İçeriğe geç

RINP // SİBER GÜVENLİK HİZMETLERİ

Sızma Testi · Bulut Güvenliği
Bulut Güvenliği Sızma Testi

Bulut ortamındaki kimlik ve yetki zincirini gerçek saldırı yolları üzerinden doğruluyoruz.

AWS, Azure ve GCP ortamlarında kimlik, yetki zinciri ve veri erişim yollarını test ediyoruz. Yapılandırma bulgularının gerçekten kullanılabilir olup olmadığını doğruluyoruz. Sonuçları iş etkisine göre sıralayıp yönetici özeti, teknik rapor ve kapatma planıyla sunuyoruz.

    • Yetki yükseltme (privilege escalation) ve geçişli yetki zincirleri kontrollü testlerle doğrulanmaktadır.
    • Kimlik, yetki zinciri ve veri erişim yolu aynı saldırı senaryosu içinde değerlendirilmektedir.
    • Bulgular, iş etkisi ve istismar değerine göre kapatma önceliğine dönüştürülmektedir.
BULUT YÜZEYİ

3 sağlayıcı

  1. 01

    AWS · hesap düzeyi

    IAM / ağ / veri zinciri

  2. 02

    Azure · Entra ID

    Abonelik yetki ilişkisi

  3. 03

    GCP · proje düzeyi

    Servis hesabı ve geçişli yetki

AWS · Azure · GCP · saldırgan bakışıyla

// NE / NE DEĞİLDİR01

Bu hizmet nedir, ne değildir

Bu hizmet
  • Bulut kimliği, ağ katmanı, veri erişimi ve iş yüklerinde kullanılabilir saldırı yollarını kontrollü biçimde test etmektedir.
  • Yetki zincirini ve veri erişim yolunu güvenli PoC ile doğrulanmış teknik bulguya dönüştürmektedir.
  • Yönetici özeti ile teknik kapatma planını aynı risk görünümü üzerinden sunmaktadır.
Bu hizmet şunları kapsamaz
  • Konfigürasyon kontrol listesi veya posture raporu (CSPM çıktısı) sunmaz; gerçek istismar değerini kanıtlamaya odaklanmaktadır.
  • Sağlayıcı altyapısına yönelik test, üçüncü taraf müşteri sınırı, proje veya abonelik etkisi ile yıkıcı aksiyonları kapsamamaktadır.
  • İnsan katmanı veya fiziksel tesis testi içermez; Sosyal Mühendislik Simülasyonu ayrı bir kapsamda yürütülmektedir.
// KAPSAM MATRİSİ02

Kapsam ve sınırlar

  • AWS, Azure veya GCP ortamlarında bir ya da birden çok hesap, abonelik veya proje düzeyinde manuel sızma testi yürütülmektedir
  • Kimlik ve yetki (IAM), ağ bölümleme, depolama, gizli bilgiler ve veri erişimi kontrol alanları kapsanmaktadır
  • İşlem katmanı, sanal makine ve Kubernetes dışı konteyner iş yükleri paket seviyesine bağlı olarak değerlendirilmektedir
  • Kubernetes derin incelemesi ve sunucusuz iş yükleri Derin İnceleme ve İleri pakette ele alınmaktadır
  • Günlükleme, denetim ve tespit doğrulaması kontrol etkinliğinin gözlemlenmesiyle yürütülmektedir
  • Kontrollü manuel doğrulama ve güvenli kavram kanıtı (proof-of-concept) üretimi yapılmaktadır
  • Saldırı yolu diyagramı veya kontrol atlatma kanıtı, Paket Seviyesi 2 ve üzerinde kanıt oluştuğunda hazırlanmaktadır
  • Teslim çıktıları, yönetici özeti, teknik bulgu raporu, kanıt seti ve öncelikli kapatma iş listesini kapsamaktadır
Kontrollü test

Test; yazılı yetki, sağlayıcı kuralları, onaylı hesaplar, durdurma koşulları ve eskalasyon hattıyla yürütülmektedir.

// HİZMET METODOLOJİSİ03

Nasıl çalışıyoruz: bulut kapsamından yeniden teste altı adım

  1. Başlangıç ve çalışma kuralları

    Yazılı yetkilendirme, kapsam (hesap, abonelik veya proje), bölge listesi, erişim rolü ve test penceresi ilk adımda teyit edilmektedir; önceliğiniz ve hızlandırılması beklenen kararınız netleştirilmektedir.

  2. Envanter ve saldırı yüzeyi

    Kapsamdaki hesap, abonelik ve proje envanteri, IAM güven ilişkileri ve saldırı yüzeyi sekiz kontrol alanı bazında çıkarılmaktadır; yapay zeka destekli analiz süreci hızlandırmakta, uzman doğrulamaktadır.

  3. Tehdit modeli ve öncelikli istismar yolları

    İş etkisi açısından öncelikli istismar yolları belirlenmekte; yetki zinciri, veri erişim yolu ve geçişli yetki hipotezleri kontrollü doğrulama için sıraya alınmaktadır.

  4. Kontrollü doğrulama ve zincirleme istismar

    Öncelikli saldırı hipotezlerini sağlayıcı kuralları, yazılı yetki ve durdurma koşulları içinde güvenli PoC ile doğruluyoruz.

  5. Bulgu değerlendirmesi ve etkinin netleştirilmesi

    Doğrulanmış zincirleri veri sınıfı, kritik varlık, iş etkisi ve istismar değerine göre önceliklendiriyoruz.

  6. Raporlama ve kapatma sonrası yeniden test

    Yönetici özeti, teknik rapor ve güvenli PoC adımlarını teslim ediyor; müşteri bulguları kapattıktan sonra seçili zincirleri yeniden test ediyoruz.

// ÇIKTI ÖRNEKLERİ04

Ne teslim ediyoruz

Yönetim

Yönetici özeti

  • Bulut risk görünümü: kritik yetki ve veri erişim bulgularını iş etkisiyle birlikte özetlemektedir.
  • Karar özeti: önce ele alınacak hesapları, varlıkları ve kontrolleri göstermektedir.
  • Yeniden test sonucu: müşteri kapatmasından sonra yetki zincirinin durumunu göstermektedir.
Teknik

Teknik rapor ve kapatma planı

  • Teknik rapor: yetki zincirini, veri erişim yolunu, güvenli PoC adımlarını ve önerilen kontrolü içermektedir.
  • Bulut yüzeyi özeti: test edilen hesapları, servisleri ve kritik varlıkları göstermektedir.
  • Kapatma planı: bulguları iş etkisine göre sıralamakta ve sorumluları belirtmektedir.
  • Kontrol önerileri: IAM, ağ ve veri erişimi için uygulanabilir adımları açıklamaktadır.
Opsiyonel

Opsiyonel çıktılar

  • Saldırı yolu diyagramı: kanıtlı zincir bulunduğunda hazırlanmaktadır; Derin İnceleme pakette bir veya iki, İleri pakette üç ve üzeri doğrulanmış zincir sunulmaktadır.
  • Kontrol eşleştirmesi: CIS, NIST CSF veya Microsoft Cloud Security Benchmark ile eşleştirme, yaklaşık yüzde on ek maliyetle sağlanmaktadır.
  • Sınırlı kapatma doğrulama notu: nokta doğrulamadır; tam yeniden testin yerini almamaktadır.
Bu çıktılar hangi kararı hızlandırır?

Yönetim hangi bulut riskinin önce ele alınacağını görmektedir. Teknik ekip yetki zincirini, veri erişim yolunu ve uygulanacak kontrolü izlemektedir.

// HIZLI SİNYALLER05

Karar profili

Süre
2 ila 4 hafta, kapsamla orantılı
Derinlik
Yetki zinciri ve veri erişim yolu
Teslim
Yönetim ve teknik teslim
Kapsam
AWS · Azure · GCP bileşenleri
Uygun
Yeni landing zone veya mimari değişiklik
// HANGİSİ DOĞRU BAŞLANGIÇ?06

Hangi durumda hangisi doğru başlangıç?

Üç yaklaşım aynı somut bulguyu üretmez. Aralarındaki farkı bilmeden başlamak, yanlış kanıtın peşinde zaman ve bütçe kaybettirmektedir.

KriterÖnerilenBulut Güvenliği Sızma TestiUygulama Güvenliği Sızma TestiKonfigürasyon Denetimi veya Posture
Karar sorusuBulutta yetki zinciri ve veri erişim yolu gerçekten nerede açılmaktadır?Yeni sürümdeki kritik akış istismar edilebilir bir bulgu barındırıyor mu?Yapılandırma kontrol listesi ve posture skoru hangi kontrolde sapmaktadır?
Birincil somut bulguYetki zinciri, veri erişim yolu, geçişli yetki ve öncelikli kapatma sırasıKritik akışta doğrulanmış teknik kanıt ve öncelikli kapatma planıÇerçeve uyum skoru, sapma listesi ve posture raporu
İdeal tetikleyiciYeni landing zone, mimari değişiklik veya çoklu hesap zincir görünürlüğüYeni sürüm, kritik iş akışı doğrulaması veya müşteri güvenlik incelemesiÇerçeveye uyum önceliği, denetim hazırlığı veya yıllık posture taraması
Yanlış eşleşmeBulut kontrol listesini veya CSPM çıktısını risk gibi sunmakBulut yetki zinciri sorusunu uygulama yüzeyi testiyle kapatmaya çalışmakKonfigürasyon raporunu sızma testinin yerine koymak; istismar değerini ölçmemek
PT-3 ve PT-1 karşılaştırmasının tamamı
// UYGULAMADA KANIT07

Bir net karar örneği

Anonim vaka

Yeni landing zone: bulut yetki zinciri kanıtla mı korunuyor?

Çalışmanın kapsamı

Bir kurum, yeni bulut yerleşimi öncesinde hesaplar arası IAM ilişkilerini ve kritik veri erişim yollarını test etmemiz için bize kapsam verdi. Yazılı yetki, erişim rolü ve test penceresi üzerinde mutabık kaldık.

Doğruladığımız bulgular
Teknik bulgu · bulut zincir kanıtıEXH-PT3-0331doğrulayan ofansif ekip PTES + CIS Cloud Benchmark
Doğrulandı

Kontrollü testlerimiz iki yetki yükseltme zincirini ve kritik veriye uzanan bir erişim yolunu ortaya koydu. Bulguları güvenli PoC ile yeniden üretilebilir biçimde doğruladık.

Teslim ve doğrulama

Yönetici özetini, teknik raporu ve kapatma önceliklerini teslim ettik. Müşteri IAM kontrollerini uyguladıktan sonra yaptığımız yeniden test, zincirlerin kesildiğini doğruladı.

Çalışmanın sonucu

Bu vakadan çıkan değer

  • Bulut yerleşimi doğrulanmış yetki zincirlerine göre güncellendi.
  • Kritik veriye uzanan erişim yolu teknik olarak doğrulandı.
  • IAM kontrolleri yeniden test ile doğrulandı.
// ÖN KEŞİF08

Bulut kapsamınızı birlikte netleştirelim

Bulut sağlayıcısını, hesapları, erişim rolünü, kritik veriyi ve test penceresini bu formda netleştiriyoruz.

Geçerli bir e-posta girin
Kısa bir not ekleyin

Gönderdiğinizde verilerinizin aydınlatma metni kapsamında işlenmesini kabul edersiniz.

// SIK SORULAN SORULAR09

Sık sorulan sorular

CSPM ve yapılandırma denetimi sapmaları listeler. Bulut sızma testi ise bir saldırganın kullanabileceği yetki zincirlerini ve veri erişim yollarını kontrollü testlerle doğrular.

Standart kapsam, bulut ortamındaki kimlik, ağ, veri ve iş yükü kontrollerini içermektedir. CI/CD ve IaC incelemesi gerekiyorsa ayrı eklenti olarak planlanır.

Müşteri bulguları kapattıktan sonra aynı zincir yeniden test edilir. Mimari veya kapsam değişmişse yeni test kapsamı belirlenir.

Saldırı yolu diyagramı yalnızca doğrulanmış bir zincir bulunduğunda hazırlanır. Paket seviyesine göre teslim edilecek zincir sayısı teklifte belirtilir.

Hesap veya proje listesi, bölgeler, kritik varlık ve veri tanımı, test rolü, MFA ve ağ erişim koşulları çalışma öncesinde paylaşılmalıdır.

Üretim testleri yazılı yetki, sağlayıcı kuralları, onay kapıları ve durdurma koşullarıyla yürütülür. Yıkıcı işlemler ve üçüncü taraf varlıkları kapsam dışında tutulur.

// PT-3 · KEŞİF

Bulut kapsamını, yetki zincirlerini ve kritik veri yollarını birlikte netleştirelim.

Keşif görüşmesinde sağlayıcıyı, hesapları, erişim modelini, kritik varlıkları ve test penceresini birlikte belirliyoruz.