Bu Blogda Ara

10 Şubat 2018 Cumartesi

MİLLİ VE YERLİ, MİLLİ SİSTEMLER VE MİLLİ YAZILIMLAR ÜZERİNE KARALAMALAR


Yüksek teknoloji ürünleri ana konumuz. Yıllardır AR-GE ye destek ve milli sistemler konuşuyoruz ama son 10 yıldır AR-GE ye devlet tarafından devamlı artan şekilde verilen teşviklere rağmen yüksek teknoloji ihracatı hep toplam ihracatın %2 si [1]. Nedeni sanırım şu söz: evrensel olamayan milli olamaz //Prof Demirtaş. Burada küresel düşünüp ulusal davranmak lazım. Her şeyin Türk yapımını uzun yıllardır duyuyoruz ama globalde kullanan yok.
Aşağıda yazdıklarım ortalamaları ifade eder. 80 milyonluk ülkede tabi ki işini hakkıyla yapanlar vardır ama bunların toplamı ortalamayı oluşturamamaktadır.
Yerli Ürün, Milli Yazılım kavramı birkaç senede bir tekrar tekrar gündeme gelen bir konu. Daha önce gündeme gelmesi ile son gündeme gelmesi arasında geçen sürede ne olduğu ise konuşulmaz. Hep yeni bir defter açılır. Hep gazete başlıkları okuruz “Savunma sanayisinde milli yazılım dönemi!”, “Milli Yazılım XXXXX Türk milletinin hizmetine sunuldu” gibi gibi. Peki neden beklenen başarı gelmez. İşin sırrı işi ehline vermekte ve peşi sıra gelen plansızlık, demokrasiyi algılama şeklimiz, adalet ve ahlak yorumumuz ve bunların doğurduğu ikincil, üçüncül sebepler.
Türkiye’de teknoparklarda, teknokentlerde, AR-GE merkezi olarak özel statü alan on binlerce AR-GE şirketi ve yaklaşık 157 bin adet AR-GE personeli devletin çeşitli AR-GE imkânlarından faydalanıyor. Ve herkes biz en ehiliz modunda devam ediyor.  Yıl 2001 den bir anı paylaşmış Berkem bey.



Bütün bu işler, milli yazılım, milli uzay gemisi, milli .. ekip işi. “Çıkmaz Elon Musk bizden, çünkü bu iş tek başına yapacağın bir şey değil. Büyük ekip işi” diye devamını getirdi. Şimdi siz o büyük ekibin içini bilginiz ve hayalinizle doldurun. // Alphan Manas [6]
‏

Çuvaldızı kendime batırayım.  Ve önce üreticilerinde başlayarak problemi irdelemeye başlayayım.
1-Geliştiriciler/Üreticiler
Yerli üreticiler iç pazarı düşünerek  (Türkiye’deki yabancı üreticiler de Türkiye ye iç pazarı için geliyor [2]) pazarın dinamiklerine müdahale edebilecekleri network, siyasi destek gibi konulara kanalize olup pazardan pay kapmaya çalışıyorlar ama bunu yaparken de biz milliyiz sloganının üzerinde çok tepindikleri için millik anlamını yitiriyor. Ayrıca genelde basa basa üzerinde durdukları hep reklam ve marketing kampanya ve organizasyonları oluyor bunun sebebi de aslında son kullanıcı çünkü alıcısı var. Vitrine parlatıp, mutfağı unutmak gibi bir yaklaşım mevcut.  Teknopark ve AR-GE destekleri kazanç kapısı olarak görülüyor. Devletin devamlı arttırdığı AR-GE desteklerine rağmen sıralamalarda hep düşüyoruz[3]. Şeref Oğuz’un tespitlerini de buraya ekleyelim
·        Ar-Ge parasıyla repo yapıyoruz.
·        Ar-Ge parasıyla kendi devletimizi dolandırıp duruyoruz.
·        Ar-Ge parasıyla icat çıkarmıyor, şeytani inovasyon yapıyoruz.

Milli ve yerlinin popüler olduğu zamanda biz yaptık, %100 yerli kaynak vs.. diye reklamı yapılıp da oradan buradan devşirme veya kaynak kodu yabancı veya motoru yabancı bir sürü proje duyuyor ve görüyoruz. Bunlar şeytani inovasyon işte.

2-Entegratör, çözüm ortağı, satıcı katmanı
Milli yerine yönetebildiği, daha çok para kazanabildiği ve marka gücünden dolayı daha kolay satabildiği yabancı ürünler. Hatta bazıları yerli muadil ürünler yerine kendisi açık kaynak (open source) ürünleri verip yönetiminden para kazanmayı hesap edip, yerli üreticiyi büyütmemeye kadar giden bir yolda ilerliyor. Burada birebirde yaşadığım bir tecrübemi paylaşayım.
Biz SIEM ve Log Yönetimi konularında çalışıyor ve ürün üretiyoruz. Web sayfamıza bakıldığında da görüleceği gibi Honda, Bayer, Enerjisa/E-On, Türk Telekom ve Bahçeşehir Üniversitesi gibi referanslarımız var.  Potansiyel bir proje için yukarıdakiler kadar büyük olmasa da özellikle konjektörel olarak rüzgârı arkasına almış bir firma ile proje konuşuyoruz. Firma sahipleri değişik vesilelerle medyada bilinen kişiler, çalışanlar vatan, millet, sakarya demeyi çok seven insanlar.  Görüşmenin bir aşamasında bizi müşteri ile tanıştıran çözüm ortağımız diyor ki bunlar yabancı ürün bakıyor. Neden diyorum. Burası daha da önemli sanırım, sektörde meşhur olan bir güvenlik danışmanlık şirketi gelmiş ve şu yabancı ürünü alın biz aynı zamanda işletmenliğini de yaparız ya da bizim open source çözümlerimiz var onu kuralım işletelim demiş. Bu danışmanlık firması da piyasada vatan, millet, sakarya ve bilumum milli ve manevi değerlerde mangalda kül bırakmayan bir firma. Ben sorduğumda teknik bir kriter veya ürün yapabilirlikleri ile ilgili bir yorumda bulunmuşlar mu diye? Böyle bir teknik değerlendirme yapılmadığı danışman tavsiyesi doğrultusunda hareket edildiği söylendi. Yukarıda da belirttiğim gibi milli bir değeri parlatmak veya önünü açmak yerine yönetebildiği, daha çok para kazanabildiği ve marka gücünden dolayı daha kolay satabildiği yabancı ürün veya açık kaynak ile müşteriyi avuçlarının içine aldığı bir strateji güdülüyor.
3-Son kullanıcı
               Üründen ziyade sosyal etkenlere göre veya kişisel tercihlerini proje başarısı veya şirket çıkarlarının önünde tutmasına göre şekillenen bir karar verme süreci gördüğümüz şeyler. Ayrıca
1-     Kolaycılık: Sizden önde olanlar ne kullanıyorsa onu kullanın
2-     Kalifiye eleman yetersizliği. Olayın teknik olarak irdelenememesi
3-     İhtiyaç analizi: Son kullanıcı ne istediğini tam bilmediği için ne sorması gerektiğini de bilmiyor. Birileri gelsin bize ne lazımsa yapsın modundalar.
4-     Risk. En alttan en üste kadar hiç kimse risk almak istemiyor. Hata çıkınca koskaca ABC firması işte bizi bu duruma soktu biz ne yapalım ne suçumuz var paraysa para destekse destek biz elimizden geleni yaptık savunması.
5-     Sosyal network ve gönlü hoş tutma üzerinden yürüyen proje yönetimi
gibi etkenler de çok etkili.
4-İnsanımız
Yerli ve milli yazılım desteklenmeli der ama yediğinden giydiğine de yabancıdır. Türk malına itibar etmez. Bir sorun ile karşılaştığınızda, sorunun kaynağı ile ilgili ilk düşündüğünüz sizin dışınızda ki etkenler ise, çözebilme ihtimaliniz çok düşük demektir. Bizim millilik kavramımız ben her şeyi yabancı yiyeyim, yabancı giyeyim, yabancıya bineyim ama başka herkes Türk malı kullansın şeklinde.

Ülke olarak rakamlara, adetlere bakım sonuçlara ve kaliteye bakmaz olduk. Açılan 5-10-50-100 adet kursa bakarak ” 2018 Yerli, Milli yazılım ve donanım yılı olacak.” Vs.. gibi sloganları hemen atıveriyoruz. Nasıl olsa 2018 bitene kadar herkes her şeyi unutacak ve 2019 da yine ” 2019 Yerli, Milli yazılım ve donanım yılı olacak.” diyebileceğiz

5- Sektördeki vergi düzenlemelerinin büyümeyi teşvik edecek, derinleşmeyi sağlayacak ve ihracatı güçlendirecek şekilde olmaması.


Peki işini iyi yapanlar? “Gençlerimiz kendi ülkelerinde, kendi üniversitelerinde parlak bir gelecek göremedikleri için  Batı’ya yöneliyorlar. En zeki öğrencilerimizi Batılı eğitim kurumlarına kaptırıyoruz.” (Cumhurbaşkanı Erdoğan, 21 Eylül 2017).Gelişmekte olan bir ülke için  “beyin göçü” sorunu  en az ekonomi kadar önemlidir. Bir üniversite 25 yazılım mühendisi mezun ediyor. 24 u yurt dışında. 2011 yılından beri yapılan uluslararası şirketlerin “beyin göçü” araştırmalarına göre, en fazla göç veren ülke sıralamalarında Türkiye birinci sırada maalesef. Bu oranda eksilmiyor daha fazla artıyor . Güney Afrika merkezli New World Wealth’in yayınladığı raporda, altı bin Türk milyonerimiz ülkemizi terk etmiş.2015'de  bin olan milyoner göçü 2016 yılında 6 bine yükselmiş.  2017 de de altı bin Türk milyonerimiz ülkemizi terk etmiş.
Hadi Elon Musk’ı çıkarmak hayal, daha küçük örnekler çıkarsak bari… Ki, onlar da zaten gidiyor. Manas, “Haksız değiller gidecekler tabii,” dedi; “Fonlanamıyorlar burada, ne yapsın, fikrini nasıl hayata geçirsin? Kaynak bulmak için gidiyor. Elon Musk denen adam tesadüf çıkmıyor.” //Alphan Manas [6]

Net olan bir şey var: ”Türk yazılım sektörü dünyaya açılmazsa, iç pazarda rekabette de öne çıkmak zor olur.”

Türkiye çok uzun zamandan beri derin bir entellektüel kriz yaşıyor. Kötü paranın iyi parayı kovduğu gibi kötü fikirlerde iyi fikirleri kovuyor.
Gerekli ekosistemi oluşturmadan, slogan atmakla, kalitesi sonradan ortaya çıkacak yüzlerce, binlerce, on binlerce kurs, panel düzenlemekle olacak mı acaba? Şu ana kadar Türklerin ürettiği değer Sturbucks kadar bile değilken, bal bal demekle ağız tatlanmazken çokça slogan atarsak olacağını mı sanıyoruz?



Aşağıda Yazılım sektöründe yaşanmış bazı anıları bulacaksınız. Anılar Ömer Turhan beye aittir [5].
Anı-1: Türkiye'nin en büyük demir çelik şirketine gitmiştim. Milli şirketin milli yönetim kurulu başkanı ile hatırlı bir kişiyi devreye sokarak randevu almıştım. Bana bizimle çalışacak tecrübeye sahip misin? diye sorduğunda evet dedim. Ekibimde Nippon Steel'de çalışmış arkadaşlar vardı. Teknolojik üstünlüklerden, açık mimariden. Nafile... Alt kadroları etkilemiştim ama milli yönetim kurulu başkanı bir türlü etkilenmiyordu. Çıkarken size bir soru sorabilir miyim? dedim. Tabii dedi. Sizin daha önce bu büyüklükte veya küçük fark etmez bir demir çelik şirketi yönetme tecrübeniz var mıydı? dedim. Adam orta halli bir muhasebeciydi. Kelimeler bitmişti, anlam dünyasından kılıç sesleri geldi...
Anı-2: Türkiye'nin en büyük hava yolu şirketi radarımıza girmişti.. Şirketin üst düzey yöneticilerinden merhabamız olanlar vardı ve bazılarıyla arkadaş sayılırdık. MRO denilen tamir bakım yazılımlarıyla ilgili işler vardı. Biz yapabiliriz dedik ve nasıl yapabileceğimizi anlattık, gösterdik, gittik, geldik. En nihayetinde işin patronu olan kişi Lufthansa'nın sistemi neyse biz onu kullanalım demiş. Ben de onu ziyaret gittim. Sohbet ettik. İhale açarsanız biz de gireceğiz dedik. Söz dedi. Israr ettik, Takip ettik. Bizi davet etmediler. Yarışmaya sokmadılar. Milli duruş sergilediler.
Bu anı da benim yukarıda bahsettiğim ve bizim yaşadığımız bir olay.
Anı-3: Konjektörel olarak rüzgârı arkasına almış bir firma ile proje konuşuyoruz. Firma sahipleri değişik vesilelerle medyada bilinen kişiler, çalışanlar vatan, millet, sakarya demeyi çok seven insanlar.  Görüşmenin bir aşamasında bizi müşteri ile tanıştıran çözüm ortağımız diyor ki bunlar yabancı ürün bakıyor. Neden diyorum. Burası daha da önemli sanırım, sektörde meşhur olan bir güvenlik danışmanlık şirketi gelmiş ve şu yabancı ürünü alın biz aynı zamanda işletmenliğini de yaparız ya da bizim open source çözümlerimiz var onu kuralım işletelim demiş. Bu danışmanlık firması da piyasada vatan, millet, sakarya ve bilumum milli ve manevi değerlerde mangalda kül bırakmayan bir firma. Ben sorduğumda teknik bir kriter veya ürün yapabilirlikleri ile ilgili bir yorumda bulunmuşlar mu diye? Böyle bir teknik değerlendirme yapılmadığı danışman tavsiyesi doğrultusunda hareket edildiği söylendi. Yukarıda da belirttiğim gibi milli bir değeri parlatmak veya önünü açmak yerine yönetebildiği, daha çok para kazanabildiği ve marka gücünden dolayı daha kolay satabildiği yabancı ürün veya açık kaynak ile müşteriyi avuçlarının içine aldığı bir strateji güdülüyor.
Anı-4: Bir belediye, yabancı bir SIEM ürünü ile SureLog PoC de. Gidiyoruz, geliyoruz. Tanıdığı başka belediyelerle de konuşturuyoruz. Bütçeleri olmadığından, 36 aya yayılacak ödeme şekillerine ihtiyaçları olduğundan bahsettik, sonra bize paramız yok diyen, 36 ayda anca ödeyebiliriz diyen belediye yabancı ürüne para bulmuş (bizimkinden d daha pahalı). Bu olay 2018 1. Ayında oluyor. Yani milli yazılım modası ve rüzgarı eserken.
Yine Ömer Turhan beyden devam edersek: [5]
Özetle; hamaset ve akıl dışılık şimdiye kadar bir şey kazandırmadı. SAP, Oracle, Microsoft, IBM, HP, Splunk başarılarını kanıtlamış firmalar. Biz ne yazık ki; Türkiye'de bu firmalarla rekabet etmiyoruz. Bizi küçümseyen acenta kafalılarla, korkaklarla, biz adam olmayız diyenlerle mücadele ediyoruz. Mücadele sahamız artık Türkiye değil. Tüm dünyada iş yapmak hedefimiz. Bağıracak kadar büyük bir iş yok ortada. Bağırmak gerekiyorsa italyan mermerini bina girişlerine döşeyen, kapının önünü otomobil galerisine çeviren, bir saate verdiği parayı yazılıma ve danışmanlığa vermeyen nasıl kazandıklarını akıllı insanların çözemediği patronlara ve bağnaz yöneticilere bağırmalıyız. İşini iyi yapmayan yazılımcılara ve danışmanlara bağırmalıyız. 15 yıl eğitim verdikten sonra bizlere teneke çocuklar gönderen eğitim sistemine bağırmalıyız. Bizleri tüketen sistemsizlik sistemine bağırmalıyız.
Poko'nun dediği gibi; "Düşmanı bulduk biziz." 

Referanslar

30 Ocak 2018 Salı

SIEM ve LOG Korelasyon

 

TÜRKİYE’DE YAPILAN SIEM PROJELERİNDE MEMNUNİYET VE FAYDA ÇELİŞKİSİ

ertugrul.akbas@anetyazilim.com.tr

SIEM ürünleri ne kadar faydalı?. Yapılan bir ankette [1] insanların %78 i SIEM ürününden memnun



Bununla birlikte aynı anket çalışmasında ihtiyaçları karşılama konusunda üretilen alarmlar ve default kurallar yeterli gelmekte ancak tam anlamı ile ihtiyaçları karşılayamamaktadır[1] da denmekte.
Buradan da görüleceği üzere memnuniyet ve fayda arasında bir ters ilişki var. Peki nedir bu fayda? Siber saldırıları zamanında tespit etmek ve önlem almak.
Herhangi bir teknolojiyi kötülemeden önce ben onu olması gerektiği gibi kullanıyor muyum diye bakmak lazım. SIEM çözümlerinden kurumlar neden tam verim alamıyor olabilir? İnsanların memnunum ama fayda sağlamıyorum demesinin nedenleri ne olabilir?
Memnunum ama tam fayda sağlayamıyorum cevabını görünce aklıma önce Ford'un sonrasında ise Chrysler 'in efsanevi yöneticisi Lee Iacocca [2] ve uyguladığı bir satış taktiği geldi. Iacocca bir araba satınca 6 ay içerisinde arabayı sattığı kişinin tanıdığı ne kadar insan varsa arar ve şu kişiye şu arabayı sattım çok memnun deyip araba sattığı kişiyi referans gösterirmiş. Arabayı satın alan adam memnun olmasa bile ilk 6 ay içinde ben kötü bir karar verdim diyemezmiş ve referans olurmuş. Bu taktikle çok başarılı bir satış grafiği yakalamış [3].  Satış benim uzmanlık alanım olmadığı için bunun değerlendirmesini satış konusunda uzmanlara bırakıyorum.

 Fayda elde edememe etkenlerini incelersek
1.     Ürün yetersizliği: Bal bal demekle ağız tatlanmaz. Size ne kadar SIEM, SIEM dense de ürün SIEM yeteneklerine sahip değilse faydası olmaz
2.     Demo/PoC süreçlerinde son kullanıcının farkındalığının azlığı: Eğer SIEM iniz ile hala kural yazmadıysanız SIEM ı alıp asfalt silindiri ile ütü yapıyorsunuz demektir. SIEM çözümünün verimliliğini kontrol etmek için periyodik olarak kontrollü bir şekilde aktif networkde (production network) saldırı simülasyonu yapılmalı ve aktif savunma sistemleri ve SIEM in bu saldırıları tespit edip/edemediği kontrol edilmeli. Ayrıca çoğunluk olayı korelasyon=alarm=event şeklinde düşünüyor. Suç müşteride değil, firmalarda maalesef.
3.     Proje süreçlerindeki eksiklikler: Ürün bilmekle güvenlik bilmek aynı şey değil.
Şeklinde sıralayabiliriz.

 

Ürün Yetersizliği


Ürünün SIEM özellikleri sınırlı olduğu için faydası az olabiliyor. SIEM Log Yönetimi demek değildir. Dolayısı ile log toplama ve raporlama ürünleri ile SIEM yapamazsınız.



Ayrıca Alarm ile korelasyon aynı şey demek değildir. Örnek vermek gerekirse
ALARM: Aynı kullanıcı 15 dakika içerisinde 3 kere başarısız oturum açarsa uyar,
KORELASYON: Bir prosess çalıştırıldıktan sonra 5 dakika içeresinde aynı makinada erişilen aynı dosyalar 20 dakika içerisinde 1 den fazla makinada aynı process ve aynı dosya şeklinde ve aynı zaman dilimlerinde (process sonra 5 dakika içinde dosya gibi) gözleniyorsa uyar. Daha detaylı korelasyon örnekleri için bu çalışmanın sonundaki SENARYOLAR kısmına bakınız.
Burada ürünün yeteneklerinin ne seviye olduğunu anlamak ne yazık ki son kullanıcıya kalıyor. Ürün:
·       Log Yönetimi
·       Log Yönetimi ve Alarm
·       Log Yönetimi, Alarm ve Korelasyon
Kategorilerden birine giriyordur.
Ünün Alarm mı korelasyon mu olduğunu anlamak için çalışmanın sondaki SENARYOLAR kısmındaki senaryolar ve benzerlerini geliştirmek mümkün mü diye bakmak lazım.
Korelasyon yapabilen ürünleri de kendi aralarında korelasyon kabiliyetlerine göre kıyaslamak mümkün. Örnek olarak
·       Birden fazla Kural arasında ilişki kurmak isterseniz sadece source, destination, source port, destination port üzerinden yapabileceğiniz şekilde kısıtları olan ürünler.
·       Kullanıcı adı, MAC Adresi, ülke kodu vb.. başka parametrelerde ise hiçbir korelasyon şansınızın olmadığı ürünler,
·       Alarm oluşması için herhangi bir sihirbaz kullanmadan bir text alanına sorgu yazmanızı bekleyen ürünler,
·       Birden fazla değişik olayın belirli süre zarfında sıralı olarak bir kısmının gerçekleşmesi, diğerlerinin gerçekleşmemesi ( X ' not Y) tarzı kurallar yazılamayan ürünler
·       Cross-Correlation  sadece IPS ve Vulnerability Scanner  logları arasında yapıldığı gibi sadece IP adresi üzerinde birleştirme yapılabilen ürünler.
·       Kurallara periyod veya zaman kısıtı uygulayamayan ürünler
·       Senaryolar arasında zaman bağlantısı kuramayan ürünler. Örnek X olayından sonra 15 ile 30 dakika arasında Y olayı olursa gibi
·       Pattern tespiti yapamayan ürünler
Bununla birlikte UEBA gibi ek modüllerin de ne kadar işe yaradığını test etmek lazım. UEBA SIEM in tamamlayıcısı olarak çok popüler bir konu ama market lideri ürünlerde bile başarısız olup kapatılan UEBA modülleri olduğunu görünce test etmeden varmış dememek lazım

Proje Süreçlerindeki Eksiklikler


Verizon firmasının raporuna göre günümüz siber tehditleri karşısında SIEM çözümlerinin yapılandırılmasında yapılan çeşitli hatalar veya yapılması gereken adımların uygulanmaması nedeniyle saldırıyı tespit etme ihtimali %1’dir.  SIEM gerçekten bütün bu işleri yapıyor yani siz yaptırabilirseniz yapıyor demek daha doğru [5].  Proje süreçleri ile ilgili aşağıdaki tespitlere dikkat edilmeli:
·       SIEM bir ürün değil proje. Başarısı uygulamasına bağlı.
·       Türkiye’deki SIEM projelerinin %80 i korelasyon a geçemeden kalıyor. Bunlardan bir kısmı Alarm seviyesinde kalırken çoğu log arama motoru seviyesinde kalmakta. Dolayısı ile savunma geliştirilemediği için SIEM faydaları sonuna kadar kullanılamıyor.
·       SIEM bir ürün değil çözüm. Çözümü uygulayan ekibin tecrübe ve bilgi birikimi çok önemli. Konunun popülerliği doğrultusunda pazar çeşitleniyor. Global literatürü takip etmek ve SIEM uygulayacak ekibin copy&paste ötesine geçip geçemediğine bakmak önemli
·       Eğer log kaynağı çeşitliliği yok ise çok kapsamlı kurallar yazamazsınız. Bunun için de proje aşamasında log kaynaklarının mümkün olduğunca çeşitlendirilmesi lazım.
Sıradan bir SIEM projesinde eğer son kullanıcı süreci yönetmez ve SIEM çözüm ortağına bırakırsa %85 log toplama ve raporlama safhasında proje bitiyor. Çok az proje Alarm kısmına geçiyor ve çok çok az firma korelasyon adımını devreye alıyor.
Çoğu zaman çalıştığınız iş ortağının SIEM ve yazılım geliştirme konularındaki bilgi ve deneyimi ürünün markasından çok daha önemlidir.

Son Kullanıcının Farkındalığının Azlığı


Araştırmalar gösteriyor ki global ve çeşitli listelerde lider olarak gösterilen ürünlerde bile hazır gelen kuralların olduğu gibi kullanılması oranı sadece %3. Dolayısı ile son kullanıcıların elinde senaryolar kısmında verdiğimize benzer olabildiğince çok sayıda senaryo olmalı ve bunları canlı olarak demoda test etmeli. SIEM çözümlerinden tam verim almada iş biraz da son kullanıcıya düşüyor. Doğru soruları sorabilmesi lazım. Bunun için de literatürü taraması gerekiyor. SIEM, SOC, SOME konularında literatür çok geniş. Buna vakit ayırmak lazım. Bir word programı kullanmıyorsunuz, dolayısı ile kur ve unut u unutun. Ülkemizde kritik siber güvenlik ürünleri uygulamalarında itibar edilen yöntemlerden biri olan şu listede var mı, şurada çok satmış mı yöntemi sonunda o listelerde olan veya çok satanlar listesinde olan çözümlere milyonlarca (belki on milyonlarca) para harcamış ve onlarca/yüzlerce IT ekibi olan banka/holding vb.. de bile fayda üretemiyor. Önemli olan uygulamanın getireceği fayda. O da hem uygulayan hem de yöneten ekibe(Son kullanıcı) bağlı. Bazı SIEM ürünleri Türkiye'de bayileri adına OEM lisanslar ile müşterilere teklif ediliyor; bu durumda ürün size değil bayiye lisanslanmış oluyor. Yıllar boyunca ürün desteğini ve yenilemesini sadece ilk alımı yaptığınız bu bayiden satın alabiliyorsunuz, üreticiye çağrı açmaya kalksanız üretici sizi tanımıyor (OEM lisans verdiği bayiyi biliyor sadece). Alırken mutlaka lisansın kalıcı (perpetual) lisans olduğundan ve firmanız/kuruluşunuz adına olduğundan emin olmalısınız.[6]. SIEM projelerinin büyük çoğunluğu neden fail ediyor? Cevap basit: Kimse ne yaptığını aslında bilmiyor... Herkes 'diğerleri' alıyor diye SIEM alıyor. [7]

Demo/PoC süreçleri


Maalesef son kullanıcının çok fazla vakti olmuyor dolayısı ile bazen 2-3 ay süren bir PoC/Demo sürecinde toplasan 1 hafta bile ürüne tam konsantre olamıyor.  Genelde ben şunları istiyorum demek yerine bana ne anlatıyorsun bir dinleyeyim şeklinde demo şekilleniyor. Böylece de herkes bir şeyler anlatıyor ve kafa karışıyor.
Hızlıca ürünün yeteneklerini anlaması için kestirme yöntemler geliştirmesi lazım. Bunun için önerilecek adımlar.
·       Ürün dokümanları
·       Global teknolojilerle paralellik
·       Demoda canlı alarm/korelasyon denemeleri


Ürün dokümanları
Ürünün alarm ve/veya korelasyon özelliklerini anlamak için ilk bakılacak yer ürün dokümanlarıdır. Dokümanlarında Alarm ve/veya korelasyonla ilgili vurgu ne seviyede bakılması lazım.
Öyle ürünler var ki Web sayfasındaki ürün dokümanında raporlama, log arama motoru kısımları devamlı güncellenirken alarm modülü kısmı güncellenmiyor ve ürünün aktif ara yüzleri ile dokümandaki ara yüzler arasında sürüm farkı var. Ara yüzler bile farklı (Demek ki aktif kullanıcılarının Alarm talebi olmuyor).

Global teknolojilerle paralellik
Ürünün global standart/yöntem ve buluşlarla ne kadar uyumlu (Buna yoğurt yiyiş demek lazım) olduğunu tespit etmek lazım. Aslında sadece log arama motoru olup SIEM yeteneklerine sahibim diyen çok çeşitli ürünler var.
Global trendler dışında fayda ve avantajlarını ispat etmeden hatta açıklama bile gereği duymadan sadece kendi kullandığı operatörleri siber güvenlikle ilgili popüler kelimelerden seçerek kullanan ve bunu yaparken daha ziyade pazarlama motivasyonu ön plana çıkan ürünler var. Örnek olarak belirli bir zaman dilimi içerisinde belirli bir sayıdan fazla bir olayın meydana gelmesine davranışsal analiz (BEHAVIOR)  diyenler, PREDICT adlı bir operatör ile ML veya UEBA kelimelerine benzerlik yakalamaya çalışanlar gibi, herhangi bir nosql/elastic sorgusu yapabilmeye security analiytcs diyenler gibi.

Demoda canlı alarm/korelasyon denemeleri
Üreticinin demodaki yaklaşımı aslında ürünün yeteneklerini anlama açısından kolaylık sağlar. Üretici demoyu log toplama ve raporlama üzerine bina ediyor ve alarm/korelasyon konusuna yüzeysel giriş yapıp demoyu sonlandırıyor ise tespit odaklı bir proje olmayacaktır.

Aynı ankette kullanıcıların %80 den fazlasının SIEM ürününü Log toplama için kullandığını söylüyor. Beklenti azaltılırsa memnuniyetin arttığını gösteren bir ilişki. SIEM satın alıp mutlu olduğunu söyleyen birçok firma var ama çoğu SIEM'i SIEM gibi kullanmıyor


Ayrıca son kullanıcı tehdit istihbaratı gibi önemli konulara da vakit ayrılmalı:
1-     İstihbarat kaynakları ne kadar çeşitli, kaç adet farklı veri kaynağı var?,
2-     Toplamda ne kadar IP, Domain takipte, bunları şeffaf olarak görebilmek, listeleyebilmek, yönetebilmek ve gerektiğinde kontrol edebilmek hem şeffaflık hem de kontrol açısından önemli
3-     Gerçek zamanlı olarak bu veriler kullanılabiliyor mu? Yoksa sadece raporlama amaçlı mı? Burada da kritik olan anında aksiyon alabilmek. Örnek olarak Cryptolocker saldırısı yapan site olarak etiketlenmiş bir site ile ilgili trafikten hemen haberdar olmakla 5 dakika sonra olmak arasındaki fark verileri şifreletmekle kurtarmak arasındaki fark aslında

SENARYOLAR


·       Bir kullanıcı 80 portundan X adresine erişim yaptıktan sonra 15 dakika içerisinde aynı kullanıcı Y mail adresine mail atarsa ve bu pattern 30 dakika içerisinde 1 den fazla kullanıcıda görülürse uyar,
·       Kullanıcıların son 1 ay içinde başarısız oturum açma profilini çıkarın. Örnek Ertugrul.Akbas A makinasından x,y,z makinalarına ve B makinasından s,t,u makinasına gibi ve bunu referans noktası olarak alın ve bu makinalar dışında bir makinadan->makinaya başarısız oturum oluştururlarsa uyar şeklinde bir alarm oluşturun. Ama eger SuspiciousUserActivities listesinde veri varsa bunu normalden profilden çıkararak profili güncelleyin.
·       VPN yapan bir kullanıcı eğer son 1 ayda hiç bulunmadığı bir lokasyondan VPN yaptıysa ve bu VPN kullanıcısı VPN yaptıktan sonra 20 dakika içinde 100 MB dan fazla upload yaptı ise ve 3 gün boyunca veya daha fazla bu işlemleri tekrar etti ise uyar
·       Son 10-15 gün, her saat dilimi için trafiğin boyutu hesaplanıp bir normal/baseline çıkarılıp, belli zamanlarda o zaman dilimlerinin karakteristiğine uygun olmayan(i.e.,+/-%30) trafik oluşursa uyar,
·       Mesai saatleri içerisinde hiç login olmadığı bir sunucuya sadece mesai sonrası login olan olursa ve bunu 3 gün veya daha fazla arka arkaya tekrarlarsa uyar,
·       Peer to peer detection için sabit bir kaynak IP ve sabit bir kaynak porttan farklı hedef ip ve portlara UDP ile 1 dakikada 5 den fazla SENT/RECEIVED verisi 0 dan büyük (Genelde paket boyutu da aynı olur) trafik olursa uyar,
·       Eğer sisteme yeni bir kullanıcı eklendikten sonra 15 dk içerisinde xp_cmdshell stored procedure u devreye alınırsa uyar,
·       Conficker solucan aktivitelerinin tespiti için aynı kullanıcı için "A user account was locked out." mesajı aldıktan sonra aynı kullanıcı için 5 dakikada 50 tane "Kerberos pre-authentication failed" mesajı oluşursa uyar,
·       Bir prosess çalıştırıldıktan sonra 5 dakika içeresinde aynı makinada erişilen aynı dosyalar 20 dakika içerisinde 1 den fazla makinada aynı process ve aynı dosya şeklinde ve aynı zaman dilimlerinde (process sonra 5 dakika içinde dosya gibi) gözleniyorsa uyar.
·       net.exe, ipconfig.exe, whoami.exe, nbtstat.exe programlarının 15 dakikada 5 den fazla çalışması durumunda bu processlerin parent processine bak ve iexplorer.exe,notepad.exe gibi anormal ise uyar,
·       VPN yapan bir kullanıcının erişim yaptığı bir dosyaya VPN bağlantısı açık kaldığı süre içerisinde aynı kullanıcı adı ile iç ağdan da bir erişim olursa uyar,
·       Ağınızda güvenli olması gereken kritik processlerle (winlogon.exe, svchost.exe, explorer.exe, lsm.exe, lsass.exe, csrss.exe, taskhost.exe, wininit.exe, smss.exe, smsvchost.exe) isim benzerliği açısından yanıltıcı olabilecek (insan gözü tarafından aynıymış gibi algılanabilecek) processler ayağa kalkarsa ve bu ayağa kalkan processler izin verilen processler içerisinde değil ise uyar,
·       Tehdit İstihbaratı tarafından tehlikeli olarak listelenen bir domainden bir trafik oluşmuş ve daha sonra başka bir makinadan bu makinaya başarılı oturum açılırsa uyar,
·       Birisi Networkünüzde DHCP serverı açtıysa ya da farklı bir gateway yayın yapıyorsa, bunu bulmak için: protokolü UDP olan hedef portu 67 olan içeriden dışarıya veya içeriden dışarıya yönelen ve hedef IP si kayıtlı DHCP sunucular listesinde olmayan bir trafik olursa uyar,
·       Creation / deletion of the same account in a short time period
·       Birisi VPN yapınca uyar,
·       VPN yapan kullanıcı 15 dakikadır RDP yapmadı ise uyar,
·       Aynı dış IP den birbirinden farklı iç IP lere ve birbirinden farklı portlara 15 dakikada 100 den fazla paket bloklanıyor ve daha sonra 1 saat içinde bu bloklanan iç IP lerin TAMAMINDA yeni bir process ayağa kalkıyorsa uyar,
·       Office macro malware yakalama korelasyonu: EventCode=1 (Process create), Image değeri explorer.exe veya svchost.exe ile biterken ParentProcess excel.exe yada winword.exe'ise (Office belgesinden explorer.exe yada svchost.exe ismiyle child process oluşması durumunda uyar.

FALSE POZİTİFLER SIEM IN GERÇEKLERİ


SIEM çözümünün faydalarını azaltan önemli bir etken false pozitifler. Sistem yöneticileri bu false pozitiflerden bıktığı için ürünü Log yönetimi şekline indirgeyip kullanmaktalar. Bu handikapı elemine edebilmek için yine ürünün teknik kabiliyetleri önem kazanmakta. SIEM ürününü ürettiği false pozitifleri azaltmak için örnek bir senaryo:
Genelde 15 dakikada 3 veya daha fazla başarısız oturum açan olursa bayrak kaldır şeklindeki klasik bir alarm vardır. Bunun gerçekten şifreyi unutup arka arkaya yanlış şifre girilmesini yakalama ihtimali de mevcuttur. Bunu korelasyona çevirerek false pozitifleri azaltabiliriz. Şöyle: Eğer kullanıcı başarısız oturum olayına sebep oldu ve sonraki 5 dakika içerisinde bunu tekrar etmedi ama 5. dakika ile 10. dakika arasında tekrar bir adet oluşturdu ve yine bir 5-10 dakika bekledi ve sonra tekrar oluşturdu. Ayrıca senaryonun karakteristiği itibari ile de şüpheli bir işlemdir.

Referanslar
  • 1. https://www.bgasecurity.com/2017/02/siem-urunleri-arastirma-anketi-sonuclari/
  • 2. https://tr.wikipedia.org/wiki/Lee_Iacocca 
  • 3. Iacocca, Lee A., 1984. Iacocca, An Autobiography. New York, NY: Bantam Books. 
  • 4. https://solutionsreview.com/security-information-event-management/siem-market-growth-technavio/ 
  • 5. https://tr.linkedin.com/pulse/1-siem-nedir-2-neden-al%C4%B1n%C4%B1r-episode-1-evren-pazoglu 
  • 6. https://groups.google.com/forum/#!msg/lifeoverip-netsec/d4VBV3Sj_II/cmepShdWCAAJ 
  • 7. https://www.furkancaliskan.com/saldiri-tespit-sistemi-kurmak/ 
  • 26 Şubat 2017 Pazar

    Hep İşin Geyiğini Yapıyoruz: AR-GE, İnovasyon, Endüstri 4.0, Ahlak, Eğitim, Patent ve Dahi Akla Ne Gelirse


    3 Yıl önce ABD de teknolojik kalkınma modelleri konusunda uzman olan ve ABD de iyi bir üniversitede profesör olan bir tanıdığım uzunca bir aradan sonra Türkiye’ye anne ve babasını ziyarete gelmişti. Birlikte bir kahve içtik. Arkadaşımın uzmanlığı ile ilgili bazı tespitleri oldu. Profesör olan arkadaşımın 3 yıl önceki tespitleri:

    ·       Dışarıdan Türkiye çok iyi bir gelişme kaydetti şeklinde algılanıyor,

    ·       Ben Japonya kalkınma modeli konusunda uzmanım, Güney Kore yi de iyi bilirim ve diğer modeller de üniversitedeki profesyonel çalışma alanım içerisinde. Türkiye de gece bakıyorum herkes geç saatlere kadar eğleniyor. Sabah bakıyorum herkes 9 dan önce işe başlamıyor. Hiçbir kalkınma modelinde ülke böyle kalkınamamıştır. Japonya’da insanlar yeraltı treni(metro) duraklarında çok çalışmaktan ölürdü. Anca sabah olunca öldüğü fark edilirdi. (Not:Benzer haberleri hala zaman zaman gazetelerde okuyoruz)

    ·       Tüketim konusunda bir gelişmeden bahsedilebilir ama o da ithalatla sağlanıyor. Gördüğüm bütün markalar yabancı.

    ·       Diğer konulardaki gelişme anca Türkiye’nin 10,20,30 yıl öncesi ile kendini kıyaslarsak vardır diyebiliriz. 10,20,30 öncesinin Kore, Hindistan, Singapur, Hong Kong, Tayvan, Yeni Zelanda, İrlanda, İsrail, Malezya ya göre kıyaslarsak onlar kadar hızlı gelişemediğimizi görürüz.

    Arkadaşımın bu tespitlerine ben de şu eklemeleri yapabilirim

    ·       2016 yılında Dünya Küresel Rekabetçilik Endeksinde Türkiye 138 ülke arasında dört basamak gerileyerek 55. sırayı aldı[1,2]

    ·       2016 yılı BM İnsani Gelişme Endeksine göre Türkiye 2015 yılına göre 3 sıra gerileyerek 72. sırada bulunuyor[3]

    ·       Berlin merkezli Uluslararası Şeffaflık Örgütü'nün açıkladığı 2016 Yolsuzluk Algı Endeksi'nde Türkiye, 176 ülke içinde geçen yıl bulunduğu 66'ncı sıradan 75'inci sıraya düşerek 9 basamak geriledi [4]

    ·       Ekonomik İşbirliği ve Kalkınma Örgütü'nün (OECD) "2016 Tek Bakışta Eğitim" adlı yıllık raporunda, Türkiye, 38 OECD üyesi ülke arasında 35. sırada yer aldı. [5]

    ·       İlk 100 e giren üniversitesi yok [6]. İlk 400 e giren de yok. İlk 500 de ise sadece 5 adet var.

    ·       Global Innvovation Endeks 2016 ye göre Türkiye 128 ülke arasında 42. [7]

    ·       Türkiye 2007-2016 döneminde, Bilgi ve İletişim Teknolojileri (BİT) endeksinde 56’ncı sıradan 70inci sıraya geriledi[27]

    Eğer başka ülkelerin kalkınma hızı ile kıyaslarsak: global inovasyon endeksinde Güney Korenin 2010 yılında 20. Sırada [8] 2016 da ise 11. Sıraya yükseldiğini [7] görebilirsiniz. Buna karşın Türkiye 2010 yılında 67. Sırada iken [8] 2106 da 42. Sıraya çıkarak bir ivme kaydetmiş ama diğer alanlarda aynı başarıyı yakalayamamış ve 42. Sıra ile dünyada varım diyemezsiniz. Kişi başına düşen gelirde Türkiye ile Güney Kore arasındaki karşılaştırma aşağıdaki şekilde verilmiştir [12] . Bizimki de artmış ama Kore uçmuş. Biz kendimizle mi yarışacağız, dünya ile mi?






    Diğer bir dünya ile kıyaslama da verimlilikten

    Saat başına düşen verimlilik

    1980 ABD/Türkiye=3,56 ABD / Kore=5.75

    2000 ABD/Türkiye=2,73 ABD/Kore =2.36

    2015 ABD/Türkiye=2.43 ABD/Kore=1.75

    Yani Kore 5.75 ten 1,75 oranına yükselirken biz 3,56 dan 2,43 e yükselmişiz.

    Not: Rakam ne kadar düşükse o kadar iyi.

    Eğer Kore ile ile kıyaslamayıp kendimiz ile kıyaslarsak 35 yılda 3,56 dan 2,43 e gelmişiz, ilerleme var diyebiliriz.  Benzer şekilde son 15 senede 2,73 den 2,43 e gelmişiz de diyebiliriz. Ama elin oğlu çok daha hızlı 5,75 den 1,75 e gelmiş. Göreceli olarak biz geri gidiyoruz.




    Benzer şekilde 10,15,20 yıl geriye gidip Google dan ararsak eğer; o zamanlarda da hep aynı şeyleri konuştuğumuzu sadece konuşan kişi ve/veya firmaların değiştiğini göreceğiz. Sonuç aynı.İşin hep geyiğini yapıyoruz [10].  Hepimiz, işin geyiğini ürettik, derken modası geçince unutuverdik.

    Sonrasında "sürdürülebilir kalkınma" dolandı dilimize… Öyle inanırmış gibi konuştuk ki sanırsın kalkınmakla kalmayıp bunu sürdürülebilir hale getirmede dünya lideri olmuşuz. Tabii ki yok öyle bir şey… Şirketlerin %80'i üçüncü kuşağa varmadan yok olan kültürde "sürdürülebilirdik" modasını da sürdüremedik. Unutuverdik.

    Bilgi toplumu, başka bir sakız oldu ağzımızda… Hemen hepimiz yakasına modernite rozeti asmak istediğinde, sanal dünyanın jargonunu kullandı. Oysa Özal bize "1 milyon bilgisayarımız olsa Türkiye'yi uçururduk" demişti ama tecelli, sektör uçtu fakat ülke yerinde saydı. 6.5 milyar $'ı en son model akıllı telefonlara harcadık, "nerdesin aşkım, burdayım aşkım" diyalogunu aşamadık.

    İnovasyon son modamız oldu. Hepimizin dilinde, herkesin dikkatindeydi. Kongreleri konferanslarıyla ülkeyi salladık fakat inovasyon sayesinde aldığımız mesafe, bir arpa boyu ile sınırlı kaldı. Derken onu da unuttuk. [10]

    Singapur: Kişi başına Teknolojik ihracat: 25,000 $ Türkiye: Kişi başına Teknolojik ihracat: 22 $ AMA: Teknik Direktör maaşı 4,000,000 $ [11]  Şimdi Endüstri 4.0 var [10] dı. Onu da eskittik. Yeni altı boşaltılacak terimimiz; dijital dönüşüm! Sanayi 4.0 da eskidi

    Bu treni kaçırmamak için Teknopark yapıp duruyoruz. Ama onu da binadan ibaret sanıyoruz.

    Dünyanın neresinde 25 yılda teknoparkta vergiden, KDV den muaf durmak var bakmıyoruz. Örnek aldığımızı söylediğimiz silikon vadisi ABD de vergilerin en yüksek olduğu bölge. Siz şirketleri suni teneffüs ile ayakta tutarsanız onlar da geyiğini yapar.

    Ne ürettiğimizi ölçüyoruz ne de sattığımızı ölçüyoruz. Satılamaz şeylerle dolu bir teknoparkta yerli diye ölü teknolojiye milyarlar yatırıyorsunuz. Zaten inovasyon rekabeti yapamazken toplam 367 milyar dolar dış borcumuz, 2017 yılı içinde bir yılda 200 milyar dolar borç ödemesi, 142.6  milyar dolar ihratcat ve 198.6 Milyar dolar ithalat yani kabaca her yıl 60 milyar dolar borçlanarak ayakta kalan bir ülke olarak bir de parayı çar çur ediyoruz. [23]. Üstelik ihracatın ithalat içeriği de %50’nin üstünde, Teknopark mezarlığına dönüşüyoruz [13]


    Silikon vadisi teknokent açıp, vergi muafiyeti getirince değil, içinde gelişime açık, özgür ve inovatif tarz şirketleri, insanları barındırdığı için inovasyon yuvası oluyor.[24]

    TTGV Genel Sekreterimiz Dr. A. Mete Çakmakçı bugün Dünya Gazetesi'nde; "Teknoparklar maalesef elit özelliklerini kaybettiler. Kabul edelim etmeyelim, hoşumuza gitsin gitmesin Ar-Ge ve teknoloji elit/seçkin bir faaliyet alanıdır. Destek sistemi bu anlamda "inclusive" değil "exclusive" özellikler taşımalı. Daha iyi, daha seçkin Ar-Ge yapanı daha fazla ödüllendirmeli ve cesaretlendirmelidir." Şeklinde bir açıklama yaptı.[26]

    BM’nin Dünya Bankası istatistiklerine dayanarak hazırladığı tabloda, Türkiye’de ileri teknoloji ürünlerinin toplam ihraç edilen ürünler içindeki oranının 2002’de de, 2012’de de %1,8’le sabit bir seyir izlediği belirtilmektedir.  Buna karşın bakanlık tarafından yapılan değerlendirmelerde ise Ekonomi Bakanı, Türkiye'nin inovasyon ve Ar-Ge açığı bulunduğunu belirterek, "Yüksek teknoloji ürünleri ihracatı, son 10-12 yılda yüzde 6'dan yüzde 3'e düştü. İhracatın içinde yüksek teknoloji ürünlerinin payını yüzde 3'lerden çok yükseklere, yüzde 20'lere çıkarmak gerekiyor" dedi [13]

    Tablo1: G20 Ülkelerinin toplam imalat sanayi ihracatlarında ileri teknoloji ürünlerin payı (%), 1992&2012


    Kaynak: Dünya Bankası WDI Veritabanı





    Okuduğum bir yazıdan aklımda Silikon vadisinde her yıl yaklaşık 4000 şirket kuruluyor ve bunların %97 si 3. yıla çıkamıyor diye kalmış. Silikon vadisinde de vergi muafiyeti, KDV muafiyeti , AR-GE desteği vs.. vs.. gibi destekler olmadığı gibi Kaliforniya verginin en yüksek olduğu eyalet. Bizde ise tam tersi, teknoloji geliştirme merkezine bir giren 25 yıl çıkmıyor. İyi çıkmasın da başarı nerede? Ölçülmediği için de az da olsa başarılı olan da gözden kaçıyor.

    Çözüm




    Sorun tespitinde bulunanların illa da çözüm önermesi gerektiği fikrine katılmasam da (Hasta problemi bilir ama çözümü bilmez) bu konu ile ilgili diyebileceğim şeyler olduğu için önerilerim olacak.

    Önce tespitler

    ·       Yolsuzlukta önlerdeyiz, hatta ‘Akademik hırsızlık’ da da önlerdeyiz.  Türkiye’de tezlerin üçte birinden fazlasında ‘ağır intihal’ var [14]. Ayrıca intihal da bir ahlaksızlık ve suç olarak algılanıyor mu? O da soru işareti. Geçenlerde yaşadığım bir olay;  uzmanı olduğunu iddia ettiği bir konuda intihal yaptığı ile itham edilen (sağlam delilleri ile birlikte) kişiler uzman olarak kurumlara aynı konuda eğitim&danışmanlık vermeye devem ediyor.


    ·        Özgürlükler konusunda özürlüyüz [15]. Küresel ekonomik özgürlük raporunda sonlardayız. [16]


    ·       Bilim üretemiyoruz, ilk 400 de bir üniversitemiz bile yok. Patent üretemiyoruz.


    ·       Patent liginde adımız bile yok




    ·       Eğitimde yokuz. Türkiye’de diploma seviyesi yükseldikçe işsizlik artıyor OECD’ye göre diğer ülkelerin aksine Brezilya, Kore, Meksika ve Türkiye’de lise mezunları, ilk ve ortaokul diploması olanlardan daha fazla işsiz kalıyor






    ·       Hatta ne kadar Müslümanız? The George Washington Üniversitesinden iki bilim adamı, Scheherazade S. Rehman ve Hossein Askari bir çalışma yapmışlar. Çalışmanın adı “Müslüman Ülkeler Ne Kadar İslami?” (How Islamic are Islamic Counries?) [17,18] Türkiye 103 . sırada



    ·       Allah (c.c) oku emrine muhatap olup onu diploma al a çevirmiş bir toplumuz



    ·       İyi üniversitelerden mezunlarımız yabancılara hizmet etmekte ve AR-GE den uzak durmada, üretimden uzak durmada yarışıyor. [19] . Ya yabacı şirketlerde ya da hizmet sektöründeler. Yorulmaktan ve rekabetten kaçıyorlar. Eğer üretim yapan bir firmada iseler de mümkünse üretim işinden uzak, satış, pazarlama, yönetimsel pozisyonları arıyorlar. Zaten AR-GE hak getire!




    ·       İş dünyası ahlak, yolsuzluk, eğitim, inovasyonu nasıl işliyor ki çıktısı 2013/4 BIST piyasa değeri 340 Milyar Dolar 2017/1 BIST piyasa değeri 169 Milyar Dolar olabiliyor.



    ·       Yanlış olan gelenekler, özellikle de eğitim, çalışma, terleme konularında [20]



    ·       Türkiye'de işini iyi yapan değil, bağlantısı olan zengin olur.//Dr.Enver PEKER fikri yaygın maalesef



    ·       İş dünyasının yaklaşımındaki problemler [21]



    ·       Inovasyon yapamıyoruz.




    ·       Global bir markamız yok



    Dünyanın ilk 500 markasının ülkelere dağılımı (2015)




    ·       AR-GE deki durumu yansıtan Geliyoo örneği [22]



    ·       Temel bilimlere önem vermeyen ve yatırım yapmayan bir ülke, teknokent'lerden medet umarmış gibi yapıyor.



    ·       İthalat engelleyici veya milli olma özelliği taşımayan işlere arge teşviği verilmemeli. operatör, banka gibi büyük şirketler ve askeri şirketlerin yanısıra okey oyunu, yerli içerik sitesi gibi tr dışına hiçbir değer üretmeyen işlere vergi teşvikleri yok edilmeli. butik mühendislik evlerinin üst düzey yetenekleri işe alabilmesi kolaylaştırılmalı. büyük kurumda memuriyet öğreniliyor, inovasyon için startup satınalması yapılıyor. bu düzene bir devrim şart. Teknokent yönetimleri kendi seçimleri ile, regulasyon eli yapılan bu yıkımı çok dar kapsamda düzeltebilirler. [28]



    ·        Birbirini kandırma: Onların şirketlerinde onların ürünlerini daha fazla satmak için satış ve pazarlama yöneticisi olarak iyi maaşlarla çalışırken "nasıl düzelecek bu ülkenin hali"  diyerek ne yapıyoruz?.

    ·       Kendimiz kandırıyoruz, birbirimizi kandırıyoruz: Sadece MIT mezunları toplamının Amerikan ekonomisine katkısının 100 Milyar Dolardan fazla olduğu söyleniyor. Türkiye'nin sayılı üniversitelerinden biri olan Boğaziçi Üniversitesinde düzenlenen organizasyonda ise bir profesyonel yöneticinin öğrencilere "Startup kurmayın günün sonunda biz büyük vendorları tercih edeceğiz, bunun yerine Kamu Kurumlarında çalışın kendinizi en iyi orada geliştirirsiniz" şeklindeki telkinlerini anlamakta güçlük çekiyorum. Üzgünüm, çok üzgünüm ama utanç verici. // Yasin SURER -TRAPMINE,






    ·       Büyürken bile kendi ayağımıza sıkıyoruz. ABD her %1 büyümede istihdamı %0,6 artırabilirken TR'de ekonomi büyürken istihdam düşüyor. Maalesef, üretime değil tüketime dayalı büyüyoruz.






    ·       Dürüstlük ve doğru bildiği şeyin arkasından gitmeyi Ertuğrul dizisinde Aliyar bey yapınca izlemek hoşumuza gidiyor ama bize sıra gelince “Alimin salağı ben miyim”,  “böyle gelmiş böyle gider, ben mi kurtaracağım” diyoruz.



    ·       Korkuyoruz. Onun için de rüzgâr ne taraftan eserse oraya dönüyoruz. Gemi hedefe varmıyor.



    ·       Hata yapan bizdense, eş, dost, akraba, maaş aldığımız şirket, maddi-manevi çıkar elde ettiğimiz bir yer ise hatalarını savunuyoruz.



    ·       Toplum olarak biz Fatih Sultan Mehmet ile Ermeni mimar hikayesini (olay gerçek) okumayı seviyoruz, uygulamayı değil!








    Her şeyi tüketiyoruz. Sadece Tüketiyoruz!!!

    Çözüm önerileri


    ·       Hz. Ali'nin bir sözü: İyi ve kötü insana aynı değeri vermek doğru değildir, bu suretle birincisini iyilikten soğutur, ikincisini kötülük yolunda cesaretlendirirsin.

    ·       Ekonomi'de en önemli unsur güvendir. Güveni sağlayacak şeyler: Hukukun üstünlüğü, Şeffaflık, Finansal rakamların doğruluğudur. //Prof. Dr Özgür Demirtaş

    ·       Motivasyon, ahlaki altyapı, rekabet, istek ve eko sistem (Teknolojik fiziksel altyapı, birbirini tamamlayan şirketlerden oluşan fiziksel veya sanal kampüsler, ehil personel ve bu personel yetiştirecek üniversiteler) olmadan dan AR-GE den global rekabet edebilecek ürün çıkmaz.

    ·       Ölçümleme. Son 20,30,50 yıldır yaptıklarımızla geldiğimiz yeri beğenmiyorsak yaptıklarımızı değiştireceğiz. Aptallığın En Büyük Kanıtı, Aynı Şeyi Defalarca Yapıp Farklı Bir Sonuç Almayı Ummaktır. // A. Einstain

    ·       Üniversitelerin sorunu: "Bilgi malumat değildir. Bilmenin tek yolu deneyimlemektir." //A. Einstain

    ·       Ahlak: Bir sürü negatif hikâye duyarız. Toplumumuz bunlara uyanıklık olarak bakıyor ve neden bunu ben de yapıp köşeyi dönmedim diye hayıflanıyor.!. Yolsuzluk çokça karşılaşın bir olgu[25]. Genel manada kişiden kurumlara kadar üstün bir ahlak anlayışımız olmalı. Yaptığı işte kusur olduğunu düşünen (bizim köprüde çalışan) ve intihar eden Japonu düşünün!! Diyeceksiniz ki parantez içinde “gavur” ülkelerde ahlak mı var! Ahlakın şartı din değildir. Asıl olan vicdan sahibi olmaktır

    ·       Liyakat


    ·       Çalışkanlık

    ·       Üretme aşkı

    ·       Başkasının hakkını yememe: Ülkenin kısıtlı AR-GE kaynağını global rekabete edebilecek bir şey üretmeyeceğini bile bile harcamak, yapabilecek birinin hakkını yemektir.

    ·       Terlemeden ve kestirmeden olmaz. Google ı düşünün. Dünyanın ilk 5 deki üniversitesi Stanford da doktoraya kadar gel, sonra her şeyi arkada bırak garajda 3 yıl çalış. ABD deki başarılı girişimcilerin eğitim durumlarını inceleyin

    ·       Para kazanmak üretmek ve faydalı olmakla eşdeğer değildir

    ·       Maaş almak üretmek ve faydalı olmakla eşdeğer değildir



    Referanslar






























    Yazının orjinali:
    https://www.slideshare.net/anetertugrul/hep-in-geyiini-yapyoruz-arge-novasyon-endstri-40-ahlak-eitim-patent-ve-dahi-akla-ne-gelirse