Üniversitede siber güvenlik bölümünü bitirdikten sonra, aslında 5 yıldır dijital pazarlama alanında çalışmama rağmen, sektörü bırakıp siber güvenlik alanına yönelmeye karar verdim. Şu anda web penetrasyon testleri yapıyorum ve bazen de yasal sınırlar çerçevesinde güvenlik açığı araştırmaları yapıp firmalara bildiriyorum.
Son 6 ay içinde, onlarca firmada kritik seviyede güvenlik açıkları buldum ve bu açıkları firma yetkililerine raporladım. Ancak, firmalar çoğu zaman teşekkür etmenin ötesine geçmiyor ve güvenlik açıklarını kapatmakta isteksiz davranıyorlar. Örneğin, spor salonumun web sitesinde kritik bir zafiyet buldum. Müdürle görüşüp izin aldıktan sonra bir test gerçekleştirdim ve panellerine erişim sağladım. Durumu bildirdim, teşekkür ettiler ve 1 yıllık üyelik hediye ettiler. Fakat aradan 6 ay geçti ve aynı zafiyet hâlâ duruyor.
Benzer bir şekilde, son alışverişimi yaptığım ünlü bir teknoloji mağazasının web sitesinde tüm üyelerin bilgilerini görüntüleyebileceğim bir IDOR zafiyeti keşfettim. Firmaya gittim, durumu anlattım ve teşekkür ettiler. Numaramı aldılar, dönüş yapacaklarını söylediler. Herhangi bir beklentim olmadığını, sadece referanslarıma eklemek istediğimi belirttim. Ancak üzerinden 1 ay geçti, ne zafiyeti kapattılar ne de bir geri dönüş sağladılar.
KVKK kapsamında bile firmalara ceza uygulanabilecek durumlar varken, birçok firmanın bu durum umurlarında bile değil gibi görünüyor. Bunca yazılımcı çalıştırıp maaş veriyorlar ama bir açığı kapattıramıyorlar.
Sizce ülkemizde neden siber güvenliğe önem verilmiyor?
Ülkemizde Neden Siber Güvenliğe Önem Verilmiyor?
11
●392
- 04-09-2024, 13:23:17Yurtdışı için çok avantajlı bir bölüm ama ülkemizde pek değeri bilinmiyor maalesef.kcglsmm adlı üyeden alıntı: mesajı görüntüle
Muhtemelen öyle düşünüyorlar ama ben bir üyesi olarak o sitenin şuan adresimin siparişlerimin vs. diğer insanlar tarafından görülebilme ihtimali beni rahatsız ediyor.Haz adlı üyeden alıntı: mesajı görüntüle
Doğru bir yaklaşımMisafir adlı üyeden alıntı: mesajı görüntüle
- 04-09-2024, 13:28:50Maalesef önem verilmiyor fakat bu işten para kazanmak istiyorsanız bug bounty yapmak zorundasınız onun harici diğer sistemler size teşekkür etmeleriyle bile iyi davranmışlar bazı kurumlar dava bile açabiliyor bizden habersiz nasıl güvenlik açığı zaafiyeti arasınız diye ayriyetten resmi bir kurumda kritik güvenlik açığı bulduysanız o kurumun bu durumu Bilişim teknolojileri kurumuna bildirmeside zorunlu bildirip kapatmadılarsa siz bildirebilirsinizUCDigital adlı üyeden alıntı: mesajı görüntüle
