İçeriğe geç

RINP // SİBER GÜVENLİK HİZMETLERİ

Bulut ve Yetki Zinciri Görünürlüğü

Bulutta gerçek ayrıcalık zinciri ve veri erişim yolu nerede ortaya çıkıyor?

Bulut riskini kimlik, rol, ağ ve veri erişimi boyunca test ediyoruz. Yetki yükseltme (privilege escalation) yollarını doğrulayıp kapatılacak bulguları önceliklendiriyoruz.

    • Kimlik ve yetki zinciri: roller, servis hesapları ve geçişli erişimler birlikte test edilmektedir.
    • Veri erişim yolu: bulgunun hangi kritik veriye ve iş sürecine ulaşabildiği doğrulanmaktadır.
    • Kapatma planı: iş etkisi ve istismar değerine göre önceliklendirilmiş bulgular sunulmaktadır.
RINP // SİBER GÜVENLİK HİZMETLERİ

S2-A · Bulut yetki zinciri

  1. 01

    Ayrıcalık zinciri zinciri

    Kimlik, rol ve servis ilişkisi

  2. 02

    Veri erişim yolu yolu

    Zincir sonunda veri imkânı

  3. 03

    İlk kapatma sırası sırası

    İş etkisine göre öncelik

Kanıt → öncelik → kapatmanın doğrulanması

// NEREDE GÖRÜNÜR

Hangi kurum tiplerinde sık görünür?

Bu ihtiyaç çok hesaplı ve çok müşterili bulut ortamlarında sık görülmektedir. Hizmet seçimini kimlik, yetki ve veri erişim yapısı belirlemektedir.

Bulut tabanlı SaaSÇok müşterili (multi-tenant) ürün altyapılarıFinans ve ödeme sistemleriÇoklu hesap yöneten ekipler

Geçişli roller, servis hesapları ve ortak veri katmanları yetki zincirini büyütmektedir.

İlk adım, kritik kimlikleri ve veri varlıklarını belirlemektir.

// İLK KANIT

Bulut yetki zincirinde ilk hangi kanıt üretilir?

Çalışma; kimlikten veriye uzanan erişim yolunu, ilgili yapılandırmayı ve kapatma sırasını aynı bulgu setinde göstermektedir.

01 · BASKIN
Ayrıcalık zinciri

Yetki yükseltme (privilege escalation) zinciri

AWS, Azure veya GCP'de kimlik, rol, policy ve servis ilişkilerinin birbirine zincirlenerek yetki yükseltmeye yol açtığı ayrıcalık yolu; manuel doğrulama ve güvenli bir kavram kanıtıyla görünür kılınmaktadır.

Kanıtlı zincir ve sağlayıcı bağlamı
02
Veri yolu

Veri erişim yolu

Ayrıcalık zincirinin sonunda bulut depolama, veri platformu ve gizli bilgi yönetimi katmanlarında doğrulanmış veri okuma veya değiştirme imkânı; müşteri sınırı ayrımıyla iş kararına bağlanmaktadır.

Erişim PoC ve veri kategorisi notu
03
Görünürlük

Geçişli yetki görünürlüğü

Çoklu hesap, abonelik veya proje yapılarında kontrol panelinden okunamayan, rol veya policy üzerinden devralınan yetkilerin ortaya çıkarılması; zincirlenebilen bulut riskinin haritalandığı görünürlük katmanıdır.

Yetki haritası ve kontrol notu
04
Karar

İlk kapatma sırası

Ayrıcalık zinciri ve veri erişim yolundan üretilen, iş etkisi sıralamasıyla kurulan, sahibi belli yetki ve yapılandırma kapatma iş listesi; sonraki teslim çevrimine taşınabilir bir karar çıktısıdır.

İş takibine aktarılabilir liste
// ÇİFT KATMANLI TESLİM

Çift Katmanlı teslim mantığı

Yönetici özeti bulut riskinin iş etkisini açıklamaktadır. Teknik rapor ise güvenli PoC, erişim zinciri, yeniden üretim adımları ve kapatma önceliğini teknik ekibe sunmaktadır.

Yönetim

Yönetim için karar rehberi

  • Karar odaklı yönetici özeti ve savunulabilir bulut risk resmi.
  • Birincil bulgunun iş etkisi özeti ve yetki kapatma önceliğinin gerekçesi.
  • İlk üç yönetim kararı, kontrollü çalışma notu ve kapatma mantığı.
Teknik

Teknik ekip için uygulanabilir iş listesi

  • Teknik bulgu raporu, yeniden üretim adımları ve güvenli kavram kanıtı seti.
  • İlk kapatma sırası: sahibi belli, sıralı ve iş takibine aktarılabilir yetki listesi.
  • Saldırı yüzeyi özeti ve uygun olduğunda kapatmanın doğrulanması.
// HANGİSİ DOĞRU BAŞLANGIÇ

Hangi durumda hangisi doğru başlangıç?

Yapılandırma görünümü ile doğrulanmış erişim yolu farklı soruları yanıtlamaktadır.

Bulut Güvenliği Sızma TestiBulut Konfigürasyon Denetimi
Karar sorusuBulutta gerçek ayrıcalık zinciri ve veri erişim yolu nerede ortaya çıkıyor?Yapılandırmalar referans listeye uygun mu?
Birincil somut bulguDoğrulanmış ayrıcalık zinciri, veri erişim yolu ve ilk kapatma sırası.Konfigürasyon uyum skoru ve liste sapmaları.
İdeal tetikleyiciYeni landing zone veya çoklu hesap yapısı sonrası kanıt ihtiyacı.Düzenli uyum skorlaması ve referans çerçeve eşlemesi.
Yanlış eşleşmeBulut kontrol listesini risk resmi gibi sunmak.Konfigürasyon uyumunu istismar kanıtı saymak.

Bu Segmentin kapsamı: Bulut kimlikleri, yetki zinciri ve veri erişim yoludur.

  • Ağ içi yatay hareket ağ ve segmentasyon Segmentinde ele alınmaktadır.
  • Uygulama iş mantığı bulguları sürüm ritmi Segmentinde ele alınmaktadır.

Bulut test kapsamını ve yetki sınırlarını netleştirelim.

Bulut hesaplarını, kritik kimlikleri, veri varlıklarını ve yazılı test sınırlarını birlikte belirleyerek kontrollü çalışma planını oluşturuyoruz.