Düşünce Liderleri
Dünya Kupası Ölçeğinde Güvenli Dijital Altyapı Nasıl Kurulur

2026 FIFA Dünya Kupası, çoğu güvenlik ekibinin daha önce karşılaşmadığı bir dijital dağıtım gibi değil. 16 şehir, üç ülke, üç farklı yasal yargı ve birbirleriyle çalışmak için tasarlanmamış altyapı ekosistemlerinin bir karışımı kapsar. Riskler, herhangi bir venue veya sistemle sınırlı değildir. Tüm kıtayı kapsayan dijital hizmetlerin tamamına dağılmıştır.
Çoğu büyük ölçekli dijital sistem, canlıya geçmeden önce aylarca, bazen yıllarca bir süre önce hazırlanır. Etkinlik odaklı altyapı ise sadece haftalar önce hazırlanır ve milyarlarca insan önünde çalışır. Bu, zaman çizelgesinin sıkıştırılması, dağıtılmış sahiplik ve küresel görünürlükten oluşan bir kombinasyon, dikkatli güvenlik planlaması için bir reçete değildir. Tam da köşelerin kesildiği ve saldırganların bunu bildiği bir ortamdır.
Bu Bir Yeşil Alan İnşası Değil
İnsanların böyle bir etkinliği güvence altına alırken yaptıkları hata, bunun temiz, amaçlarına yönelik bir sistem olarak düşünmesidir. Böyle değil. Mevcut şehir altyapısı, turnuva kullanımı için geçici olarak uyarlanmıştır. Stadyum ağları, belediye hizmetlerine bağlanan bilet platformlarına bağlanan satıcı sistemlerine bağlanır. Her birleşim noktası potansiyel bir başarısızlık noktasıdır.
Büyük spor etkinlikleri, stadyum altyapısı, ulaşım sistemleri, bilet platformları ve belediye hizmetlerinin sıkı bir şekilde bağlandığı, bir sistemdeki kesintilerin diğerlerine yayılmasına neden olan yüksek derecede bağlantılı ortamlar oluşturur. Bu, 2018 Pyeongchang Kış Olimpiyatları’nda yaşanan bir şeydir, burada bir IT hizmet sağlayıcısına yönelik hedefli bir saldırı, açılış töreni sırasında sistemleri bozmuştur.
Büyük etkinlikler ayrıca organizasyonların yeni satıcıları hızlı bir şekilde entegre etmelerini, yeni uygulamaları çalıştırmalarını, mobil kapasitelerini genişletmelerini ve normalde birbirleriyle konuşmayan sistemleri bağlamalarını gerektirir. Bu entegrasyonların her biri potansiyel bir giriş noktasıdır. Hazırlıkların başlangıcında yapılan güvenlik testleri, turnuva başladığında gerçekten var olan ortamı yansıtmayabilir.
En Önemli Üç Açıklık
Bu etkinlik için tehdit manzarası boyunca, üç alan sürekli olarak korunmayan olarak ortaya çıkıyor.
- Satıcı ve kimlik çevresi. Her ev sahibi şehir, geçici personel, yükleniciler, gönüllüler ve genişletilmiş satıcı ağlarına güveniyor. Hızlı ölçekleme, ihmal, kötü güvenlik hijyeni veya kasıtlı kötüye kullanım nedeniyle insider zafiyeti yaratıyor. Erişimi tam olarak doğrulayamadığınız herkesin erişim kontrolüne ihtiyacı var ve bunlar günün ilkünden itibaren son savunma hattı olarak muamele görmek zorunda.
- Tüketiciye yönelik kimlik doğrulama. FBI, tehdit aktörlerinin taraftarlardan kimlik bilgilerini, ödeme bilgilerini ve kişisel verilerini çalmak amacıyla sahte FIFA siteleri oluşturduğunu uyarıyor ve resmi Dünya Kupası özelliklerini taklit eden dozens of malicious domains already identified. Araştırmacılar, online platformlardaki riskin, kullanıcıların hesap oluşturmasını, ücret ödemelerini, sosyal hesaplarla giriş yapmalarını veya kişisel verileri girmelerini gerektiren her şeyden kaynaklandığını belirtiyorlar. Hedef her durumda aynı: kimlik bilgilerini, ödeme bilgilerini ve kimlik verilerini çalmak. Güvenli olanı güvenli olmayanı ayırt etme sorumluluğu kullanıcıya yüklenemez. Bu sorumluluk platformlara ait olmalıdır.
- Tedarik zinciri kör noktası. Proofpoint tarafından yapılan bir çalışmaya göre, resmi Dünya Kupası sponsorlarının, tedarikçilerinin ve ortaklarının %36’sı en yüksek düzeyde e-posta kimlik doğrulama kontrollerini benimsememiştir. Bu, etkinliğin etrafındaki güvenilir ekosistemin büyük bir bölümünün alan sahteciliği ve taklit saldırılarına açık olduğu anlamına geliyor. Merkezî sistemınızı delinmez yapabilirsiniz, ancak bir katering firmasının tehlikeye atılan oturum açma kimlik bilgilerinden dolayı ihlal olabilirsiniz.
Şimdi Güvenlik Ekiplerinin Yapması Gereken Beş Şey
Dünya Kupası, dijital altyapıyı hızlı bir şekilde, baskı altında, eksik bilgiyle inşa etme ve güvence altına alma sorununu aşırı bir şekilde sunar. Bu beş ilke, bir küresel spor etkinliğini desteklediğinizden veya önümüzdeki çeyrekte bir ürün lansmanını gönderdiğinizden bağımsız olarak geçerlidir.
- Kimlik mimarisiyle başlayın, daha sonra kimlik doğrulamayı eklemeyin. İlk kod satırını yazmadan önce kimin neye erişebileceğini tanımlayın. İznin varsayılan kısıtlaması olması gerekir. Çok fazla ekip, kimlik doğrulamayı sistem inşa edildikten sonra yapılandırılacak bir şey olarak ele alır ve o zaman erişim kontrolünü zorlaştıran yapısal kararlar bereits alınmıştır.
- Her üçüncü taraf entegrasyonunu, aksi kanıtlanana kadar tehdit vektörü olarak ele alın. Tek bir yönlendirme değişikliği, yeni ortaya çıkan bir API endpoint’u veya değiştirilmiş bir güvenlik duvarı politikası, normal çalışma koşullarında görünmeyen güvenlik açıkları oluşturabilir. Ekosistemindeki tüm bağımlılıkları haritalayın ve bilinmeyen dış bir sistem için uygulayacağınız aynı şüpheyle onları denetleyin.
- Her yerde MFA’yı zorunlu kılın, ancak dağıttığınız MFA türüne dikkat edin. Standart tek seferlik kodlar ve SMS tabanlı kimlik doğrulama, saldırganların gerçek zamanlı olarak sahte Dünya Kupası sitelerinde kodları ele geçirebildiği için bertaraf edilebilir. Öte yandan, phishing-resistant MFA, gibi passkey’ler, bu açığı kapatır çünkü bunlar, oluşturuldukları meşru domaine kriptografik olarak bağlanır. Dağıttığınız MFA türü, kimlik doğrulamanızın kullanıcıları koruduğunu yoksa sadece böyle görünmesini sağladığını belirleyen kritik bir karardır.
- Güzel bir şekilde bozulmaya karşı inşa edin, sadece ihlal önleme için değil. Bu ölçekte, bir şey mutlaka tehlikeye atılacaktır. Asıl soru, bir ihlal edilen bileşenin sistemdeki geri kalanına yayılıp yayılamayacağıdır. Stadyum teknolojisi, operasyonel teknoloji ve kamu hizmetleri altyapısını kurumsal IT altyapısından ayırmak, bir olayın sınırlı tutulup tutulmayacağı arasındaki farktır.
- Her taraftarla temas noktasında müşteri kimliğini birleştirin. Bir bilet satın alan birinin, resmi site, mobil uygulama ve bir bağlı site için ayrı ayrı hesaplar oluşturması gerekmemelidir. Sadece yaratılan sürtüşme ötesinde, parçalı kimlik bir güvenlik sorunudur, çünkü bir taraftarın oluşturduğu her ek hesap, phishlenebilecek, yeniden kullanılabilecek, ifşa edilebilecek veya tehlikeye atılabilecek kimlik bilgileridir. Kimlik, sistemler arasında bölündüğünde, şüpheli davranışları izlemek veya tutarlı politikaları uygulamak için tek bir yer yoktur. Birleştirilmiş bir oturum açma deneyimi, sadece taraftar için daha iyidir, aynı zamanda güvenlik ekiplerine, her temas noktasında, gerçek zamanlı olarak kimin neye eriştiğini gösteren tek bir görünüm sağlar.
Daha Geniş Ders
Çoğu organizasyon, Dünya Kupası ölçekli bir dağıtımla karşı karşıya kalmayacaktır. Ancak temel zorluk, mega etkinliklerle sınırlı değildir. Altyapıyı hızlı bir şekilde inşa eden, yeni satıcıları entegre eden veya bir ürün lansmanını ivedi bir şekilde gönderen herhangi bir ekip, aynı temel sorunu karşılar: sınırlı bilgiyle, değişen koşullarda hızlı güvenlik kararları.
İyi bir şekilde başa çıkan ekipler, en büyük bütçelere sahip olanlar değildir. Bunlar, güvenlik önceliklerini sonuna değil başlangıcına koyan ekiplerdir. Dünya Kupası, yüksek bahislerde ve bu disiplinin bozulduğu zaman ne olduğu konusunda sadece çok pública bir hatırlatmadır.












