Zayıf Kimlik Doğrulama
Tek faktörlü girişler ve zayıf parola politikaları kullanıcı hesaplarının riskini artırabilir.
- Zayıf parolalar
- Paylaşılan hesaplar
- MFA eksikliği
- Eski kullanıcı hesapları
Sistemlerinizi yalnızca dışarıdan gelen saldırılara karşı değil; yanlış yapılandırma, zayıf kullanıcı yetkileri, güncellenmeyen cihazlar, kötü amaçlı yazılımlar ve veri kaybı gibi operasyonel güvenlik risklerine karşı da bütüncül olarak değerlendiriyoruz.
Siber güvenlik yalnızca firewall kurmak veya antivirüs kullanmak değildir.
Kurumsal güvenlik; kullanıcı kimliklerinden sunuculara, uç cihazlardan network altyapısına, bulut servislerinden yedekleme sistemlerine kadar birçok farklı katmanın birlikte korunmasını gerektirir.
Bir saldırgan için hedef yalnızca internete açık bir sunucu olmayabilir. Zayıf parola kullanan bir kullanıcı, güncellenmemiş bir bilgisayar, yanlış yapılandırılmış VPN veya fazla yetkiye sahip bir hesap da saldırı yüzeyinin parçasıdır.
USS Teknoloji ve Danışmanlık olarak güvenliği tek bir cihaz veya ürün yerine; insan, süreç, sistem, network ve veriyi kapsayan bütüncül bir yapı olarak ele alıyoruz.
Güvenlik olaylarının önemli bir bölümü karmaşık saldırı tekniklerinden önce temel güvenlik eksikliklerinden yararlanır.
Tek faktörlü girişler ve zayıf parola politikaları kullanıcı hesaplarının riskini artırabilir.
İşletim sistemi ve uygulamalardaki bilinen açıkların kapatılmaması saldırı yüzeyini büyütebilir.
Tüm kullanıcı ve kritik sistemlerin aynı network segmentinde çalışması olayın etkisini büyütebilir.
Gereğinden geniş erişim sağlayan veya artık kullanılmayan kurallar güvenlik seviyesini düşürebilir.
Güvenlik olaylarının kayıt altına alınmaması olayın nedenini anlamayı zorlaştırabilir.
Kritik verilerin yalnızca tek noktada tutulması ransomware ve veri kaybı olaylarının etkisini büyütebilir.
Tek bir güvenlik ürününe bağlı kalmak yerine farklı risk alanlarını birbirini tamamlayan kontrollerle değerlendiriyoruz.
Kritik sistemler, kullanıcılar, servisler ve olası tehditler değerlendirilerek öncelikli güvenlik riskleri belirlenir.
İnternete ve iç ağa açık servislerin saldırgan bakış açısıyla görünürlüğü değerlendirilir.
İnternet ve network trafiğinin güvenlik politikalarına göre kontrollü şekilde yönetilmesi sağlanır.
Ağ trafiğinde şüpheli veya bilinen saldırı göstergelerinin tespit edilmesi ve uygun durumlarda engellenmesi.
Kritik sistemlerin kullanıcı, misafir ve diğer cihaz ağlarından mantıksal olarak ayrılması.
Kullanıcı bilgisayarları ve sunucular üzerinde kötü amaçlı faaliyetlerin tespit edilmesini güçlendiren kontroller.
Kullanıcı hesapları ve sistem erişimlerinin en az yetki prensibine göre düzenlenmesi.
Sistemlerdeki bilinen güvenlik açıklarının düzenli olarak belirlenmesi ve önceliklendirilmesi.
Kritik güvenlik olaylarının farklı sistemlerden merkezi olarak toplanması ve ilişkilendirilmesi.
Kimlik avı, zararlı ekler ve sahte gönderici risklerinin azaltılmasına yönelik güvenlik kontrolleri.
Güvenlik olayı yaşandığında kimin hangi adımı atacağı önceden belirlenir.
Sunucu ve sistemlerde gereksiz servislerin kapatılması, güvenlik ayarlarının sıkılaştırılması.
Her sistem aynı kritik seviyeye sahip değildir. Bir test bilgisayarının kaybıyla üretim sisteminin veya müşteri verisinin kaybı aynı etkiyi oluşturmaz.
Bu nedenle güvenlik çalışmasının başlangıcında kritik varlıkların, tehditlerin, mevcut güvenlik kontrollerinin ve olası iş etkilerinin değerlendirilmesi gerekir.
İnternete açık servisler, VPN girişleri, web uygulamaları, kullanıcı portalları ve uzak erişim sistemleri saldırı yüzeyinin parçalarıdır.
İnternetten erişilebilir IP adresleri ve servislerin gerçekten gerekli olup olmadığı değerlendirilir.
VPN ve diğer uzak erişim servislerinin kimlik doğrulama ve yetki yapısı incelenir.
İnternete açık web uygulamaları ve yönetim arayüzleri güvenlik açısından değerlendirilir.
Kurumsal e-posta alanının sahte gönderim ve phishing risklerine karşı temel yapılandırmaları değerlendirilir.
Network güvenliğinde temel amaç yalnızca internetten gelen zararlı trafiği engellemek değildir.
Kullanıcıların, sunucuların, misafirlerin, IoT cihazlarının ve yönetim sistemlerinin birbirleriyle hangi şartlarda iletişim kurabileceği de güvenlik tasarımının parçasıdır.
Ağ trafiğinin analiz edilmesi, bilinen saldırı kalıplarının tespit edilmesi ve gerektiğinde trafiğin engellenmesi network güvenliğinin önemli katmanlarından biridir.
Ağ servislerini keşfetmeye yönelik şüpheli tarama aktiviteleri görünür hale getirilebilir.
Bilinen saldırı imzalarıyla eşleşen network aktiviteleri için alarm üretilebilir.
Bilinen kötü amaçlı ağ davranışları ve şüpheli bağlantılar değerlendirilebilir.
Güvenlik olaylarının merkezi log ve SIEM sistemlerine aktarılması sağlanabilir.
Personel bilgisayarlarının bulunduğu standart kullanıcı networkü.
Kritik uygulama ve servislerin bulunduğu kontrollü network segmenti.
Kamera ve IoT cihazlarının kullanıcı sistemlerinden ayrıldığı yapı.
Ziyaretçilerin kurumsal kaynaklara ulaşmadan internet erişimi kullanabilmesi.
Switch, firewall ve diğer kritik cihazların yönetim erişimleri.
E-posta, web tarayıcısı, USB cihazları ve kullanıcı hataları nedeniyle uç cihazlar güvenlik olaylarının önemli başlangıç noktalarından biridir.
Bu nedenle endpoint güvenliği yalnızca antivirüs kurulumu olarak görülmemeli; cihaz konfigürasyonu, kullanıcı yetkileri, güncellemeler, loglama ve tehdit tespiti birlikte değerlendirilmelidir.
Bir kullanıcının ihtiyaç duymadığı sistemlere erişebilmesi güvenlik riskini artırır.
Kullanıcı ve yönetici hesaplarının ayrıştırılması, gereksiz yetkilerin kaldırılması ve kritik erişimlerde ek kimlik doğrulama kontrollerinin kullanılması önemlidir.
Her güvenlik açığının işletmeye etkisi aynı değildir. Kritik internete açık bir sunucudaki açık ile izole test sistemindeki açık farklı önceliklere sahip olabilir.
Network ve sistem varlıkları belirlenir.
VARLIK ENVANTERİBilinen güvenlik açıkları için kontroller gerçekleştirilir.
ZAFİYET LİSTESİRisk seviyesi ve sistem kritikliğine göre öncelik belirlenir.
RİSK SIRALAMASIGüncelleme veya yapılandırma düzeltmeleri uygulanır.
İYİLEŞTİRMEYapılan düzeltmelerin etkisi yeniden kontrol edilir.
DOĞRULAMAGüvenlik güncellemelerinin sürekli ertelenmesi bilinen zafiyetlerin uzun süre açık kalmasına neden olabilir.
Diğer taraftan kritik üretim sistemlerinde kontrolsüz güncelleme yapılması da operasyonel risk oluşturabilir.
Bu nedenle patch süreçleri envanter, test, bakım penceresi ve geri dönüş planıyla birlikte yönetilmelidir.
Güncellenecek sistemler belirlenir.
Kritik güvenlik güncellemeleri ayrıştırılır.
Uygun sistemlerde kontrollü test yapılır.
Belirlenen bakım penceresinde uygulanır.
Servislerin çalışması kontrol edilir.
Güncelleme durumu kayıt altına alınır.
Kimlik avı saldırıları çalışanları kandırarak parola elde etmeyi, zararlı dosya çalıştırmayı veya sahte ödeme işlemleri yaptırmayı hedefleyebilir.
Alan adınız adına hangi mail sunucularının gönderim yapabileceğinin belirtilmesine yardımcı olur.
Gönderilen e-postaların kriptografik imzayla doğrulanmasına yardımcı olur.
SPF ve DKIM sonuçlarının nasıl değerlendirileceğine yönelik politika sağlar.
Kullanıcıların şüpheli bağlantı, dosya ve talepleri tanıyabilmesi güvenlik için kritik öneme sahiptir.
Sunucular, firewall cihazları, endpoint sistemleri ve uygulamalar sürekli olarak log üretir.
Bu kayıtların farklı cihazlarda dağınık kalması olay analizi sırasında zaman kaybına neden olabilir.
Merkezi loglama ve SIEM yaklaşımıyla kritik olaylar bir araya getirilerek anlamlı güvenlik alarmlarına dönüştürülebilir.
Ransomware riskini azaltmak için kullanıcı güvenliği, endpoint koruması, network segmentasyonu, erişim kontrolleri ve yedekleme birlikte ele alınmalıdır.
Sistemlerin güncel tutulması ve gereksiz servislerin azaltılması.
Şüpheli endpoint ve network davranışlarının görünür hale getirilmesi.
Olayın tüm networke yayılmasını zorlaştıracak mimari kontroller.
Kritik sistemlerin geri getirilebilmesi için güvenilir yedekleme ve recovery süreci.
Güvenlik olayında ilk dakikalarda alınan yanlış kararlar olayın etkisini büyütebilir.
Olay veya şüpheli aktivite fark edilir.
TESPİTOlayın etkisi ve kapsamı hızlıca değerlendirilir.
ÖNCELİKLENDİRMEOlayın yayılmasını azaltacak izolasyon uygulanır.
SINIRLAMAZararlı bileşenler ve olayın kaynağı temizlenir.
TEMİZLEMESistemler kontrollü biçimde tekrar devreye alınır.
GERİ DÖNÜŞOlay sonrası nedenler ve iyileştirmeler değerlendirilir.
LESSONS LEARNEDVarsayılan kurulumlarla gelen birçok işletim sistemi ve uygulama işletmenin kullanmadığı servis veya özellikler içerebilir.
Hardening çalışmalarında sistemin işlevi bozulmadan gereksiz servislerin azaltılması, yönetim erişiminin sınırlandırılması ve güvenli yapılandırmaların uygulanması hedeflenir.
Modern güvenlik yaklaşımında kullanıcının veya cihazın yalnızca şirket networkünde bulunması güvenilir kabul edilmesi için yeterli değildir.
Kullanıcının ve erişim isteğinin güvenilirliği doğrulanır.
Kullanıcıya yalnızca ihtiyacı olan kaynaklara erişim sağlanır.
Bir cihaz veya hesabın ele geçirilebileceği varsayılarak mimari tasarlanır.
Güvenlik iyileştirmeleri işletmenin risk seviyesine, bütçesine ve operasyonel önceliklerine göre aşamalı şekilde uygulanabilir.
Önemli olan en kritik açıkların öncelikle ele alınması ve zaman içerisinde güvenlik olgunluğunun sistematik biçimde yükseltilmesidir.
Açık servisler, zayıf parolalar, kritik patchler.
MFA, segmentasyon, endpoint ve yedekleme.
Log yönetimi, SIEM ve alarm yapıları.
Sürekli kontrol, test ve iyileştirme.
Sistem, network, kullanıcı ve kritik servis yapısı anlaşılır.
ÇIKTI: Varlık kapsamıKritik varlıklar ve olası tehdit senaryoları değerlendirilir.
ÇIKTI: Risk listesiDışarıdan ve içeriden erişilebilir servisler belirlenir.
ÇIKTI: Exposure listesiEn kritik iyileştirmeler iş etkisine göre sıralanır.
ÇIKTI: Güvenlik planıKritik sistem ve servislerin güvenlik yapılandırmaları güçlendirilir.
ÇIKTI: Daha düşük yüzeyNetwork ve erişim sınırları yeniden düzenlenir.
ÇIKTI: Kontrollü erişimEndpoint, firewall, MFA ve gerekli güvenlik katmanları uygulanır.
ÇIKTI: Defense layersKritik güvenlik olaylarının merkezi takibi hazırlanır.
ÇIKTI: VisibilityGüvenlik olaylarında izlenecek müdahale adımları belirlenir.
ÇIKTI: Response planRiskler ve güvenlik kontrolleri düzenli olarak yeniden değerlendirilir.
ÇIKTI: Security maturityEvet. İşletmenin büyüklüğünden bağımsız olarak e-posta hesapları, kullanıcı bilgisayarları, finansal veriler ve yedekler saldırıların hedefi olabilir. Güvenlik yaklaşımının kapsamı işletmenin risk yapısına göre belirlenmelidir.
Hayır. Firewall önemli bir güvenlik katmanıdır ancak endpoint güvenliği, MFA, patch yönetimi, segmentasyon, loglama, yedekleme ve kullanıcı farkındalığı gibi farklı kontrollerle desteklenmelidir.
IDS yaklaşımı şüpheli trafiği tespit ederek alarm üretmeye odaklanırken IPS uygun mimaride belirli zararlı trafiğin aktif olarak engellenmesini sağlayabilir.
Parolanın ele geçirilmesi durumunda ikinci bir doğrulama katmanı hesabın doğrudan kullanılmasını zorlaştırabilir. Özellikle e-posta, VPN ve yönetim hesaplarında önemli bir güvenlik kontrolüdür.
Segmentasyon kullanıcı, sunucu, kamera, misafir ve yönetim gibi farklı sistem gruplarının birbirinden ayrılmasını ve aralarındaki trafiğin kontrollü hale gelmesini sağlar.
Bulunan açıklar sistem kritikliğine ve risk seviyesine göre değerlendirilir. Gerekli güncelleme veya yapılandırma düzeltmeleri yapıldıktan sonra tekrar kontrol gerçekleştirilebilir.
Tek bir önlem yeterli değildir. Güncel sistemler, endpoint koruması, MFA, segmentasyon, en az yetki, kullanıcı farkındalığı ve güvenilir yedekleme birlikte ele alınmalıdır.
Log kayıtları başarısız girişler, yetki değişiklikleri, network olayları ve sistem aktivitelerinin sonradan analiz edilebilmesi açısından önemli bir kaynaktır.
Hayır. Sistemler, kullanıcılar ve tehditler sürekli değiştiği için güvenlik kontrollerinin düzenli olarak gözden geçirilmesi gerekir.
Çoğu durumda mevcut sistemler analiz edilerek öncelikli risklere yönelik aşamalı iyileştirmeler planlanabilir. Her güvenlik çalışması altyapının tamamen değiştirilmesini gerektirmez.
Mevcut sistemlerinizi, kullanıcı erişimlerini, network yapınızı ve güvenlik kontrollerinizi değerlendirelim; öncelikli risklerden başlayarak uygulanabilir bir güvenlik yol haritası oluşturalım.