Security+ Academy · Ders

Deneme Sınavı 1. Bölüm: Genel Güvenlik Kavramları ve Tehditler

Güvenlik temellerini, tehdit aktörlerini, kriptografinin temellerini ve sosyal mühendisliği kapsayan 25 soruyu yanıtlayın; bu bölüm gerçek sınavdaki 1. ve 2. alanların ağırlığıyla eşleşir.

1. ders / 413 adım

Deneme Sınavı 1. Bölüm: Genel Güvenlik Kavramları ve Tehditler, CoddyKit'te ücretsiz bir Security+ Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Security+ Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Security+ Academy kursu toplamda 4 dersten oluşur.

Deneme Sınavı 1. Bölüm: Bu Bölüm Nasıl Kullanılır

Security+ 1. ve 2. Alanlarını kapsayan Deneme Sınavı 1. Bölüme hoş geldiniz: Genel Güvenlik Kavramları (%12) ve Tehditler, Güvenlik Açıkları ve Azaltma Yöntemleri (%22). Bu ikisi birlikte sınav puanınızın %34'ünü oluşturur. Her sahnede bir soru, ardından doğru cevap ve diğer seçeneklerin neden yanlış olduğunu açıklayan ayrıntılı bir açıklama sunulur. Verimi en üst düzeye çıkarmak için: soruyu okuyun, kendi cevabınızı oluşturun, ardından açıklamayı okuyun. Hedefe yönelik son tekrar için zayıf alanlarınızı belirlemek amacıyla, hangi soruları konuya göre yanlış yaptığınızı takip edin. 1. ve 2. Alanlar gerçek sınavda birlikte yaklaşık 30 soruyu temsil eder.

CIA Üçgeni ve Kimlik Doğrulama Etmenleri

S1 — CIA Üçgeni: Bir kuruluş, müşteri verilerini depolamadan önce şifreliyor. Öncelikle hangi CIA ilkesi ele alınmaktadır? Cevap: Gizlilik — şifreleme, yetkisiz ifşayı önler. Bütünlük, özetleme ile; Kullanılabilirlik ise yedeklilik ile ele alınır.

S2 — Kimlik Doğrulama Etmenleri: Bir banka PIN ve parmak izi taraması istiyor. Hangi etmenler kullanılıyor? Cevap: Bildiğiniz bir şey (PIN) + Olduğunuz bir şey (parmak izi/biyometri). Üç etmen Bilme / Sahip Olma / Olma şeklindedir. Aynı türden iki etmen (iki parola), gerçek MFA değil, iki adımlı doğrulamadır. Coğrafi konum dördüncü bir etmen ekler: Bulunduğunuz yer.

Saldırı Türünü Belirleme: Kimlik Bilgileri ve Kötü Amaçlı Yazılım

S3 — Kimlik Bilgisi Doldurma: Başka bir şirketteki önceki veri ihlalinden elde edilen kullanıcı adı/parola çiftleri kullanılarak 10.000 oturum açma başarısızlığı gerçekleşiyor. Cevap: Kimlik bilgisi doldurma — parola tekrarından yararlanılarak veri ihlalindeki çiftler farklı bir hizmette tekrar kullanılır. Kaba kuvvet tüm birleşimleri dener; parola püskürtme tek bir parolayı birçok hesapta dener; sözlük saldırısı sözcük listelerini dener.

S4 — Kötü Amaçlı Yazılım Sınıflandırması: Bir yazdırma biriktiricisi güvenlik açığından yararlanarak kullanıcı etkileşimi olmadan makineden makineye yayılan kötü amaçlı yazılım. Cevap: Worm — ağlar arasında özerk biçimde kendini çoğaltır. Virüs bir ana dosya ve kullanıcı eylemi gerektirir. Trojan kendini çoğaltmaz. Fidye yazılımı bir yayılma mekanizması değil, yük türüdür.

Sosyal Mühendislik ve Kriptografik Seçim

S5 — Bahane Uydurma/Telefonla Kimlik Avı: Bir saldırgan BT yardım masası çalışanı olduğunu iddia ederek arıyor, ele geçirilmiş bir hesap konusunda aciliyet oluşturuyor ve çalışan parolasını veriyor. Cevap: Telefonla kimlik avı yoluyla bahane uydurma — aciliyet ve otorite unsurları kullanılarak telefonla iletilen uydurma bir senaryo.

S6 — Parola Depolama: Bir geliştiricinin, veritabanı çalınırsa geri getirilemeyecek parolaları depolaması gerekiyor. Cevap: Kullanıcı başına benzersiz tuz ile Argon2id kullanarak özetleme. AES şifrelemesi tersine çevrilebilir (anahtarın çalınması tüm parolaları açığa çıkarır). Salt SHA-256, parola depolama için çok hızlıdır. HMAC gizli bir anahtar gerektirir, ancak yine de yeterince yavaş değildir.

Tehdit Aktörleri ve Güvenlik Kontrolü Kategorileri

S7 — Hacktivist: Bir saldırgan, çevre politikalarına karşı siyasi mesajlar içeren bir sayfayla şirketin web sitesinin görünümünü değiştiriyor. Cevap: Hacktivist — ideoloji veya siyasi amaçlarla motive olur. Siber suçlular maddi kazançla motive olur; ulus devletlerin stratejik hedefleri vardır; acemi betik kullanıcıları ise tanınmak ister.

S8 — Caydırıcı Kontroller: Güvenlik kameraları belirgin yerlere yerleştirilmiş ve '24 Saat Gözetim Altındasınız' tabelaları bulunuyor. Cevap: Caydırıcı kontrol — görünür kameralar ve tabelalar öncelikle saldırganları caydırır. Kameralar ayrıca (inceleme amacıyla kayıt yaparak) tespit edici olabilir, ancak görünür biçimde yerleştirilmeleri tespit yerine caydırmayı önceliklendirir.

Kimlik Avı Çeşitleri ve Risk Kavramları

S9 — Yönetici Hedefli Kimlik Avı: CFO'ya adı, unvanı ve yakın zamanda gerçekleşen bir satın alma işlemine atıfta bulunan, CEO'dan geliyormuş gibi görünen ve acil bir havale isteyen kişiselleştirilmiş bir e-posta geliyor. Cevap: Yönetici hedefli kimlik avı — üst düzey yöneticilere yönelik, son derece hedefli kimlik avı. Mızraklı kimlik avı belirli kişileri hedefler, ancak yöneticileri hedeflemesi şart değildir. BEC dolandırıcılık planıdır (havale), yönetici hedefli kimlik avı ise iletim tekniğidir.

S10 — Güvenlik Açığı + Tehdit = Risk: Bilinen bir arabellek taşması bulunan, güncellenmemiş Apache ile birlikte sektörde bunu etkin biçimde istismar eden bir saldırgan grubu var. Cevap: Risk vardır; çünkü hem bir güvenlik açığı hem de bunu istismar edecek bir tehdit aynı anda bulunmaktadır — bu durum acil düzeltme için önceliklendirilmelidir. Risk her iki unsuru da gerektirir; tehdit olmadan bir güvenlik açığı yalnızca potansiyel risk oluşturur.

İnkâr Edememe, IoC ve Rootkit'ler

S11 — İnkâr Edememe: Tarafların anlaşmayı inkâr etmesini önleyen tedarikçi sözleşmeleri. Cevap: Asimetrik kriptografi kullanan dijital imzalar — yalnızca özel anahtar sahibi imza atabilir ve bu da kimliği kanıtlar. HMAC paylaşılan anahtar kullanır (her iki taraf da imzalamış olabilir; bu nedenle inkâr edememe sağlamaz). Tek başına özetleme bütünlük sağlar, ancak atıf sağlamaz.

S12 — DNS Tünelleme: Bir iş istasyonu, 40 karakterlik rastgele alt alan adları bulunan bir alana her 60 saniyede bir düzenli DNS sorguları gönderiyor. Cevap: DNS tünellemesi C2 iletişimi — düzenli işaret sinyalleri ve TXT kayıtlarındaki kodlanmış uzun alt alan adları, saldırganın DNS'e izin veren güvenlik duvarı kurallarından kaçmak için verileri DNS sorgularına kodladığını gösterir.

S13 — Rootkit: Tarayıcı olağandışı işlem göstermiyor, ancak ağ izleme sistemi dışarıya giden C2 bağlantılarını ve işletim sistemi ikili dosyalarının bütünlük denetimindeki hataları gösteriyor. Cevap: Rootkit — güvenlik araçlarından gizlenmek için işletim sistemi API çağrılarını araya girerek yakalar; çekirdek değişikliği, ikili dosyaların bütünlük hatalarını açıklar.

CVSS, Tedarik Zinciri ve Asimetrik Anahtar Kullanımı

S14 — CVSS 9.8: CVSS aralıkları: 9.0-10.0 = Kritik. Kimlik doğrulama gerektirmeyen uzaktan kod yürütme 9.8 puanıyla Kritik önceliktedir — 24-48 saat içinde yamalayın. CVSS 7.0-8.9 = Yüksek, 4.0-6.9 = Orta, 0.1-3.9 = Düşük.

S15 — Tedarik Zinciri Saldırısı: Saldırganlar bir yazılım tedarikçisinin derleme sistemini ele geçirip 18.000 müşteriye dağıtılan meşru bir güncellemeye arka kapı yerleştirmiştir (SolarWinds SUNBURST). Cevap: Tedarik zinciri saldırısı — tedarikçinin ürünlerine güvenip bunları yükleyen müşterilere ulaşmak için tedarikçiyi hedef alır.

S16 — Asimetrik Anahtar Kullanımı: Alice, Bob'a yalnızca Bob'un okuyabileceği bir mesaj gönderiyor. Cevap: Bob'un PUBLIC anahtarıyla şifreleyin — şifreyi yalnızca Bob'un özel anahtarı çözer. Özel anahtarla imzalayın; PUBLIC anahtarla doğrulayın. PUBLIC anahtar = başkalarının sizin adınıza kullanması için; özel anahtar = yalnızca kişisel kullanım içindir.

Dosyasız Kötü Amaçlı Yazılım, BEC ve Sıfır Gün

S17 — Dosyasız Kötü Amaçlı Yazılım: PowerShell, kodlanmış Base64 komutlarını çalıştırarak kodu diske dosya yazmadan tamamen belleğe indirir ve çalıştırır. Yanıt: Dosyasız/Yerli Araçları Kötüye Kullanan (LotL) saldırı — dosya tabanlı antivirüs imzalarından kaçınmak için meşru araçları (PowerShell, WMI) kötüye kullanır. Savunmalar: Komut Dosyası Bloğu Günlüğe Kaydı, AMSI, davranışsal EDR.

S18 — BEC: Saldırgan iki hafta boyunca e-postaları izler, ardından fatura ödemeleri için yeni bir banka hesabı talep eden, benzer görünümlü bir alan adından gönderilmiş e-posta yollar. Yanıt: E-posta sahteciliği içeren İş E-postası Ele Geçirme (BEC) — izleme yoluyla elde edilen bağlamın kullanıldığı finansal dolandırıcılık. Savunma: herhangi bir bankacılık değişikliğinden önce bant dışı doğrulama (satıcıyı bilinen numarasından arama).

S19 — Sıfır Gün: Mevcut bir CVE'si ve yayımlanmış bir yaması olmayan bir güvenlik açığından yararlanma. Yanıt: Sıfır gün güvenlik açığı — satıcının bu açığı düzeltmek için hiç günü olmamıştır. Yama yayımlandığında teknik olarak artık sıfır gün değildir.

Savunmada Derinlik ve Hızlı Kavramlar

S20 — Savunmada Derinlik: Çevre güvenlik duvarı + ağ IDS'si + ana bilgisayar tabanlı güvenlik duvarı + EDR + veri şifreleme. Yanıt: Savunmada derinlik (katmanlı güvenlik) — bir katman başarısız olduğunda diğerlerinin çalışmaya devam etmesi için birden çok bağımsız denetim kullanılır. En az ayrıcalık (minimum erişim), görevlerin ayrılığı (kritik işlevlerin bölünmesi) ve sıfır güven (tüm erişimlerin doğrulanması) kavramlarından farklıdır.

S21-25 Hızlı Tekrar: HSTS = HTTPS kullanımını zorunlu kılar ve HTTP bağlantılarını reddeder. Mantık bombası = belirli bir koşul karşılandığında (tarih/eylem) çalışır. Sulama çukuru = hedeflerin sık ziyaret ettiği bir siteyi ele geçirir. Yazım hatası üzerinden alan adı işgali = yanlış yazılmış alan adlarını kaydeder (goggle.com). Tehdit istihbaratı ile güvenlik açığı değerlendirmesi arasındaki fark: TI, saldırganın yeteneklerini açıklar; VA, kendi sistemlerinizdeki zayıflıkları belirler.

1. ve 2. Alanlardaki Temel Farkların Özeti

1. ve 2. Alanlarda sınanan kritik farklar: Şifreleme ve Özetleme — şifreleme tersine çevrilebilir (bir anahtar gerekir); özetleme tek yönlüdür (anahtar gerekmez). Gizlilik için şifreleme, bütünlük ve parola depolama için özetleme kullanılır. Virüs ve Solucan — virüsün yayılması için bir ana bilgisayar dosyası ve kullanıcı eylemi gerekir; solucan ağlar üzerinden kendiliğinden yayılır. Kimlik avı hiyerarşisi — toplu kimlik avı herkesi hedefler; hedefli kimlik avı belirli kişileri hedefler; balina avı yöneticileri hedefler; sesli kimlik avı sesi kullanır. Denetim kategorileri — önleyici denetim saldırıları durdurur, tespit edici denetim bunları belirler, düzeltici denetim hasarı sınırlar, caydırıcı denetim saldırıları engeller, telafi edici denetim ise birincil denetim uygulanabilir olmadığında alternatif sunar.

Hızlı Kontrol

Bu dersteki CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı sınayın.

Ders Özeti

Bu deneme sınavı bölümünde şunları gözden geçirdiniz: CIA üçlüsünün uygulamaları — şifreleme gizliliği, özetleme bütünlüğü, yedeklilik kullanılabilirliği sağlar; saldırı türleri arasındaki farklar — solucanlar ve virüsler, kimlik bilgisi doldurma ve kaba kuvvet, balina avı, hedefli kimlik avı ve sesli kimlik avı, tedarik zinciri saldırıları ve sıfır gün güvenlik açıkları; ayrıca güvenlik denetimi kategorileri — önleyici, tespit edici, düzeltici, caydırıcı ve telafi edici denetimler ile bunların gerçek dünyadaki örnekleri. Bu kavramlar, 1. ve 2. Alanların kapsadığı sınavın %34'ünü oluşturur. Sırada Güvenlik Mimarisi ve Altyapısını kapsayan Deneme Sınavı Bölüm 2 var.

Başlamak ücretsiz

Yapay zeka eğitmeniyle Security+ Academy öğren — ücretsiz

Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.

Kurslar
30
Dersler
120

Sıkça Sorulan Sorular

“Deneme Sınavı 1. Bölüm: Genel Güvenlik Kavramları ve Tehditler” dersi ücretsiz mi?

Evet — “Deneme Sınavı 1. Bölüm: Genel Güvenlik Kavramları ve Tehditler” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Security+ Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Security+ Academy kursu toplamda 4 dersten oluşur.

“Deneme Sınavı 1. Bölüm: Genel Güvenlik Kavramları ve Tehditler” dersinde ne öğreneceğim?

Güvenlik temellerini, tehdit aktörlerini, kriptografinin temellerini ve sosyal mühendisliği kapsayan 25 soruyu yanıtlayın; bu bölüm gerçek sınavdaki 1. ve 2. alanların ağırlığıyla eşleşir. Security+ Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Security+ Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Security+ Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.

“Deneme Sınavı 1. Bölüm: Genel Güvenlik Kavramları ve Tehditler” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Security+ Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Security+ Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Deneme Sınavı 1. Bölüm: Genel Güvenlik Kavramları ve Tehditler
  2. Deneme Sınavı 2. Bölüm: Güvenlik Mimarisi ve Altyapı
  3. Deneme Sınavı 3. Bölüm: Operasyonlar, Olay Müdahalesi ve Adli Bilişim
  4. Deneme Sınavı Tekrarı: Puanlama, Analiz ve Çalışma Planı
← Security+ Academy Sayfasına Dön