23 Nisan 2011 Cumartesi

Web Uygulama Güvenliği Etkinliği 30 Nisan 2011


NetSec Ağ ve Bilgi Güvenliği Topluluğu 30 Nisan 2011′de “Web Uygulama Güvenliği”konusunda bilgi paylaşımı ve tanışma amaçlı Microsoft Türkiye sponsorluğunda  Bellevue Residence’da  buluşuyor.
Buluşmada “Web uygulamalarında sık karşılaşılan güvenlik problemleri ve ilginç açıklar”,  ”bulut bilişim güvenliği”,  ”ajax güvenliği”, “exploit geliştirme yöntemleri ve exploit dünyası”,  ve “web uygulama açıklıkları karşısında saldırı engelleme sistemlerinin yetersizliği” konulu 5 farklı sunum yapılacaktır. Buluşmaya Bilgi Güvenliği AKADEMİSİ’nden Huzeyfe ÖNAL ve Celil ÜNÜVER iki sunumla katkıda bulunacaktır.
Buluşmanın temel amacı bilgi güvenliği sektörü çalışanlarının biraraya gelip tanışması, iş birliktelerini arttırması ve bilgi paylaşımıdır.
Etkinlik CISSP sertifikası sahipleri için 4 CPE değerindedir.
Etkinlik AdıNetSec Topluluğu İstanbul Buluşması|Web Uygulama Güvenliği
DüzenleyenNetSec Topluluğu, Bilgi Güvenliği AKADEMİSİ
SponsorMicrosoft Türkiye
Tarih/Saat30 Nisan 2011 Saat 13:00-17:00
Yer
KayıtEtkinliğe kayıt olmak şartıyla tüm bilgi güvenliği uzmanları, meraklıları katılabilir.
Katılımcıya Kazançları
  • Sektör içinde çalışanlar ile tanışma, güncel siber tehditler konusunda bilgi alışverişi, iş birliği ve
    network oluşturma.
Hedef Kitle
  • Bilgi güvenliği yöneticileri
  • Ağ ve güvenlik mühendisleri
  • Hosting firmaları/ISP’ler
  • Telekom firmaları
  • Kamu kurum ve kuruluşları
  • Yazılımcılar
Ücret – KontenjanEtkinliğimi ücretsiz olup etkinlik için kontenjan sınırlıdır. Lütfen katılım durumunuz kesinse kayıt olunuz.
Etkinlik Programı13:00-13:15 Tanışma ve Etkinlik Açılış Konuşması
13:15-14:00 Web uygulamalarında sık karşılaşılan güvenlik problemleri ve ilginç açıklar- Sertan KOLAT – AVANTEG
14:00-14:15 ARA
14:15-14:45 Bulut bilişim güvenliği  Ozan GÜNDÜZ -Microsoft Türkiye
14:45-15:20 Ajax güvenliği H. İbrahim SARUHAN – Vodafone
15:20-15:50 ARA
15:50-16:30 Exploit geliştirme yöntemleri ve exploit dünyası Celil ÜNÜVER – Bilgi Güvenliği AKADEMİSİ
16:30-17:00 Web uygulama açıklıkları karşısında saldırı engelleme sistemlerinin yetersizliği Huzeyfe ÖNAL- Bilgi Güvenliği AKADEMİSİ
Etkinlik Programı Detayları:


Web uygulamalarında sık karşılaşılan güvenlik problemleri ve ilginç açıklar:
2010 yılında denetlenen -100′ün üzerinde- web uygulamasında en sık karşılaşılan güvenlik problemleri özetlenerek, karşılaşılan bazı ilginç güvenlik açıkları isim/sektör verilmeden incelenecektir.
Konuşmacı Hakkında: Sertan KOLAT (Avanteg)
1997 yılından beri bilgi güvenliği ile ilgilenen Sertan Kolat, sektöre 1998 yılında Linux sistem yöneticisi olarak girmiştir. 2000 yılından itibaren Netone adlı Internet Servis Sağlayıcıda (ISP) network ve sistem destek ekibinde takım liderliği görevini üstlenmiştir. Burada ülke bazında omurga ağ altyapıları, routing protokolleri, TCP/IP servis protokolleri işleyiş detayları, servis güvenliği, DoS ve DDoS saldırılarını engelleme vd. hakkında detaylı tecrübeye sahip olmuştur.
2004 yılından beri Avanteg firmasında güvenlik danışmanı olarak çalışmaktadır. Burada penetrasyon testleri, uygulama güvenlik denetimleri gerçekleştirmekte ve yönetilen IDS/IPS çözümlerini yönetmektedir.
CISSP, CISA, OSCP sertifikalarına sahiptir. Yüksek lisans tezini Web Uygulama Denetim Yazılımlarının İyileştirilmesi(Improving Web Vulnerability Scanners) üzerine yapmış ve Arachne adlı web uygulama güvenlik denetim yazılımını geliştirmiştir.
http://www.sertankolat.com ve http://automatedscanning.blogspot.com adresinden çeşitli güvenlik konuları üzerine güncel yazılarına ulaşılabilir.


Bulut bilişim güvenliği: Sunumda  son yılların en popüler konularından biri olan  bulut bilişimin(cloud computing) sorgulanan yanlarından biri olan bilgi güvenliği konusunda bilgi verilecektir.
Konuşmacı Hakkında: Ozan GÜNDÜZ (Microsoft Türkiye)
28 Nisan 1988′de Söke’de doğdu. İlk ve orta öğrenimini Söke’de tamamladıktan sonra, 2002 yılında lise eğitimi için İzmir Fen Lisesi’ne geçti. İzmir’de dört yıllık lise eğitiminin ardından, 2006 yılında Boğaziçi Üniversitesi Elektrik-Elektronik Mühendisliği Bölümü’ne yerleşen konuşmacı; 2011 Haziran ayında lisans derecesini almış olacak.
Farklı bilişim sitelerinde bilgi güvenliği ve Microsoft güvenlik çözümleri üzerine makaleleri bulunan konuşmacı, 2010 yılı Ağustos ayından beri Microsoft Türkiye’de Güvenlik Çözümleri Uzman Yardımcısı olarak çalışmakta.

Ajax güvenliği :
Konuşmacı Hakkında:  İbrahim SARUHAN (Vodafone)
Marmara Üniversitesi Bilgisayar Mühendisliği Bölümü’nden Lisans derecesi bulunan İbrahim Yüksek Lisans derecesini Delaware Üniversitesi Bilgisayar Bilimleri bölümünden almıştır. Vodafone da Yazılım Güvenliği ile ilgili Projeler ile ilgilenen İbrahim kariyerine 9 sene önce yazılımcı olarak başlamış ve kariyerinin büyük çoğunluğunda Telekom firmalarında çalışmıştır.
Ibrahim bir çok güvenlik sertifikası almış olup bunlardan bazıları GWAPT, GCIH, GPEN, GCFA, GSEC, GCIA-Gold, GCFW, GSNA, GWAS, GPCI and SSP-GHD gibi GIAC sertifikalarıdır. Bilişim Güvenliği alanında araştırma geliştirme üzerine de çalışan İbrahim “Detecting and Preventing Rogue Devices on the Network” adlı bir makale yayınlamış olup makalesine SANS Reading Room’dan ulaşılabilir.

Exploit Geliştirme Yöntemleri ve Exploit Dünyası: Bilişim güvenliği olaylarının %80′i yazılım açıklarının sömürülmesiyle meydana gelmektedir. Hafıza taşması vb. güvenlik açıklarının bu orandaki payı büyük olmakla beraber ciddi tehditler oluşturmaktadır. Konuşmada temel düzeyde hafıza taşması açıklarından ve exploiting yöntemlerinden bahsedilecektir. Ayrıca web tabanlı bir kimlik yönetim yazılımında (Novell eDirectory) konuşmacı  tarafından keşfedilmiş hafıza taşması açığı ve exploiti demo olarak gösterilecektir.
Konuşmacı Hakkında: Celil ÜNÜVER (Bilgi Güvenliği AKADEMİSİ)
2004 yılından beri yazılım güvenliği üzerine çalışmaktadır. Çeşitli yabancı firmalara bağımsız olarak vulnerability researcher olarak hizmet vermiştir. Microsoft, Novell , AOL gibi dünyaca ünlü firmaların yazılımlarında bulduğu zaafiyetler güvenlik bildirisi olarak çeşitli uluslararası güvenlik listelerinde (Securityfocus, IBM-ISS) yayınlanmıştır.
Vakit buldukça uluslararası konferanslara konuşmacı olarak katılmaktadır ve yazılım güvenliği üzerine makaleler yazmaktadır. İlgi alanları; yazılım güvenliği , tersine mühendislik ve gömülü sistem güvenliğidir. Hakkında detaylı bilgiye ve çalışmalarına; www.securityarchitect.org üzerinden ulaşılabilir.

Web Uygulama Açıklıkları Karşısında Saldırı Engelleme Sistemlerinin Yetersizliği:Günümüz sınır güvenliğinin en önemli bileşenlerinden biri olan Saldırı Tespit ve Engelleme Sistemlerinin güncel web uygulama açıklıkları karşısında yetersizliği ve alternatif çözüm önerileri anlatılacaktır.
Konuşmacı Hakkında: Huzeyfe ÖNAL (Bilgi Güvenliği AKADEMİSİ)
Bilgisayar mühendisliği eğitiminin ardından 2002 yılından itibaren çeşitli firmalarda  UNIX sistem yöneticisi, ağ güvenliği yöneticisi, bilgi güvenliği denetim uzmanı, adli bilişim analiz uzmanı  olarak  görev alan Huzeyfe ÖNAL 2008 yılından itibarenBilgi Güvenliği AKADEMİSİbünyesinde bilgi güvenliği konusunda eğitim ve danışmanlık hizmetleri sunmaktadır.
http://www.lifeoverip.net adresinden  güvenlik konuları üzerine güncel yazılarına ulaşılabilir.


22 Nisan 2011 Cuma

Microsoft: 350 million licenses of Windows 7 sold in 18 months

Microsoft: 350 million licenses of Windows 7 sold in 18 months: "Microsoft officials said on April 22 that the company has sold 350 million Windows 7 licenses in the 18 months the product has been available."

28 Mart 2011 Pazartesi

Bilgi Güvenliğinde Kimlik Yönetiminin Değeri

28.Mart.2011 tarihinde mshowto.org internet sitesinde yayınlanmıştır.

Günümüz bilgi teknolojileri, için verimli, maliyeti düşük ve güvenli çözümler sunabilmelidir. Artan kullanıcı sayısıyla birlikte kullanıcıları, çoğalan çeşitlilikle birlikte cihazları ve son olarak sunulan servisleri yönetmek ve güvende tutmak her geçen gün daha da karmaşık bir uğraş halini almaktadır. İster yasal bir zorunluluk olsun; ister işinizi büyütmenin, kurumsal stratejinizin bir parçası olsun; gün geçtikçe karmaşık bir hal alan , çoğu zaman kurumunuza sağlayabileceği faydanın tamamını sağlayamamaktadır. Bahsetiğimiz bu zorlukların üstesinden gelmek için stratejisini tercih etmeden önce, yazının devamında bahsedilecek olan ile ilgili kurumsal konuları ve müşteri bildirmlerini göz önünde bulundurmanız, sizin açınızdan faydalı olacaktır.

Kimlik Yönetimi, Verimli ve Düşük Maliyetli Olmalıdır

Neredeyse tüm kurumlar kimlikleri, doğrulama bilgilerini ve diğer kaynakları; çoklu dizinler ve uygulamalara özel kimlik kaynakları üzerinde yönetmek durumunda kalmaktadır. Kimlik yönetimi, ciddi olarak üzerinde durulması gereken bir konudur ve özensizce yapılmaya çalışılan kimlik yönetimi, kurum için aşırı maliyetli ve verimsiz bir uygulama haline gelebilir.

Verimli olmayan kimlik yönetiminin etkileri:

  • Yüksek maliyet: Otomatik olmayan veya yarı otomatik olarak yapılan kimlik yönetimi, özellikle işin içine kurum tarafından özel olarak üretilmiş çözümler ve scriptler girdiğinde, maliyetli ve hata olasılığı yüksek bir uygulamaya dönüşebilir. Kullanıcılar, kimlik ve erişim yönetimi ihtiyaçlarını kendileri karşılayamadıklarında; bu işlemleri yardım masasına, uygulama sahibine veya diğer BT departmanlarına havale etmektedirler.
  • Özel olarak üretilmiş çözümler daha maliyetli olmasına karşın esnek olmayabilir: Özel olarak üretilmiş çözümler, zaman geçtikçe geliştirilmesi, yeni çözümlere uyarlanması zor uygulamalar haline gelebilir ve ekstra mühendislik ve efor gerektirmeden değişen kurumsal ihtiyaçlara yanıt vermekte zorlanabilir. Ayrıca, bu tarz çözümlerin yönetimi verimli olmaktan uzaktır zira BT yöneticilerinin, uygulamanın tüm özelliklerini –konsol, uygulamalar vs..– öğrenmek için ilave efor sarfetmeleri gerekir.
  • Azalan BT hız ve hareket kabiliyeti: Yönetim ve uyumlulukla ilgili aktiviteler otomatik olarak gerçekleştirilemeyen bir müdahale gerektirdiği taktirde; BT departmanı ve çalışanları, BT yönetiminin iyileştirilmesi veya iş süreçlerinin optimizasyonu gibi daha önemli ve stratejik kararlar için daha az zamana ve enerjiye sahip olur.

Kimlik Yönetimi, Daha Kapsamlı Güvenlik Sağlamalıdır

Bazı durumlarda, yalnızca yetkilendirilen kişinin belirli kaynaklara erişebilmesini garanti etmek oldukça pahalı ve başarması zor bir iş halini alabilir. Genel olarak kimlik yönetimi; kimlik bilgileri, doğrulama bilgileri, politika ve erişim yönetimi gibi kurum çapında güvenliğin tüm yanlarını içeren kapsamlı ve entegre bir çözüm olarak konumlandırıldğı taktirde, kurumsal kıymetlerin korunmasına yardımcı olmaktadır.

Karmaşık yöntemlerle bilgi korunmasının etkileri:

  • Bilgi kaybı: Bilgi kaybı, kurumunuz başına gelebilecek en olumsuz durumlardan bir tanesidir.
  • Üretkenlik kaybı: Eğer çalışanlarınız sistem tarafından engellenirse veya çalışanlarınız erişim yetkilendirmesine ihtiyaç duyarsa; doğrulama bilgilerini sistemde kolayca yeniden belirleyemedikleri taktirde veya sistemden kolaylıkla erişim izni alamadıkları taktirde işlerini düzgünce yapamazlar. Bu durum üretkenlik kaybına sebep olur.
  • Kredibilite kaybı: Günümüz entegre iş sistemlerinde, iş ortaklarıyla olan ilişkilerde kredibilite kaybına yol açılmaması anlamında, etkin bilgi korunması hayati derecede önem arz etmektedir.

Kimlik Yönetimi, İş Değerini Artırmalıdır

Bir BT projesinin değeri, o projenin kurum içerisinde daha fazla iş yapılmasına olan katkısıyla doğru orantılıdır. Kimlik yönetimi, iş süreçlerininin otomatize ve entegre edilmesini güçlendirmeyi hedefler. Müşteri hizmetlerinden ürün geliştirmeye kadar her türlü iş süreci, kimlik yönetimiyle sağlanan uçtan uca iş akış kontrolünden ve otomasyondan faydalanır. Örneğin, yeni sistemler veya çalışanlar “Kimlik Yönetimi” yatırımının bir sonucu olarak kurum içerisine mümkün olan en az eforla ve minimum üretkenlik değişimiyle dahil edilirlerse; bunun sonucunda yatırım karlılığı artırmış olur. Böyle bir yatırım sonucunda, şirket birleşmeleri veya satın almalar da çok daha hızlı bir şekilde maksimum verimlikle gerçekleştirilebilir.

İş çabukluğu sağlamayan çözümlerin etkileri:

  • Bütçesel baskı: Bu gibi durumlar sonucunda, kimlik yönetimi projeleri bütçeye fazladan maliyet yükü bindiren ve işe yaramaz çözümler olarak nitelendirilir.
  • Stratejik etki: Bu gibi durumlar sonucunda, kimlik yönetimi projeleri stratejik bir mecburiyet olmak yerine taktiksel bir gereklilik olarak değerlendirilir ve bu durum çözümün verimliliğinin düşmesine sebep olur.
  • Süreç yönetimi: Kurumun var olan sistemi, iş sürecini olumsuz etkiliyorsa, kimlik yönetimi sürece olan katkısını üst düzeye çıkaramaz.

Uyumluluk Kritiktir

Uyumluluk (compliance) zorunluluğu, kurum içinde kimlik yönetimi uygulanmasını önemli ve zorunlu kılan nedenlerin başında gelir. Şirketler, tüm organizasyon yapısında hangi bilgiye kimin ulaştığını ve ulaşabildiğini bilecek konumda olmalıdırlar. Entegre bir kimlik yönetimi çözümü olmadan, kurumlar kendilerini uyumluluğa aykırı eylemlerden doğabilecek ekstra risklerle baş başa bırakırlar.

Verimli olmayan uyumluluk uygulamasının etkileri:

  • Artan maliyet: Çoklu sistemler üzerinde otomatik olmayan denetim ve gözetim yapmak kurumlar için aşırı maliyetli bir yöntem halini almıştır.
  • Uyumsuzluktan doğan riskler: Otomatik olmayan yöntemlerle denetleme yapmak, hata ve dolayısıyla uymsuzluk potansiyelimi artırır; bu da hukuki ve finansal sorunların ortaya çıkmasına yol açabilir.

Microsoft’un Kimlik Yönetimi Yaklaşımı

Microsoft, 2007 () ve onun yeni sürümü () çözümleri ile kimlik yönetimine farklı bir yaklaşım sunmaktadır. kimlik yönetimi çözümünde Microsoft; geleneksel kimlik yönetimi yaşam döngüsüne, sertifika ve akıllı kart yönetimi özelliğini ekleyerek; bir yandan kimlik ve doğrulama bilgilerinin ortak yönetimi sayesinde kullanıcıların verimliliğini artırmış, diğer yandan daha güçlü ve karmaşık doğrulama bilgilerinin uygulanmasını kolaylaştırarak güvenliği ve uyumluluğu daha kapsamlı hale getirmiştir.

Kurumsal anlamda kapsamlı bir kimlik ve erişim yönetimi çözümü olan 2010 ise, kimlik yönetimi yaklaşımını, anlayışını bir adım ileriye taşımıştır. BT profesyonelleri için genişletilmiş ve yönetim araçları sağlamasının yanında 2010, Office entegrasyonu sayesinde son kullanıcı için güçlü self-servis özellikleri getirmiştir. Tüm bunlara ek olarak 2010, uygulama geliştiriciler için de .NET ve Windows SharePoint Services tabanlı esneklik getirmiştir. 2010 ile birlikte Microsoft’un kimlik yönetimi yaklaşımı, üç temel noktaya odaklanmıştır:

  • Daha güçlü ve yetkin çalışanlar, insanlar yaratmak: FIM 2010, doğru kişilerin eline doğru araçları vererek son kullanıcıları, BT profesyonellerini ve uygulama geliştiricileri daha güçlü ve yetkin kılar. FIM 2010 ile birlikte son kullanıcılar, Microsoft Office Outlook üzerinden self-servis görevlerini kolaylıkla yerine getirebilirler. Benzer şekilde FIM 2010, BT çalışanlarına kimlik yönetimi için ihtiyaç duydukları araçları SharePoint tabanlı politika yönetim konsolu üzerinden sunar.
  • Artan çeviklik ve verimlilik: Otomasyon ve self-servis özellikleri ile FIM 2010, kimlik yönetimi uygulamaları sırasında doğabilecek yüksek maliyeti ve riskleri büyük miktarda azaltır. FIM 2010, kurumun heterojen kimlik yönetim altyapısını –dizinleri, veritabanını ve diğer iş uygulamalarını da dahil ederek-, üçüncü parti Sertifika Kaynakları ve Tek-Kullanımlık Şifre cihazları gibi heterojen güçlü yetkilendirme sistemlerini entegre hale getirir. Bu heterojen yaklaşım, organizasyonun var olan kimlik altyapısı yatırımını güçlendirmesine yardımcı olur. FIM 2010, farklı kimlik altyapıları üzerinde uygulanabilen kimlik yönetimi sağlamanın yanında, sık kullanılan geliştirme araçları ve teknolojileri ile de entegrasyon sağlayarak, kurum çapında daha değişik kullanım senaryolarının uygulanmasını kolaylaştırır.
  • Artan güvenlik ve uyumluluk ihtiyacı: FIM 2010, kimlik yönetimi denetimini ve uyumluluğunu kolaylaştıran politika yönetim özellikleri barındırır. Kimlik, doğrulama bilgileri ve kaynak yönetimi için BT tarafından kullanılan araçların entegrasyonu sayesinde FIM 2010, kurumun tüm organizasyon çapında politikalar uygulayabilmesini mümkün kılarak daha güvenli bir iş ortamı oluşturulmasına katkı sağlar. Bununla birlikte, FIM 2010′a entegre güçlü yetkilendirme yönetimi araçlarını kullanarak, organizasyonlar güçlü yetkilendirmenin getirdiği artılardan yararlanabilirler.
Etiketler: Kimlik Yönetimi, Forefront, Microsoft

http://www.mshowto.org/bilgi-guvenliginde-kimlik-yonetiminin-degeri.html

1 Mart 2011 Salı

Borges: DIGITURK'e Mektup.!

Borges: DIGITURK'e Mektup.!: "Digiturk 320 milyon vermiş. Neden ? Türk halkına, Türk futboluna hizmet etmek için mi? Misal ihalede başka bir rakibi olmasaydı da bu raka..."