Gerçek Dünya Sızma Testi Senaryoları
Teorik bilgiler önemlidir, ancak sızma testini değerli kılan şey gerçekçi senaryolarla kurumun risklerini ortaya çıkarmaktır. Bu yazıda, sahada sıkça karşılaşılan ve müşterilere ciddi farkındalık kazandıran üç farklı senaryoyu adım adım inceleyeceğiz.
Senaryo 1: OSINT ile Başlayan Web Uygulaması İhlali
- Açık kaynak istihbaratı (OSINT) ile hedef alan adları, alt alanlar ve teknolojiler tespit edilir.
- Eski bir alt alan altında güncellenmeyen bir uygulama bulunur.
- Teknoloji yığını ve versiyon bilgileri üzerinden bilinen zafiyetler araştırılır.
- Düşük karmaşıklıkta bir RCE zafiyeti kullanılarak sunucuya erişim sağlanır.
- Erişim sonrası, aynı sunucu üzerindeki diğer uygulamalara yanal hareket denenir.
Bu senaryoda asıl amaç, görünürde “önemsiz” olan bir test ortamının nasıl üretim verisine giden kapı olabileceğini göstermektir.
Senaryo 2: Kimlik Avı ile VPN Erişimi Ele Geçirme
- LinkedIn ve benzeri platformlardan IT ekibinde çalışan hedefler belirlenir.
- Kurumun kullandığı VPN veya SSO çözümü hakkında teknoloji bilgisi toplanır.
- Gerçekçi görünen, marka kimliğine uygun bir phishing e-postası hazırlanır.
- E-postada, parola yenileme veya acil güvenlik uyarısı temasından yararlanılır.
- Gelen tıklamalar izlenir, girilen kimlik bilgileri kontrollü şekilde kaydedilir.
- Elde edilen kimlik bilgileriyle VPN’e giriş denenir; başarılı olursa iç ağ keşfine geçilir.
Bu senaryo sonunda, teknik zafiyetten bağımsız olarak kullanıcı farkındalığının ne kadar kritik olduğu rakamlarla gösterilir.
Senaryo 3: İç Ağda Yetki Yükseltme ve Etki Analizi
- Varsayalım ki saldırgan bir şekilde kullanıcı makinesine erişim sağladı.
- İlk adımda yerel kullanıcı haklarıyla çalışan bir shell elde edilir.
- Zayıf yapılandırılmış servisler, yanlış atanan yetkiler veya eski sürücüler üzerinden yetki yükseltme denenir.
- Alan denetleyicisine giden yol haritası çıkarılır; pass-the-hash / Kerberoasting gibi teknikler uygulanır.
- Domain Admin hakları elde edilirse, kritik sistemlere erişim ve veri sızıntısı senaryosu çalışılır.
Bu tip bir çalışma, yönetim katmanına “bir makine ele geçirilirse neler olur?” sorusunun cevabını net şekilde verir.
Raporlama ve Değer Üretme
Her senaryonun sonunda, sadece teknik detayları değil iş etkisini de anlatan bir rapor hazırlanmalıdır:
- Hangi varlıklar risk altındaydı?
- Hangi veriler sızdırılabilir durumdaydı?
- Hangi kontroller saldırıyı durduramadı?
- Hangi iyileştirmeler öncelikli?
Teknik başarı tek başına yeterli değildir; kurumun güvenlik olgunluğunu artıracak önerilerle desteklenmelidir.
Sonuç
Gerçek dünya senaryolarına dayalı sızma testleri, hem teknik ekipler hem de yönetim için güçlü bir farkındalık aracıdır. Doğru planlandığında, tek bir tatbikat bile şirketin yatırım önceliklerini tamamen değiştirebilir.
Yorumlar
GitHub ile giriş yaparak yorum yapabilirsiniz