Cloud & IT Cert Prep · Ders

SSL/TLS İncelemesi ve Tarayıcı Arasındaki Kişi Saldırıları

Güvenlik ağ geçitlerinde şifrelenmiş HTTPS trafiğinin ne zaman ve nasıl inceleneceğini öğrenin; SSL sıyırma ve kötü amaçlı uzantılar gibi tarayıcı tabanlı saldırıların nasıl çalıştığını keşfedin.

4. ders / 413 adım

SSL/TLS İncelemesi ve Tarayıcı Arasındaki Kişi Saldırıları, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

Şifrelenmiş Trafik Neden İncelenmeli?

HTTPS, Malware indirmeleri, C2 kanalları ve veri dışarı aktarma da dahil olmak üzere Web trafiğinin artık %90'ından fazlasını oluşturur. TLS'yi inceleyemeyen çevre güvenliği araçları yalnızca şifrelenmiş veri bloklarını görür ve saldırganların etkin biçimde yararlandığı bir kör nokta oluşturur. SSL/TLS denetimi (SSL interception, SSL bumping veya HTTPS için derin paket incelemesi olarak da adlandırılır), güvenlik ağ geçitlerinin HTTPS trafiğini uç noktaya ulaşmadan önce şifresini çözmesine, incelemesine ve yeniden şifrelemesine olanak tanır. Bu görünürlük, trafiğin çoğunun HTTPS olduğu ortamlarda Web içerik filtreleme, DLP ve kötü amaçlı yazılım taraması için zorunludur.

SSL/TLS Denetimi Nasıl Çalışır?

SSL denetimi, kuruluşun kendi güvenlik altyapısı tarafından gerçekleştirilen denetimli bir ortadaki adam işlemidir. Süreç şöyledir: 1. Adım: Client, kurumsal CA tarafından imzalanmış Proxy sertifikasını kullanarak Proxy'ye TLS bağlantısı kurar. 2. Adım: Proxy, Server'ın gerçek sertifikasını kullanarak gerçek Server'a ayrı bir TLS oturumu kurar. 3. Adım: Proxy, Client'tan gelen trafiğin şifresini çözer, trafiği inceler, ardından yeniden şifreleyip Server'a iletir (aynı işlem tersi yönde de gerçekleşir). Kurumsal CA sertifikası MDM veya Group Policy aracılığıyla tüm yönetilen uç noktalara önceden yüklendiği için Client, Proxy'nin sertifikasına güvenir.

# SSL inspection flow
Client                  Proxy (SEG)           Real Server
  |                        |                       |
  |--TLS ClientHello------>|                       |
  |  (proxy cert presented)|                       |
  |<-TLS Established-------|--TLS ClientHello----->|
  |                        |<-TLS Established------|
  |--HTTPS Request-------->|                       |
  |                        |--HTTPS Request------->|
  |                        |<-HTTPS Response-------|
  |  (inspect, DLP, AV)    |                       |
  |<-HTTPS Response--------|                       |
  |                        |                       |

SSL Denetimi İstisnaları

Her trafik denetlenmemelidir. Kuruluşlar genellikle yasal veya etik açıdan hassas veriler taşıyan kategorileri istisna tutar: bankacılık ve Financial siteleri, Healthcare portalları, hukuki araştırma veritabanları, Certificate şeffaflığı ve OCSP URL'leri (Certificate doğrulamasını bozmamak için) ve Certificate sabitlemesi kullanan siteler (yeniden imzalanmış Certificate'ları reddederek uygulamanın bozulmasına neden olurlar). İstisnalar, denetim Policy'sinde bir atlama listesi olarak tutulur. Bazı yargı bölgelerinde çalışan izleme yasaları, kişisel Web gezintisinin denetlenmesini kısıtlayabilir ve kabul edilebilir kullanım Policy'lerinde açık bilgilendirme yapılmasını gerektirebilir.

# SSL inspection bypass list examples
ssl_inspect_bypass:
  # Financial sites
  - *.bankofamerica.com
  - *.chase.com
  # Healthcare
  - *.mychart.com
  # Certificate infrastructure
  - ocsp.*.com
  - crl.*.com
  # App that uses cert pinning
  - api.corporate-erp.com
  # Government sites
  - *.irs.gov
  - *.ssa.gov

Certificate Sabitleme ve Denetimi Atlama

Certificate sabitleme, bir uygulamanın belirli bir Server için beklenen Certificate'ı veya ortak anahtarı sabit olarak içermesi ve Certificate geçerli olup işletim sisteminin CA deposu tarafından güvenilse bile eşleşmediğinde bağlantıyı reddetmesi tekniğidir. Proxy'nin yeniden imzaladığı Certificate sabitlenmiş değerle eşleşmediği için bu yöntem SSL denetimini bozar. Mobil uygulamalar (bankacılık uygulamaları, ödeme uygulamaları), ortadaki adam saldırılarına karşı önlem olarak sıklıkla Certificate sabitlemesi kullanır. Enterprise, sabitlenmiş uygulamalar için denetimi atlamalıdır; aksi hâlde uygulamalar bozulur. Bu durum, SSL denetiminden kaçmak isteyen saldırganların Malware'lerine sabitleme özelliği ekleyebileceği anlamına da gelir.

SSL Stripping Nedir?

SSL stripping, saldırganın HTTPS trafiğini yakalayıp HTTP'ye düşürdüğü ve içeriği düz metin olarak okumasına ve değiştirmesine olanak tanıyan bir ortadaki adam saldırısıdır. Saldırı, HTTPS'ye yönlendirilmeden önce HTTP olarak başlayan bağlantılarda çalışır: saldırgan ilk HTTP Request'ini yakalar, kurbanla HTTP bağlantısını sürdürürken meşru Server ile HTTPS bağlantısı kurar ve trafiği şeffaf biçimde aktarır. Kurbanın bakış açısından site HTTP gibi görünür. HTTP Strict Transport Security (HSTS), kullanıcı HTTP yazsa bile Browser'lara bir alan adı için her zaman HTTPS kullanmalarını söyleyerek SSL stripping'e karşı koruma sağlar.

# HSTS response header (server sends this)
Strict-Transport-Security: max-age=31536000;
                          includeSubDomains;
                          preload

# max-age=31536000 = 1 year in seconds
# includeSubDomains = also enforces HTTPS on subdomains
# preload = include in browser HSTS preload list
#           (HSTS enforced even on first visit)

# After receiving HSTS header:
# Browser WILL NOT connect via HTTP for 1 year
# SSL stripping becomes ineffective

Browser İçindeki Adam (MitB) Saldırıları

Browser İçindeki Adam (MitB) saldırısı, Web Browser'ın içine — kötü amaçlı bir uzantı veya Browser sürecine kod ekleme yoluyla — yerleşen ve kullanıcı fark etmeden Web sayfalarını ve işlemleri değiştiren bir bankacılık Truva atı türüdür. Network üzerindeki ortadaki adam saldırısından farklı olarak MitB, şifrelenmiş oturumun içinde, Browser katmanında çalışır; bu nedenle TLS koruma sağlamaz. MitB Malware'i (Zeus, SpyEye) ödeme tutarlarını değiştirebilir, alıcı hesap numaralarını değiştirebilir, tek kullanımlık parolaları ele geçirebilir ve kullanıcı formları doldurduktan sonra bunları sessizce değiştirebilir. Değişiklikler, TLS şifrelemesinin çözülmesinden sonra ve kullanıcı işlenmiş sayfayı görmeden önce gerçekleşir.

Tarayıcıda Araya Girme Saldırısı Mekanizması

Tarayıcıda araya girme kötü amaçlı yazılımı, uygulama katmanındaki tarayıcı API'lerine kancalar yerleştirir. Windows'ta, DLL enjeksiyonu veya COM ele geçirme kullanarak tarayıcı işlemlerine (Chrome, Firefox, IE) kod enjekte eder; ardından JavaScript işlevlerine ve DOM değiştirme API'lerine kancalar yerleştirir. Kullanıcı bankasını ziyaret ettiğinde kötü amaçlı yazılım, sayfayı ve işlem onayını oluşturan JavaScript'i ele geçirerek alıcı hesabını saldırganın hesabıyla değiştirir. Sunucu doğru işlemi görür; sunucu tarafındaki HTTPS günlüklerinde olağandışı hiçbir şey görünmez. Kullanıcı, amaçladığı tutar da dahil olmak üzere doğru onayı görür; ancak gerçek para transferi saldırganın hesabına gider.

Tarayıcıda Araya Girme Saldırılarına Karşı Savunmalar

Tarayıcıda araya girme saldırılarına karşı savunma, katmanlı denetimler gerektirir. Tarayıcı yalıtımı (Menlo Security, Zscaler Browser Isolation), tarayıcı görüntülemesini uzak bir bulut VM'sinde gerçekleştirir ve kullanıcının ekranına yalnızca pikselleri aktarır; kötü amaçlı yazılım uzak bir ortamda çalışan tarayıcı işlemine kod enjekte edemez. İşlem doğrulama: bankalar, işlem ayrıntılarını (tutar + alıcı) bant dışı bir kanal üzerinden (işlem ayrıntılarını içeren SMS OTP) doğrular; böylece kullanıcının sunucunun gerçekte aldığı bilgileri doğrulaması gerekir. Tarayıcı işlemlerine DLL enjeksiyonunu algılayan uç nokta EDR, tarayıcıda araya girme bulaşmalarını belirleyebilir. Tarayıcı uzantılarına izin listesi uygulamak, kötü amaçlı uzantıları engeller.

Kötü Amaçlı Tarayıcı Uzantıları

Kötü amaçlı tarayıcı uzantıları, uç noktalar için önemli bir tehdit oluşturur. Uzantıların geniş izinleri vardır; sayfa içeriğini okuyabilir, istekleri değiştirebilir, form gönderimlerini ele geçirebilir ve çerezlere erişebilirler. Yararlı bir araç (reklam engelleyici, karanlık mod) gibi görünen bir uzantı, kimlik bilgilerini toplayabilir, reklam enjekte edebilir, trafiği başka yere yönlendirebilir veya tarayıcıda araya girme aracısı olarak çalışabilir. Kurumsal denetimler: uzantı yüklemesini onaylanmış bir izin listesiyle sınırlamak için Group Policy veya MDM kullanın. Uzantı yüklemesini Chrome Web Store ya da Firefox Add-ons dışındaki kaynaklardan engelleyin. Yönetilen uç noktalarda yüklü uzantıları, ilke ihlallerine karşı düzenli olarak denetleyin.

# Chrome enterprise extension control (Group Policy)
# Computer Config > Admin Templates > Google Chrome
# > Extensions > 'Configure the list of force-installed apps'
# Add extensions by ID:
ExtensionInstallAllowlist:
  - 'efaidnbmnnnibpcajpcglclefindmkaj'  # Adobe Acrobat
  - 'cjpalhdlnbpafiamejdnhcphjbkeiagm'  # uBlock Origin

ExtensionInstallBlocklist:
  - '*'  # Block all others

# Force-install approved extensions from URL
ExtensionInstallForcelist:
  - 'id;https://internal-extension-server/update.xml'

TLS Denetim İlkesi ve Gizlilik Dengesi

SSL denetimi uygulayan kuruluşlar, çalışanlar açısından doğuracağı gizlilik sonuçlarını ele almalıdır. Birçok hukuk sistemi ve iş yasası, şifrelenmiş trafiği izlemeden önce açık bir bildirim yapılmasını zorunlu kılar. En iyi uygulamalar şunlardır: HTTPS dahil ağ trafiğinin incelenebileceğini açıkça belirten bir Kabul Edilebilir Kullanım İlkesi (AUP) yayımlamak; çalışanların işe alım sürecinde AUP'yi kabul ettiğini teyit etmesini sağlamak; kişisel bankacılık ve sağlık siteleri için muafiyet kategorileri uygulamak; şifresi çözülmüş trafik günlüklerini yalnızca gerektiği kadar (genellikle 30-90 gün) saklamak. Özellikle GDPR'nin çalışanların izlenmesine daha sıkı sınırlamalar getirdiği EU ülkelerinde, dağıtımdan önce hukuk danışmanı denetim programını incelemelidir.

HTTPS Certificate Transparency (CT)

Certificate Transparency, tarayıcılar bunlara güvenmeden önce, kamuya güvenilen tüm TLS sertifikalarının kamuya açık şekilde denetlenebilir ve yalnızca ekleme yapılabilen CT günlüklerine kaydedilmesini zorunlu kılan bir çerçevedir (RFC 6962). CT, alan adı sahiplerinin yanlış düzenlenmiş sertifikaları izlemesini sağlar: saldırgan bir şekilde CA'yı alan adınız için sertifika düzenlemeye ikna ederse (2011'de DigiNotar olayında olduğu gibi), CT günlükleri gerçeğe çok yakın zamanda tespit yapılmasına olanak tanır. crt.sh gibi araçlar, güvenlik ekiplerinin alan adları için düzenlenmiş tüm sertifikaları CT günlüklerinde aramasını sağlar. Tarayıcılar, TLS el sıkışmasına gömülen günlük dahil etme kanıtını (Signed Certificate Timestamps, SCT'ler) zorunlu tutarak CT'yi uygular.

# Search CT logs for certificates issued for your domain
# Use crt.sh public CT log aggregator
curl 'https://crt.sh/?q=example.com&output=json' | \
  python3 -m json.tool | grep '"name_value"'

# Result shows all certs issued for example.com and
# *.example.com including: issuer, validity, SANs
# Monitor for unexpected certs = potential mis-issuance

# Also subscribe to cert monitoring services:
# Facebook Certificate Transparency Monitoring
# sslmate.com/certspotter
# Google cert-manager webhook notifications

Hızlı Kontrol

Bu dersteki CompTIA Security+ (SY0-701) kavramlarını ne ölçüde anladığınızı sınayın.

Ders Özeti

Bu derste şunları öğrendiniz: SSL/TLS denetimi, yönetilen uç noktaların güvendiği kurumsal bir CA sertifikasını kullanan proxy üzerinden HTTPS trafiğinin şifresini çözer, trafiği inceler ve yeniden şifreler; SSL stripping, HTTPS'yi HTTP'ye düşürür ve buna HSTS ile karşı konur; tarayıcıda araya girme saldırıları, işlemleri görünmeden değiştirmek için TLS katmanının üzerindeki tarayıcı işlemine kod enjekte eder ve bunlara karşı savunma olarak tarayıcı yalıtımı veya bant dışı işlem doğrulaması gerekir. Sırada, güvensiz protokolleri güvenli eşdeğerleriyle değiştirmeyi inceleyeceğiz.

Başlamak ücretsiz

Yapay zeka eğitmeniyle Cloud & IT Cert Prep öğren — ücretsiz

Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.

Kurslar
150
Dersler
600

Sıkça Sorulan Sorular

“SSL/TLS İncelemesi ve Tarayıcı Arasındaki Kişi Saldırıları” dersi ücretsiz mi?

Evet — “SSL/TLS İncelemesi ve Tarayıcı Arasındaki Kişi Saldırıları” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

“SSL/TLS İncelemesi ve Tarayıcı Arasındaki Kişi Saldırıları” dersinde ne öğreneceğim?

Güvenlik ağ geçitlerinde şifrelenmiş HTTPS trafiğinin ne zaman ve nasıl inceleneceğini öğrenin; SSL sıyırma ve kötü amaçlı uzantılar gibi tarayıcı tabanlı saldırıların nasıl çalıştığını keşfedin. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.

“SSL/TLS İncelemesi ve Tarayıcı Arasındaki Kişi Saldırıları” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. E-posta Kimlik Doğrulaması: SPF, DKIM ve DMARC
  2. Güvenli E-posta Ağ Geçitleri ve İstenmeyen Posta Önleme Denetimleri
  3. Web İçeriği Filtreleme ve DNS Çukurları
  4. SSL/TLS İncelemesi ve Tarayıcı Arasındaki Kişi Saldırıları
← Cloud & IT Cert Prep Sayfasına Dön