Bilgi Güvenliği Denetim Sürecinde Özgür Yazılımlar. Fatih Özavcı Bilgi Güvenliği Danışmanı fatih.ozavci@gamasec.net



Benzer belgeler
Özgür Yazılımlar ile Kablosuz Ağ Denetimi

Özgür Yazılımlar ile VoIP Denetimi. Fatih Özavcı Bilgi Güvenliği Danışmanı

Özgür Yazılımlar ile VoIP Denetimi. Fatih Özavcı Bilgi Güvenliği Danışmanı

Özgür Yazılımlar ile VoIP Denetimi. Fatih Özavcı Bilgi Güveniği Danışmanı

Exploit Geliştirme Altyapıları. Fatih Özavcı Bilgi Güvenliği Danışmanı

Özgür Yazılımlar ile VoIP Denetimi. Fatih Özavcı Bilgi Güvenliği Danışmanı

BEYAZ ŞAPKALI HACKER EĞİTİMİ

Özgür Yazılımlarla Saldırı Yöntemleri. Fatih Özavcı fatih.ozavci at gamasec.net

Metasploit Framework ile Güvenlik Denetimi. Fatih Özavcı Bilgi Güvenliği Danışmanı fatih.ozavci at gamasec.net

Viproy Bilgi Güvenliği Eğitimleri Rehberi

Güvenlik Testlerinde Açık Kodlu Araçların Kullanımı

Metasploit Framework ile Güvenlik Denetimi. Fatih Özavcı Bilgi Güvenliği Danışmanı

Veritabanı Sızma Testleri Türk Standardları Enstitüsü Yazılım Test ve Belgelendirme Dairesi Başkanlığı

Ağ Topolojisi ve Ağ Yazılımları

01 Şirket Profili

Saldırı Tespit ve Engelleme Sistemleri Eğitimi Ön Hazırlık Soruları

HAVELSAN Siber Güvenlik Akademisi. Önlenemiyorsa Korunmak için Eğitim

NGN ve VoIP Ağları Güvenlik Denetimi

Ağ Sızma Testleri ve 2. Katman Saldırıları Türk Standardları Enstitüsü Yazılım Test ve Belgelendirme Dairesi Başkanlığı

OPT Bilgi Güvenliği Metodolojisi. Çağlar ÇAKICI

Nasıl Pardus Geliştiricisi Olunur?

/pikalite / bilgipi /pikalite EĞİTİM HİZMETLERİMİZ

BİLİŞİM SİSTEMLERİ GÜVENLİĞİ EĞİTİM KATALOĞU (2015)

SÜRE BAŞLAMA TARİHİ : 19/12/2018 BİTİŞ TARİHİ : 20/02/2019 KURS SÜRESİ : 144 Saat KURS NO :

Bilgi Güvenliği Açısından Sızma Testlerinin Önemi

BİLİŞİM SİSTEMLERİ GÜVENLİĞİ EĞİTİM KATALOĞU (2016)

Gökhan AKIN İTÜ/BİDB Ağ Grubu Başkanı - ULAK/CSIRT

Güvenlik Araçları. Savunmadan çok saldırı ya yönelik araçlar. Amaç, saldırganlardan önce sistemdeki açıkları ortaya çıkarıp gereken önlemleri almak.

Kurumsal Ağlarda Web Sistem Güvenliği

BEYAZ ŞAPKALI HACKER EĞİTİMİ (C.E.H)

Bilgi Güvenliği AKADEMİSİ Eği3m Dosyası

Tanımı Problemi 46 Şüpheci Yaklaşım 47 Tamsayı Taşması (Integer Overflow) 47 Tamsayı Taşması Java Uygulaması 48

Firewall/IPS Güvenlik Testleri Eğitimi

Linux'ta Kabuk ve Kabuk Programlama

ULUSAL AKADEMİK AĞ VE BİLGİ MERKEZİ

IPv6 Saldırı Araçları ve IPv6-GO Uygulamaları. Emre YÜCE - TÜBİTAK ULAKBİM 6 Mayıs 2010

Saldırgan Yaklaşımı. Nebi Şenol YILMAZ Danışman / Yönetici Ortak senol.yilmaz@secrove.com. Secrove Information Security Consulting

Veritabanı Dersi. Teoriden Pratiğe. Çağıltay N.E., Tokdemir G. Veritabanı Sistemleri Dersi -Bölüm XXV: Web'den Erişim Çağıltay, N., Tokdemir, G.

NETFİLTER VE LİNUX TABANLI BİR FİREBOX TASARIMI

Ağ Güvenliği Test ve Denetim Araçları

Ağ Trafik ve Forensik Analizi

ÖZGÜR YAZILIMLAR İLE J2EE

Tek Arayüz. Çok Fonksiyon. Kolay Kullanım. Komut Satırı ile Vedalaşın

Özgür Yazılımlarla Web Programlama. Özlem Özgöbek

Web Application Penetration Test Report

Linux Çekirdeği 2.6 ve Güvenlik. Fatih Özavcı IT Security Consultant.

Android e Giriş. Öğr.Gör. Utku SOBUTAY

05 - Veritabanı Sızma Testleri

Ders Kodu Yarıyıl T+U Saat Kredi AKTS. Programlama Dilleri

Sisteminiz Artık Daha Güvenli ve Sorunsuz...

Yazılım Nedir? 2. Yazılımın Tarihçesi 3. Yazılım Grupları 4 Sistem Yazılımları 4 Kullanıcı Yazılımları 5. Yazılımın Önemi 6

SİSTEM GÜVENLİĞİ TEST VE DENETİM ARAÇLARI. Mehmet KARA Uzman Araştırmacı Tel:(0262)

Yerel Ağlarda Port 139 ve Saldırı Yöntemi

Web Uygulamaları Güvenlik Denetimi. Fatih Özavcı

Linux Temelli Zararlı Yazılımların Bulaşma Teknikleri, Engellenmesi ve Temizlenmesi

Devletin Kısayolu: e-devlet Kapısı Tuğan AVCIOĞLU e-devlet ve Bilgi Toplumu

Windows Hacking - II

ÖĞRENME-ÖĞRETME YÖNTEM VE TEKNİKLERİ. Anlatım, soru-cevap, İnternetten araştırma. Anlatım, soru-cevap,

YRD. DOÇ. DR. AGÂH TUĞRUL KORUCU

ANKARA ÜNİVERSİTESİ ELMADAĞ MESLEK YÜKSEKOKULU BİLGİSAYAR PROGRAMCILIĞI PROGRAMI DERS İÇERİKLERİ

Armitage Nedir? Kullanım Öncesi

SOC unuz siber saldırılara hazır mı?

Sanal IPv6 Balküpü Ağı Altyapısı: KOVAN. Yavuz Gökırmak, Onur Bektaş, Murat Soysal, Serdar Yiğit

Web Uygulama Güvenliği Kontrol Listesi 2010

Proceedings/Bildiriler Kitabı PROBLEM. gerekirse; Nmap[7], Nessus[8] [9] Webinspect[10], Acunetix[11] Bu uygulamalar sadece belirli sistem veya

Bilgi ve İletişim Teknolojileri (JFM 102) Ders 10. LINUX OS (Programlama) BİLGİ & İLETİŞİM TEKNOLOJİLERİ GENEL BAKIŞ

Mobil Test Otomasyon Araçları Bilgilendirme Test Ekibi Şubat 2017

YAZILIM GÜVENLİK TESTLERİ. H A L D U N T E R A M A N h a l d u n t e r a m a g m a i l. c o m

Özgür ve Açık Kaynak Kodlu Yazılımlar Kullanılarak Merkezi Servisler Nasıl Verilebilir?

OG VE AG GENİŞBANT POWER LINE HABERLEŞME

Atılım Üniversitesi Bilgi & Đletişim Teknolojileri Müdürlüğü Sistem Yönetim Uzman Yardımcısı Görev Tanımı

Tarih Saat Modül Adı Öğretim Üyesi. 01/05/2018 Salı 3 Bilgisayar Bilimlerine Giriş Doç. Dr. Hacer Karacan

HAZIRLAYAN BEDRİ SERTKAYA Sistem Uzmanı CEH EĞİTMENİ

Yeni Nesil Ağ Güvenliği

Ağ Nedir? Birden fazla bilgisayarın iletişimini sağlayan printer vb. kaynakları, daha iyi ve ortaklaşa kullanımı sağlayan yapılara denir.

Özgür Uygulamalar ile Web Güvenliği. The OWASP

Web Uygulamaları Güvenlik Denetimi. Fatih Özavcı

Akademik Dünyada Özgür Yazılım. Akademik Dünyada. Onur Tolga Şehitoğlu

Web Güvenlik Topluluğu OWASP. The OWASP Foundation. 21 Haziran, 2008

Akıllı telefonlar, avuçiçi bilgisayarlar ile taşınabilir (cep) telefonların özelliklerini birleştiren cihazlardır. Akıllı telefonlar kullanıcıların

VoIP Pentest NetSEC / Microso3 Türkiye Ozan UÇAR ozan.ucar@bga.com.tr

Y I L D I Z T E K N I K Ü N İ V E R S İ T E S İ MÜHENDİSLİĞİ

3. Yarıyıl Ders Planı Kodu Ders Z/S Dil T+U Saat Kredi AKTS BBP 209

İşletme ve Devreye Alma Planı Yerel Okul Sunucusu Uygulama Yazılımları Prototipi TRscaler Technology Solutions

Atılım Üniversitesi Bilgi & Đletişim Teknolojileri Müdürlüğü Sistem Yönetim Uzmanı Görev Tanımı

Coslat Monitor (Raporcu)

Sibergüvenlik Faaliyetleri

Bölüm 10: PHP ile Veritabanı Uygulamaları

Google Web Toolkit ile Öğretim Elemanı Otomasyon Sistemi

TÜRKSAT UYDU HABERLEŞME KABLO TV VE İŞLETME A.Ş. İŞÇİ STATÜSÜNDE PERSONEL ALIM İLANI (Bilişim Hizmetleri)

Ülkemizdeki Üniversite Web Sayfalarının Siber Güvenlik Açısından Hızlı Bir Değerlendirmesi

EKLER EK 12UY0106-5/A4-1:

JAVA RMI ve Hibernate teknolojileri kullanılarak çok amaçlı bir yazılım altyapısı hazırlanması

Spring Ekosisteminde Kurumsal Yazılım Geliştirme. Kenan Sevindik Harezmi Bilişim Çözümleri A.Ş.

ZAFİYET TESPİTİ VE SIZMA YÖNTEMLERİ. Eyüp ÇELİK Bilgi Teknolojileri Güvenlik Uzmanı

COĞRAFİ BİLGİ SİSTEMLERİ SERVER MİMARİSİ SERVER UYGULAMA GELİŞTİRME EĞİTİMİ

Turquaz. Açık kodlu muhasebe yazılımı Turquaz Proje Grubu

BitTorrent İstemci Kullanımı

Java ve Linux. Bora Güngören Portakal Teknoloji Akademik Bilişim

Temel Linux Eğitimi. İçindekiler

Transkript:

Bilgi Güvenliği Denetim Sürecinde Özgür Yazılımlar Fatih Özavcı Bilgi Güvenliği Danışmanı fatih.ozavci@gamasec.net

Bilgi Güvenliği Denetimi Kurumların sahip olduğu politikaların ve uygulamalarının, güvenlik perspektifinde değerlendirilmesi sürecidir. Belirli standartlar doğrultusunda yapılabilir Cobit BS7799 / ISO 27001 / TSE 27001 Sunumun Odağı Yazılımların Güvenlik Denetimi Zaafiyet Değerlendirme Denetimleri Sisteme / Ağa Sızma Denetimleri Yerel Ağ ve Kablosuz Ağ Denetimi 2

Güvenlik Denetiminde Özgür Yazılımlar Denetim kuruma/sisteme/yazılıma özel olmalıdır, bu nedenle her bir testin özelleştirilmesi gerekmektedir Farklı denetim adımlarında alınan çıktıların birleştirilmesi ve beraber değerlendirilmesi gerekmektedir Bazı özel testlerin tanımlanabilmesi, kullanılabilecek test şekillerinin döngülere sokulabilmesi gerekmektedir Basit, hızlı ve amaca hizmet eden yazılımlar denetim sürecinin verimini arttırmaktadır Kaynak kodu açık, yapılan işlemin net olarak görünebileceği araçlar tercih edilmelidir Özgür yazılımlar genellikle bu şartları veya fazlasını sunmaktadır 3

Yazılım Güvenlik Denetimleri Kaynak Kod Analizi Kodun Bütünselliği ve Kalitesi Kullanılan Ortak Kütüphane veya Bileşenler Platformun Sunduğu Fonksiyonlar ve Bileşenler Çalışılan Platform Üstünde Analiz Etki/Tepki Analizi Süreçleri İzleme ve Çözümleme Hata Ayıklama Ağ Protokolü Yakalama ve Çözümleme 4

Kaynak Kod Analiz Araçları Vi, Grep, Cat, Awk, Sed. Flawfinder Kaynak kod açık, GPL, Python ile çalışıyor C/C++ Kaynak Kod Analizi http://www.dwheeler.com/flawfinder/ LAPSE: Web Application Security Scanner for Java Kaynak kod açık, GPL, Eclipse için hazırlanmış ve Java ile çalışıyor Java J2EE Kaynak Kod Analizi http://suif.stanford.edu/~livshits/work/lapse/ SWAAT Kaynak kod açık, SINIRLI LİSANS,.NET ve Mono ile çalışıyor Java, JSP, ASP.NET ve PHP Kaynak Kod Analizi http://www.owasp.org/index.php/category:owasp_swaat_project 5

Çalışılan Platform Üzerinde Analiz For/While, Grep, Cat, Awk, Sed, Netcat, Strace BFBTester Kaynak kod açık, GPL, C Komut satırından programların parametrelerinin analizi http://sourceforge.net/projects/bfbtester/ Paros Kaynak kod açık, GPL, Java ile çalışıyor Tüm Web Uygulamaları Denetimi http://www.parosproxy.org/ Webscarab Kaynak kod açık, GPL, Java ile çalışıyor Tüm Web Uygulamaları Denetimi http://www.owasp.org/index.php/category:owasp_webscarab_project WSFuzzer Kaynak kod açık, GPL, Python ile çalışıyor SOAP Temelli Web Servislerinin Analizi http://www.owasp.org/index.php/category:owasp_wsfuzzer_project 6

Otomatize Zaafiyet Analizi Sunucu/Ağ Cihazı Yerel Güvenlik Denetimi Dosya Sistemi Kullanıcı Yönetimi ve Yetkilendirme Yama Yönetimi Çalışan Uygulamalar Yerel Servisler Ağ Üzerinden Güvenlik Denetimi Ağ Servislerinin Analizi Paylaşım ve Haberleşme Yazılımları İşletim Sistemi TCP/IP Altyapısı 7

Otomatize Zaafiyet Analizi For/While, Grep, Cat, Awk, Sed, Netcat. Sussen 0.35 /GPL OVAL Desteği, Yorumlayıcı/Arabirim http://dev.mmgsecurity.com/projects/sussen/ Nessus 3.x / Non-Commercial NASL, Scada Testleri, Çoklu Platform, Yerel Analiz, 12000+ Test http://www.nessus.org 2.2.x / GPL NASL, Açık Kaynaklı, Çoklu Platform, Çok Sayıda Eklenti Desteği, Yerel Analiz http://www.nessus.org 8

Sisteme / Ağa Sızma Denetimleri Sistem Sızma Denetimleri Güvenlik Açıklarının Doğrulanması Açığın Kullanımı ve Exploit Hazırlanması Kabuk Kodu Kullanımı Ağa Sızma Denetimleri Yapılandırma Zaafiyetlerinin Doğrulanması Güvenlik Teknolojilerinin Analizi IP Sahteciliği ve TCP/IP Oyunları Kriptolama, Kodlama 9

Sisteme / Ağa Sızma Denetimleri Hping, Nemesis, Isic, Xprobe2, Netcat Nmap 4.20 / GPL / C Port tarama, servis analizi, işletim sistemi saptama, IP sahteciliği http://www.insecure.org/nmap/ Scapy 1.1.x / GPL / Python Python arayüzü ile diğer araçların kullanımı, kolay programlama http://www.secdev.org/projects/scapy/ Metasploit Framework 3.x / Non-Commercial / Ruby+C+Assembler 177+ Exploit, 104+ Payload, IDS/IPS Modülleri, Kodu Açık Exploitler, Wi-fi http://www.metasploit.com 2.7 / GPL / Perl+C+Assembler 130+ Exploit, 40+ Payload, Kodu Açık Exploitler http://www.metasploit.com 10

Yerel Ağ ve Kablosuz Ağ Denetimi Yerel Ağ Altyapısı IP/MAC Erişim Denetimi Analizi Paket Yakalama ve Çözümleme ARP Sorguları Analizi Kablosuz Ağ Altyapısı Kablosuz Ağ Haritalama IP/SSID/MAC Erişim Denetimlerinin Analizi WEP/WPA Analizi Erişim Noktaları Analizi Kablosuz İstemcilerin Analizi 11

Yerel Ağ ve Kablosuz Ağ Denetimi Yerel Ağ Altyapısı Ettercap NG / 0.7.3 / GPL / C Yerel ağ haritalama, ARP sahteciliği, Oturum Yakalama http://ettercap.sourceforge.net/ Yersinia / 0.7.1 / GPL / C Yerel ağ haritalama, ARP sahteciliği, Servis Engelleme http://www.yersinia.net/ Kablosuz Ağ Altyapısı Kismet / 2007-1-R1 /GPL / C Kablosuz ağ ve istemci haritalama, Paket yakalama http://www.kismetwireless.net/ Aircrack / 0.8 / GPL / C Kablosuz ağ haritalama, WEP / WPA-PSK Kırma, Sözlük Saldırıları 12

Denetim Alt Süreçleri Paket Yakalama ve Çözümleme Wireshark, Tcpdump, Ngrep Ağ Haritalama Araçları Nmap, Hping, Traceroute, Netcat Hızlı Betik Programlama Bash, Ruby, Python, Awk, Sed, Netcat, Grep Şifre Kırma Ophcrack, John The Ripper, Aircrack Netbios / SNMP Samba, RPCClient, Snmpwalk, Tkined/Scotty Denetim Rehberleri ISECOM - OSSTM 13

Bağlantılar ve Referanslar GamaLAB http://www.gamasec.net/gamalab.html Enderunix - Belgeler http://www.enderunix.org/?lng=tr&page=papers OWASP http://www.owasp.org Sectools 2007 http://sectools.org Open Source Testing - Security http://www.opensourcetesting.org/security.php 14

Teşekkürler... 15