Doldurulur

  1. Anasayfa
  2. »
  3. Genel
  4. »
  5. İç Ağ ve Dış Ağ Sızma Testi Arasındaki Fark Neden Önemli

İç Ağ ve Dış Ağ Sızma Testi Arasındaki Fark Neden Önemli

Doldurulur Doldurulur -
7 0
İç Ağ ve Dış Ağ Sızma Testi Arasındaki Fark Neden Önemli

İç ağ sızma testi ile dış ağ sızma testi çoğu satın alma dosyasında tek bir kalem altında toplanır, oysa bu iki çalışma birbirinden bağımsız iki soruyu yanıtlar. Dış ağ testi “internetten kim, nereden girebilir?” sorusunu ölçer; iç ağ testi ise “biri içeri girdikten sonra nereye kadar ilerleyebilir?” sorusunu ölçer. Aradaki ayrım teorik değildir: dışa açık tek varlığı güncel bir uzak erişim geçidi olan bir üretim şirketinde, tedarikçi hesabıyla ele geçirilen tek bir dizüstü bilgisayardan yola çıkılarak alan yöneticisi (domain admin) yetkisine aynı iş günü içinde ulaşılabilir.

Bu iki testin çıktıları da birbirinin yerine geçmez. Dış ağ testi bir saldırı yüzeyi envanteri üretir; iç ağ testi bir ayrıcalık yükseltme zinciri ve segmentasyon etkinliği raporu üretir. Kapsamı yanlış kurgulanmış bir çalışma, kuruma “temiz rapor” hissi verirken gerçek kırılma noktasını hiç görmeden kapanır. Aşağıda iki testin ne ölçtüğünü, hangi zafiyet zincirlerinin nerede ortaya çıktığını ve kapsamı doğru yazmak için hangi kararların önceden verilmesi gerektiğini ele alıyoruz.

Dış ağ testi neyi ölçer, iç ağ testi neyi ölçer

Dış ağ testi kimlik doğrulamasız bir konumdan başlar. Test ekibi alan adı kayıtlarından, sertifika şeffaflık günlüklerinden ve genel IP bloklarından yola çıkarak kurumun kendi envanterinde olmayan varlıkları çıkarır: kapatıldığı sanılan bir test alt alan adı, eski bir dosya transfer arayüzü, tek kullanıcı için açılmış bir yönetim paneli. Buradaki bulguların çoğu “erişim kazanma” ile ilgilidir.

İç ağ testi ise erişimin zaten var olduğu varsayımıyla başlar. Bu yaklaşım genelde varsayılan ihlal (assumed breach) senaryosu olarak kurgulanır: ekibe standart bir kullanıcı hesabı ve yönetilen bir istemci verilir, sonrasında hiçbir ayrıcalık hediye edilmez. Ölçülen şey artık “girilebilir mi” değil, “girildikten sonra kurum ne kadar direnç gösteriyor” sorusudur. İki testin ne zaman ve hangi sırayla yapılacağını netleştirmek, kurumsal siber güvenlik danışmanlığının en somut değer ürettiği başlıklardan biridir; çünkü yanlış sıralama, bütçenin tamamının görünürlüğü zaten yüksek olan alana harcanmasına yol açar.

Perimetre geçildikten sonraki ilk saatte ne oluyor

Gerçek olaylarda ilk erişim ile kritik veriye ulaşma arasındaki süre çoğu zaman günlerle değil saatlerle ölçülür. İç ağ testinde tekrarlayan ilerleme kalıbı şudur:

  • Ağ üzerinde ad çözümleme zehirlenmesiyle (LLMNR/NBT-NS poisoning) kimlik doğrulama trafiği yakalanır ve SMB imzalaması kapalı sunuculara aktarılır.
  • Servis hesaplarına ait Kerberos biletleri talep edilip çevrimdışı kırılır (Kerberoasting); zayıf parolalı bir yedekleme servis hesabı çoğu zaman ilk kırılan halkadır.
  • Yerel yönetici parolasının onlarca istemcide aynı olması, tek bir özetin (hash) tüm segmentte yeniden kullanılmasına imkân verir.
  • Sertifika hizmetlerindeki hatalı şablon izinleri, standart kullanıcının ayrıcalıklı hesap adına sertifika almasına ve kimliğe bürünmesine yol açar.
  • Yedekleme konsolu ya da dağıtım sunucusu üzerinden tüm sunucu envanterine komut çalıştırılır.

Bu adımların hiçbiri sıfırıncı gün açığı gerektirmez. Hepsi yapılandırma ve kimlik yönetimi kaynaklıdır; dolayısıyla dış ağ taraması bunları hiçbir koşulda göremez.

İç ağda en sık tekrar eden yapılandırma hataları

Sahadaki iç ağ çalışmalarında bulgular şaşırtıcı biçimde benzeşir. Öne çıkan başlıklar şunlardır:

  • Yerel yönetici parolalarının merkezî ve rastgele yönetilmemesi.
  • Kullanıcı segmenti ile sunucu ve yönetim segmenti arasında etkin bir filtreleme bulunmaması.
  • Ayrıcalıklı hesapların günlük kullanılan istemcilerde oturum açması ve bellekte kimlik izi bırakması.
  • Eski kimlik doğrulama protokollerinin geriye dönük uyumluluk gerekçesiyle açık bırakılması.
  • Yedekleme ortamının üretim alan adına dahil edilmesi; alan yöneticisi olan saldırganın yedekleri de silebilmesi.
  • Paylaşımlarda düz metin bağlantı dizeleri ve kurulum betikleri barındıran klasörlerin herkese okunabilir olması.

İki testin kapsam, süre ve çıktı karşılaştırması

Karşılaştırma başlığı Dış ağ sızma testi İç ağ sızma testi
Yanıtladığı soru Perimetre nereden delinir? Delindikten sonra ne kadar ilerlenir?
Başlangıç konumu Kimlik doğrulamasız, internet üzerinden Standart kullanıcı hesabı veya ağ prizi erişimi
Tipik kapsam Genel IP blokları, alan adları, web ve API uçları, uzak erişim geçitleri Dizin hizmetleri, sunucu ve istemci segmentleri, yönetim ve yedekleme ortamı
Öne çıkan teknikler Varlık keşfi, sürüm ve yapılandırma analizi, OWASP tabanlı uygulama testleri Kimlik bilgisi toplama, kimlik aktarımı, Kerberos saldırıları, yanal hareket (lateral movement)
Tipik süre 1-2 hafta 1-2 hafta, segment sayısına göre değişir
Ana çıktı Saldırı yüzeyi envanteri ve dışarıdan istismar edilebilir bulgular Ayrıcalık yükseltme zinciri ve segmentasyon etkinliği değerlendirmesi
Sık yapılan hata Envanterin kuruma sorulup doğrulanmadan kabul edilmesi Test hesabına gerçekçi olmayan yetki verilmesi

İç ağ testinin kapsamı adım adım nasıl belirlenir

  1. Korunması gereken varlıkları iş birimiyle birlikte isimlendirin. “Kritik sunucular” değil, “ödeme mutabakat veritabanı” ve “hasta kayıt uygulaması” düzeyinde yazın; testin hedefi bu varlıklara ulaşmak olacaktır.
  2. Başlangıç senaryosunu seçin: yönetilen bir istemci üzerinden standart kullanıcı, misafir ağından bağlanan bir cihaz veya tedarikçi VPN profili. Senaryo, gerçek hayattaki en olası ilk erişim yoluna benzemelidir.
  3. Ağ segmentlerini ve aralarındaki beklenen erişim kurallarını yazılı hale getirin. Test, bu kuralların gerçekte uygulanıp uygulanmadığını doğrulayacaktır.
  4. Yasak eylemleri açıkça tanımlayın: hizmet kesintisine yol açacak denemeler, üretim verisinin değiştirilmesi, gerçek kişisel verinin dışarı çıkarılması. Veri sızdırma yalnızca simülasyon olarak, işaretli dosyalarla yapılmalıdır.
  5. Tespit ölçümü isteyip istemediğinize karar verin. Operasyon ekibi haberdar edilirse test hızlanır; haberdar edilmezse MTTD (ortalama tespit süresi) ve MTTR (ortalama yanıt süresi) hakkında da veri elde edersiniz.
  6. Çıktı formatını sözleşmeye yazın: yönetici özeti ve teknik detayı ayrı ayrı içeren çift katmanlı rapor, düzeltme sonrası yeniden test hakkı ve bulguların kanıt ekranlarıyla belgelenmesi.

Test kalitesini ölçülebilir kılan göstergeler

Rapor teslim edildiğinde “kaç bulgu çıktı” sorusu tek başına anlamlı değildir. Dönemler arasında kıyaslanabilir bir tablo için şu göstergeler kayda alınmalıdır:

  • İlk geçerli kimlik bilgisine ulaşma süresi ve bunun hangi teknikle elde edildiği.
  • Ayrıcalıklı hesaba ulaşma süresi ve bu yolda geçilen segment sayısı.
  • Denenen taktik ve tekniklerin kaçının kayıt ürettiği, kaçının alarma dönüştüğü.
  • Alarmın üretilmesiyle ekibin fiilen harekete geçmesi arasındaki fark.
  • Bir önceki çalışmaya göre tekrar eden bulguların oranı.

Denenen tekniklerin MITRE ATT&CK çerçevesindeki karşılıklarıyla eşlenmesi, bu ölçümlerin farklı dönemlerde aynı ölçekte okunmasını sağlar.

İç ağ testinde ortaya çıkan zincirlerin gerçek bir saldırgan tarafından ne kadar sessiz yürütülebileceğini ölçmek isteyen kurumlar bir sonraki adımda red team hizmetine yönelir; çünkü sızma testi zafiyetin varlığını, kırmızı takım çalışması ise savunmanın o zafiyet kullanılırken ne yaptığını gösterir.

Kapsam yazarken en sık yapılan dört hata

  • Yedekleme ve yönetim ağını kapsam dışında bırakmak. Saldırganın en çok değer verdiği iki ortam, en sık kapsam dışı bırakılan iki ortamdır.
  • Test hesabına yerel yönetici yetkisi vermek. Zaman kazandırdığı düşünülür ama sonuç, gerçek saldırganın karşılaşmayacağı bir kolaylıkla elde edilmiş bulgu listesidir.
  • Testi tek bir bakım penceresine sıkıştırmak. Kimlik bilgisi toplama ve parola kırma çevrimleri zaman ister; sıkışan takvim, çalışmayı otomatik tarayıcı çıktısına indirger.
  • Bulguları düzeltme sahibi atamadan kapatmak. Sahibi olmayan bulgu, bir sonraki testte aynı numarayla yeniden karşınıza çıkar.

Sık sorulan sorular

Dış ağ testi temiz çıktıysa iç ağ sızma testine gerek var mı?

Evet. Dış ağ testinin temiz çıkması, perimetrenin güncel olduğunu gösterir; içerideki yetki mimarisi hakkında hiçbir şey söylemez. Gerçek olayların önemli bölümünde ilk erişim zafiyet istismarıyla değil, oltalama veya çalınmış kimlik bilgisiyle sağlanır. Bu durumda belirleyici olan, saldırganın içeride ne kadar ilerleyebildiğidir.

İç ağ testi üretim sistemlerini bozar mı?

Doğru kurgulanmış bir çalışmada risk yönetilebilir. Hizmet kesintisi yaratabilecek denemeler kapsam dışına alınır, kırılgan sistemler önceden işaretlenir ve test saatleri kritik iş süreçlerine göre planlanır. Ayrıca ekiple anlık iletişim kanalı açık tutulur, böylece beklenmedik bir davranışta çalışma saniyeler içinde durdurulabilir.

Testi yaparken güvenlik ekibi haberdar edilmeli mi?

Amaca bağlıdır. Amaç zafiyetleri en verimli şekilde çıkarmaksa haberdar edilmesi test hızını artırır. Amaç tespit ve yanıt kabiliyetini ölçmekse yalnızca sınırlı sayıda yetkili bilgilendirilir. İkinci yaklaşımda çalışmanın yetkilendirme mektubu mutlaka yazılı olmalı ve acil durumda doğrulanacak bir irtibat kişisi belirlenmelidir.

İç ağ sızma testi ne sıklıkla tekrarlanmalı?

Yılda en az bir kez, ayrıca dizin hizmetlerinde yapısal değişiklik, büyük bir birleşme veya yeni bir veri merkezi geçişi sonrasında tekrarlanması yerinde olur. Aradaki dönemde düzenli zafiyet taraması ve yapılandırma denetimi, iki test arasındaki görünürlük boşluğunu daraltır.

İki testi aynı dönemde yaptırmak mantıklı mı?

Çoğu kurum için evet. Dış ağ testi ilk erişim yollarını, iç ağ testi ilerleme yollarını kapatır; ikisi birlikte uçtan uca bir tablo verir. Bütçe tek bir çalışmaya yetiyorsa, dışa açık varlık sayısı düşük ve dizin altyapısı büyük olan kurumlarda öncelik genellikle iç ağ tarafındadır.

Sonuç

Dış ağ testi kapıyı, iç ağ testi kapı açıldıktan sonraki koridorları ölçer; birinin sonucu diğerinin yerine kullanılamaz. Kurumunuzun dışa açık yüzeyi dar ama dizin altyapısı geniş ve kullanıcı sayısı yüksekse, bir sonraki test bütçesini iç ağ tarafına ayırın ve kapsamı yedekleme ile yönetim ortamını kapsayacak biçimde yazın.

Bilgilendirme: Bu içerik genel bilgilendirme amaçlıdır; kurumunuzun risk profiline özel değerlendirme için uzman desteği alınmalıdır.

İlgili Yazılar

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

bostancı escortanadolu yakası escort