SON DAKİKA
Hava Durumu

#Kimlik Doğrulama

Ekometre - Kimlik Doğrulama haberleri, son dakika gelişmeleri, detaylı bilgiler ve tüm gelişmeler, Kimlik Doğrulama haber sayfasında canlı gelişmelerle ulaşabilirsiniz.

Bulut ihlalleri artık “makine hızında” gerçekleşiyor Haber

Bulut ihlalleri artık “makine hızında” gerçekleşiyor

Bulut tabanlı ortamlar, yapay zeka girişimleri ve iş süreçlerinin dönüştürülmesi için hayati önem taşıyor. Bu durum onları aynı zamanda yüksek değer hedefi haline getirriyor. Fortinet FortiCNAPP istihbaratı, tehdit aktörlerinin artık savunmasız yapıları tespit etmek, bunlara sızmak ve elde ettikleri erişimi hızla kâra dönüştürmek için otomatik saldırı iş akışları kullandığını gösteriyor. 2026 Bulut Tabanlı Tehdit Görünümü Raporu (2026 Cloud-Native Threat Landscape Report), saldırgan faaliyetlerinin ölçeğini, izledikleri yolları, istismar ettikleri açıkları ve güvenlik liderlerinin bulut direncini güçlendirmenin yanı sıra savunucu hızını artırmak için atması gereken adımları incelemek üzere yalnızca FortiCNAPP istihbaratından yararlanıyor. Elde edilen bulgular, sızma girişimlerinin küresel ölçeğini gözler önüne seriyor: 150 milyon keşif olayı, 2,3 milyar kaba kuvvet denemesi ve 1,7 milyar istismar girişimi. Bu rakamlar, bulut sızmalarının artık münferit çabalar olmadığını gösteriyor. Saldırganlar sürekli olarak ortamların haritasını çıkarıyor, kimlik bilgilerini test ediyor, açıkta kalan hizmetleri istismar ediyor ve hedeflerine doğru hızla ilerliyor. Yapay zeka ve otomasyon bulut saldırı zincirini hızlandırdı Tehdit aktörleri; güvenlik açıklarını tespit etmek, savunmasız hizmetleri istismar etmek ve hedeflerine benzeri görülmemiş bir hız ve ölçekte ulaşmak için yapay zeka ile otomasyondan yararlanıyor. Savunmacılar açısından bunun temel sonucunun, daralan müdahale penceresi olduğu belirtiliyor. İstismar süresi haftalardan saatlere düştü; bu da iş üzerinde maddi bir etki meydana gelmeden önce tespit yapma ve müdahale etme süresini azaltıyor. Bu hız, bulut güvenliği işletim modelini yeniden şekillendiriyor. Periyodik değerlendirmeler ve birbirinden kopuk uyarılar, endüstrileşmiş ve yapay zeka destekli saldırgan iş akışlarıyla rekabet edemiyor. Güvenlik ekiplerinin engellemek, korumak ve makine hızında yanıt vermek amacıyla koddan buluta, kimliklerden iş yüklerine, yapay zeka sistemlerinden verilere, tedarik zincirlerinden çalışma zamanına kadar tüm uygulama yaşam döngüsü boyunca yapay zeka destekli, otomatik iş akışlarını kullanması gerekiyor. Kimlik ihlali artık baskın sızma yolu Rapor bazı bölgesel farklılıklar koysa da bulut sızmalarının büyük ölçüde tutarlı bir küresel modeli takip ettiğini ve kimlik ihlalinin açık ara en baskın sızma vektörü olduğunu ortaya koyuyor. Saldırganlar, meşru erişim yolları üzerinden erişim sağlamak için çalıntı, açıkta kalmış veya kötüye kullanılmış kimlik bilgilerini kullanıyor; bu da faaliyetlerinin normal kullanıcı davranışlarından ayırt edilmesini genellikle zorlaştırıyor. Güvenlik liderlerinin; kimlik riskini, bulut saldırı yüzeyinin çok önemli bir parçası olarak ele alması gerekiyor. Güçlü kimlik doğrulama hayati önemini korusa da bu yalnızca bir katman. Organizasyonların ayrıca etkin izinler, aşırı ayrıcalıklar, kimlikler ile kaynaklar arasındaki riskli ilişkiler ve erişim sağlandıktan sonraki olağandışı davranışlar konusunda sürekli görünürlüğe ihtiyacı var. Geçerli bir kimlik bilgisinin, bir saldırganın hassas verilere, hizmetlere veya idari kontrole engelsiz bir şekilde erişmesine yol vermemesi gerekiyor. Eksik güvenlik kontrolleri saldırganın hızını artırıyor Rapor ayrıca bulut ortamlarında kritik güvenlik kontrollerinin sürekli olarak eksik olduğuna dikkat çekiyor. Uygulamaları ve yapay zeka hizmetlerini hızlı bir şekilde yayınlama baskısı; yanlış yapılandırmalara, aşırı izinlere, dışarıya açık hizmetlere ve görünürlük boşluklarına yol açabiliyor. Her bir açık, saldırganların ilk erişimden etki yaratma aşamasına geçmesi için gereken çalışmayı azaltıyor. Bu bulgular, tüm bulut ortamlarında tutarlı siber hijyenin değerini pekiştiriyor. Güvenlik kontrollerinin, iş yüklerini geliştirmeden dağıtıma ve çalışma zamanına kadar takip etmesi; bu esnada ekipler hangi zayıflıkların açıkta, erişilebilir ve istismar edilebilir olduğunu sürekli olarak değerlendirmesi gerekiyor. Bu bağlam, organizasyonların en büyük risklere odaklanmasına yardımcı oluyor. Bulut hizmetleri para kazanma seçeneklerini genişletiyor Veri sızdırma en önemli hedef olmaya devam ederken, birçok tehdit aktörü doğrudan finansal kazanç elde etmek amacıyla yalnızca bulut kaynaklarını ele geçirmeye odaklanıyor. FortiCNAPP istihbaratı; Amazon Simple Email Service gibi bulut e-posta hizmetlerinin kötüye kullanılmasını, kripto para madenciliğini ve Amazon Bedrock gibi yapay zeka hizmetlerinin yanlış kullanımını içeren tutarlı bir kötüye kullanım modeli göstermektedir. Bunun acil operasyonel ve finansal sonuçları bulunuyor. Bulut, e-posta, bilişim veya yapay zeka hizmet tüketimindeki beklenmedik bir artış, bir maliyet yönetimi sorunundan çok daha fazlası olabiliyor; tehlikeye girmiş bulut ortamlarının sinyalini verebiliyor. Yapay zeka destekli davranışsal anomali tespiti, maliyetler ve maruz kalma süresi artmadan önce ekiplerin kötüye kullanımı erken aşamada tespit edip sınırlamasına yardımcı olmak açısından artık hayati önem taşıyor. Yenilikçi çözümler Bulut saldırı zincirini kırmaya yönelik üç temel öncelik kapsamında Fortinet; koddan çalışma zamanına ve yanıta kadar uçtan uca koruma sağlayan bir dizi yenilikçi çözüm sunuyor. FortiCNAPP, bulut hesaplarından depolama alanlarına ve kimliklere kadar geniş bir yelpazeden gelen sinyalleri birleştirerek en kritik risklerin önceliklendirilmesini ve kod ile çalışma zamanı açıklarının yönetilmesini sağlıyor. FortiGate, FortiAppSec Cloud ve FortiAIGate uyarlamalı çalışma zamanı koruması sunarken; yapay zeka tabanlı otonom Güvenlik Operasyonları Merkezi (SOC) platformu algılama ve müdahale sürelerini hızlandırıyor. Sızma tespitini erken aşamada sıfır yanlış alarm ile gerçekleştirmek için FortiDeceptor devreye girerken; FortiDAST ve FortiAIGate, OWASP LLM Top 10 açıklarını arayarak ve yapay zeka sistemlerine yönelik stres ile sızma testleri (pen testing) yürüterek aktif testler aracılığıyla sistem direncini doğruluyor. İnovasyonu yavaşlatmadan bulut direncinizi güçlendirin 2026 Bulut Tabanlı Tehdit Manzarası Raporu'ndan çıkarılacak en temel ders, saldırganların bulut sızmalarını kesintisiz ve otomatik bir iş akışına dönüştürmüş olması. Kurumların bulut güvenliğinin de aynı şekilde çalışmalısı gerekiyor: Riskin dinamik olarak azaltılması, yetkisiz erişimi kolaylaştıran güvenlik açıklarının kapatılması, kaynak kötüye kullanımının toparlanması ve en önemli tehditlere karşı hızlı bir şekilde harekete geçmek için geniş bağlamdan yararlanılması gerekiyor.

QR kodlu kimlik avı saldırıları kurumları hedef alıyor Haber

QR kodlu kimlik avı saldırıları kurumları hedef alıyor

Bunun temel sebebi QR kodların kötü amaçlı bağlantıları gizlemek, bazı geleneksel kurumsal güvenlik filtrelerini atlatmak ve etkileşimi kurumsal bir bilgisayardan güvenlik kontrolleri daha az olan kişisel bir telefona aktarmak için siber suçlulara fırsatlar sunmasından kaynaklanıyor. Çalışanları tuzağa düşürmek için yeni “quishing” yani QR kodlu kimlik avı teknikleri de ortaya çıkıyor. Siber güvenlik alanında küresel bir lider olan ESET, kurumların QR kod ile gelen tehditlerden korunabilmesi için bilinmesi gerekenleri paylaştı. Quishing neden bu kadar tehlikelidir? "Quick Response" (Hızlı Yanıt) kelimesinin kısaltması olan QR kodu, URL'leri, ödeme ayrıntılarını, iletişim bilgilerini ve diğer verileri kodlayabilen iki boyutlu bir barkod. Kullanıcıların A noktasından B noktasına hızlıca ulaşmasına yardımcı olur. Bu durumda hedef genellikle bir web sitesi veya uygulamadır. QR kodları, çeşitli nedenlerle siber tehdit aktörlerinin ilgisini çekiyor. Pandemi sırasında temassız etkileşimlere olan talebin de etkisiyle yaygınlaşan kullanımları, bu kodları taramayı günlük yaşamın sıradan bir parçası hâline getirmişti. Bu da birkaç yıl öncesine kıyasla bugün telefonlarımızı çıkarıp QR kodlarını tarama olasılığımızın daha yüksek olduğu anlamına geliyor. QR kodları kimlik avı iş akışlarına da mükemmel bir şekilde uyum sağlar; tek yapmanız gereken, kötü amaçlı bağlantıyı veya eki bir QR koduyla değiştirmektir. Aslında birçok kimlik avı kiti, özel bir QR kodu oluşturucuya sahiptir. En önemlisi, kurbanı nispeten iyi korunan bir kurumsal ortamdan potansiyel olarak yönetilmeyen bir mobil cihaza yönlendirerek kurumsal düzeyde güvenliği atlatırlar. Saldırgan için önemli bir avantaj da gizliliktir. Hedef, okunabilir metin olarak değil görsel bir desende kodlanmıştır; bu da arkasındaki kötü amaçlı URL’leri gizler ve bazı geleneksel e-posta filtrelerinin bunları ayıklayıp incelemesini engeller. Bazen PDF veya JPEG eklerine gömülerek daha da gizlenirler. Bu da çalışanların gelen kutularına ulaşma olasılıklarının daha yüksek olduğu anlamına gelir. Bu gerçekleştiğinde, çalışan gerçek bir mesajı kötü niyetli olandan ayırt etmekte zorlanabilir. Genellikle yazım hataları veya dil bilgisi hataları açısından analiz edilecek fazla metin yoktur. Ayrıca bağlantı, görsel bir desene etkili bir şekilde kodlandığından insan gözüyle görülemez. Güvenilir bir markayla birlikte kullanıldığında – örneğin, bir DocuSign e-postası veya Microsoft’tan gelen bir güncelleme – “quishing” saldırısı, klasik phishing mesajlarıyla benzer sosyal mühendislik taktiklerinden yararlanır. Güvenilir marka imajı, kurbanın bağlantıya tıklayabileceğine dair güven verir. Ayrıca genellikle bir bahaneyle aciliyet hissi yaratılır. Kötü amaçlı QR kodları, kullanıcıları hesaplarını güvence altına almaya veya bilgilerini doğrulamak için kimlik doğrulaması yapmaya teşvik eden uyarılara sıklıkla gömülür. ESET 2026 Yılı İlk Yarı Tehdit Raporu’na göre, 2026 yılının ilk yarısında tüm phishing e-postalarının en az yüzde 11’inde kötü amaçlı QR kodları yer aldı. “ESET, ‘QRCode/Phishing’ algılama adı altında quishing e-postalarını adresinde takip etmektedir. Bu algılama, dosya türlerinin büyük çoğunluğundaki QR kodlarını tanımlamak ve içlerindeki URL’leri çözmek üzere tasarlanmış, ESET e-posta tarayıcısının özel bir katmanı aracılığıyla çalışır. Çıkarılan URL’ler, ESET’in kimlik avı önleme, kötü amaçlı yazılım önleme ve spam önleme motorları kullanılarak taranır; zararlı URL’ler engellenir ve ilgili e-postalar işaretlenir veya silinir”. Tehdit aktörleri yenilik yapmaya devam ediyor Herhangi bir tehdit ortamı eğiliminde olduğu gibi, kötü niyetli aktörler de maksimum etki elde etmek için çabalarını geliştirmeye devam ediyor. Quishing saldırıları, yalnızca kötü amaçlı yazılım yüklemek ve kimlik bilgilerini çalmak için değil, aynı zamanda MFA jetonlarını toplamak için de kullanılıyor. Güvenlik araştırmacıları, bu saldırıların farklı amaçlarla tasarlandığını da gözlemlemiştir: Kötü amaçlı yazılımın meşru uygulamalar gibi gösterildiği doğrudan uygulama indirmeleri yoluyla uygulama mağazası güvenliğini atlatmak. Kullanıcıyı kötü amaçlı veya oltalama web sitesine yönlendirmek yerine, doğrudan meşru bir sosyal medya, ödeme veya başka bir uygulamaya bağlamak. Bu, çeşitli senaryolarda kullanılabilir: Hesap ele geçirme: Kurban, kendi hesabında saldırganı doğrulamaya yönlendirilir. Kurban, alıcı bilgileri önceden doldurulmuş bir ödeme uygulamasına yönlendirildiği finansal dolandırıcılıkla karşı karşıya kalabilir. Kişi veya takvim zehirlemesi: Kötü amaçlı toplantı bağlantıları veya yeni kişi bilgileri yardımcı uygulamalara gömülür ve tıklandığında kullanıcıları kimlik avı sitelerine yönlendirir. Uzun, kötü amaçlı web adreslerini küçük bağlantılara dönüştüren ve bunları QR kodlarına gömen QR kodu kısaltıcılarını kullanarak güvenlik araçlarını gizlemek. İşletmenizi Quishing saldırılarından koruyun Neyse ki insan, süreç ve teknoloji ayarlamalarının doğru bir şekilde harmanlanması, kuruluşların maruz kaldığı quishing riskini büyük ölçüde azaltmaya yardımcı olabilir. Kullanıcı farkındalık eğitimlerine ve simülasyon tatbikatlarına “quishing” konusunu dâhil edin. Çalışanları, istenmeyen e-postalardaki QR kodlarını taramaktan kaçınmaya ve şüpheli her şeyi bildirmeleri konusunda teşvik edin. E-postanın güvenilir bir kaynaktan geldiğine inanıyorlarsa e-postadan ayrı olarak elde ettikleri iletişim bilgilerini kullanarak gönderenle tekrar teyit etmeleri gerekir. Saygın bir güvenlik sağlayıcısının sunduğu çözümün bir parçası olarak e-posta güvenliğini de içeren teknik kontrolleri değerlendirerek, quishing e-postalarının kullanıcıların gelen kutularına ulaşma riskini en aza indirin. Çalışanların cihazlarına bir mobil güvenlik çözümü ekleyerek kötü amaçlı sitelere ve diğer tehditlere erişimi engelleyin. Tüm hassas hesaplarda phishing'e karşı dayanıklı çok faktörlü kimlik doğrulama (MFA) uygulamasını zorunlu kılın; böylece kullanıcılar kandırılsa bile saldırganlar kurumsal sistemlere sızamayacaktır. Mobil cihaz yönetimi (MDM) araçları, tüm cihazların kurumsal politikaya uygun şekilde korunmasını sağlamanıza yardımcı olabilir. Saldırı yüzeyini azaltın, en az ayrıcalık ve tam zamanında erişim ilkelerini uygulayın. Güvenlik araçlarınız da dâhil olmak üzere tüm mobil işletim sistemlerini ve kurumsal yazılımları güncel tutun. Şüpheli etkinlikler için sürekli izleme yapın. En kötü senaryo durumunda olay müdahale planlarını uygulayın.

Elektrik aboneliğinde dijital kimlik doğrulama dönemi başladı Haber

Elektrik aboneliğinde dijital kimlik doğrulama dönemi başladı

Teknoloji ve dijitalleşmeyi odağına alarak grup şirketlerinin operasyonel verimliliğini ve müşteri deneyimini geliştiren Eksim Holding, bu alandaki yatırımlarına bir yenisini daha ekledi. Enerji sektöründe ilk olan proje kapsamında DEPSAŞ Enerji müşterileri, kimlik doğrulaması gerektiren yeni abonelik işlemini mobil uygulama üzerinden dijital olarak yapabiliyor. Müşteriler, DEPSAŞ Mobil uygulaması üzerinden kimliklerini NFC özelliğini kullanarak tarattıktan sonra yine uygulama üzerinden fotoğraflarını çekerek işlemlerini saniyeler içinde tamamlayabiliyor. Dijital kimlik doğrulama özelliğine sahip DEPSAŞ Mobil uygulaması sayesinde kullanıcılar, fiziki olarak hizmet noktalarına gitmelerine gerek kalmadan işlemlerini tek platform üzerinden hızlı ve güvenli şekilde gerçekleştirebiliyor. “Teknolojimizle ilklere imza atarak sektörde öncü rolümüzü sürdürüyoruz” Hayata geçirdikleri yeni projeyle enerji sektöründe yeni bir dönemi başlattıklarının altını çizen Eksim Holding Teknoloji Başkanı Sami Saraç şunları söyledi: “Müşterilerimize sunduğumuz dijital kimlik doğrulaması hizmeti, grup şirketlerimiz genelinde teknoloji odaklı dönüşüm yaklaşımımızın en somut örneklerinden biri oldu. Burada amacımız en son teknolojiyi kullanarak müşterilerimizin hayatını kolaylaştıracak en yeni çözümü kendileriyle buluşturmak. Sağladığımız teknolojiyle müşterilerimiz bulundukları yerden saniyeler içerisinde kimliklerini dijital olarak doğrulayarak işlemlerini kolayca yapabiliyorlar. Kendi alanında bir ilk olan bu çözümün sektörümüzdeki diğer şirketlere de örnek olacağına inanıyoruz. Ar-Ge merkezimiz ve mühendislerimizle müşterilerimiz için yenilikçi teknolojik çözümler üretmeye ve sektörümüze değer katmaya devam edeceğiz.” Abonelik işlemleri DEPSAŞ Mobil ile kolaylaşıyor Eksim Holding’in dijitalleşme vizyonu doğrultusunda yenilenen DEPSAŞ Mobil uygulaması, kullanıcıların birçok işlemi tek platform üzerinden hızlı ve güvenli şekilde gerçekleştirmesine olanak sağlıyor. Uygulama üzerinden yeni abonelik başvurusu, abonelik sonlandırma, geçici açma-kapama, randevu alma, fatura itirazı, güvence bedeli iade talebi, fatura ödeme, tüketim takibi ve planlı kesinti sorgulama gibi işlemler yapılabiliyor. Yeni hayata geçen dijital kimlik doğrulama hizmetinden ilk etapta yıllık tüketimleri 15 bin kW üzerindeki serbest tüketici statüsündeki yeni aboneler faydalanabilecek. Elektrik aboneliğinde dijital kimlik dönemi DEPSAŞ Enerji, yeni abonelik işlemlerinde dijital kimlik doğrulama uygulamasını devreye aldı. Güneydoğu Anadolu Bölgesi’ndeki 6 ilde hizmet veren uygulama sayesinde uygun durumdaki yeni aboneler, hizmet noktalarına gitmeden kimliklerini NFC ve yüz doğrulama adımlarıyla mobil uygulama üzerinden doğrulayabilecek. Eksim Holding, enerji sektöründeki dijital dönüşüm çalışmalarına yeni bir uygulama ekledi. DEPSAŞ Enerji müşterileri, kimlik doğrulaması gerektiren yeni abonelik işlemlerini DEPSAŞ Mobil üzerinden gerçekleştirebilecek. Uygulama kapsamında kullanıcılar, akıllı telefonlarının NFC özelliğiyle kimlik kartlarını okuttuktan sonra uygulama üzerinden fotoğraflarını çekerek kimlik doğrulama işlemini tamamlayabiliyor. Yeni sistemle birlikte müşterilerin abonelik işlemleri için hizmet noktalarına gitmesine gerek kalmazken, işlemlerin tek platform üzerinden daha hızlı ve dijital ortamda tamamlanması hedefleniyor. İlk etapta serbest tüketiciler yararlanacak Dijital kimlik doğrulama hizmetinden ilk aşamada yıllık tüketimi 15 bin kWh'ın üzerinde olan serbest tüketici statüsündeki yeni aboneler yararlanabilecek. DEPSAŞ Mobil üzerinden ayrıca yeni abonelik başvurusu, abonelik sonlandırma, geçici açma-kapama, randevu alma, fatura itirazı, güvence bedeli iade talebi, fatura ödeme, tüketim takibi ve planlı kesinti sorgulama gibi işlemler de yapılabiliyor. “Müşterilerimizin hayatını kolaylaştırıyoruz” Eksim Holding Teknoloji Başkanı Sami Saraç, dijital kimlik doğrulama hizmetinin teknoloji odaklı dönüşüm çalışmalarının önemli bir parçası olduğunu belirtti. Saraç, müşterilerin bulundukları yerden kimliklerini dijital olarak doğrulayarak abonelik işlemlerini kısa sürede tamamlayabildiğini ifade ederek, geliştirilen çözümün enerji sektöründeki dijitalleşme çalışmalarına örnek oluşturmasını hedeflediklerini söyledi. Yeni uygulamayla birlikte DEPSAŞ Enerji'nin abonelik süreçlerinde fiziki başvurudan mobil doğrulamaya geçiş hızlandırılırken, dijital hizmetlerin kapsamının da genişletilmesi amaçlanıyor.

logo
En son gelişmelerden anında haberdar olmak için 'İZİN VER' butonuna tıklayınız.