Ana Sayfa internet Çocuk Yaştaki Hackerler Şirketleri Nasıl Hackleyebiliyorlar?

Çocuk Yaştaki Hackerler Şirketleri Nasıl Hackleyebiliyorlar?

0
Çocuk Yaştaki Hackerler Şirketleri Nasıl Hackleyebiliyorlar?

Günümüzde hack üstüne hack olayı yaşanıyor diyebiliriz. Hal bu türlü olunca siber güvenlik hakkında bilgisi olmayan şahıslar, ferdî datalarının ele geçirilip berbat hedeflerle kullanılacağı ihtimalinden, bilgisi olan şahıslara nazaran daha çok endişe duyabiliyor. Tabii ki bu sıkıntılarla ilgili bilgisi olanlar da her geçen gün gelişen bilişim kabahatleri karşısında, koruyucu güvenlik tedbirlerini almada yetersiz kalabiliyor.

Mesela geçtiğimiz günlerde GTA 6 manzaralarını sızdıran 17 yaşındaki bir hacker, Londra polisi tarafından tutuklandı. Türkiye’de de Twitch üzere platformlarda vakit geçirip hack üzerine birbirine tavsiye veren yaşı 15-18 civarlarında önemli bir hack meraklısı kitle var. Biz de bu yazımızda siber güvenliğin ne olduğunu, hack olaylarının nasıl geliştiğini, ulusal ve milletlerarası bağlamda siber güvenliğin neden sağlanamadığını, yaşı küçük kitlenin nasıl hack yaptığını ve daha birçok mevzuyu siber güvenlik uzmanı Yasir Gökçe’ye sorduk. Kendisi de sorularımızı memnuniyetle cevapladı. 

İşte Yasir Gökçe’nin yanıtları…

Siber güvenlik; bilişim, IT ve OT sistemleri ile bu sistemlerde işlenen dataların, siber uzaydan kaynaklanan tehditlere karşı sistematik bir halde korunmasıdır.  

Çocuk Yaştaki Hackerler Şirketleri Nasıl Hackleyebiliyorlar? - Yerli Portal

Genel olarak hack olayının gerisinde farklı motivasyonlar yatabiliyor. 

Çocuk Yaştaki Hackerler Şirketleri Nasıl Hackleyebiliyorlar? - Yerli Portal

Hackleme “sektörüne” şimdi yeni giriş yapmış, bizim script-kiddies dediğimiz amatör ekip, sadece yeni yeteneklerini geliştirmek/göstermek ve bunun tatminini yaşamak ismine hack yapıyor. Devletlerin, vatandaşları üzerinde istihbarat ele geçirme faaliyetlerine karşı yapılan hackleme, bu faaliyete ve ardındaki otoriter/totaliter zihniyete karşı gösterilen bir direnç olarak öne çıkabiliyor. 

Öte yandan, devlet dayanaklı aktörler, tehdit olarak algılanan gruba ve başka devletlere karşı hackleme yapabiliyor. Ki bu faaliyetler, siber uzayda yaşanan müsamaha (hoşgörü) hukukunu ilgilendiriyor.

Hacklemenin nasıl yapıldığı ise cok geniş ve girift (karmaşık) bir mevzudur.

Çocuk Yaştaki Hackerler Şirketleri Nasıl Hackleyebiliyorlar? - Yerli Portal

Özetle; bilişim sistemleri, süreçler, organizasyonel yapılar ve insanların bilinç düzeyindeki açıklar suistimal edilerek siber saldırı yapılıyor. Örneğin, internete erişim sağlayan bir modem yada router’in hakikat konfigüre edilmemesi hack için bir açık demek. Keza kendisine gönderilen her linki tıklamaması gerektiğini bilmeyen bir çalışan da hackleme için değerli bir açıktır.    

Hacklerin beyaz, kırmızı ve gri denilen kısmı, hack aksiyonunun makûs niyetli olup olmamasına nazaran yapılan bir sınıflama.

Çocuk Yaştaki Hackerler Şirketleri Nasıl Hackleyebiliyorlar? - Yerli Portal

Hedeflediği şirketin açıklarına dikkat çekmek isteyen ve siber saldırıyı şirketin rızası dahilinde yapan hacker beyaz şapkalı hackerdır. Siyah şapkalı hacker, ziyan verme amacıyla siber saldırı düzenler. Gri şapkalı hacker ise kendince yeterli niyetle siber saldırı yaparak şirketi, açıkları konusunda uyarmak ister. Fakat o, yasal olmayan bu faaliyeti, şirketin (veya öbür bir organizasyonel yapının) yöneticilerinin müsaadesi dahilinde yapmaz.

Bilgilerimizin ele geçirildiğini, gelen bildiriler ve doğrudan yapılan irtibatlar hariç; hacker, bilgileri bir sitede yayınlarsa anlarız.

Çocuk Yaştaki Hackerler Şirketleri Nasıl Hackleyebiliyorlar? - Yerli Portal

Ayrıca Avrupa ve ülkemizde kişisel verilerini kaptıran şirketlerin/organizasyonların ilgili makam ve şahıslara hacklendiğini bildirme yükümlülüğü vardır. Son etap olarak, bilhassa kullanıcı adı ve şifreler, dark web’de satışa sunulmaktadır. Dark web’i kapsayan bir arama motoru yahut siber tehdit intelligence faaliyetleri sayesinde bu türlü bir şeyin olup olmadığından haberdar olabiliriz.     

Bence kullanıcıların ferdî siber güvenlikleri hakkında bilgilendirilmesi için sistemler, bireylerin bilinçsiz olduğu varsayımı üzerine dizayn edilmeli ve yapılandırılmalı.

Çocuk Yaştaki Hackerler Şirketleri Nasıl Hackleyebiliyorlar? - Yerli Portal

Bu çercevede, security by design ve security by default prensipleri öne çıkıyor. Yani bir haberleşme programı, mesajları dogrudan enkripte ederek (gizleyerek) iletmeli. Bunun için ayrıyeten bir kullanıcı eylemi yahut tercihi gerekmemeli.

Bunun haricinde, ilgili meslek örgütü ve sivil toplum kuruluşları, çok teknik terimlere boğmadan yazılmış, görsellerle desteklenmiş sanal broşürlerle kullanıcıları bilinçlendirebilir. Ayrıyeten, bir app yüklendiğinde veya system konseyimi yapıldığında, açılır pencerelerle (pop-up screen) siber güvenlik konusu hatırlatılıp yönlendirme yapılabilir.

Hacklendiğini anlayan kişi, bilişim suçları bürosuna şikayette yahut misyonlu savcılığa suç duyurusunda bulunabilir.

Çocuk Yaştaki Hackerler Şirketleri Nasıl Hackleyebiliyorlar? - Yerli Portal

Kişiyi korumakla yükümlü olan entite (varlık) yahut şirket ile de temasa geçilip hesap sorulabilir. Dijital forenzik (adli bilişim) gerektirmeyen çok hassas bir kurum değilseniz yapılacak ilk atılım, hacklenen sistemi ağdan ayırmaktır. Bilhassa siber dünyadan uzak bireylerin, zararın boyutuna nazaran bir uzmana danışmalarını ve duruma nazaran yasal departman yahut avukatla hareket etmelerini tavsiye ederim.  

Şifrelerin tavsiye edilen değiştirme sıklığı 6 ayda birdir. Karmaşık olması gereken şifre; en az 12 karakter, büyük harf, küçük harf, sayı ve özel işaretler içermeli.

Çocuk Yaştaki Hackerler Şirketleri Nasıl Hackleyebiliyorlar? - Yerli Portal

Bu formda bir şifrenin kırılma mühleti, günümüz bilgisayarları için 54 yıl sürer. Quantum bilgisayarları bu süreyi kıymetli ölçüde değiştiriyor lakin.

Sitelere kayıt olurken, rastgele bir hacklenme durumunda hangi bilgilerimizin ortalığa saçıldığı hakkında ilgili internet siteleri, Kişisel Bilgilerin Korunması Kanunu çerçevesinde bize bilgi verme yükümlülüğü altındadır.

Çocuk Yaştaki Hackerler Şirketleri Nasıl Hackleyebiliyorlar? - Yerli Portal

Bunun haricinde, bilgilerin mahiyetini ve kapsamını dark web’de açığa çıktığında veya ransom yani fidyeye mevzu edildiğinde öğrenebiliriz. Verileri teslim ederken, teslim alan kuruluşun güvenilirliğini irdelemek kıymetlidir. Ayrıyeten, karmaşık bir şifre oluşturup kimlik doğrulama yaptıktan sonra veriler teslim edilmelidir (özellikle online platformlar için). Çalınan bilgiler genelde -az evvel de söylediğim gibi- bir bütün halinde dark web’de satılır. Siber hatalılar bunları oradan satın alır. Sözleşmelerdeki boşluklardan yararlanan dev şirketler de (Facebook, WhatsApp) üçüncü kişilere kendi bilgi havuzunu açabiliyor. 

Çalınan bilgiler, şahsileştirilmiş reklam sunmada, bilgiyi rehin tutarak fidye talep etmede kullanılabiliyor. Çalınan kredi kartı verisinin ise dolandırıcılık ve hırsızlıkta kullanıldığını görüyoruz. Kimlik ve erişim verilerine ise kritik sistemlere uzaktan erişim sağlama maksadıyla süreç yapılabiliyor.

Çocuk Yaştaki Hackerler Şirketleri Nasıl Hackleyebiliyorlar? - Yerli Portal

Yapay zeka entegre edilmiş big veri system ve programlar, açık yahut kapalı kaynaklardan datayı elde edebiliyor.

Çocuk Yaştaki Hackerler Şirketleri Nasıl Hackleyebiliyorlar? - Yerli Portal

Dev IT şirketleri bunu yasal yollarla yapmaya çalışıyor. Örneğin, ”sunduğumuz hizmetten fiyatsız yararlanacaksan datalarına erişime izin ver“ üzere bir karar dikte ediyor. Bu halde elde ettiği bilgiyi, yapay zeka ile tahlil edip kişiselleştirilmiş içerik sunuyorlar. Misal henüz aramasını Google üzerinden yaptığımız bir ürünün benzerlerinin, YouTube programında reklam olarak karşımıza çıkması bu kapsama giriyor.

Türkiye’de bilişim kabahatlerinden mağdur olan kişi ve kurumların mağduriyeti eksenli bir hukuk şekillendi. Fakat maalesef özellikle şirketlerin, dataları koruma etme yükümlülüğünü düzenleyen türel altyapı fevkalade yetersiz.

Çocuk Yaştaki Hackerler Şirketleri Nasıl Hackleyebiliyorlar? - Yerli Portal

Diğer bir deyişle, yüksek güvenlik pratiklerini edinme, şirketlerin yeterli niyetine kalıyor daha çok. Ayrıca bilgiyi muhafaza ve mahremiyet, şimdi ülkemizde yerleşen bir hassasiyet değil. Bilakis, devlet kavramı adeta bilgilerin depolanması, paylaşılması ve teslim edilmesi üzerine heyeti. Bilginin korunmasına dair birey lehine hukuksal garantiler ise tam olarak netleştirilemiyor. Bu mevzuyla ilgili son yıllarda çalışmalar yapılsa da yeniden de şahsî bilgilerin korunması ismine daha fazla tedbire muhtaçlık var.

Örnegin CHP başkan yardımcısı Onursal Adıgüzel’in söylediğine nazaran, BTK tüm internet servis sağlayıcılara gönderdigi yazı ile en hayati kullanıcı verilerinin teslimini talep etmiş. 2016 yılında 50 milyon vatandaşa ilişkin kimlik datalarının internete düştüğü haberinin hakikat olduğu düşünüldüğünde, devlete ilişkin hassas bilgilerin çok inançta olduğunu düşünmüyorum. Siber hatalılar kendilerini anonim kılmak ismine VPN ve Tor gibi teknikler kullanıyor. Bu sistemleri aşarak kabahatin arkasındaki gerçek IP yahut MAC adresini tespit etmek de çok sıkıntı.

Uluslararası seviyede işbirliği eksikliği de siber suçluları tespit etme zorluğunu pekiştiriyor.

Çocuk Yaştaki Hackerler Şirketleri Nasıl Hackleyebiliyorlar? - Yerli Portal

Bir ülkenin bilişim suç tanımını, diğer bir ülke haklı olarak mahremiyet hakkı, haberleşme hakkı, söz hürriyeti vb. olarak görüyor. Bu da siber kabahatlerle gayrette işbirliğini imkansız kılıyor. Örneğin, bir ülke kendi bünyesindeki database serverleri kullanılarak işlenen bir hatada, kelam konusu servera erişimi vermeyebiliyor.  

IT ve OT sistemleri kullanılarak fizikî bir ziyan verebilme olgusu ise beni daima saşırtmıştır.

Çocuk Yaştaki Hackerler Şirketleri Nasıl Hackleyebiliyorlar? - Yerli Portal

Örnegin Rusya’nın, Ukrayna’daki bir güç santralinin denetim sistemlerine erişmesi ve halkı elektriksiz bırakması oldukça değişik. Yahut ABD’nin, İran’daki Natanz uranyum tesislerinin kıymetli bir kısmına hackleme yoluyla ziyan vermesi (Stuxnet olayı) de buna örnek verilebilir.  

Verileri müdafaa, sistematik, kolektif, nizamlı, dengeli ve efektif (anlık ortaya çıkan) hareketler bütününü gerektiriyor. Böylelikle 18 yaş altı çocukların bile büyük şirketlerin bilgilerini hacklemeleri sıkıntı olmuyor. 

Çocuk Yaştaki Hackerler Şirketleri Nasıl Hackleyebiliyorlar? - Yerli Portal

Hack yaparak ziyan verme, bir bilgi hanesine kötücül bir kodun kopyala-yapıştır-enter yapılması kadar kolay. Siber güvenlik takımı, mesai kavrami dahilinde hafta sonları ve akşamları işi bırakıyor. Siber hatalılar ise 7/24 açıkları suistimal etme peşinde. Bir de güvenlik tedbiri masrafı, ziyan gerçekleşmesi halinde ortaya çıkacak masrafı, kimi durumlarda daha çok aşabiliyor. Bu durum da eylemsizliğe ve riski kabullenmeye sebebiyet verebiliyor. Yakın vakitte Yemeksepetinde bir hack olayı yaşandı. Lakin Yemeksepetinin siber güvenlik olgunluğunu incelemeden ve audit yapmadan bu hack ile ilgili bir şey diyemem. 

Çocuk Yaştaki Hackerler Şirketleri Nasıl Hackleyebiliyorlar? - Yerli Portal

Editör Notu: Yemeksepeti’ni hacklediğini söyleyen hacker, daha evvel bir açıklama yapmıştı. Bu açıklamayı verdiğimiz yazımızı buradan okuyabilirsiniz. Ayrıyeten yasa dışı yollarla hack yapmanın bir kabahat olduğunu tekrardan hatırlatalım. Bu yazımızda mevzuyu bir uzmana sorarak yöntemsiz yapılan hack’in ne kadar yanlış olduğunu göstermeyi amaçladık. Bir şirketin bünyesinde çalışan beyaz yaka hacker değilseniz bu işlere bulaşmamanızı öneririz.

Yasir Gökçe’ye Twitter üzerinden ulaşabilirsiniz.

  • Görsel Kaynakları: Harvad Business Review, Crowd Strike, Analytics Insight, The New Yorker, BBC, Scroll.in, WIRED, Tech Crunch, Dashlane Blog, Bleeping Computer, Auth0, MIT Technology Review, Tech Crunch 2, The New York Times, VICE, Analytics Insight 2

CEVAP VER

Lütfen yorumunuzu giriniz!
Lütfen isminizi buraya giriniz