SCNET · Kurumsal BT · Ankara, Türkiye

Sanal Çekirdek

Savunmanızı, saldırgan gibi bakan biri sınamalı.

Atak simülasyonu, bir açığın var olup olmadığını değil, o açığın hedefe kadar götürüp götürmediğini gösterir. Sanal Çekirdek testi kurumun gerçek tehdit senaryosuna göre kurgular.

Bulunan zafiyet sayısı bir başarı ölçüsü değildir. Asıl soru şudur: bu yol izlenirken savunma ne gördü, ne zaman gördü, ne yaptı.

Hedef ve senaryo tanımı

Test, «her şeye bakın» talebiyle başlamaz; açık yazılı yetki ve tanımlı kapsamla başlar. Korunması gereken varlık ve gerçekçi saldırgan profili belirlenir; senaryo o profilin yeteneklerine göre yazılır. Kurumun kendi sektöründe görülen teknikler önceliklidir.

  • Kapsam varlıktan başlar, ağ bloğundan değil
  • Saldırgan profili yetenek düzeyiyle tanımlanır
  • Kural dışı bırakılan sistemler ve saatler yazılır
  • Acil durdurma kanalı test başlamadan kurulur

Yüzey keşfi ve giriş noktaları

Dışarıdan görünen yüzey çoğu kurumun sandığından geniştir: unutulmuş alt alan adları, test ortamları, sızmış kimlik bilgileri, yanlış yapılandırılmış paylaşımlar. Keşif, envanterin gerçekle karşılaştırıldığı ilk andır.

  • Keşif çıktısı kurumun envanteriyle karşılaştırılır
  • Envanterde olmayan varlık ayrıca raporlanır
  • Sızmış kimlik bilgileri açık kaynaklardan taranır
  • Test ortamları üretim kadar ciddiye alınır

Zincirleme ilerleme

Tek başına düşük etkili görünen bulgular birleştiğinde hedefe ulaşan bir yol oluşturabilir. Simülasyon bu zinciri kurar: ilk erişim, yetki yükseltme, yanal hareket, hedefe ulaşma. Her adım kanıtla belgelenir.

  • Zincir, tek tek bulgulardan daha yüksek önceliklidir
  • Her adımın kanıtı ekran görüntüsü ve kayıtla saklanır
  • Veri çıkarımı taklit edilir, gerçek veri alınmaz
  • İz bırakma davranışı kurumla önceden kararlaştırılır

Savunmanın tepkisi

Simülasyonun en değerli çıktısı, savunmanın hangi adımı gördüğüdür. Test sonrası kurumun kayıtları test kayıtlarıyla karşılaştırılır; görülmeyen adımlar kör nokta olarak işaretlenir ve tespit kuralı önerisine dönüşür.

  • Test kayıtları kurumun kayıtlarıyla eşleştirilir
  • Görülmeyen her adım tespit önerisi üretir
  • Görülen ama tırmanmayan adımlar ayrıca not edilir
  • Öneriler doğrudan kural yazımına aktarılabilir

Nasıl çalışırız

  1. Korunacak varlığı ve saldırgan profilini belirleyin
  2. Kuralları ve durdurma kanalını yazın
  3. Yüzeyi keşfedip envanterle karşılaştırın
  4. Zinciri kurun ve her adımı kanıtlayın
  5. Savunmanın gördüklerini karşılaştırıp kural üretin

Başarı nasıl ölçülür

  • Keşifte envanter dışı varlık kalmadı
  • Kurulan zincirlerin tamamı kanıtlı
  • Görülmeyen adımlar tespit kuralına dönüştü
  • Aynı zincir bir sonraki testte kapalı

Sık sorulan sorular

Üretim ortamında test yapılır mı?

Kurallar ve durdurma kanalı önceden kurulursa yapılabilir. Yıkıcı teknikler kapsam dışıdır; hizmet kesintisi riski taşıyan adımlar önce kurumla kararlaştırılır.

Zafiyet taramasından farkı ne?

Tarama bir listedir, simülasyon bir yoldur. Tarama on düşük etkili bulgu gösterebilir; simülasyon o onun üçünü birleştirip hedefe ulaşan zinciri ortaya çıkarır.

Ekibimize haber verilmeli mi?

İkisi de yapılabilir ve farklı şey ölçer. Haberli test yüzeyi genişletir, habersiz test savunmanın gerçek tepkisini gösterir; hangisinin seçildiği rapora yazılır.

Korumak istediğiniz varlığı söyleyin; saldırganın oraya nasıl ulaşacağını kanıtla gösterelim.

Simülasyon kapsamı belirleyin