RINP // SİBER GÜVENLİK HİZMETLERİ
Sızma Testi · Bulut GüvenliğiBulut ortamındaki kimlik ve yetki zincirini gerçek saldırı yolları üzerinden doğruluyoruz.
AWS, Azure ve GCP ortamlarında kimlik, yetki zinciri ve veri erişim yollarını test ediyoruz. Yapılandırma bulgularının gerçekten kullanılabilir olup olmadığını doğruluyoruz. Sonuçları iş etkisine göre sıralayıp yönetici özeti, teknik rapor ve kapatma planıyla sunuyoruz.
- Yetki yükseltme (privilege escalation) ve geçişli yetki zincirleri kontrollü testlerle doğrulanmaktadır.
- Kimlik, yetki zinciri ve veri erişim yolu aynı saldırı senaryosu içinde değerlendirilmektedir.
- Bulgular, iş etkisi ve istismar değerine göre kapatma önceliğine dönüştürülmektedir.
3 sağlayıcı
- 01
AWS · hesap düzeyi
IAM / ağ / veri zinciri
- 02
Azure · Entra ID
Abonelik yetki ilişkisi
- 03
GCP · proje düzeyi
Servis hesabı ve geçişli yetki
AWS · Azure · GCP · saldırgan bakışıyla
Bu hizmet nedir, ne değildir
- Bulut kimliği, ağ katmanı, veri erişimi ve iş yüklerinde kullanılabilir saldırı yollarını kontrollü biçimde test etmektedir.
- Yetki zincirini ve veri erişim yolunu güvenli PoC ile doğrulanmış teknik bulguya dönüştürmektedir.
- Yönetici özeti ile teknik kapatma planını aynı risk görünümü üzerinden sunmaktadır.
- Konfigürasyon kontrol listesi veya posture raporu (CSPM çıktısı) sunmaz; gerçek istismar değerini kanıtlamaya odaklanmaktadır.
- Sağlayıcı altyapısına yönelik test, üçüncü taraf müşteri sınırı, proje veya abonelik etkisi ile yıkıcı aksiyonları kapsamamaktadır.
- İnsan katmanı veya fiziksel tesis testi içermez; Sosyal Mühendislik Simülasyonu ayrı bir kapsamda yürütülmektedir.
Kapsam ve sınırlar
- AWS, Azure veya GCP ortamlarında bir ya da birden çok hesap, abonelik veya proje düzeyinde manuel sızma testi yürütülmektedir
- Kimlik ve yetki (IAM), ağ bölümleme, depolama, gizli bilgiler ve veri erişimi kontrol alanları kapsanmaktadır
- İşlem katmanı, sanal makine ve Kubernetes dışı konteyner iş yükleri paket seviyesine bağlı olarak değerlendirilmektedir
- Kubernetes derin incelemesi ve sunucusuz iş yükleri Derin İnceleme ve İleri pakette ele alınmaktadır
- Günlükleme, denetim ve tespit doğrulaması kontrol etkinliğinin gözlemlenmesiyle yürütülmektedir
- Kontrollü manuel doğrulama ve güvenli kavram kanıtı (proof-of-concept) üretimi yapılmaktadır
- Saldırı yolu diyagramı veya kontrol atlatma kanıtı, Paket Seviyesi 2 ve üzerinde kanıt oluştuğunda hazırlanmaktadır
- Teslim çıktıları, yönetici özeti, teknik bulgu raporu, kanıt seti ve öncelikli kapatma iş listesini kapsamaktadır
- Konfigürasyon kontrol listesi, posture skorlama ve CSPM çıktısının yorumlanması kapsam dışındadır
- CI/CD ve IaC incelemesi çekirdek pakete dahil değildir; ayrı eklenti olarak alınmaktadır
- Sağlayıcının (AWS, Azure, GCP) kendi altyapısına yönelik test ve sağlayıcı yönetimindeki ortak servisler kapsam dışındadır
- Üçüncü taraf müşteri sınırı, proje veya aboneliğini etkileyen aksiyonlar yürütülmemektedir
- Servisi bozan aksiyonlar, DoS, DDoS, flooding ve stres testi kapsam dışında tutulmaktadır
- Sosyal mühendislik insan katmanı Sosyal Mühendislik Simülasyonu hattında ele alınmakta; fiziksel tesis testi kapsam dışındadır
- Kalıcılık, veri silme ve geri dönüşü olmayan üretim değişikliği üreten aksiyonlar yürütülmemektedir
- Yazılı yetkilendirme, sahiplik kanıtı ve onaylı kapsam test öncesinde netleştirilmektedir.
- Erişim modeli varsayılan olarak gri kutudur; salt okunur veya kontrollü test rolü teklifte sabitlenmektedir.
- MFA, VPN, geçiş sunucusu ve PIM/JIT kısıtları teklif öncesinde paylaşılmaktadır.
- Saldırı yolu diyagramı yalnızca zincir doğrulaması gerçekten yapıldığında kullanılmaktadır.
- Başlangıç fiyatı yaklaşık bir bütçedir; nihai teklif erişim modeli ve karmaşıklık doğrulandıktan sonra netleşmektedir.
- Yazılı yetkilendirme ile hesap, abonelik veya proje listesi
- Bölge listesi, kritik varlık ve veri tanımı, üst seviye topoloji
- Test penceresi, eskalasyon ve acil durdurma için temas kişileri
- Salt okunur veya kontrollü test rolü; MFA, VPN ve PIM/JIT kısıtları
- Opsiyonel: etiketleme, IAM ilkeleri veya RBAC dışa aktarımı, IaC depo erişimi, CSPM çıktıları ve olay geçmişi
Test; yazılı yetki, sağlayıcı kuralları, onaylı hesaplar, durdurma koşulları ve eskalasyon hattıyla yürütülmektedir.
Nasıl çalışıyoruz: bulut kapsamından yeniden teste altı adım
Başlangıç ve çalışma kuralları
Yazılı yetkilendirme, kapsam (hesap, abonelik veya proje), bölge listesi, erişim rolü ve test penceresi ilk adımda teyit edilmektedir; önceliğiniz ve hızlandırılması beklenen kararınız netleştirilmektedir.
Envanter ve saldırı yüzeyi
Kapsamdaki hesap, abonelik ve proje envanteri, IAM güven ilişkileri ve saldırı yüzeyi sekiz kontrol alanı bazında çıkarılmaktadır; yapay zeka destekli analiz süreci hızlandırmakta, uzman doğrulamaktadır.
Tehdit modeli ve öncelikli istismar yolları
İş etkisi açısından öncelikli istismar yolları belirlenmekte; yetki zinciri, veri erişim yolu ve geçişli yetki hipotezleri kontrollü doğrulama için sıraya alınmaktadır.
Kontrollü doğrulama ve zincirleme istismar
Öncelikli saldırı hipotezlerini sağlayıcı kuralları, yazılı yetki ve durdurma koşulları içinde güvenli PoC ile doğruluyoruz.
Bulgu değerlendirmesi ve etkinin netleştirilmesi
Doğrulanmış zincirleri veri sınıfı, kritik varlık, iş etkisi ve istismar değerine göre önceliklendiriyoruz.
Raporlama ve kapatma sonrası yeniden test
Yönetici özeti, teknik rapor ve güvenli PoC adımlarını teslim ediyor; müşteri bulguları kapattıktan sonra seçili zincirleri yeniden test ediyoruz.
Ne teslim ediyoruz
Yönetici özeti
- Bulut risk görünümü: kritik yetki ve veri erişim bulgularını iş etkisiyle birlikte özetlemektedir.
- Karar özeti: önce ele alınacak hesapları, varlıkları ve kontrolleri göstermektedir.
- Yeniden test sonucu: müşteri kapatmasından sonra yetki zincirinin durumunu göstermektedir.
Teknik rapor ve kapatma planı
- Teknik rapor: yetki zincirini, veri erişim yolunu, güvenli PoC adımlarını ve önerilen kontrolü içermektedir.
- Bulut yüzeyi özeti: test edilen hesapları, servisleri ve kritik varlıkları göstermektedir.
- Kapatma planı: bulguları iş etkisine göre sıralamakta ve sorumluları belirtmektedir.
- Kontrol önerileri: IAM, ağ ve veri erişimi için uygulanabilir adımları açıklamaktadır.
Opsiyonel çıktılar
- Saldırı yolu diyagramı: kanıtlı zincir bulunduğunda hazırlanmaktadır; Derin İnceleme pakette bir veya iki, İleri pakette üç ve üzeri doğrulanmış zincir sunulmaktadır.
- Kontrol eşleştirmesi: CIS, NIST CSF veya Microsoft Cloud Security Benchmark ile eşleştirme, yaklaşık yüzde on ek maliyetle sağlanmaktadır.
- Sınırlı kapatma doğrulama notu: nokta doğrulamadır; tam yeniden testin yerini almamaktadır.
Yönetim hangi bulut riskinin önce ele alınacağını görmektedir. Teknik ekip yetki zincirini, veri erişim yolunu ve uygulanacak kontrolü izlemektedir.
Karar profili
- Süre
- 2 ila 4 hafta, kapsamla orantılı
- Derinlik
- Yetki zinciri ve veri erişim yolu
- Teslim
- Yönetim ve teknik teslim
- Kapsam
- AWS · Azure · GCP bileşenleri
- Uygun
- Yeni landing zone veya mimari değişiklik
Hangi durumda hangisi doğru başlangıç?
Üç yaklaşım aynı somut bulguyu üretmez. Aralarındaki farkı bilmeden başlamak, yanlış kanıtın peşinde zaman ve bütçe kaybettirmektedir.
| Kriter | ÖnerilenBulut Güvenliği Sızma Testi | Uygulama Güvenliği Sızma Testi | Konfigürasyon Denetimi veya Posture |
|---|---|---|---|
| Karar sorusu | Bulutta yetki zinciri ve veri erişim yolu gerçekten nerede açılmaktadır? | Yeni sürümdeki kritik akış istismar edilebilir bir bulgu barındırıyor mu? | Yapılandırma kontrol listesi ve posture skoru hangi kontrolde sapmaktadır? |
| Birincil somut bulgu | Yetki zinciri, veri erişim yolu, geçişli yetki ve öncelikli kapatma sırası | Kritik akışta doğrulanmış teknik kanıt ve öncelikli kapatma planı | Çerçeve uyum skoru, sapma listesi ve posture raporu |
| İdeal tetikleyici | Yeni landing zone, mimari değişiklik veya çoklu hesap zincir görünürlüğü | Yeni sürüm, kritik iş akışı doğrulaması veya müşteri güvenlik incelemesi | Çerçeveye uyum önceliği, denetim hazırlığı veya yıllık posture taraması |
| Yanlış eşleşme | Bulut kontrol listesini veya CSPM çıktısını risk gibi sunmak | Bulut yetki zinciri sorusunu uygulama yüzeyi testiyle kapatmaya çalışmak | Konfigürasyon raporunu sızma testinin yerine koymak; istismar değerini ölçmemek |
Bir net karar örneği
Anonim vaka
Yeni landing zone: bulut yetki zinciri kanıtla mı korunuyor?
Bir kurum, yeni bulut yerleşimi öncesinde hesaplar arası IAM ilişkilerini ve kritik veri erişim yollarını test etmemiz için bize kapsam verdi. Yazılı yetki, erişim rolü ve test penceresi üzerinde mutabık kaldık.
Kontrollü testlerimiz iki yetki yükseltme zincirini ve kritik veriye uzanan bir erişim yolunu ortaya koydu. Bulguları güvenli PoC ile yeniden üretilebilir biçimde doğruladık.
Yönetici özetini, teknik raporu ve kapatma önceliklerini teslim ettik. Müşteri IAM kontrollerini uyguladıktan sonra yaptığımız yeniden test, zincirlerin kesildiğini doğruladı.
Bu vakadan çıkan değer
- Bulut yerleşimi doğrulanmış yetki zincirlerine göre güncellendi.
- Kritik veriye uzanan erişim yolu teknik olarak doğrulandı.
- IAM kontrolleri yeniden test ile doğrulandı.
Bulut kapsamınızı birlikte netleştirelim
Bulut sağlayıcısını, hesapları, erişim rolünü, kritik veriyi ve test penceresini bu formda netleştiriyoruz.
Sık sorulan sorular
CSPM ve yapılandırma denetimi sapmaları listeler. Bulut sızma testi ise bir saldırganın kullanabileceği yetki zincirlerini ve veri erişim yollarını kontrollü testlerle doğrular.
Standart kapsam, bulut ortamındaki kimlik, ağ, veri ve iş yükü kontrollerini içermektedir. CI/CD ve IaC incelemesi gerekiyorsa ayrı eklenti olarak planlanır.
Müşteri bulguları kapattıktan sonra aynı zincir yeniden test edilir. Mimari veya kapsam değişmişse yeni test kapsamı belirlenir.
Saldırı yolu diyagramı yalnızca doğrulanmış bir zincir bulunduğunda hazırlanır. Paket seviyesine göre teslim edilecek zincir sayısı teklifte belirtilir.
Hesap veya proje listesi, bölgeler, kritik varlık ve veri tanımı, test rolü, MFA ve ağ erişim koşulları çalışma öncesinde paylaşılmalıdır.
Üretim testleri yazılı yetki, sağlayıcı kuralları, onay kapıları ve durdurma koşullarıyla yürütülür. Yıkıcı işlemler ve üçüncü taraf varlıkları kapsam dışında tutulur.
İlgili hizmetler ve eklentiler
Bulut yüzeyiniz farklı bir öncelik taşıyorsa ya da kaynak hattına geçmek gerekiyorsa, doğru köprüyü buradan açabilirsiniz.
Ağ Güvenliği Sızma Testi
Odağınız ağ yüzeyi riski, segmentasyon etkisi ve zincirlenebilen erişim bulgusuysa Ağ Güvenliği Sızma Testi doğru başlangıçtır.
PT-1Uygulama Güvenliği Sızma Testi
Odağınız web, API veya mobil iş mantığı, kritik akış doğrulaması ve kullanıcı yetki sınırıysa Uygulama Güvenliği Sızma Testi doğru başlangıçtır.
CI/CDCI/CD ve IaC İncelemesi (eklenti)
Odağınız kaynak kod hattı, IaC şablonları ve dağıtım hattı güvenliğiyse Bulut Güvenliği Sızma Testi ile birlikte CI/CD ve IaC İncelemesi eklentisi alınmaktadır.
// PT-3 · KEŞİF
Bulut kapsamını, yetki zincirlerini ve kritik veri yollarını birlikte netleştirelim.
Keşif görüşmesinde sağlayıcıyı, hesapları, erişim modelini, kritik varlıkları ve test penceresini birlikte belirliyoruz.