Siber Güvenlik

Saldırı Zincirleri, Sadece Saldırı Yüzeyleri Değil: Bireysel Teknikleri Test Etmek Neden Yetersiz Kalıyor

Saldırı Zincirleri, Sadece Saldırı Yüzeyleri Değil: Bireysel Teknikleri Test Etmek Neden Yetersiz Kalıyor
Malta'da dil eğitimi alırken çalışma hakkınız da var, biliyor muydunuz? Detaylar →

Güvenlik ekipleri kendilerini neyin zarara uğratabileceğini test etme konusunda oldukça iyiler. Bu EDR aracı bu yükü yakalayabiliyor mu? Kurumumuz kimlik avı simülasyonunda başarısız olacak mı? Bu SIEM kuralı belirli bir teknikte tetikleniyor mu? Ve daha olgun kuruluşlarda bu testler tek seferlik bir egzersiz olmaktan ziyade sürekli yapılıyor.

Bu açıkları ne kadar doğrularsanız doğrulayın, sektörün karşı karşıya olduğu asıl sorunu çözmüyor: bunlar izole, birbirinden kopuk testler.

Ve gerçek saldırganlar, giderek yapay zeka destekli olanlar, teknikleri tek tek test etmiyor. Onları zincirliyor. Bir kimlik avı e-postası kimlik toplama ile başlıyor. Bu toplama ilk erişim noktasını sağlıyor. Erişim noktası ayrıcalık yükseltmeye, ardından yanal hareket etmeye, sonra veri hazırlamaya, ardından sızdırmaya yol açıyor… zarar geri dönülmez şekilde oluşana kadar.

Bu adımlardan her biri tek başına güvenlik kontrolünün teorik olarak yakalayabileceği bir şey olabilir ama test edilecek çok fazla potansiyel açık var ve hatta %90’ını düzeltmeyi başarsanız bile, saldırı yolunu kullanılabilir kılan kırık halka görevi görebilecek eksik olan o %10 var.

Asıl önemli olan tüm dizinin yakalanıp yakalanmadığı ya da araçlar, ekipler ve birbirleriyle gerçekten konuşmak üzere tasarlanmamış uyarılar arasındaki boşluklardan sızıp sızmadığı.

Teknikleri test etmek ile zincirleri test etmek arasındaki bu boşluk, birçok doğrulanmış güvenlik duruşunun sessizce çökmesine neden olan yer.

Çoğu ihlal ve saldırı simülasyon programı, hatta oldukça olgun olanlar bile, MITRE ATT&CK gibi bir çerçeveye eşlenmiş bireysel teknikler kütüphanesi etrafında kuruludur. Teknik 1234’ü çalıştır, tespit edilip edilmediğini kontrol et. Teknik 5678’i çalıştır, engellenip engellenmediğini kontrol et. Puanla, bir sonrakine geç.

Bu size gerçek bir şey söyler ama aslında bilmeniz gereken şeyi söylemez: bir saldırgan bu tekniklerden on tanesini bir araya getirip her adımda neyin işe yaradığına göre adapte olarak hareket ederse, her bir kontrol sessizce sorun yok raporu verirken ortamınızdan doğrudan geçip geçebileceği.

Bu sadece teorik bir endişe değil. Filigran’ın Tehdit Yönetimi Durumu raporuna göre, güvenlik liderlerinin %93’ü son 12 ay içinde savunmalarını bir noktada doğrulamış olmalarına rağmen kuruluşlarının iş etkileyici bir siber saldırıya uğradığını söylüyor. %88’i yapay zekanın saldırganların içeriye girdikten sonra hareket hızını hızlandırdığını söylüyor ve %84’ü açıkların fark edilmeden kalmasının başlıca nedeninin parçalı araçlar ve kopuk testler olduğunu belirtiyor.

Bu, bir tehdidi bilmek ile buna karşı dayanıklı olmak arasındaki gerçek boşluğu gösteriyor: Siber risk maruziyetini anlamak önemli ölçüde daha karmaşık hale geldi.

Gerçek olaylarda da bu örüntüyü görebilirsiniz. Fransa’nın vergi dairesi DGFiP 2025’te saldırıya uğradığında, ihlaldeki tek tek adımın hiçbiri özellikle egzotik değildi. İlk erişim, kimlik suistimali, yanal hareket ve sızdırma dizisi, koordineli bir zincir halinde yürütülerek tek başına tolere edilebilir görünen bir dizi zayıflığı büyük bir ihlale dönüştürdü. Yol üzerindeki her kontrol kendi başına çalışmış olabilir. Zincir yine de geçti.

Saldırı Zinciri, bu boşluğu kapatıyor. OpenAEV’de çok aşamalı saldırı yollarını uçtan uca otomatikleştiren yeni bir senaryo türü. Aynı şekilde bir kırmızı ekip çalıştırır, ancak sürekli ve maliyetin çok küçük bir kısmıyla.

Teknikleri izole olaylar olarak test etmek yerine Saldırı Zinciri onları canlı bir diziye bağlar: bir eylemin gerçek çıktısı toplanan kimlik bilgisi, açık bir port, bir jeton, yanlış yapılandırılmış bir izin otomatik olarak yakalanır ve bir sonrakinin ne saldırılacağına karar vermek için kullanılır. Keşif bir hedef ortaya çıkarır, bir kimlik dökümü bir parola verir, o parola bir sonraki makineyi açar ve zincir ortamınızda gerçekten bulduğu şey üzerine inşa etmeye devam eder, ilk erişimden nihai amaca kadar etkileşimli bir grafikte gerçek zamanlı olarak dallanır.

Bu, manuel bir kırmızı ekip katılımının gerçekçiliğini maliyet ya da bekleme olmadan sunar. Kırmızı ekip kapsamlıdır ama pahalı ve periyodiktir, ortamınız değişmeye devam ederken yılda bir veya iki kez alınan bir anlık görüntü. Saldırı Zinciri dakikalar içinde, ihtiyacınız olduğu sıklıkta çalışır, böylece eski bir rapor yerine tek önemli soruya her zaman güncel bir yanıt alırsınız: bir saldırgan bugün bu teknikleri bir araya getirirse gerçekten nereden geçebilir?

Bunun mümkün olmasını sağlayan beş yetenek birlikte çalışır.

Açık, koşullu zincirleme mantığı. Ekipler OpenAEV’deki herhangi bir eylem veya olaydan yararlanarak sıfırdan yeniden kullanılabilir çok aşamalı saldırı yolu mantığı oluşturur, TTP’ler, yükler, özel eylemler veya kütüphane içeriği. Koşullar bir sonrakinin ne olacağını belirler: kimlik bilgisi geçerliyse buraya geç, bir kontrol adımı engellerse dur veya yön değiştir. Bir zincir her eylemin anda keşfettiği şeye göre otomatik olarak dallanır ve mantık tamamen incelenebilir kalır, böylece ekipler yeni teknikler ortaya çıktıkça onu yeniden ziyaret edip güncelleyebilir.

Canlı saldırı yolu haritalaması. Her yol gerçek zamanlı olarak dinamik şekilde açılır ve dallanır, olaydan sonra özet olarak okunmaz. Her atlama ve yön değiştirme ilk eylemden nihai amaca kadar etkileşimli bir grafikte canlı olarak oluşturulur, ekiplere yolun nereye bittiğinden ziyade nasıl oluştuğuna dair gerçek zamanlı bir görünüm verir.

Şeffaf, eyleme geçirilebilir bulgular ve darboğazların ortaya çıkarılması. Her zincirin ürettiği sonuç bir kimlik bilgisi, bir IP adresi, bir jeton, bir dosya ekiplerin neden eylemin yürütüldüğünü, ne döndürdüğünü ve bu bulgunun bir sonraki adımı nasıl yönlendirdiğini inceleyebileceği yapılandırılmış bir bulgu haline gelir. Bu izlenebilirlik, ekiplere düzensiz bir düzeltme listesi vermek yerine, tek bir düzeltme aşağıdakilerin hepsini çökerten yol üzerindeki darboğazları tespit etmeyi mümkün kılar.

Kapsam ve güvenlik kontrolleri. Her zincir önceden tanımlanmış sınırlar içinde çalışır: hangi varlıkların ve hedeflerin kapsamda olduğu, hangi eylemlerin izinli olduğu ve bir zincirin durmadan önce ne kadar yükselmesine izin verildiği. Bu, bu simülasyonların yürütmede tam özerklikle çalıştırılmasını, sınırların kontrolünü asla kaybetmeden mümkün kılar.

Sosyal mühendislik birinci sınıf bir aşama olarak. Kimlik avı e-postaları, SMS tuzakları ve sahte iniş sayfaları diğer düğümler gibi zincir düğümleridir: bir tıklama, bir yanıt veya gönderilen bir kimlik bilgisi, ele geçirilen bir parola veya açık bir port gibi doğrudan bir sonraki aşamaya beslenen yapılandırılmış bir bulgu haline gelir. Bu, tek bir zincirin ön metinden kimlik toplama, yanal hareket ve sızdırmaya sorunsuzca geçmesini sağlar, gerçek müdahalelerin nasıl başladığını yansıtır, birisi buna tıklar mı sorusunu kopuk bir egzersiz olarak test etmek yerine.

Bu yetenekler bir zincirin iki şekilde çalıştırılmasını destekler. Operatör liderli modda bir insan koşullu mantığı oluşturur ve yürütmeyi kontrol eder, deterministik, şeffaf ve hassas tekrarlanabilir pentestleri ölçeklendirmek için oluşturulmuş. Otonom Saldırı Zinciri’nde bu karar XTM One tarafından desteklenen bir yapay zeka ajanına devredilir. Bir operatör sadece bir hedef ve bir kapsam tanımlar; özel bir orkestratör ajan saldırı yolunu kendisi planlar, yürütür ve ilerledikçe adapte olur, bulgulara tepki verir, adımları yeniden sıralar, keşfettiği şeye göre eylemleri seçer ve hedef sosyal mühendislik gerektiriyorsa gerçekçi kimlik avı e-postaları veya iniş sayfaları bile oluşturur. Orkestratör ayrıca yük oluşturma, kod üretme, keşif ve sömürü için uzman ajanları çağırabilir, OpenAEV’nin yerleşik ajanlarını kullanabilir veya XTM One’dan kendi ajanlarını getirebilir.

Her iki mod da aynı koşullu motor ve aynı kapsam kontrolleri üzerinde çalışır ve her ikisi de aynı sonucu verir: ortamınız değiştiği sıklıkta tekrarlanabilir, kuruluşunuzla ilgili tehdit istihbaratına göre önceliklendirilmiş, dakikalar yerine haftalar içinde çalışan gerçekçi, uçtan uca bir saldırı simülasyonu, sonuçlar izole bir rapor olarak kalmak yerine tek birleşik maruziyet skoruna doğrudan akar.

Geçti güvenlik testlerine rağmen saldırıya uğrayan kuruluşlar genellikle bir kontrol testinde başarısız olmadı. Asla çalıştırmadıkları bir zincir testinde başarısız oldular. Saldırganlar giderek yapay zeka destekli araçlarla ilk erişim ile hedef arasındaki boşluğu kısaltarak daha hızlı hareket etmeye devam ettikçe, teknikleri yalnızca izole şekilde test etmenin maliyeti de artıyor.

Saldırı yüzeyleri bireysel zayıflıklardan oluşur. Saldırılar zincirlerden oluşur. Test, aslında savunması gereken şeye uymalıdır.

Bunu nasıl operasyonelleştireceğiniz konusunda daha derine inmek isterseniz, Filigran saldırı zinciri testini pratikte ele alan canlı, teknik bir webinar düzenliyor. Avrupa için Salı 29 Eylül saat 11:00 CEST ve Amerika için Perşembe 1 Ekim saat 11:00 EDT oturumlarından birine kayıt olabilirsiniz.

Gün Batımı, Kokteyl, İngilizce

Kaynak: The Hacker News