Sık Çıkan Sınav Konularının Tekrarı
Security+ sınavlarında düzenli olarak çıkan kavramlar üzerinde alıştırma yapın: kriptografi, PKI, IAM, IR yaşam döngüsü, risk yönetimi ve protokol karşılaştırma tabloları.
Sık Çıkan Sınav Konularının Tekrarı, CoddyKit'te ücretsiz bir Security+ Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Security+ Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Security+ Academy kursu toplamda 4 dersten oluşur.
Kriptografide Yüksek Frekanslı Konular
Kriptografi, Security+ sınavında en çok test edilen konu alanlarından biridir. Şu karşılaştırmaları öğrenin: Symmetric ve Asymmetric — Symmetric (AES, 3DES) daha hızlıdır ve toplu veri şifreleme için kullanılır; Asymmetric (RSA, ECC) daha yavaştır ancak anahtar dağıtımı sorununu çözer (anahtar değişimi ve imzalar için kullanılır). Bilinmesi gereken anahtar boyutları: güncel güvenlik için en az RSA-2048, Symmetric şifreleme için AES-128 veya AES-256. Yaygın algoritmalar: özetleme için SHA-256/SHA-3, ileti kimlik doğrulaması için HMAC, anahtar değişimi için ECDHE, kimlik doğrulamalı şifreleme için AES-GCM. Sorularda genellikle belirli bir kullanım senaryosu için doğru algoritmayı seçmeniz istenir — her senaryoda hangi algoritma sınıfının (Symmetric/Asymmetric/özet/MAC) uygulanacağını bilin.
# Quick algorithm reference
# Symmetric encryption: AES-128/256 (fastest, bulk data)
# Asymmetric encryption: RSA-2048/4096, ECDSA P-256
# Key exchange: ECDHE, DHE (ephemeral = forward secrecy)
# Hashing: SHA-256, SHA-384, SHA3-256
# Password hashing: Argon2id, bcrypt, PBKDF2
# Message authentication: HMAC-SHA256
# Authenticated encryption: AES-GCM, ChaCha20-Poly1305PKI Bileşenleri ve Rolleri
PKI soruları yaygındır ve çoğunlukla senaryo tabanlıdır. Bu rolleri kesin olarak bilin: Root CA — güven hiyerarşisinin en üstündedir, kendisi tarafından imzalanmış sertifika kullanır ve genellikle çevrimdışı tutulur; Intermediate/Subordinate CA — uç varlık sertifikalarını imzalar, çevrimiçidir ve Root CA'nın çevrimdışı kalmasını sağlar; Registration Authority (RA) — CA sertifika vermeden önce kimliği doğrular (CA'dan ayrı olabilir); CRL (Sertifika İptal Listesi) — iptal edilmiş sertifikaların belirli aralıklarla yayımlanan listesidir; OCSP (Çevrimiçi Sertifika Durum Protokolü) — gerçek zamanlı iptal denetimidir; OCSP Stapling — sunucunun OCSP yanıtını önceden alıp TLS el sıkışmasına eklemesidir; bu, gecikmeyi azaltır. Sertifika alanları: konu, veren, geçerlilik süresi, ortak anahtar, SAN (Alternatif Konu Adları), uzantılar.
Erişim Denetimi Modellerinin Karşılaştırılması
Erişim denetimi modeli soruları senaryolarda karşınıza çıkar; hangi modelin kullanıldığını veya önerildiğini belirlemeniz gerekir. DAC (Discretionary Access Control) — kaynağın sahibi erişimi denetler (Windows NTFS izinleri, Linux dosya izinleri); esnektir ancak kullanıcının kararlarına dayanır. MAC (Mandatory Access Control) — sistem erişimi etiketlere göre zorunlu olarak uygular (Çok Gizli/Gizli/Özel); devlet ve askerî sistemlerde kullanılır; kullanıcılar izinleri değiştiremez. RBAC (Role-Based Access Control) — erişim, rol üyeliğine göre verilir; kurumlarda en yaygın modeldir ve ölçeklenebilirdir. ABAC (Attribute-Based Access Control) — erişim; kullanıcının, kaynağın ve ortamın özniteliklerine dayanır; en esnek modeldir ve bulut IAM sistemlerinde kullanılır. Rule-Based AC — erişim kurallara göre belirlenir (güvenlik duvarı ACL'leri, günün saatine bağlı kısıtlamalar).
Olay Müdahalesi Aşamaları ve Etkinlikleri
NIST SP 800-61 Olay Müdahalesi yaşam döngüsü, sınavda kesinlikle karşılaşacağınız bir konudur. Dört aşama ve temel etkinlikleri şöyledir: Hazırlık — IR planı, çalışma kılavuzları, CSIRT oluşturulması, araçların kullanıma alınması, masa başı tatbikatları; Algılama ve Analiz — uyarıların önceliklendirilmesi, IoC belirleme, kapsamın belirlenmesi, önem derecesinin sınıflandırılması, kanıtların korunması; Sınırlama, Ortadan Kaldırma ve Kurtarma — ağın yalıtılması, hesapların kilitlenmesi, kötü amaçlı yazılımların kaldırılması, sistemin temiz yedeklerden geri yüklenmesi, yeniden bulaşma denetimi; Olay Sonrası Etkinlik — suçlayıcı olmayan olay sonrası değerlendirme, kök neden analizi, çıkarılan derslerin belgelenmesi, süreç iyileştirmeleri. Sorular genellikle belirli bir etkinliğin hangi aşamaya ait olduğunu veya aşamaların hangi sırayla gerçekleştiğini sorar.
Ağ Saldırısı Türleri: Hızlı Tanıma guide
Bu saldırıları senaryo açıklamalarından tanıyın: DoS/DDoS — meşru erişimi engellemek için bir hedefi aşırı yükleme; SYN Flood — el sıkışmayı tamamlamadan çok sayıda SYN paketi göndererek gerçekleştirilen ve sunucunun bağlantı tablosunu tüketen DDoS saldırısı; Smurf Attack — yayın adresini kullanarak gerçekleştirilen ve güçlendirilmiş ICMP seli; ARP Poisoning — trafiği saldırgan üzerinden yönlendirmek için sahte ARP yanıtları gönderme (MITM sağlar); DNS Poisoning — kullanıcıları kötü amaçlı sitelere yönlendirmek için sahte DNS kayıtları ekleme; VLAN Hopping — 802.1Q çift etiketleme veya sahte gövde bağlantısı anlaşması yoluyla ağ bölümlendirmesine saldırma; Replay Attack — geçerli bir kimlik doğrulama oturumunu yakalayıp yeniden gönderme; MITM — saldırganın iki taraf arasındaki trafiği yakalaması ve isteğe bağlı olarak değiştirmesi.
Risk Hesaplama Formülleri
Risk hesaplama soruları, nicel risk formüllerinin tam olarak bilinmesini gerektirir: SLE (Single Loss Expectancy) = Varlık Değeri × Exposure Factor (EF). Örnek: Değeri 100.000 ABD doları olan bir sunucuda olay başına beklenen kayıp %40 ise SLE 40.000 ABD dolarıdır. ARO (Annual Rate of Occurrence) = tehdidin yılda kaç kez gerçekleştiği. ALE (Annual Loss Expectancy) = SLE × ARO. Örnek: SLE 40.000 ABD doları × ARO 0,5 = yıllık ALE 20.000 ABD doları. Bir Control için ROI = (Control öncesi ALE) − (Control sonrası ALE) − (Control'ün yıllık maliyeti). Control'ün yıllık maliyeti, ALE'deki azalmadan fazlaysa Control maliyet açısından etkili değildir. Bu formüller nicel (nesnel sayılar) ve nitel (Yüksek/Orta/Düşük derecelendirmeleri) risk analizlerini birbirinden ayırır.
# Risk calculation example
# Asset value (AV) = $200,000
# Exposure factor (EF) = 0.25 (25% of asset lost per incident)
# SLE = AV x EF = $200,000 x 0.25 = $50,000
# ARO = 0.2 (occurs once every 5 years)
# ALE = SLE x ARO = $50,000 x 0.2 = $10,000/year
# Control cost = $3,000/year, reduces EF to 0.05
# New SLE = $200,000 x 0.05 = $10,000
# New ALE = $10,000 x 0.2 = $2,000
# ROI = ($10,000 - $2,000) - $3,000 = $5,000 annual benefitKimlik Doğrulama Protokollerinin Karşılaştırılması
Kimlik doğrulama protokolü soruları senaryo tabanlıdır; bir durum için doğru protokolü belirlersiniz: RADIUS — ağ erişimi kimlik doğrulaması (VPN, Wi-Fi 802.1X); UDP kullanır; yalnızca parolayı şifreler; kurumsal kablosuz ağlarda yaygındır; TACACS+ — Cisco tarafından geliştirilen alternatif; TCP kullanır; yükün tamamını şifreler; cihaz yönetimi (yönlendiriciler/anahtarlar) için tercih edilir; SAML — IdP ile SP arasındaki web uygulamaları için XML tabanlı SSO standardı; kurumsal SSO ile bulut SaaS erişiminde yaygındır; OAuth 2.0 — yetkilendirilmiş erişim için yetkilendirme çerçevesi (kimlik doğrulama değildir); Facebook'un “Facebook ile giriş yap” seçeneğinde kullandığı yapı; OpenID Connect (OIDC) — OAuth 2.0 üzerine kurulmuş kimlik doğrulama katmanı; OAuth'un erişim belirtecine bir kimlik belirteci (JWT) ekler.
Güvenlik Control Türleri ve Kategorileri
Control sınıflandırması sık sorulan bir sınav konusudur. Control'ler iki boyuta göre sınıflandırılır: Tür (uygulamaya göre): Teknik (güvenlik duvarları, şifreleme, MFA), İdari/Yönetsel (politikalar, prosedürler, eğitim, geçmiş kontrolleri), Fiziksel/Operasyonel (kilitler, güvenlik görevlileri, kameralar, çitler). Kategori (işleve göre): Önleyici (bir olayın gerçekleşmesini engeller — güvenlik duvarı, kartlı erişim), Tespit edici (gerçekleşmiş veya gerçekleşmekte olan bir olayı belirler — IDS, denetim günlükleri, CCTV), Düzeltici (olaydan sonra etkiyi azaltır — yedekler, düzeltme eki yönetimi), Caydırıcı (saldırıları engellemeye çalışır — uyarı levhaları, güvenlik kameraları), Telafi edici (birincil Control uygulanamadığında kullanılan alternatif Control — eski sistem için şifreleme yerine ağdan fiziksel yalıtım).
Kablosuz Güvenlik için Hızlı Başvuru
Kablosuz güvenlik soruları protokol nesillerini karşılaştırır: WEP — kırılmıştır, asla kullanmayın; statik anahtarlı RC4 ve zayıf IV kullanır; dakikalar içinde kırılabilir; WPA2-Personal (PSK) — CCMP/AES kullanır; güvenlidir ancak paylaşılan anahtar zayıfsa kaba kuvvet saldırılarına açıktır; KRACK saldırısı WPA2'yi atlatır (yama uygulanmıştır); WPA2-Enterprise — RADIUS ile 802.1X kullanır; her kullanıcı için ayrı kimlik doğrulaması yapar; paylaşılan anahtar yoktur; kuruluşlar için en güvenli seçenektir; WPA3-Personal — PSK'nin yerini SAE (Simultaneous Authentication of Equals) alır; ileriye dönük gizlilik sağlar; çevrimdışı sözlük saldırılarına dayanıklıdır; WPA3-Enterprise — AES-256 ve HMAC-SHA384 ile 192 bitlik güvenlik modu ekler. Sınav için ev, küçük işletme ve kurumsal senaryolarda hangi sürümün önerileceğini bilin.
Adli Bilişimde Değişkenlik Sırası
Değişkenlik sırası, en kısa süre korunabilen verilerin önce toplanması için kanıtların hangi sırayla toplanması gerektiğini belirler. En değişkenden en az değişkene doğru: 1. CPU kayıtları ve önbellek (nanosaniyelik lifetime); 2. RAM ve çalışan işlemler (dakikalarla ölçülen lifetime — güç kaybı bunları yok eder); 3. Ağ bağlantıları ve ARP önbelleği (sürekli değişir); 4. Takas/sayfa dosyası (RAM'in son içeriğini yansıtır); 5. Disk görüntüleri (kalıcıdır ancak değiştirilebilir); 6. Uzak logging ve izleme verileri (uzak konumda tutulur, en dayanıklı verilerdir); 7. Arşiv ortamı (bantlar, yedek diskler — en az değişken). Adli bilişim uzmanları kanıtları bu listenin başından başlayarak toplar; disk görüntüsü alınmadan önce her zaman RAM toplanır.
Bulut Güvenliği: Paylaşılan Sorumluluk için Hızlı guide
Paylaşılan sorumluluk modeli, hizmet modeli senaryolarıyla sınanır. IaaS (Hizmet olarak Altyapı — EC2, Azure VM): sağlayıcı fiziksel veri merkezini ve hipervizörü güvenceye alır; müşteri OS'yi, uygulamaları, verileri, ağ yapılandırmasını ve kimliği güvenceye alır. PaaS (Hizmet olarak Platform — Heroku, RDS): sağlayıcı OS'yi ve ara yazılımı da güvenceye alır; müşteri uygulama kodunu, verileri ve erişim yönetimini güvenceye alır. SaaS (Hizmet olarak Yazılım — Microsoft 365, Salesforce): sağlayıcı; veri içeriği, erişim yönetimi ve mevzuata uygunluk dışında her şeyi güvenceye alır. Kural şudur: hizmet soyutlama düzeyi yükseldikçe güvenlik sorumluluğunun daha büyük bölümü sağlayıcıya kayar; ancak tüm modellerde veriler ve kimlik her zaman müşterinin sorumluluğundadır.
Hızlı Kontrol
Bu derste ele alınan CompTIA Security+ (SY0-701) kavramlarına ilişkin anlayışınızı sınayın.
Ders Özeti
Bu derste şunları gözden geçirdiniz: şifreleme algoritması seçimi (toplu veriler için simetrik, anahtar değişimi/imzalar için asimetrik, kimliği doğrulanmış şifreleme için AEAD), nicel analizi nitel analizden ayıran Risk hesaplama formülleri (SLE = AV × EF, ALE = SLE × ARO) ve Control türleri ile kategorileri (önleyici, tespit edici, düzeltici, caydırıcı ve telafi edici Control'lerle birleştirilen teknik/idari/fiziksel Control'ler). Bu yüksek sıklıkta karşılaşılan konular, farklı bağlamlarda birden çok sınav sorusunda yer alır. Sırada, sınav puanınızı en üst düzeye çıkarmak için zaman yönetimi ve yanıt eleme stratejilerini ele alacağız.
Sıkça Sorulan Sorular
“Sık Çıkan Sınav Konularının Tekrarı” dersi ücretsiz mi?
Evet — “Sık Çıkan Sınav Konularının Tekrarı” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Security+ Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Security+ Academy kursu toplamda 4 dersten oluşur.
“Sık Çıkan Sınav Konularının Tekrarı” dersinde ne öğreneceğim?
Security+ sınavlarında düzenli olarak çıkan kavramlar üzerinde alıştırma yapın: kriptografi, PKI, IAM, IR yaşam döngüsü, risk yönetimi ve protokol karşılaştırma tabloları. Security+ Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Security+ Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Security+ Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.
“Sık Çıkan Sınav Konularının Tekrarı” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Security+ Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Security+ Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- SY0-701 Sınav Alanları ve Ağırlıkları
- Performansa Dayalı Sorular (PBQ) Stratejisi
- Sık Çıkan Sınav Konularının Tekrarı
- Zaman Yönetimi ve Eleme Stratejileri