CISO Insight / Mehmet Girgin

Partner Spotlight

Mehmet Girgin
Managing Partner, Technology Lead
AXERA – Quasys

Partner Spotlight

Flat Network”ün Bedeli: Mikrosegmentasyon ve “Lateral Movement”ın Sınırlanması

Siber güvenlik yatırımlarının büyük kısmı uzun yıllar boyunca daha çok kurumun dışarıdaki yapılarına yönelmiş durumdaydı: güvenlik duvarları, ağ geçitleri, kimlik doğrulama sistemleri gibi. Bu katmanlar hâlâ gerekli, ancak günümüz saldırılarında belirleyici etkenler genellikle içeride yaşanıyor. Saldırgan tek bir zayıf noktadan sızdıktan sonra ağ içinde serbestçe ilerliyor ve fidye yazılımı vakalarında hasarı büyüten de çoğu zaman bu “lateral movement” oluyor.

Kurum ağlarının önemli bir kısmı hâlâ “flat network” yapısında çalışıyor. Konteyner ve Kubernetes tabanlı altyapılarda varsayılan ayarlar, her servisin diğer her servisle iletişim kurmasına izin veriyor. Test ortamında unutulmuş bir servis, aynı “cluster”daki ödeme veritabanına teknik olarak ulaşabiliyor.

Mikrosegmentasyon, ağı tek tek servisler, pod ve port iletişimi seviyesine kadar ayırarak bu erişimi daraltıyor. Varsayılan olarak tüm trafik kapalı tutuluyor ve yalnızca iş için gerekli bağlantılara izin veriliyor. Bir ihlal yaşandığında etkisi, saldırganın ilk ulaştığı servisle sınırlı kalıyor. “Zero Trust” stratejisinin ağ katmanındaki somut uygulaması da bu.

Segmentasyon projelerinin yaygınlaşmasını en çok yavaşlatan etken, kuralların elle ve varsayımlara dayanarak yazılması. İş birimleri, hatalı bir kuralın canlı ortamını (production) durdurabileceğinden haklı olarak endişe ediyor ve bu endişe birçok projeyi yıllarca bekletiyor.

Sürdürülebilir bir yaklaşım üç adımdan oluşuyor:

  • Görünürlük: Hangi servisin kiminle ve hangi “process” ve port üzerinden konuştuğunu gerçek trafik üzerinden görmek.
  • Politika: “Least privilege” kurallarını gözlemlenen trafikten üretmek, her değişikliği onaya sunmak ve gerektiğinde tek adımda geri alabilmek.
  • Tespit ve müdahale: Politikayı aşan şüpheli hareketi yakalamak, ilgili servisi izole etmek ve izolasyonun etkili olduğunu doğrulamak.

Konunun “Governance” ve “Compliance” boyutu da giderek ağırlık kazanıyor. Denetçiler, segmentasyonun fiilen uygulandığına ve her değişikliğin sorumlusunun belli olduğuna dair kanıt bekliyor. Finans ve kamu sektöründe ise telemetri verisinin kurum sınırları içinde kalması temel bir gereklilik olarak öne çıkıyor.

Her ihlali önlemek mümkün olmayabilir, ancak bir ihlalin ne kadar yayılabileceği kurumun kendi kontrolünde. Mikrosegmentasyon, bu kontrolü sağlamanın en doğrudan yollarından biri.