Breach and Attack Simulation (BAS) Nedir? Saldırı Simülasyonu Rehberi
BAS, bilinen saldırgan tekniklerini otomatik ve sürekli çalıştırıp savunmanızın bunları yakalayıp yakalamadığını ölçen bir doğrulama yaklaşımıdır. Kurulu olmak ile çalışmak farkı, BAS'ın nasıl çalıştığı, sızma testi ve kırmızı takımdan farkı tablosu, BAS'ın ölçemedikleri, kime uygun olduğu ve sık yapılan hatalar.
Hızlı cevap: BAS (Breach and Attack Simulation), bilinen saldırgan tekniklerini kontrollü ve otomatik biçimde, sürekli olarak sisteminize karşı çalıştırıp savunmanızın bunları yakalayıp yakalamadığını ölçen bir yaklaşımdır. Sızma testi "içeri girilebiliyor mu" sorusunu sorarken, BAS "biri içeri girerse görebilir miyiz, durdurabilir miyiz" sorusunu sorar. Yani BAS bir açık bulma aracı değil, bir savunma doğrulama aracıdır. Güvenlik duvarınız, EDR'iniz ve SIEM'iniz gerçekten çalışıyor mu, yoksa yalnızca kurulu mu? BAS bunu kanıtla gösterir. En kritik ayrım şudur: BAS zararsız simülasyon çalıştırır, gerçek zarar vermez, ve sürekli çalıştığı için savunmanızın zamanla nasıl değiştiğini de ölçer.
Çoğu kurum pahalı güvenlik ürünleri alır, kurar ve "artık korunuyoruz" der. Ama tek bir soru cevapsız kalır: bu ürünler gerçekten çalışıyor mu? Bir güvenlik duvarı yanlış yapılandırılmış, bir EDR kuralı devre dışı bırakılmış ya da bir SIEM uyarısı kimseye ulaşmıyor olabilir. Bunu ancak sistemi gerçek bir saldırıyla dürterek anlarsınız. BAS tam olarak bunu, güvenli ve sürekli biçimde yapar. Bu yazı, BAS'ın ne olduğunu ve sızma testi ile kırmızı takımdan farkını anlatıyor.
BAS neyi çözer: kurulu olmak ile çalışmak farkı
Güvenlik araçlarına yatırım yapmak yeterli değildir. Asıl soru şudur: kurduğunuz kontrol gerçekten devrede mi ve beklendiği gibi mi çalışıyor?
Sahada en sık görülen sorunlar:
- Yanlış yapılandırma. Ürün doğru ama kuralları eksik ya da yanlış. Saldırı geçer, kimse görmez.
- Sessizce devre dışı kalma. Bir güncelleme bir kuralı bozar, bir istisna kalıcı hale gelir. Kimse fark etmez.
- Uyarı boşluğu. SIEM olayı üretir ama uyarı doğru kişiye ulaşmaz.
- Kapsam kayması. Yeni bir sunucu eklenir ama izleme kapsamına girmez.
Bu sorunların ortak özelliği sessiz olmalarıdır. Gerçek bir saldırı gelene kadar kimse fark etmez, ve o zaman çok geçtir. BAS, bu boşlukları saldırı gelmeden önce, sürekli test ederek ortaya çıkarır.
BAS nasıl çalışır
BAS bir platformdur ve şu döngüyü sürekli işletir:
- Simüle et. Bilinen saldırgan tekniklerini (genelde MITRE ATT&CK kataloğundan) kontrollü biçimde çalıştırır. Örneğin bir kimlik bilgisi çalma tekniği, bir yanal hareket denemesi, bir veri sızdırma girişimi.
- Gözle. Savunmanızın bu simülasyonu yakalayıp yakalamadığını ölçer. Güvenlik duvarı engelledi mi, EDR uyardı mı, SIEM olay üretti mi, uyarı ekibe ulaştı mı?
- Puanla. Her teknik için "engellendi, tespit edildi, kaçırıldı" sonucunu verir. Bu, savunmanızın bir karnesidir.
- Tekrarla. Sürekli çalışır. Bir düzeltme yaptığınızda ya da yeni bir ürün eklediğinizde, etkiyi anında ölçer.
Kritik nokta: BAS zararsız simülasyon kullanır. Gerçek fidye yazılımı çalıştırmaz, gerçek veri sızdırmaz. Tekniğin savunma tarafından görülüp görülmediğini test eder, sistemi bozmaz.
BAS, sızma testi ve kırmızı takım farkı
Bu üç yaklaşım sürekli karıştırılır ama farklı sorulara cevap verir.
| Yön | Sızma testi | Kırmızı takım | BAS |
|---|---|---|---|
| Ana soru | İçeri girilebilir mi | Hedefe ulaşılabilir mi (gizlice) | Savunma çalışıyor mu |
| Yürüten | İnsan uzman | İnsan uzman | Otomatik platform |
| Sıklık | Dönemsel | Dönemsel, uzun | Sürekli |
| Odak | Açık bulma | Gerçekçi senaryo, tespitten kaçma | Kontrol doğrulama |
| Kapsam | Belirli varlıklar | Uçtan uca kill chain | Bilinen teknik kütüphanesi |
| En güçlü yanı | Yeni ve iş mantığı açıkları | İnsan yaratıcılığı, gizlilik | Ölçek, süreklilik, ölçüm |
Bu tablonun mesajı "hangisi en iyi" değildir. Üçü farklı işler yapar ve birbirini tamamlar:
- Sızma testi yeni açıkları bulur, özellikle iş mantığı ve zincirlenen zafiyetleri.
- Kırmızı takım gerçek bir saldırganın yaratıcılığını ve gizliliğini taklit eder, tespit yeteneğinizi uçtan uca sınar. Fark için kırmızı takım, pentest ve mor takım yazımıza bakabilirsiniz.
- BAS bu iki insan odaklı yaklaşımın bulduğu boşlukların kapatıldığını sürekli doğrular ve savunmanın zamanla bozulmadığından emin olur.
BAS neyi ölçemez
BAS güçlüdür ama sınırları vardır ve bunları bilmek önemlidir:
- Bilinmeyen açıkları bulmaz. BAS bilinen teknikleri çalıştırır. Sıfır gün ya da tamamen yeni bir iş mantığı açığı, kütüphanesinde yoksa test edilmez. Bu yüzden insan sızma testinin yerini tutmaz.
- İnsan yaratıcılığını taklit edemez. Gerçek bir saldırgan beklenmedik yollar dener. BAS, tanımlı senaryolarla sınırlıdır.
- İş bağlamını tam bilmez. Bir tekniğin sizin için ne kadar kritik olduğu, otomatik puanın ötesinde bir değerlendirme gerektirir.
Bu yüzden BAS, sızma testi ve kırmızı takımın yerine değil, yanında kullanılır. Doğru kurgu üçünü birlikte çalıştırır.
BAS kimin için
- Olgun güvenlik ekipleri. Zaten SIEM, EDR ve SOC'u olan, bunların gerçekten çalıştığını sürekli kanıtlamak isteyen kurumlar. SOC için SIEM ve SOC yazımıza bakabilirsiniz.
- Sürekli değişen ortamlar. Yapılandırmaların sık değiştiği, bir düzeltmenin başka bir şeyi bozabileceği yerler.
- Tespit mühendisliği yapanlar. Yazdıkları tespit kurallarının gerçekten tetiklendiğini doğrulamak isteyenler.
Henüz temel kontrolleri (güvenlik duvarı, EDR, izleme) kurmamış bir kurum için BAS erkendir; önce kurulacak bir savunma olmalı ki doğrulanabilsin.
Sık yapılan hatalar
- BAS'ı sızma testi sanmak. BAS açık bulmaz, savunma doğrular. İkisi farklı işlerdir.
- Tek başına yeterli görmek. Bilinmeyen açıklar için insan testi hâlâ şart.
- Puanı mutlak doğru kabul etmek. Otomatik skor, iş bağlamıyla yorumlanmalıdır.
- Sonuçları aksiyona bağlamamak. BAS boşlukları gösterir; kapatılmazsa yalnızca rapor üretir.
- Temel savunma olmadan başlamak. Doğrulanacak bir kontrol yoksa BAS erken bir yatırımdır.
Sık sorulan sorular
BAS gerçek saldırı çalıştırır mı? Hayır, zararsız simülasyon çalıştırır. Tekniğin savunma tarafından görülüp görülmediğini test eder, sisteme zarar vermez.
BAS sızma testinin yerine geçer mi? Hayır. BAS savunmayı doğrular, sızma testi yeni açık bulur. İkisi birlikte kullanılır.
BAS otomatik mi çalışır? Evet, temel gücü budur. Sürekli ve ölçeklenebilir biçimde çalışır. Ama sonuçların yorumlanması insan gerektirir.
Küçük bir kurum BAS kullanmalı mı? Önce temel savunma (güvenlik duvarı, EDR, izleme) kurulmalı. Bunlar yoksa doğrulanacak bir şey yoktur.
BAS ile mor takım aynı şey mi? Benzer amaca hizmet eder ama mor takım insan odaklı işbirliğidir, BAS ise otomatik platformdur. BAS, mor takım çalışmasını ölçeklendirebilir.
BAS sıfır gün açıklarını bulur mu? Hayır. BAS bilinen teknikleri çalıştırır. Yeni açıklar için insan sızma testi gerekir.
Kaynaklar
- MITRE ATT&CK, saldırgan teknikleri kataloğu: https://attack.mitre.org
- MITRE Engenuity, ATT&CK değerlendirmeleri: https://mitre-engenuity.org
- NIST SP 800 115, güvenlik testi teknik rehberi: https://csrc.nist.gov
- Gartner, Breach and Attack Simulation tanımı: https://www.gartner.com
- NIST Cybersecurity Framework: https://www.nist.gov/cyberframework
Güvenlik kontrollerinizin gerçekten çalışıp çalışmadığını sürekli doğrulamak, BAS ile sızma testini birlikte kurgulamak isterseniz DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan saldırı simülasyonu, tespit mühendisliği ve kırmızı takım hizmeti veriyoruz.
Kimliğinizi doğrulayın
Yetkilendirilmiş erişim alanı. Tüm giriş denemeleri kayıt altına alınır.