TL;DR - Bu kılavuzda öğrenecekleriniz:

  • Bir Apple Silicon Mac’i ilk açılışından itibaren güvenlik ve gizliliği en üst düzeye çıkaracak şekilde nasıl yapılandıracağınız
  • Ağ trafiğinizi güvenlik duvarı, şifrelenmiş DNS, VPN ve Tor ile nasıl koruyacağınız
  • Tarayıcınızı nasıl sıkılaştıracağınız, parolaları nasıl yöneteceğiniz ve verilerinizi FileVault ile GPG kullanarak nasıl şifreleyeceğiniz
  • Sistemi nasıl izleyeceğiniz, meta verileri nasıl sileceğiniz ve kötü amaçlı yazılımlara ve izlemeye karşı kendinizi nasıl koruyacağınız

Özet

macOS’ta gizlilik ve güvenliği korumak için bir tehdit modeliyle başlamak, ardından FileVault’u, otomatik güncellemeleri, güvenlik duvarını, şifrelenmiş DNS’i, sertleştirilmiş bir tarayıcıyı, parola yöneticisini, şifrelenmiş yedeklemeleri ve yazılım kurulum kurallarını etkinleştirmek en doğrusudur. Kilitleme Modu veya VM ile yalıtım gibi daha aşırı önlemler ise sadece yüksek riskli profiller için gereklidir.

Mac’iniz kutudan çıktığı haliyle aşılamaz bir kale değildir. macOS sağlam bir işletim sistemidir, elbette, ama doğru yapılandırmalar olmadan düşündüğünüzden daha fazla açık kapı bırakır… ve her açık kapı, işlerinize erişmek isteyen yetkisiz kişiler için bir davettir.

Bu kılavuz, Mac cihazlarının gizliliğini ve güvenliğini artırmak isteyen tüm kullanıcılar için hazırlanmıştır. Bu işlemleri gerçekleştirmek için bilgisayar mühendisi olmaya gerek yoktur; öğrenme isteği ve sabırlı bir yaklaşım yeterli olacaktır. Donanım seçiminden ileri düzey sistem izlemesine kadar adım adım ilerlenecektir.

UYARI!! Bu kılavuz olduğu gibi sunulmaktadır, hiçbir türden garanti içermez. Sisteminizde yapacağınız değişikliklerden tamamen kendiniz sorumlusunuz. Dikkatli ilerleyin ve şüpheye düştüğünüzde her zaman önce bir yedek alın.

Tehdit Modellemesi: Nereden Başlamalı

İlk ve en önemli adım bir tehdit modeli (threat model) oluşturmaktır. nasıl korunacağınızı belirlemek için kime karşı korunduğunuzun belirlenmesi gerekir. Her kişinin ihtiyaçları farklıdır, bu nedenle tehdit modelinin de kişisel gereksinimlere göre şekillendirilmesi önem taşır.

Korumak İstediğiniz Varlıkları Belirleyin

Korumak istediğiniz tüm verilerin bir listesini hazırlayınız (örneğin dizüstü bilgisayar, parolalar, tarayıcı geçmişi, finansal belgeler, kişisel fotoğraflar vb.). Bunları önem sırasına göre genel, hassas veya gizli şeklinde kategorize ediniz.

Düşmanlarınızı Belirleyin

Kimlere karşı koruma hedefliyorsunuz? (Örneğin fiziksel yakınlığı olan kişiler, hırsızlar, veri toplayan ticari şirketler veya devlet destekli aktörler). Olası düşmanların motivasyonu, saldırıların karmaşıklık düzeyini doğrudan etkiler.

Yeteneklerini Belirleyin

Olası saldırganların yetenekleri nelerdir? Sıradan bir hırsız, güçlü bir ekran parolası ve disk şifrelemesiyle durdurulabilir. Devlet destekli sofistike aktörler ise cihaz kullanılmadığında RAM üzerindeki anahtarların silinmesi amacıyla cihazın tamamen kapatılması gibi gelişmiş önlemleri gerektirebilir.

Önlemleri Belirleyin

Bu aşamada her bir tehdide karşı hangi adımların atılacağı belirlenmelidir. Güvenlik ile kullanım kolaylığı arasında denge kurmak oldukça önemlidir; zira gereksiz her önlem günlük kullanımı zorlaştıracaktır.

İşte her varlık için oluşturmanız gereken örnek bir tablo:

DüşmanMotivasyonYetenekÖnlem
Ev arkadaşıSohbetleri veya geçmişi görmekFiziksel yakınlık, ekrana göz atabilirBiyometri, gizlilik filtresi, otomatik kilitleme
HırsızKişisel verileri çalmak ve hesapları boşaltmakCihazı çalmak, parola yazarken izlemekMac’i her zaman görüş alanında tutmak, FileVault, Find My
SuçluEkonomik kazançSosyal mühendislik, kötü amaçlı yazılım, tekrar kullanılan parolalarSandboxing, otomatik güncellemeler, benzersiz parolalar
ŞirketKullanıcı verisi pazarlamasıTelemetri ve davranışsal veri toplamaAğ bağlantılarını engellemek, tanımlayıcıları sıfırlamak
Devlet/APTHedefli gözetimİnternet altyapısının pasif gözetimiAçık kaynaklı E2EE, uzun diceware parolalar, güvenli öğeli donanım

Donanım: Güvenli Bir Platform Seçimi

macOS, Apple Silicon’a sahip Apple donanımında (M1, M2, M3, M4 ve sonrası) çalışırken daha güvenlidir. Intel işlemcili Mac’lerde Apple’ın yazılım güncellemeleriyle düzeltemediği donanım açıkları bulunur. İşlemci mimarisi ne kadar güncelse, sağlanan güvenlik seviyesi de o derece yüksek olacaktır.

Hackintosh’lardan ve macOS’un en son sürümünü desteklemeyen Mac’lerden kaçının: Apple eski sürümlerdeki her açığı düzeltmez.

Tehdit modelinize bağlı olarak, cihazı nakit ve fiziksel mağazadan satın almayı tercih edebilirsiniz. Böylece çevrim içi sipariş ve kart ödemesi gibi iz bırakabilecek yöntemlerden kaçınarak satın alma işlemine kimlik bilgisi bağlanmasını engellemiş olursunuz.

Kablosuz aksesuarlar (klavye, fare, kulaklık) için, Apple’ın kendi kablosuz aksesuarlarının tercih edilmesi önerilmektedir; zira bu ürünler sistem tarafından otomatik güncellenir ve Bluetooth donanım adresinin izlenmesini engelleyen BLE Privacy gibi güncel güvenlik protokollerini destekler.

macOS Kurulumu ve Etkinleştirilmesi

Mac cihazınızla uyumlu olan en güncel macOS sürümü kurulmalıdır. Yeni sürümler, eski versiyonlarda bulunmayan kritik güvenlik yamalarını ve sistem iyileştirmelerini barındırmaktadır.

Sistem etkinleştirmesi

Apple’ın hırsızlık önleme sisteminin bir parçası olarak, Apple Silicon macOS her yeniden yüklendiğinde, cihazın çalıntı veya uzaktan kilitlenmiş olmadığını doğrulamak amacıyla Apple sunucuları üzerinden etkinleştirme yapılması gerekmektedir.

Apple Hesabı

macOS kullanımı için bir Apple Hesabı (Apple ID) oluşturulması zorunlu değildir. Apple Hesabı kullanıldığında varsayılan olarak birçok verinin iCloud ile senkronize edileceği unutulmamalıdır. Bu senkronizasyon ayarları sonradan kapatılabilir veya Gelişmiş Veri Koruma (Advanced Data Protection) özelliğiyle veriler uçtan uca şifrelenebilir.

Bir Apple Hesabı yalnızca App Store’a ve iCloud, Apple Music gibi Apple hizmetlerine erişmek için gereklidir.

Sanallaştırma

Apple Silicon’da sanallaştırma, Apple’ın Virtualization framework’ü sayesinde macOS’a entegre edilmiştir. Şu araçları kullanarak macOS ve Windows 11 ARM çalıştırabilirsiniz:

  • UTM - Web sitesinden ücretsiz. macOS ve Windows 11 ARM’ı destekler
  • VirtualBuddy - Apple Silicon’da macOS 12+‘ı sanallaştırmak için GUI. %100 ücretsiz. GitHub
  • VMware Fusion - Broadcom altında şimdi ücretsiz. Temiz arayüz, Windows 11 ARM’ı destekler
  • tart - Homebrew ile kurulabilen komut satırı VM kontrolü. tart.run
  • Parallels (ücretli) - Güçlü entegrasyona sahip ticari bir seçenek. Web sitesi

Güvenlik yapılandırmalarının öncelikle sanal bir makine (VM) üzerinde test edilmesi, ana sistemin kararlılığını riske atmamak adına tavsiye edilir.

İlk Açılış ve Hesap Kurulumu

İlk açılışta kurulum sihirbazı bir kullanıcı hesabı oluşturmanızı isteyecektir. Güçlü bir parola tercih ediniz ve parola ipucu (hint) eklemeyiniz; zira cihaza fiziksel erişimi olan herkes bu ipucunu görebilir.

Dikkat: girdiğiniz gerçek ad, bilgisayar adında ve yerel ağ hostname’inde görünecektir. Daha sonra değiştirmek için:

sudo scutil --set ComputerName adiniz
sudo scutil --set LocalHostName adiniz

Standart Kullanıcı Hesabı Kullanımı

Oluşturulan ilk hesap her zaman bir yönetici (admin) hesabıdır. Yönetici hesapları sudo erişimine sahiptir, bu da sistemde her şeyi değiştirebilecekleri anlamına gelir. Bu önemli bir güvenlik riskidir.

Günlük kullanım için ayrı bir standart kullanıcı hesabı açılması ve yönetici yetkilerinin yalnızca sistem yapılandırma işlemlerinde kullanılması önerilen bir güvenlik yöntemidir.

Nasıl yapılandırılır

  1. Yönetici hesabına giriş yapın
  2. Sistem Ayarları > Kullanıcılar ve Gruplar üzerinden yeni bir yönetici hesabı oluşturun
  3. Çıkış yapın ve yeni yönetici hesabına giriş yapın
  4. Orijinal hesabınızı şu komutla standarda düşürün:
sudo dscl . -delete /Groups/admin GroupMembership kullanici_adiniz

Standart hesabın kısıtlamaları: /Applications içine uygulama kuramazsınız, sudo kullanamazsınız, bazı sistem yardımcı programları yönetici hesabını gerektirir. Büyük bir güvenlik kazanımı için küçük rahatsızlıklar.

Önyükleme Güvenliği ve FileVault

Güvenli Önyükleme Temeli

Firmware güvenliğinin varsayılan değer olan “Tam Güvenlik” (Full Security) olarak ayarlandığından emin olun. Bu, işletim sisteminin kurcalanmasını engeller.

FileVault 2 (Tam Disk Şifreleme)

Apple Silicon Mac’ler varsayılan olarak şifrelidir, ancak FileVault ek bir koruma katmanı sağlar: Cihazın her açılışında verilerin çözülmesi için parola girişi gerektirir. FileVault şifresi aynı zamanda ürün yazılımı (firmware) güvenliğine katkı sağlayarak harici disklerden sistem açılmasını ve Recovery moduna erişilmesini engeller.

Etkinleştirmek için: Sistem Ayarları > Gizlilik ve Güvenlik > FileVault > Etkinleştir

!UYARI! Kurtarma anahtarını güvenli bir yerde saklayın. iCloud üzerinden kilit açma seçeneği mevcuttur ancak iCloud’unuz ele geçirilirse risk oluşturur.

Kilitleme Modu

Kilitleme Modu (Lockdown Mode), saldırı yüzeyini büyük ölçüde azaltmak için çok sayıda özelliği devre dışı bırakan güçlü bir macOS özelliğidir. Hedefli ve karmaşık siber saldırılara maruz kalma riski yüksek olan kullanıcılar (gazeteciler, aktivistler vb.) için tasarlanmış olsa da dileyen tüm kullanıcılar tarafından etkinleştirilebilir.

Safari’de tek tek web siteleri için devre dışı bırakılabilir, böylece güvendiğiniz sitelerde işlevsellik kaybetmezsiniz.

Etkinleştirmek için: Sistem Ayarları > Gizlilik ve Güvenlik > Kilitleme Modu

Güvenlik Duvarı Sıkılaştırması

Uygulama Düzeyinde Güvenlik Duvarı

macOS, gelen bağlantıları engelleyen yerleşik bir güvenlik duvarı içerir. Etkinleştirmek önemlidir:

# Güvenlik duvarını etkinleştir
sudo /usr/libexec/ApplicationFirewall/socketfilterfw --setglobalstate on

# Gizli modu etkinleştir (kapalı portlara gelen ping ve probe isteklerini görmezden gelir)
sudo /usr/libexec/ApplicationFirewall/socketfilterfw --setstealthmode on

# İmzalı uygulamaların otomatik olarak izin verilmesini engelle
sudo /usr/libexec/ApplicationFirewall/socketfilterfw --setallowsigned off
sudo /usr/libexec/ApplicationFirewall/socketfilterfw --setallowsignedapp off

Üçüncü Taraf Güvenlik Duvarları

Giden bağlantıları da denetlemek (ve hangi uygulamaların arka planda veri gönderdiğini gözlemlemek) amacıyla üçüncü taraf bir giden trafik güvenlik duvarı kullanılması tavsiye edilir:

Bu güvenlik duvarları root yetkisine sahip süreçler tarafından atlatılabilir, ancak yine de son derece değerli bir araç olmaya devam ederler. Bazı kötü amaçlı yazılımlar bu güvenlik duvarlarının varlığını tespit ettiğinde kendini imha eder.

Paket Filtresi (pf) Yapılandırması

Daha ayrıntılı kontrol için macOS, oldukça özelleştirilebilir bir çekirdek düzeyi güvenlik duvarı olan pf‘yi (packet filter) içerir.

İşte /etc/pf.rules için temel bir yapılandırma örneği:

# Varsayılan arayüz
wifi = "en0"

# Varsayılan olarak tüm gelen trafiği engelle
block in all

# Giden trafiğe izin ver
pass out quick on $wifi proto { tcp, udp } from any to any

# Loopback trafiğine izin ver
pass quick on lo0

# Tüm arayüzlerde gelen trafiği engelle
block in quick on $wifi

Kuralları etkinleştirmek için:

sudo pfctl -e -f /etc/pf.rules

Durumu kontrol etmek için: sudo pfctl -s info

Servisler, Daemon’lar ve Paket Yönetimi

macOS, sistem servislerini yönetmek için launchd‘yi kullanır. Etkin servisleri şu şekilde inceleyebilirsiniz:

# Yüklenmiş tüm servisleri listele
launchctl list

# Belirli bir servisi incele
launchctl list | grep -i apple

Sistem servisleri System Integrity Protection (SIP) tarafından korunur - onları değiştirmek için SIP’yi devre dışı bırakmayın. Olduğu gibi bırakmak çok daha güvenlidir.

Belirli bir servisin ne yaptığını incelemek için, .plist dosyasını şu konumlarda arayın:

  • /System/Library/LaunchDaemons/ (sistem daemon’ları)
  • /System/Library/LaunchAgents/ (sistem agent’ları)
  • /Library/LaunchDaemons/ (üçüncü taraf daemon’ları)
  • ~/Library/LaunchAgents/ (kullanıcı agent’ları)

Paket Yöneticisi Güvenliği (Homebrew)

Homebrew , macOS’ta en çok kullanılan paket yöneticisidir. Ancak bu aracın Uygulama Yönetimi (App Management) veya Tam Disk Erişimi (Full Disk Access) gibi geniş yetkiler talep ettiği ve bunun da yerleşik TCC (Şeffaflık, Onay ve Kontrol) güvenlik katmanını zayıflatabileceği unutulmamalıdır.

# Düzenli olarak güncelle (güvenilir ağlarda!)
brew upgrade

# Homebrew telemetrisini devre dışı bırak
export HOMEBREW_NO_ANALYTICS=1

Kalıcı hale getirmek için export HOMEBREW_NO_ANALYTICS=1 satırını ~/.zshrc dosyanıza ekleyin.

DNS: Çözümlemenin Güvenliğini Sağlama

DNS sorguları şifresiz iletildiğinde açık bir kartpostala benzer; ağ üzerindeki üçüncü şahıslar tarafından izlenebilir. Şimdi bu sorguların nasıl korunacağını inceleyelim.

Şifrelenmiş DNS profilleri

macOS 11’den itibaren, şifrelenmiş DNS (DoH/DoT) için yapılandırma profilleri kurabilirsiniz. Önerilen bazı sağlayıcılar:

  • Quad9 - Kötü amaçlı alan adlarını engeller, kâr amacı gütmeyen
  • AdGuard DNS - Reklamları ve takip araçlarını engeller
  • NextDNS - Engelleme listeleriyle son derece özelleştirilebilir

Hosts dosyası

/etc/hosts dosyasına girdiler ekleyerek alan adlarını engelleyebilirsiniz:

# Bir alan adını engelle
echo "0.0.0.0 facebook.com" | sudo tee -a /etc/hosts

# Değişiklikleri uygula
sudo dscacheutil -flushcache

Reklamları, kötü amaçlı yazılımları ve takip araçlarını engelleyen StevenBlack’in listesi gibi, topluluk tarafından sürdürülen ve indirip entegre edebileceğiniz engelleme listeleri mevcuttur.

DNSCrypt

DNSCrypt, DNS trafiğini şifreleyerek dinlemeyi ve kurcalamayı engeller:

brew install dnscrypt-proxy

Eğer dnsmasq ile birlikte kullanıyorsanız, 53 dışında bir portu dinlemesini yapılandırın. Şifrelenmemiş tüm DNS trafiğini engellemek için pf kurallarını da kullanabilirsiniz.

Dnsmasq

Dnsmasq, yerel bir DNS önbelleği olarak çalışır ve eksiksiz bir çözüm için DNSCrypt ile birleştirilebilir:

brew install dnsmasq

# Yerel DNS olarak yapılandır
sudo networksetup -setdnsservers "Wi-Fi" 127.0.0.1

DNS kaynağının kimlik doğrulaması ve veri bütünlüğü için DNSSEC‘i destekler.

Sertifika Güveni ve Tarayıcı Sıkılaştırma

Sertifika Yetkilileri (CA)

macOS, dünyanın dört bir yanındaki şirket ve devletlere ait 100’den fazla kök CA sertifikası ile birlikte gelir. Bu, çok sayıda kuruluşun teknik olarak herhangi bir alan adı için geçerli sertifikalar verebileceği anlamına gelir.

Apple, güvenilmeyen CA’ları engeller ve sıkı gereksinimlere sahiptir, ancak sahte sertifikalar üzerinden MITM saldırıları (Man-in-the-Middle, yani sizinle site arasına “girip” araya giren bir saldırgan) riski düşük olsa da mevcuttur (DigiNotar vakasını hatırlıyor musunuz?).

Bir CA’dan güveni manuel olarak kaldırmak için: Anahtar Zinciri Erişimi’ni (Keychain Access) açın, kök sertifikayı bulun, üzerine çift tıklayın ve “Asla Güvenme” (Never Trust) olarak ayarlayın.

Tarayıcı Seçimi ve Sıkılaştırma

Tarayıcı, işletim sisteminizin en geniş saldırı yüzeyidir. Tarayıcı seçimi özenle yapılmalı ve eklentiler yalnızca zorunlu ihtiyaçlarla sınırlandırılmalıdır.

Firefox

Yaygın kullanılan tarayıcılar arasında gizlilik standartları en yüksek olan seçenek Firefox’tur:

  • Bellek güvenliği için Rust kullanımının artmasıyla birlikte açık kaynak
  • Yerleşik izleme koruması
  • Parmak izi rastgeleleştirmesi (fingerprint randomization)
  • Oturumları yalıtmak için Multi-Account Containers
  • Gelişmiş sertleştirme için arkenfox/user.js desteği
  • JavaScript’i seçici olarak engellemek için NoScript uzantısı

Chrome

Google’ın tescilli bileşenleriyle Chromium tabanlı:

  • Sağlam sandboxing ve sık güncellemeler
  • Güvenlik araştırmacılarını çeken kazançlı bir bug bounty programı
  • Saldırı yüzeyini azaltmak için deneysel JavaScript özelliklerini devre dışı bırakın: chrome://flags/#disable-javascript-harmony-shipping
  • uBlock Origin Lite‘ı (Manifest V3 sürümü) kullanın
  • chrome://settings/privacy içinde DNS prefetching’i devre dışı bırakın

Dezavantajları: Google tarafından geliştirilmiş olması nedeniyle veri toplama odaklı bir altyapıya sahiptir. Gizlilik hassasiyetiniz varsa Firefox veya Safari daha doğru tercihler olacaktır.

Safari

macOS’un WebKit tabanlı yerel tarayıcısı:

  • Tüm tarayıcılar arasında en iyi pil ömrü
  • Yerleşik Content Blockers ve Intelligent Tracking Prevention
  • Parmak izi rastgeleleştirmesi ve yalıtılmış Gizli Sekmeler
  • Kilitleme Modu desteği
  • iCloud Anahtar Zinciri üzerinden güvenli senkronizasyon

Eksileri: mevcut uzantı sayısı daha az (geliştirici lisansı yıllık 100$), bu nedenle ekosistem daha sınırlı.

Tarayıcı gizliliği

Hangi tarayıcı tercih edilirse edilsin, şu hususlar göz önünde bulundurulmalıdır:

  • Navigator API, sisteminiz hakkında bilgi açığa çıkarır
  • Canvas fingerprinting, sizi tek başına benzersiz şekilde tanımlayabilir
  • Üçüncü taraf çerezlerini devre dışı bırakın (artık çoğu tarayıcıda varsayılan)
  • WebRTC, gerçek IP adresinizi açığa çıkarabilir - uzantılar veya Kilitleme Modu aracılığıyla devre dışı bırakın

Anonimlik ve Aktarım Güvenliği (Tor ve VPN)

Tor Tarayıcı

Tor Browser , trafiğinizi Tor ağı üzerinden yönlendiren ve verileri ardışık katmanlarda şifreleyen (bir soğanın katmanları gibi) değiştirilmiş bir Firefox’tur.

Kurulum ve Doğrulama

Tor Browser’ı indirdikten sonra, indirmenin GPG imzasını doğrulamak çok önemlidir:

# Önce resmi web sitesindeki fingerprint ve güncel talimatları kontrol ederek Tor Project'in imza anahtarını içe aktarın
gpg --keyserver hkps://keys.openpgp.org --recv-keys TOR_PROJECT_TARAFINDAN_YAYINLANAN_ANAHTAR_ID

# İmzayı doğrula
gpg --verify TorBrowser-*.asc TorBrowser-*.dmg

Uygulamanın kod imzasını da doğrulayın:

spctl --assess --verbose /Applications/Tor\ Browser.app
codesign -dvv /Applications/Tor\ Browser.app

Tor Hakkında Bilinmesi Gerekenler

  • Tor, trafiği çıkış düğümüne kadar şifreler, ancak Tor kullanımı TLS hostname’leri üzerinden tespit edilebilir
  • Pluggable transports, Tor trafiğini normal trafik gibi gizleyerek maskeleyebilir
  • Ekstra güvenlik için Tor’u bir VM içinde kullanın
  • Tor, anonimliği (kimliğinizi) korur ancak gizliliğinizi (yaptığınız işlemleri) doğrudan korumaz. Örneğin Tor üzerinden kişisel bir hesaba giriş yapıldığında anonimlik ortadan kalkar.
  • Tor, ağın büyük bölümlerini kontrol eden düşmanların yapacağı küresel trafik analizine karşı zayıftır

Uyarı: anonimlik ve gizliliği birbirine karıştırmayın. Tor sizi anonim yapar, ancak bir sitede kişisel bilgilerinizi girerseniz, bu anonimlik ortadan kalkar.

VPN Servisleri

Bir VPN, sizinle VPN sunucusu arasındaki trafiği şifreler. Bazı temel noktalar:

  • PPTP’den kaçının - eski ve güvensizdir
  • WireGuard veya OpenVPN‘i tercih edin
  • VPN bağlantısı kesildiğinde trafik sızıntısına dikkat edin - bir kill switch (acil durum anahtarı) yapılandırın
  • VPN sağlayıcısının yargı bölgesini (jurisdiction) göz önünde bulundurun

Maksimum kontrol sağlamak için kişisel bir sanal sunucu (VPS) üzerinde WireGuard ve Pi-hole servislerinin kurulması önerilir.

İşte tüm trafiği VPN üzerinden zorlamak için örnek pf kuralları:

# VPN dışında her şeyi engelle
block all
pass on lo0
pass out on utun0   # VPN arayüzü
pass out on en0 proto udp to VPN_SUNUCU_IP port 51820  # WireGuard portu

Kriptografik Araçlar ve Dosya Güvenliği

PGP/GPG Dosya Şifreleme

PGP (Pretty Good Privacy), e-posta ve dosyaların uçtan uca şifrelenmesi için standarttır. GPG (GNU Privacy Guard) ise açık kaynaklı uygulamasıdır.

# GPG'yi kur
brew install gnupg

# Bir anahtar çifti oluştur
gpg --full-generate-key

# Açık anahtarı dışa aktar
gpg --armor --export eposta_adresiniz@ornek.com

En üst düzey güvenlik için özel anahtarların bir donanım anahtarında (örneğin YubiKey) saklanması önerilir; bu sayede anahtarlar fiziksel cihazın dışına sızdırılamaz.

gpg.conf dosyası için drduh’un önerilen yapılandırmasını kullanmanızı şiddetle öneririm.

Güvenli Mesajlaşma İstemcileri

XMPP

Açık, federe ve çoklu platform destekleyen bir protokol. Varsayılan olarak uçtan uca şifreli değildir: şifreleme için OMEMO uzantısını kullanın.

Signal

Anlık mesajlaşma alanında gelişmiş uçtan uca şifreleme sunan Double Ratchet protokolünü kullanmaktadır. Kayıt için telefon numarası gerektirir.

iMessage

Bir Apple Hesabı gerektirir. Kullanıyorsanız, kişilerinizin kimliğini doğrulamak için Contact Key Verification‘ı (Kişi Anahtarı Doğrulaması) etkinleştirin.

!UYARI! Gelişmiş Veri Koruma (Advanced Data Protection) etkinleştirilmeden iCloud yedeklemesi yapıldığında şifreleme anahtarları Apple sunucularında saklanır. Güvenlik için bu özelliğin açılması önerilir.

Kötü Amaçlı Yazılımlardan Korunma

Mac cihazları zararlı yazılımlardan tamamen muaf değildir. Şimdi bu tehditlere karşı nasıl önlem alınacağını inceleyelim.

Yazılımı güvenli şekilde indirmek

  • App Store‘u veya Apple tarafından Notarize edilmiş (notarized) uygulamaları tercih edin
  • Her zaman HTTPS üzerinden resmi sitelerden indirin
  • Aşırı izin isteyen uygulamalardan kaçının
  • Mümkün olduğunda açık kaynaklı yazılımları tercih edin

Uygulama Yalıtımı ve Noter Onayı (App Sandboxing & Notarization)

Bir uygulamanın sandboxing kullanıp kullanmadığını kontrol edin:

codesign --entitlements - /Applications/UygulamaAdi.app

App Store’daki tüm uygulamalar sandbox kullanmak zorundadır. Etkinlik İzleyicisi’ndeki (Activity Monitor) “Sandbox” sütununu da kontrol edebilirsiniz.

Hardened Runtime

Bir uygulamanın Hardened Runtime kullanıp kullanmadığını kontrol edin:

codesign --display --verbose /Applications/UygulamaAdi.app

Çıktıda flags=0x10000(runtime) ifadesini arayın. Notarize edilmiş uygulamalar bunu kullanmak zorundadır.

Yerel Tespit (Objective-See Araçları)

  • Şüpheli dosyaları çalıştırmadan önce taramak için VirusTotal ‘ı kullanın
  • macOS, arka planda otomatik olarak güncellenen XProtect‘i içerir
  • BlockBlock , kalıcı kötü amaçlı yazılım bileşenlerini tespit eder
  • Yerel bir antivirüs yazılımı kullanmak ek bir saldırı yüzeyi oluşturabilir ve veri toplama eğilimleri barındırabilir.

Gatekeeper

Gatekeeper, notarize edilmemiş uygulamaları engeller. Ayarlarda Gizlilik ve Güvenlik üzerinden bir uygulamaya manuel olarak izin verebilirsiniz, ancak bunu yalnızca tamamen güvendiğiniz uygulamalar için yapın.

Gatekeeper’ın yalnızca .app paketlerini koruduğunu, tüm çalıştırılabilir dosyaları korumadığını unutmayın.

System Integrity Protection (SIP)

SIP, sistem dosyalarını root kullanıcısı dahil değişikliklerden korur. Etkin olduğunu kontrol edin:

csrutil status

Devre dışı olarak görünüyorsa, Recovery modundan yeniden etkinleştirin. Tam olarak ne yaptığınızı ve nedenini bilmediğiniz sürece SIP’yi asla devre dışı bırakmayın.

Meta Verileri ve Dijital İzleri Temizleme

macOS, şaşırtıcı miktarda meta veri saklar. İşte en önemlileri ve nasıl silineceği.

İndirme meta verileri

APFS, bir dosyayı nereden indirdiğinizi açığa çıkaran genişletilmiş öznitelikleri kaydeder:

# İndirilen bir dosyanın meta verilerini görüntüle
xattr -l ~/Downloads/indirilen_dosya

# Kaynak meta verisini kaldır
xattr -d com.apple.metadata:kMDItemWhereFroms ~/Downloads/indirilen_dosya
xattr -d com.apple.quarantine ~/Downloads/indirilen_dosya

Bluetooth geçmişi

Bağlanılan Bluetooth cihazlarının geçmişi com.apple.Bluetooth.plist içinde saklanır.

QuickLook önbelleği

QuickLook, önbellekte saklanan dosya önizlemeleri oluşturur. Temizlemek için:

qlmanage -r cache

NVRAM’deki Wi-Fi kimlik bilgileri

Wi-Fi kimlik bilgileri NVRAM’de saklanabilir. Silmek için:

sudo nvram -d 36C28AB5-6566-4C50-9EBD-CBB920F83843:current-network

Klavye ve yazım verileri

macOS, yazım verilerinizi şu dizinlerde saklar:

  • ~/Library/LanguageModeling/
  • ~/Library/Spelling/
  • ~/Library/Suggestions/

Bu dizinleri silebilir ve yeniden oluşturulmalarını önlemek için kilitleyebilirsiniz:

rm -rf ~/Library/LanguageModeling ~/Library/Spelling ~/Library/Suggestions
mkdir ~/Library/LanguageModeling ~/Library/Spelling ~/Library/Suggestions
chmod -R 000 ~/Library/LanguageModeling ~/Library/Spelling ~/Library/Suggestions

Siri Analytics

Siri devre dışı bırakılmış olsa bile SiriAnalytics.db oluşturulur. Silinebilir ama yeniden oluşturulur.

Kaydedilmiş uygulama durumu

macOS, yeniden başlatma sonrasında geri yüklemek için uygulama durumunu kaydeder:

rm -rf ~/Library/Saved\ Application\ State/*
chmod -R 000 ~/Library/Saved\ Application\ State

Parolalar ve Çok Faktörlü Kimlik Doğrulama (MFA)

Parola yönetimi

macOS’a yerleşik Parolalar uygulaması güvenli kimlik bilgileri üretir ve passkey’leri (FIDO) destekler. Akılda kalıcı parolalar için diceware yöntemini (sözlükten rastgele kelimeler) kullanın.

Daha teknik kullanıcılar için GnuPG, şifrelenmiş parola dosyalarını yönetebilir.

Çok faktörlü kimlik doğrulama (MFA)

Tüm hesaplarınızda MFA’yı etkinleştirmek çok önemlidir. Güvenlik sırasına göre:

  1. WebAuthn/FIDO2 (YubiKey gibi donanım anahtarı) - en güvenlisi
  2. TOTP (Aegis, 2FAS gibi uygulamalar) - çok iyi
  3. HOTP - iyi
  4. SMS - hiç yoktan iyi, ancak SIM swapping’e (SIM kart klonlamaya) karşı zayıf

WebAuthn için ve donanım GPG/SSH anahtarı olarak bir YubiKey kullanmanızı şiddetle öneririm.

Yedekleme Stratejisi ve Yerel Ağ Güvenliği

Yedeklemelerinizi kaydetmeden önce her zaman şifreleyin. 3-2-1 kuralını izleyin: 3 kopya, 2 farklı ortam türü, 1 dış konumda kopya.

Şifrelenmiş Yedeklemeler (Time Machine)

Time Machine’i şifrelenmiş bir harici diskle kullanın:

Sistem Ayarları > Genel > Time Machine > Yedekleme Diski Ekle (“Yedeklemeyi şifrele” seçeneğini seçin)

Manuel Arşiv Şifreleme (GPG)

# Şifrelenmiş bir arşiv oluştur
tar czf - ~/Documents | gpg --encrypt --recipient eposta_adresiniz > backup_docs.tar.gz.gpg

# Yedeklemenin şifresini çöz
gpg --decrypt backup_docs.tar.gz.gpg | tar xzf -

Şifrelenmiş disk imajları

hdiutil create -size 500m -encryption AES-256 -volname "Guvenli Yedek" -fs APFS ~/guvenli_yedek.dmg

Diğer seçenekler: şifrelenmiş artımlı yedeklemeler için restic , E2EE bulut depolama için Tresorit .

Yerel Wi-Fi Yapılandırması

  • Gizli ağlardan kaçının: cihazınız ağ adını içeren probe’lar göndermek zorundadır, bu da bağlandığınız ağların geçmişini açığa çıkarabilir
  • Ev ağınızı WPA3 olarak ayarlayın
  • Her ağ için rastgele MAC adresini etkinleştirin: Wi-Fi Ayarları > Ağ Detayları > Özel Wi-Fi Adresi

SSH Bağlantılarını Sıkılaştırma

Giden Bağlantılar

Parola ile korunan (ya da daha iyisi, bir YubiKey üzerinde saklanan) SSH anahtarları kullanın. ~/.ssh/config dosyasında:

Host *
    HashKnownHosts yes
    IdentitiesOnly yes

VPN Alternatifi Olarak SSH Tüneli

SSH, hafif bir VPN gibi çalışabilir:

# Yerel port yönlendirme
ssh -L 8080:dahili_site:80 kullanici@sunucu

# SOCKS proxy
ssh -D 1080 kullanici@sunucu

Ardından tarayıcınızı SOCKS proxy olarak localhost:1080‘i kullanacak şekilde yapılandırın.

SSH Sunucusu (sshd)

macOS’ta sshd varsayılan olarak devre dışıdır (Uzaktan Oturum Açma). Etkinleştirmeniz gerekiyorsa:

  • Parola ile kimlik doğrulamayı devre dışı bırakın
  • Yalnızca SSH anahtarları kullanın
  • fail2ban veya benzeri bir araç yapılandırın

Fiziksel Güvenlik Önlemleri

  • Mac’inizi asla gözetimsiz bırakmayın - donanım keylogger’lar mevcuttur (yerleşik klavye veya Bluetooth kullanarak azaltılabilir)
  • BusKill ve swiftGuard gibi anti-forensik araçlar, yetkisiz USB olayları veya fiziksel ayrılma tespit ettiklerinde sistemi otomatik olarak kapatabilir
  • Halka açık yerlerde çalışırken ekranınızda bir gizlilik filtresi kullanın
  • Fiziksel erişimi tespit etmek için kasa vidalarında oje veya kurcalamaya karşı koruyan mühürler kullanmayı düşünün

Sistem İzleme

OpenBSM Audit

macOS, süreç yürütmeyi ve ağ etkinliğini izlemek için OpenBSM içerir. Not: Apple, macOS 11 (Big Sur) itibarıyla OpenBSM’i Endpoint Security framework’ü yararına kullanımdan kaldırmıştır (deprecated). macOS’un son sürümlerinde tam olarak çalışmayabilir; Objective-See ’ninkiler gibi Endpoint Security tabanlı araçları değerlendirin.

# Audit günlüklerini gerçek zamanlı takip et
sudo praudit -l /dev/auditpipe

Dikkat: yapılandırma değişiklikleri yeniden başlatma gerektirir.

Süreç yürütme

# Tüm süreçleri listele
ps -ef

# Yüklenmiş tüm servisleri listele
launchctl list

Grafiksel bir görünüm için Etkinlik İzleyicisi’ni (Activity Monitor) kullanın.

# Tüm etkin ağ bağlantılarını görüntüle
lsof -Pni

# Dinlemedeki portları listele
netstat -atln

DNS sorgularını, HTTP isteklerini ve TLS sertifikalarını izlemek için derinlemesine trafik analizi yapmak amacıyla Wireshark veya tshark kullanın.

Kurulum Sonrası Sertleştirme Ayarları

Mac’inizi güçlendirmek için ek yapılandırmalardan oluşan bir derleme:

# Apple'a tanılama raporlarını devre dışı bırak
sudo defaults write /Library/Application\ Support/CrashReporter/DiagnosticMessagesHistory.plist AutoSubmit -bool false

# Ekran koruyucu ile ekranı anında kilitle
defaults write com.apple.screensaver askForPassword -int 1
defaults write com.apple.screensaver askForPasswordDelay -int 0

# Finder'da gizli dosyaları göster
defaults write com.apple.finder AppleShowAllFiles -bool true

# Tüm dosya uzantılarını göster
defaults write NSGlobalDomain AppleShowAllExtensions -bool true

# Varsayılan olarak iCloud'a kaydetme
defaults write NSGlobalDomain NSDocumentSaveNewDocumentsToCloud -bool false

# Terminal'de güvenli klavye girişini etkinleştir
defaults write com.apple.terminal SecureKeyboardEntry -bool true

# Çökme bildirimi iletişim kutusunu devre dışı bırak
defaults write com.apple.CrashReporter DialogType -string "none"

# Bonjour multicast duyurularını devre dışı bırak
sudo defaults write /Library/Preferences/com.apple.mDNSResponder.plist NoMulticastAdvertisements -bool true

# umask değerini 077 olarak ayarla (dosyalar yalnızca sahibi tarafından erişilebilir)
sudo launchctl config user umask 077

Şunları da hatırlayın:

  • Medya için QuickTime Player‘ı kullanın (sandboxlanmıştır ve Hardened Runtime kullanır)
  • Kullanmıyorsanız Handoff ve Bluetooth‘u devre dışı bırakın
  • Diğer uygulamaların tuş vuruşlarınızı yakalamasını önlemek için Terminal’de Secure Keyboard Entry‘yi etkinleştirin

Önerilen Güvenlik Yazılımları

  • Lynis - Çoklu platform güvenlik denetimi
  • osquery - Sisteminizi SQL sorgularıyla sorgulayın
  • Pareto Security - Temel güvenlik kontrolleri için menü çubuğu uygulaması

Tebrikler, sertleştirme işlemlerini başarıyla tamamladınız! Bu adımların ardından Mac cihazınızı standart bir yapılandırmadan güvenli bir dijital kaleye dönüştürmüş bulunmaktasınız.

Okuduğunuz için teşekkür ederiz. Bu rehberin yararlı olduğunu düşünüyorsanız, kendi cihazlarını korumak isteyen diğer kullanıcılarla da paylaşabilirsiniz.

İlgili Rehberler