Bulut Güvenliği Sızma Testi - İçgörü
Bulut Yetki Zincirlerini Erişim Etkisiyle Birlikte Okumak
Bulut güvenliği kararını yapılandırma bulgularının sayısına göre vermeyin. Kimlik, geçişli yetki ve veri erişim yollarını birlikte test ederek gerçekten kullanılabilir zincirleri belirleyin.
Bulut güvenliği araçları çok sayıda yapılandırma bulgusu üretebilir. Kurumun asıl karar ihtiyacı, bu bulguların hangi kimlik ve yetki ilişkileriyle birleşerek kritik veriye ulaştığını bilmektir. Liste ile erişim yolu arasındaki fark, testin kapsamını belirlemektedir.
Yanlış çerçeve
Yapılandırma bulgularını tek tek kapatmak, en önemli saldırı zincirinin önce ele alındığını garanti etmez. Düşük önem verilen iki izin, bir rol üstlenme adımıyla birleştiğinde beklenmedik veri erişimi veya yetki yükseltme sonucu doğurabilir.
Doğru çerçeve
Bulut testinde yapılandırma durumu ile kullanılabilir saldırı yolu ayrı değerlendirilmelidir. Kimliğin başlangıç yetkisi, üstlenebildiği roller, çağırabildiği servisler ve erişebildiği veri aynı senaryo içinde izlendiğinde iş etkisi görünür hâle gelir.
AWS ortamında rol devretme ve servis adına işlem yapma izinleri, Azure ortamında uygulama ve yönetilen kimlik ilişkileri, GCP ortamında hizmet hesabı taklidi geçişli yetki oluşturabilir. Her sağlayıcıda farklı adlarla görülen bu ilişkiler aynı soruya bağlanır: bir kimlik mevcut yetkisini nerede genişletebilmektedir?
Saha: vakalar
Microsoft Storm-0558 olayı, imzalama anahtarı ve belirteç doğrulama kusurlarının birleşerek kurumsal e-posta erişimine uzanan bir zincir oluşturduğunu gösterdi. Snowflake müşteri ortamlarını etkileyen 2024 vakaları ise çalınmış kimlik bilgileri ve eksik MFA kontrollerinin geniş veri erişimine dönüşebildiğini ortaya koydu.
Bulut riskinin önceliği tek bir ayarın ciddiyetinden çok, ayarın zincirdeki yerine bağlıdır. Aynı bulgu bir ortamda sınırlı kalırken başka bir ortamda kritik veriye giden yolu tamamlayabilir.
Mitigasyonun sınırı
CSPM, kimlik yönetimi ve sır tarama araçları önemli görünürlük sağlar. Bununla birlikte, bir kimliğin gerçek çalışma koşullarında hangi servis ve veriye ulaşabildiğini tek başlarına kanıtlamazlar. Kontrollerin etkisi sağlayıcı kuralları ve yazılı yetki içinde sınanmalıdır.
Teslim ve doğrulama
Bulut Güvenliği Sızma Testi (PT-3), doğrulanmış yetki zincirini başlangıç kimliği, ara adımlar, erişilen varlık ve iş etkisiyle birlikte raporlamaktadır. Bulgular zinciri en erken ve en etkili noktada kesecek biçimde sıralanır; seçili kontroller kapatma sonrasında yeniden test edilir.
Doğru ilk adım
Kapsamı hesap, abonelik veya proje listesiyle başlatın; kritik veriyi ve kullanılacak test rolünü ayrıca tanımlayın. İncelenecek konu uygulama içindeki iş mantığıysa PT-1, uçtan uca tehdit aktörü davranışıysa Modüler Red Team Simülasyonu değerlendirilmelidir.
Yazıda Geçen Kavramlar ve Kısaltmalar
Bir kimliğin mevcut izinlerini kullanarak daha geniş yetkilere ulaşmasıdır.
Bir kimliğin başka bir rolü, hesabı veya hizmet kimliğini kullanarak dolaylı biçimde elde ettiği yetkidir.
Servis hesabı, API anahtarı, iş yükü kimliği veya CI/CD belirteci gibi bir kişi adına kullanılmayan kimliktir.