Hızlı cevap: USB bellekler ve diğer çıkarılabilir medya, kolaylıkları kadar ciddi bir güvenlik riskidir; çünkü bir kuruma zararlı yazılım sokmanın ya da veri çıkarmanın en kolay yollarından biridir. İki ana tehdit vardır: yere bırakılmış ya da hediye edilmiş USB'lerle zararlı yazılım bulaştırmak (bulunan bir USB'yi merakla takmak klasik bir saldırıdır) ve BadUSB, yani bir USB cihazının kendini klavye gibi tanıtıp otomatik komut çalıştırması. Ayrıca çıkarılabilir medya, bir çalışanın kasıtlı ya da kazara veri sızdırmasının da yoludur. Korunmanın temeli: bilinmeyen USB'leri asla takmamak, uç nokta koruma yazılımı, USB portlarını politikayla kısıtlamak (gerekmedikçe kapatmak ya da yalnızca onaylı cihazlara izin vermek), cihaz şifreleme ve çalışan farkındalığıdır. Kurumsal ortamda en etkili önlem, USB kullanımını varsayılan olarak kısıtlayıp yalnızca gerektiğinde ve kontrollü açmaktır.

Bir otoparkta ya da lobide "unutulmuş" bir USB bellek bulursunuz, içinde ne olduğunu merak edip bilgisayarınıza takarsınız. Bu masum merak, bir kurumu ele geçirmenin en eski ve en etkili yollarından biridir. USB bellekler ve çıkarılabilir medya, güvenlik dünyasının en çok küçümsenen tehditlerindendir; küçük, sıradan görünür ama bir ağa zararlı yazılım sokmanın ya da veri çıkarmanın doğrudan bir kapısıdır. Bu yazı, USB kaynaklı tehditleri ve onlara karşı korunmayı anlatıyor.

İki yönlü tehdit

USB riski iki yönde işler: içeri zararlı yazılım sokmak ve dışarı veri çıkarmak.

Tehdit Nasıl işler Sonuç
Yemli USB Bırakılan/hediye USB merakla takılır Zararlı yazılım bulaşır
BadUSB USB kendini klavye gibi tanıtır Otomatik komut çalıştırma
Veri sızdırma Çalışan veriyi USB'ye kopyalar Kasıtlı/kazara veri kaybı
Autorun kötüye kullanımı Takılınca otomatik çalışma Sessiz bulaşma

Yemli USB: merakı silah yapmak

En klasik USB saldırısı, insan merakını kullanır. Saldırgan, hedef kurumun otoparkına, lobisine ya da tuvaletine zararlı yazılım yüklü USB bellekler bırakır; hatta bazen üstüne "Maaş Bordroları" gibi cazip bir etiket yapıştırır. Er ya da geç biri onu bulur, içinde ne olduğunu merak eder ve kurumsal bilgisayarına takar. Bu tek hareket, saldırgana içeri bir kapı açar. Bu, bir tür fiziksel oltalamadır ve savunması da benzerdir: farkındalık. Çalışanlara asla bilinmeyen bir USB'yi takmamayı öğretmek, en ucuz ve en etkili önlemdir; bu, güvenlik farkındalık eğitiminin temel bir parçasıdır.

BadUSB: klavye gibi davranan cihaz

Daha sinsi bir tehdit BadUSB'dir. Burada USB, bir bellek gibi görünür ama aslında kendini bir klavye olarak tanıtır. Takıldığı anda, sanki çok hızlı yazan bir kullanıcıymış gibi otomatik komutlar çalıştırır; bir terminal açar, bir zararlı yazılım indirir, bir ayar değiştirir. Antivirüs bunu görmekte zorlanır çünkü teknik olarak "sadece bir klavye takıldı". BadUSB'ye karşı savunma, uç nokta koruması ve USB port politikalarıdır; yalnızca onaylı cihaz türlerine izin veren bir yapılandırma, bilinmeyen bir "klavyenin" çalışmasını engeller.

Kurumsal korunma: politika ve teknoloji

Kurumsal ortamda en etkili yaklaşım, USB kullanımını varsayılan olarak kısıtlamaktır.

Önlem Ne yapar
USB port politikası Gereksiz portları kapatır ya da kısıtlar
Onaylı cihaz beyaz listesi Yalnızca bilinen cihazlara izin verir
Uç nokta koruma (EDR) Anormal USB davranışını yakalar
Cihaz şifreleme Kaybolan medyadaki veriyi korur
DLP (veri sızıntısı önleme) USB'ye veri kopyalamayı denetler
Farkındalık Bilinmeyen USB'yi takmama refleksi

Bu önlemler, hem içeri zararlı yazılım girmesini hem dışarı veri çıkmasını sınırlar. Veri sızıntısı tarafı, bir içeriden tehdit meselesiyle de doğrudan bağlantılıdır; çıkarılabilir medya, bir içeridenin veri sızdırmasının en kolay yoludur.

Bireysel kullanıcı için

Kurumsal politikalarınız olmasa bile, birkaç basit alışkanlık sizi korur: bilinmeyen hiçbir USB'yi takmayın (bulduğunuz bir USB'yi asla merakla denemeyin), önemli verilerinizi taşıdığınız USB'leri şifreleyin, ve işletim sisteminizi güncel tutun. USB kaybı da bir risktir; şifreli olmayan bir USB kaybolduğunda içindeki her şey açığa çıkar. Cihaz ve veri koruma alışkanlıklarını parola yöneticisi ve kimlik güvenliği gibi genel dijital güvenlik alışkanlıklarıyla birlikte düşünmek en sağlıklısıdır.

KAOS ve DSET yaklaşımı

DSET, kurumların uç nokta ve çıkarılabilir medya güvenliğini değerlendirir. Yerel yapay zekâ motorumuz KAOS, bir kurumun uç nokta yapılandırmasını ve veri çıkış yollarını değerlendirerek zayıf USB politikalarını ve denetimsiz veri sızıntı kanallarını tespit eder ve her bulguyu çalışan bir kanıtla raporlar. Bir olay yaşandığında ise adli bilişim ekibimiz, USB kaynaklı bir bulaşmayı ya da veri sızdırmayı delil zinciriyle belgeler. Amaç, küçük bir cihazın açtığı büyük bir kapıyı kapatmaktır.

Sık sorulan sorular

Bulduğum bir USB'yi takmak gerçekten tehlikeli mi? Evet, ve bu tam olarak saldırganların beklediği davranıştır. Yemli USB saldırısı, insan merakını silah yapar: saldırgan zararlı yazılım yüklü USB'leri bir kurumun etrafına bırakır ve birinin merakla takmasını bekler. Bulduğunuz bir USB'yi asla kendi ya da kurumsal bilgisayarınıza takmayın; içinde ne olduğunu merak etmek, tam da saldırının işlemesini sağlayan şeydir.

Antivirüsüm BadUSB'yi yakalar mı? Genelde zorlanır. BadUSB, kendini bir bellek değil bir klavye olarak tanıtır; antivirüs açısından "sadece bir klavye takıldı" gibi görünür, dolayısıyla klasik dosya taraması onu yakalayamaz. BadUSB'ye karşı asıl savunma, uç nokta koruması (anormal davranış tespiti) ve USB port politikalarıdır; yalnızca onaylı cihaz türlerine izin veren bir yapılandırma, bilinmeyen bir cihazın komut çalıştırmasını engeller.

Kurumumda USB'yi tamamen yasaklamalı mıyım? Tamamen yasak bazen mümkün değildir ama varsayılan olarak kısıtlamak en etkili yaklaşımdır. USB portlarını kapalı ya da yalnızca onaylı cihazlara açık tutmak, gerektiğinde kontrollü izin vermek, hem zararlı yazılım girişini hem veri sızdırmayı büyük ölçüde önler. Tam yasak yerine, ihtiyaç duyanlara şifreli ve onaylı kurumsal USB'ler sağlamak, hem güvenliği hem verimliliği korur.

Kaynaklar

Kurumunuzun uç nokta ve çıkarılabilir medya güvenliğini değerlendirmek için DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan güvenlik danışmanlığı sağlıyoruz.