Siber Güvenlik Uzmanı Nasıl Olunur? - Detaylı Anlatım | Aspet Biebs

aspetto

Uzman üye
21 Ağu 2017
1,235
10
6
Amerika
Merhaba Değerli THT Ailesi, Siber güvenlik derya denizdir. 100 den fazla alt çalışma alanı vardır. Ben kendi mesleğim olan siber güvenlik analistliğini anlatacağım sizlere :) . Nedir? Nasıl olunabilir? Hangi üniversite bölümü mezunu olmak gerekir? Gibi sorulara birlikte cevap bulalım.

***Adım 1 --> Çalışma methodunu belirle***
Hacker olmak istiyorsunuz. Ve bunun için foruma kayıt oldunuz. Fakat o da ne? Bunun için konu açtığınızda aldığınız cevaplar sizi tatmin etmiyor. Yanılıyor muyum? Sizce neden kimse hacker olma yolunu göstermiyor olabilir. O insanlar fazla mı egoist? Yoksa kimse kendi yöntemini anlatmayacak kadar bencil mi? Bunun cevabı kısaca; hacker olmak için çalışma methodunu göstermiyor değil, gösteremiyor. Çünkü; her insanın algısı ve anlayışı farklıdır. A kişisinin çalışma plânı, B kişisine uymaz. Kimisi kitap okuyarak (pdf) iyi öğrenir, kimisi birinden dinleyerek iyi öğrenir (video eğitimler), kimisi de not alıp tekrar ederek iyi öğrenir. Yani ilk olarak çalışma methodunuzu belirlemelisiniz :)

***Adım 2 --> Uzmanlaşmak istediğin alanı belirle***
Girişte de belirttiğim gibi ben kendi tercihim olan mesleği tanıtacağım. İngilizce literatüründe cyber security analyst (CySA+) olarak bilinen bu mesleğin detaylı tanımını ve yol haritasını vereceğim :) Fakat alan belirlemenize yardımcı olmak amaçlı kısa bilgilendirmeler yapayım;

-->Sistemlere sızmak ilginizi çekiyorsa, pentester olup red team üyesi olabilirsiniz. Bunun için sahip olmanız gereken altyapılar;
Temel network bilgisi (CCNA seviyesinde),
Orta düzey sistem bilgisi (Linux ve windows),
Sızma methodolojisini biliyor olmak,
Bilgisayar mühendisi veya ilgili bölümlerden olmak (şart değil, nedenini yazının sonunda yazacağım),
Orta düzey linux bash scripting bilgisi,
İleri düzey betik dili biliyor olmak (python veya ruby gibi),
İleri düzey low level programlama bilmek (C/C++ ve assembly),
Temel tersine mühendislik bilgisi,
Temel kriptografi bilgisi,
Firewall/ips gibi güvenlik ürünleri hakkında temel seviye bile olsa bilgi sahibi olmak,
olarak basitçe sıralayabilirim.


-->Hackerlara karşı sistemleri savunmak ilginizi çekiyorsa, cyber security analyst olup blue team üyesi olabilirsiniz. Bunun için sahip olmanız gereken altyapılar;
Orta düzeyde network bilgisi (CCNP seviyesinde),
Orta düzeyde sistem bilgisi (Linux ve windows),
Pentest methodolojilerini biliyor olmak,
Çok iyi tcp/ip bilgisine sahip olmak.
IPS/IDS/Firewall gibi ürünleri ileri düzeyde tanıyor olmak,
İleri düzeyde python veya ruby biliyor olmak,
İleri düzeyde low level programlama bilmek (C/C++ ve assembly),
Temel seviyede kripto ve tersine mühendislik bilgisi,
Bilgisayar mühendisi veya ilgili bölümlerden olmak.
olarak sıralanabilir.

***Adım 3 --> İngilizce öğren***
Önceki adımda yazdığım niteliklere sahip olabilmek gerekiyor. İşte tam da bunun için ingilizce öğrenmek gerekiyor tabi. Çünkü; Türkçe kaynağı olsa bile ingilizce kaynaktan araştırma yapmak çok daha etkili oluyor. Şahsen Türkçe karşılıklarını gördüğümde anlam veremediğim terimler hayli fazla. Uçucu veriler denildiğinde anlamakta zorlanıyorum, volatile data denildiğinde kafamda şekli beliriyor.
Peki ingilizce nasıl öğrenilir? İlk olarak amaç; okuduğunu anlayabilmek olmalı. Dolayısıyla; grammer dediğimiz dil yapısı ile başlanır. Cümlenin yapısı anlaşıldıktan sonra sözlük yardımıyla rahatlıkla anlayabilirsiniz o cümlede yazılanları. Oturup binlerce kelime ezberlemek gibi hataya düşmeyin. Kelimeler, gördükçe ve kullanıldıkça öğrenilir. Benim ingilizcem çok iyidir mesela, değerli tht üyeleri internette zibilyon tane kaynak var bu doğrultuda. Google dan "ücretsiz online ingilizce" aramasıyla birçok siteden yardım almanız mümkündür. İkinci olarak amaç; dinlediğini anlayabilmek olmalı. Dolayısıyla; listening dediğimiz egzersizler yapılmalı. En klasik öneri olan, ingilizce film izlemek gerçekten de çok etkilidir. Fakat film Türkçe dublajlı olmamalı. Hem ingilizce dublaj hem de ingilizce altyazılı olmalı. Bu şekilde başlangıçta çok zor olacaktır. Ancak daha önceden izlediğiniz bir filmi bu methodla bir daha izlerseniz çoğu diyalogu anlayabilir hâle gelirsiniz. Üçüncü olarak amaç; konuşabilmektir. Bunun tek alternatifi pratik yapabilmektir. Work&travel veya erasmus gibi programlarla üniversitede öğrenilebilir. Veya online oyunlarda sürekli ingilizce konuşarak geliştirilebilir. Yurtdışında yüksek lisans gibi yöntemler ise en etkilisi.

***Adım 4 --> Araştırma yapmayı öğren***
Burada üniversite eğitiminin önemi ortaya çıkıyor. Herhangi bir üniversite öğrencisi, tez yazmak veya bitirme projesi yapmak gibi işlerle uğraştıkça internette doğru arama yöntemlerini öğreniyor.
Her yerde gördüğünüz Google Dorkları var ya. İşte onları araştırma yapmak için kullanmalısınız. Meselâ; web hacking ile ilgili bir kaynak istiyorsunuz. Google açtınız ve filetype:pdf inurl:web web application hacking parametresiyle hedef dökümana kolayca ulaşabilirsiniz. Kısacası; Google dorklarını kullanabilmelisiniz.

***Adım 5 --> Adım 2 de söylenen altyapıyı oluşturmalısın :) ***
İngilizce bilip de araştırma yapmayı öğrendikten sonra bu aşama aslında en kolayı. Madde madde yazılanlar hem bu forumda hem de Google dan rahatlıkla elde edilebilir. Yinede kaynak önermem gerekirse;
https://www.cybrary.it/ kesinlikle öneririm. Network, security, system temellerini atmanıza yardımcı olacaktır.
Distance Learning Courses and Adult Education - The Open University ingilterenin açık üniversitesi. Bizdeki Anadolu Üniversitesi gibi düşünebilirsiniz. Siber güvenlik derslerine erişim ücretsiz.
Çizgi TAGEM Türkçe kaynak olarak sanırım en iyisi. Birkaç ingilizce eğitim için Türkçe altyazılı izleme imkanı var.
Youtube - bilgisayar kavramları Şadi Evren Şeker'e ait olan çok güzel bir Türkçe içerik kanalı. Ağ, sistem, yapay zeka, python gibi birçok içerik barındırıyor.
OverTheWire: Bandit Bu site siber güvenliğe yeni adım atanlar için Linux kullanımını oyun gibi basit görevlerle öğretiyor.
https://cryptopals.com/ Kriptografi öğrenmek için en güzel referans sitelerden birisidir.
https://net-force.nl/ Özellikle pentest kısmında uzmanlaşanlar için faydalı bir site. Basitten zora doğru bulmaca çözer gibi şifreyi elde etmeye çalışıyorsunuz.

***Adım 6 --> Kafanda hiç soru işareti kalmamalı***

Bu aşamada pentest tarafından bahsetmeyeceğim. Çünkü; benim uzmanlığım bu noktada ayrılıyor. Siber güvenlik analistliğine detaylı giriş yapalım. Müthiş bir ilginiz olmalı ve istikrarlı biçimde gelişmelisiniz. İşte bunun için kafanız bulanık olmamalı, belirlediğiniz yola inancınız tam olmalı. Bu konuda faydamın dokunabilmesi için, sık sorulan sorulara burada yer vermek istiyorum.

<<<Tam olarak ne iş yapar bu insanlar?>>>
Merak etmeyin teknik açıklamasını yaparak sizleri sıkmayacağım. Eğlenceli bir biçimde anlatacağım. Mr.Robot dizisindeki Elliot'u çoğunuz tanıyordur. Gündüz siber güvenlik uzmanlığı yaparken, gece bilgisayar korsanı oluyor. Tıpkı Elliot'un gündüz yaptığı gibi, güvenlik merkezinde monitör üzerinden ağ trafiğini takip ederek şüpheli hareketleri yakalayan ve onları engelleyen kişilere siber güvenlik analisti diyebiliriz.

<<<Ne kadar zordur bu iş?>>>
Yukarda yazılanlar ne kadar havalı olsa da çok stresli bir iştir. En basit hata; milyon dolarlık bir zarar ve şirketin prestij kaybına yol açabilir :) Bu da sizin başınızı bayağı ağrıtacaktır. Ayrıca Elliot'un yaptığı sadece dizide olur :D hem korsanlık hem uzmanlık yapamazsınız. Sicilinize işleyen en ufak bir suç, beyaz şapkalığınızı lekeler. Gri olarak nitelendirilirsiniz. Ve size güven duyulması artık çok zordur.

<<<Üniversitede ortalamam düşükken şansım var mıdır?>>>
Şaşırabilirsiniz belki. Diploma ortalamasının en az önemsendiği sektörlerin başında gelir. Hard skill dediğimiz niteliklere iyi düzeyde sahip olduğunuz sürece eğitim hayatınızı pek fazla dikkate almazlar (algoritma, programlama, network, security vs).

<<<Mühendislik öğrencisiyim. Fakat bilgisayarla alakasız. Şansım var mıdır?>>>
Makine, inşaat, çevre, jeoloji, fizik, kimya gibi bilgisayardan alakasız olan mühendisliklerin de bir şansı var elbette. Fakat eksilerden başladığınızın farkında olmalısınız. Çünkü; Adım 2 de yer alan temellerin birçoğunu bilgisayar mühendisi öğrencileri, üniversiteyi okurken edinmiş oluyor. Kendinizi gösterebilmelisiniz. Hedeflediğiniz şirket, sizi neden almalı? Bilgisayar mühendisi öğrencilerinin bile üstüne çıkabilmelisiniz bazı konularda. Mesela çok iyi bir python projesi yaparsınız ve bunu GitHub da yayınlarsınız. Veya Microsoft da açık bulup bug bounty ödülü alabilirsiniz. Siber kamplarda elemeleri geçerek katılım gösterebilirsiniz. Elbette bu saydıklarımı yaparak bölümünün hakkını veren bir bilgisayar mühendisine karşı şansınız çok düşüktür :)

<<<Mühendislik bile okumadan siber güvenlikte ilerleme şansım var mıdır?>>>
Bu sorunun cevabını vermeden önce; şu algıyı yıkmak istiyorum. Mühendislik bölümünü bitirmek sizleri mühendis yapmaz (mühendisler kızmasın ben de bir mühendisim :) ). Belki mühendisliğin yüzde 3 lük kısmını öğrenmiş olursunuz. Mühendislik; bilimsel verileri kullanarak bir şeyleri inşa edebilmek demektir. Dolayısıyla mucitlerin hepsi kendi alanında birer mühendistir aslında. Elbette üniversite bölümünü bile okumak bu kadar zorken, mühendislik biliminin temellerini eğitim almadan atabilmek çok daha zordur. Ama imkansız değildir :)

En can alıcı örneğini vermek gerekirse; Global şirketler içinde Google, mühendis olmayanlara bile kapısını açıyor. Kendisini ispat edip orada çalışmaya başlayanlar mühendis ünvanıyla işe başlıyor. İnanmayanlar için buyrun referans linki; https://careers.google.com/how-we-hire/

<<<Ne kadar maaş alınır?>>>
En güzel soruyu sona sakladım :D en klasik cevabı vereceğim; çalışılan yere ve kişiye bağlı. Ancak bu sektörün mükemmelliği şudur ki; çok hızlı gelişirsiniz. Dolayısıyla 1 yılda bile maaşınızı ikiye katlamak mümkündür. Örnek olması açısından; başlangıçta 2500 lira alıyorsanız, ikinci yılda primle beraber 5000 liraya ulaşabilirsiniz. Sizin çalışma azminizle ve self-study methoduna bağlı kalmanızla ilgili.
Aslında detaylı anlatım dedim. Ama mesleğin yüzde 5 lik kısmını anlatabildim. Aklınıza takılan sorular olursa onlara cevap vererek anlatımı derinleştirebiliriz. Bir dahaki konumda görüşmek üzere :) - Aspet Biebs
 
Son düzenleme:

RedBuls81

Üye
26 Mar 2018
67
0
###
Merhaba öncelikle çok temel bilgiler bunlar.Eleştirmek için demedim.Güzel bir konu.Teşekkürler.Bende bir üzerinden geçiyim bu işte kararlılık ve istek olduktan sonra mesleğiniz çobanlık bile olsa bu işte ekmek yersin.Kimse başarı merdivenlerinden elleri cebinde çıkmamıştır.Demem o kı herkez bilgisayar uzmanı olarak doğmaz.Azmin elinden hiçbirşey kurtulamaz...
 

aspetto

Uzman üye
21 Ağu 2017
1,235
10
6
Amerika
Merhaba öncelikle çok temel bilgiler bunlar.Eleştirmek için demedim.Güzel bir konu.Teşekkürler.Bende bir üzerinden geçiyim bu işte kararlılık ve istek olduktan sonra mesleğiniz çobanlık bile olsa bu işte ekmek yersin.Kimse başarı merdivenlerinden elleri cebinde çıkmamıştır.Demem o kı herkez bilgisayar uzmanı olarak doğmaz.Azmin elinden hiçbirşey kurtulamaz...

Haklısınız :)
 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.