# Güvenlik Uzmanları

Bu kılavuzlar, bilgi güvenliği konusunda uzmanlaşmış profesyoneller için tasarlanmıştır. Bu uzmanlar, daha derinlemesine bilgiye ve karmaşık güvenlik stratejilerine ihtiyaç duyarlar. Bu rehberler, en son güvenlik uygulamaları ve tehditler hakkında güncel bilgiler sunar ve uzmanların becerilerini geliştirmelerine yardımcı olur.

## Buradan başlayın

- [Güvenlik Uzmanları İçin Teknik Rehberler](https://bg.gen.tr/guvenlik-uzmanlari-icin-teknik-rehberler.md): Uygulayıcılar için teknik derinlik: tehdit avcılığı ve ATT&CK, DFIR, tespit mühendisliği, sızma testi, tehdit istihbaratı, uygulama ve bulut güvenliği, kriptografi.

## Öğrenme yolu

### 1. Başlangıç ve kariyer

- [Bilgi Güvenliği Öğrenme Yolculuğu: Temelden Uzmanlığa](https://bg.gen.tr/bilgi-guvenligi-ogrenme-yolculugu-temelden-uzmanliga.md): Bilgi güvenliğine sıfırdan adım atmak isteyenler için sekiz aşamalı, mantığıyla ve bağlamıyla anlatılmış bir yol haritası: temel BT ve ağdan Linux ve sistem güvenliğine, SIEM/SOC operasyonlarından zafiyet analizine, standartlardan otomasyona ve olay müdahalesine.
- [Siber Güvenlikte Kariyer ve Eğitim Yolları](https://bg.gen.tr/siber-guvenlikte-kariyer-ve-egitim-yollari.md): Siber güvenliğe ilgi duyanlar için bir başlangıç haritası: hangi alanlar var, hangi becerilerle başlanır ve kendinizi nasıl geliştirebilirsiniz?

### 2. Tehdit ve istihbarat

- [Tehdit İstihbaratı (CTI): Üretim ve Operasyonel Kullanım](https://bg.gen.tr/tehdit-istihbarati-cti-uretim-ve-operasyonel-kullanim.md): Veriyi karara dönüştürmek: istihbarat döngüsü, stratejik/operasyonel/taktik seviyeler, STIX/TAXII ile paylaşım ve istihbaratı tespit ile avlanmaya bağlamak.
- [Tehdit Avcılığı (Threat Hunting) ve MITRE ATT&CK](https://bg.gen.tr/tehdit-avciligi-threat-hunting-ve-mitre-attack.md): Alarm beklemek yerine proaktif olarak tehdit aramak: hipotez temelli avlanma, MITRE ATT&CK ile TTP eşleme ve “acı piramidi” ile dayanıklı tespit.

### 3. İzleme ve tespit

- [Güvenlik İzleme, SOC ve Günlük Yönetimi (SIEM)](https://bg.gen.tr/guvenlik-izleme-soc-ve-siem.md): Göremediğiniz saldırıyı durduramazsınız. Kurumsal görünürlük; günlük kaydı, SIEM ile ilişkilendirme ve SOC ile sürekli izlemeden geçer.
- [Tespit Mühendisliği ve Log Analizi (Detection Engineering)](https://bg.gen.tr/tespit-muhendisligi-ve-log-analizi.md): Tespitleri kod gibi yönetmek: doğru telemetri, Sigma ile taşınabilir kurallar, yanlış pozitif ayarı ve ATT&CK kapsamıyla ölçülebilir bir tespit programı.

### 4. Olay müdahalesi

- [Olay Müdahalesi ve Dijital Adli Analiz (DFIR)](https://bg.gen.tr/olay-mudahalesi-ve-adli-analiz-dfir.md): Bir ihlal anında teknik adımlar: önceliklendirme (triage), kanıtların uçuculuk sırasına göre toplanması, bellek ve disk analizi, kapsama alma ve kök neden.
- [Kurumsal Olay Yönetimi ve Siber Dayanıklılık](https://bg.gen.tr/kurumsal-olay-yonetimi-ve-siber-dayaniklilik.md): Soru “saldırıya uğrar mıyız” değil, “ne zaman ve ne kadar hazırız”. Olgun bir olay müdahale yeteneği ve tatbikatlarla kurumsal dayanıklılık.
- [Kurumsal SOME ve Sektörel SOME: Siber Olaylara Müdahale Yapısı](https://bg.gen.tr/kurumsal-some-ve-sektorel-some.md): Türkiye’de siber olaylara müdahale üç katmanlı bir yapıyla yürütülür: ulusal düzeyde USOM, sektör düzeyinde Sektörel SOME ve kurum düzeyinde Kurumsal SOME. Büyük kuruluşların bu yapıdaki yeri ve sorumlulukları.

### 5. Saldırgan gözüyle

- [Sızma Testi ve Kırmızı Takım Operasyonları](https://bg.gen.tr/sizma-testi-ve-kirmizi-takim-operasyonlari.md): Saldırganı taklit ederek savunmayı sınamak: sızma testi metodolojisi, kırmızı takım ile farkı, saldırı zinciri, OPSEC ve değer üreten raporlama.
- [Uygulama Güvenliği ve OWASP Top 10](https://bg.gen.tr/uygulama-guvenligi-ve-owasp-top-10.md): Web uygulamalarındaki en yaygın açıklar ve savunmaları: enjeksiyon, bozuk erişim kontrolü, kimlik doğrulama hataları ve güvenli geliştirme hattına (SAST/DAST) entegrasyon.
- [Zafiyet ve Yama Yönetimi Programı](https://bg.gen.tr/zafiyet-ve-yama-yonetimi-programi.md): Binlerce sistemde açıkları saldırganlardan önce bulup kapatmak bir program işidir: keşif, önceliklendirme, yama ve doğrulama döngüsü.

### 6. Güvenli mimari

- [Sıfır Güven Mimarisi (Zero Trust) ile Kurumsal Güvenlik](https://bg.gen.tr/sifir-guven-mimarisi-zero-trust.md): “Asla güvenme, her zaman doğrula.” Ağ içinde olmanın güven kazandırmadığı modern bir güvenlik yaklaşımının kurumsal temelleri.
- [Bulut Güvenliği Mimarisi ve Yapılandırma Sıkılaştırma](https://bg.gen.tr/bulut-guvenligi-mimarisi-ve-sikilastirma.md): Bulutta saldırı yüzeyi koddur: paylaşılan sorumluluk, kimlik merkezli güvenlik, yanlış yapılandırma riskleri ve CSPM ile sürekli denetim.
- [Güvenli Yazılım Geliştirme (Tasarımdan Güvenli)](https://bg.gen.tr/guvenli-yazilim-gelistirme-tasarimdan-guvenli.md): Güvenliği en sona bırakmak pahalıya patlar. Yazılım geliştiren kuruluşlar için güvenliği tasarımın ve sürecin parçası yapmanın temelleri.
- [Kriptografinin Doğru Uygulanması](https://bg.gen.tr/kriptografinin-dogru-uygulanmasi.md): Kriptografi kırılmaz; yanlış kullanılır. Simetrik/asimetrik şifreleme, doğru özetleme ve parola saklama, anahtar yönetimi ve TLS’te en sık yapılan hatalar.

### 7. Aktif savunma, tatbikat ve OT

- [Aktif Siber Savunma: Tehdidi Ölçekte Etkisizleştirmek](https://bg.gen.tr/aktif-siber-savunma-tehdidi-olcekte-etkisizlestirmek.md): Pasif beklemek yerine, yaygın tehditleri otomatik ve ölçekli biçimde engellemek. Koruyucu DNS, sahte site kaldırma ve e-posta sahteciliğini önlemeden oluşan bir savunma yaklaşımı.
- [Siber Tatbikatlar: Planı Gerçek Olmadan Önce Sınamak](https://bg.gen.tr/siber-tatbikatlar-plani-gercek-olmadan-once-sinamak.md): Hiç denenmemiş bir plan, ilk gerçek olayda çöker. Masa başı tatbikatlardan teknik simülasyonlara, ekibinizin reflekslerini güvenli ortamda geliştirin.
- [Endüstriyel Kontrol Sistemleri (OT/ICS) Güvenliği](https://bg.gen.tr/endustriyel-kontrol-sistemleri-ot-ics-guvenligi.md): Fabrikalar, santraller ve altyapılar fiziksel dünyayı kontrol eder; burada bir saldırı dijital değil, fiziksel sonuçlar doğurur. OT/ICS güvenliğinin BT’den farkları ve temel savunma ilkeleri.

### 8. Yapay zeka güvenliği

- [Yapay Zekâ ve Büyük Dil Modeli (LLM) Uygulama Güvenliği](https://bg.gen.tr/yapay-zeka-ve-buyuk-dil-modeli-llm-guvenligi.md): LLM tabanlı uygulamalar yeni bir saldırı yüzeyi getirir: istem enjeksiyonu, güvensiz çıktı işleme ve aşırı yetki. Geliştiriciler ve güvenlik uzmanları için savunma ilkeleri.
- [İstem Enjeksiyonu (Prompt Injection) Nedir, Nasıl Korunulur?](https://bg.gen.tr/istem-enjeksiyonu-prompt-injection-korunma.md): Yapay zeka uygulamalarının en yaygın zafiyeti: kötü niyetli metnin modeli kandırması. Doğrudan ve dolaylı enjeksiyon ile pratik önlemler.
- [Yapay Zeka Ajanlarına En Az Yetki: Güvenli Otomasyon](https://bg.gen.tr/yapay-zeka-ajanlarinda-en-az-yetki.md): Araç kullanan yapay zeka ajanları güçlüdür ama yetkileri kadar risklidir. En az yetki, kapsam sınırlama ve insan onayıyla güvenli otomasyon.
- [Yapay Zeka Modeli ve Tedarik Zinciri Güvenliği](https://bg.gen.tr/yapay-zeka-modeli-ve-tedarik-zinciri-guvenligi.md): Hazır modeller, veri kümeleri ve bağımlılıklar bir tedarik zinciridir. Zehirlenmiş model, veri kaynağı saldırıları ve güvenli kullanım üzerine teknik rehber.
- [Bir Yapay Zeka Asistanı Güvenlik Açısından Nelere Dikkat Etmeli?](https://bg.gen.tr/bir-yapay-zeka-asistani-neye-dikkat-etmeli.md): Bir düşünce deneyi: Bu kez okuyucu bir insan değil, bir yapay zeka asistanı. Araç kullanabilen yapay zekanın güvenli, sınırlarını bilen ve dürüst davranabilmesi için dikkat etmesi gereken altı temel ilke.

### 9. Standartlar ve mevzuat

- [Kurumlarda ISO/IEC 27001:2022 Uygulaması](https://bg.gen.tr/kurumlarda-iso-iec-27001-2022-uygulamasi.md): ISO/IEC 27001:2022 belgelendirmesinin kurumlarda nasıl kurulacağını, kapsam belirlemeden sertifikasyon denetimine kadar adım adım anlatan uygulama rehberi.
- [Bilgi Güvenliği Mevzuatı: Kanunlar, Yönetmelikler ve Standartlar](https://bg.gen.tr/mevzuat.md): Türkiye'de bilgi ve siber güvenliği ilgilendiren temel mevzuat tek yerde: 7545 sayılı Siber Güvenlik Kanunu, 6698 sayılı KVKK, 5651 sayılı İnternet Kanunu, ilgili yönetmelikler, genelgeler ve TS EN ISO/IEC 27001 standardı.

### 10. Uygulamalı araçlar

- [SSL/TLS Sertifika Kontrolü](https://bg.gen.tr/ssl-tls-sertifika-kontrolu.md): Bir alan adının SSL/TLS sertifikasının ne zaman dolduğunu, kim tarafından verildiğini ve hangi adları kapsadığını görün; süresi dolmadan önce fark edin. Süresi dolan bir sertifika siteyi yavaşlatmaz, doğrudan erişilemez hâle getirir: ziyaretçi tam ekran güvenlik uyarısıyla karşılaşır. Otomatik yenileme kurulu olsa bile değişen sunucu ayarları veya durmuş bir zamanlanmış görev yenilemeyi sessizce durdurabilir. Araç, alan adının sertifikasına saniyeler içinde bakmanızı sağlar.
- [Bağlantı Çözümleyici](https://bg.gen.tr/baglanti-cozumleyici.md): Şüpheli bir bağlantıyı açmadan çözümleyin: adresin gerçek sahibi kim, tanıdık bir marka taklit ediliyor mu, gizli bir yönlendirme var mı? Oltalama mesajlarının neredeyse tamamı tek bir bağlantıya tıklamanıza dayanır; adres çubuğunda gördüğünüz ise ilk bakışta göründüğü kadar açık değildir. Araç, bağlantının kayıtlı sahibini çıkarır, marka taklidini, Latin dışı harfleri ve gizli yönlendirmeleri gösterir. Adres tarayıcınızdan çıkmaz.
- [Parola Güvenliği ve İfşa Kontrolü](https://bg.gen.tr/parola-guvenligi.md): Parolanızın gücünü canlı olarak ölçün ve daha önce yaşanan veri ihlallerinde ifşa olup olmadığını güvenli biçimde (k-anonimlik yöntemiyle) kontrol edin. Kısa ve tahmin edilebilir parolalar saniyeler içinde kırılabilir, sızan parolalar ise başka hesaplarınızı da tehlikeye atabilir. Araç, parolanızın tamamını sunucuya göndermeden gücünü hesaplar ve ihlal veritabanlarında kısmi eşleşme arar. Parolanız hiçbir aşamada tarayıcınızdan çıkmaz.

