Siber Güvenlik

Güvenlik Kayması: Savunmalarınız Zamanla Neden Zayıflar (ve Bunu Nasıl Durdurursunuz)

Savunmalarınız, artık var olmayan bir şirket için inşa edildi; işte güvenlik kaymasının onları sessizce nasıl aşındırdığı ve bu gerilemeyi durdurmak için bir Pazartesi sabahı planı.

MA
Mahmoud AlharazinGüvenlik ve Yapay Zeka Strateji Danışmanı
Haziran 2025· 3 dk okuma
Paylaş

Neredeyse herhangi bir ihlal sonrası incelemesini açın; güvenliği hiç olmayan bir şirket bulmanız nadirdir. İyi bir güvenliği olan birini bulursunuz - üç yıl önce çalıştığı ortam için. Güvenlik duvarı ayarlanmıştı, erişim listesi sıkıydı, yama kadansı gerçekti. Sonra iş büyümeye devam etti ve denetimler sessizce ayak uydurmayı bıraktı.

Ben buna güvenlik kayması diyorum: tasarladığınız savunmalar ile bugün gerçekten sahip olduklarınız arasında giderek büyüyen boşluk. Hiç kimse onları zayıflatmak için oy vermez. Zayıflarlar çünkü etraflarındaki her şey değişir, kendileri ise değişmez.

Savunmalarınız bir anlık görüntüdür; işletmeniz ise bir filmdir

Devreye aldığınız her denetim, belirli bir ana yapılan bir bahistir - bu ağ, bu kullanıcılar, bu tehdit modeli. O an sona erer. 40 kişilik bir şirket için yazılmış bir kural, 400 kişide de çalışmaya devam eder. "Sadece geçiş için" tanınan bir istisna, üç CTO'dan daha uzun yaşar. Denetim başarısız olmadı. Gerçeklik, onun altından kaydı.

Kayma, tam da sessiz olduğu için tehlikelidir. "Bu politika, çalışma şeklimizle örtüşmeyi bıraktı" diye bir uyarı yoktur. Her şey, hiç de öyle olmadığı güne kadar yeşil kalır.

Kaymanın nerelerden sızdığı

Verdiğim danışmanlıklarda, aynı birkaç yer korumayı tekrar tekrar sızdırır:

  • Kimlik ve erişim. İşe başlayanlar hesap alır; ayrılanlar hesaplarını korur. Yükleniciler, asla bırakmadıkları roller biriktirir. Altı ay sonra, ayrıcalıklı erişiminizin yarısının yaşayan bir gerekçesi kalmaz.
  • Güvenlik duvarı ve bulut kuralları. Birinin bir lansmanın önünü açmak için gece 2'de açtığı "geçici" 0.0.0.0/0 kuralı. Hâlâ orada. Her zaman hâlâ orada.
  • Yapılandırma temel çizgileri. Altın imajı 2023'te sıkılaştırdınız. O zamandan beri her sunucu biraz kaydı -şurada bir hata ayıklama bayrağı, burada düşürülmüş bir şifreleme algoritması- ve kimse temel çizgiyi yeniden belirlemedi.
  • Bağımlılıklar ve yamalar. Yayınlandığı sırada güncel olan bir kütüphane, bir sonraki çeyreğe kadar üç CVE geride kalır. Kod değişmedi; dünyanın ona dair görüşü değişti.
  • İnsanlar ve süreç. Oltalama tatbikatlarını yürüten güvenlik savunucusu ayrıldı. Çalışma kılavuzu artık aylar önce arşivlenmiş bir Slack kanalını işaret ediyor.

Denetiminiz neden "iyi durumdasınız" diyor

Çünkü çoğu denetim, bir denetimin hâlâ uygun olup olmadığını değil, var olup olmadığını sınar. Belirli bir ana ait bir rapor, bir fotoğraftır - yararlı ama basıldığı anda güncelliğini yitirmiş. Saldırganlar anlık görüntülerle çalışmaz. Sürekli yoklarlar ve son incelemenizle bugün arasındaki boşluğu bulurlar.

Uyumluluk, geçip geçmediğinizi ölçer. Kayma ise, şu anda birisi denetlese hâlâ geçip geçemeyeceğinizi ölçer.

Güvenliği bitiş tarihi olan bir proje gibi ele almanın tuzağı budur. O, çalışan bir sistemdir ve çalışan sistemlerin yalnızca lansmanlara değil, bakıma ihtiyacı vardır.

Gerilemeyi nasıl durdurursunuz

Kaymayı daha fazla araçla yenemezsiniz. Onu, mevcut durumu görünür kılarak ve her denetime bir son kullanma tarihi vererek yenersiniz.

  • Durumu yıllık değil, sürekli hale getirin. Yapılandırma kayması tespiti, bulut duruş taraması ve bağımlılık uyarıları günlük olarak çalışmalı ve bir denetçiyi beklemek yerine sapma durumunda bir insana bildirim göndermelidir.
  • Erişime bir ömür süresi verin. Varsayılan olarak zaman sınırlı, tam-zamanında yetkilendirmeler kullanın. Yenilenmesi gereken erişim, sessizce birikemez. Ayrıcalıklı rolleri üç ayda bir gözden geçirin ve göz boyayarak onaylamak yerine gerçekten silin.
  • İstisnalara bir son kullanma tarihi koyun. Her "geçici" güvenlik duvarı kuralı ya da politika muafiyeti, bir kayıt ve bir sonlandırma tarihi alır. Hâlâ gerekliyse, birileri onu yeniden gerekçelendirir. Değilse, planlandığı gibi sona erer.
  • Belirli bir kadansla temel çizgiyi yeniden belirleyin. Sıkılaştırılmış yapılandırmanızı kod gibi ele alın, canlı sistemleri onunla karşılaştırın ve farklılıklara uyarı verin. Görebildiğiniz kayma, düzeltebileceğiniz kaymadır.
  • Bir sahip atayın. Adı bağlanmamış bir denetim çürür. Her kritik savunma, yalnızca varlığından değil, uygunluğundan sorumlu bir kişiye ihtiyaç duyar.

Pazartesi nereden başlamalı

Okyanusu kaynatmaya çalışmayın. En yüksek değerli tek varlığınızı seçin ve üç soru sorun: Bugün ona kim erişebiliyor ve her birinin buna hâlâ ihtiyacı var mı? Onu hangi kurallar ve istisnalar koruyor ve bunları en son ne zaman gerekçelendirdik? Yapılandırması değişse ne kadar hızlı fark ederdik? Tek bir sistem için dürüst yanıtlar almak, genellikle bu örüntüyü hepsinde açığa çıkarır.

Güvenlik, kurduğunuz bir şey değildir. Sürdürdüğünüz bir şeydir - ve kayma, dikkat etmediğiniz için ödediğiniz faizdir.

Paylaş
★ Yazar hakkında
MA

Mahmoud Alharazin — Güvenlik ve Yapay Zeka Strateji Danışmanı. Kuruluşların ve mühendislik ekiplerinin karmaşık sistemleri güvenli, güvenilir ve ölçeklenebilir altyapıya dönüştürmesine yardımcı oluyorum — fikirden dağıtıma kadar.

“Doğrudan bir uzmanla. Net kapsam, net fiyat. Hızlı hareket ederiz.”
Keşif görüşmesi ayarla

30 dakikalık görüşme · Yükümlülük yok

ALHARAZIN

Gelişmiş siber güvenlik protokolleri ve yapay zeka inovasyonuyla dijital dönüşüme öncülük ediyoruz.

© 2026 ALharazin. Tüm hakları saklıdır.