{"id":1336,"date":"2021-08-03T00:00:00","date_gmt":"2021-08-03T00:00:00","guid":{"rendered":"https:\/\/herdemlaw.com\/?p=1336"},"modified":"2025-04-07T09:07:22","modified_gmt":"2025-04-07T09:07:22","slug":"siber-guvenlik-avrupa-birligi-siber-guvenlik-ajansindan-tedarik-zinciri-saldirilari-icin-tehdit-ortami-raporu","status":"publish","type":"post","link":"https:\/\/herdemlaw.com\/tr-tr\/kesfetmek\/siber-guvenlik-avrupa-birligi-siber-guvenlik-ajansindan-tedarik-zinciri-saldirilari-icin-tehdit-ortami-raporu\/","title":{"rendered":"Siber G\u00fcvenlik: Avrupa Birli\u011fi Siber G\u00fcvenlik Ajans\u0131'ndan Tedarik Zinciri Sald\u0131r\u0131lar\u0131 i\u00e7in Tehdit Ortam\u0131 Raporu"},"content":{"rendered":"<p style=\"text-align:justify\">Avrupa Birli\u011fi Siber G&uuml;venlik Ajans\u0131 (&ldquo;ENISA&rdquo;), 29 Temmuz 2021 tarihinde, tedarik zinciri g&uuml;venlik sald\u0131r\u0131lar\u0131na ili\u015fkin tavsiyeleri i&ccedil;eren Tedarik Zinciri Sald\u0131r\u0131lar\u0131 i&ccedil;in Tehdit Ortam\u0131 Raporu&rsquo;nu (&ldquo;Rapor&rdquo;) yay\u0131mlam\u0131\u015ft\u0131r. Bu Rapor ile ENISA&rsquo;n\u0131n, Ocak 2020 tarihinden Temmuz 2021&#39;in ba\u015flar\u0131na kadar ke\u015ffedilen tedarik zinciri sald\u0131r\u0131lar\u0131n\u0131 e\u015fle\u015ftirmeyi ve incelemeyi ama&ccedil;lad\u0131\u011f\u0131 belirtilmi\u015ftir. Bu kapsamda Rapor, tedarik zinciri sald\u0131r\u0131lar\u0131n\u0131 karakterize etmek ve sonraki analizlerini yap\u0131land\u0131rmak i&ccedil;in bir s\u0131n\u0131fland\u0131rma &ouml;nermektedir.<\/p>\n<p style=\"text-align:justify\">&Ouml;ncelikle Rapor, tedarik zincirini, nihai bir &ccedil;&ouml;z&uuml;m veya &uuml;r&uuml;n&uuml;n yarat\u0131lmas\u0131 ve tesliminde yer alan s&uuml;re&ccedil;lerin, insanlar\u0131n, kurulu\u015flar\u0131n ve distrib&uuml;t&ouml;rlerin ekosistemi olarak tan\u0131mlam\u0131\u015ft\u0131r. Bununla birlikte Rapor ile ENISA, siber g&uuml;venlikte tedarik zincirinin, &ccedil;ok &ccedil;e\u015fitli kaynaklar\u0131 (donan\u0131m ve yaz\u0131l\u0131m), depolamay\u0131 (bulut veya yerel), da\u011f\u0131t\u0131m mekanizmalar\u0131n\u0131 (web uygulamalar\u0131, &ccedil;evrimi&ccedil;i ma\u011fazalar) ve y&ouml;netim yaz\u0131l\u0131m\u0131n\u0131 i&ccedil;erdi\u011fini belirtmi\u015ftir. Ek olarak, ENISA taraf\u0131ndan Rapor&rsquo;da, tedarik zincirinin d&ouml;rt temel unsuru, tedarik&ccedil;i, tedarik&ccedil;i varl\u0131klar\u0131, m&uuml;\u015fteri ve m&uuml;\u015fteri varl\u0131klar\u0131 olarak a&ccedil;\u0131klanm\u0131\u015ft\u0131r. Bahsi ge&ccedil;en varl\u0131klar\u0131n ise, insanlar, yaz\u0131l\u0131mlar, belgeler, finans, donan\u0131m veya di\u011ferleri olabilece\u011fi belirtilmi\u015ftir.<\/p>\n<p style=\"text-align:justify\">Rapor&rsquo;da, bu tan\u0131mlamalar\u0131n ard\u0131ndan tedarik zinciri sald\u0131r\u0131s\u0131 ise, en az iki sald\u0131r\u0131n\u0131n birle\u015fimi olarak tan\u0131mlanm\u0131\u015ft\u0131r. Rapor i&ccedil;eri\u011finde ilk sald\u0131r\u0131n\u0131n, daha sonra varl\u0131klar\u0131na eri\u015fmek amac\u0131yla hedefe sald\u0131rmak i&ccedil;in kullan\u0131lan bir tedarik&ccedil;iye yap\u0131laca\u011f\u0131 a&ccedil;\u0131klanmakla birlikte hedefin, nihai m&uuml;\u015fteri veya ba\u015fka bir tedarik&ccedil;i olabilece\u011fi de belirtilmi\u015ftir. ENISA taraf\u0131ndan yap\u0131lan bu a&ccedil;\u0131klamalara g&ouml;re Rapor&rsquo;da, sald\u0131r\u0131n\u0131n tedarik zinciri sald\u0131r\u0131s\u0131 olarak s\u0131n\u0131fland\u0131r\u0131labilmesi i&ccedil;in hem tedarik&ccedil;inin hem de m&uuml;\u015fterinin hedef olmas\u0131 gerekti\u011fi vurgulanm\u0131\u015ft\u0131r.<\/p>\n<p style=\"text-align:justify\">Ek olarak ENISA, bir tedarik zincirinin d&ouml;rt temel unsurunun yan\u0131 s\u0131ra sald\u0131rganlar taraf\u0131ndan kullan\u0131lan teknikleri de dikkate alm\u0131\u015ft\u0131r. Rapor&rsquo;da, kurulu\u015flar\u0131n tedarik zinciri sald\u0131r\u0131s\u0131n\u0131n &ccedil;e\u015fitli k\u0131s\u0131mlar\u0131n\u0131 anlamalar\u0131na, bunlar\u0131 di\u011fer benzer siber sald\u0131r\u0131larla kar\u015f\u0131la\u015ft\u0131rmalar\u0131na ve daha da &ouml;nemlisi olaylar\u0131 tedarik zinciri sald\u0131r\u0131lar\u0131 olarak tan\u0131mlamalar\u0131na yard\u0131mc\u0131 olabilecek bir s\u0131n\u0131fland\u0131rma \u015fablonu payla\u015f\u0131lm\u0131\u015ft\u0131r.<\/p>\n<p style=\"text-align:justify\">Tedarik zinciri sald\u0131r\u0131lar\u0131 i&ccedil;in &ouml;nerilen \u015fablon s\u0131n\u0131fland\u0131rma: <strong>(i)<\/strong> Tedarik&ccedil;iye uygulanan sald\u0131r\u0131 teknikleri, <strong>(ii)<\/strong> Tedarik&ccedil;inin sald\u0131r\u0131ya u\u011frayan varl\u0131klar\u0131, <strong>(iii)<\/strong> M&uuml;\u015fteriye uygulanan sald\u0131r\u0131 teknikleri ve <strong>(iv)<\/strong> M&uuml;\u015fterinin sald\u0131r\u0131ya u\u011frayan varl\u0131klar\u0131 olmak &uuml;zere d&ouml;rt b&ouml;l&uuml;mden olu\u015fmaktad\u0131r.<\/p>\n<p style=\"text-align:justify\">Bununla birlikte Rapor&rsquo;da, sald\u0131r\u0131 i&ccedil;in ne kullan\u0131ld\u0131\u011f\u0131na de\u011fil, sald\u0131r\u0131n\u0131n nas\u0131l ger&ccedil;ekle\u015fti\u011fine at\u0131fta bulunan ve en yayg\u0131n kullan\u0131lan sald\u0131r\u0131 tekniklerine dikkat &ccedil;ekilmi\u015ftir.<\/p>\n<p style=\"text-align:justify\">Bu kapsamda ENISA taraf\u0131ndan, herhangi bir sald\u0131r\u0131da birden fazla tekni\u011fin kullan\u0131lm\u0131\u015f olabilece\u011fi ve baz\u0131 durumlarda kurulu\u015flar\u0131n, sald\u0131rganlar\u0131n altyap\u0131lar\u0131na nas\u0131l eri\u015fti\u011fine dair bilgiye sahip olmayabilece\u011fi veya bu bilgilerin if\u015fa edilmedi\u011fi veya gerekti\u011fi gibi bildirilmemi\u015f olabilece\u011fi de belirtilmi\u015ftir. Rapor&rsquo;da sald\u0131r\u0131 teknikleri: <strong>(i)<\/strong> &Ccedil;al\u0131\u015fanlardan kimlik bilgilerini &ccedil;almak i&ccedil;in kullan\u0131lan casus yaz\u0131l\u0131mlar gibi K&ouml;t&uuml; Ama&ccedil;l\u0131 Yaz\u0131l\u0131m Enfeksiyonu, <strong>(ii) <\/strong>Kimlik av\u0131, sahte uygulamalar, URL korsanl\u0131\u011f\u0131, Wi-Fi taklit etme, tedarik&ccedil;iyi bir \u015feyler yapmaya ikna etme gibi Sosyal M&uuml;hendislik, <strong>(iii)<\/strong> Bir SSH \u015fifresini tahmin etmek ya da bir web giri\u015fini tahmin etmek gibi Kaba Kuvvet Sald\u0131r\u0131s\u0131, <strong>(iv) <\/strong>Bir uygulamada SQL enjeksiyonu veya arabellek a\u015f\u0131m\u0131 istismar\u0131 gibi Yaz\u0131l\u0131m G&uuml;venlik A&ccedil;\u0131\u011f\u0131n\u0131 Kullanmak, <strong>(v)<\/strong> Bir yap\u0131land\u0131rma problemi gibi Yap\u0131land\u0131rma G&uuml;venlik A&ccedil;\u0131\u011f\u0131ndan Yararlanmak, <strong>(vi)<\/strong> Donan\u0131m\u0131 de\u011fi\u015ftirme, fiziksel izinsiz giri\u015f gibi Fiziksel Sald\u0131r\u0131 veya De\u011fi\u015fiklik, <strong>(vii)<\/strong> Kimlik bilgileri, uygulama programlama ara y&uuml;z&uuml; anahtarlar\u0131, kullan\u0131c\u0131 adlar\u0131 i&ccedil;in &ccedil;evrimi&ccedil;i arama yap\u0131lmas\u0131 gibi A&ccedil;\u0131k Kaynak \u0130stihbarat\u0131 (OSINT), ve&nbsp; <strong>(viii) <\/strong>USB&#39;nin k&ouml;t&uuml; ama&ccedil;larla taklit edilmesi gibi faaliyetlere yer verilmi\u015ftir.<\/p>\n<p style=\"text-align:justify\">ENISA bir veya daha fazla tedarik&ccedil;iye y&ouml;nelik bir sald\u0131r\u0131 ile daha sonra nihai hedef olan m&uuml;\u015fteriye y&ouml;nelik bir sald\u0131r\u0131dan olu\u015fan tedarik zinciri sald\u0131r\u0131lar\u0131n\u0131n ba\u015far\u0131l\u0131 olmas\u0131n\u0131n aylar alabilece\u011fini belirtmekle birlikte &ccedil;o\u011fu durumda, b&ouml;yle bir sald\u0131r\u0131n\u0131n uzun s&uuml;re fark edilmeyebilece\u011fine de dikkat &ccedil;ekmi\u015ftir. ENISA ayr\u0131ca Geli\u015fmi\u015f S&uuml;rekli Tehdit (APT) sald\u0131r\u0131lar\u0131na benzer \u015fekilde, genellikle hedeflenen tedarik zinciri sald\u0131r\u0131lar\u0131n\u0131n olduk&ccedil;a karma\u015f\u0131k ve maliyetli olmakla birlikte sald\u0131rganlar\u0131n bunlar\u0131 &ouml;nceden iyi planlam\u0131\u015f olma ihtimalinin y&uuml;ksek oldu\u011funu belirtmi\u015ftir.<\/p>\n<p style=\"text-align:justify\">ENISA taraf\u0131ndan, &ouml;zellikle, sistemlerin kapal\u0131 kalma s&uuml;resi, parasal kay\u0131p ve itibar kayb\u0131 gibi bu sald\u0131r\u0131lar\u0131n artan etkisinin kan\u0131tlad\u0131\u011f\u0131 gibi, sald\u0131rganlar\u0131n dikkatlerini tedarik&ccedil;ilere kayd\u0131rd\u0131\u011f\u0131nda, kurulu\u015flar i&ccedil;in g&uuml;&ccedil;l&uuml; g&uuml;venlik korumas\u0131n\u0131n art\u0131k yeterli olmad\u0131\u011f\u0131 belirtilmi\u015ftir. Ayr\u0131ca Rapor&rsquo;da, bu t&uuml;r sald\u0131r\u0131lar\u0131n artan karma\u015f\u0131kl\u0131\u011f\u0131 ve yayg\u0131nl\u0131\u011f\u0131 nedeniyle, bir kurulu\u015fun kendi savunmas\u0131 olduk&ccedil;a iyi olsa bile bir tedarik zinciri sald\u0131r\u0131s\u0131na kar\u015f\u0131 savunmas\u0131z olabilece\u011fi vurgulanm\u0131\u015ft\u0131r.<\/p>\n<p style=\"text-align:justify\">Buna ek olarak ENISA, analiz edilen tedarik zinciri olaylar\u0131n\u0131n yakla\u015f\u0131k %58&#39;inin hedeflenen m&uuml;\u015fteri varl\u0131klar\u0131n\u0131n, Ki\u015fisel Olarak Tan\u0131mlanabilir Bilgiler (PII) verileri ve fikri m&uuml;lkiyet dahil olmak &uuml;zere a\u011f\u0131rl\u0131kl\u0131 olarak m&uuml;\u015fteri verileri oldu\u011funu a&ccedil;\u0131klam\u0131\u015ft\u0131r. Bununla birlikte Rapor&rsquo;da ENISA, analiz edilen tedarik zinciri sald\u0131r\u0131lar\u0131n\u0131n %66&#39;s\u0131nda tedarik&ccedil;ilerin sald\u0131r\u0131lar\u0131n nas\u0131l ger&ccedil;ekle\u015fti\u011fini bilmedi\u011fini veya rapor edemedi\u011fini, ancak tedarik zinciri sald\u0131r\u0131lar\u0131 yoluyla tehlikeye giren m&uuml;\u015fterilerin %9&#39;undan daha az\u0131n\u0131n, sald\u0131r\u0131lar\u0131n nas\u0131l yap\u0131ld\u0131\u011f\u0131n\u0131 bilmedi\u011fini belirtmekle birlikte, tedarik&ccedil;iler ve son kullan\u0131c\u0131lar aras\u0131ndaki siber g&uuml;venlik olay\u0131 raporlamas\u0131nda olgunluk a&ccedil;\u0131s\u0131ndan aradaki fark\u0131n alt\u0131n\u0131 &ccedil;izmi\u015ftir. Ayr\u0131ca ENISA, tedarik zinciri sald\u0131r\u0131lar\u0131n\u0131n 2021 y\u0131l\u0131nda 2020 y\u0131l\u0131na g&ouml;re d&ouml;rt kat artmas\u0131n\u0131n beklendi\u011fini &ouml;ng&ouml;rm&uuml;\u015f ve politikac\u0131lar ve siber g&uuml;venlik toplulu\u011funun hemen harekete ge&ccedil;mesi gerekti\u011fine dikkat &ccedil;ekmi\u015ftir.<\/p>\n<p style=\"text-align:justify\">ENISA, m&uuml;\u015fteriler i&ccedil;in de a\u015fa\u011f\u0131daki tavsiyelerde bulunmu\u015ftur:<\/p>\n<p style=\"text-align:justify\">-Tedarik&ccedil;i ve hizmet sa\u011flay\u0131c\u0131lar\u0131n belirlenmesi ve belgelendirilmesi;<\/p>\n<p style=\"text-align:justify\">-Tedarik&ccedil;i ve m&uuml;\u015fteri ba\u011f\u0131ml\u0131l\u0131klar\u0131, kritik yaz\u0131l\u0131m ba\u011f\u0131ml\u0131l\u0131klar\u0131, tek hata noktalar\u0131 gibi farkl\u0131 tedarik&ccedil;i ve hizmet t&uuml;rleri i&ccedil;in risk kriterlerinin belirlenmesi;<\/p>\n<p style=\"text-align:justify\">-Tedarik zinciri risklerinin ve tehditlerinin izlenmesi;<\/p>\n<p style=\"text-align:justify\">-&Ouml;mr&uuml;n&uuml; tamamlam\u0131\u015f &uuml;r&uuml;nleri veya bile\u015fenleri i\u015flemeye y&ouml;nelik prosed&uuml;rler de dahil olmak &uuml;zere, bir &uuml;r&uuml;n veya hizmetin t&uuml;m ya\u015fam d&ouml;ng&uuml;s&uuml; boyunca tedarik&ccedil;ileri y&ouml;netmek; ve<\/p>\n<p style=\"text-align:justify\">-Tedarik&ccedil;ilerle payla\u015f\u0131lan veya tedarik&ccedil;iler taraf\u0131ndan eri\u015filebilir olan varl\u0131klar\u0131n ve bilgilerin s\u0131n\u0131fland\u0131r\u0131lmas\u0131 ve bunlara eri\u015fim ve bunlar\u0131n ele al\u0131nmas\u0131 i&ccedil;in ilgili prosed&uuml;rlerin tan\u0131mlanmas\u0131.<\/p>\n<p style=\"text-align:justify\">Son olarak ENISA, tedarik&ccedil;iler i&ccedil;in de tavsiyelerde bulunmu\u015ftur:<\/p>\n<p style=\"text-align:justify\">-&Uuml;r&uuml;nleri, bile\u015fenleri ve hizmetleri tasarlamak, geli\u015ftirmek, &uuml;retmek ve teslim etmek i&ccedil;in kullan\u0131lan altyap\u0131n\u0131n siber g&uuml;venlik uygulamalar\u0131na uygun olmas\u0131n\u0131 sa\u011flamak;<\/p>\n<p style=\"text-align:justify\">-Yayg\u0131n olarak kabul edilen &uuml;r&uuml;n geli\u015ftirme s&uuml;re&ccedil;leriyle tutarl\u0131 bir &uuml;r&uuml;n geli\u015ftirme, bak\u0131m ve destek s&uuml;reci uygulamak;<\/p>\n<p style=\"text-align:justify\">-Kullan\u0131lan &uuml;&ccedil;&uuml;nc&uuml; taraf bile\u015fenleri i&ccedil;eren dahili ve harici kaynaklar taraf\u0131ndan bildirilen g&uuml;venlik a&ccedil;\u0131klar\u0131n\u0131n izlenmesi; ve<\/p>\n<p style=\"text-align:justify\">-Yamayla ilgili bilgileri i&ccedil;eren varl\u0131klar\u0131n envanterini tutmak.<\/p>\n<p style=\"text-align:justify\">\u015eafak Herdem, Esra Temur<\/p>","protected":false},"excerpt":{"rendered":"<p>Avrupa Birli\u011fi Siber G&uuml;venlik Ajans\u0131 (&ldquo;ENISA&rdquo;), 29 Temmuz 2021 tarihinde, tedarik zinciri g&uuml;venlik sald\u0131r\u0131lar\u0131na ili\u015fkin tavsiyeleri i&ccedil;eren Tedarik Zinciri Sald\u0131r\u0131lar\u0131 &#8230; <a title=\"Siber G\u00fcvenlik: Avrupa Birli\u011fi Siber G\u00fcvenlik Ajans\u0131&#039;ndan Tedarik Zinciri Sald\u0131r\u0131lar\u0131 i\u00e7in Tehdit Ortam\u0131 Raporu\" class=\"read-more\" href=\"https:\/\/herdemlaw.com\/tr-tr\/kesfetmek\/siber-guvenlik-avrupa-birligi-siber-guvenlik-ajansindan-tedarik-zinciri-saldirilari-icin-tehdit-ortami-raporu\/\" aria-label=\"Read more about Siber G\u00fcvenlik: Avrupa Birli\u011fi Siber G\u00fcvenlik Ajans\u0131\u2019ndan Tedarik Zinciri Sald\u0131r\u0131lar\u0131 i\u00e7in Tehdit Ortam\u0131 Raporu\">Read more<\/a><\/p>","protected":false},"author":1,"featured_media":7410,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[23],"tags":[],"class_list":["post-1336","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-uluslararasi-ticaret","masonry-post","generate-columns","tablet-grid-50","mobile-grid-100","grid-parent","grid-33"],"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/herdemlaw.com\/tr-tr\/wp-json\/wp\/v2\/posts\/1336","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/herdemlaw.com\/tr-tr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/herdemlaw.com\/tr-tr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/herdemlaw.com\/tr-tr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/herdemlaw.com\/tr-tr\/wp-json\/wp\/v2\/comments?post=1336"}],"version-history":[{"count":1,"href":"https:\/\/herdemlaw.com\/tr-tr\/wp-json\/wp\/v2\/posts\/1336\/revisions"}],"predecessor-version":[{"id":7422,"href":"https:\/\/herdemlaw.com\/tr-tr\/wp-json\/wp\/v2\/posts\/1336\/revisions\/7422"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/herdemlaw.com\/tr-tr\/wp-json\/wp\/v2\/media\/7410"}],"wp:attachment":[{"href":"https:\/\/herdemlaw.com\/tr-tr\/wp-json\/wp\/v2\/media?parent=1336"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/herdemlaw.com\/tr-tr\/wp-json\/wp\/v2\/categories?post=1336"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/herdemlaw.com\/tr-tr\/wp-json\/wp\/v2\/tags?post=1336"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}