Siber Güvenlik

Dora ikinci yıl: SOC'nuz saldırıyı gerçekten görebiliyor mu?

Dora ikinci yıl: SOC'nuz saldırıyı gerçekten görebiliyor mu?
Malta'da dil eğitimi alırken çalışma hakkınız da var, biliyor muydunuz? Detaylar →

Dijital Operasyonel Dayanıklılık Yasası DORA Avrupa Birliği genelinde Ocak 2025’te uygulanabilir hale geldiğinde idari bir koşuşturma başlattı. Finansal kuruluşlar ilk yılı risk yönetişimini kurmak, üçüncü taraf hizmet sağlayıcılarını değerlendirmek, sözleşme maddelerini güncellemek ve olay yükseltme iş akışlarını belgelemek için harcadı.

DORA’nın ikinci yılında asıl zor kısım çerçevelerin pratikte ne kadar iyi çalıştığını göstermeye geldi. AB düzenleyicileri DORA uygulaması, Bilgi ve İletişim Teknolojileri ICT olay analizi ile ICT risk gözetiminin etkinliğine odaklanmayı artırıyor. Güvenlik ekipleri için bu durum önemli bir soruyu gündeme getiriyor: SOC, kritik sistemler genelinde aktif bir sızıntıyı tespit etmek, araştırmak ve kapsamını belirlemek için yeterli görünürlüğe sahip mi?

DORA belirli bir güvenlik yığını öngörmese de, gerekliliklerinin birçoğu ortaya çıkan bir riski gösterebilecek davranışları tanımlamak için ICT ortamında sürekli görünürlüğe dayanıyor.

Sürekli izleme bir envanterden fazlasını gerektirir

DORA açısından sürekli izleme, bir ağda neyin olması gerektiğini bilmekten ibaret değil; operasyonel kalıpların normdan sapmaya başladığını tanıyacak kadar görünürlük sahibi olmak anlamına geliyor.

DORA’nın dokuzuncu hükmü olan Madde 9, finansal kuruluşların ICT ekosistemlerinin güvenliği ve işleyişini sürekli izlemesini ve yönetmesini, ICT riskinin etkisini en aza indirecek süreçleri uygulamalarını gerektiriyor.

Bir varlık envanteri finansal kuruluşun sahip olduğu veya işlettiği sistemleri gösterir. Yapılandırma kayıtları bu sistemlerin nasıl etkileşime girmesi gerektiğini gösterir. Güvenlik günlükleri ve uç nokta telemetrisi izlenen sistemlerdeki faaliyetler hakkında ayrıntılı görünürlük sağlar.

Yine de bu kaynakların hiçbiri, özellikle eski altyapı, özel cihazlar, yönetilmeyen cihazlar veya uç nokta telemetrisi sınırlı olan sistemler arasında sistemler arası iletişimin kapsamlı bir görünümünü sağlamaz. Uyarlanabilir, yapay zeka hızındaki tehditlerle karşılaşıldığında, saldırganların özellikle hedef aldığı kör noktaları belirlemek için kapsamlı bir görünüm gereklidir. Sistemler arasındaki izlenmeyen bağlantılar istismarın kanıtını barındırabilir ve bu boşluklarda neler olduğunu görebilen şirketlerin saldırı zincirini bozma olasılığı daha yüksektir.

Ağ Tespit ve Yanıtı NDR, bu düzeyde ayrıntıyı bir araya getirmek için bir katalizör görevi görür ve böylece kuruluşların DORA taleplerini karşılamaya yönelik çalışmalarına olanak tanır. Ortam genelinde sürekli izleme ile NDR, normal davranış kalıplarını oluşturur ve iletişimlerin beklenen kalıplardan sapıp sapmadığını belirlemek için zamanlama, hacim ve yönselliği değerlendirir.

Örneğin, normalde harici bir kredi değerlendirme hizmetiyle iletişim kuran bir ödeme yönlendirme uygulaması, iş dışı saatlerde alışılmadık dahili ana bilgisayarlarla önemli ölçüde daha fazla iletişim kurmaya başlarsa, uygulamanın kendi günlükleri bunu göstermese bile ağ telemetrisi anomaliyi ortaya çıkarabilir.

Anomali tespiti bağlam gerektirir

DORA’daki bir sonraki kural olan Madde 10, finansal kuruluşların ağ performans sorunları ve ilgili olaylar da dahil olmak üzere anormal faaliyetleri hızla tespit etmesini gerektiriyor. Ayrıca olay müdahalesinin ne zaman tetiklenmesi gerektiğine dair eşikler belirlenmelidir.

Güvenlik uyarıları bol miktarda bulunur, ancak gürültü hacmi ekipleri bunaltır ve anormal davranışın gerçek sinyallerini gizler. Bir uyarının daha büyük bir olayın parçası olup olmadığının belirlenmesi asıl sorundur. Örneğin EDR şüpheli bir işlemi tespit ederken kimlik sistemi şüpheli bir oturum açmayı işaret edebilir. Ağ verisi ikisini, hangi sistemlerin iletişim kurduğunu, kullanılan protokolleri ve sonrasında ne olduğunu göstererek bağlayabilir. Komuta ve kontrol trafiği, keşif, yatay hareket ve veri transferleri diğer telemetri eksik veya kullanılamaz olsa bile ağ trafiğinde iz bırakır.

NDR, analistlerin uyarıları bağlam içinde ve korelasyonlu bir görünümde araştırmasını sağlayacak şekilde yapılandırılmış, protokol düzeyinde veriler çıkararak ağ kanıtını ölçeklenebilir kılar. Bağlam, özellikle günümüzün yapay zeka hızındaki saldırıları göz önünde bulundurduğunda, bir olayın kapsamını ve etkisini belirlemeye olanak tanır; her ikisi de Madde 19 raporlama gerekliliklerini bilgilendirir.

Uygulanabilir kurallara göre ilk bildirim, büyük bir ICT ile ilgili olay olarak sınıflandırıldıktan sonra mümkün olan en erken zamanda, ancak en geç dört saat içinde ve kuruluşun olayın farkına vardıktan sonra en geç 24 saat içinde sunulmalıdır. Ağ kanıtına hızlı erişim, müdahale ekiplerine karmaşık BT ortamlarında hızla hareket etmek, etkilenen sistemleri izlemek, kötü bağlantıları izole etmek ve düzenlemenin öngördüğü süre içinde gerekli olay kayıtlarını hazırlamak için gereken netliği verir.

Üçüncü taraf riski sözleşmenin ötesine uzanır

Üçüncü taraf ICT risk yönetimi ve sözleşmesel anlaşmalar Madde 28’den 30’a odaklanır.

Sözleşmeler ve satıcı değerlendirmeleri bir sağlayıcının yetkili erişimini ve operasyonel sınırlarını kağıt üzerinde tanımlar. Ağ verisi, sağlayıcının yazılım paketlerinin, tünellerinin ve API entegrasyonlarının BT ortamı içinde nasıl gerçekten çalıştığını gösterir; bağlantıların onaylanmış veri yollarına uyup uymadığı veya beklentilerden aktif olarak sapıp sapmadığı anlaşılır.

Güvenilir bir satıcının kimlik bilgileri tehlikeye girerse, kimlik bilgilerinin erişimi meşru kalır ancak davranış muhtemelen değişir. NDR’den gelen ağ kanıtı, finansal kuruluşun bu faaliyeti kendi ortamından gözlemlemesine ve satıcı dokümantasyonunun yanıtlayamayacağı soruları sormasına olanak tanır.

Hangi dahili sistemlerle iletişim kuruyor?

Trafik belgelenen kapsamla uyuyor mu?

Bağlantı zamanlaması, protokol kullanımı veya veri hacmi değişti mi?

İkinci yıl: kontrollerin çalışıp çalışmadığını test edin

Finansal kuruluşlar DORA’nın ikinci yılına girerken ağ görünürlüğünün Madde 9 ve 10’daki gerekliliklerle doğrudan ilgili olduğu açık: sürekli izleme, tespit ve hızlı müdahale. Ağ verisi, Madde 28’den 30’a kadar zorunlu kılındığı üzere ICT üçüncü taraf sağlayıcılarını içeren olayların da kapsamlı şekilde araştırılmasına yardımcı olur.

NDR, sistemlerin nasıl iletişim kurduğunu, anormal faaliyetin nerede gerçekleştiğini ve olayların bir ortamda nasıl ilerlediğini göstererek bu görünürlüğü sağlayabilir. DORA finansal kuruluşların ICT ile ilgili olayları tespit etmesini, araştırmasını ve bunlara yanıt vermesini gerektirdiğinde, daha kullanışlı soru basit olabilir: SOC’nuz bir saldırıya yanıt vermek ve onu sınırlamak için kanıta sahip mi?

Uzun dönem Malta'da, üniversite destekli okullarda dilini geliştir. Kayıt bilgisi →

Kaynak: The Hacker News