Son bir kaç yıldır özellikle WordPress ve diğer CMS yazılımlarda çok sık karşılaştığımız Brute Force yöntemi hakkında sizlere ayrıntılı bilgiler sunarak bu tarzda saldırılardan korunma konusunda bir kaç kolay yöntem paylaşacağız. Brute Force çok kolay önlenebilir bir saldırı türüdür ancak bir çok kişi konu hakkında net bilgiye sahip olmadığı için çok sıklıkla bu yöntem kötü niyetli kişiler tarafından tercih ediliyor.

Brute Force Nedir?

Brute Force tanıtımını kısaca şöyle özetleyebilirim; bir anahtarlıkta yer alan tüm anahtarları deneyerek kapıyı açmaya çalışmak. Yani işin mantığı, bir yazılıma tanımlanan basit şifreler bir çok sitede otomatik yazılımlar tarafından deneniyor ve özellikle basit şifre kullanan bir çok kişinin yönetim paneline kolaylıkla erişim sağlanıyor. İşte Brute Force dediğimiz olay bundan ibarettir.

Örnek; WordPress admin panel yolunu değiştirmediniz, kullanıcı adınız admin ve şifreniz admin123 diyelim. Buna ek olarak ikili faktör doğrulama ve robot kontrol aracı da sitenizde yok diyelim. Sizin sitenizin keşfedilmesinden sonra, kontrol panelinizin ele geçirilmesi ortalama 5 dakika sürmeyecektir. Yani Brute Force bir hack yöntemi değildir aslında, çok basit bir hatanızın, bu kişiler tarafından kullanılmasıdır. Brute Force kullanmak için iyi bir yazılım bilgisine sahip olmak bile gerekmez.

Brute Force Saldırılarından Nasıl Korunabilirim?


Bu saldırı türünden korunmak oldukça basittir. Birkaç ek güvenlik adımıyla Brute Force yöntemiyle sitenizin, sosyal medya hesaplarınızın ya da e-Posta hesaplarınızın ele geçirilmesi kolaylıklar önlenebilir. Bu yöntemler ise şu şekilde sıralanmaktadır;
  1. Zor şifre belirlemek neredeyse tüm anahtarı geçersiz kılmaya yetecektir. Şifreleriniz içerisinde sizin kişisel bilgilerinizi içeren kelimeler ve rakamlar kullanmamanız gerekir. Doğum tarihiniz, soyadınız, doğum yeriniz gibi terimlerden sakının.
  2. Parolalarınız en az 10 karakterden oluşmalıdır. Bu tür yazılımların çalışma mantığı varyasyon denemeleridir. Karakter sayınız ne kadar artarsa, varyasyonlarda denk gelmeleri o kadar imkansız hale gelecektir.
  3. Sosyal medya sitelerinde olduğu gibi, giriş denemelerini sınırlandırarak Brute Force yöntemi işe yaramaz hale getirilebilir. Bunun için ek kullanacağından yöntemlerden biri de ikili faktör kimlik doğrulama yöntemini açmanızdır.
  4. Hosting şirketlerinin bir çoğu Brute Force yöntemlerine karşı gerekli güvenlik önlemlerini sağlar, özellikle cPanel, DirectAdmin, Plesk gibi panellerde bu tür saldırılara karşı ek korumalar içerir.
Brute Force yönteminin çok sık kullanılmasında ki en büyük etken başarı oranıdır, bunun sebebi de tamamen ihmal edilmiş küçük güvenlik önlemleridir. Bu tür saldırıları yapan kişiler, aslında sizlerin üşendiğiniz ve çok önemli görmediğiniz o ufak açığı kullanır.

Brute Force Nedir Sık Sorulan Sorular


Brute Force Ne Kadar Sürer?
Sitenizde önlemler alınmadığı zaman bu saldırılar günlerce sürebilir. Her şey otomasyon sistemleriyle yapıldığından dolayı bir güvenlik duvarına çarpmadıkları sürece bütün varyasyonları deneyebilirler.

Brute Force Saldırılarına Maruz Kalıp Kalmadığımı Öğrenebilir miyim?
Brute Force saldırılarına maruz kalıp kalmadığınızı öğrenmenin en etkili yolu Active Directory etkinliğini ya da VPN trafiğini izlemektir. Bazı paneller bunu izlemenize doğrudan olanak tanıyan modüller içerir.