Tedarik Zinciri Saldırısı ve Üçüncü Taraf Risk Yönetimi
Tedarik zinciri saldırısı, saldırganın sizi doğrudan değil güvendiğiniz bir tedarikçi ya da yazılım üzerinden vurmasıdır. Nasıl işlediği, neden bu kadar tehlikeli olduğu, tedarikçileri değerlendirme, sözleşme tarafı ve bir tedarikçi ihlalinde ne yapılacağı.
Hızlı cevap: Tedarik zinciri saldırısı, bir saldırganın sizi doğrudan değil, güvendiğiniz bir tedarikçiniz, yazılımınız ya da hizmet sağlayıcınız üzerinden vurmasıdır. Bir muhasebe yazılımının güncellemesine kod yerleştirmek, bir bulut sağlayıcısını ele geçirmek ya da bir dış hizmet firmasının erişimini kötüye kullanmak, tek hamlede yüzlerce kurumu etkileyebilir. Kendinizi savunmak için bir çalışan tedarikçilerinizi güvenlik açısından değerlendirin, dışarıya verdiğiniz erişimleri en az yetkiyle sınırlayın, kullandığınız yazılımların bir envanterini tutun ve bir tedarikçi ihlalinde ne yapacağınızı önceden planlayın. Kritik nokta şu: kendi güvenliğiniz, en zayıf tedarikçiniz kadardır.
Kurumlar kendi savunmalarını güçlendirdikçe, saldırganlar daha kolay bir yol arıyor: doğrudan sizi vurmak yerine, size hizmet veren birini vuruyorlar. Sizin güvendiğiniz bir yazılım güncellemesi, bir bulut hizmeti ya da bir dış firma, saldırganın içeri girmesi için bir köprü haline geliyor. Bu tür saldırılar son yılların en yıkıcı olaylarının merkezinde yer aldı çünkü tek bir tedarikçiyi ele geçirmek, ona bağlı yüzlerce kuruma erişim demek. Bu yazı, tedarik zinciri riskini ve kendinizi nasıl koruyacağınızı anlatıyor.
Nasıl işliyor
Tedarik zinciri saldırısının birkaç yaygın biçimi var. En bilineni, bir yazılım güncellemesine zararlı kod yerleştirmektir; kurumlar güncellemeyi güvenerek yükler ve saldırgan böylece binlerce sisteme aynı anda girer. Bir diğeri, dışarıdan hizmet alan bir firmanın (bakım, IT desteği, muhasebe) sistemlerinize verilen erişiminin kötüye kullanılmasıdır. Üçüncüsü, kullandığınız açık kaynak bir kütüphaneye zararlı kod eklenmesidir; bu kod, sizin ürününüzün içine sessizce girer. Bu yazılım-bağımlılık tarafını tedarik zinciri saldırıları ve yazılım bağımlılık güvenliği yazısında ayrıca ele aldık. Ortak nokta, saldırganın sizin güvendiğiniz bir kanalı silah olarak kullanmasıdır.
Neden bu kadar tehlikeli
| Boyut | Doğrudan saldırı | Tedarik zinciri saldırısı |
|---|---|---|
| Hedef | Tek kurum | Bir tedarikçi + tüm müşterileri |
| Güven | Saldırgan dışarıdan | Saldırgan güvenilen kanaldan |
| Tespit | Görece kolay | Zor, çünkü meşru görünür |
| Etki | Sınırlı | Yüzlerce kuruma yayılabilir |
Bu tablonun anlattığı asıl mesele güven ihlalidir. Bir saldırı, güvendiğiniz bir kaynaktan geldiğinde savunmalarınız onu meşru kabul eder; işte bu yüzden tedarik zinciri saldırılarının tespiti çok daha zordur.
Kendinizi nasıl korursunuz
Korunmanın temeli, tedarikçilerinizi de kendi güvenlik yüzeyinizin parçası olarak görmektir. Yeni bir tedarikçiyle çalışmadan önce güvenlik olgunluğunu değerlendirin; bir bilgi güvenliği ve ISO 27001 danışmanlığı çerçevesi, hangi soruları sormanız gerektiğini düzene sokar. Dışarıya verdiğiniz her erişimi en az yetki ilkesiyle sınırlayın; bir dış firmanın tüm sisteminize değil, yalnızca işi için gereken kısma erişmesi gerekir. Kullandığınız yazılım ve bileşenlerin bir envanterini tutun ki bir açık duyurulduğunda etkilenip etkilenmediğinizi hızlıca görebilin.
Sözleşme ve yasal taraf
Tedarikçi riski yalnızca teknik değil, aynı zamanda sözleşmeseldir. Bir tedarikçi sizin verinizi işliyorsa, sözleşmede güvenlik yükümlülükleri, ihlal bildirim süreleri ve sorumluluk açıkça tanımlanmalıdır. Kişisel veri söz konusuysa, KVKK kapsamında veri işleyen sıfatıyla tedarikçinin yükümlülükleri devreye girer; bir tedarikçi ihlali sizin de bildirim yükümlülüğünüzü doğurabilir. Bu durumda izlenecek yolu KVKK 72 saat ihlal bildirimi rehberinde bulabilirsiniz.
Bir tedarikçi ihlali olduğunda
Bir tedarikçiniz ihlal yaşarsa, hızlı ve planlı hareket etmeniz gerekir. O tedarikçiye verdiğiniz erişimleri geçici olarak askıya alın, paylaşılan kimlik bilgilerini değiştirin ve sizin sistemlerinizde bir iz olup olmadığını araştırın. Bu, bir siber olay müdahale playbook'u çerçevesinde yürütülmelidir. Önceden bir plan yapmış olmak, o an panikle kaybedilen zamanı kurtarır.
KAOS ve DSET yaklaşımı
DSET, kurumların tedarik zinciri ve üçüncü taraf risklerini değerlendirmesine yardım eder. Yerel yapay zekâ motorumuz KAOS, bir kurumun dış yüzeyini ve bağlı olduğu servisleri tarayarak, tedarikçiler üzerinden gelebilecek riskleri ve açığa çıkmış erişim noktalarını tespit eder ve her bulguyu çalışan bir kanıtla raporlar. Amaç, kendi savunmanızı kurarken en zayıf tedarikçinizi de görünür kılmaktır.
Sık sorulan sorular
Küçük bir kurumum, tedarik zinciri saldırısı beni ilgilendirir mi? Evet, hatta küçük kurumlar bu tür saldırılarda hem hedef hem de araç olabilir. Bir saldırgan, büyük bir müşterinize ulaşmak için önce sizi (küçük tedarikçiyi) ele geçirebilir. Ayrıca siz de kullandığınız yazılımlar ve dış hizmetler üzerinden risk altındasınız. Büyüklük fark etmez; herkes bir tedarik zincirinin parçasıdır.
Tedarikçilerimin güvenliğini nasıl değerlendiririm? Yeni bir tedarikçiyle çalışmadan önce güvenlik uygulamalarını sorun: verilerinizi nasıl koruyorlar, bir ihlali size ne kadar sürede bildirirler, hangi standartlara (ISO 27001 gibi) uyuyorlar. Kritik tedarikçiler için bunları sözleşmeye bağlayın. En yüksek riskli olanlar için bağımsız bir değerlendirme de isteyebilirsiniz.
Bir tedarikçim ihlal yaşadı, hemen ne yapmalıyım? O tedarikçiye verdiğiniz erişimleri askıya alın, paylaşılan parola ve anahtarları değiştirin ve kendi sistemlerinizde şüpheli bir aktivite olup olmadığını araştırın. Kişisel veri etkilendiyse KVKK bildirim yükümlülüğünüzü değerlendirin. Önceden hazırlanmış bir plan, bu adımları kriz anında hızlıca atmanızı sağlar.
Kaynaklar
- NIST tedarik zinciri risk yönetimi (SP 800-161): https://csrc.nist.gov
- ENISA tedarik zinciri güvenliği: https://www.enisa.europa.eu
- DSET Siber Güvenlik ve Risk Değerlendirme Hizmetleri: https://dset.com.tr/hizmetler
Kurumunuzun tedarik zinciri ve üçüncü taraf risklerini değerlendirmek için DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan risk değerlendirme danışmanlığı sağlıyoruz.
Kimliğinizi doğrulayın
Yetkilendirilmiş erişim alanı. Tüm giriş denemeleri kayıt altına alınır.