Ders 5 / 7 · 7 dk
Siyah şapka, beyaz şapka, gri şapka: hackerlar gerçekte kimdir
“Hacker” suçlu demek değildir. Siyah, beyaz ve gri şapkalılar arasındaki farkı, meşru güvenlik araştırmasının nasıl işlediğini ve iyi niyetin neden hukuki bir savunma olmadığını öğrenin.
Gündelik dilde hacker, bilgisayarlara zorla giren kişidir. Güvenlik dünyasında kelime daha eski ve daha geniştir: hacker, bir sistemi tasarımcılarının beklemediği şeyleri yaptıracak kadar iyi anlayan kişidir. Bu becerinin insanları korumak için mi yoksa onlara zarar vermek için mi kullanıldığı ayrı bir sorudur. Sektör bu soru için eski kovboy filmlerinden bir kısaltma ödünç alır: iyi adamlar beyaz, kötüler siyah şapka takardı.
Üç şapka
| Ne yaparlar | İzin | Tipik motivasyon | |
|---|---|---|---|
| Siyah şapka | Çalmak, şantaj yapmak, casusluk etmek veya işleri bozmak için sistemlere girerler | Yok | Para, casusluk, ideoloji, intikam |
| Beyaz şapka | Zayıflıkları bulur ve giderirler: sızma testi uzmanları, güvenlik araştırmacıları, savunanlar | Her zaman: bir sözleşme, bir hata ödül programının kapsamı veya kendi sistemleri | Koruma ve yasal bir geçim |
| Gri şapka | İzinsiz girer veya yoklarlar ama zarar verme niyeti olmadan, çoğu zaman kusuru sonradan bildirirler | Yok, niyet iyi olsa bile | Merak, itibar, adalet duygusu |
Beyazı siyahtan ve griden ayıran tek ölçüt yetkidir. Bir sızma testi uzmanı ile bir suçlu aynı araçları ve teknikleri kullanabilir. Birini profesyonel, diğerini suçlu yapan, önceden kararlaştırılmış, neyin nasıl test edilebileceğini tanımlayan yazılı izindir.
Siyah şapkalılar: yalnız bir dâhi değil, bir sektör
Hazır fotoğraflardaki kapüşonlu yalnız adam büyük ölçüde bir efsanedir. Ciddi suç amaçlı hackleme bugün bir işletme gibi örgütlenmiştir. Bazı gruplar kötü amaçlı yazılım yazar ve kiralar; bazıları ağlara ilk erişimi elde etmekte uzmanlaşır ve bunu satar; bazıları ise pazarlıkları ve kara para aklamayı üstlenir. Fidye yazılımı çeteleri, bilgi hırsızı operatörleri ve dolandırıcılık ağları suç forumlarında birbirleriyle hizmet takas eder. Bunu anlamak saldırıların neden bu kadar ısrarcı olduğunu açıklar: arkalarındaki insanlar için bu bir iştir.
Beyaz şapkalılar: meşru güvenlik araştırması nasıl işler
- Sızma testi: bir şirket, imzalı bir anlaşmayla kendi sistemlerine saldırmaları için uzmanlar tutar, sonra bulunanları düzeltir.
- Hata ödül programları (bug bounty): şirketler kurallar ve bir kapsam yayınlar, araştırmacıları açık aramaya davet eder ve geçerli raporlar için ödül öder. Birçoğu HackerOne ve Bugcrowd gibi platformlar üzerinden yürür; Apple’ın da kendi Apple Security Bounty programı vardır.
- Koordineli açık bildirimi: bir kusur bulan araştırmacı onu üreticiye gizlice bildirir, düzeltme için zaman tanır ve ayrıntıları ancak kullanıcılar kendilerini koruyabildiğinde yayınlar. Bir üreticiye ulaşmak zorsa bildirimi CISA koordine eder.
- Savunma: güvenlik ekipleri, olay müdahale uzmanları ve güvenlik araçları yazan kişiler.
Gri şapkalılar: iyi niyet, gerçek hukuki risk
Gri şapkalılar çoğu zaman kendilerini iyi adam olarak görür: bir kusur buldular, kanıtlamak için içeri girdiler ve sahibine söylediler. Sorun şu ki bilgisayar suçlarıyla ilgili yasaların çoğu niyete değil, yetkisiz erişime odaklanır. ABD’de Bilgisayar Dolandırıcılığı ve Kötüye Kullanımı Yasası (CFAA) yetkisiz erişimi suç sayar; Birleşik Krallık’ta Bilgisayarın Kötüye Kullanımı Yasası da aynısını yapar ve Avrupa’nın her yerinde ve başka yerlerde benzer yasalar vardır. Bazı savcılar daha temkinli hâle geldi: 2022’de ABD Adalet Bakanlığı, iyi niyetli güvenlik araştırmasının CFAA kapsamında suçlanmaması gerektiğini söyleyen bir politika açıkladı. Ama bu politika yalnızca federal savcılara yol gösterir; yasanın kendisini değiştirmez, başka ülkeleri bağlamaz ve bir şirketin dava açmasını engellemez.
Hacklemeyi yasal yoldan öğrenmek
Sistemlerin nasıl bozulduğuna duyulan merak, çoğu güvenlik uzmanının başlangıç noktasıdır ve bu merakı yasayı çiğnemeden gidermek için pek çok yer vardır. Bayrağı Yakala (CTF) yarışmaları, tek başınıza veya bir ekiple çözmeniz için kasıtlı olarak açıklı görevler sunar. Alıştırma platformları ve eğitim laboratuvarları, net kurallarla saldırılmak için yapılmış makineler sağlar. Sahibi olduğunuz eski bilgisayarlar veya sanal makinelerle evde küçük bir laboratuvar da kurabilirsiniz. Ortak nokta basittir: yalnızca size ait olan ya da bunu yapma yetkisi olan birinin size açıkça ve yazılı olarak izin verdiği sistemleri test edersiniz. İlk günden edinilen bu alışkanlık, işverenlerin ve hata ödül programlarının aradığı şeyin ta kendisidir.
Duyabileceğiniz diğer şapkalar
- Hacktivistler: siyasi veya toplumsal bir davayla hareket eden saldırganlar.
- Devlet destekli gruplar: bir hükümet için veya onunla birlikte çalışan, çoğu zaman casusluğa veya sabotaja odaklanan hackerlar.
- Script kiddie’ler: tam olarak anlamadıkları hazır araçları kullanan deneyimsiz saldırganlar. Daha az yetenekliler, ama yine de gerçek zarar verebilirler.
- İçerdekiler: meşru olarak sahip oldukları erişimi kötüye kullanan çalışanlar veya yükleniciler.
Bu, sıradan insanlar için neden önemli
Karşı tarafta kimin olduğunu bilmek riski değerlendirmenize yardım eder. Çoğu insan devlet destekli grupların hedefi olmaz; örgütlü siyah şapka suçlarıyla kimlik avı, bilgi hırsızları ve fidye yazılımları aracılığıyla karşılaşır; bunlar fırsatçıdır ve kim tuzağa düşerse onu hedefler. Beyaz şapkalıların emeği ise uygulamalarınızın güvenlik güncellemeleri almasının nedenidir: bir güncellemede giderilen kusurların çoğunu araştırmacılar bulmuş ve sorumlu şekilde bildirmiştir. Güncellemeleri hemen kurmak, onların emeğinin faydasını toplamanın yoludur. FireAI gibi araçlar beyaz şapka tarafındadır: bilgisayarınızdaki yazılımların ne yaptığını, kendi makinenizde ve sizin onayınızla gösterirler.
Akılda kalsın
- Hackleme becerisi tarafsızdır; bir profesyoneli bir suçludan ayıran yetkidir.
- Siyah şapka suçları bir işletme gibi örgütlenmiştir; gruplar saldırının farklı aşamalarında uzmanlaşır.
- Beyaz şapkalılar izinle çalışır: sızma testleri, hata ödül programları ve koordineli bildirim.
- Gri şapka izinsiz girişleri çoğunlukla yine de yasadışıdır; bir kusur bulursanız durun ve resmî kanallardan bildirin.
Kendinizi sınayın
1. Beyaz şapkalı bir sızma testi uzmanı ile siyah şapkalı bir saldırgan arasındaki temel fark nedir?
- Beyaz şapkalılar daha zayıf araçlar kullanır
- Beyaz şapkalıların sistemleri test etmek için önceden kararlaştırılmış yetkisi vardır — Doğru.
- Siyah şapkalılar yalnızca geceleri saldırır
- Beyaz şapkalılar asla gerçek açık bulmaz
İkisi de aynı teknikleri kullanabilir. İşi meşru kılan, neyin test edilebileceğini tanımlayan yazılı izindir.
2. Koordineli açık bildirimi nedir?
- Bir kusuru hemen sosyal medyada yayınlamak
- Bir kusuru üreticiye gizlice bildirmek, düzeltme için zaman tanımak ve ayrıntıları kullanıcılar kendilerini koruyabildiğinde yayınlamak — Doğru.
- Bir kusuru en yüksek teklifi verene satmak
- Bir kusuru sonsuza dek gizli tutmak
Koordineli bildirim, kamuoyunu bilgilendirmek ile üreticiye önce kullanıcıları korumak için zaman tanımak arasında denge kurar.
3. Bir gri şapka, bir kusuru kanıtlamak için izinsiz bir web sitesine girer, sonra bunu bildirir. Çoğu ülkede hukuki durum nedir?
- Niyet iyi olduğu için her zaman yasaldır
- Yetkisiz erişim, niyet ne olursa olsun genellikle yine de suçtur — Doğru.
- Site yabancıysa yasaldır
- Para alınmadıysa yasaldır
ABD’nin Bilgisayar Dolandırıcılığı ve Kötüye Kullanımı Yasası ve Birleşik Krallık’ın Bilgisayarın Kötüye Kullanımı Yasası gibi yasalar yetkisiz erişime odaklanır; iyi niyet genel bir savunma değildir.
FireAI ile uygulayın
Bu dersi kendi Mac’inizde uygulamaya koyun.
- Kurallar: uygulama, web sitesi, alan adı, IP veya bir aralık; sonsuza dek ya da yeniden başlatana kadar — Tek bir adres kadar kesin, ya da koca bir alan adı kadar geniş bir kural yazın.
- Dünya haritası — Kendinizin arayacağı bir ana bilgisayar adı değil, verilerinizin gerçekten nereye gittiğini görün.
- Tehdit listeleri (isteğe bağlı) — Trafiğinizi hiçbir yere göndermeden genel tehdit verilerine karşı kontrol edin.
- Bir bağlantıyı inceleyin — Belirsiz bir uyarı yerine, önünüzdeki gerçeklerle karar verin.
- Güvenlik modları: Ev, Kafe, Çok temkinli, Saldırı altında — FireAI’ın sıkılığını, Mac’inizin gerçekte bulunduğu yere tek dokunuşla uydurun.
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
Kaynaklar
- US Department of Justice: new policy for charging cases under the Computer Fraud and Abuse Act (2022)
- CISA: Coordinated Vulnerability Disclosure Process
- HackerOne (bug bounty platform)
- Europol: Cybercrime
Mac’inizde uygulayın
Tüm özellikleri 17 gün ücretsiz deneyin, kart gerekmez.