Browse > Home / Archive by category 'Information Security'

| Subcribe RSS

RSA Conference 2012: Güvenlik hakkında son teknik gelişmeler, trendler ve daha fazlası

Güvenlik uzmanları RSA’in ne denli köklü bir firma olduğunu bilirler. 1982 yılında kurulan firma bu tarihten itibaren IT alanında güvenlik, risk ve uygunluk denetimleri alanında birçok çözüm ve danışmanlık hizmetleri sunuyor. Bunların başında Authentication, Access Control, Data Loss Prevention, Encryption, Tokenization, Key Management, Network security monitoring ve Security Information, Event Management gibi faaliyetlerin yanında profesyonel hizmetler de yer alıyor. Yazımın konusu tabii ki firma tanıtımından çok, firmanın her sene düzenlemiş olduğu üst düzey konferans hakkında son trendleri aktarmak. Öyle ki, 5 günlük seminer için katılım fiyatı yaklaşık olarak 2,500 dolar civarında. Neredeyse bir eğitim fiyatına bedel olmasının yanında, aktarılan bilgi değeri ve düzeyinin kesinlikle buna deydiğini söyleyebilirim.

27 Şubat – 2 Mart tarihleri arasında gerçekleştiren konferansa sektörden birçok katılımcı bulunuyor. Bunların başında; EMC, Symantec, McAfee, Microsoft, facebook, salesforce.com, Qualys, Cisco, CA Technologies, HP, Intel. Bunlardan farklı olarak eski İngiltere başbakanı Tony Blair ve Amerika Savunma Bakanlığı gibi konuşmacılar da yer alıyor. Tüm listeye ve konuşmaların içeriklerine bu adresten ulaşabilirsiniz.

Genel bilgi ve içerik hakkında bilgi verdikten sonra esas konumuza dönecek olursak, son trend ve bilgileri aktaracağım. Yazımın bundan sonraki kısmı İngilizce olarak devam edecek ve maddeler halinde sıralayacağım. Gerçekten güzel insight ve bilgiler yer alıyor. Katıldığım konuları koyu olarak işaretledim. Yanlarına kendi yorumlarımı yapacaktım ancak standardı bozmak istemediğim için vazgeçmiş bulunuyorum. Önemli olanlarının yanında yıldız işaretleri ile ayrıca belirttim.

  • Big Data and the consumerization of IT are presenting organisations with a competitive advantage, if managed effectively
  • Someone needs to prove user education IS important *
  • Need to make it easier for users to adopt security. Many people want to do their job & nothing more
  • We won’t be talking about the cloud. It’ll just be an apparent part of our lives
  • We’ll need to re-address everything we have accepted to be true
  • Is everything going to be in the cloud in 2020?
  • Obfuscation of information will be valuable
  • We need to teach users about security the way we teach them about history, not about math *
  • IT has learned the hard way that if they don’t come through, users will simply find a way to work the way they want to
  • Trust in our digital world is in jeopardy. Attackers are taking advantage of gaps in security
  • For the 1st time, tech-savvy employees are absorbing tech faster than gov’t and corps can handle *
  • Security orgs need to learn how to secure that which they can’t directly control
  • Today’s security models are inadequate *
  • Never have we witnessed so many high-profile attacks in one year. Never have so many security firms been attacked directly
  • Accepting the inevitability of compromise does not mean we need to accept the inevitability of loss
  • We need the ability to sift through mountains of information lightning-fast. We need to quickly identify attack patterns *
  • We need to invest in the power of multi-source intelligence *
  • We must learn to evaluate risk at more substantive levels
  • Intelligence-driven security sys must be agile. Today’s systems are patchwork of controls, serving not nearly enough intel
  • We need a new breed of cyber security analyst. They must have analytical skills, big-picture thinking AND people skills  *
  • People refusing to wait for some top-down construct from gov’t or industry. Grass-roots networks providing actionable info
  • We are in combat with a host of adversaries, from irresponsible nation-states to activist hackers
  • Big data will create a lot of opportunities. We just need to make sense of it. Big data will create exciting social opportunities and serious security issues  *
  • Improve basic machine hygiene to counter opportunistic threats and make determined adversaries work harder

Digital Natives; yeni nesil dijital kullanıcılar: More innovative, more enterprising, and more fluent with information technologies than the generations before them.

  • We aren’t digitalnatives; we’re digital immigrants. We don’t trust digital world to always have our best interests in mind
  • The way digitalnatives do business IS the way business will be done in the future  *
  • Lockdown’ environment closes down valuable resources. The next gen workplace needs to be wired for social
  • Stealing information is illegal if you are not a government
  • Communicating efficiently is a good thing. But a great thing is communicating efficiently without compromising sensitive company information!
  • An unencrypted cell phone is, frankly, insignificant when it comes to the risk of employees going rogue on corporate communications  *
  • For hacktivists, arrests scare some but also attract others due to the notoriety that’s created
  • As soon as hacktivists take on responsibilities (e.g., family, careers) their interest in hacktivism recedes dramatically
  • The Anonymous attacks hold up a mirror to our neglect
  • These issues have created a security dialogue in corporations that otherwise wouldn’t have been there
  • Companies engaged in government, financial services, and other specific sectors are most targeted by Anonymous
  • Twitter is perhaps the best detection mechanism for security attacks  *
  • We’re moving towards an environment where everything has an identity (e.g. an IP address)
  • Enterprise users have 339 malware encounters per month

Genel olarak ele aldığımızda, şimdiki teknoloji ve yöntemlerin yetersiz olduğuna değinilmiş. Bilgi’den çok, datayı işleyiş ve çok modelli analiz yöntemleriyle daha hızlı ve efektif bir şekilde çözüm bulmaya ihtiyacımız var gibi gözüküyor. Ayrıca konular arasında ilgimi çeken en önemli şey, Digital Natives kavramı oldu. Artık old school diye tabir edilen geçmişten günümüze gelen yetkin kişilerin yerini bu kavram yer alıyor. Bu nesil bilgi teknolojileriyle daha içli dışlı, daha yaratıcı, daha kurumsal ve bilgiyi edinip daha hızlı bir biçimde karar verip harekete geçebiliyor. Bu nedenle eski yöntemlerle yetişmiş kimseler belki de Anonymous gibi hızlı ve etkili bir şekilde hareket eden topluluklara nazaran daha geride kaldıkları için yenilebiliyorlar. Oldukça önemli ve üstünde durulması gereken bir konu.

Ayrıca bu konulardan bağımsız olarak firmaların güvenlik ve IT odaklı ürünleri olarak RSA 2012 ‘de neler ön plana çıkıyor konulu sunuma göz atmak için http://www.networkworld.com/slideshow/33484 bu sunumu mutlaka incelemenizi öneririm.

Son olarak bahsettiğim konuların birçoğu başlı başına birer yazı olacak nitelikle. Ben gerekli notlarımı aldım. Konferans devam ettiği için yazıyı güncelleyebilir ve özellikle üzerinde durmak istediğim bazı konularda biraz daha derin araştırmaya giderek, bunları ayrı bir blog yazısı halinde sunmayı planlıyorum.

IT’de mottom olan cümle ile yazıma son vermek istiyorum: Never risk your Core Assets!

Tags: , , , , ,

Sağlık sektöründeki zafiyet, Finans sektörünü geçiyor mu?

Bilgi Güvenliği sektöründe son zamanlarda artan bir trend olarak karşımıza çıkan Identity Theft ve Data Breach, yani kimlik hırsızlığı ve veri ihlalleri ciddi bir sorun teşkil etmeye başladı. Son zamanlarda ülkemizde de sıklıkla duyduğumuz T.C. Kimlik Numaraları, Tapu Kadastro Kayıtları gibi çeşitli bilgilerinin çalınması; kurumlarda ciddi bir regulasyon eksiğinin ve sosyal mühendislik gibi kavramların tam oturmayaşından kaynaklıdır.

Identity Theft Resource Center’ın 2010 yılı için oluşturduğu veri ihlal kayıt PDF raporlarına bu adresten ulaşabilirsiniz. Rapora göre şimdiye kadar 435 farklı ihlalden etkilenen farklı kayıt sayısının 13 milyon olduğu düşünülüyor.

Sağlık sektörü de üzerinde durulması gereken vertical market’lerden bir tanesi. Her ne kadar ülkemizde herhangi bir yaptırım söz konusu olmasa da, özellikle Amerika’da uygulanan HIPAA (Health Insurance Portability and Accountability Act ) kanunları bir takım yaptırımları da beraberinde getiriyor. Bu kanunlar kabaca, hastaların ya da sağlık sigortası olan her kişi kayıtlarının gizliliğini, güvenliğini ve olası elektronik data transferlerindeki bilgi korunumunu içeriyor. Bu tarz regulasyonlar özellikle dosya, uygulama ve database gibi ortamlarda saklanan veriler için geçerli kurallar bütünlüğünü oluşturuyor. Saklanan verilerin bütününü ele aldığımızda; sosyal sigorta numaralarınızdan, geçirdiğiniz tüm hastalıklar, raporlar, tahliller, adres ve telefon bilgilerinize kadar herhangi bir veri yeralabilir. Hayatımızın yavaş yavaş Internet’e geçtiği bu dönemde, bazı hastanelerin sağlık bilgilerini internet üzerinden paylaşması, akıllara bazı soru  işaretlerini de beraberinde getiriyor.

İşte bu noktada Amerikan Hükümetinin her ne kadar ciddi yaptırımları olsa da; 2010 yılı için açıklanan zafiyet raporlarında bankacılık sektörünü (39) 3 kat fazla fraud (119) ile geride bırakmaya başaran sağlık sektörü, ciddi bir emekleme dönemine girmiş gözüküyor.

Sağlık sektöründen örneklere gelince;

  • Geçtiğimiz aylarda California eyaletinde gerçekleşen açıklıklar, 5 farklı hastanenin toplamda 675.000 dolar ceza ödemesine sebebiyet verdi
  • Louisville Üniversite hastanesinin şifrelenmemiş web-sitesinden çalınan 700 hasta kaydı
  • Yine California’da gerçekleşen Kaiser Permanente kurumunda çalışan bir kişinin arabasından çalınan depolama biriminde yer alan 15.000 hastanın kaydı, ciddi endişelere yol açtı
  • Kentucky Üniversite hastanesinin kilitli ofisinden çalınan dizüstü bilgisayarda yer alan 2.027 kişinin bilgileri yine ciddi bir güvenlik açığına sebep oldu

Örnekleri çoğaltmak mümkün. Özellikle ülkemizde bir türlü uygulanamayan sağlık sektöründeki regulasyon açıklığı, benim fikrime göre hastanelerden çok sigorta şirketlerinin gerekli önlemleri almalarını gerektiriyor. Çünkü buradaki güç ve yaptırım sigorta şirketlerinden gelmesinin yanında,  genel yapıya ve şablona baktığımızda yine sigorta şirketlerinin hastalarla olan ilişkisi ön plana çıkıyor.

Tags: , , , , , , ,

Microsoft Kasım 2009 Güvenlik Bülteni

November 25th, 2009 | No Comments | Posted in Information Security

Genellikle bu tarz bültenleri paylaşmıyorum ancak özellikle son kullanıcıları bilgilendirme amaçlı olarak Microsoft’un güvenlik alanında neler yaptığına, ne gibi uğraşlar verdiğine değinmek gerekiyor.

Forefront TMG – Threat Management Gateway –

Microsoft’un Proxy, URL Filtering, Anti-virüs, VPN, Caching, SSL Inspection ve Instrusion Prevention gibi özellikler sunan genel bir güvenlik çözümü ürünü olan Forefront  ile ilk olarak geçen seneki IDC seminerine tanışmıştım. Etkinlik sırasında programın demo sürümünü edinmiştim ancak kurup deneme fırsatım olmamıştı. Eğer programı denemek, Forefront TMG 2010 son sürümünün demosuiçin bu adresi kullanabilirsiniz. Konuyla ilgili olarak Microsoft’un İstanbul ofisinde 3 Aralık tarihinde bir seminer düzenlenecek.

Microsoft Security Essentials

Microsoft’un güvenlik alanındaki bir başka yeniliği de ücretsiz olarak son kullanıcılar için sunulan Security Essentials antivirüs programıydı. Program özellikle ücretsiz olmasıyla birlikte Eylül’ün son haftası internet üzerinden sadece orjinal Windows işletim sistemi kullanan kullanıcılar için dağıtılmaya başlandı. Kısa bir süre için 1.5 milyon indirilmeye imza atan program, aynı süre içinde tam 4 milyon kötü niyetli uygulama tespit etti.

Microsoft tarafından açıklanan diğer bülten bilgilerine bu adresten ulaşabilirsiniz. Ayrıca Aralık ayında düzenlenmesi planan çeşitli etkinliklere yine Microsoft’un sitesinden gözatabilirsiniz.

Tags: , , ,

IstSec ’09 Bilgi Güvenliği Konferansı’na davetlisiniz

November 24th, 2009 | 1 Comment | Posted in Information Security, Konferans

Özellikle ülkemizdeki nadir olarak gerçekleşen verimli etkinliklerden şikayet ederken, IstSec bu şikayetlerimizi bir nevi bastırıyor. Her sene belirli dönemlerde gerçekleştirilen IstSec Güvenlik Konferanslarına bir yenisi dah ekleniyor. 12-13 Aralık’ta gerçekleştirilecek olan etkinliğe ilk defa katılacağım.

Nedir IstSec?

İstSec(İstanbul Bilgi Güvenliği Konferansı) bilgi güvenliği alanında çalışan, bu alana merak duyan ve konusunun uzmanları arasında bilgi paylaşımını yayma amaçlı bir etkinliktir.

Neler bulacağız bu etkinlikte?

Özellikle yurtdışındaki etkinliklerden görmeye aşina olduğumuz Capture the Flag yarışmaları, çeşitli ödül imkanlarıyla birlikte belki de rekabeti arttıracak. Ayrıca sadece özel sektör değil, devlet görevlilerinin ve hukuk danışmanlarının da katılacağı bir etkinlik olacak olan IstSec 2009, belki de 2009’un en verimli geçecek etkinliği gibi gözüküyor.

Ayrıntılı program bilgilerine bu adresten ulaşabilirsiniz. Konferans’ta görüşmek dileğiyle…

Tags: , , ,
  • Site istatistik

    Bugünkü ziyaret: 50
  • Add to Technorati Favorites

    Mail adresinizi girin:



  • Google Connnect
  • RSS DarkHardWare News