Son birkaç hafta içinde birbiriyle ilgisiz dört güvenlik haberi ortaya çıktı. Bir araştırmacı, tahmini olarak 2 milyondan fazla araca takılmış olan KARR adlı satış sonrası araç alarmının, Bluetooth menzilindeki herkes tarafından sessizce kilidinin açılabildiğini, devre dışı bırakılabildiğini veya kapatılabildiğini buldu. Bitsight'ta görev yapan bir tehdit araştırmacısı, popüler ve ucuz bir yayın çubuğu olan H96'nın yıllardır sahiplerinin internet bağlantılarını gizlice kiraladığını ve cep telefonu gibi görünerek sahte reklamlara tıkladığını keşfetti. Bir bilgisayar korsanı, 100 milyondan fazla kişinin verileriyle bağlantılı ihlallerden suçunu kabul etti; sisteme, zekice bir açıktan yararlanarak değil, yıllar önce bir bilgi hırsızı bulaşmasından bu yana ortalıkta duran müşteri parolalarıyla ve hiçbir zaman çok faktörlü kimlik doğrulamanın etkinleştirilmediği hesaplar üzerinden girdi. Araştırmacılar da kötü amaçlı yazılımların, uygun koşullarda, Google Password Manager ile eşzamanlanan geçiş anahtarlarını çıkarabildiğini gösterdi — çoğumuzun parola riskinden kurtulmak için özellikle benimsediği sistemin ta kendisini.

Tek tek ele alındığında bunlar dört farklı sorun kategorisi: bir donanım açığı, bir tedarik zinciri dolandırıcılığı düzeni, bir kurumsal ihlal ve bir kriptografi uygulama sorunu. Ancak teknolojiyle hiçbir ilgisi olmayan ortak bir kök nedene sahipler. Her durumda savunmasız şey bir kez kuruldu, etkinleştirildi veya oluşturuldu — sonra da kimse ona bir daha bakmadı.

Başlıkların altındaki örüntü

Güvenlik borcu, tam da dikkat etmeyi bıraktığınız yerlerde birikir. Bir araç alarmı, bayi ek paketi sırasında takılır ve aracınızın başkasının eline geçmesinin nedeni olana kadar bir daha aklınıza gelmez. Bir yayın çubuğu televizyona takılır, yıllarca sorunsuz çalışır ve sizden istenen şeyi oynatmaya devam ettiği için hiç uyarı vermez — reklam sahtekârlığı trafiği ve bant genişliği paylaşımı bunun yanında görünmez şekilde gerçekleşir. Bir oturum açma kimlik bilgisi oluşturulur, giriş isteminde çalışır ve ardından, onu sızdıran cihaz çoktan unutulmuş olsa bile, yıllarca bir veritabanında durur; çünkü aklınıza bile gelmeyen bir parolayı değiştirmek, kimsenin takvimine koyduğu bir iş değildir. Bir geçiş anahtarı özellikle "paroladan daha güvenli" olması için kurulur ve bu itibar, üzerinde bulunduğu cihazı neyin koruduğunu düşünmeyi bırakmak için bir nedene dönüşür.

Bunların hiçbiri, daha önce kimsenin öngörmediği yeni bir açığı bulacak kadar sofistike bir saldırgan gerektirmedi. Araç alarmı ve geçiş anahtarı hırsızlığı gerçekten teknik araştırma içeriyordu. Ancak zararın geniş ölçekte gerçekleşmesini sağlayan asıl şey, "bir kez kuruldu" ile "bir daha hiç gözden geçirilmedi" arasındaki boşluktu.

Zaten sahip olduklarınız için 20 dakikalık bir denetim

Bu açığın çoğunu kapatmak için bir şey satın almanız veya farklı türde bir insan olmanız gerekmiyor. Yukarıdaki kategorileri, tek seferlik bir kurulum işi yerine düzenli olarak tekrarlanan bir uğraş gibi ele alarak bir kez gözden geçirmeniz gerekiyor.

1. Satış sonrası ve ek cihazlar

Dahili olarak gelmek yerine üçüncü bir tarafça kurulmuş olan her şeyin etrafında dolaşın — araç alarmları, araç kameraları, akıllı kilitler, satış sonrası takip cihazları. Üreticinin uygulamasında veya sitesinde bir donanım yazılımı güncelleme mekanizması olup olmadığını kontrol edin ve güncellemeyi gerçekten çalıştırın. Özellikle KARR alarmı için araştırmacılar, kolay bir görsel ipucunun sürücü tarafındaki camda bulunan bir "KARR" etiketi olduğunu belirtti; sizde böyle bir etiket varsa, sorunun giderildiğini varsaymadan önce kurulum yapan kişiyle veya üreticiyle bir yama hakkında görüşün. Geliştirmeye değer daha genel alışkanlık şu: radyosu ve üretici uygulaması olan her şey, tıpkı telefonunuz veya dizüstü bilgisayarınız gibi, ara sıra bakım gerektiren bir cihazdır.

2. Televizyonunuza takılı olan her şey

H96 gibi adlarla pazaryerlerinde satılan ve genellikle "sınırsız" içerik için tek seferlik bir ücret karşılığında reklamı yapılan jenerik yayın kutuları yakından incelenmeye değer. Böyle bir cihazınız varsa riskinin yalnızca korsan içerik olmadığını anlayın — asıl risk, cihazın kendisinin, kendi amaçları olan ikinci bir bilgisayar gibi ağınızda davranıyor olabilmesidir. Bir cihazın ağınızda ne yaptığını doğrulayamıyorsanız ve cihaz, fiyatına göre gerçek olamayacak kadar iyi bir şey vaat eden tanımadığınız bir markadan geldiyse, onu konuk ağına almak veya koruyacak bir itibarı olan tanınmış bir şirketin ana akım yayın cihazıyla değiştirmek için bu tek başına yeterli bir nedendir.

3. Eski parolalar, özellikle yeniden kullanılan veya atıl durumdaki parolalar

Snowflake bağlantılı bilgisayar korsanının suçunu kabul etmesiyle ilişkilendirilen ihlale platformdaki bir açık neden olmadı. Buna, yıllar önce birinin bilgisayarındaki kötü amaçlı yazılım tarafından ele geçirilen kimlik bilgileri neden oldu; kimsenin değiştirmediği bu kimlik bilgileri, çok faktörlü kimlik doğrulamanın kapatıldığı hesaplarda bulunuyordu. Bu tamamen önlenebilir bir hata türüdür ve yaygındır: bir kez kurduğunuz ve nadiren giriş yaptığınız her hesap, şu anda sızdırılmış, yıllar öncesinden kalma bir parolayla duruyor olabilecek hesap türünün ta kendisidir. Parola yöneticiniz ihlal veya yeniden kullanım kontrolü sunuyorsa çalıştırın. Bir hesap MFA'ya izin veriyor ve bu özellik kapalıysa açın — yalnızca bu kontrol, 100 milyondan fazla kişinin kayıtlarını açığa çıkaran izinsiz girişi durdurabilirdi.

4. Geçiş anahtarlarınızı koruyan hesap

Geçiş anahtarları, kimlik avı ve yeniden kullanım gibi belirli sorunlar açısından parolalara kıyasla gerçek bir iyileştirmedir. Ancak eşzamanlanmış geçiş anahtarlarının Google Password Manager üzerinden çalınmasıyla ilgili yakın tarihli araştırma, bir geçiş anahtarının sihirli olmadığını hatırlatmak açısından yararlıdır — eşzamanlandığı hesabın ve cihazın güvenliğini devralır. Bu, parola yöneticinizi veya geçiş anahtarı eşzamanlamanızı barındıran hesabın sahip olduğunuz en güçlü korumayı hak ettiği anlamına gelir: cihazın kendisinde güçlü ve benzersiz bir parolayla kilitleme, eşzamanlamayı yapan hesapta MFA ve bu cihaza ne yüklediğinize dikkat etmek; çünkü araştırma, geçiş anahtarlarının kendisine "yama" uygulayabileceğiniz bir açıktan değil, makinede zaten çalışmakta olan kötü amaçlı yazılımdan yararlanıyor.

Bunu daha sonra değil, şimdi yapmaya değer olmasının nedeni

Bu dört hikâyenin hiçbiri bugün panik yapmanızı gerektiren bir tehdit anlatmıyor. Ancak dördü de, tam olarak kimse geri dönüp bakmadığı için aylar veya yıllar boyunca büyüyen tehditleri anlatıyor. Çözüm yeni bir araç veya abonelik değil — banka ekstrenizi kontrol etmek gibi zaten sahip olduğunuz bir alışkanlığın yanına belki ekleyebileceğiniz, düzenli olarak ayıracağınız bir zaman belirleyip zaten sahip olduğunuz ve güvendiğiniz şeyler hakkında sıkıcı bir soru sormak: bunu en son ne zaman kontrol ettim ve benden başka hâlâ birinin bunu izlemek için bir nedeni var mı?