- Puan
- 28
- Yaş
- 118
İçindekiler
- OPSEC Nedir?
- Tehdit Modelleme
- Dijital Ayak İzi Yönetimi
- Kimlik Ayrıştırma (Identity Separation)
- Cihaz Güvenliği
- İşletim Sistemi Güvenliği
- Ağ Güvenliği
- VPN Kullanımı
- Tor Kullanımı
- DNS Güvenliği
- Tarayıcı Güvenliği
- Sosyal Medya OPSEC
- E-Posta Güvenliği
- Mesajlaşma Güvenliği
- Metadata Yönetimi
- Dosya Güvenliği
- Bulut Güvenliği
- Mobil OPSEC
- Fiziksel Güvenlik
- Seyahat Güvenliği
- Sosyal Mühendislikten Korunma
- Veri Sızıntıları
- Açık Kaynak İstihbaratına Karşı Savunma
- Kurumsal OPSEC
- Kırmızı Takım Perspektifi
- OPSEC Kontrol Listesi
1. OPSEC Nedir?
Operasyonel Güvenlik (Operational Security - OPSEC), kritik bilgilerin istemsiz olarak açığa çıkmasını önlemek amacıyla uygulanan süreçlerin tamamıdır.Temel soru:
"Düşman benim hakkımda ne öğrenebilir?"
OPSEC'in amacı:
- Kimlik gizliliği
- Veri güvenliği
- Lokasyon gizliliği
- Faaliyet gizliliği
- İletişim güvenliği
2. Tehdit Modelleme
Korunmaya başlamadan önce tehdit belirlenmelidir.Sorulması gerekenler:
- Kimden korunuyorum?
- Ne kadar kaynakları var?
- Bana neden ilgi duyuyorlar?
- Ele geçirmek istedikleri şey nedir?
3. Dijital Ayak İzi Yönetimi
İnternette bırakılan her iz analiz edilebilir.Kaynaklar:
- Forumlar
- Sosyal medya
- Alan adları
- Github depoları
- Veri sızıntıları
- Arama motorları
Bir yerde paylaşılan bilgi başka bir yerdeki bilgiyle birleştirilebilir.
4. Kimlik Ayrıştırma
Farklı faaliyetler için farklı kimlikler kullanılmalıdır.Örnek:
- İş kimliği
- Kişisel kimlik
- Araştırma kimliği
- Kullanıcı adı
- E-posta
- Telefon
- Profil fotoğrafı
5. Cihaz Güvenliği
Temel önlemler:- Tam disk şifreleme
- Güçlü parola
- BIOS/UEFI şifresi
- Güncel yazılımlar
- Güvenli önyükleme
6. İşletim Sistemi Güvenliği
Dikkat edilmesi gerekenler:- Güncelleme yönetimi
- Gereksiz servislerin kapatılması
- Yetki yönetimi
- Uygulama izinleri
7. Ağ Güvenliği
Riskler:- Paket dinleme
- Trafik analizi
- DNS sızıntıları
- MITM saldırıları
- Şifreli bağlantılar
- Güvenli DNS
- Ağ segmentasyonu
8. VPN Kullanımı
VPN'in amacı:- Trafiği şifrelemek
- ISS görünürlüğünü azaltmak
- Güvenli ağ geçişi sağlamak
9. Tor Kullanımı
Tor:- Trafiği çoklu düğümlerden geçirir.
- Kaynak IP gizliliği sağlar.
10. DNS Güvenliği
DNS sorguları kullanıcı hakkında ciddi bilgi verir.Tercihler:
- DNS over HTTPS
- DNS over TLS
11. Tarayıcı Güvenliği
Riskler:- Fingerprinting
- Çerez takibi
- WebRTC sızıntıları
- Eklenti izleri
- Gereksiz eklentilerden kaçınmak
- İzleme koruması kullanmak
- Ayrı profiller oluşturmak
12. Sosyal Medya OPSEC
Paylaşılan bilgiler:- Konum
- Çalışılan kurum
- Arkadaş çevresi
- Günlük rutinler
13. E-Posta Güvenliği
Kontrol edilmesi gerekenler:- SPF
- DKIM
- DMARC
- Çok faktörlü doğrulama
- Şifre yöneticisi kullanımı
14. Mesajlaşma Güvenliği
Önemli faktörler:- Uçtan uca şifreleme
- Açık kaynak istemciler
- Metadata minimizasyonu
15. Metadata Yönetimi
Dosyalarda bulunabilir:- GPS koordinatları
- Cihaz modeli
- Tarih bilgileri
- Kullanıcı bilgileri
16. Dosya Güvenliği
Kontroller:- Hash doğrulama
- Zararlı yazılım taraması
- İzin yönetimi
17. Bulut Güvenliği
Riskler:- Yetkisiz erişim
- Senkronizasyon sızıntıları
- Hesap ele geçirme
18. Mobil OPSEC
Telefonlar en büyük veri kaynaklarından biridir.Toplanan veriler:
- Konum
- Wi-Fi kayıtları
- Bluetooth geçmişi
- Sensör verileri
19. Fiziksel Güvenlik
OPSEC yalnızca dijital değildir.Dikkat edilmesi gerekenler:
- Omuz üstü izleme
- Kayıp cihazlar
- Güvenlik kameraları
- Yetkisiz fiziksel erişim
20. Seyahat Güvenliği
Seyahat sırasında:- Ortak Wi-Fi kullanımı
- USB şarj istasyonları
- Sınır kontrolleri
21. Sosyal Mühendislikten Korunma
Temel savunma:- Doğrulama
- Şüphecilik
- Bilgi minimizasyonu
22. Veri Sızıntıları
Düzenli kontrol edilmelidir:- E-posta adresleri
- Telefon numaraları
- Kullanıcı adları
23. OSINT'e Karşı Savunma
Amaç:Araştırmacıların sizi profillemesini zorlaştırmak.
Yöntemler:
- Veri minimizasyonu
- Kimlik ayrıştırma
- Düzenli iz temizliği
24. Kurumsal OPSEC
Kurumlarda korunması gerekenler:- Personel bilgileri
- Ağ mimarisi
- Proje detayları
- Tedarik zinciri verileri
25. Kırmızı Takım Perspektifi
Profesyonel saldırganlar genellikle:- Bilgi toplar
- Profil çıkarır
- Güven ilişkisi kurar
- Hedefe yaklaşır
26. OPSEC Kontrol Listesi
✓ Güçlü parola kullanıyorum✓ MFA aktif
✓ Disk şifreleme aktif
✓ Gereksiz hesaplar kapatıldı
✓ Kimlikler ayrıştırıldı
✓ Sosyal medya gözden geçirildi
✓ Düzenli güncelleme yapılıyor
✓ Veri sızıntıları takip ediliyor
✓ Yedekler şifreli tutuluyor
✓ Hassas bilgiler minimum seviyede paylaşılıyor
"OPSEC bir araç değil, sürekli uygulanan bir yaşam disiplinidir. En güçlü güvenlik önlemleri bile kullanıcı hataları nedeniyle etkisiz hale gelebilir."