Assumed Breach (Varsayılan İhlal) Senaryosu Nedir?
Assumed breach, bir testin 'saldırgan içeri girebilir mi' yerine 'saldırgan zaten içeride, ne olur' sorusuyla başlamasıdır. Varsayımı değiştirmek, neden önem kazandığı, ne ölçtüğü (iç savunma, tespit, müdahale), red/purple team ile ilişkisi ve kimler için uygun.
Hızlı cevap: Assumed breach (varsayılan ihlal), bir güvenlik testinin "saldırgan içeri girebilir mi" sorusu yerine "saldırgan zaten içeride, şimdi ne olur" sorusuyla başlamasıdır. Bu senaryoda test ekibine baştan sınırlı bir iç erişim verilir (örneğin ele geçirilmiş bir çalışan hesabı gibi) ve oradan itibaren saldırganın ne kadar ilerleyebileceği ölçülür. Neden bu yaklaşım? Çünkü modern gerçeklikte soru artık "ihlal olacak mı" değil, "ihlal olduğunda ne kadar dayanacağız". Bu test, dış duvara takılıp kalmadan doğrudan iç savunmayı, tespit yeteneğini ve müdahale hızını sınar. Sonuç, kurumun en değerli varlıklarına giden yolun ne kadar açık olduğunu ve bir saldırının ne kadar erken fark edileceğini gösterir.
Geleneksel güvenlik testleri genelde dış duvarı zorlamaya odaklanır: saldırgan içeri girebilir mi? Ama bu soru, bugünün gerçekliğini tam yansıtmıyor. Yeterince kararlı bir saldırgan, er ya da geç bir yol bulur; bir oltalama e-postası, çalınmış bir parola ya da bir tedarikçi zafiyeti. Asıl kritik soru şu: girdikten sonra ne olacak? Assumed breach senaryosu, tam da bu soruyu cevaplamak için tasarlanmıştır. Bu yazı, bu yaklaşımın ne olduğunu, neden giderek önem kazandığını ve klasik testlerden farkını anlatıyor.
Varsayımı değiştirmek
Assumed breach yaklaşımının temel fikri, bir varsayımı değiştirmektir. Klasik test "saldırgan dışarıda, içeri girmeye çalışıyor" varsayımıyla başlar. Assumed breach ise "saldırgan zaten içeride" varsayımıyla başlar ve testin tüm enerjisini bir sonraki soruya odaklar: bu saldırgan buradan nereye kadar gidebilir? Bu, test ekibine baştan sınırlı bir iç erişim vererek yapılır; sanki bir çalışanın hesabı ele geçirilmiş gibi. Bu sayede test, dış duvarı aşmak için zaman harcamadan doğrudan asıl meseleye, yani iç dayanıklılığa odaklanır.
Neden bu yaklaşım önem kazanıyor
| Klasik test | Assumed breach |
|---|---|
| Soru: içeri girilebilir mi? | Soru: girildikten sonra ne olur? |
| Dış duvara odaklanır | İç savunmaya odaklanır |
| Zaman dış aşamada harcanır | Zaman iç aşamada değerlendirilir |
| Tespit yeteneğini az sınar | Tespit ve müdahaleyi doğrudan sınar |
Bu yaklaşımın öne çıkmasının nedeni basit: ihlaller artık bir "olur mu" sorusu değil, bir "ne zaman" sorusu. Bu gerçeği kabul eden kurumlar, savunmalarını yalnızca girişi engellemek üzerine değil, bir giriş olduğunda hasarı sınırlamak ve hızlı tespit etmek üzerine de kurar.
Ne ölçer
Assumed breach testi üç şeyi doğrudan sınar. Birincisi, iç savunmanın gücü: sınırlı bir erişimden yola çıkan bir saldırgan, yetki yükseltme ve yanal hareketle ne kadar ilerleyebiliyor? Bu adımları yetki yükseltme ve yanal hareket yazısında ele aldık. İkincisi, tespit yeteneği: kurum bu hareketleri fark ediyor mu, yoksa saldırgan sessizce mi ilerliyor? Üçüncüsü, müdahale hızı: bir anormallik fark edildiğinde ekip ne kadar hızlı ve doğru tepki veriyor? Bu üçü birlikte, bir kurumun gerçek dayanıklılığını gösterir.
Red team ve purple team ile ilişkisi
Assumed breach, kırmızı takım (red team) çalışmalarının sık kullanılan bir başlangıç noktasıdır. Kırmızı takım gerçek bir saldırganı taklit ederken, mavi takım (savunma) bunu tespit etmeye çalışır; ikisinin birlikte, açık iletişimle çalıştığı mor takım (purple team) yaklaşımı ise en fazla öğrenmeyi sağlar. Bu takımların rollerini ve farklarını red team, zafiyet değerlendirmesi ve purple team farkı yazısında ayrıntılandırdık. Assumed breach, bu çalışmaların dış aşamayı atlayıp doğrudan değerli kısma odaklanmasını sağlar.
Kimler için uygun
Assumed breach, her kurum için ilk adım değildir. Temel güvenlik hijyeni henüz oturmamış bir kurumun önce klasik değerlendirmelerle başlaması daha mantıklıdır. Ama belirli bir olgunluğa ulaşmış, dış savunması güçlü ve iç dayanıklılığını gerçekten ölçmek isteyen kurumlar için bu yaklaşım en değerli bilgiyi verir. Kurumunuzun hangi test türüne hazır olduğunu, bir sızma testine hazırlık ve kapsam belirleme çalışmasıyla netleştirebilirsiniz.
KAOS ve DSET yaklaşımı
DSET, kurumların yalnızca "içeri girilebilir mi" değil, "girildiğinde ne kadar dayanırız" sorusunu da cevaplamasına yardım eder. Yerel yapay zekâ motorumuz KAOS, sınırlı bir iç erişimden yola çıkarak yetki yükseltme ve yanal hareket yollarını haritalar, kurumun en değerli varlıklarına giden yolları gösterir ve her adımı çalışan bir kanıtla, yıkıcı olmadan raporlar. Amaç, bir saldırganın bulacağı iç yolları, o bulmadan önce görünür kılmak ve kurumun tespit-müdahale yeteneğini gerçekçi biçimde ölçmektir.
Sık sorulan sorular
Assumed breach, dış duvarımı test etmiyor mu? Doğrudan hayır, ama bu bir eksiklik değil, bilinçli bir seçimdir. Assumed breach, dış duvarı aşma aşamasını atlar ve testin tüm enerjisini iç savunmaya odaklar; çünkü asıl kritik soru artık girişin engellenip engellenmediği değil, girildikten sonra ne olacağıdır. Dış yüzeyi ayrı bir klasik testle değerlendirebilirsiniz; ikisi birlikte tam bir resim verir.
Bu yaklaşım her kurum için uygun mu? Hayır. Temel güvenlik hijyeni henüz oturmamış bir kurum için önce klasik değerlendirmeler daha mantıklıdır. Assumed breach, belirli bir olgunluğa ulaşmış, dış savunması güçlü ve iç dayanıklılığını gerçekten ölçmek isteyen kurumlar için en değerli bilgiyi verir. Hangi teste hazır olduğunuzu bir hazırlık çalışmasıyla netleştirmek doğru başlangıçtır.
Ne öğreniyorum bu testten? Üç kritik şeyi: bir saldırganın içeriden ne kadar ilerleyebileceğini, kurumun bu hareketi fark edip etmediğini ve bir anormallik görüldüğünde ne kadar hızlı müdahale edildiğini. Bu üçü birlikte, kurumunuzun gerçek dayanıklılığını, yani bir ihlal olduğunda ne kadar dayanacağını gösterir; bu, sadece "duvar sağlam mı" bilgisinden çok daha değerlidir.
Kaynaklar
- MITRE ATT&CK saldırgan davranış modeli: https://attack.mitre.org
- NIST siber dayanıklılık rehberleri: https://csrc.nist.gov
- DSET Kırmızı Takım ve İç Ağ Değerlendirme Hizmetleri: https://dset.com.tr/hizmetler
Kurumunuzun bir ihlal karşısında gerçek dayanıklılığını ölçmek için DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan kırmızı takım ve assumed breach değerlendirmesi sağlıyoruz.
Kimliğinizi doğrulayın
Yetkilendirilmiş erişim alanı. Tüm giriş denemeleri kayıt altına alınır.