# Güvenli İnternet ve Web Kullanımı: Zararlı Siteler, Drive-by Download ve Tarayıcı Güvenliği

**URL:** https://securesys.com.tr/tr/bilgi-merkezi/son-kullanici-guvenligi/guvenli-internet-ve-web-kullanimi

![Güvenli İnternet ve Web Kullanımı: Zararlı Siteler, Drive-by Download ve Tarayıcı Güvenliği](/images/bilgi-merkezi/covers/cover-sonkullanici-07.webp)

İnternet tarayıcıları artık yalnızca web sitelerini görüntülemek için kullanılan basit uygulamalar değildir.

Modern iş dünyasında browser üzerinden e-posta okunur, kurumsal uygulamalara erişilir, CRM ve ERP sistemleri kullanılır, cloud storage üzerinde dosyalar açılır, finansal işlemler gerçekleştirilir ve SaaS platformlarında hassas veriler işlenir.

Başka bir ifadeyle web browser, birçok çalışan için neredeyse bir **işletim sistemi içerisindeki ikinci çalışma ortamı** haline gelmiştir.

Bu değişim saldırganların hedeflerini de değiştirmiştir.

Kullanıcı zararlı bir web sitesine yönlendirilebilir, sahte bir login page üzerinden credential paylaşabilir, fake software update indirebilir, malicious browser extension kurabilir veya güvenilir görünen bir reklam üzerinden attacker-controlled website'e geçebilir.

Bu nedenle modern **Web Security ve Browser Security** yaklaşımı yalnızca:

**“Şüpheli sitelere girmeyin.”**

tavsiyesiyle yönetilemez.

Kurumların kullanıcı hatasının doğrudan compromise'a dönüşmesini engelleyecek teknik kontroller oluşturması gerekir.

Modern güvenli internet kullanımı şu katmanların birlikte değerlendirilmesini gerektirir:

**DNS Security + URL Filtering + Secure Web Gateway + Browser Security + Endpoint Security + Identity Security + DLP + User Awareness + SOC Monitoring**

Temel prensip ise oldukça nettir:

**Bir web sitesinin profesyonel görünmesi, HTTPS kullanması veya tanınmış bir markanın logosunu taşıması o sitenin güvenilir olduğunu kanıtlamaz.**

### Güvenli İnternet Kullanımı Nedir?

Güvenli internet kullanımı veya **Safe Browsing**, kullanıcıların web tabanlı tehditlerden korunarak internet ve cloud services üzerinde güvenli şekilde işlem yapmasını sağlayan davranışsal ve teknik kontroller bütünüdür.

Bu yaklaşım:

malicious websites,

phishing pages,

malware downloads,

drive-by downloads,

malvertising,

fake software updates,

browser extensions,

credential theft

gibi tehditlere karşı koruma sağlamayı amaçlar.

Kurumsal ortamda Safe Browsing yalnızca kullanıcının sorumluluğu değildir.

Network, DNS, endpoint ve browser seviyesinde ek security controls uygulanmalıdır.

### Browser Security Nedir?

Browser Security, web browser'ın ve browser üzerinden gerçekleştirilen işlemlerin siber tehditlere karşı korunmasıdır.

Browser artık:

identity,

session,

credential,

corporate data

gibi son derece değerli bilgileri işler.

Bu nedenle attacker açısından önemli bir attack surface'tir.

Modern browser security kapsamında:

secure configuration,

extension management,

download protection,

safe browsing,

session security,

patch management,

web filtering

gibi kontroller değerlendirilir.

### Browser Neden Siber Saldırıların Önemli Bir Hedefidir?

Bir kullanıcının günlük çalışma süresi incelendiğinde önemli bölümünün browser içerisinde geçtiği görülebilir.

Webmail, cloud applications, collaboration tools, banking systems ve business portals browser üzerinden kullanılabilir.

Dolayısıyla browser compromise olduğunda saldırgan yalnızca browsing history elde etmeyebilir.

Authenticated sessions ve corporate data da risk altında olabilir.

Bu nedenle browser artık endpoint security architecture'ın kritik bileşenlerinden biridir.

### Malicious Website Nedir?

Malicious Website, kullanıcıya zarar vermek, credential ele geçirmek, malware dağıtmak veya fraudulent activity gerçekleştirmek amacıyla kullanılan web sitesidir.

Bu site saldırgan tarafından özel olarak oluşturulabilir.

Ancak legitimate bir website compromise edilerek malicious content barındırmak için de kullanılabilir.

Dolayısıyla:

**“Bu site daha önce güvenilirdi.”**

düşüncesi tek başına yeterli değildir.

Web sitesinin güvenlik durumu zaman içerisinde değişebilir.

### Phishing Website Nedir?

Phishing Website, legitimate bir service veya organization'ın login page'ini taklit ederek kullanıcı credential'larını ele geçirmeyi amaçlayan sahte web sitesidir.

Saldırgan:

Microsoft 365,

Google Workspace,

VPN portal,

banking portal,

cloud storage

gibi platformların görünümünü taklit edebilir.

Modern phishing page'ler görsel açıdan gerçek siteyle neredeyse aynı olabilir.

Bu nedenle yalnızca design üzerinden güven kararı verilmemelidir.

### URL Kontrolü Neden Önemlidir?

Web sitesinin görünümü kolayca kopyalanabilir.

Ancak domain attacker açısından tamamen aynı şekilde kopyalanamaz.

Bu nedenle URL ve registered domain kontrolü phishing defense açısından önemlidir.

Kullanıcı özellikle:

login,

payment,

password reset,

MFA enrollment

gibi kritik işlemlerde domain'i kontrol etmelidir.

### Lookalike Domain Nedir?

Lookalike Domain, legitimate domain'e görsel olarak benzeyen attacker-controlled domain'dir.

Saldırgan:

harf ekleyebilir,

harf çıkarabilir,

benzer karakter kullanabilir,

kelimelerin sırasını değiştirebilir.

Amaç kullanıcının URL'yi hızlıca okuyup gerçek domain zannetmesidir.

### Typosquatting Nedir?

Typosquatting, kullanıcıların sık yaptığı yazım hatalarına benzeyen domain'lerin saldırı amacıyla kaydedilmesidir.

Örneğin gerçek şirket domain'inde iki karakterin yeri değiştirilerek sahte bir site oluşturulabilir.

Bu domain'ler:

phishing,

malware distribution,

credential theft

amacıyla kullanılabilir.

### Homograph Attack Nedir?

Homograph Attack, birbirine görsel olarak benzeyen farklı karakterlerin kullanılmasıyla domain'in gerçek bir adrese benzetilmesidir.

Özellikle internationalized domain names bu açıdan dikkatli değerlendirilmelidir.

Modern browsers bazı korumalar sağlayabilir ancak kullanıcıların yalnızca görsel benzerliğe güvenmemesi gerekir.

### HTTPS Bir Web Sitesinin Güvenli Olduğunu Gösterir mi?

Hayır.

Bu son kullanıcı güvenliğinde en önemli yanlış anlamalardan biridir.

HTTPS, browser ile web server arasındaki communication'ın TLS kullanılarak encrypted olduğunu gösterir.

Ancak server'ın iyi niyetli olduğunu göstermez.

Attacker kendi phishing domain'i için de geçerli TLS certificate alabilir.

Dolayısıyla:

**HTTPS = Encrypted Connection**

ama

#### HTTPS ≠ Trusted Website

şeklinde düşünülmelidir.

### Kilit İşareti Güvenlik Garantisi midir?

Hayır.

Browser'daki HTTPS/kilit göstergesi connection security hakkında bilgi verir.

Web site sahibinin güvenilirliği veya içeriğin malicious olup olmadığı konusunda kesin güvence sağlamaz.

Bu nedenle kullanıcıların:

**“Kilit var, site güvenli.”**

şeklinde düşünmesi doğru değildir.

### TLS Nedir?

TLS, **Transport Layer Security**, internet üzerindeki communication'ın encryption ve integrity protection ile korunmasını sağlayan protokoldür.

HTTPS, HTTP communication'ın TLS üzerinden gerçekleştirilmesidir.

TLS network üzerindeki communication'ı korur ancak phishing veya malicious content riskini tek başına çözmez.

### Certificate Warning Neden Önemlidir?

Browser certificate validation sırasında problem tespit ettiğinde warning gösterebilir.

Kullanıcıların bu warning'leri düşünmeden bypass etmesi doğru değildir.

Özellikle corporate login veya banking gibi kritik işlemlerde certificate warning ciddi security signal olarak değerlendirilmelidir.

### Drive-by Download Nedir?

Drive-by Download, kullanıcının malicious veya compromise edilmiş website'i ziyaret etmesi sonucunda zararlı content'in cihazına indirilmesini veya exploit chain'in başlatılmasını ifade eden saldırı sınıfıdır.

Bazı senaryolarda user interaction minimum olabilir.

Özellikle outdated browser veya vulnerable plugin/application kullanılması riski artırabilir.

Bu nedenle browser patch management kritik öneme sahiptir.

### Browser Güncellemeleri Neden Önemlidir?

Modern browsers karmaşık software platformlarıdır ve zaman zaman security vulnerabilities bulunabilir.

Browser vendor'ları bu vulnerabilities için security patches yayınlar.

Güncellenmeyen browser bilinen exploit'lere karşı savunmasız kalabilir.

Bu nedenle kurumlarda browser update:

#### Cyber Hygiene + Vulnerability Management

kapsamında merkezi olarak yönetilmelidir.

### Automatic Browser Update Kullanılmalı mı?

Kurumsal compatibility requirements dikkate alınarak browser security updates'in geciktirilmeden uygulanması önemlidir.

Centralized browser management ile update policy kontrollü şekilde yönetilebilir.

Critical browser vulnerabilities için hızlı patch deployment özellikle değerlidir.

### Malvertising Nedir?

Malvertising, online advertising infrastructure'ın malicious amaçlarla kötüye kullanılmasıdır.

Kullanıcı legitimate bir website üzerinde görünen reklam üzerinden attacker-controlled site'a yönlendirilebilir.

Bu nedenle:

**“Reklam güvenilir bir sitede çıktı.”**

ifadesi destination'ın güvenli olduğu anlamına gelmez.

### Search Engine Phishing Nedir?

Attacker malicious veya fake website'in search engine results içerisinde görünmesini sağlamaya çalışabilir.

Kullanıcı resmi siteyi aradığını düşünürken fake login veya fake download page'e gidebilir.

Bu risk özellikle:

software download,

technical support,

banking,

cryptocurrency,

cloud login

gibi aramalarda önemlidir.

### SEO Poisoning Nedir?

SEO Poisoning, attacker'ın malicious content'in search engine results içerisinde görünürlüğünü artırmaya çalıştığı saldırı yaklaşımıdır.

Amaç kullanıcının phishing veya malware distribution site'a doğal search result üzerinden ulaşmasını sağlamaktır.

Bu nedenle search engine sonucu olması bir website için trust guarantee değildir.

### Sponsored Search Result Güvenli midir?

Bir sonucun advertisement veya sponsored result olması güvenilirlik garantisi değildir.

Kullanıcı özellikle software download ve login portal ararken domain'i kontrol etmelidir.

Kritik corporate applications için bookmark veya managed application portal kullanılması daha güvenli olabilir.

### Fake Software Download Nedir?

Attacker popüler software'lerin sahte download pages'ini oluşturabilir.

Kullanıcı legitimate application indirdiğini düşünürken:

trojan,

infostealer,

remote access malware

indirebilir.

Bu nedenle corporate endpoints üzerinde software installation kontrol altında olmalıdır.

### Fake Software Update Nedir?

Fake Software Update, kullanıcıya browser, PDF reader, media player veya başka bir application'ın güncellenmesi gerektiğini söyleyen sahte bildirimdir.

Amaç kullanıcıya malware indirtmektir.

Özellikle website içerisinde çıkan:

**“Tarayıcınız güncel değil, hemen güncelleyin.”**

benzeri pop-up'lar dikkatle değerlendirilmelidir.

Kurumsal software updates mümkün olduğunca trusted centralized update mechanism üzerinden yapılmalıdır.

### Fake CAPTCHA Nedir?

Saldırganlar web sitesini daha güvenilir göstermek veya kullanıcıya belirli işlemleri yaptırmak amacıyla sahte CAPTCHA benzeri ekranlar kullanabilir.

Gerçek CAPTCHA'nın amacı kullanıcının insan olduğunu doğrulamaktır.

Ancak CAPTCHA görünmesi sitenin güvenilir olduğu anlamına gelmez.

Kullanıcı özellikle CAPTCHA bahanesiyle command çalıştırmaya, dosya indirmeye veya unusual action gerçekleştirmeye yönlendiriliyorsa işlem durdurulmalıdır.

### Browser Notification Abuse Nedir?

Web sitesinin browser notification permission alması sonrasında kullanıcıya sürekli notification göndermesi kötüye kullanılabilir.

Malicious notifications:

fake antivirus warning,

fake update,

phishing link

içerebilir.

Bu nedenle notification permissions gereksiz sitelere verilmemelidir.

### Browser Permission Nedir?

Modern websites:

camera,

microphone,

location,

notifications,

clipboard

gibi browser permissions isteyebilir.

Kullanıcı bu permissions'ı yalnızca gerçekten ihtiyaç duyduğu trusted sites için vermelidir.

Kurumsal browser policies bazı permissions'ı merkezi olarak yönetebilir.

### Browser Extension Nedir?

Browser Extension, browser'a ek functionality sağlayan software component'tir.

Password manager, ad blocker veya productivity tools gibi legitimate extensions bulunabilir.

Ancak extension'lar güçlü permissions'a sahip olabilir.

Örneğin bazı extensions:

ziyaret edilen web pages'i okuyabilir,

page content değiştirebilir,

clipboard'a erişebilir.

Bu nedenle extension security önemlidir.

### Malicious Browser Extension Nedir?

Malicious Browser Extension, user data toplamak, advertisement inject etmek, browsing activity izlemek veya credential/session information hedeflemek amacıyla kullanılan zararlı browser eklentisidir.

Bir extension başlangıçta legitimate olsa bile daha sonra ownership veya code değişiklikleri nedeniyle risk oluşturabilir.

Bu nedenle organization:

#### Allow Any Extension

yaklaşımı yerine kontrollü extension policy kullanabilir.

### Browser Extension Allowlist Nedir?

Extension Allowlist, yalnızca organization tarafından approved browser extensions'ın kurulmasına izin verilmesidir.

High-security environments için etkili browser hardening kontrolüdür.

Böylece users'ın rastgele extension yüklemesi engellenebilir.

### Browser Password Storage Güvenli mi?

Modern browsers password management capabilities sunabilir.

Ancak kurumsal Password Security strategy içerisinde credential storage'ın nasıl yönetileceği açıkça belirlenmelidir.

Organization-approved password manager kullanılması centralized policy, MFA ve audit açısından avantaj sağlayabilir.

Önemli olan kullanıcıların credentials'ı kontrolsüz yöntemlerle saklamamasıdır.

### Browser Session Nedir?

User web application'a authenticate olduktan sonra browser session oluşturulur.

Session cookie veya token, user'ın her request'te yeniden password girmeden authenticated kalmasını sağlar.

Bu nedenle browser session attacker için değerli bir hedef olabilir.

### Session Cookie Theft Nedir?

Attacker browser session bilgilerini ele geçirirse bazı senaryolarda user password veya MFA tekrar sorulmadan authenticated session'ı kötüye kullanmaya çalışabilir.

Bu nedenle browser security ile identity security doğrudan ilişkilidir.

Infostealer malware'lerin browser data hedeflemesinin nedenlerinden biri budur.

### Cookie Nedir?

Cookie, website tarafından browser üzerinde saklanan küçük data parçalarıdır.

Cookies:

session management,

preferences,

tracking

gibi amaçlarla kullanılabilir.

Authentication cookies özellikle sensitive olabilir ve güçlü şekilde korunmalıdır.

### Infostealer ve Browser Security

Infostealer malware'ler browser üzerinde saklanan:

credentials,

cookies,

tokens,

history,

wallet information

gibi verileri hedefleyebilir.

Bu nedenle browser security yalnızca URL filtering değildir.

Endpoint Security ve EDR ile birlikte değerlendirilmelidir.

### Safe Browsing Nedir?

Safe Browsing, browser veya security service'in bilinen phishing, malware veya unsafe websites hakkında kullanıcıyı uyarmasını sağlayan koruma yaklaşımıdır.

User malicious site'a girmeye çalıştığında browser warning gösterebilir.

Bu önemli bir defense layer'dır ancak bütün yeni malicious domains anında bilinemeyebilir.

Dolayısıyla Safe Browsing tek başına yeterli değildir.

### URL Filtering Nedir?

URL Filtering, web requests'in destination URL veya category bilgisine göre allow veya block edilmesidir.

Örneğin:

known malware,

phishing,

gambling,

newly registered domains

gibi categories policy kapsamında değerlendirilebilir.

Security ve business requirements birlikte ele alınmalıdır.

### Web Filtering Nedir?

Web Filtering, kullanıcıların hangi web content veya categories'e erişebileceğini kontrol eden security yaklaşımıdır.

Amaç yalnızca productivity değildir.

Malicious websites ve high-risk categories'e erişimin sınırlandırılması cyber security açısından önemlidir.

### DNS Security Nedir?

DNS Security, malicious domains'e yapılan name resolution requests'i tespit ederek veya engelleyerek kullanıcıyı korumayı amaçlar.

User phishing link'e tıklasa bile DNS security destination domain'i malicious olarak biliyorsa access block edilebilir.

Bu Defense in Depth için önemli bir örnektir.

### Protective DNS Nedir?

Protective DNS, DNS queries'i threat intelligence ve security policies ile değerlendirerek known malicious domains'e erişimi engellemeye yönelik yaklaşımdır.

DNS layer birçok application için ortak control point sağlayabilir.

Ancak IP-based access veya farklı bypass yöntemleri nedeniyle tek başına yeterli değildir.

### DNS Filtering ile URL Filtering Aynı mı?

Hayır.

DNS filtering domain resolution seviyesinde çalışır.

URL filtering ise daha ayrıntılı path veya web request context'i değerlendirebilir.

Örneğin aynı domain içerisinde bir page malicious, diğer page legitimate olabilir.

Bu nedenle iki kontrol birbirini tamamlayabilir.

### Secure Web Gateway Nedir?

Secure Web Gateway veya **SWG**, kullanıcıların internet trafiğini security policy'lerine göre analiz eden platform sınıfıdır.

SWG:

URL filtering,

malware inspection,

content control,

application visibility,

DLP

gibi capabilities sağlayabilir.

Modern cloud-based SWG çözümleri remote users için de web security sağlayabilir.

### Secure Web Gateway Neden Önemlidir?

Eskiden kullanıcıların büyük bölümü corporate office içerisinden internete çıkıyordu.

Bugün çalışanlar:

ev,

otel,

mobil network,

müşteri lokasyonu

gibi birçok yerden çalışabilir.

Bu nedenle web security'nin yalnızca office firewall üzerinde uygulanması yeterli olmayabilir.

Cloud-delivered security architecture bu noktada önem kazanır.

### Proxy Nedir?

Web Proxy, client ile destination web server arasında aracılık eden sistemdir.

Security proxy web traffic üzerinde:

policy enforcement,

logging,

content inspection

sağlayabilir.

Modern SWG platformları proxy-based veya farklı traffic steering architectures kullanabilir.

### SSL/TLS Inspection Nedir?

HTTPS traffic encrypted olduğu için security tools içeriği doğrudan göremeyebilir.

SSL/TLS Inspection, organization policy'si kapsamında encrypted traffic'in security inspection için kontrollü şekilde analiz edilmesini sağlar.

Bu yaklaşım malware detection ve DLP açısından visibility sağlayabilir.

Ancak:

privacy,

certificate management,

performance,

regulatory requirements

dikkate alınmalıdır.

### Web Download Protection Nedir?

Web Download Protection, internet üzerinden indirilen files'ın malware ve security riskleri açısından analiz edilmesidir.

File:

reputation,

hash,

content,

behavior

açısından değerlendirilebilir.

Suspicious file sandbox'a gönderilebilir veya endpoint üzerinde EDR tarafından incelenebilir.

### Browser Isolation Nedir?

Browser Isolation, web content'in kullanıcı endpoint'i yerine izole bir environment içerisinde çalıştırılması yaklaşımıdır.

Amaç potentially malicious web code'un doğrudan endpoint üzerinde execution gerçekleştirmesini engellemektir.

### Remote Browser Isolation Nedir?

Remote Browser Isolation veya **RBI**, browser session'ın remote isolated environment'da çalıştırılması ve kullanıcıya güvenli representation aktarılması yaklaşımıdır.

Bu sayede malicious website endpoint'ten fiziksel veya mantıksal olarak ayrıştırılabilir.

Özellikle unknown veya risky websites için güçlü web security control olabilir.

### Browser Isolation Her Site İçin Kullanılmalı mı?

Bu organization risk modeline bağlıdır.

Bütün web traffic'i isolate etmek performance ve usability etkileri oluşturabilir.

Bu nedenle risk-based isolation uygulanabilir.

Örneğin:

unknown category,

newly registered domain,

uncategorized site

daha sıkı policy ile açılabilir.

### Web DLP Nedir?

Web DLP, sensitive data'nın browser üzerinden unauthorized website veya cloud service'e yüklenmesini kontrol eder.

Örneğin kullanıcı:

customer database,

confidential document,

source code

gibi data'yı personal cloud storage'a yüklemeye çalışabilir.

DLP content ve destination context'e göre warning veya blocking uygulayabilir.

### Upload Control Nedir?

Upload Control, belirli websites veya applications'a file upload işlemlerini yönetir.

Örneğin corporate cloud storage'a upload allowed iken personal file sharing service'e sensitive file upload block edilebilir.

Bu yaklaşım Data Leakage riskini azaltabilir.

### Shadow IT Nedir?

Shadow IT, çalışanların IT/security tarafından approved veya managed olmayan applications ve cloud services kullanmasıdır.

Örneğin kullanıcı büyük bir dosyayı göndermek için kendi seçtiği public file-sharing service'i kullanabilir.

Bu davranış iş ihtiyacını çözebilir ancak:

data leakage,

compliance,

access control

riskleri oluşturabilir.

### Shadow IT Nasıl Tespit Edilir?

SWG,

CASB,

DNS logs,

endpoint telemetry

gibi kaynaklar hangi cloud applications'ın kullanıldığı hakkında visibility sağlayabilir.

Amaç yalnızca application block etmek değil, neden kullanıldığını anlamaktır.

Kullanıcı approved çözüm yetersiz olduğu için shadow IT kullanıyor olabilir.

### CASB Nedir?

CASB:

#### Cloud Access Security Broker

users ile cloud services arasındaki security policy enforcement ve visibility için kullanılan security technology sınıfıdır.

CASB:

cloud application discovery,

data protection,

access control,

risk analysis

gibi capabilities sağlayabilir.

### CASB ile SWG Arasındaki Fark Nedir?

SWG ağırlıklı olarak web traffic security'ye odaklanırken CASB cloud application usage ve data security konusunda daha derin context sağlayabilir.

Modern SSE/SASE architectures içerisinde bu capabilities aynı platformda birleşebilir.

### SSE Nedir?

SSE:

#### Security Service Edge

cloud-delivered security capabilities'i bir araya getiren architecture yaklaşımıdır.

SSE içerisinde genel olarak:

SWG,

CASB,

ZTNA

gibi security services bulunabilir.

Amaç user'ın location'ından bağımsız olarak consistent security policy uygulamaktır.

### SASE Nedir?

SASE:

#### Secure Access Service Edge

networking ve security capabilities'in cloud-delivered architecture içerisinde birleştirilmesi yaklaşımıdır.

Remote workforce ve cloud application kullanımının artmasıyla önem kazanmıştır.

SASE yalnızca web filtering ürünü değil daha geniş architecture modelidir.

### Zero Trust Web Access Nedir?

Zero Trust Web Access yaklaşımında kullanıcı internete veya SaaS resources'a eriştiğinde otomatik olarak trusted kabul edilmez.

Access sırasında:

user identity,

device posture,

destination risk,

data sensitivity

gibi factors değerlendirilebilir.

Böylece aynı website'e farklı users veya devices için farklı policy uygulanabilir.

### Identity-Aware Web Security Nedir?

Traditional web filtering çoğunlukla IP veya network segment üzerinden policy uygular.

Identity-aware web security ise hangi user'ın request yaptığını bilir.

Örneğin developer için belirli technical site allowed olabilirken başka user groups için farklı policy uygulanabilir.

Bu yaklaşım daha granular security sağlar.

### Device-Aware Web Security Nedir?

User legitimate olabilir ancak device unmanaged veya compromised olabilir.

Bu durumda sensitive SaaS application'a download veya upload sınırlandırılabilir.

Bu nedenle web security, Conditional Access ve Device Compliance ile birlikte çalışabilir.

### SaaS Security ve Browser

Modern corporate data'nın önemli bölümü SaaS applications içerisinde bulunur.

Kullanıcı browser üzerinden:

CRM,

ERP,

HR,

cloud storage,

collaboration platform

kullanabilir.

Bu nedenle browser SaaS security'nin önemli enforcement point'lerinden biridir.

### Personal Cloud Storage Riski

Kullanıcı corporate document'i personal cloud account'a yükleyebilir.

Bu kasıtlı data theft olmayabilir.

Çalışan yalnızca evde çalışmak için dosyayı kendisine aktarmak isteyebilir.

Ancak sonuç yine Data Leakage olabilir.

Bu nedenle user awareness ile DLP birlikte kullanılmalıdır.

### Copy-Paste ve Browser Data Leakage

Sensitive data her zaman file olarak çıkmaz.

Kullanıcı corporate application'dan information kopyalayıp başka website'e paste edebilir.

Modern web DLP veya enterprise browser controls belirli senaryolarda clipboard operations'ı policy ile yönetebilir.

### Generative AI ve Web Data Security

Çalışanlar public Generative AI services'e corporate information girebilir.

Örneğin user bir document'i özetletmek veya source code hakkında yardım almak için sensitive content'i public AI service'e yükleyebilir.

Bu davranış productivity sağlayabilir ancak organization'ın:

data classification,

AI usage policy,

DLP,

approved AI services

yaklaşımı bulunmuyorsa data leakage riski oluşturabilir.

Bu nedenle modern Safe Browsing artık **Generative AI Security** konusunu da kapsamalıdır.

### AI Shadow IT Nedir?

Çalışanların organization tarafından approved olmayan AI services kullanması AI Shadow IT olarak değerlendirilebilir.

Kurumların yalnızca:

**“AI kullanmayın.”**

demesi yerine hangi data'nın hangi services üzerinde kullanılabileceğini açık şekilde tanımlaması daha sürdürülebilir olabilir.

### Browser Security ile Endpoint Security Nasıl Birlikte Çalışır?

User malicious site'a eriştiğinde web security ilk savunma katmanıdır.

Ancak malicious file download gerçekleşirse endpoint security devreye girer.

Örneğin:

DNS Security domain'i kaçırdı.

↓

SWG URL'yi allow etti.

↓

User file indirdi.

↓

EDR malicious behavior tespit etti.

Bu Defense in Depth yaklaşımıdır.

### Browser Security ile Identity Security İlişkisi

Browser üzerinden kullanıcı cloud applications'a authenticate olur.

Bu nedenle browser session compromise olduğunda identity risk oluşur.

Conditional Access:

device,

user,

location,

risk

context'ini değerlendirerek access'i sınırlandırabilir.

Browser security ile identity security bu nedenle birbirinden ayrı düşünülmemelidir.

### Web Security ile SIEM Entegrasyonu

DNS, SWG, browser, EDR ve identity logs SIEM'e gönderildiğinde web attack chain daha net görülebilir.

Örneğin:

User clicked malicious URL

↓

DNS request observed

↓

File downloaded

↓

EDR alert generated

↓

Suspicious login occurred

Bu events aynı user/device context altında correlate edilebilir.

### SOC Web Security Olayını Nasıl Araştırır?

SOC analyst yalnızca:

“Site block edildi.”

bilgisine bakmamalıdır.

Aynı zamanda:

User site'a ulaştı mı?

Credential girdi mi?

File indirdi mi?

EDR alert oluştu mu?

Authentication activity değişti mi?

sorularını değerlendirmelidir.

Bu yaklaşım web alert'i gerçek incident context'ine dönüştürür.

### Web Security Incident Response

User malicious site'a eriştiğinde response interaction seviyesine göre değişir.

Sadece website ziyaret edilmiş olabilir.

Credential paylaşılmış olabilir.

File indirilmiş olabilir.

Malware execution gerçekleşmiş olabilir.

Bu nedenle standart response:

**Identify → Validate → Scope → Contain → Investigate → Recover**

şeklinde ilerleyebilir.

### Kullanıcı Phishing Site'a Şifre Girdiyse Ne Yapılmalı?

Identity compromise varsayımıyla hareket edilmelidir.

Password reset yanında:

active sessions,

MFA methods,

login activity,

mailbox activity

kontrol edilmelidir.

Çünkü attacker authentication session elde etmiş olabilir.

### Kullanıcı Dosya İndirdiyse Ne Yapılmalı?

File'ın:

hash,

reputation,

source,

execution status

incelenmelidir.

User dosyayı yalnızca indirmiş olabilir veya çalıştırmış olabilir.

EDR telemetry bu ayrımı belirlemek için değerlidir.

### Dosya Çalıştırıldıysa

Endpoint üzerinde process tree ve network activity incelenmelidir.

Suspicious behavior varsa device isolation uygulanabilir.

Credential theft ihtimali bulunuyorsa identity response da başlatılmalıdır.

### Browser Security Awareness Nasıl Olmalı?

Kullanıcıya yalnızca:

**“Şüpheli sitelere girmeyin.”**

demek yeterli değildir.

Çünkü malicious site professional görünebilir.

Training daha somut davranışlar öğretmelidir:

Unexpected login page'i sorgula.

Domain'i kontrol et.

HTTPS'i güvenilirlik kanıtı sayma.

Unknown extension kurma.

Web sitesinin önerdiği software update'i doğrudan indirme.

Browser security warning'lerini bypass etme.

Unexpected download'ı açma.

Şüpheli olayı report et.

### Güvenli İnternet Kullanımında En Sık Yapılan Hatalar

Kurumlarda ve kullanıcı davranışlarında sık görülen hatalar şunlardır:

- HTTPS bulunan her siteyi güvenli kabul etmek
- Search engine'deki ilk sonucu resmi site sanmak
- Sponsored result'ı otomatik trusted kabul etmek
- Software'i rastgele download sitesinden indirmek
- Fake browser update uyarılarına güvenmek
- Browser warning'lerini düşünmeden bypass etmek
- Her website'e notification permission vermek
- Unknown browser extensions kurmak
- Browser update'lerini geciktirmek
- Personal cloud storage kullanmak
- Sensitive corporate data'yı public web applications'a yüklemek
- Public AI tools'a confidential information göndermek
- DNS filtering kullanmamak
- Secure Web Gateway kullanmamak
- Browser policies'i merkezi yönetmemek
- Web logs'u SIEM'e göndermemek
- Web security ile endpoint security'yi correlate etmemek
- Remote users için web security sağlamamak
- Shadow IT visibility oluşturmamak

### Güvenli İnternet ve Browser Security Checklist

Kurumlar aşağıdaki kontrolleri değerlendirebilir:

- Managed browser policy uygulanıyor mu?
- Browser updates merkezi yönetiliyor mu?
- Safe Browsing protection aktif mi?
- DNS Security kullanılıyor mu?
- Protective DNS uygulanıyor mu?
- URL Filtering mevcut mu?
- Secure Web Gateway kullanılıyor mu?
- Remote users web security kapsamına dahil mi?
- Malicious download protection var mı?
- Downloaded files endpoint security tarafından analiz ediliyor mu?
- Browser extension policy var mı?
- Extension allowlist değerlendirildi mi?
- Browser notification permissions yönetiliyor mu?
- Browser credential policy tanımlı mı?
- Corporate password manager kullanılıyor mu?
- SSL/TLS inspection ihtiyacı ve privacy etkileri değerlendirildi mi?
- Browser Isolation ihtiyacı değerlendirildi mi?
- Newly registered domains için risk policy var mı?
- Shadow IT discovery yapılıyor mu?
- CASB capability kullanılıyor mu?
- SaaS application riskleri değerlendiriliyor mu?
- Web DLP uygulanıyor mu?
- Personal cloud storage policy mevcut mu?
- Generative AI kullanım policy'si tanımlandı mı?
- Sensitive data'nın public AI tools'a gönderilmesi kontrol ediliyor mu?
- Device compliance web access kararına dahil mi?
- DNS/SWG logs SIEM'e gönderiliyor mu?
- Web ve EDR events correlate ediliyor mu?
- SOC web incidents için playbook kullanıyor mu?
- User security awareness Safe Browsing senaryolarını kapsıyor mu?

### Web ve Browser Security Olgunluk Modeli

#### Seviye 1 – Kullanıcı Farkındalığı ve Temel Web Filtering

Kurum temel firewall/web filtering kullanır ve çalışanlara güvenli internet kullanımı eğitimi verir.

Remote user visibility sınırlıdır.

#### Seviye 2 – DNS ve Endpoint Entegrasyonu

DNS Security, managed browser, endpoint protection ve centralized URL filtering uygulanır.

Malicious websites ve downloads için katmanlı protection oluşturulur.

#### Seviye 3 – Secure Web Gateway ve Data Protection

SWG, Web DLP, cloud application visibility ve Shadow IT discovery uygulanır.

Remote users aynı security policy kapsamına alınır.

#### Seviye 4 – Identity-Aware Web Security

User identity, device compliance, SaaS risk ve data classification web access policy'lerine dahil edilir.

CASB, SWG, EDR ve SIEM birlikte çalışır.

#### Seviye 5 – Zero Trust ve Adaptive Web Security

Web access decisions:

user,

device,

destination,

data,

real-time threat risk

context'ine göre dinamik olarak uygulanır.

Riskli veya unknown websites Browser Isolation gibi ek security controls üzerinden açılabilir.

### Sık Sorulan Sorular

#### Güvenli internet kullanımı nedir?

Güvenli internet kullanımı, kullanıcıların phishing, malware, malicious websites, unsafe downloads ve data leakage gibi web tabanlı tehditlerden korunmasını sağlayan davranışsal ve teknik güvenlik yaklaşımıdır.

#### Browser Security nedir?

Browser Security, web browser'ın, browser session'larının ve browser üzerinden işlenen corporate data'nın siber tehditlere karşı korunmasıdır.

#### Safe Browsing nedir?

Safe Browsing, bilinen phishing, malware veya unsafe websites hakkında kullanıcıyı uyaran ve erişimi engelleyebilen güvenlik yaklaşımıdır.

#### HTTPS site güvenli demek mi?

Hayır. HTTPS communication'ın encrypted olduğunu gösterir. Web sitesinin legitimate veya malicious olup olmadığını tek başına göstermez.

#### Kilit işareti siteye güvenmek için yeterli mi?

Hayır. Malicious websites de geçerli TLS certificate kullanabilir.

#### Drive-by Download nedir?

Kullanıcının malicious veya compromised website'i ziyaret etmesi sonucunda zararlı content'in indirilmesi veya exploit sürecinin başlatılmasıyla ilişkili saldırı sınıfıdır.

#### Malvertising nedir?

Online advertisement infrastructure'ın kullanıcıyı malicious website veya content'e yönlendirmek amacıyla kötüye kullanılmasıdır.

#### SEO Poisoning nedir?

Malicious websites'ın search engine results içerisinde görünürlüğünü artırarak kullanıcıların bu sitelere yönlendirilmesine yönelik saldırı yaklaşımıdır.

#### Fake Software Update nedir?

Kullanıcıya application veya browser update'i gibi gösterilerek malware indirilmesini amaçlayan social engineering yöntemidir.

#### Browser Extension güvenli midir?

Her extension güvenli değildir. Extensions geniş permissions alabileceğinden kurumlarda approved extension policy uygulanması faydalıdır.

#### DNS Security nedir?

DNS Security, malicious domains'e yapılan DNS requests'i tespit ederek veya engelleyerek kullanıcıları korumaya yardımcı olan güvenlik yaklaşımıdır.

#### URL Filtering nedir?

Web requests'in destination URL, category veya risk bilgisine göre allow veya block edilmesidir.

#### Secure Web Gateway nedir?

Secure Web Gateway, internet traffic'ini URL, malware, application, content ve data security açısından analiz ederek security policy uygulayan platform sınıfıdır.

#### Browser Isolation nedir?

Web content'in kullanıcı endpoint'inden izole edilmiş ortamda çalıştırılmasıyla web tabanlı saldırıların endpoint'e ulaşmasını zorlaştıran güvenlik yaklaşımıdır.

#### Remote Browser Isolation nedir?

Browser session'ın remote isolated environment içerisinde çalıştırılması ve güvenli output'un kullanıcıya aktarılması yaklaşımıdır.

#### CASB nedir?

Cloud Access Security Broker, cloud application kullanımında visibility, access control ve data protection sağlamaya yönelik security technology sınıfıdır.

#### Shadow IT nedir?

Çalışanların kurum tarafından approved veya managed olmayan applications ve cloud services kullanmasıdır.

#### Web DLP nedir?

Sensitive data'nın browser üzerinden unauthorized websites veya cloud services'e aktarılmasını tespit eden veya engelleyen Data Loss Prevention kontrolüdür.

#### Public yapay zekâ araçlarına şirket verisi yüklemek riskli midir?

Kurumun data classification ve AI usage policy'sine bağlıdır. Confidential veya sensitive corporate information'ın approved olmayan public AI services'e aktarılması data leakage ve compliance riski oluşturabilir.

#### Zero Trust Web Access nedir?

User, device, destination ve data riskinin sürekli değerlendirilerek web ve SaaS access kararlarının verilmesidir.

### Sonuç: Browser Artık Kurumsal Güvenliğin En Önemli Çalışma Alanlarından Biridir

Bir dönem browser yalnızca:

**“İnternete girmek için kullanılan program”**

olarak görülüyordu.

Bugün ise durum tamamen farklıdır.

Kullanıcı browser üzerinden:

e-mail okuyor,

kurumsal uygulamalara bağlanıyor,

cloud storage kullanıyor,

dosya indiriyor,

SaaS üzerinde veri işliyor,

Generative AI araçları kullanıyor.

Bu nedenle browser artık:

**Identity + Application + Data + Internet**

katmanlarının birleştiği kritik security boundary'dir.

Modern Web Security yaklaşımının yalnızca URL block etmekten ibaret olmamasının nedeni budur.

Bir saldırı zinciri şu şekilde ilerleyebilir:

#### Malicious Search Result

↓

#### Fake Website

↓

#### Fake Login

↓

#### Credential Theft

↓

#### Account Takeover

Başka bir saldırıda:

#### Malvertising

↓

#### Fake Software Download

↓

#### Infostealer

↓

#### Browser Session Theft

↓

#### Cloud Account Access

Başka bir risk ise doğrudan malware içermeyebilir:

#### Employee

↓

#### Unapproved Cloud Service

↓

#### Sensitive File Upload

↓

#### Data Leakage

Bu üç senaryonun tamamı browser üzerinden gerçekleşir.

Ancak kullanılan savunma kontrolleri birbirinden farklıdır.

Bu nedenle modern browser security mimarisi:

#### DNS Security

↓

#### URL Filtering

↓

#### Secure Web Gateway

↓

#### Managed Browser

↓

#### Endpoint Security / EDR

↓

#### Identity Security

↓

#### DLP / CASB

↓

#### SIEM / SOC

şeklinde katmanlı tasarlanmalıdır.

Kullanıcı açısından ise en kritik nokta şudur:

Bir web sitesinin:

profesyonel görünmesi,

Google'da çıkması,

reklam olarak gösterilmesi,

HTTPS kullanması,

tanınmış logo taşıması

güvenilir olduğunun kanıtı değildir.

Güven kararı:

**Domain + Context + Expected Action + Security Controls**

birlikte değerlendirilerek verilmelidir.

Kurum açısından daha önemli prensip ise şudur:

**Kullanıcının internette hiç hata yapmayacağını varsayarak güvenlik mimarisi tasarlanamaz.**

Kullanıcı malicious link'e tıklayabilir.

Ama DNS Security engelleyebilir.

DNS kaçırabilir.

Ama SWG engelleyebilir.

SWG kaçırabilir.

Ama EDR downloaded malware'i durdurabilir.

Credential çalınabilir.

Ama phishing-resistant MFA account takeover'ı engelleyebilir.

Sensitive file yanlış yere yüklenebilir.

Ama DLP transfer'i durdurabilir.

İşte gerçek **Defense in Depth** budur.

Modern güvenli internet kullanımının temel formülü:

**Safe Browsing + DNS Security + Secure Web Gateway + Managed Browser + Endpoint Security + Identity Security + DLP + SOC Monitoring**

şeklinde düşünülebilir.

Ve bu bölümün en önemli cümlesi şudur:

**HTTPS bağlantının güvenli olduğunu gösterebilir; bağlandığınız kişinin veya web sitesinin güvenilir olduğunu göstermez.**
