
Siber güvenlik mühendisliği üzerine çalışıyorum. Öğrendiğim her şey sizlerle.
On yıla yakındır ofansif güvenlik tarafındayım: offensive yapay zeka gelişimi, web, yerel ağ, mobil ve API sızma testleri, red team çalışmaları ve DevSecOps alanlarında çalışıyorum. Buradaki yazılar kamuya açık zafiyet haberlerine ve kendi laboratuvarımdaki denemelere dayanır; kişisel notlarımdır. İyi okumalar..
Yazılar
165 yazı · sayfa 11 / 14Kubernetes Labirentinde Kaybolmak: Cluster’ını 'Hacker-Proof' Yapabilir misin?
Kubernetes cluster'ınızın gerçekten güvende olduğunu mu sanıyorsunuz? Default ayarlarla gelen o sessiz tehlikelerden, RBAC çıkmazlarına kadar K8s güvenliğinin karanlık yüzüne bir yolculuk.
İnsan Faktörünü 'Patch'lemek: Sosyal Mühendislikte Zafiyet Taraması
Bir sistemi kırmak için her zaman zero-day gerekmez. Bazen sadece doğru soruyu, doğru kişiye sormak yeterlidir. Sosyal mühendisliğin teknik ve psikolojik anatomisine dalıyoruz.
Görünmeyeni Avlamak: Zero-Day Efsanesi ve Otomatize Taramaların Sefaleti
Otomatik tarama araçlarının sahte güvenine kapılanlara kötü bir haberim var: Zero-day'ler o raporlarda gözükmez. Bu yazıda, bilinmeyenin peşine düşüyoruz.
Güvendiğin Dağlara Kar Yağması: Kütüphane Bağımlılıkları Seni Nasıl Ele Verir?
Kodunun %80'ini aslında sen yazmıyorsun. Peki, o güvendiğin açık kaynak kütüphanelerin bir gece ansızın 'arka kapı'ya dönüşebileceğini hiç düşündün mü?
Veri Yığınından Anlam Çıkarmak: Tehdit İstihbaratında 'Laf Değil, Eylem' Dönemi
Sadece IP ve Hash peşinde koştuğumuz günler geride kaldı. Modern siber dünyada asıl mesele saldırganın parmak izini değil, saldırı şeklini (TTP) yakalamak. Tehdit istihbaratını (CTI) gerçek bir silaha nasıl dönüştürürüz?
Konteyner İzolasyonu Bir Yalan mı? Docker Socket’ten Host’a Uzanan O İnce Çizgi
Konteyner teknolojileri bize hız ve taşınabilirlik vaat etti ama güvenlikte 'izolasyon' kavramını biraz yanlış anladık. Docker socket'i mount etmekten, imajların içine gömülen secret'lara kadar sahadaki acı tecrübeleri konuşalım.
PLC'yi Durduran O Paket: OT Dünyasında 'Air-Gap' Masalları ve Gerçekler
Endüstriyel kontrol sistemleri (ICS) dünyasında siber güvenlik, sadece bir firewall kuralı eklemekten çok daha fazlasıdır. Modbus paketlerinden Purdue modeline, OT dünyasının karanlık ve fiziksel köşelerine iniyoruz.
Küçücük Fıçıcık, İçi Dolu Tehlike: Alpine Güzellemesine Bir Son Verelim
Alpine kullanınca siber saldırganlar kapıda mı kalıyor sanıyorsunuz? Konteyner güvenliği sadece imaj boyutu değildir. Gelin, prod ortamında yapılan o 'sessiz' hataları ve gerçek korunma yollarını konuşalım.
Zırhlı Araç mı, Cam Kavanoz mu? Konteynerlarda İzolasyonun İllüzyonu Üzerine
Konteynerların sunduğu o sahte güvenlik hissine kapılıp kapıları açık bırakmak... Saat gece 03:14'te bir syscall anomalisiyle başlayan o teknik krizin anatomisini ve modern izolasyon tekniklerini inceliyoruz.
Kum Havuzunda Kim Var? Zararlı Yazılım Analizinin Labirentleri ve O Bitmek Bilmeyen 'Kedi-Fare' Oyunu
Zararlı yazılım analizi artık sadece 'strings' komutuyla çözülmüyor. EDR'ları atlatan, sandbox'ı fark eden o sinsi kodların peşine düşüyoruz.
O Dosyaya Çift Tıklamadan Önce: Lab Ortamında Bir 'Veba' Avcısı Olmak
Zararlı yazılım analizi sadece Assembly okumak değil, bir satranç maçıdır. Kendi ayağıma nasıl sıktığımdan başlayıp, bir dosyanın ruhunu nasıl okuruz konuşalım.
Sadece Yamayı Geçmekle Bitmiyor: Zafiyetlerin Görünmeyen Yüzü ve 'Hata' Payımız
Zafiyet dediğimiz şey sadece bir CVE kodundan ibaret değil. Bazen en büyük açık, kodun içinde değil, o kodu kurgularken kurduğumuz mantığın ta kendisinde gizli.