Konuyu Açan
#1
Yapay Zeka Döneminde Altyapı Güvenliği;
Son zamanlarda yapay zeka çok hızlı gelişmeye devam ediyor ve bu gelişmenin her alanda olduğu gibi siber güvenlik dünyasında da iki yüzü var. Bir yanda savunma tarafı yapay zekayı tehditleri daha hızlı tespit etmek için kullanırken, diğer yanda saldırganlar da aynı araçlardan faydalanıyor. Eskiden bir güvenlik açığını istismar edecek kodu yazmak ciddi bilgi birikimi ve zaman gerektiriyordu. Bugün ise saldırganlar yapay zeka desteğiyle açıkları sömürecek scriptleri çok daha kısa sürede hazırlayabiliyor ve bu scriptleri gün geçtikçe üzerine ekleyerek geliştirmeye devam ediyor.
Bunun sonucu olarak, bir güvenlik açığının duyurulmasıyla bu açığın gerçek saldırılarda kullanılmaya başlanması arasındaki süre giderek kısalıyor. Eskiden haftalar süren bu aralık artık bazen birkaç güne, hatta birkaç saate iniyor. Saldırılar daha otomatik, daha hızlı ve daha geniş çaplı hale geliyor. İnternete açık her yönetim paneli, güncellenmemiş her yazılım, artık saatler içinde taranıp denenebilecek bir hedef.
Burada sahada çok sık gördüğümüz bir hatanın altını özellikle çizmek istiyorum. Bazen iyi niyetle, sırf işler kolaylaşsın diye iç ağdaki bir sunucuya public IP verilip dışarıya açılıyor. En klasik örneği, birinin dışarıdan yedek alabilmesi için yedekleme sunucusunun ya da yönetim ağına erişimi olan bir makinenin internete açılması. O an küçük bir kolaylık gibi görünüyor ama aslında altyapınızın en kritik kısmına giden kapıyı ardına kadar açmış oluyorsunuz. İnterneti sürekli tarayan otomatik scriptler bu kapıyı er ya da geç buluyor ve oradan yönetim paneline, oradan da bütün sistemlere ulaşmak çok kolaylaşıyor. Bu yüzden şunu net söyleyeyim, yönetim ağına dokunan hiçbir sunucuya asla ve asla public IP vermeyin. Dışarıdan yedek alınması gerekiyorsa bunu VPN üzerinden, sadece belirli IP adreslerine izin vererek ya da yönetim ağından tamamen ayrılmış bir yedekleme ağı üzerinden yapın.
Peki başınıza böyle bir şey gelirse ne yapacaksınız? Gelin bunu birlikte adım adım konuşalım. İlk iş derin bir nefes alın, sonra yönetim panelinin internetle bağını kesin. Güvenlik duvarında panele sadece VPN ya da ofis IP adreslerinizden erişilebilecek şekilde kural yazın, açık oturumların hepsini sonlandırın ve yönetici şifrelerini değiştirin. Hipervizör sunucularında SSH açıksa onu da kapatmayı unutmayın, yoksa saldırgan panel yerine doğrudan sunuculardan devam edebilir.
Her şeyi kapatmadan önce de küçük ama hayati bir adım var. Panelin olay kayıtlarını ve sunucuların sistem günlüklerini ayrı bir yere kopyalayın. Saldırganın nereden girdiğini, hangi hesabı kullandığını ve neye dokunduğunu size ancak bu kayıtlar anlatabilir. İncelerken önce oturum açma kayıtlarına bakın, tanımadığınız bir IP ya da alışılmadık bir saat genelde işin başladığı yerdir. Sonra yeni eklenen kullanıcılara ve yetki değişikliklerine, en son da sanal makineler üzerinde yapılan işlemlere geçin. Kısa sürede yüzlerce kez tekrarlanan komut çalıştırma ya da dosya kopyalama kayıtları görürseniz, bilin ki karşınızda büyük ihtimalle otomatik bir script var.
Giriş noktasını bulduktan sonra temizliği yarım bırakmayın. Panel yöneticileri, sunucuların root hesapları, yedekleme yazılımının servis hesabı derken altyapıya dokunan bütün şifreleri yenileyin. Güncellemeleri yükleyin, yönetim erişimine iki aşamalı doğrulama ekleyin. Bu arada yedeklerinize de mutlaka bakın, çünkü saldırganların artık ilk hedeflerinden biri yedekler. En az bir kopyanın ana sistemden tamamen ayrı durması, kötü bir günü felakete dönüşmekten kurtarabilir.
Sistemleri geri açarken de acele etmeyin. Önce hipervizörleri açıp donanım sensörlerini ve sistem günlüklerini kontrol edin, aniden kapatılıp
açılan sunucularda ağ kartı ya da bellek uyarıları sürpriz . Her şey yolundaysa sanal makineleri gruplar halinde açın ve her gruptan sonra ağ trafiğini ve paket kaybını birkaç dakika izleyin. Kullanıcılarınızı da süreç boyunca bilgilendirmeyi ihmal etmeyin, kişisel
veri etkilendiyse KVKK'ya 72 saat içinde bildirim yapmanız gerekmektedir.
Kalıcı çözüm olarak şunu söyleyebilirim. Yönetim panelini vnucuyu asla internete açmayın, SSH'ı sadece ihtiyaç anındaaçın, kritik işlemler için anlık uyarı kurun ve güncellemeln yapın. Saldırganlar yapay zekayla hızlanıyorsa, bizim deonlardan bir adım hızlı olmamız gerekiyor.
Son zamanlarda yapay zeka çok hızlı gelişmeye devam ediyor ve bu gelişmenin her alanda olduğu gibi siber güvenlik dünyasında da iki yüzü var. Bir yanda savunma tarafı yapay zekayı tehditleri daha hızlı tespit etmek için kullanırken, diğer yanda saldırganlar da aynı araçlardan faydalanıyor. Eskiden bir güvenlik açığını istismar edecek kodu yazmak ciddi bilgi birikimi ve zaman gerektiriyordu. Bugün ise saldırganlar yapay zeka desteğiyle açıkları sömürecek scriptleri çok daha kısa sürede hazırlayabiliyor ve bu scriptleri gün geçtikçe üzerine ekleyerek geliştirmeye devam ediyor.
Bunun sonucu olarak, bir güvenlik açığının duyurulmasıyla bu açığın gerçek saldırılarda kullanılmaya başlanması arasındaki süre giderek kısalıyor. Eskiden haftalar süren bu aralık artık bazen birkaç güne, hatta birkaç saate iniyor. Saldırılar daha otomatik, daha hızlı ve daha geniş çaplı hale geliyor. İnternete açık her yönetim paneli, güncellenmemiş her yazılım, artık saatler içinde taranıp denenebilecek bir hedef.
Burada sahada çok sık gördüğümüz bir hatanın altını özellikle çizmek istiyorum. Bazen iyi niyetle, sırf işler kolaylaşsın diye iç ağdaki bir sunucuya public IP verilip dışarıya açılıyor. En klasik örneği, birinin dışarıdan yedek alabilmesi için yedekleme sunucusunun ya da yönetim ağına erişimi olan bir makinenin internete açılması. O an küçük bir kolaylık gibi görünüyor ama aslında altyapınızın en kritik kısmına giden kapıyı ardına kadar açmış oluyorsunuz. İnterneti sürekli tarayan otomatik scriptler bu kapıyı er ya da geç buluyor ve oradan yönetim paneline, oradan da bütün sistemlere ulaşmak çok kolaylaşıyor. Bu yüzden şunu net söyleyeyim, yönetim ağına dokunan hiçbir sunucuya asla ve asla public IP vermeyin. Dışarıdan yedek alınması gerekiyorsa bunu VPN üzerinden, sadece belirli IP adreslerine izin vererek ya da yönetim ağından tamamen ayrılmış bir yedekleme ağı üzerinden yapın.
Peki başınıza böyle bir şey gelirse ne yapacaksınız? Gelin bunu birlikte adım adım konuşalım. İlk iş derin bir nefes alın, sonra yönetim panelinin internetle bağını kesin. Güvenlik duvarında panele sadece VPN ya da ofis IP adreslerinizden erişilebilecek şekilde kural yazın, açık oturumların hepsini sonlandırın ve yönetici şifrelerini değiştirin. Hipervizör sunucularında SSH açıksa onu da kapatmayı unutmayın, yoksa saldırgan panel yerine doğrudan sunuculardan devam edebilir.
Her şeyi kapatmadan önce de küçük ama hayati bir adım var. Panelin olay kayıtlarını ve sunucuların sistem günlüklerini ayrı bir yere kopyalayın. Saldırganın nereden girdiğini, hangi hesabı kullandığını ve neye dokunduğunu size ancak bu kayıtlar anlatabilir. İncelerken önce oturum açma kayıtlarına bakın, tanımadığınız bir IP ya da alışılmadık bir saat genelde işin başladığı yerdir. Sonra yeni eklenen kullanıcılara ve yetki değişikliklerine, en son da sanal makineler üzerinde yapılan işlemlere geçin. Kısa sürede yüzlerce kez tekrarlanan komut çalıştırma ya da dosya kopyalama kayıtları görürseniz, bilin ki karşınızda büyük ihtimalle otomatik bir script var.
Giriş noktasını bulduktan sonra temizliği yarım bırakmayın. Panel yöneticileri, sunucuların root hesapları, yedekleme yazılımının servis hesabı derken altyapıya dokunan bütün şifreleri yenileyin. Güncellemeleri yükleyin, yönetim erişimine iki aşamalı doğrulama ekleyin. Bu arada yedeklerinize de mutlaka bakın, çünkü saldırganların artık ilk hedeflerinden biri yedekler. En az bir kopyanın ana sistemden tamamen ayrı durması, kötü bir günü felakete dönüşmekten kurtarabilir.
Sistemleri geri açarken de acele etmeyin. Önce hipervizörleri açıp donanım sensörlerini ve sistem günlüklerini kontrol edin, aniden kapatılıp
açılan sunucularda ağ kartı ya da bellek uyarıları sürpriz . Her şey yolundaysa sanal makineleri gruplar halinde açın ve her gruptan sonra ağ trafiğini ve paket kaybını birkaç dakika izleyin. Kullanıcılarınızı da süreç boyunca bilgilendirmeyi ihmal etmeyin, kişisel
veri etkilendiyse KVKK'ya 72 saat içinde bildirim yapmanız gerekmektedir.
Kalıcı çözüm olarak şunu söyleyebilirim. Yönetim panelini vnucuyu asla internete açmayın, SSH'ı sadece ihtiyaç anındaaçın, kritik işlemler için anlık uyarı kurun ve güncellemeln yapın. Saldırganlar yapay zekayla hızlanıyorsa, bizim deonlardan bir adım hızlı olmamız gerekiyor.
