Bir olay baştan sona: giriş yolu, fark ediliş, müdahale ve dersler.
Aşağıdaki senaryo, orta ölçekli şirketlerde tekrar eden bir örüntünün birleştirilmiş anlatımıdır. Belirli bir firmayı temsil etmez.
Durum
Bir ticaret firması. Altyapı:
- Kiralık bir sunucuda iş uygulaması ve veritabanı
- Aynı sunucuda bir de eski, kullanılmayan bir web uygulaması
- Yedekler aynı sunucuya bağlı bir depolama alanında
- Yönetim erişimi internete açık
- İzleme kurulmamış
- Sunucuyu bir dış firma kurmuş, sonrasında kimse bakmamış
Giriş yolu
Kullanılmayan eski web uygulamasında bilinen bir güvenlik açığı vardı. Açık iki yıl önce duyurulmuş ve yaması yayımlanmıştı; uygulama kullanılmadığı için kimse ilgilenmemişti.
Otomatik bir tarayıcı bu uygulamayı buldu ve açığı kullanarak sunucuya erişti.
Kritik nokta: Kullanılmayan bir uygulama, kaldırılmadığı için hâlâ çalışıyordu.
Yerleşme
Saldırgan sisteme girdikten sonra:
- Yetkilerini yükseltti (güncel olmayan işletim sistemi)
- Bir yönetici hesabı oluşturdu
- Birkaç arka kapı bıraktı
- Zamanlanmış bir görev ekledi
- Bir süre hiçbir şey yapmadan bekledi
Bu sessiz dönem tipiktir ve tespit için en değerli zamandır — ama izleme yoksa fark edilmez.
Fark ediliş
Olay şu sırayla fark edildi:
- Sağlayıcıdan bir kötüye kullanım bildirimi geldi: sunucudan spam gönderiliyordu
- Kontrol edildiğinde kaynak kullanımının yüksek olduğu görüldü
- Tanımadıkları bir yönetici hesabı bulundu
- Kayıtlara bakıldığında bir kısmının silinmiş olduğu anlaşıldı
Toplam tespit süresi: Yaklaşık altı hafta. Bu süre, izleme kurulu olmayan sistemlerde olağandışı değildir.
İlk müdahale (ve yapılan hata)
İlk refleks, tanımadıkları hesabı silmek ve sunucuyu yeniden başlatmak oldu.
Sonuç: Zamanlanmış görev sayesinde saldırgan iki gün içinde geri döndü.
Ders: Görünen izi silmek yeterli değildir; arka kapılar aranmalıdır.
Doğru müdahale
Uzman desteği alındıktan sonra izlenen sıra:
- ☐ Sunucu ağdan izole edildi
- ☐ Sistem imajı ve kayıtlar kanıt olarak alındı
- ☐ Tüm parolalar ve anahtarlar değiştirildi
- ☐ Diğer sistemler kontrol edildi
- ☐ Kapsam belirlendi
- ☐ Giriş yolu tespit edildi
- ☐ Temiz kurulum yapıldı
- ☐ Veriler temiz bir yedekten geri yüklendi
- ☐ Sertleştirme uygulandı
- ☐ İzleme kuruldu
Yedek sorunu
Kurtarma aşamasında bir sorun çıktı:
- Yedekler aynı sunucuya bağlı bir alandaydı
- Saldırgan bu alana da erişebiliyordu
- Son haftaların yedekleri güvenilmezdi
- Daha eski bir yedeğe dönmek gerekti
- Aradaki veri kısmen elle yeniden oluşturuldu
Ders: Yedekler, korudukları sistemden erişilebilir olmamalıdır.
Yasal boyut
- Veritabanında müşteri bilgileri vardı
- Erişilip erişilmediği kesin belirlenemedi
- Hukuk danışmanına başvuruldu
- Bildirim yükümlülüğü değerlendirildi
- Gerekli bildirimler yapıldı
- Olay kaydı arşivlendi
Not: Kayıtların bir kısmı silinmiş olduğu için kapsamı kesin belirlemek mümkün olmadı; bu, merkezî kayıt toplamanın neden önemli olduğunu gösterir.
Toplam etki
| Kalem | Etki |
|---|---|
| Kesinti | Günlerce operasyon aksadı |
| Veri kaybı | Haftalık veri elle yeniden oluşturuldu |
| Uzman desteği | Beklenmedik gider |
| Yeni altyapı kurulumu | Plansız proje |
| Hukuki süreç | Danışmanlık ve bildirim |
| İtibar | Müşteri bilgilendirmesi gerekti |
| Yönetim zamanı | Haftalarca gündem |
| IP itibarı | Spam nedeniyle e-posta sorunları |
Kök nedenler
- Kullanılmayan uygulama kaldırılmamıştı.
- Güncellemeler yapılmıyordu. Sorumlu yoktu.
- Yönetim erişimi internete açıktı.
- İzleme yoktu. Altı hafta fark edilmedi.
- Kayıtlar merkezî toplanmıyordu. Silinebildiler.
- Yedekler aynı erişim alanındaydı.
- Olay müdahale planı yoktu. İlk müdahale yanlış yapıldı.
- Kurulum sonrası kimse bakmamıştı.
Sonrasında kurulan düzen
- ☐ Kullanılmayan tüm uygulamalar kaldırıldı
- ☐ Yönetilen hizmet anlaşması yapıldı
- ☐ Yama yönetimi süreci tanımlandı
- ☐ Yönetim erişimi VPN arkasına alındı
- ☐ İki adımlı doğrulama zorunlu hâle getirildi
- ☐ İzleme ve uyarı kuruldu
- ☐ Kayıtlar merkezî bir yere gönderiliyor
- ☐ Yedekler ayrı bir hizmete ve erişimi kısıtlı biçimde taşındı
- ☐ Değiştirilemez yedek kopyası eklendi
- ☐ Geri yükleme testi rutini başlatıldı
- ☐ Olay müdahale planı yazıldı
- ☐ Yıllık güvenlik denetimi takvime alındı
Çıkarılacak dersler
- Kullanılmayan sistemler kapatılır. Duran her şey bir risktir.
- Kurulum sonrası bakım şarttır. "Kurduk, çalışıyor" yeterli değildir.
- Yönetim erişimi internete açık bırakılmaz.
- İzleme, tespit süresini haftalardan dakikalara indirir.
- Kayıtlar merkezî toplanmalıdır.
- Yedekler, korudukları sistemden erişilemez olmalıdır.
- Görünen izi silmek yeterli değildir.
- Olay müdahale planı önceden yazılmalıdır.
Bu senaryodaki önlemlerin çoğu ücretsizdir ve birkaç saatlik iştir; yaşanan maliyet ise bunun kat kat üzerindedir.
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz