İçeriğe geç
Sedat Özdemir
Sedat Özdemir

Sedat Özdemir kimdir?

Ethical Hacking · DevSecOps · Application Security

Merhaba, ben Sedat Özdemir. On yıla yakındır siber güvenlikte, ağırlıklı olarak ofansif tarafta çalışıyorum: web uygulamaları, API'ler, internal network ve mobil uygulamalar için sızma testleri, red team çalışmaları ve son dönemde ofansif yapay zekâ tarafı. Zamanla işimin büyük kısmı bulduğum açıkları raporlamaktan çok, o açıkların bir daha üretilmemesi için geliştirme süreçlerini değiştirmeye kaydı: SAST/DAST'ı CI pipeline'ına oturtmak, container ve Kubernetes hardening'i yapmak, secret management tarafını iyileştirmek.

Güvenliğe yazılım tarafından geldim. 12 farklı programlama dilinde full stack geliştiricilik yaptım; bir uygulamanın nasıl kırıldığını, onu nasıl yazdığımı bildiğim için anlıyorum. Uzun süre sistem yöneticiliği de yaptım — Linux ve Windows'u ana dilim gibi kullanırım. Bu ikisi bir arada olunca, bir bulguyu raporlarken onu kapatacak kişinin karşılaştığı işi de görebiliyorum.

Kariyerim boyunca ağırlıklı olarak düzenlemeye tabi sektörlerde çalıştım. Bu, işin insan tarafını teknik tarafı kadar ciddiye almayı öğretti bana: bir zafiyeti kapatmak, onu kimin kapatacağını ve neden kapatmak isteyeceğini çözmekle başlıyor. Teknik olarak doğru ama kimsenin uygulayamayacağı bir öneri, yazılmamış öneriyle aynı kapıya çıkıyor.

İşin dışında da ekran başındayım. UI/UX ve tasarım eğitimleri aldım; yaptığım tasarıma güvenirim — bu site de dahil. Fotoğraf ve video tarafıyla ilgileniyorum, Sony A7 II ve DJI Mini 5 ile çekim yapıyorum. Kalan zamanda yapay zekâ tarafını takip ediyorum: özel modeller güvenlik işleri için nasıl eğitilir, bu modellerin kendi güvenliği nasıl sağlanır — şu an en çok merak ettiğim konu bu.

Bug bounty programlarına bakıyorum, CTF çözüyorum ve öğrendiğimi yazıyorum. Bu blog o notların yeri: bir zafiyetin nasıl çalıştığı, bir aracın nerede işe yaramadığı, bir yapılandırma hatasının neden bu kadar sık tekrarlandığı.

Bilmediklerim de var, onları da yazıyorum. Her alanda derinliğim yok; bazı konularda kendimden çok, işi gerçekten yapan insanların yazdıklarına güveniyorum. Bir konuda emin değilsem yazıda bunu belirtmeye çalışıyorum — sektörde en çok zarar veren şeyin, emin olunmayan bir şeyin emin gibi söylenmesi olduğunu düşünüyorum.

Bir şey sormak isterseniz çekinmeyin. Yeni başlayan birinden gelen "nereden başlamalıyım" sorusuna da, bir yazımdaki hatayı gösteren e-postaya da aynı şekilde sevinirim.

Bu blog hakkında

Buradaki her şey kişisel görüşümdür; çalıştığım ya da geçmişte çalışmış olduğum hiçbir kurumu temsil etmez. Yazılarda kullandığım tüm örnekler ya kamuya açık kaynaklardan (CVE kayıtları, üretici bültenleri, açık kaynak proje kodu) ya da kendi test laboratuvarımdan gelir. Hiçbir işverene, müşteriye ya da onların sistemlerine dair bilgi, olay veya bulgu paylaşmıyorum — ne doğrudan ne de ima yoluyla. Teknik örneklerdeki IP ve alan adları zararsızlaştırılmış ve kurgusaldır.

Geçmiş rollerimde çalıştığım konular

Uyumluluk denetimleri. PCI DSS, PCI SSF ve BDDK gibi denetimlere hazırlanan güvenlik programlarının kurulmasında çalıştım. Öğrendiğim şey şu: denetimi geçiren şey denetim haftası değil, ondan önceki aylarda yapılan sıkıcı iş.

Zafiyet kapatma süreçleri. Çok sayıda üretim uygulamasında kritik ve yüksek seviye bulguların kapatılma sürecini yürüttüm. Zor kısım bulguları bulmak değil, onları geliştirme ekibinin sprint planına sığacak işlere çevirmek.

Ekip ve süreç. Farklı dönemlerde güvenlik ekipleriyle ve çapraz fonksiyonlu Agile ekiplerle çalıştım. Teknik işi bırakmadan yürütmeye çalıştım; her zaman başaramadım.

Araç seçimi. Güvenlik aracı bütçesi ve tedarikçi değerlendirmesi yaptım. Buradan çıkan ders: çoğu ekibin sorunu araç eksikliği değil, kimsenin bakmadığı araç fazlalığı.

İç araç geliştirme. Verinin kurum dışına çıkmaması gereken durumlar için şirket içinde çalışan analiz araçları geliştirdim. Amaç sihirli bir yapay zekâ değil, tekrar eden işi hızlandırmaktı.

Ne için yazabilirsiniz

Sızma testi ve DevSecOps konularında danışmanlık, konferans ve meetup konuşmaları, röportajlar, ya da bir yazımdaki hatayı düzeltmek için. Kariyerine yeni başlayan biriyseniz "hangi sertifika" sorusundan çok "hangi problemi çözmek istiyorsun" sorusunu konuşmayı tercih ederim.

Neler yapıyorum

Red Team Operasyonları

Gerçek saldırı senaryoları tasarlayarak kurumunuzun savunma kapasitesini ölçmek ve güvenlik açıklarını tespit etmek için kapsamlı red team operasyonları. Gerçekçi saldırı simülasyonları, çok katmanlı güvenlik testleri, sosyal mühendislik testleri, fiziksel güvenlik değerlendirmesi ve detaylı analiz raporları.

Sızma Testleri

Uygulama, ağ ve sistem seviyesinde kapsamlı güvenlik açıklarını tespit etmek için profesyonel penetration testing hizmetleri. Web uygulama güvenlik testleri, mobil uygulama güvenlik analizi, ağ altyapısı penetrasyon testleri, API güvenlik testleri ve OWASP standartlarına uygun raporlama.

PCI DSS Güvenlik Testleri

Finans ve ödeme sistemlerinde PCI DSS 4.0 gereksinimlerine uygunluk için kapsamlı güvenlik testi ve danışmanlık hizmetleri. PCI DSS 4.0 uyumluluk testleri, ödeme sistemi güvenlik analizi, kart veri güvenliği testleri, compliance gap analizi ve risk değerlendirmesi.

IT Danışmanlık

Kapsamlı IT danışmanlığı hizmetleri ile teknoloji altyapınızı güçlendirin. Mail altyapısı kurulumu ve yönetimi, web sitesi ve uygulama geliştirme, siber güvenlik danışmanlığı, IT altyapı tasarımı ve güvenlik politikaları oluşturma.

Cloud & Sistem Yönetimi

Windows, Linux sistemleri ile Azure ve Google Cloud platformlarında profesyonel sistem yönetimi ve güvenlik hizmetleri. Multi-platform sistem yönetimi, cloud altyapı tasarımı ve kurulumu, hibrit sistem entegrasyonu ve backup/disaster recovery.

Yazılım Geliştirme

12 farklı programlama dilinde full stack geliştirme yapıyorum. Güvenlik araçları, iç otomasyonlar ve uçtan uca web uygulamaları — tasarımından dağıtımına kadar.

İletişimLinkedInGitHub