İçeriğe geç
Siber Kale by Labris Networks

Sözlük

Ağ güvenliğinde sık geçen terimlerin kısa ve doğru tanımları. Her terim, kendisinin geçtiği sorulara bağlanır.

5651 sayılı Kanun
Türkiye'de internet erişimi sağlayan ve internet ortamında yayın yapan tarafların yükümlülüklerini düzenleyen kanun. Erişim sağlayan tarafın, kullanıcı trafiğine ilişkin bilgileri doğruluğunu ve bütünlüğünü koruyacak biçimde kaydetmesi, bu düzenlemenin kurumları en çok ilgilendiren yanıdır.
802.1X
Ethernet ya da kablosuz bağlantı noktasına bağlanan cihazın, kimliği doğrulanmadan ağa alınmamasını sağlayan standart. Anahtar portu, doğrulama tamamlanana kadar yalnız kimlik trafiğini geçirir. NAC uygulamalarının kimlik katmanını oluşturur.
Ağ TAP'i
İki cihaz arasındaki hatta fiziksel olarak yerleştirilen ve geçen trafiğin tam kopyasını izleme sistemine veren donanım. Anahtarın kaynaklarını kullanmaz, yük altında paket düşürmez ve fiziksel katmandaki hataları da geçirir. Hatta girmesi için kısa bir kesinti gerekir.
Akış örneklemesi
Ağ cihazının her paketi değil, belirli bir oranda seçilen paketleri akış kaydına dahil etmesi. Yüksek hızlı arayüzlerde işlem yükünü taşınabilir tutar. Toplam hacim tahmini iyi çalışır; kısa süreli ve küçük hacimli olaylar örneklemenin arasından geçebilir.
Anycast
Aynı IP adresinin birden çok konumdan duyurulması ve gelen isteğin ağ topolojisine göre en yakın konuma düşmesi. DDoS bağlamındaki etkisi, gelen hacmin tek noktada toplanmak yerine konumlara bölünmesidir.
Asimetrik yönlendirme
Bir bağlantının gidiş ve dönüş paketlerinin farklı yollardan geçmesi. Yönlendirme açısından sorun değildir. Durum tutan bir cihaz yolun yalnız bir yönünü gördüğünde bağlantıyı takip edemez ve geçerli trafiği düşürür.
BGP FlowSpec
Trafik filtreleme kurallarının BGP üzerinden dağıtılmasını sağlayan uzantı. RTBH bir hedef adresi tamamen erişilemez kılarken FlowSpec kaynak, port, protokol ve paket boyutu gibi alanlara göre seçici kural taşır. Hizmeti kapatmadan saldırı trafiğini ayıklamayı hedefler.
BGP RTBH
Uzaktan tetiklenen kara delik yönlendirmesi. Saldırıya uğrayan adrese giden bütün trafiğin, operatör tarafında BGP duyurusuyla düşürülmesi. Hedef adres zaten erişilemez hale gelir; korunan şey, hattın geri kalanıdır.
Botnet
Sahiplerinin haberi olmadan ele geçirilmiş ve merkezden yönlendirilebilen cihaz topluluğu. DDoS bağlamındaki önemi, saldırı trafiğinin adres ve coğrafya olarak dağınık gelmesi ve tek bir kaynağı engellemenin sonuç vermemesidir.
Bypass
Cihaz devre dışı kaldığında trafiğin onun üzerinden atlanarak akmaya devam etmesini sağlayan düzenek. Erişimi ayakta tutar, denetimi ise o süre boyunca ortadan kaldırır; hangisinin tercih edileceği önceden verilmesi gereken bir karardır.
C2 işaret trafiği
Ele geçirilmiş bir makinenin, komuta sunucusuna düzenli aralıklarla bağlanıp talimat sorması. Bağlantılar kısa ve küçüktür, içeriden dışarıya doğru kurulur ve çoğunlukla şifrelidir. Ayırt edici olan içerik değil, tekrarın düzenliliğidir.
CPS
Saniyede kurulan yeni bağlantı sayısı. Eşzamanlı oturum kapasitesinden farklıdır: biri tablonun büyüklüğünü, diğeri o tabloya ne hızla kayıt eklenip çıkarılabildiğini ölçer.
Çift yığın
Bir cihazın ya da ağın IPv4 ve IPv6 protokollerini aynı anda çalıştırması. Her arayüzün iki adresi, her güvenlik duvarının iki ayrı kural kümesi olur. Geçiş dönemi için tasarlanmış bir düzendir ve iki politika yüzeyi yarattığı için güvenlik açısından ayrıca ele alınır.
Çok vektörlü saldırı
Aynı hedefe farklı katmanlardan eş zamanlı gelen saldırı. Tek bir savunma katmanının hepsini karşılayamaması ve dikkatin en görünür vektöre kayması, bu türü ayrı bir başlık haline getirir.
DDoSDistributed Denial of Service
Bir hizmeti çok sayıda kaynaktan gelen istekle çalışamaz hâle getirme saldırısı. Hedef kimi zaman hattın kapasitesi, kimi zaman sunucunun işlem gücü, kimi zaman da güvenlik duvarının açık tutabildiği oturum sayısıdır.
Derin paket incelemeDeep Packet Inspection
Paketin yalnız başlığına değil taşıdığı veriye de bakarak trafiğin hangi uygulamaya ait olduğunu ve içinde ne olduğunu çıkarma yöntemi. Uygulama tanıma, saldırı imzası eşleştirme ve içerik filtrelemenin dayandığı temel işlem budur.
DMZ
Dışarıya hizmet veren sistemlerin, iç ağdan ayrı tutulduğu ağ bölümü. Amacı, dışa açık bir sunucu ele geçirildiğinde saldırganın doğrudan iç ağa geçememesidir. Bölge hem dışarıdan hem içeriden gelen trafiğe karşı ayrı politikalarla korunur.
DNS önbellek zehirlenmesi
Bir çözümleyicinin önbelleğine sahte kayıt yerleştirilmesi. Sunucu o kaydı geçerlilik süresi boyunca doğru sayar ve kendisine soran her istemciyi yanlış adrese yollar. Tek bir başarılı girişim, o çözümleyiciyi kullanan bütün kurumu etkiler.
DNS sinkhole
İstenmeyen bir alan adının sorgusuna gerçek adresi yerine denetiminizdeki bir adresin döndürülmesi. İstemci bağlantıyı kurmayı dener ama sizin belirlediğiniz yere gider. Engelleme ile gözlemi aynı anda mümkün kıldığı için düz reddetmeden ayrılır.
DNS tünelleme
DNS sorgu ve cevaplarının, isim çözümlemek yerine veri taşımak için kullanılması. Sorgu adının içine kodlanan veri dışarı çıkar, cevap kayıtlarının içine kodlanan veri içeri girer. Çoğu ağda DNS engellenmediği için komuta kanalı ve sızdırma yolu olarak tercih edilir.
DNSSEC
DNS cevaplarını kriptografik imzayla doğrulayan uzantı kümesi. Cevabın yetkili kaynaktan geldiğini ve yolda değiştirilmediğini doğrular; kaydın içeriğinin gerçekte doğru olduğunu garanti etmez. Gizlilik de sağlamaz, imzalı bir sorgu yolda açık okunabilir.
Doğu-batı trafik
Kurum içindeki sistemlerin birbiriyle kurduğu trafik. Kuzey-güney trafik ise internet sınırından geçen trafiktir. Ayrım önemlidir çünkü çevredeki güvenlik duvarı doğu-batı trafiği görmez; iki sunucu aynı anahtar üzerinden konuşurken kenardaki cihaz bundan habersizdir.
DPD
VPN tünelinin karşı ucunun hâlâ ayakta olup olmadığını sınayan mekanizma. Trafik akmadığında karşı tarafa bir yoklama gönderir ve cevap gelmezse tüneli düşürüp yeniden kurar. Anahtar yenilemeyle karıştırılır; ikisi farklı işler yapar.
Durum tükenmesi
Hedefin oturum tablosunu doldurarak yeni bağlantı kurulmasını engelleyen saldırı sınıfı. Bant genişliği normal görünürken hizmetin erişilemez hale gelmesi, bu sınıfın ayırt edici belirtisidir.
ECH
TLS el sıkışmasının ilk mesajındaki hassas alanların, özellikle sunucu adının şifrelenmesi. Ara cihazlar bağlantının hangi siteye gittiğini el sıkışmadan okuyamaz hale gelir. Alan adı tabanlı filtreleme ve loglama bundan doğrudan etkilenir.
ECMP
Aynı hedefe eşit maliyetli birden fazla yol bulunduğunda trafiğin bunlara dağıtılması. Dağıtım genellikle akış bazlıdır: aynı bağlantının paketleri aynı yoldan gider. Yol seçimi değiştiğinde durum tutan cihazlar bağlantıyı kaybedebilir.
EOL ve EOS
Bir ürünün yaşam döngüsündeki eşikler. Satış sonu, ürünün artık satılmayacağı tarihtir; yaşam sonu ise yazılım güncellemesi ve teknik desteğin biteceği tarihtir. İkisi arasında yıllar olabilir ve karıştırıldığında güncelleme almayan bir cihaz satın alınmış olur.
Eşzamanlı oturum
Bir cihazın aynı anda takip edebildiği açık bağlantı sayısı. Oturum tablosunun büyüklüğünü, yani bellek sınırını gösterir. Saniyede kurulabilen yeni bağlantı sayısıyla karıştırılır; o ise işlemci sınırıdır ve çoğu kurumda önce o tükenir.
Gölge BT
Çalışanların, bilgi işlemin bilgisi ve onayı olmadan kullandığı uygulama ve bulut servisleri. Genellikle kötü niyetten değil, resmî aracın yetersiz kalmasından doğar. Kurumsal veri, denetlenmeyen bir hesapta ve sözleşmesiz bir sağlayıcıda tutulmaya başlar.
Güçlendirme
Küçük bir isteğe büyük bir cevap veren protokollerin, cevabı kurbana yönlendirecek biçimde kullanılması. Saldırganın harcadığı bant genişliği ile hedefe ulaşan hacim arasındaki oran, saldırının güçlendirme çarpanıdır.
Güvenlik duvarı
Ağ bölümleri arasındaki trafiği yazılı bir politikaya göre geçiren ya da düşüren cihaz veya yazılım. Kararını paketin kaynak ve hedef adresine, portuna ve ait olduğu oturumun o anki durumuna bakarak verir.
Hacimsel saldırı
Erişim hattının kapasitesini doldurmayı amaçlayan saldırı sınıfı. Trafik hedefteki cihaza ulaşmadan hattı tıkadığı için, yerinde duran bir cihazın kapasitesi bu sınıfta belirleyici olmaz.
HTTP flood
Görünüşte geçerli HTTP istekleriyle uygulama katmanını yoran saldırı. Paket düzeyinde meşru olduğu için imza ile ayrılmaz; ayrım oran, oturum davranışı ve istek deseni üzerinden kurulur.
HTTP/3
HTTP protokolünün QUIC üzerinde çalışan sürümü. Önceki sürümler TCP kullanırken bu sürüm UDP tabanlı QUIC kullanır. Uygulama katmanındaki anlam aynı kalır; taşındığı yol ve ağ cihazlarının görebildiği bilgi değişir.
ICMPv6
IPv6'nın denetim ve hata mesajı protokolü. IPv4'teki ICMP'nin karşılığı değildir: adres çözümleme, komşu keşfi, otomatik yapılandırma ve yol MTU keşfi ona bağlıdır. Toptan kapatıldığında IPv6 ağı çalışmaz hale gelir.
IDS
Ağ trafiğini izleyip şüpheli davranışı raporlayan sistem. IPS ile farkı müdahaledir: IDS gördüğünü bildirir ve trafiğe dokunmaz, IPS ise trafiğin yolunda durup engelleyebilir.
IKE
IPSec tünelinin kurulmasını ve anahtarlarının yönetilmesini sağlayan protokol. Tarafların kimliğini doğrular, kullanılacak şifreleme parametrelerinde anlaşır ve oturum anahtarlarını üretir. Şifreleme algoritmasıyla aynı şey değildir; algoritmayı seçen mekanizmadır.
IPFIX
Akış kayıtlarının dışa aktarımı için tanımlanmış açık standart. NetFlow'un dokuzuncu sürümünden türetilmiştir ve alan kümesi sabit değildir: şablon tanımlanarak hangi alanların gönderileceği belirlenir. Üretici bağımsız toplama yapmayı mümkün kılar.
IPSIntrusion Prevention System
Ağdan geçen trafiği bilinen saldırı imzalarına ve anormal davranış kalıplarına karşı inceleyip eşleşen oturumu kesen sistem. Trafiğin akış hattı üzerinde durduğu için yalnız uyarı üretmez, eşleşmeyi doğrudan engeller.
IPSecInternet Protocol Security
IP paketlerini iki uç arasında şifreleyip bütünlüğünü doğrulayan protokol kümesi. Site-to-site tünellerin büyük bölümü bununla kurulur ve iki tarafın anahtar değişimi ile şifreleme parametrelerinde birebir anlaşması gerekir.
IPv6 mahremiyet adresi
İstemcinin kendini izlenebilir kılmamak için ürettiği, düzenli aralıklarla değişen IPv6 adresi. Donanım adresinden türetilmediği için makineyi ağlar arasında takip etmeyi zorlaştırır. Kurum içinde ise bir adresi bir kullanıcıya bağlamayı aynı ölçüde zorlaştırır.
İkiye bölünme
Yüksek erişilebilirlik çiftindeki iki cihazın birbirini kaybedip ikisinin de kendini aktif ilan etmesi. Diğerinin arızalandığını varsayarlar, oysa yalnız aralarındaki bağlantı kopmuştur. Aynı adresleri iki cihaz birden duyurduğu için ağ, arızadan daha kötü davranır.
Log bütünlüğü
Bir kaydın üretildikten sonra değiştirilmediğinin gösterilebilmesi. Delil değeri buna bağlıdır: içeriği doğru olsa bile sonradan değiştirilmediği kanıtlanamayan bir kayıt, bir iddiadan öteye geçmez.
Mikrosegmentasyon
Politikanın ağ bölümü yerine iş yükü seviyesinde tanımlanması. Aynı alt ağdaki iki sunucu arasındaki trafiğe bile kural uygulanabilir. Klasik segmentasyondan farkı, kuralın adres bloğuna değil sunucunun kimliğine ya da etiketine bağlanmasıdır.
Mpps
Saniyede milyon paket. Küçük paketli saldırılarda belirleyici olan büyüklük budur, çünkü cihazın yaptığı iş paket başına yapılan işlemdir ve bu iş paketin boyutundan büyük ölçüde bağımsızdır.
mTLS
TLS el sıkışmasında yalnız sunucunun değil istemcinin de sertifikayla kimliğini kanıtlaması. Sıradan TLS'te istemci doğrulanmaz; kimlik doğrulama uygulama katmanına bırakılır. mTLS bu doğrulamayı bağlantının kurulduğu ana taşır.
NAC
Ağa bağlanmak isteyen cihazın, bağlanmadan önce kimliğinin ve durumunun denetlenmesi. Karar ağa girip girmeyeceği ve hangi bölüme yerleştirileceğidir. Güvenlik duvarından farkı, trafiğe değil erişimin kendisine karar vermesidir.
NATNetwork Address Translation
Paketin kaynak ya da hedef adresinin geçtiği cihaz üzerinde değiştirilmesi. Birden çok iç adresin tek bir dış adres arkasından çıkmasını ve dışarıdan gelen isteklerin iç sunuculara yönlendirilmesini sağlar.
NAT-T
IPSec trafiğinin NAT arkasından geçebilmesi için UDP içine sarılması. ESP paketlerinde port bilgisi bulunmadığı için adres çeviricisi oturumu takip edemez; NAT-T paketleri UDP 4500 içine alarak bu sorunu çözer. Taraflar NAT varlığını kurulum sırasında tespit eder.
NetFlow
Ağ cihazının, üzerinden geçen bağlantıları özetleyerek dışarı aktardığı kayıt biçimi. Paketin içeriğini taşımaz; kaynak, hedef, port, protokol, süre, paket ve bayt sayısını taşır. Kim kiminle ne kadar konuştu sorusunu ucuza cevaplar.
NGFWNext-Generation Firewall
Güvenlik duvarına uygulama tanıma, kullanıcı kimliğine göre kural yazma ve saldırı önleme yeteneklerinin eklenmiş hâli. Trafiği yalnız adres ve porta göre değil, içinde hangi uygulamanın ne taşıdığına göre değerlendiren cihaz sınıfı.
Oran sınırlama
Belirli bir kaynaktan ya da belirli bir işlem için gelen istek sayısının bir tavana bağlanması. Uygulaması ucuzdur; zor olan, tavanı meşru kullanıcıyı kesmeyecek kadar yüksek, saldırıyı sınırlayacak kadar düşük seçmektir.
Oturum tablosu
Güvenlik duvarının o an açık olan bağlantıları tuttuğu bellek yapısı. Her yeni oturum için bir kayıt açılır ve dönüş paketleri bu kayıtla eşleştiği için ters yönde ayrıca kural yazmaya gerek kalmaz.
Özyinelemeli DNS
İstemcinin sorusunu alıp cevabı bulana kadar zinciri kendisi takip eden DNS sunucusu. Kökten başlayıp yetkili sunucuya kadar sorar, sonucu istemciye döndürür ve bir süre önbellekte tutar. Kurum içindeki DNS trafiğinin görüldüğü noktadır.
Paket yakalama
Ağdan geçen paketlerin başlıklarıyla ve içeriğiyle birlikte kaydedilmesi. Elde edilebilecek en ayrıntılı veridir ve başka hiçbir kaynağın cevaplayamadığı soruları cevaplar. Karşılığı hacimdir: sürekli açık tutulamaz, saklanması pahalıdır ve mahremiyet açısından ayrı bir karar gerektirir.
POC
Bir ürünün, kurumun kendi gereksinimini karşılayıp karşılamadığını kendi ortamında sınayan çalışma. Demo ürünün neler yapabildiğini gösterir; POC sizin ihtiyacınızı karşılayıp karşılamadığını ölçer. Başarı ölçütleri önceden yazılmadığında ikincisi birincisine dönüşür.
Politika
Güvenlik duvarında hangi kaynağın hangi hedefe, hangi servisle ve hangi koşulda erişebileceğini belirleyen sıralı kural kümesi. Kurallar yukarıdan aşağı değerlendirilir, ilk eşleşen kural uygulanır ve altındakiler hiç okunmaz.
QUIC
UDP üzerinde çalışan, taşıma ve şifreleme katmanlarını birleştiren aktarım protokolü. TCP ile TLS'in ayrı ayrı yaptığı işi tek el sıkışmada tamamlar. Taşıma başlıklarının çoğu şifreli olduğu için ağ cihazlarının bağlantı hakkında okuyabildiği bilgi azalır.
RBAC
Yetkinin kişiye değil role verilmesi, kişinin ise role atanması. Bir kullanıcının ne yapabileceği, hangi rolde olduğundan çıkar. Personel değiştiğinde yetkiler tek tek gözden geçirilmek yerine rol ataması güncellenir.
RPKI
Bir IP adres bloğunu hangi otonom sistemin duyurmaya yetkili olduğunu kriptografik olarak belgeleyen altyapı. Yanlış ya da kötü niyetli rota duyurularını süzmeye yarar. Trafik hacmiyle ilgili bir mekanizma değildir; DDoS koruması sağlamaz.
Sahte yönlendirici duyurusu
Yetkisiz bir cihazın ağa IPv6 yönlendirici duyurusu göndermesi. Duyuruyu alan istemciler varsayılan ağ geçidini o cihaz sanır ve trafiklerini oraya yollar. Kötü niyetli olabileceği gibi, IPv6 paylaşımı açık bırakılmış bir dizüstü bilgisayardan da kaynaklanabilir.
SD-WANSoftware-Defined WAN
Şube ile merkez arasındaki bağlantıyı tek bir hatta bağlı kalmadan, birden çok hattı aynı anda kullanarak yöneten yaklaşım. Yol seçimi gecikme, paket kaybı ve titreşim ölçümlerine bakılarak uygulama düzeyinde yapılır.
Sertifika sabitleme
Bir uygulamanın, bağlanacağı sunucunun sertifikasını ya da açık anahtarını önceden bilmesi ve yalnız onu kabul etmesi. İşletim sistemindeki güvenilir kök listesine bakmaz. Kurumsal kök sertifika yüklenmiş olsa bile sabitleme yapan uygulama SSL denetimini reddeder.
SIEMSecurity Information and Event Management
Farklı kaynaklardan gelen kayıtları tek yerde toplayıp ortak bir biçime çeviren, aralarında ilişki kurarak uyarı üreten sistem. Güvenlik duvarı, sunucu, dizin hizmeti ve uygulama kayıtları birlikte okunduğunda tek başına anlamsız satırlar anlam kazanır.
SLAAC
IPv6'da bir istemcinin, sunucu olmadan kendi adresini üretmesi. Yönlendiricinin duyurduğu ağ önekini alır, arayüz kısmını kendisi üretir ve adresi kullanmaya başlar. Kimin hangi adresi aldığını tutan merkezî bir kayıt oluşmaz.
SNI
TLS el sıkışmasının başında istemcinin, bağlanmak istediği sunucu adını açık olarak bildirmesi. Aynı adreste barınan birden çok siteden hangisinin sertifikasının sunulacağı buna göre belirlenir. Şifrelemeden önce gönderildiği için ağ cihazları tarafından okunabilir.
SPAN portu
Anahtarın, belirli portlardan ya da VLAN'lardan geçen trafiği kopyalayıp bir izleme portuna gönderdiği yapılandırma. Ek donanım gerektirmez. Kopyalama işlemi anahtarın kaynaklarını kullandığı için yük altında paket düşürebilir.
Split tunnel
Uzak bağlantıda yalnız kuruma ait hedeflerin tünelden geçirilmesi, kalan trafiğin kullanıcının kendi hattından doğrudan internete çıkması. Karşıtı, bütün trafiği tünele sokup merkezden denetlemektir.
SSL denetimi
Şifreli oturumun güvenlik duvarında sonlandırılıp içeriği incelendikten sonra yeniden şifrelenerek karşı tarafa iletilmesi. İstemcilerin cihazın ürettiği sertifikaya güvenmesi için kök sertifikanın önceden dağıtılmış olması gerekir.
SSL VPN
Uzak kullanıcının kuruma TLS üzerinden bağlandığı erişim yöntemi. Tarayıcı üzerinden yalnız belirli uygulamalara açılacak biçimde ya da bir istemci ile ağın tamamına erişim verecek biçimde kurulabilir.
SYN cookie
Yarım açık bağlantı için tablo kaydı açmayı erteleyen yöntem. Sunucu, durumu kendi belleğinde tutmak yerine cevap paketindeki sıra numarasına kodlar ve kaydı ancak el sıkışma tamamlanınca açar.
SYN flood
TCP üçlü el sıkışmasının ilk adımını(SYN) gönderip üçüncü adımı hiç tamamlamayan saldırı türü. Hedefteki her yarım açık bağlantı oturum tablosunda bir kayıt tuttuğu için asıl tükettiği kaynak bant genişliği değil, oturum tablosu, hafıza ve onu yöneten işlem gücüdür.
Syslog
Ağ cihazlarının log kayıtlarını bir toplayıcıya iletmek için kullandığı standart protokol. UDP üzerinden çalıştığında paket kaybı sessizce gerçekleşir; TCP üzerinden çalıştığında iletim güvence altına alınır ve karşılığında cihazda tampon gerekir.
Temel ölçüler
Bir ağın olağan davranışının saat, gün, servis ve uygulama bazında ölçülmüş hali. Bir değerin yüksek olup olmadığı ancak buna göre söylenebilir. Anomali tespiti, kapasite planlaması ve kabul testi eşikleri aynı tabana dayanır.
Temiz hat
Operatörün, müşterisine ulaşan trafiği kendi tarafında süzerek teslim ettiği hizmet biçimi. Hacimsel saldırı müşterinin hattına hiç girmediği için erişim kapasitesi bir sınır olmaktan çıkar.
Temizleme
Saldırı trafiğinin hedefe ulaşmadan önce ayrı bir tesise yönlendirilip zararlı kısmının ayıklanması ve kalanın hedefe iletilmesi. Erişim hattı kapasitesini aşan hacimler için uygulanabilir tek yöntem budur.
Throughput
Bir cihazın birim zamanda geçirebildiği veri miktarı, genellikle Gbit/s cinsinden verilir. Tek başına karşılaştırılabilir bir büyüklük değildir; hangi paket boyutunda, kaç oturumla ve hangi modüller açıkken ölçüldüğü belirtilmeden anlam taşımaz.
Trafik yönlendirme
Trafiğin normal yolundan çıkarılıp temizleme merkezine alınması işlemi. Genellikle BGP duyurusu ya da DNS değişikliğiyle yapılır ve devreye girme süresi, saldırı anındaki asıl gecikme kalemidir.
UDP flood
Bağlantı kurulumu gerektirmeyen UDP paketlerinin yüksek hızda gönderilmesiyle yapılan saldırı. El sıkışma olmadığı için saldıran taraf durum tutmaz ve yükün tamamı hedefe ile aradaki cihazlara biner.
UTMUnified Threat Management
Güvenlik duvarı, antivirüs, web filtreleme ve saldırı tespiti gibi ayrı ayrı satılabilen işlevlerin tek bir cihazda ve tek bir yönetim arayüzünde toplanmasına verilen ad.
Uygulama katmanı saldırısı
Ağ katmanını değil, arkadaki uygulamayı ya da veritabanını yoran saldırı sınıfı. Hacmi düşük olabilir; maliyeti, her isteğin sunucu tarafında pahalı bir işlem tetiklemesinden gelir.
WAF
Web uygulamalarına gelen HTTP isteklerini içerik düzeyinde inceleyen güvenlik ürünü. Ağ güvenlik duvarından farkı katmandır: biri hangi trafiğin geçeceğine, diğeri geçen isteğin uygulamaya ne yaptığına bakar.
Web filtreleme
Kullanıcıların eriştiği web adreslerini kategorilere ayırıp politikaya göre izin veren ya da engelleyen denetim. Karar genellikle alan adı, adresin yolu ve üreticinin sürdürdüğü kategori veritabanı üzerinden verilir.
Yanal hareket
Saldırganın ağa girdiği ilk makineden hedefe doğru, sistemler arasında ilerlemesi. İlk erişim genellikle değersiz bir uç noktadadır; değerli olan veri başka yerdedir. Aradaki mesafe kurum içi trafikle kat edildiği için çevredeki güvenlik duvarı bu hareketi görmez.
Yansıtma
Kaynak adresi kurbanınki gibi gösterilerek üçüncü taraf sunuculara istek gönderilmesi ve cevapların kurbana düşmesi. Saldırganın kendi adresi hiçbir yerde görünmez; hedefe ulaşan trafiğin kaynağı meşru sunuculardır.
Yapılandırma kayması
Aynı olması beklenen cihazların yapılandırmalarının zamanla birbirinden uzaklaşması. Tek tek her değişiklik meşru olabilir; sorun, farkın kayıtsız ve görünmez biçimde birikmesidir.
Yetkili DNS
Bir alan adının kayıtlarının asıl kaynağı olan sunucu. Kendi bölgesindeki kayıtlar için nihai cevabı verir, başkasına sormaz. Kurumun internetteki görünürlüğü buna bağlıdır; erişilemez hale gelen yetkili sunucu, ayakta olan bütün servisleri de ulaşılamaz kılar.
Yüksek erişilebilirlikHA
Bir cihazın arızalanması durumunda hizmetin ikinci bir cihaz üzerinden sürmesini sağlayan düzenek. Kurulmuş olması yeterli değildir; devreye geçişin gerçekten ve kabul edilebilir sürede çalıştığı ancak sınanarak bilinir.
Zaman damgası
Bir kaydın belirli bir andan önce var olduğunu ve o andan sonra değişmediğini göstermek için güvenilir bir üçüncü taraftan alınan imzalı zaman bilgisi. Damga alınırken dosyanın kendisi değil, dosyadan üretilen özet karşı tarafa gönderilir.
Zero Trust
Güven kararının ağdaki konumdan değil, her erişim isteğinde yeniden değerlendirilen kimlik, cihaz durumu ve istenen kaynaktan türetildiği model. Bir ürün sınıfı değildir. Güvenlik duvarını ortadan kaldırmaz; ona tek karar mercii muamelesi yapmayı bırakır.