Bilgi güvenliği, siber güvenlik ve uyum alanında sık karşılaşılan terimlerin kısa ve anlaşılır açıklamaları. Terim arayabilir, konuya göre filtreleyebilir veya harfe göre gezinebilirsiniz.
A
Adli bilişim
Ne olduğunu anlamak için dijital delilleri hukuki kullanıma uygun biçimde toplama ve inceleme.
Antivirüs
Dosya ve süreçleri tarayarak bilinen virüs ve zararlıları bulup temizleyen yazılım.
B
Bal küpü (Honeypot)
Saldırganları çekmek ve davranışlarını incelemek için kurulan tuzak sistem.
Balina avı (Whaling)
Üst düzey yöneticileri hedef alan oltalama.
Beacon (komuta sinyali)
Zararlının, hayatta olduğunu bildirmek ve talimat almak için denetleyicisine düzenli gönderdiği sinyal.
Bekleme süresi (Dwell Time)
Saldırganın fark edilmeden ortamda kaldığı süre.
BGYS (ISMS)
Bilgi Güvenliği Yönetim Sistemi: bilgiyi risk temelli korumak için kurulan politika, süreç ve kontroller bütünü; ISO 27001’in konusudur.
Bilgi güvenliği
Bilginin her biçimde gizlilik, bütünlük ve erişilebilirliğinin korunması.
Blokzincir
Kayıtların kriptografik olarak zincirlendiği, değiştirilmesi zor dağıtık defter.
Botnet
Uzaktan yönetilen; DDoS, istenmeyen e-posta veya kimlik saldırıları için kullanılan virüslü cihaz ağı.
Bulut bilişim
Donanım sahibi olmak yerine bilişim kaynaklarını internet üzerinden isteğe bağlı kullanma.
Bulut güvenlik duvarı
Bulut kaynaklarına giden ve gelen trafiği filtreleyen, hizmet olarak sunulan güvenlik duvarı.
Büyük veri (Big Data)
Saklamak ve analiz etmek için özel araç gerektiren çok büyük ve hızlı büyüyen veri kümeleri.
C
CAPTCHA
İnsanı otomatik botlardan ayırt etmeye yarayan doğrulama sınavı.
CASB
Kullanıcılar ile bulut hizmetleri arasında güvenlik politikasını uygulayan denetim noktası.
Casus yazılım
Kullanıcı veya kurum hakkında gizlice bilgi toplayan yazılım.
CEO dolandırıcılığı
Saldırganın üst yönetici gibi davranıp acil ödeme istediği BEC türü.
CERT
Güvenlik olaylarına müdahaleyi koordine eden bilgisayar acil müdahale ekibi.
CNAPP
Bulut güvenlik duruşu, iş yükü ve kod denetimlerini birleştiren bulut-yerel uygulama koruma platformu.
CORS
Hangi sitelerin başka bir kaynaktan veri isteyebileceğini belirleyen tarayıcı mekanizması.
CRUD
Oluştur, oku, güncelle, sil: dört temel veri işlemi; her biri doğru yetkilendirme ister.
CSIRT
Güvenlik olaylarını yönetmekten sorumlu bilgisayar güvenliği olay müdahale ekibi.
CSRF
Oturum açmış kullanıcının tarayıcısına istemeden istek gönderttirme.
CTEM
Maruziyetlerin kapsamlandırıldığı, keşfedildiği, önceliklendirildiği ve doğrulandığı sürekli yönetim döngüsü.
CVE veritabanı
Bilinen güvenlik açıklarına benzersiz kimlik veren açık katalog.
CVSS
Bir güvenlik açığının ciddiyetini 0-10 arası puanlayan sistem.
Ç
Çöp karıştırma
Atılan materyalde saldırgana yarayacak bilgi arama.
D
DDoS
Bir hizmeti çok sayıda kaynaktan gelen trafikle erişilemez kılma.
Deepfake (sahte medya)
Gerçek bir kişiyi taklit eden, dolandırıcılık ve dezenformasyonda kullanılan yapay zekâ üretimi ses, görüntü veya video.
DNS
example.com gibi adları IP adreslerine çeviren alan adı sistemi.
DNS tünelleme
Kontrolleri aşmak için veri veya komutları DNS sorgularının içine gizleme.
DNS yükseltme saldırısı
Açık DNS sunucularını kötüye kullanarak saldırı trafiğini katlayan DDoS tekniği.
DoS
Bir hizmeti meşru kullanıcılara erişilemez hale getirme.
Dosyasız zararlı
Bellekte veya meşru araçlar üzerinden çalışan, tespit edilecek az dosya bırakan zararlı.
Doxxing (kişisel bilgi ifşası)
Bir kişinin özel bilgilerini taciz veya tehdit amacıyla internette yayımlama.
E
E-posta oltalaması
Güvenilir gönderenleri taklit ederek kimlik bilgisi toplayan veya zararlı yayan sahte e-postalar.
EDR
Uç nokta etkinliğini kaydedip tehditleri tespit etme, inceleme ve sınırlamayı sağlayan teknoloji.
Engelleme listesi (Blocklist)
Erişimi engellenen adres, dosya veya gönderenlerin listesi.
EPP
Antivirüs ve cihaz kontrolü gibi önleyici uç nokta güvenliği sunan platform.
F
FIM (Dosya bütünlüğü izleme)
Kritik dosya veya yapılandırmalar beklenmedik biçimde değiştiğinde uyarı verir.
Fidye yazılımı
Veriyi şifreleyip anahtar karşılığında ödeme isteyen zararlı.
Fork bomb
Sistem kaynakları tükenene kadar kendi kopyalarını üreten süreç.
G
Geriye yama uyarlama (Backporting)
Yeni sürümdeki bir düzeltmeyi hâlâ desteklenen eski sürüme uygulama.
Girdi doğrulama
Enjeksiyon gibi saldırıları önlemek için kullanıcı girdisini işlemeden önce denetleme.
Gölge BT
BT veya güvenlik ekibinin bilgisi ve onayı olmadan kullanılan sistem ve uygulamalar.
Güvenlik duruşu
Kurumun savunmalarının genel gücü ve müdahale hazırlığı.
Güvenlik duvarı
Ağ trafiğine kurallara göre izin veren veya engelleyen kontrol.
Güvenlik farkındalık eğitimi
Çalışanlara oltalama gibi tehditleri tanıma ve onlara karşı davranmayı öğretme.
H
Hacker
Derin teknik bilgiye sahip kişi; kötü niyetli, yetkili (etik) veya arada olabilir.
Hacktivizm
Siyasi veya toplumsal bir amacı duyurmak için yapılan saldırılar.
Hedefli oltalama
Güvenilir görünmek için kişisel bilgileri kullanan, belirli kişi veya gruba yönelik oltalama.
Hesap ele geçirme (ATO)
Çalınan veya tahmin edilen kimlik bilgileriyle bir başkasının hesabının denetimini ele geçirme.
HIDS / HIPS
Tek bir makineyi izleyen sunucu tabanlı saldırı tespit ve önleme sistemleri.
I
IaaS
Sağlayıcıdan kiralanan sanal sunucu, depolama ve ağ altyapısı.
IAM
Kimin neye, hangi koşullarda erişebileceğini yöneten kimlik ve erişim yönetimi.
IDS / IPS / IDPS
Şüpheli ağ veya sunucu etkinliğini tespit eden (IDS), isteğe bağlı engelleyen (IPS) sistemler.
IoT
Sensör ve kamera gibi bağlı cihazlar; çoğu zaman zayıf korunur.
IP adresi
Bir cihazı ağda tanımlayan sayısal adres.
İ
İç tehdit
Erişimini kasıtlı ya da yanlışlıkla kötüye kullanan kurum içi kişilerden gelen risk.
İçerik Güvenlik Politikası (CSP)
Bir sayfanın hangi kaynaklardan betik ve içerik yükleyebileceğini sınırlayan tarayıcı kontrolü.
İnsan güvenlik duvarı
Saldırıları fark edip durduracak kadar eğitimli ve dikkatli çalışanlar.
İstenmeyen e-posta (Spam)
Genellikle dolandırıcılık veya zararlı yaymak için gönderilen istenmeyen toplu mesajlar.
İstismar kodu (Exploit)
Bir güvenlik açığından yararlanan kod veya teknik.
İş e-postası ele geçirme (BEC)
Saldırganın e-postayla yönetici veya tedarikçi taklidi yaparak ödeme ya da veri paylaşımı yaptırdığı dolandırıcılık.
İş etki analizi (BIA)
Bir kesintinin hangi süreçleri, ne kadar sürede ve nasıl etkileyeceğini gösteren analiz; RTO ve RPO’nun temelidir.
İzin listesi (Allowlist)
Yalnızca onaylı öğelere izin verilen, geri kalan her şeyin engellendiği liste.
K
Kaba kuvvet saldırısı
Doğru parola ya da anahtar bulunana kadar çok sayıda deneme yapma.
Karanlık ağ / Derin ağ
Arama motorlarınca dizinlenmeyen internet bölümleri; karanlık ağ çoğunlukla yasa dışı ticarette kullanılır.
Karanlık ağ izleme
Kuruma ait sızdırılmış kimlik bilgisi veya verileri yeraltı pazarlarında ve forumlarda izleme.
Karma tehdit
Kötü amaçlı yazılım, oltalama ve istismar gibi birden çok tekniği birleştiren saldırı.
Kimlik bilgisi doldurma
Sızdırılmış kullanıcı adı ve parolaları birçok hizmette otomatik deneme.
Kopya oltalama
Gerçek bir e-postanın zararlı bağlantı veya ekle değiştirilmiş kopyasını yeniden gönderme.
Korkutma yazılımı (Scareware)
Sahte uyarılarla kullanıcıyı korkutup zararlı bir şey satın aldırmaya veya yüklettirmeye çalışan yazılım.
Kötü amaçlı reklam (Malvertising)
Zararlı yaymak veya kullanıcıyı kötü amaçlı sitelere yönlendirmek için çevrimiçi reklam kullanma.
Kötü amaçlı yazılım
Sistemlere zarar vermek, onları gözetlemek veya ele geçirmek için tasarlanmış her yazılım.
Kötü amaçlı yazılımdan koruma
Kötü amaçlı programları imza ve davranış analiziyle tespit eden, engelleyen ve temizleyen yazılım.
Kripto madenciliği zararlısı (Cryptojacking)
Kurbanın işlem gücünü gizlice kripto para madenciliğinde kullanan zararlı.
Kripto para
Kriptografiyle korunan dijital para; fidye ödemelerinde sık kullanılır.
Kuantum bilişim
Kuantum fiziğine dayanan; ileride bugünkü açık anahtarlı şifrelemeyi kırabilecek bilişim.
KVKK
6698 sayılı Kişisel Verilerin Korunması Kanunu; kişisel veri işleme yükümlülüklerini ve ilgili kişi haklarını düzenler.
L
Log dosyaları / Log izleme
Sistemlerin ürettiği kayıtlar ve bunları sorun veya saldırı tespiti için inceleme pratiği.
Log4Shell (Log4j)
Log4j kütüphanesindeki, uzaktan kod çalıştırmaya izin veren kritik 2021 açığı.
M
Makine öğrenmesi
Veriden örüntü öğrenen algoritmalar; anomali ve tehdit tespitinde kullanılır.
Makro virüsü
Tablo gibi belgelere gömülü, dosya açıldığında çalışan zararlı makrolar.
Mantık bombası
Belirli bir koşul gerçekleşene kadar uykuda kalan zararlı kod.
MDR
Uzmanların sağladığı, dışarıdan alınan 7/24 tehdit izleme ve müdahale hizmeti.
MFA (Çok faktörlü kimlik doğrulama)
Paroladan ayrı ikinci bir kanıt (uygulama kodu, donanım anahtarı vb.) isteyen kimlik doğrulama.
MITRE ATT&CK
Saldırgan taktik ve tekniklerini sınıflandıran açık bilgi tabanı; tespit kuralları ve test senaryoları buna eşlenir.
MSSP
Müşteriler için güvenlik işlevlerini yürüten yönetilen güvenlik hizmet sağlayıcısı.
N
NOC
Ağların erişilebilirlik ve performansını izleyen ağ operasyon merkezi.
Numaralandırma (Enumeration)
Saldırı planlamak için hedeften kullanıcı, servis ve paylaşım gibi bilgileri toplama.
O
Olay günlüğü / Hata günlüğü
Bir sistemde olanların kayıtları; sorun giderme ve inceleme için temel veridir.
Olay müdahale planı (IRP)
Olay anında izlenecek rol ve adımları belgeleyen plan.
Olay müdahalesi
Güvenlik olayını tespit etme, sınırlama, temizleme ve ondan kurtulma süreci.
Oltalama (Phishing)
Sahte mesaj veya sitelerle kişileri kimlik bilgisi vermeye ya da zararlı yüklemeye kandırma.
Omuz üstünden bakma
Parola veya veri öğrenmek için başkasının ekranına ya da klavyesine bakma.
Ortadaki adam saldırısı (MITM)
Saldırganın iki taraf arasındaki iletişimi gizlice dinlemesi ve değiştirebilmesi.
OWASP
Web uygulaması güvenliği için en yaygın riskleri (OWASP Top 10) ve test rehberlerini yayımlayan açık topluluk.
Ö
Önbellekleme (Caching)
Erişimi hızlandırmak için verinin kopyasını kullanıcıya yakın saklama; hatalı yapılandırılırsa veri sızdırabilir.
Özet değeri (Hash)
Tek yönlü fonksiyonla üretilen sabit uzunlukta veri parmak izi; bütünlük kontrolü ve parola saklamada kullanılır.
P
Paket dinleme
Ağ trafiğini yakalayıp inceleme; tanı için meşru ya da veri çalmak için kötü amaçlı olabilir.
Parola püskürtme
Hesap kilitlenmesini önlemek için çok sayıda hesapta az sayıda yaygın parola deneme.
Parola yöneticisi
Güçlü ve benzersiz parolaları üreten ve güvenle saklayan araç.
Peşinden girme (Tailgating)
Yetkili bir kişinin ardından, kimlik göstermeden güvenli bir kapıdan geçme.
R
RaaS (Hizmet olarak fidye yazılımı)
Suçluların hazır fidye yazılımı ve altyapıyı kiraladığı hizmet modeli.
Red Team
Gerçek bir saldırganı taklit ederek kurumun tespit ve müdahale yeteneğini sınayan geniş kapsamlı saldırı simülasyonu.
Reklam yazılımı (Adware)
İstenmeyen reklamlar gösteren, genellikle ücretsiz programlarla gelen ve bazen kullanıcıyı izleyen yazılım.
Risk değerlendirme
Tehdit ve zafiyetleri belirleyip olasılık ve etkilerini tahmin etme.
Risk yönetimi
Riskin nasıl ele alınacağına karar verme: azaltma, aktarma, kabul etme veya kaçınma.
Rootkit
Kendini ve diğer zararlı etkinliği işletim sisteminin derinlerinde gizleyen zararlı.
RPO (Kurtarma noktası hedefi)
Kabul edilebilir azami veri kaybı süresi; yedekleme sıklığını belirler.
RTO (Kurtarma süresi hedefi)
Bir hizmetin kesintiden sonra yeniden ayağa kalkması için hedeflenen azami süre.
Runbook (işletim kılavuzu)
Tekrarlayan bir iş veya olay için adım adım prosedür.
S
SaaS
Sağlayıcının internet üzerinden sunduğu uygulamalar.
Sahte erişim noktası (Evil Twin)
Trafiği yakalamak için meşru bir kablosuz ağı taklit eden sahte erişim noktası.
Sahtecilik (Spoofing)
Gönderen, adres veya web sitesini güvenilir biri gibi gösterme.
Saldırı göstergesi (IoA)
Davranış ve niyete dayalı, saldırının sürmekte olduğunu gösteren işaret.
Saldırı imzası
Güvenlik araçlarının bilinen bir saldırıyı tanımak için kullandığı belirgin örüntü.
Saldırı yüzeyi
Bir saldırganın içeri girmek veya veri çıkarmak için kullanabileceği tüm noktaların toplamı.
SAST / DAST
SAST kaynak kodda, DAST çalışan uygulamada güvenlik açığı arar.
Script kiddie
Başkalarının yazdığı araçlara güvenen düşük becerili saldırgan.
SECaaS
Güvenlik işlevlerinin abonelik olarak sağlayıcıdan alınması.
Sesli oltalama (Vishing)
Telefon görüşmesi yoluyla yapılan oltalama.
SIEM
Logları toplayıp ilişkilendiren ve uyarı üreten güvenlik bilgi ve olay yönetimi.
Sıfırıncı gün (Zero-Day)
Üreticinin henüz bilmediği, yaması bulunmayan güvenlik açığı.
Sızma testi
Yetkili bir uzmanın saldırgan bakış açısıyla zayıflıkları kullanarak gerçek etkiyi gösterdiği test.
Siber casusluk
Gizli bilgiyi, çoğunlukla devlet veya rekabet avantajı için gizlice çalma.
Siber güvenlik
Sistem, ağ ve verilerin dijital saldırılara karşı korunması.
Siber güvenlik ağı mimarisi (Mesh)
Ayrı güvenlik araçlarının her kimlik veya varlık çevresinde birlikte çalışmasını sağlayan esnek mimari.
Siber güvenlik olayı
Bilginin gizlilik, bütünlük veya erişilebilirliğini tehlikeye atan ya da tehdit eden olay.
Siber saldırı
Sistem veya veriyi çalma, zarar verme ya da aksatma amaçlı kasıtlı girişim.
Siteler arası betik çalıştırma (XSS)
Başka kullanıcıların tarayıcısında çalışacak zararlı betikleri sayfaya enjekte etme.
SMS oltalaması (Smishing)
Kısa mesaj yoluyla yapılan oltalama.
SoA (Uygulanabilirlik Bildirgesi)
ISO 27001’de hangi kontrollerin uygulandığını veya gerekçesiyle hariç tutulduğunu gösteren belge.
SOC
Güvenlik olaylarını izleyen ve yanıtlayan ekip ve merkez.
SOCaaS
İzleme ve müdahalenin sağlayıcı tarafından işletildiği hizmet olarak SOC.
Solucan (Worm)
Kullanıcı eylemi olmadan ağlar üzerinde kendi kendine yayılan zararlı.
Sosyal medya oltalaması (Angler Phishing)
Sahte müşteri destek hesaplarıyla sosyal medyada kullanıcıyı kimlik bilgisi paylaşmaya yönlendirme.
Sosyal mühendislik
İnsanları bilgi vermeye veya bir eylem yapmaya yönlendirme.
Sözlük saldırısı
Parolayı yaygın kelime ve bilinen parola listeleriyle tahmin etme.
SQL enjeksiyonu
Veritabanını okumak veya değiştirmek için girdi alanlarına zararlı SQL yerleştirme.
Sunucu izleme
Sunucuları erişilebilirlik, performans ve şüpheli etkinlik açısından izleme.
Sürekli izleme
Sorunları ortaya çıkar çıkmaz yakalamak için sistem ve kontrollerin kesintisiz, otomatik izlenmesi.
Ş
Şifreli metin
Şifrelemeden sonra anahtarsız okunamayan veri.
T
Taşırma (Flooding)
Hedefi çok sayıda istek veya paketle boğma.
Tehdit aktörü
Kötü amaçlı eylemi gerçekleştiren veya gerçekleştirmeyi planlayan kişi ya da grup.
Tehdit avcılığı
Otomatik araçların kaçırdığı gizli tehditleri proaktif olarak arama.
Tehdit istihbaratı
Savunmacıların hazırlanmasına yardım eden saldırgan, araç ve yöntem bilgisi.
Tehdit modelleme
Bir sisteme nasıl saldırılabileceğini ve ne yapılacağını sistematik biçimde belirleme.
Tehdit yönetimi
Tehditleri belirleme, değerlendirme ve yanıtlama süreci.
Tehlike göstergesi (IoC)
Dosya özeti veya IP adresi gibi, sistemin ele geçirildiğini gösteren kanıt.
Tıklama kaçırma (Clickjacking)
Gizli veya üst üste bindirilmiş sayfa öğeleriyle kullanıcıyı gördüğünden farklı bir şeye tıklatma.
TLS
Aktarım halindeki veriyi (ör. HTTPS) şifreleyen protokol.
Truva atı (Trojan)
Kullanıcıyı yüklemeye kandırmak için meşru yazılım gibi görünen zararlı.
Tuş kaydedici (Keylogger)
Parola ve diğer girdileri çalmak için tuş vuruşlarını kaydeden yazılım veya donanım.
U
Uç nokta (Endpoint)
Ağa bağlanan her cihaz: dizüstü bilgisayar, sunucu, telefon veya sanal makine.
Uç nokta koruması
Uç noktaları zararlı yazılım ve kötüye kullanımdan koruyan yazılım ve politikalar.
UTM
Güvenlik duvarı ve filtreleme gibi birçok güvenlik işlevini tek cihazda toplayan yapı.
V
Varlık (Asset)
Kurum için değer taşıyan her şey: veri, sistem, kişi, uygulama veya itibar.
Veri ihlali
Gizli verilere yetkisiz erişim veya bunların ifşası.
Veri madenciliği
Büyük veri kümelerinde örüntü bulma; kişisel veri varsa gizlilik kuralları devreye girer.
Veri sızdırma
Verinin kurum dışına yetkisiz aktarılması.
Virüs
Dosyalara yapışan ve çalıştırıldığında ya da paylaşıldığında yayılan zararlı.
W
Wi-Fi
Kablosuz ağ erişimi; açık veya zayıf korunan ağlar sık saldırı noktasıdır.
X
XDR
Uç nokta, ağ, bulut ve e-posta verilerini ilişkilendiren genişletilmiş tespit ve müdahale.
Y
Yama yönetimi
Bilinen açıkları kapatmak için üretici güncellemelerini uygulama.
Yapay zekâ (AI)
Tespit, sınıflandırma ve tahmin gibi işleri yapan sistemler; hem savunmada hem saldırıda kullanılır.
Yazım hatası alan adları (Typosquatting)
Yazım hatalarından yararlanan, benzer alan adları kaydetme.
Yemleme (Baiting)
Virüslü USB bellek gibi cazip bir şey sunarak kurbanı harekete geçiren sosyal mühendislik yöntemi.
Yönetilen SIEM
Bir hizmet sağlayıcının sizin için işlettiği ve izlediği SIEM platformu.
Z
Zafiyet (Güvenlik açığı)
Bir sistemde saldırganın kullanabileceği zayıflık.
Zafiyet taraması (VA)
Bilinen zayıflıkları bulma, sıralama ve raporlama amaçlı sistematik tarama.
Ziyaretle bulaşan saldırı
Ele geçirilmiş bir siteyi ziyaret etmekle, hiçbir şeye tıklamadan gerçekleşen bulaşma.
Zombi bilgisayar
Genellikle botnet parçası olarak uzaktan yönetilen virüslü bilgisayar.
Aramanızla eşleşen terim bulunamadı.
Aklınıza takılan bir konu mu var?
Terimlerin kurumunuz için ne anlama geldiğini birlikte değerlendirelim.