TryHackMe ile Sıfırdan Siber Güvenlik ve Etik Hackerlık Nasıl Öğrenilir?

TryHackMe, siber güvenliğe sıfırdan başlamak isteyenlerin en sık önerilen platformlarından biri. Ben 2012'den beri dijital pazarlama ve web projelerinde çalışıyorum; sunucu, form ve panel güvenliği de bu işin her gün karşıma çıkan parçası. Bu yazıda TryHackMe öğrenme yollarını, odaların nasıl çalıştığını, Hack The Box ile farkını ve etik hackerlığın yasal sınırlarını kendi öğrenme deneyimimden anlatıyorum.
Yazının odağı bir kariyer haritası ya da sertifika karşılaştırması değil. Onun yerine platformu gerçekten nasıl kullanacağınızı, hangi sırayla ilerleyeceğinizi ve nerede duracağınızı konuşuyoruz. Amacım size sihirli bir takvim satmak değil; boşa geçen haftaları azaltmak.
TryHackMe nedir ve sıfırdan siber güvenlik öğrenmek için neden uygun?
TryHackMe, tarayıcı üzerinden çalışan, oyunlaştırılmış bir siber güvenlik eğitim platformudur. İçerik "oda" adı verilen kısa derslerden oluşur; her oda kısa bir anlatım, sorular ve çoğu zaman saldırı ya da savunma yapacağınız bir sanal makine içerir. Yeni başlayan biri kurulum derdi olmadan ilk gün pratik yapar.
Bu yapının asıl faydası geri bildirim hızıdır. Bir komutu yazarsınız, sonucu görürsünüz ve cevabı soru kutusuna girersiniz. Doğruysa ilerlersiniz, yanlışsa ipucu okursunuz. Dolayısıyla kitap okuyup ne öğrendiğinizi bilemediğiniz o belirsiz dönem çok kısalır.
Üstelik platform konuları sıraya koyar. Ağ nedir, web nasıl çalışır, Linux komut satırı nasıl kullanılır gibi temel sorularla başlar; sonra saldırı ve savunma tarafına geçer. Yani nereden başlayacağınızı düşünmek için enerji harcamazsınız.
TryHackMe ile öğrenmeye başlamadan önce neye ihtiyacınız var?
Güçlü bir bilgisayar ya da özel bir işletim sistemi gerekmez. Ücretsiz bir hesap, güncel bir tarayıcı ve düzenli ayırabileceğiniz zaman yeterlidir. Ancak birkaç hazırlık ilk haftaları çok daha verimli yapar.
- İngilizce okuma: içeriğin neredeyse tamamı İngilizce; teknik metni çeviri aracıyla da takip edebilirsiniz.
- Not düzeni: Obsidian, Notion ya da basit bir metin dosyası; komutları ve çözüm mantığını yazın.
- Sabit takvim: haftada üç gün, her seferinde bir ya da iki saat, düzensiz uzun maratonlardan daha iyi sonuç verir.
- Güçlü parola ve iki adımlı doğrulama: kendi hesabınızı korumak ilk güvenlik dersinizdir.
Bunlara ek olarak, merakınızı canlı tutacak küçük bir soru listesi hazırlayın. Örneğin bir web sitesine girdiğinizde tarayıcı ile sunucu arasında neler olduğunu hiç düşündünüz mü? Bu tür sorular, ilk odalarda okuduğunuz anlatımı somut bir şeye bağlar. Böylece bilgi yalnızca ezber olarak kalmaz, günlük hayatta gördüğünüz şeylerle birleşir.
Parola konusunda tembellik etmeyin. Her platform için ayrı, uzun bir parola üretmek için şifre oluşturucu aracını kullanabilirsiniz. Ayrıca bir parola yöneticisi edinin; siber güvenlik öğrenen birinin aynı parolayı beş sitede kullanması hoş bir çelişki olmaz.
TryHackMe öğrenme yolları nasıl işliyor?
Öğrenme yolu, belirli bir hedef için sıralanmış odalardan oluşan bir müfredattır. Her yol bir beceri setini adım adım kurar ve sonunda size bir tamamlama rozeti ya da sertifika verir. Bu sayede tek tek oda seçmek yerine hazır bir sıra izlersiniz.
Yollar kabaca üç katmanda düşünülebilir. İlk katman temelleri verir; ağ, web, Linux ve Windows gibi konular burada yer alır. İkinci katman sizi bir role yönlendirir; savunma tarafında güvenlik operasyon merkezi analistliği, saldırı tarafında sızma testi uzmanlığı gibi. Üçüncü katman ise ileri teknik alanlara iner.
Benim önerim şu: ilk iki yolu sırasıyla bitirmeden rastgele odalara dağılmayın. Öte yandan bir yolun ortasında sıkıldığınız bir konuya takılırsanız o odayı işaretleyip bir sonrakine geçebilirsiniz. Böylece motivasyonunuzu korurken genel sırayı da bozmazsınız.
Ayrıca her yolun başında sunulan tahmini süreyi bir hedef değil, bir fikir olarak görün. Bazı konular size tanıdık gelir ve hızla geçersiniz; bazıları ise iki katı zaman alır. Önemli olan yolun sonunda konuları başkasına anlatabilecek düzeye gelmenizdir. Bunu ölçmenin en kolay yolu, bitirdiğiniz her bölümü birkaç cümleyle kendi sözlerinizle özetlemektir.
Hangi TryHackMe yolunu hangi sırayla izlemelisiniz?
Platformun yol isimleri zaman zaman güncelleniyor; bu nedenle aşağıdaki sıra bir çerçevedir. Güncel listeyi hesabınızdaki yollar sayfasından kontrol edin. Pre Security yolu hiç ön bilgi istemeden bilgisayar temelleri, ağ, web ve temel saldırı ile savunma kavramlarıyla başlıyor.
- Pre Security: bilgisayar, ağ, web ve Linux temelleri.
- Cyber Security 101: saldırı ve savunma araçlarına geniş bir giriş.
- Rol seçimi: savunma için SOC Level 1, saldırı için Jr Penetration Tester.
- Uzmanlaşma: web uygulama güvenliği, kırmızı takım ya da adli bilişim gibi ileri yollar.
Bu sıranın mantığı basit. Temel olmadan araç öğrenirseniz komutları ezberlersiniz ama neden çalıştığını anlamazsınız. Örneğin port taramasını TCP el sıkışmasını bilmeden yaparsanız çıktıyı yorumlayamazsınız. Dolayısıyla ilk yolda acele etmeyin; sonraki her şey onun üstüne kurulur.
TryHackMe odaları nasıl çalışır?
Bir oda genellikle birkaç görevden oluşur. Her görevde bir anlatım bölümü ve cevaplamanız gereken sorular bulunur. Bazı sorular yalnızca okuduğunuzu anladığınızı ölçer; bazıları ise hedef makineye bağlanıp bir dosyayı bulmanızı ya da bir bayrağı ele geçirmenizi ister.
Hedef makineye iki yolla erişirsiniz. Birincisi tarayıcıda açılan saldırı makinesi AttackBox'tır; üzerinde gerekli araçlar kurulu gelir. İkincisi kendi bilgisayarınızdan OpenVPN ile platform ağına bağlanmaktır. Ücretsiz hesapta tarayıcı içi makine kullanımı sınırlıdır; bu yüzden ilerledikçe VPN bağlantısını öğrenmek işinizi kolaylaştırır.
Ayrıca odaların iki temel türü var. Rehberli odalar sizi adım adım götürür; meydan okuma odaları ise yalnızca hedefi verir ve yolu size bırakır. Başlangıçta rehberli odalarla ilerleyin, her beş rehberli odada bir kolay meydan okuma odası deneyin.
Rehberli oda ile meydan okuma odası arasındaki fark nedir?
Aşağıdaki tablo iki oda türünü ve bunlara ek olarak platformdaki diğer pratik biçimlerini yan yana koyuyor. Seviyeniz arttıkça sağ sütundaki biçimlere daha çok zaman ayırmanızı öneririm.
| Biçim | Ne sunar? | Kimin için? | Dikkat edilecek nokta |
|---|---|---|---|
| Rehberli oda | Anlatım, adım adım sorular, ipuçları | Yeni başlayanlar | Cevabı kopyalamak yerine komutu kendiniz yazın |
| Meydan okuma odası | Yalnızca hedef ve bayrak soruları | Temel yolu bitirenler | Takıldığınızda çözüm yerine ipucu arayın |
| Etkinlikler | Dönemsel, sıralı görevler | Her seviye | Günlük düzen kurmak için iyi fırsat |
| Rekabetçi modlar | Başka kullanıcılara karşı süreli görevler | Orta ve ileri seviye | Temel oturmadan moral bozabilir |
Aralık ayında düzenlenen Advent of Cyber etkinliği, her gün yeni bir görev açan ücretsiz bir seridir. Özellikle yeni başlayanlar için düzenli çalışma alışkanlığı kurmanın kolay bir yoludur.
TryHackMe'de takıldığınızda ne yapmalısınız?
Takılmak öğrenmenin parçasıdır; asıl soru takıldığınız anı nasıl kullandığınızdır. Hemen çözüm videosunu açarsanız bayrağı alırsınız ama beceriyi almazsınız. Bu yüzden kendime basit bir kural koydum: çözüme bakmadan önce en az yarım saat kendi başıma denerim.
- Soruyu yeniden okuyun; çoğu takılma yanlış anlaşılan sorudan çıkar.
- Görevin anlatım bölümüne dönün; cevabın ipucu genellikle oradadır.
- Platformun kendi ipucunu açın.
- Aracın yardım çıktısına ya da resmi dokümanına bakın.
- Son çare olarak yazılı bir çözüm okuyun, ama yalnızca takıldığınız adıma kadar.
Çözümü okuduktan sonra odayı kapatmayın. Aynı adımı çözüme bakmadan bir kez daha yapın ve notunuza neden takıldığınızı yazın. Böylece aynı hatayı bir sonraki odada tekrarlamazsınız.
Topluluk da iyi bir kaynaktır. Platformun forumu ve Discord sunucusu, takıldığınızda soru sorabileceğiniz yerlerdir. Ancak soru sorarken ne denediğinizi ve hangi çıktıyı aldığınızı yazın. Bu alışkanlık hem daha hızlı yardım almanızı sağlar hem de sorunu tarif ederken çoğu zaman cevabı kendiniz bulursunuz.
Ücretsiz TryHackMe hesabı yeterli mi, ne zaman ücretli plana geçmelisiniz?
Başlangıç için ücretsiz hesap yeterlidir. Temel yolların önemli bir kısmı ve pek çok oda ücretsiz açıktır. Ancak bazı odalar, rol odaklı yolların büyük bölümü ve sınırsız tarayıcı makinesi ücretli üyelik ister. Güncel kapsamı platformun fiyatlandırma sayfasından kontrol edin.
Benim önerim, ilk ay ücretsiz hesapla çalışmanız. Bu süre sonunda haftada en az üç gün düzenli giriş yaptıysanız ücretli plan yatırımınızı hak eder. Buna karşılık ilk ayda iki kez girip bıraktıysanız sorun ödeme değil, takvimdir.
Öte yandan ücretli plana geçmeden önce kendi bilgisayarınızda OpenVPN bağlantısını kurmayı öğrenin. Böylece tarayıcı makinesi sınırı sizi daha az etkiler ve kendi araç ortamınızı da tanırsınız.
TryHackMe ile Hack The Box arasındaki fark nedir?
Hack The Box, benzer amaçla kurulmuş ama farklı bir kitleye hitap eden bir platformdur. TryHackMe öğretmeye odaklanır; Hack The Box ise daha çok test etmeye ve yarışmaya odaklanır. Hack The Box makinelerinde çoğu zaman anlatım yoktur, yalnızca hedef vardır.
Ayrıca Hack The Box'ın Academy bölümü, modül tabanlı ve oldukça derin bir eğitim sunar. Yani Hack The Box tamamen "kendin bul" platformu değildir. Ancak genel his TryHackMe'den daha zorlayıcıdır ve yeni başlayanın ilk haftalarda moral kaybetme ihtimali daha yüksektir.
| Kriter | TryHackMe | Hack The Box |
|---|---|---|
| Ana yaklaşım | Rehberli öğrenme, oyunlaştırma | Meydan okuma ve yarışma, ayrıca Academy |
| Başlangıç zorluğu | Düşük | Orta ve üstü |
| Tarayıcı içi saldırı makinesi | Var (ücretsizde sınırlı) | Var (Pwnbox, planlara bağlı) |
| En uygun olduğu dönem | İlk 6 ile 12 ay | Temel oturduktan sonra |
Kısacası ikisi rakipten çok ardışık basamaklardır. Önce TryHackMe'de temel kurun, ardından Hack The Box'ta öğrendiğinizi rehbersiz ortamda sınayın.
TryHackMe'den Hack The Box'a ne zaman geçmelisiniz?
Geçiş zamanını takvimle değil, beceriyle ölçün. Aşağıdaki işaretlerin çoğunu kendinizde görüyorsanız hazırsınız demektir. Bu liste saha tecrübesine dayalı bir başlangıç ölçütüdür, garanti değil.
- Kolay seviye meydan okuma odalarını çözüme bakmadan bitirebiliyorsunuz.
- Nmap çıktısını okuyup hangi servise önce bakacağınıza kendiniz karar veriyorsunuz.
- Linux'ta dosya izinleri, süreçler ve basit yetki yükseltme mantığını anlıyorsunuz.
- Bir web formunda neyi deneyeceğinizi rehber olmadan listeleyebiliyorsunuz.
Bu noktada iki platformu birlikte kullanmak da mümkün. Örneğin hafta içi TryHackMe'de yeni konu öğrenip hafta sonu Hack The Box'ta kolay bir makinede aynı tekniği deneyebilirsiniz. Böylece öğrenme ve sınama birbirini besler.
Geçişte ilk makinelerinizi kolay seviyeden ve emekliye ayrılmış, yani çözümü topluluk tarafından iyi belgelenmiş olanlardan seçin. Takıldığınızda bakabileceğiniz bir kaynak olması, rehbersiz ortama alışırken moralinizi korur. Zamanla bu kaynağa ihtiyacınız azalır ve asıl beceri olan kendi yolunu bulma yetisi gelişir.
Etik hackerlık nedir, TryHackMe'de öğrendiğinizi nerede kullanabilirsiniz?
Etik hackerlık, bir sistemin sahibinden açık ve yazılı izin alarak, belirlenen kapsam içinde güvenlik açıklarını bulma ve raporlama işidir. Kullandığınız teknikler saldırganınkilerle aynı olabilir; farkı izin, kapsam ve amaç belirler. İzin yoksa etik hackerlık da yoktur.
TryHackMe'de öğrendiğiniz teknikleri yalnızca size ait ya da açıkça izin verilen sistemlerde kullanabilirsiniz. Platformdaki makineler tam da bu amaçla var; size verilen IP adresi sizin oyun alanınızdır. Ancak aynı komutu komşunuzun modemine, okulunuzun sitesine ya da merak ettiğiniz bir şirketin sunucusuna çalıştırmak bambaşka bir iştir.
Yasal kullanım alanları sanıldığından geniştir: kendi ev laboratuvarınız, işvereninizin yazılı onayıyla yapılan testler, hata ödül programları ve CTF yarışmaları. Bunların her birinin ortak noktası önceden tanımlanmış izin ve kapsamdır.
Türkiye'de ve dünyada etik hackerlığın yasal sınırları nelerdir?
Türkiye'de temel çerçeve Türk Ceza Kanunu'nun bilişim suçları bölümüdür. TCK madde 243 bir bilişim sistemine hukuka aykırı olarak girmeyi, madde 244 sistemi engellemeyi, bozmayı ve verileri değiştirmeyi, madde 245/A ise bu suçlar için cihaz ya da program üretmeyi ve dağıtmayı düzenler. Yani "sadece baktım, bir şey yapmadım" savunması izinsiz girişte sizi korumaz.
Almanya'da Ceza Kanunu'nun 202a, 202b ve 202c maddeleri benzer alanları kapsar; ABD'de ise Bilgisayar Sahtekârlığı ve Kötüye Kullanım Yasası uygulanır. Ülkeden ülkeye ayrıntı değişse de ortak ilke aynıdır: izinsiz erişim suçtur. Ben hukukçu değilim; somut bir durumda mutlaka bir avukata danışın.
- Yazılı izin olmadan hiçbir gerçek sisteme tarama ya da saldırı yapmayın.
- Hata ödül programlarında kapsam dışı alan adlarına dokunmayın.
- Bulduğunuz açığı sosyal medyada paylaşmak yerine sahibine sorumlu bildirimle iletin.
- Öğrendiğiniz aracı başkası için "deneme" amacıyla bile kullanmayın.
TryHackMe'de öğrenirken hangi etik kurallara uymalısınız?
Platformun kendi kuralları da en az yasalar kadar önemli. Size atanmış hedef dışındaki makinelere, diğer kullanıcılara ya da platformun kendi altyapısına saldırmak kesinlikle yasaktır. Rekabetçi modlarda bile kurallar nerede saldırabileceğinizi açıkça belirler.
Ayrıca topluluk etiği diye bir şey var. Meydan okuma odalarının bayraklarını herkese açık biçimde paylaşmak, başkalarının öğrenme deneyimini bozar. Yazılı çözüm yayımlamak isterseniz platformun bu konudaki kurallarını okuyun; çoğu platform yalnızca belirli türde odalar için yazılı çözümü uygun görür.
Son olarak kendinize karşı dürüst olun. Sıralamada yükselmek için çözüm kopyalamak rozet getirir ama beceri getirmez. İş görüşmesinde ya da gerçek bir olayda o rozetin size hiçbir faydası olmaz.
Linux ve ağ temelleri TryHackMe yolculuğunda neden bu kadar önemli?
Siber güvenlikteki hemen her konu iki temele dayanır: işletim sistemi ve ağ. Saldırı yaparken de savunma yaparken de karşınıza çoğu zaman bir Linux sunucusu ve bir ağ trafiği çıkar. Bu yüzden bu iki temeli sağlam kurmadan ilerlemek, temelsiz bina çıkmaya benzer.
Linux tarafında dosya sistemi, kullanıcılar ve izinler, süreçler, servisler ve günlük dosyaları öncelikli konulardır. Komut satırında rahat hareket edemiyorsanız, ileri odalardaki her adım size iki kat zaman kaybettirir. Örneğin bir yetki yükseltme odasında asıl zorluk teknik değil, doğru dosyayı bulabilmektir.
Ağ tarafında ise IP adresleme, portlar, TCP ile UDP farkı, DNS ve HTTP isteklerinin yapısı temel konulardır. Ayrıca Wireshark ile bir paket kaydını açıp okuyabilmek, savunma tarafına geçecekler için neredeyse zorunludur. Kısacası temel odalarda geçirdiğiniz her saat, sonraki aylarda katlanarak geri döner.
TryHackMe'de savunma tarafını, yani mavi takımı nasıl öğrenirsiniz?
Pek çok kişi siber güvenliği yalnızca saldırı olarak düşünür; oysa iş ilanlarının önemli bir kısmı savunma tarafındadır. TryHackMe bu alanda güçlü bir içerik sunar. SOC Level 1 yolu günlük analizi, SIEM araçları, tehdit istihbaratı, oltalama e-postası inceleme ve olay müdahalesi gibi konuları uygulamalı işler.
Savunma odalarının hissi farklıdır. Bir makineye sızmak yerine, sızılmış bir sistemin izlerini sürersiniz. Örneğin bir günlük dosyasında şüpheli bir giriş denemesini bulur, zaman çizelgesini çıkarır ve ne olduğunu raporlarsınız. Bu iş sabır ve dikkat ister; ancak gerçek dünyada en çok ihtiyaç duyulan beceri de budur.
Benim gözlemim şu: savunma tarafını öğrenen biri saldırıyı daha iyi anlar, saldırıyı öğrenen biri de savunmayı. Bu nedenle rol seçiminiz ne olursa olsun, diğer taraftan birkaç oda çözmenizi öneririm.
Sızma testi odalarında nelere odaklanmalısınız?
Saldırı tarafında ilk hedefiniz bir metodoloji edinmektir. Her makinede aynı sırayı izlersiniz: keşif, tarama, zafiyet tespiti, istismar, yetki yükseltme ve raporlama. Bu sıra oturduğunda yeni bir makine size korkutucu gelmez; yalnızca yeni bir bulmaca gibi görünür.
- Keşif ve tarama: Nmap çıktısını okumak ve açık servisleri önceliklendirmek.
- Web açıkları: SQL enjeksiyonu, XSS, dosya yükleme ve yetkilendirme hataları.
- Yetki yükseltme: Linux ve Windows'ta yanlış yapılandırmaları fark etmek.
- Raporlama: bulguyu, etkisini ve çözüm önerisini sade bir dille yazmak.
Son madde genellikle ihmal edilir. Ancak gerçek bir sızma testinde müşterinin elinde kalan tek şey rapordur. Dolayısıyla her makineden sonra kısa bir rapor yazmak, teknik beceri kadar değerli bir alışkanlıktır.
Sıralama, seriler ve rozetler öğrenmenize gerçekten yardım eder mi?
TryHackMe oyunlaştırmayı bilinçli olarak kullanır. Günlük seri, puan tablosu, ligler ve rozetler sizi platforma geri getirmek için tasarlanmıştır. Bu mekanikler düzen kurmanıza yardım eder; özellikle ilk haftalarda seriyi bozmamak için giriş yapmak güçlü bir motivasyon olur.
Öte yandan oyunlaştırmanın bir yan etkisi de var. Seriyi korumak için her gün çok kolay bir soru cevaplayıp çıkmak, gerçek öğrenmenin yerini alabilir. Benzer şekilde sıralamada yükselmek için yalnızca hızlı puan getiren odaları seçmek, beceri boşluğu bırakır.
Bu yüzden bu mekanikleri bir araç olarak görün, hedef olarak değil. Kendi ölçütünüzü koyun: bu hafta kaç odayı çözüme bakmadan bitirdim ve kaç yeni kavramı notlarıma ekledim? Bu iki soru, puan tablosundan çok daha dürüst bir ilerleme göstergesidir.
TryHackMe ile ilk 90 günü nasıl planlayabilirsiniz?
Aşağıdaki plan haftada 6 ile 8 saat ayırabilen biri için hazırladığım bir örnek programdır. Saha tecrübesine dayalı bir başlangıç önerisidir, garanti değil; hızınız geçmişinize göre değişir.
- 1. ay: Pre Security yolu; ağ temelleri, web nasıl çalışır ve Linux komut satırı. Her oda için bir sayfa not.
- 2. ay: Cyber Security 101 yolunun ilk yarısı; temel araçlar, web açıkları ve ilk kolay meydan okuma odası.
- 3. ay: yolun geri kalanı ve rol seçimi; savunma mı saldırı mı, bir rol yoluna ilk adım.
Her ayın sonunda bir hafta tekrar haftası ayırın. O hafta yeni oda açmayın; notlarınızı temize çekin ve takıldığınız iki odayı yeniden çözün. Böylece öğrendikleriniz kısa süreli hafızada kalmaz, kalıcı hâle gelir.
Öğrendiklerinizi nasıl not almalı ve portföye dönüştürmelisiniz?
Siber güvenlikte not almak bir tercih değil, iş yöntemidir. Gerçek bir sızma testinde her adımı, her komutu ve her bulguyu kaydedersiniz; rapor bu notlardan çıkar. Dolayısıyla TryHackMe'de bu alışkanlığı kurmak ileride doğrudan işe yarar.
Her oda için şu dört başlığı yazmanızı öneririm: hedef, kullandığınız araçlar, takıldığınız nokta ve öğrendiğiniz ders. Bu yapı kısa olsun; iki paragrafı geçmesin. Üstelik bu notlar üç ay sonra kendi kişisel ders kitabınıza dönüşür.
Portföy için ise kurallara uygun yazılı çözümleri kişisel bir blogda yayımlayabilirsiniz. İşverenler çoğu zaman sizin nasıl düşündüğünüzü görmek ister; iyi anlatılmış iki çözüm yazısı, uzun bir rozet listesinden daha ikna edicidir. Sitenizi kurarken web tasarım tarafında sade ve hızlı bir yapı seçin.
TryHackMe'de öğrendikleriniz gerçek web sitelerinde nasıl karşınıza çıkar?
Pazarlama projelerinde gördüğüm güvenlik sorunlarının çoğu, TryHackMe'nin temel odalarında anlatılan konularla birebir örtüşüyor. Zayıf yönetici parolası, güncellenmemiş eklenti, herkese açık yedek dosyası ve korumasız iletişim formu bunların başında geliyor. Yani platformda öğrendiğiniz şeyler soyut değil.
Örneğin bir alan adının DNS kayıtlarını DNS sorgulama aracıyla incelemek, keşif aşamasının en basit adımıdır. Aynı şekilde IP sorgulama ile bir sunucunun nerede barındığını görebilirsiniz. Ancak bu araçları da yalnızca kendi ya da izinli sistemleriniz için kullanın.
E-posta tarafı da ayrı bir örnek. SPF, DKIM ve DMARC kayıtları eksik bir alan adı, oltalama saldırılarına açık kalır. Bu konuyu kurumsal e-posta altyapısı yazısında ayrıca anlattım.
TryHackMe öğrenirken en sık yapılan hatalar nelerdir?
Yıllar içinde kendimde ve çevremde gördüğüm hatalar birbirine çok benziyor. Bunları baştan bilirseniz birkaç ayı kurtarırsınız.
- Rozet toplamak için yalnızca kolay odaları çözmek ve zorluk seviyesini hiç artırmamak.
- Temel yolları atlayıp doğrudan sızma testi odalarına dalmak.
- Not almamak ve aynı konuyu üç kez sıfırdan öğrenmek.
- Hemen çözüm okumak ve takılma anındaki öğrenme fırsatını kaçırmak.
- Öğrendiği tekniği merakla izinsiz bir sistemde denemek.
Son madde diğerlerinden farklı. İlk dördü size zaman kaybettirir; sonuncusu ise kariyerinizi başlamadan bitirebilir. Bu yüzden merakınızı her zaman platformun içinde ya da kendi laboratuvarınızda tutun.
TryHackMe dışında kendi laboratuvarınızı nasıl kurabilirsiniz?
Bir süre sonra platformun hazır ortamı size dar gelebilir. Bu noktada kendi ev laboratuvarınızı kurmak iyi bir adımdır. VirtualBox ya da VMware gibi bir sanallaştırma aracına Kali Linux ve kasıtlı olarak açıklı bırakılmış birkaç eğitim makinesi kurarsınız. Ardından tüm trafiği yalnızca bu sanal ağ içinde tutarsınız.
Kendi laboratuvarınızın en büyük faydası, sistemi baştan kurmanın öğrettikleridir. Örneğin bir web sunucusunu kendiniz kurup yanlış yapılandırdığınızda, açığın nereden doğduğunu çok daha iyi anlarsınız. Ayrıca kendi IP adresinizi ve ağ yapınızı tanımak, laboratuvarın dışarı sızmasını önlemenin ilk adımıdır.
Ancak laboratuvar ağını ev ağınızdan ayırmayı unutmayın. Açıklı makineleri köprü modunda internete açık bırakmak, öğrenme ortamını gerçek bir risk hâline getirir.
Sonuç: TryHackMe ile sıfırdan etik hackerlığa giden yol nasıl özetlenir?
TryHackMe, sıfırdan başlayan biri için en az sürtünmeli başlangıç noktalarından biri. Temel yollarla başlayın, rehberli odalardan meydan okuma odalarına kademeli geçin, not alın ve temel oturduğunda Hack The Box ile kendinizi rehbersiz sınayın. Bu sıra sabırlı ilerleyen herkese iş görür.
Unutmayın, bu alanda hız değil süreklilik kazandırır. Altı ay boyunca haftada birkaç saat düzenli çalışan biri, iki hafta boyunca gece gündüz çalışıp bırakan birinden çok daha ileri gider. Bu yüzden takviminizi gerçekçi kurun ve her ay sonunda nerede olduğunuza dürüstçe bakın.
Ama bütün bu yolun tek değişmez kuralı izindir. Öğrendiğiniz her tekniği yalnızca size ait ya da açıkça izin verilen sistemlerde kullanın. Etik hackerlığı saldırgandan ayıran şey beceri değil, bu sınırdır.
Siber güvenlik bilgisini kendi web sitenizin ve reklam altyapınızın güvenliğine taşımak isterseniz SEO danışmanlığı çalışmalarımda teknik tarafa nasıl baktığımı inceleyebilirsiniz. Diğer yazılım yazıları için yazılım kategorisine göz atabilirsiniz.




