
Siber güvenlik mühendisliği üzerine çalışıyorum. Öğrendiğim her şey sizlerle.
On yıla yakındır ofansif güvenlik tarafındayım: offensive yapay zeka gelişimi, web, yerel ağ, mobil ve API sızma testleri, red team çalışmaları ve DevSecOps alanlarında çalışıyorum. Buradaki yazılar kamuya açık zafiyet haberlerine ve kendi laboratuvarımdaki denemelere dayanır; kişisel notlarımdır. İyi okumalar..
Yazılar
161 yazı · sayfa 11 / 14Veri Yığınından Anlam Çıkarmak: Tehdit İstihbaratında 'Laf Değil, Eylem' Dönemi
Sadece IP ve Hash peşinde koştuğumuz günler geride kaldı. Modern siber dünyada asıl mesele saldırganın parmak izini değil, saldırı şeklini (TTP) yakalamak. Tehdit istihbaratını (CTI) gerçek bir silaha nasıl dönüştürürüz?
Konteyner İzolasyonu Bir Yalan mı? Docker Socket’ten Host’a Uzanan O İnce Çizgi
Konteyner teknolojileri bize hız ve taşınabilirlik vaat etti ama güvenlikte 'izolasyon' kavramını biraz yanlış anladık. Docker socket'i mount etmekten, imajların içine gömülen secret'lara kadar sahadaki acı tecrübeleri konuşalım.
PLC'yi Durduran O Paket: OT Dünyasında 'Air-Gap' Masalları ve Gerçekler
Endüstriyel kontrol sistemleri (ICS) dünyasında siber güvenlik, sadece bir firewall kuralı eklemekten çok daha fazlasıdır. Modbus paketlerinden Purdue modeline, OT dünyasının karanlık ve fiziksel köşelerine iniyoruz.
Küçücük Fıçıcık, İçi Dolu Tehlike: Alpine Güzellemesine Bir Son Verelim
Alpine kullanınca siber saldırganlar kapıda mı kalıyor sanıyorsunuz? Konteyner güvenliği sadece imaj boyutu değildir. Gelin, prod ortamında yapılan o 'sessiz' hataları ve gerçek korunma yollarını konuşalım.
Zırhlı Araç mı, Cam Kavanoz mu? Konteynerlarda İzolasyonun İllüzyonu Üzerine
Konteynerların sunduğu o sahte güvenlik hissine kapılıp kapıları açık bırakmak... Saat gece 03:14'te bir syscall anomalisiyle başlayan o teknik krizin anatomisini ve modern izolasyon tekniklerini inceliyoruz.
Kum Havuzunda Kim Var? Zararlı Yazılım Analizinin Labirentleri ve O Bitmek Bilmeyen 'Kedi-Fare' Oyunu
Zararlı yazılım analizi artık sadece 'strings' komutuyla çözülmüyor. EDR'ları atlatan, sandbox'ı fark eden o sinsi kodların peşine düşüyoruz.
O Dosyaya Çift Tıklamadan Önce: Lab Ortamında Bir 'Veba' Avcısı Olmak
Zararlı yazılım analizi sadece Assembly okumak değil, bir satranç maçıdır. Kendi ayağıma nasıl sıktığımdan başlayıp, bir dosyanın ruhunu nasıl okuruz konuşalım.
Sadece Yamayı Geçmekle Bitmiyor: Zafiyetlerin Görünmeyen Yüzü ve 'Hata' Payımız
Zafiyet dediğimiz şey sadece bir CVE kodundan ibaret değil. Bazen en büyük açık, kodun içinde değil, o kodu kurgularken kurduğumuz mantığın ta kendisinde gizli.
Komşunun Akıllı Ampulünden Şirket Network'üne: IoT Dünyasının Arka Kapıları
IoT cihazları hayatımızı kolaylaştırıyor mu yoksa saldırganlar için kırmızı halı mı seriyor? Kendi yaptığım büyük bir hatadan yola çıkarak, nesnelerin internetindeki o devasa güvenlik boşluklarını ve korunma yollarını konuşuyoruz.
Kalenin İçindeki Truva Atı: Network Segmentasyonu Neden Hep Yanlış Anlaşılıyor?
Ağ güvenliğinde 'sert kabuk, yumuşak iç' yaklaşımının neden çöktüğünü ve saldırganların içeride nasıl elini kolunu sallayarak gezdiğini kendi acı tecrübelerimle anlatıyorum.
Kedi Fare Oyunundan Ortak Akla: Neden Purple Team?
Siber güvenlikte savunma ve saldırı ekiplerinin arasındaki o görünmez duvarı nasıl yıkarız? Bir kriz anından yola çıkarak Purple Teaming felsefesini ve teknik uygulama yöntemlerini inceliyoruz.
Akıllı Cihazların Aptalca Hataları: IoT Dünyasında Labirentte Kaybolmak
Test labındaki o 'akıllı' kahve makinesi neden iç ağdaki veritabanı sunucusuna port scan yapıyordu? IoT güvenliğinin karanlık dehlizlerine dalıyoruz.