Temizlemek üzere çağrıldığım ihlallerin çoğu, sinematik bir sıfırıncı gün açığıyla başlamaz. Çalınmış tek bir parola, düz (segmentsiz) bir ağ ve kimse fark etmeden üç hafta boyunca yatay hareket eden bir saldırganla başlarlar. Güvenlik duvarı görevini kusursuzca yaptı; yalnızca, davetsiz misafirin çoktan arkasında durduğu bir kapıyı koruyor oldu.
Sıfır Güven'in gerçekten çözdüğü sorun budur. Pazarlama versiyonu değil, gerçeği: ağın içinde olmanın güvenilir olduğunuz anlamına geldiği varsayımından vazgeçin. 40 kişilik bir güvenlik ekibi olmayan orta ölçekli bir şirket için bu dönüşüm ulaşılabilirdir. Ancak yalnızca, onu satın aldığınız bir ürün olarak değil, bir işletim modeli olarak ele alırsanız.
Önce "güvenilir iç ağ" anlayışını ortadan kaldırın
Çoğu orta ölçekli ortamdaki en zararlı tek varsayım, çevre güvenliğinin ardındaki trafiğin güvenli olduğudur. Değildir. Bir saldırgan bir kez dayanak noktası elde ettiğinde -oltalamayla ele geçirilmiş bir dizüstü bilgisayar, açığa çıkmış bir VPN, unutulmuş bir hizmet hesabı- düz bir ağ ona binanın tamamını teslim eder.
Sıfır Güven, varsayılanı tersine çevirir. Bir kaynağa yapılan her istek; nereden geldiğine bakılmaksızın, her seferinde kimlik, cihaz durumu ve bağlam üzerinden değerlendirilir. İnsanların alıntıladığı slogan şudur: "asla güvenme, her zaman doğrula." Müşterilerime sunduğum daha yararlı çerçeve ise şu:
Saldırganın çoktan içeride olduğunu varsayın. Şimdi de bu gerçeğin önemli olmayacağı şekilde tasarlayın.
Bu zihinsel model, kararlarınızı anında değiştirir. Yalnızca insanları dışarıda tutmaya yatırım yapmayı bırakır ve ele geçirilmiş herhangi bir tek hesabın veya cihazın gerçekte neye erişebileceğini sınırlamaya başlarsınız.
Kimlikle başlayın; kazancın %70'i budur
Bu çeyrekte başka hiçbir şey yapmayacaksanız, kimliği düzeltin. Kaldıraç oradadır ve çoğu ekibin beklediğinden daha ucuzdur.
- Her yerde oltalamaya dayanıklı MFA'yı zorunlu kılın - SMS kodları değil. Yöneticiler ve üretime dokunan herkes için FIDO2 anahtarları veya platform geçiş anahtarları (passkey). Bu tek başına kimlik bilgisi tekrarı saldırılarının çoğunu durdurur.
- Tek bir kimlik sağlayıcıda birleştirin. Entra ID, Okta, Google - birini seçin ve her uygulamayı SSO üzerinden ona yönlendirin. Gölge oturum açmalar, ele geçirilmenin gizlendiği yerdir.
- Kalıcı yönetici haklarını ortadan kaldırın. Ayrıcalıklı erişimin bir görev için verildiği ve otomatik olarak sona erdiği tam-zamanında (just-in-time) yetki yükseltmesine geçin. Bir dizüstü bilgisayarda atıl duran bir etki alanı yöneticisi belirteci, saldırgana verilmiş bir hediyedir.
Verdiğim danışmanlıklarda, kimliği sıkılaştırmak, herhangi bir ağ cihazından daha fazla dolar başına risk azaltımı sağlar. Önce bunu yapın.
Ağı segmentlere ayırın, ancak pragmatik olun
Mikro segmentasyon, birçok Sıfır Güven projesinin sessizce tıkandığı yerdir; ekipler yüzlerce hizmet için iş yükü başına politikalar tanımlamaya çalışır ve boğulur. Bunu yapmayın. Kabaca başlayın ve zamanla sıkılaştırın.
Gerçekten hayata geçen bir segmentasyon sıralaması
- Önce en değerli varlıklarınızı yalıtın: finans sistemleri, müşteri veri depoları, etki alanı denetleyicileri. Bunlar pazarlama ekibinin yazıcılarıyla aynı düz VLAN üzerindeyse, işte Pazartesi göreviniz budur.
- Kullanıcı cihazlarını sunuculardan ayırın. Bir iş istasyonunun bir veritabanına rastgele bağlantı noktaları açması neredeyse hiçbir zaman gerekmez.
- Üçüncü taraf ve IoT donanımlarını -kameralar, kart okuyucular, yüklenici dizüstü bilgisayarları- varsayılan olarak çıkışı reddeden kendi segmentlerine koyun.
Bir hizmet ağı (service-mesh) doktorasına ihtiyacınız yok. Kimlik farkında proxy'ler (bir ZTNA ağ geçidi gibi), iç uygulamalar için VPN'in yerini almanıza ve her şeyi bir kerede yeniden mimarilendirmeden uygulama başına erişim denetimi elde etmenize olanak tanır.
Bunu izlenebilir kılın, yoksa körlemesine uçuyorsunuz
Telemetri olmadan Sıfır Güven, yalnızca fazladan bir sürtünmedir. Her erişim kararı, gerçekten sorgulayabileceğiniz bir günlük oluşturmalıdır. Bir şey yanlış göründüğünde, "kim, hangi cihazdan, ne zaman, neye erişti?" sorusunun beş günlük bir soruşturmaya değil, beş dakikalık bir yanıta ihtiyacı vardır.
- IdP'nizden, uç noktalarınızdan ve ZTNA ağ geçidinizden gelen günlükleri tek bir yerde merkezileştirin; mütevazı bir SIEM ya da iyi yapılandırılmış bir günlük deposu bile dağınık panolardan iyidir.
- Önemli davranışlar için uyarı oluşturun: imkânsız seyahat, ayrıcalık yükseltme, etkileşimli olarak oturum açan bir hizmet hesabı, yönetilmeyen bir cihazdan erişim.
- Erişim politikalarını üç ayda bir gözden geçirin. İzinler çürür. Mart ayında üretim erişimine ihtiyaç duyan stajyerin Eylül ayında da bu erişime sahip olmaması gerekir.
Pazartesi sabahı nereden başlamalı
Sıfır Güven bir varış çizgisi değil, bir yöndür ve gerçek ilerleme kaydetmek için her şeyi söküp değiştiren bir programa ihtiyacınız yoktur. Sıralayın:
- 1–4. haftalar: tüm yöneticiler için oltalamaya dayanıklı MFA, tek SSO, kalıcı yönetici haklarını ortadan kaldırma.
- 2–3. aylar: en değerli varlıklarınızı segmentlere ayırın, yüksek değerli bir iç uygulama için bir ZTNA ağ geçidi devreye alın, günlük kaydını merkezileştirin.
- Süregelen: segmentasyonu genişletin, cihaz durumu denetimleri ekleyin, politikaları her çeyrekte gözden geçirin.
Kötü biçimde ihlale uğrayan kuruluşlar genellikle zayıf araçlara sahip olanlar değildir. Onlar, hâlâ kendi ağlarının içine güvenenlerdir. Bu varsayımlardan hangilerini hâlâ yapıyorsunuz?