SlideShare une entreprise Scribd logo
1  sur  16
Télécharger pour lire hors ligne
Dijital Dünyada Siber Risk Yönetimi
Ali Kutluhan AKTAŞ
KKB Kredi Kayıt Bürosu
Bilgi Güvenliği Yöneticisi
KKB – Kredi Kayıt Bürosu
– 11 Nisan 1995 Yında kamu ve özel Bankaların ortaklığında kuruldu
• 9 Kurucu Ortak
• Finansal Risk Yönetimi
• Başlıca Hizmetlerimiz
Lloyd City Risk Index
2015  2025
– Avarage Annual GDP
– $37.26trn
– Total GDP @risk $4.56trn
(18 Threats)
Siber Ataklar
– 301 Şehir $294.15bn
– Istanbul $2.31bn
Ekonomik Suçlar * PwC Survey
– 2-Siber Suçlar %32
PwC Economic Crime Survey
• Ocak 2016 : CEO ‘dan geliyormuş izlenimi ile finans birimine bir eposta gönderilir
• Epostada sahte CEO, firmanın Çin’deki satın almasıyla ilgili bir dizi para transferi
yapılmasını ister.
• Finans birimi toplam 50Milyon € tutarındaki transferleri gerçekleştirir.
• Şubat 2016: Bu olay nedeniyle transferi gerçekleştiren ilgili çalışan, çalışanın
yöneticisi ve CFO ‘nun firma ile ilişiği kesilir
• Mayıs 2016: Gerekli kontrol ortamını yaratmadığı için yönetim kurulu tarafından
CEO’nun işine işine son verilir.
Oyun bitince, şah da piyon da aynı kutuya konur. A.Puşkin
Ex-Ceo Walter Stephan
Siber Risklerden doğan Finansal Riskler : FACC AG
Siber Risklerden doğan Finansal Riskler : Nesnelerin
• www.insecam.org - ‘Internet Security Cameras Project’
• Şifresi default bırakılmış güvenlik kameraları.
• Üniversiteler, limanlar, ev, sokak kameraları vs.
• 2500 IP kamera ile Amerika’dan sonra ikinci sırada Türkiye bulunuyor.
İnternetiFelaketi
Siber Risklerden doğan Finansal Riskler : Nesnelerin İnternetiFelaketi
• Ekim Ayında Internet tarihinin en büyük (1Tbps) DDOS saldırısına tanık olundu
• Twitter, the Guardian, Netflix, Reddit, CNN gibi internet sitelerine erişim bağlantısı sağlanamadı.
• Hedefte bu sitelere DNS hizmeti sunan DYN firması bulunuyordu.
• Uzmanlar saldırılan büyük oranda default/hardcoded şifrelere sahip güvenlik kameralarının
kullanılarak gerçekleştirildiğini tespit etti
Bir Anket: Sonatype DevSecOps Anketi: Mart 2017 / 2300 Katılımcı
Siber Risk Yönetimi:Uygulama Güvenliğinde Devops’tan DevSecOps’a
Would it surprise you to know that 80% of a
typical application is now assembled from
open source components and frameworks?
NEDEN?
Siber Risk Yönetimi:Uygulama Güvenliğinde Devops’tan DevSecOps’a
Siber Risk Yönetimi:Uygulama Güvenliğinde Devops’tan DevSecOps’a
Siber Risk Yönetimi:Uygulama Güvenliğinde Devops’tan DevSecOps’a
Siber Risk Yönetimi –Bir Zaafiyet, Bir Uygulama ve Bir Banka
• New Apache Struts2 CVE-2017-5638 Vulnerability
• https://d**inet.*****.es/b*****o/
Apache Struts 2 Zaafiyeti
>Yayınlanma Tarihi: 6 Mart 2017
>Exploit Yayınlanma : 7 Mart 2017
>Uygulama Patch : 10 Mart 20:00 PM
>Hacklenme Tarihi : 10 Mart 22:00 PM
Siber Risk Yönetimi - İhtiyaçlar
İstihbarat paylaşımı
– Zaafiyetler ve yeni çıkan açıklıkların takibi
– Zararlı IP Adresleri(C&C) ,
– Zararlı Alan Adları,
Sürekli İzleme ihtiyacı
– Siber Olaylara Müdahale Ekipleri & Planları
– Anomali Tespiti
Siber Risk Yönetimi - İhtiyaçlar
Kaynak ve yetkinlik problemi
– Güvenlik Analisti (Güvenlik İzleme)
– Big Data Analisti (Predictive İzleme)
– Sızma Testi Uzmanı (Pentest)
– Zararlı Yazılım Uzmanı
Yazılım Güvenliği
– Dinamik ve Statik Taramalar
– Mobil Uygulama Güvenliği
– Yazılım Sızma Testleri
– Üretim Ortamları Hijyeni (Prodcution Hygiene)
Kriz Yönetimi
– Olay Yönetimi
– İş Sürekliliği
İki arkadaş ve bir kaplan

Contenu connexe

Similaire à Dinamikler 2017 - Ali Kutluhan Aktaş Sunum

SWIFT Altyapısına Yönelik Saldırıların Teknik Analizi - NETSEC
SWIFT Altyapısına Yönelik Saldırıların Teknik Analizi -  NETSECSWIFT Altyapısına Yönelik Saldırıların Teknik Analizi -  NETSEC
SWIFT Altyapısına Yönelik Saldırıların Teknik Analizi - NETSECBGA Cyber Security
 
Muhammer KARAMAN, Hayrettin ÇATALKAYA - KURUMSAL SİBERGÜVENLİK: Açık Kaynak İ...
Muhammer KARAMAN, Hayrettin ÇATALKAYA - KURUMSAL SİBERGÜVENLİK: Açık Kaynak İ...Muhammer KARAMAN, Hayrettin ÇATALKAYA - KURUMSAL SİBERGÜVENLİK: Açık Kaynak İ...
Muhammer KARAMAN, Hayrettin ÇATALKAYA - KURUMSAL SİBERGÜVENLİK: Açık Kaynak İ...BGA Cyber Security
 
Windows Server 2003 Geçiş için Fırsatlar
Windows Server 2003 Geçiş için FırsatlarWindows Server 2003 Geçiş için Fırsatlar
Windows Server 2003 Geçiş için FırsatlarMustafa
 
USTA - Ulusal Siber Tehdit Ağı 2015 Yılı Faaliyet Raporu
USTA - Ulusal Siber Tehdit Ağı 2015 Yılı Faaliyet Raporu USTA - Ulusal Siber Tehdit Ağı 2015 Yılı Faaliyet Raporu
USTA - Ulusal Siber Tehdit Ağı 2015 Yılı Faaliyet Raporu Koryak Uzan
 
Usta 2015 faaliyet_raporu
Usta 2015 faaliyet_raporuUsta 2015 faaliyet_raporu
Usta 2015 faaliyet_raporuCan YILDIZLI
 
Gartner EEE - Risk Yönetimi - Halkbank Sunumu
Gartner EEE - Risk Yönetimi - Halkbank SunumuGartner EEE - Risk Yönetimi - Halkbank Sunumu
Gartner EEE - Risk Yönetimi - Halkbank Sunumuhalilaksu
 
LOCARD 2016 20052016 Burak Sadic
LOCARD 2016 20052016 Burak SadicLOCARD 2016 20052016 Burak Sadic
LOCARD 2016 20052016 Burak SadicA. Burak SADIC
 
NETAŞ Si̇ber Güvenli̇k Sunumu - C. Müjdat Altay - 15 Haziran 2015
NETAŞ Si̇ber Güvenli̇k Sunumu - C. Müjdat Altay - 15 Haziran 2015NETAŞ Si̇ber Güvenli̇k Sunumu - C. Müjdat Altay - 15 Haziran 2015
NETAŞ Si̇ber Güvenli̇k Sunumu - C. Müjdat Altay - 15 Haziran 2015Melih Bayram Dede
 
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Bakır Emre - Cebinizdeki Hırsız
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Bakır Emre - Cebinizdeki Hırsız[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Bakır Emre - Cebinizdeki Hırsız
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Bakır Emre - Cebinizdeki HırsızOWASP Turkiye
 

Similaire à Dinamikler 2017 - Ali Kutluhan Aktaş Sunum (11)

SWIFT Altyapısına Yönelik Saldırıların Teknik Analizi - NETSEC
SWIFT Altyapısına Yönelik Saldırıların Teknik Analizi -  NETSECSWIFT Altyapısına Yönelik Saldırıların Teknik Analizi -  NETSEC
SWIFT Altyapısına Yönelik Saldırıların Teknik Analizi - NETSEC
 
Muhammer KARAMAN, Hayrettin ÇATALKAYA - KURUMSAL SİBERGÜVENLİK: Açık Kaynak İ...
Muhammer KARAMAN, Hayrettin ÇATALKAYA - KURUMSAL SİBERGÜVENLİK: Açık Kaynak İ...Muhammer KARAMAN, Hayrettin ÇATALKAYA - KURUMSAL SİBERGÜVENLİK: Açık Kaynak İ...
Muhammer KARAMAN, Hayrettin ÇATALKAYA - KURUMSAL SİBERGÜVENLİK: Açık Kaynak İ...
 
Windows Server 2003 Geçiş için Fırsatlar
Windows Server 2003 Geçiş için FırsatlarWindows Server 2003 Geçiş için Fırsatlar
Windows Server 2003 Geçiş için Fırsatlar
 
USTA - Ulusal Siber Tehdit Ağı 2015 Yılı Faaliyet Raporu
USTA - Ulusal Siber Tehdit Ağı 2015 Yılı Faaliyet Raporu USTA - Ulusal Siber Tehdit Ağı 2015 Yılı Faaliyet Raporu
USTA - Ulusal Siber Tehdit Ağı 2015 Yılı Faaliyet Raporu
 
Usta 2015 faaliyet_raporu
Usta 2015 faaliyet_raporuUsta 2015 faaliyet_raporu
Usta 2015 faaliyet_raporu
 
Siber Güvenlik
Siber GüvenlikSiber Güvenlik
Siber Güvenlik
 
Gartner EEE - Risk Yönetimi - Halkbank Sunumu
Gartner EEE - Risk Yönetimi - Halkbank SunumuGartner EEE - Risk Yönetimi - Halkbank Sunumu
Gartner EEE - Risk Yönetimi - Halkbank Sunumu
 
LOCARD 2016 20052016 Burak Sadic
LOCARD 2016 20052016 Burak SadicLOCARD 2016 20052016 Burak Sadic
LOCARD 2016 20052016 Burak Sadic
 
Fintech Farkındalığı
Fintech FarkındalığıFintech Farkındalığı
Fintech Farkındalığı
 
NETAŞ Si̇ber Güvenli̇k Sunumu - C. Müjdat Altay - 15 Haziran 2015
NETAŞ Si̇ber Güvenli̇k Sunumu - C. Müjdat Altay - 15 Haziran 2015NETAŞ Si̇ber Güvenli̇k Sunumu - C. Müjdat Altay - 15 Haziran 2015
NETAŞ Si̇ber Güvenli̇k Sunumu - C. Müjdat Altay - 15 Haziran 2015
 
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Bakır Emre - Cebinizdeki Hırsız
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Bakır Emre - Cebinizdeki Hırsız[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Bakır Emre - Cebinizdeki Hırsız
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Bakır Emre - Cebinizdeki Hırsız
 

Plus de dinamikler17

Dinamikler 2017 - Zeynep Karagöz Sunum
Dinamikler 2017 - Zeynep Karagöz SunumDinamikler 2017 - Zeynep Karagöz Sunum
Dinamikler 2017 - Zeynep Karagöz Sunumdinamikler17
 
Dinamikler 2017 - Tekin Güvercin Sunum
Dinamikler 2017 - Tekin Güvercin SunumDinamikler 2017 - Tekin Güvercin Sunum
Dinamikler 2017 - Tekin Güvercin Sunumdinamikler17
 
Dinamikler 2017 - Süleyman Çavuşoğlu Sunum
Dinamikler 2017 - Süleyman Çavuşoğlu SunumDinamikler 2017 - Süleyman Çavuşoğlu Sunum
Dinamikler 2017 - Süleyman Çavuşoğlu Sunumdinamikler17
 
Dinamikler 2017 - Serkan Siyasal Sunum
Dinamikler 2017 - Serkan Siyasal SunumDinamikler 2017 - Serkan Siyasal Sunum
Dinamikler 2017 - Serkan Siyasal Sunumdinamikler17
 
Dinamikler 2017 - Mukesh Arora Sunum
Dinamikler 2017 - Mukesh Arora SunumDinamikler 2017 - Mukesh Arora Sunum
Dinamikler 2017 - Mukesh Arora Sunumdinamikler17
 
Dinamikler 2017 - Lemi Orhan Ergin Sunum
Dinamikler 2017 - Lemi Orhan Ergin SunumDinamikler 2017 - Lemi Orhan Ergin Sunum
Dinamikler 2017 - Lemi Orhan Ergin Sunumdinamikler17
 
Dinamikler 2017 - İlke Bozkurt Sunum
Dinamikler 2017 - İlke Bozkurt SunumDinamikler 2017 - İlke Bozkurt Sunum
Dinamikler 2017 - İlke Bozkurt Sunumdinamikler17
 
Dinamikler 2017 - Hayal Şenyurt Sunum
Dinamikler 2017 - Hayal Şenyurt SunumDinamikler 2017 - Hayal Şenyurt Sunum
Dinamikler 2017 - Hayal Şenyurt Sunumdinamikler17
 
Dinamikler 2017 - Engin Çallı Sunum
Dinamikler 2017 - Engin Çallı SunumDinamikler 2017 - Engin Çallı Sunum
Dinamikler 2017 - Engin Çallı Sunumdinamikler17
 
Dinamikler 2017 - Chromas Tanıtım
Dinamikler 2017 - Chromas TanıtımDinamikler 2017 - Chromas Tanıtım
Dinamikler 2017 - Chromas Tanıtımdinamikler17
 
Dinamikler 2017 - Celal Cündoğlu Sunum
Dinamikler 2017 - Celal Cündoğlu SunumDinamikler 2017 - Celal Cündoğlu Sunum
Dinamikler 2017 - Celal Cündoğlu Sunumdinamikler17
 
Dinamikler 2017 - Baran Korkut Sunum
Dinamikler 2017 - Baran Korkut SunumDinamikler 2017 - Baran Korkut Sunum
Dinamikler 2017 - Baran Korkut Sunumdinamikler17
 
Dinamikler 2017 - Ayse Buğu Bayazıt Sunum
Dinamikler 2017 - Ayse Buğu Bayazıt SunumDinamikler 2017 - Ayse Buğu Bayazıt Sunum
Dinamikler 2017 - Ayse Buğu Bayazıt Sunumdinamikler17
 
Dinamikler 2017 - Alper Tonga Sunum
Dinamikler 2017 - Alper Tonga SunumDinamikler 2017 - Alper Tonga Sunum
Dinamikler 2017 - Alper Tonga Sunumdinamikler17
 
Dinamikler 2017 - Ali Rıza Ersoy Sunum
Dinamikler 2017 - Ali Rıza Ersoy SunumDinamikler 2017 - Ali Rıza Ersoy Sunum
Dinamikler 2017 - Ali Rıza Ersoy Sunumdinamikler17
 
Dinamikler 2017 - Alan Sharp Sunum
Dinamikler 2017 - Alan Sharp SunumDinamikler 2017 - Alan Sharp Sunum
Dinamikler 2017 - Alan Sharp Sunumdinamikler17
 

Plus de dinamikler17 (16)

Dinamikler 2017 - Zeynep Karagöz Sunum
Dinamikler 2017 - Zeynep Karagöz SunumDinamikler 2017 - Zeynep Karagöz Sunum
Dinamikler 2017 - Zeynep Karagöz Sunum
 
Dinamikler 2017 - Tekin Güvercin Sunum
Dinamikler 2017 - Tekin Güvercin SunumDinamikler 2017 - Tekin Güvercin Sunum
Dinamikler 2017 - Tekin Güvercin Sunum
 
Dinamikler 2017 - Süleyman Çavuşoğlu Sunum
Dinamikler 2017 - Süleyman Çavuşoğlu SunumDinamikler 2017 - Süleyman Çavuşoğlu Sunum
Dinamikler 2017 - Süleyman Çavuşoğlu Sunum
 
Dinamikler 2017 - Serkan Siyasal Sunum
Dinamikler 2017 - Serkan Siyasal SunumDinamikler 2017 - Serkan Siyasal Sunum
Dinamikler 2017 - Serkan Siyasal Sunum
 
Dinamikler 2017 - Mukesh Arora Sunum
Dinamikler 2017 - Mukesh Arora SunumDinamikler 2017 - Mukesh Arora Sunum
Dinamikler 2017 - Mukesh Arora Sunum
 
Dinamikler 2017 - Lemi Orhan Ergin Sunum
Dinamikler 2017 - Lemi Orhan Ergin SunumDinamikler 2017 - Lemi Orhan Ergin Sunum
Dinamikler 2017 - Lemi Orhan Ergin Sunum
 
Dinamikler 2017 - İlke Bozkurt Sunum
Dinamikler 2017 - İlke Bozkurt SunumDinamikler 2017 - İlke Bozkurt Sunum
Dinamikler 2017 - İlke Bozkurt Sunum
 
Dinamikler 2017 - Hayal Şenyurt Sunum
Dinamikler 2017 - Hayal Şenyurt SunumDinamikler 2017 - Hayal Şenyurt Sunum
Dinamikler 2017 - Hayal Şenyurt Sunum
 
Dinamikler 2017 - Engin Çallı Sunum
Dinamikler 2017 - Engin Çallı SunumDinamikler 2017 - Engin Çallı Sunum
Dinamikler 2017 - Engin Çallı Sunum
 
Dinamikler 2017 - Chromas Tanıtım
Dinamikler 2017 - Chromas TanıtımDinamikler 2017 - Chromas Tanıtım
Dinamikler 2017 - Chromas Tanıtım
 
Dinamikler 2017 - Celal Cündoğlu Sunum
Dinamikler 2017 - Celal Cündoğlu SunumDinamikler 2017 - Celal Cündoğlu Sunum
Dinamikler 2017 - Celal Cündoğlu Sunum
 
Dinamikler 2017 - Baran Korkut Sunum
Dinamikler 2017 - Baran Korkut SunumDinamikler 2017 - Baran Korkut Sunum
Dinamikler 2017 - Baran Korkut Sunum
 
Dinamikler 2017 - Ayse Buğu Bayazıt Sunum
Dinamikler 2017 - Ayse Buğu Bayazıt SunumDinamikler 2017 - Ayse Buğu Bayazıt Sunum
Dinamikler 2017 - Ayse Buğu Bayazıt Sunum
 
Dinamikler 2017 - Alper Tonga Sunum
Dinamikler 2017 - Alper Tonga SunumDinamikler 2017 - Alper Tonga Sunum
Dinamikler 2017 - Alper Tonga Sunum
 
Dinamikler 2017 - Ali Rıza Ersoy Sunum
Dinamikler 2017 - Ali Rıza Ersoy SunumDinamikler 2017 - Ali Rıza Ersoy Sunum
Dinamikler 2017 - Ali Rıza Ersoy Sunum
 
Dinamikler 2017 - Alan Sharp Sunum
Dinamikler 2017 - Alan Sharp SunumDinamikler 2017 - Alan Sharp Sunum
Dinamikler 2017 - Alan Sharp Sunum
 

Dinamikler 2017 - Ali Kutluhan Aktaş Sunum

  • 1.
  • 2. Dijital Dünyada Siber Risk Yönetimi Ali Kutluhan AKTAŞ KKB Kredi Kayıt Bürosu Bilgi Güvenliği Yöneticisi
  • 3. KKB – Kredi Kayıt Bürosu – 11 Nisan 1995 Yında kamu ve özel Bankaların ortaklığında kuruldu • 9 Kurucu Ortak • Finansal Risk Yönetimi • Başlıca Hizmetlerimiz
  • 4. Lloyd City Risk Index 2015  2025 – Avarage Annual GDP – $37.26trn – Total GDP @risk $4.56trn (18 Threats) Siber Ataklar – 301 Şehir $294.15bn – Istanbul $2.31bn Ekonomik Suçlar * PwC Survey – 2-Siber Suçlar %32
  • 6. • Ocak 2016 : CEO ‘dan geliyormuş izlenimi ile finans birimine bir eposta gönderilir • Epostada sahte CEO, firmanın Çin’deki satın almasıyla ilgili bir dizi para transferi yapılmasını ister. • Finans birimi toplam 50Milyon € tutarındaki transferleri gerçekleştirir. • Şubat 2016: Bu olay nedeniyle transferi gerçekleştiren ilgili çalışan, çalışanın yöneticisi ve CFO ‘nun firma ile ilişiği kesilir • Mayıs 2016: Gerekli kontrol ortamını yaratmadığı için yönetim kurulu tarafından CEO’nun işine işine son verilir. Oyun bitince, şah da piyon da aynı kutuya konur. A.Puşkin Ex-Ceo Walter Stephan Siber Risklerden doğan Finansal Riskler : FACC AG
  • 7. Siber Risklerden doğan Finansal Riskler : Nesnelerin • www.insecam.org - ‘Internet Security Cameras Project’ • Şifresi default bırakılmış güvenlik kameraları. • Üniversiteler, limanlar, ev, sokak kameraları vs. • 2500 IP kamera ile Amerika’dan sonra ikinci sırada Türkiye bulunuyor. İnternetiFelaketi
  • 8. Siber Risklerden doğan Finansal Riskler : Nesnelerin İnternetiFelaketi • Ekim Ayında Internet tarihinin en büyük (1Tbps) DDOS saldırısına tanık olundu • Twitter, the Guardian, Netflix, Reddit, CNN gibi internet sitelerine erişim bağlantısı sağlanamadı. • Hedefte bu sitelere DNS hizmeti sunan DYN firması bulunuyordu. • Uzmanlar saldırılan büyük oranda default/hardcoded şifrelere sahip güvenlik kameralarının kullanılarak gerçekleştirildiğini tespit etti
  • 9. Bir Anket: Sonatype DevSecOps Anketi: Mart 2017 / 2300 Katılımcı Siber Risk Yönetimi:Uygulama Güvenliğinde Devops’tan DevSecOps’a
  • 10. Would it surprise you to know that 80% of a typical application is now assembled from open source components and frameworks? NEDEN? Siber Risk Yönetimi:Uygulama Güvenliğinde Devops’tan DevSecOps’a
  • 11. Siber Risk Yönetimi:Uygulama Güvenliğinde Devops’tan DevSecOps’a
  • 12. Siber Risk Yönetimi:Uygulama Güvenliğinde Devops’tan DevSecOps’a
  • 13. Siber Risk Yönetimi –Bir Zaafiyet, Bir Uygulama ve Bir Banka • New Apache Struts2 CVE-2017-5638 Vulnerability • https://d**inet.*****.es/b*****o/ Apache Struts 2 Zaafiyeti >Yayınlanma Tarihi: 6 Mart 2017 >Exploit Yayınlanma : 7 Mart 2017 >Uygulama Patch : 10 Mart 20:00 PM >Hacklenme Tarihi : 10 Mart 22:00 PM
  • 14. Siber Risk Yönetimi - İhtiyaçlar İstihbarat paylaşımı – Zaafiyetler ve yeni çıkan açıklıkların takibi – Zararlı IP Adresleri(C&C) , – Zararlı Alan Adları, Sürekli İzleme ihtiyacı – Siber Olaylara Müdahale Ekipleri & Planları – Anomali Tespiti
  • 15. Siber Risk Yönetimi - İhtiyaçlar Kaynak ve yetkinlik problemi – Güvenlik Analisti (Güvenlik İzleme) – Big Data Analisti (Predictive İzleme) – Sızma Testi Uzmanı (Pentest) – Zararlı Yazılım Uzmanı Yazılım Güvenliği – Dinamik ve Statik Taramalar – Mobil Uygulama Güvenliği – Yazılım Sızma Testleri – Üretim Ortamları Hijyeni (Prodcution Hygiene) Kriz Yönetimi – Olay Yönetimi – İş Sürekliliği
  • 16. İki arkadaş ve bir kaplan