Siber Güvenlik
Kırmızı Takımların Anlatılmazları Ortaya Çıkardığı Zaman

Çok sayıda kuruluş kendilerini güvende hissetmelerine rağmen, bir kırmızı takım bunun aksini kanıtladığında bu güven hızla parçalanabilir.
28 yıllık saldırı güvenliği deneyimimde, gerçek dünya düşmanlarının kurumsal savunmalara uygulandığında nasıl hızlı bir şekilde güvenin çökebileceğini gördüm. Kırmızı takım operasyonları sadece sistemleri test etmez, aynı zamanda bir determinationlı ve sofistike düşmanın bakış açısına göre erişilebilecek erişim sınırlarını zorlar. Çoğu zaman, kurallar daha geniş bir şekilde uygulanır ve sadece sunucu tarafı saldırıları değil, sosyal mühendislik, kablosuz ve hatta fiziksel teknikleri de içerir. Operasyonlarımızda genellikle kataloglama düzeyinde erişim olanakları olduğunu görüyoruz.
Ekibim ve ben, ağ ayak izleri kazandık ve ayrıcalıkları yükselttik ve ticari yüksek fırınları, sürücü kodu imzalama altyapısını, maaş sistemlerini, hassas IP’leri, bankacılık ana bilgisayar sistemlerini, CCTV sistemlerini, CFO’ların posta kutularını, MRI / X-ışını makine sonuçlarını, PHI dolu dosya paylaşımlarını, birçok ilginç dosyayı, CEO’ların VPN ile şirket ağlarına bağlı ikinci evlerini ve birçok Active Directory ormanının tam karma dökümlerini kontrol altına aldık.
Bulut kaynaklarını tehlikeye atarak şirket içi ağlara geçtik ve şirket içi ağlardan bulut tabanlı ayak izlerine geçtik. Bazen, hedef ne kadar büyükse, infosec bütçesinin ölçeği ne olursa olsun, o kadar kolay olur. Bu, saldırganlar ve savunucular arasındaki doğal asimetri nedeniyle xảyor. Daha büyük ölçek, daha fazla zayıf nokta ortaya çıkar. Bu teorik riskler değil, gerçek risklerdir ve birçok kuruluş, gerçekleştirebileceğimiz düzeyde tehlikeye açık olduğunu fark etmiyor.
Ayak İzleri
Dışarıdan yapılan ihlaller, bir ayak izi ile başlar – daha derin bir ihlale yol açan ilk erişim noktası. Çalışmalarımızda, ayak izlerini dört ana türe ayırıyoruz:
1. Sosyal Mühendislik
Bu, en az ödüllü olanıdır. Kullanıcıları linklere tıklamaya veya kimlik bilgilerini ifşa etmeye ikna etmek etkili olabilir, ancak sofistike bir düşmanın becerisini yansıtmaz. Yine de, saldırganların CFO e-postalarını taklit ettiğini ve “acil” para transferi talebinde bulunduklarını veya AI tarafından oluşturulan ses klonlarını yardım masası protokollerini atlatmak için kullandıklarını gördük.
2. Parola Püskürtme
Bu düşük ve yavaş teknik, en etkili olanlardan biri olmaya devam ediyor. Ortak parolaları büyük kullanıcı listeleri boyunca tahmin ederek, saldırganlar kilitlenmeleri önler ve genellikle başarılı olurlar. Sadece “Summer2025!” gibi parolaları kullanarak, kamu kaynaklarından alınan binlerce kullanıcı adıyla ağları ihlal ettik. Sanırım her 1000 kurumsal kullanıcıdan 1’i, “summer” ve “2025” ve “25” gibi dize yasaklama uygulaması yoksa bunu seçecektir. Daha uzun parola politikaları için, “Summertime2025!” gibi bir örnek olarak tahmin ediyorum.
3. MFA Zayıflıkları
Çok faktörlü kimlik doğrulama önemlidir, ancak kusursuz değildir. Tüm güvenlik kontrollerinde olduğu gibi, kapsamlı ve tutarlı bir dağıtım anahtardır. MFA’yı, push yorgunluğu, koşullu erişim açıkları ve eski kayıt bağlantıları kullanarak atladık. Bir durumda, altı ay önce bir posta kutusunda bulduğumuz bir bağlantı kullanarak kendi cihazımızı kaydettik.
4. Özetlenebilir Zayıflıklar
Özel web uygulamaları özellikle savunmasızdır. SQL enjeksiyonu dahil olmak üzere her şeyi sömürdük, yol gezintisi, nesne serileştirme hataları, mantıksal hatalar ve temel kullanıcıların kendi fiyatlarını belirlemelerine veya yönetici erişimine yükselmelerine izin veren hatalar. Eski ticari yazılım bileşenleri, yamalanmamışsa, uzaktan kod çalıştırılmasına neden olabilir.
Gerçeklik Kontrolü: Uyumlu Olma Karşıtı Maruz Kalma
Güvenlik denetimleri genellikle güllük gülistanlık bir tablo çizer. Ancak kırmızı takımlar senaryonun dışında çalışır. Kırmızı takım operasyonlarının kuralları, standart penetrasyon testlerine göre genellikle çok daha geniştir – belirli hedeflere sahip saldırganları simüle ediyoruz.
Çok sayıda müşteri, birkaç farklı firmanın geçmiş penetrasyon raporlarına sahip olabilir, ancak “penetrasyon”un çok az gösterimi vardır. Bazen, temel dış penetrasyon testi yaparak önemli düzeyde erişimi başarmak suretiyle bu algıyı düzeltiyoruz. Algılanan ve gerçek risk arasındaki fark büyük olabilir. Kaliteli, kapsamlı penetrasyon testi, daha olgun olmayan güvenlik duruşuna sahip organizasyonlar için hedef tabanlı kırmızı takım operasyonlarından daha değerli olabilir.
AI’ın Ofansif Güvenlikteki Rolü
AI, kırmızı takımları henüz insan zekasıyla değiştirmedi, ancak iş akışımızı hızlandırıyor. AI’yi, kavram kanıtları oluşturmak, saldırı yüzeylerini analiz etmek, vishing operasyonlarında sesler simüle etmek ve hatta gerçekçi görünen phishing kampanyaları oluşturmak için kullanıyoruz. Agentic ofansif AI’nin, halka açık hata avı listelerinde üst sıralara ulaşması, neler geleceğinin bir işaretidir.
Savunucular için Empati
Ofansif rolümüze rağmen, savunuculara derin bir saygı duyuyoruz. Asimetri gerçek: savunucular 7/24 mükemmel olmak zorunda; saldırganlar sadece bir hata yapması gerekiyor. Bu nedenle raporlarımız, yalnızca zayıflıkları, öldürme zincirlerini, ekran görüntülerini ve gerçek dünya etkilerini vurgulamakla kalmaz, aynı zamanda test sırasında karşılaştığımız olumlu uygulamaları da vurgular. Bu bulgulardan daha fazla keyif alıyoruz. Eğitim vermek ve gidermek için sizinle birlikteyiz, değil de maruz bırakmak için.
SONUÇ: Anlatılmaz Olan Çoğu Zaman Önünüzdedir
Kırmızı takımlar sadece hatalar bulmaz, aynı zamanda organizasyonları rahatsız edici gerçeklerle yüzleşmeye zorlar. Güvenlik görünümü, genellikle kırılgan sistemleri, yanlış yapılandırmaları ve gözden kaçan riskleri gizler. Ve anlatılmaz olanı ortaya çıkardığımızda, eleştirmek için değil, güçlendirmek için yaparız.
Çünkü siber güvenlikte gerçeklik kontrolleri isteğe bağlı değil. “Kağıt üzerinde güvenli” ile ön sayfa ihlali arasındaki tek şey onlar.












