SGE Ana Sayfa   /   SGE Hizmetler

SGE

Hizmetler

TÜBİTAK BİLGEM SGE siber güvenlik alanında araştırma-geliştirme faaliyetleri yürütmekte; askerî kurumlara, kamu kurum ve kuruluşlarına ve özel sektöre çözüm odaklı projeler gerçekleştirmektedir. Bu çalışmalar ile kurumların bilgi güvenliği problemlerini minimize etme ve kurumsal bilgi güvenliği bilinci kazandırma adına gayret göstermektedir. Bugüne dek başarı ile gerçekleştirdiği pek çok proje ile ülkemizde siber güvenlik bilgi birikimi oluşturulması kapsamında hizmetler vermektedir.

IOT Güvenlik Araştırmaları

Nesnelerin İnterneti (IoT), internet üzerinden diğer cihaz ve sistemlerle veri bağlantısı ve paylaşımı amacıyla sensörler, yazılımlar ve diğer teknolojilerle gömülü olan fiziksel nesneler ağıdır.
Statista’nın öngörülerine göre, 2018 yılında internete bağlı olan cihaz sayısı 22 milyar iken, 2025 yılında bu sayının 38,6 milyarı bulması beklenmektedir. 2030 yılında ise bu sayının 50 milyara çıkması beklenmektedir. Business Insider ise Statista’nın tahmininden daha yukarıda veriler olacağını öngörüyor. Business Insider’ın 2016 ve 2017 yılları için yayınladığı IoT Pazarı Raporu'na göre, 2025 yılında 55 milyardan fazla IoT cihazı olacağı öngörülüyor. Rapora göre, 2017-2025 yılları arasında 15 trilyon dolara yakın IoT yatırımı yapılması bekleniyor. 2025 yılının sonunda 75 milyar cihazın internete bağlı olması bekleniyor. 2026 yılında IoT pazarının 3 trilyon doların üzerine çıkacağı tahmin ediliyor.

Tipik bir IoT Sızma Testi aşağıdaki adımları içerir:

1. IoT Hizmet Kapsamının Tespiti
2. Bilgi Toplama
3. Güvenlik Açığı Değerlendirmesi
4. Sömürü Aşaması
5. Raporlama

  • Güvenlik testlerinin en etkin şekilde yapılmasını sağlamak için bütün ihtiyaçlarınız dinlenir ve bilgi alışverişinde bulunulur. Böylece ilk güvenlik toplantısında kapsam, tür ve gerekli bilgiler belirlenir.
  • IoT cihazlarında fiziksel güvenlik testlerine ihtiyaç duyulup duyulmayacağına, hangi bileşenlerin teste dâhil olacağına bu toplantıda karar verilir.

Bu adımda ilk olarak IoT cihazlarındaki saldırı vektörleri belirlenir. Bir IoT cihazındaki temel saldırı vektörleri aşağıdaki gibidir:

  • Donanım Saldırılarının Uygulanması
  • Firmware İncelemeleri (Tersine Müh Çalışmaları vs.)
  • Ağ Saldırılarının Uygulanması
  • Kablosuz Ağ Saldırılarının Uygulanması
  • Mobil ve Web Uygulamaları
  • Sızma Testleri
  • Bulut Hizmetleri Sızma Testleri

Güvenlik açığı değerlendirmesi, ürün yazılımı ve uygulama analizi ile başlanır. Firmware analizinde aşağıdaki adımlar kullanılır:

  • İkili Analiz (Binary Analiz):
    • Tersine mühendislik,
    • Sistemde doküman analizi (hassas bilgi veya sertifika bulma amaçlı),
    • Uygulama analizi sırasında uygulamanın türüne göre gerekli tüm uygulama testlerinin yapılması.
  • İletişim Protokolleri Araştırılması:
    • Haberleşme protokollerinin belirlenmesi (BLE, Zigbee, LoRA, 6LoWPAN),
    • İletişim protokollerini dinleme (sniffing), değiştirme ve yeniden yürütme (relay-replay saldırıları),
    • Sıkışma tabanlı saldırılar,
    • Daha sonra bilgi toplama adımında belirlenen IoT cihazları ile iletişim kuran üçüncü parti servisler (mobil uygulama API servisleri vb.).
  • Fiziksel Güvenlik Testleri:
    • Haricî USB Erişimi,
    • Dış bağlantı noktaları erişimi,
    • Konum ve depolama ortamı,
    • Hata ayıklama konsolu erişiminin kullanılabilirliği,
    • Seri konsol erişiminin kullanılabilirliği,
    • İzin verilen bağlantı yöntemleri (kablosuz, kablolu, Bluetooth vb.),
    • Test kontrolleri.
  • Bu aşama, bilgi toplama ve güvenlik açığı değerlendirme bölümlerinde
    toplanan güvenlik açıklarından yararlanmayı amaçlar. Bu sayede sızma
    testi hizmeti alan taraf, gerçek bir siber saldırı sonrası olası hasarı görebilir.
    Ayrıca bulunan zafiyetler için riskler değerlendirilir. Benzer güvenlik
    açıkları, yararlanma kolaylığına, yararlanmak için gereken bilgilere
    erişime ve benzeri hususlara göre farklı kritiklik seviyelerine sahip olabilir.
  • Siber güvenlik uzmanları, kötü niyetli bir saldırganın bu adımda neler
    yapabileceğini göstermek adına -mümkün olduğunca sistemlere zarar
    vermeden- gerekli saldırı tekniklerini kullanır.
  • Tespit edilen tüm güvenlik açıkları ve bulgular raporlanır. Rapor,
    basit bir dilde, geliştiriciler tarafından anlaşılabilir şekilde, ekran görüntüleri ile desteklenen bir standartta hazırlanarak taraflara sunulur.
  • Rapor, testin amacı, kapsamı, genel test metodolojisi, gerçekleştirilen
    güvenlik testleri ve son olarak değerlendirme ve yöneticiler için özet
    bilgiler içeren bölümlerden oluşur.

Bu sistemlerin kullanımının yaygınlaşması, dramatik etkiler yaratabilecek güvenlik açıklarına sebep olur. Siber Güvenlik Enstitüsü, IoT sistemler hakkında güvenlik araştırmaları yapar, güncel zafiyetleri takip ederek donanımsal ve yazılımsal sızma testleri gerçekleştirir. Sızma testleri sonucunda detaylı teknik raporlar ve yönetici özetleri sunar. Kurumların güvenlik konusunda
bilinçlendirilmesine ve olası güvenlik zafiyetlerinin giderilmesine katkı sağlar.

  • Yazılım Planlama ve Ön Geliştirme Aşamasında:
    • Güvenli bir mimari tasarlamanıza yardımcı olmak,
    • Geliştiriciler için izlenecek en iyi uygulamaları önermek,
    • DevOps döngüsüne sürekli IoT güvenlik testini entegre etmek.
  • Geliştirme Sırasında:
    • Ürünü güvenlik gereksinimleri ile yinelemeli olarak değerlendirmek,
    • Sürekli güvenli kod incelemesi yapmak,
    • Otomatik bir sürecin parçası olarak güvenlik bakış açısını dâhil etmek.
  • Geliştirme Sonrası:
    • Tüm ana sürümler için sızma testleri gerçekleştirmek,
    • Güvenlik programını yönetmek ve haricî geliştiricilerle etkileşim
      kurmak,
    • Yama yönetimi ve güvenlik güncellemeleri önerileri sunmak.

Sızma Testleri

SGE hem kamu kurum/kuruluşları hem de özel sektör şirketlerine sızma testleri ve güvenlik denetlemeleri yapar. Sızma testleri ve güvenlik denetlemeleri bilişim altyapısındaki tüm bileşenleri kapsar. Testler tamamlandıktan sonra detaylı teknik raporlar ve yönetici özetleri üretilir. Ayrıca, çalışanların güvenlik bilincini arttırmak için teknik güvenlik testlerinin yanında sosyal mühendislik testleri de yapılır.

Daha etkin ve yüksek standartlarda testler gerçekleştirmek için SGE araştırmacıları tarafından yeni açıklık istismar (exploitation) yöntemleri ve araçları araştırılmakta ve geliştirilmektedir.

Bu alandaki en temel hedeflerden biri güvenli bilgi paylaşımıdır. Hem kamu hem de özel sektörde gerçekleştirilen güvenlik testlerine ek olarak sektörde bu kapsamda gerçekleştirilen testlerin kalitesini yükseltecek çalışmalar yapılmaktadır. Testlerin kapsamının ve derinliğinin belirlenmesine, test sonuç raporlarının kalitesinin ve objektivitesinin arttırılmasına yönelik çalıştaylar organize edilmekte, düzenleyici kurumlarla ortak projeler gerçekleştirilmektedir.

Güvenlik Denetimleri

Güvenlik, yazılımlara ve sisteme sonradan eklenebilecek bir özellik değildir. Geliştirme sürecinin parçası olarak ele alınmalıdır. Geliştirme ve kurulum süreçlerinde güvenlik işlevlerini uygulamak hem daha kolay hem daha etkilidir. SGE bu bağlamda "Güvenlik Denetimleri" hizmeti vermektedir.

SGE kamu kurum/kuruluşlarına ve özel sektöre aşağıda belirtilen destekleri vermektedir:
  • Güvenli yazılım geliştirme eğitimleri,
  • Yazılım geliştirirken yapılan yanlışlıklar sonucunda oluşan açıklıkları tespit etmek için yazılım kaynak kodu analizi,
  • Güvenli yazılım geliştirme süreçlerini daha etkin kılmak için risk analizi ve tehdit modelleme,
  • Yeni güvenli yazılım geliştirme yöntemlerini araştırma ve uygulama,
  • Güvenli yazılım geliştirme çalıştayları ve konferansları gerçekleştirme.
Bu konuda SGE birden fazla NATO bilgi sistem geliştirme projesinde görev almıştır. Bu projelerin sistem ve yazılım güvenlik akreditasyonu süreci kapsamında güvenli sistem tasarımı, akreditasyon dokümanlarının hazırlanması konusunda destek vermiş ve geliştirilen sistemlerin güvenlik testlerini gerçekleştirmiştir.​

Risk Analizi

SGE, askerî ve kamu kurumlarıyla özel sektör kuruluşları için bilgi güvenliği risk analizi hizmeti sunmaktadır. Risk analizi projeleri, yazılım ve sistem bazında yapılabilmektedir. Kurumsal bazda ISO 27001 sertifikasyonu kapsamında da risk analiz hizmeti verilmektedir. 

Bu kapsamda kurumun iş süreçleri analiz edilmekte, kritik iş süreçleri belirlenmekte; bu iş süreçlerinde yer alan varlıklar ve varlıklar arası bağımlılıklar çıkarılıp varlık değerlemesi çalışması gerçekleştirilmektedir. Sonrasında bu varlıklar üzerinde etkili olan riskler için olasılık ve etki değerleri belirlenerek varlık ya da süreç için risk değerleri hesaplanmaktadır. Riskler projenin içeriğine uygun olarak detaylı bir şekilde dokümante edilmektedir. Tehditlerle uyumlu bir şekilde önlemler ISO 27001 ve NIST SP 800-53 standartlarında tanımlı isterlere göre çıkartılmakta, müşteri ile birlikte önlem olgunluk seviyeleri belirlenmekte ve proje içeriğine uygun şekilde dokümante edilmektedir. Son olarak risk çalışması yapılarak önlemlerin uygulanmasından sonra kalan riskin değerlendirmesi yapılmaktadır.

sge

(SGE) Siber Güvenlik Enstitüsü

Ulusal siber güvenlik kapasitesinin arttırılmasına yönelik çalışmalar gerçekleştirmek amacıyla kurulan Siber Güvenlik Enstitüsü, siber güvenlik alanında araştırma ve geliştirme faaliyetleri yürütmekte; askeri kurumlara, kamu kurum ve kuruluşlarına ve özel sektöre çözüme yönelik projeler gerçekleştirmektedir.

Bugüne kadar başarı ile gerçekleştirdiği pek çok proje ile ülkemizde siber güvenlik bilgi birikimi ve taktik altya-pının oluşturulmasına önemli katkı yapan enstitümüzün ana faaliyet alanları güvenli yazılım geliştirme, sızma testleri ve zaafiyet analizleridir.

blank
6-yze kart logo

(YZE) Yapay Zekâ Enstitüsü

Yapay Zekâ Enstitüsü, TÜBİTAK merkez ve enstitüleri kapsamında sektörler’ ve araştırma alanlarını yatay olarak kesen ve yükselen teknoloji alanına doğrudan odaklı olarak kurulan ilk enstitü olma özelliğini taşımaktadır. Bu nedenle enstitünün hem açık yenilik ve birlikte geliştirme yaklaşımı, hem de yükselen teknoloji alanına odaklı olması itibariyle yenilikçi bir model teşkil etmektedir.

Yapay Zeka Enstitüsü, yapay zeka alanında çekirdek teknolojiler geliştirip, bu yenilikleri, mümkün olan en kısa sürede bilimin ön safiarından, sektörün kullanımına taşımayı hedefiemektedir. Yapay zekanın dönüştürücü potansiyeline odaklanarak, Türkiye’de yapay zeka tabanlı inovasyon, büyüme ve üretkenlik oluşturma ve sür-dürme çabalarına öncülük etme konusunda üzerine düşen görevleri sürdürecektir. Yapay zeka ekosistemi içinde yer alan diğer kuruluşlarla birlikte, Türkiye’deki sanayi ve kamu kurumlarıyla çalışarak, yapay zekanın kullanımının yaygınlaştırılması ve bu konuda uzmanlaşmış işgücü kaynağının artırılması öncelikli hedeflerindendir.

blank

BİLGEM Enstitülerini Laboratuvarlarını Teknolojilerini Ürünlerini Projelerini keşfedin.

Yetkinlik Merkezleri

MİLSEC 4 - Emniyetli IP Terminal

EMNİYETLİ IP TERMİNAL

MİLSEC-4 terminali, IP ağlarda yeni nesil güvenli haberleşme (ses, veri ve görüntü) için güncel bir çözüm sunarken kullanımda olan PSTN emniyetli telefonlar ile de PSTN ağlarda güvenli ses haberleşmesi uyumluluğunu koruyarak kesintisiz bir iletişim hizmeti
sağlamaktadır.

MİLSEC-4 terminallerinin konfigürasyon, gözetim ve yazılım güncelleme işlemleri Güvenlik Yönetim Merkezi (GYM) kullanılarak uzaktan emniyetli olarak gerçekleştirilir. MİLSEC-4 terminali ek bir cihaz gerektirmeden GYM ile kurduğu emniyetli iletişim aracılığıyla IP Ağdan Anahtar Yükleme (IPAAY) yeteneğine sahiptir.

MİLSEC-4 terminalleri MİLSEC-1A ve MİLSEC-2 telefonlarıyla birlikte işlerlik özelliğine sahiptir ve PSTN ağların yeni nesil IP ağlara kademeli dönüşümü sürecinde MİLSEC-1A ve MİLSEC-2 telefonlarının iletişim ağında kesinti olmadan değiştirilebilmesi imkanını sunmaktadır.

ÖZELLİKLER

  • PSTN ağlarda uçtan uca emniyetli ses haberleşmesi
  • IP ağlarda uçtan uca emniyetli ses, görüntü ve data iletimi
  • IP ağlarda NATO SCIP uyumluluğu
  • Ticari SIP ürünleri ile uyumluluk
  • MİLSEC1A ve MİLSEC2 emniyetli telefonlar ile birlikte çalışabilirlik
  • Milli ve AES kripto algoritmaları
  • Uzaktan yazılım güncelleme
  • Dokunmatik ekran ile kolay kullanım

Milli Savunma Bakanlığı Tarafından Verilecek Satış İznine Tabidir.

Geri Bildirim