Ağ Güvenliği Sızma Testi - İçgörü
Ağ Segmentasyonunu Gerçek Erişim Yollarıyla Doğrulamak
Ağ güvenliği kararını port ve servis envanteriyle sınırlamayın. İç erişim yollarını, yetki yükseltmeyi ve segmentasyon etkisini kontrollü testlerle doğrulayın.
Dış ağ yüzeyinin sınırlı görünmesi, iç ağdaki erişim yollarının da kapalı olduğunu göstermez. Bir hesap veya uç nokta ele geçirildiğinde hangi bölgelere ulaşılabildiği, segmentasyonun gerçek etkisini belirlemektedir. Bu nedenle ağ testi, envanterin ötesine geçerek kontrollü erişim senaryolarını kapsamalıdır.
Yanlış çerçeve
Port ve servis listesini ağ güvenliğinin nihai sonucu olarak okumak eksik bir değerlendirmedir. Liste hangi varlıkların dinlediğini gösterebilir; kimlik bilgileri ele geçirildiğinde hangi sistemler arasında hareket edilebildiğini veya kritik varlıkların nasıl ayrıldığını açıklamaz.
Doğru çerçeve
NIST sıfır güven yaklaşımı, ağ konumunu tek başına güven ölçütü saymamaktadır. MITRE ATT&CK ise yanal hareketi uzak servisler, kimlik bilgileri ve güven ilişkileri üzerinden tanımlamaktadır. Test planı bu iki bakışı birleştirerek başlangıç noktasından erişilebilen yolları ölçmelidir.
Segmentasyon, yalnız VLAN veya güvenlik duvarı kuralı varlığıyla doğrulanamaz. Kimlik ve yetki ilişkileri, yönetim protokolleri, Active Directory ve bulut bağlantıları aynı yolun parçaları olabilir. Etkili kontrol, saldırı zincirini beklenen sınırda durdurmalıdır.
Saha: vakalar
Change Healthcare olayında MFA bulunmayan bir uzaktan erişim hesabı ilk erişimi sağladı; saldırganın günler boyunca ağ içinde ilerleyebilmesi iç erişim kontrollerinin önemini gösterdi. Olay, dış kapının yanı sıra iç koridorların da ayrı ayrı doğrulanması gerektiğini ortaya koydu.
Segmentasyonun değeri, istenmeyen erişim yolunu beklenen sınırda durdurduğunda görünür. Kontrollü test, hangi başlangıç noktasının hangi kritik varlığa uzandığını ve zincirin nerede kesildiğini göstermelidir.
Mitigasyonun sınırı
EDR, güvenlik duvarı ve zafiyet taraması ağ savunmasının gerekli parçalarıdır. Ancak bu araçların kurulmuş olması, belirli bir saldırı yolunu durdurduklarını kanıtlamaz. Yanlış güven ilişkileri ve zincirlenebilen erişim bulguları ancak onaylı senaryolarla sınanabilir.
Teslim ve doğrulama
Ağ Güvenliği Sızma Testi (PT-2), erişim yolunu, yetki yükseltme adımlarını ve segmentasyon etkisini yeniden üretilebilir teknik kayıtlarla sunmaktadır. Bulgular iş etkisine göre sıralanır; müşteri kontrolleri uyguladıktan sonra seçili yollar yeniden test edilir.
Doğru ilk adım
Dış ağ, iç ağ veya kablosuz erişim kapsamı; korunacak kritik varlık ve başlangıç varsayımıyla birlikte belirlenmelidir. Uçtan uca tehdit aktörü senaryosu gerekiyorsa Modüler Red Team Simülasyonu, belirli ağ erişimlerinin doğrulanması gerekiyorsa PT-2 uygun ilk adımdır.
Yazıda Geçen Kavramlar ve Kısaltmalar
İlk erişimden sonra başka sistemlere, hesaplara veya ağ bölgelerine ilerleyerek hedef varlığa ulaşma sürecidir.
İş yüklerini ve kimlikleri daha küçük güven bölgelerine ayırarak istenmeyen doğu-batı erişimini sınırlayan yaklaşımdır.
Testin, saldırganın bir hesap veya sistem üzerinde ilk erişimi elde ettiği varsayımıyla başlatılmasıdır.