RINP // SİBER GÜVENLİK HİZMETLERİ
Bulutta gerçek ayrıcalık zinciri ve veri erişim yolu nerede ortaya çıkıyor?
Bulut riskini kimlik, rol, ağ ve veri erişimi boyunca test ediyoruz. Yetki yükseltme (privilege escalation) yollarını doğrulayıp kapatılacak bulguları önceliklendiriyoruz.
- Kimlik ve yetki zinciri: roller, servis hesapları ve geçişli erişimler birlikte test edilmektedir.
- Veri erişim yolu: bulgunun hangi kritik veriye ve iş sürecine ulaşabildiği doğrulanmaktadır.
- Kapatma planı: iş etkisi ve istismar değerine göre önceliklendirilmiş bulgular sunulmaktadır.
S2-A · Bulut yetki zinciri
- 01
Ayrıcalık zinciri zinciri
Kimlik, rol ve servis ilişkisi
- 02
Veri erişim yolu yolu
Zincir sonunda veri imkânı
- 03
İlk kapatma sırası sırası
İş etkisine göre öncelik
Kanıt → öncelik → kapatmanın doğrulanması
Hangi kurum tiplerinde sık görünür?
Bu ihtiyaç çok hesaplı ve çok müşterili bulut ortamlarında sık görülmektedir. Hizmet seçimini kimlik, yetki ve veri erişim yapısı belirlemektedir.
Geçişli roller, servis hesapları ve ortak veri katmanları yetki zincirini büyütmektedir.
İlk adım, kritik kimlikleri ve veri varlıklarını belirlemektir.
Bulut yetki zincirinde ilk hangi kanıt üretilir?
Çalışma; kimlikten veriye uzanan erişim yolunu, ilgili yapılandırmayı ve kapatma sırasını aynı bulgu setinde göstermektedir.
Yetki yükseltme (privilege escalation) zinciri
AWS, Azure veya GCP'de kimlik, rol, policy ve servis ilişkilerinin birbirine zincirlenerek yetki yükseltmeye yol açtığı ayrıcalık yolu; manuel doğrulama ve güvenli bir kavram kanıtıyla görünür kılınmaktadır.
Veri erişim yolu
Ayrıcalık zincirinin sonunda bulut depolama, veri platformu ve gizli bilgi yönetimi katmanlarında doğrulanmış veri okuma veya değiştirme imkânı; müşteri sınırı ayrımıyla iş kararına bağlanmaktadır.
Geçişli yetki görünürlüğü
Çoklu hesap, abonelik veya proje yapılarında kontrol panelinden okunamayan, rol veya policy üzerinden devralınan yetkilerin ortaya çıkarılması; zincirlenebilen bulut riskinin haritalandığı görünürlük katmanıdır.
İlk kapatma sırası
Ayrıcalık zinciri ve veri erişim yolundan üretilen, iş etkisi sıralamasıyla kurulan, sahibi belli yetki ve yapılandırma kapatma iş listesi; sonraki teslim çevrimine taşınabilir bir karar çıktısıdır.
Çift Katmanlı teslim mantığı
Yönetici özeti bulut riskinin iş etkisini açıklamaktadır. Teknik rapor ise güvenli PoC, erişim zinciri, yeniden üretim adımları ve kapatma önceliğini teknik ekibe sunmaktadır.
Yönetim için karar rehberi
- Karar odaklı yönetici özeti ve savunulabilir bulut risk resmi.
- Birincil bulgunun iş etkisi özeti ve yetki kapatma önceliğinin gerekçesi.
- İlk üç yönetim kararı, kontrollü çalışma notu ve kapatma mantığı.
Teknik ekip için uygulanabilir iş listesi
- Teknik bulgu raporu, yeniden üretim adımları ve güvenli kavram kanıtı seti.
- İlk kapatma sırası: sahibi belli, sıralı ve iş takibine aktarılabilir yetki listesi.
- Saldırı yüzeyi özeti ve uygun olduğunda kapatmanın doğrulanması.
Hangi durumda hangisi doğru başlangıç?
Yapılandırma görünümü ile doğrulanmış erişim yolu farklı soruları yanıtlamaktadır.
| Bulut Güvenliği Sızma Testi | Bulut Konfigürasyon Denetimi | |
|---|---|---|
| Karar sorusu | Bulutta gerçek ayrıcalık zinciri ve veri erişim yolu nerede ortaya çıkıyor? | Yapılandırmalar referans listeye uygun mu? |
| Birincil somut bulgu | Doğrulanmış ayrıcalık zinciri, veri erişim yolu ve ilk kapatma sırası. | Konfigürasyon uyum skoru ve liste sapmaları. |
| İdeal tetikleyici | Yeni landing zone veya çoklu hesap yapısı sonrası kanıt ihtiyacı. | Düzenli uyum skorlaması ve referans çerçeve eşlemesi. |
| Yanlış eşleşme | Bulut kontrol listesini risk resmi gibi sunmak. | Konfigürasyon uyumunu istismar kanıtı saymak. |
Bu Segmentin kapsamı: Bulut kimlikleri, yetki zinciri ve veri erişim yoludur.
- Ağ içi yatay hareket ağ ve segmentasyon Segmentinde ele alınmaktadır.
- Uygulama iş mantığı bulguları sürüm ritmi Segmentinde ele alınmaktadır.
Bulut test kapsamını ve yetki sınırlarını netleştirelim.
Bulut hesaplarını, kritik kimlikleri, veri varlıklarını ve yazılı test sınırlarını birlikte belirleyerek kontrollü çalışma planını oluşturuyoruz.