Geçmiş derslerimize son hızla devam ediyoruz arkadaşlar. Artık, şimdi işin rengi değişiyor. CS50'un siber güvenlik müfredatı, tüm bu bahsettiğimiz konuları çok daha akademik, felsefi ve sistematik bir çerçeveye oturtur. CS50, sana "Şu aracı kullan" demez; sana "Bu araçların altındaki prensipler ne, bu saldırılar neden mümkün, güvenliği nasıl soyut bir kavram olarak ele alırız?" diye öğretir. O halde, CS50'nin Introduction to Cybersecurity dersinin ruhuna uygun, daha az araç, daha çok prensip; daha az senaryo, daha çok kavram ile devam ediyoruz. Bugünkü dersimiz: "Güvenliğin Üç Sacayağı, Kriptografinin Temelleri ve Güvenlik Modelleri" ile başlayacağız. 

DERS 1: GÜVENLİĞİN TEMEL ÜÇLEMESİ (CIA Triad)

Siber güvenliğin tüm felsefesi, şu üç temel hedefe dayanır. Bu üç hedeften birinin ihlali, bir güvenlik olayıdır:

1. Gizlilik (Confidentiality):

2. Bütünlük (Integrity):

3. Erişilebilirlik (Availability):

Peki, CIA üçgeninin dışında kalan ne var? Bazı modeller buna "Güvenilirlik (Non-Repudiation)" yani inkar edilemezliği ekler. Bu, bir işlemi yapan kişinin, o işlemi yaptığını inkar edememesidir. Örneğin, dijital imza ile atılan bir e-posta, o kişinin "Ben göndermedim" demesini engeller.


DERS 2: GÜVENLİK MODELLERİ (Security Models)

Siber güvenlikte, sistemleri nasıl tasarlayacağımıza dair birkaç temel model vardır. Bu modeller, bir binanın mimari planı gibidir:

1. Sıfır Güven (Zero Trust)

2. En Az Ayrıcalık (Least Privilege)

3. Savunmada Derinlik (Defense in Depth)


DERS 3: KRİPTOGRAFİNİN TEMELLERİ (HASH, ŞİFRELEME, DİJİTAL İMZA)

CS50'un en sevdiği konulardan biri kriptografidir. Çünkü siber güvenliğin bel kemiğidir. Üç temel kavramı ayırt etmeliyiz:

1. Hash (Özet) Fonksiyonları

2. Simetrik Şifreleme

3. Asimetrik Şifreleme (Açık Anahtar Şifrelemesi)


DERS 4: GÜVENLİK AÇIKLARI VE KATEGORİLERİ (CVE, CVSS, NVD)

CS50'da zafiyetleri sistematik olarak sınıflandırmayı öğrenirsin:

CVE (Common Vulnerabilities and Exposures)

CVSS (Common Vulnerability Scoring System)

NVD (National Vulnerability Database)


DERS 5: GÜVENLİK DUVARLARI VE AĞ SEGMENTASYONU

Güvenlik Duvarı (Firewall) Nedir?

Ağ Segmentasyonu


DERS 6: GÜVENLİK POLİTİKALARI VE STANDARTLAR (CIS Controls, NIST CSF)

Sadece teknoloji yetmez; süreçler ve insanlar da güvende olmalıdır.

CIS Controls (Center for Internet Security Controls)

NIST Cybersecurity Framework (CSF)


Bugünün CS50 Ruhlu Ödevi

  1. Hash Kavramını Pratik Et:

    • Bilgisayarında bir metin dosyası oluştur ve içine "Merhaba Dünya" yaz.

    • Bu dosyanın SHA-256 hash'ini hesapla (Linux'ta sha256sum dosya.txt, Windows'ta PowerShell: Get-FileHash dosya.txt -Algorithm SHA256).

    • Dosyadaki bir harfi değiştir ve hash'in tamamen değiştiğini gözlemle.

  2. CVE Veritabanını Keşfet:

    • NVD (nvd.nist.gov) sitesine gir ve son 1 ay içinde yayınlanmış en yüksek CVSS puanına sahip (9.8 veya 10) iki zafiyeti bul.

    • Bu zafiyetlerin hangi ürünleri etkilediğini ve nasıl bir savunma alınabileceğini araştır (örneğin, "Yamayı hemen uygula", "Portu kapat" gibi).

  3. Savunma Derinliği Modeli Tasarla:

    • Kendi hayalindeki bir şirketi düşün (örneğin, bir e-ticaret sitesi).

    • Fiziksel güvenlikten başlayarak, ağ güvenliği, uygulama güvenliği, veri güvenliği ve insan faktörü olmak üzere 5 katmanlı bir savunma planı yaz. Her katmanda hangi teknolojileri kullanırdın?