İletişim
Bütün yazılarKimlik güvenliği

Dizin, geri kalan her şeyin üstünde durduğu zemin

Bir dizin hatalarla değil sıradan yönetim işleriyle kayar. Tek seferlik denetimle sürekli değerlendirmenin ayrı ürünler olmasının sebebi bu.

Bir dizin nadiren bozulur. Sürüklenir. Pazartesi günü bir gruba üye eklenir, bir geçiş projesi için tanınan yetki devri hiç geri alınmaz, bir servis hesabı bir kez ihtiyaç duyduğu hakları elinde tutar. Bu değişikliklerin her birini, sebebi olan biri onaylamıştır ve hiçbiri yönetim konsolunda hata olarak görünmez. Alıcının aslında karar verdiği soru şu. Bu değişikliklerin toplamda ürettiği durumu görmek üzere hangi araç kurulmuş.

Bir olayı yeniden kurmaya çeviren adım

Fidye yazılımı operatörlerinin her sunucuya ulaşması gerekmez. Her sunucunun zaten güvendiği sisteme ulaşmaları gerekir. Etki alanı denetleyicileri üzerinde hak taşıyan bir hesap, etki alanına katılmış her makinede kimlik doğrulayabilir, herhangi bir parolayı sıfırlayabilir, kendi Kerberos biletlerini üretebilir, kendisini kayda alacak günlüklemeyi kapatabilir ve korumak için var olduğu dizine karşı kimlik doğrulayan yedekleme altyapısına erişebilir. O andan sonra soru, hangi makinelerin şifrelendiği olmaktan çıkar ve hangi kimlik bilgilerine hâlâ güvenilebileceği olur. Aralarında Australian Signals Directorate bünyesindeki Australian Cyber Security Centre ile Yeni Zelanda'nın National Cyber Security Centre'ının bulunduğu altı kamu kurumu, Active Directory ihlallerini tespit etme ve azaltma başlıklı ortak rehberde bunu açıkça yazıyor. Active Directory'yi içeren bir ihlale müdahale etmek ve o ihlalden çıkmak zaman alıcı, maliyetli ve aksatıcı olabilir.

Bir hesabı o konuma taşıyan şey sürüklenmedir ve bunun ne kadar sessiz olduğunu Microsoft'un kendi belgeleri anlatıyor. Active Directory saldırı yüzeyini daraltmak sayfası, Enterprise Admins, Domain Admins ya da Administrators gruplarından birinin üyesinin dizini manipüle edip diğerlerine üyelik kazanabildiğini kaydediyor, dolayısıyla olası ayrıcalık açısından üçünün fiilen birbirine denk sayılması gerekiyor. Bir yöneticiyi birinden çıkarıp diğerinde bırakmak organizasyon şemasını değiştirir, erişim menzilini değiştirmez.

Aynı sayfa, bir temizliğin geride ne bıraktığını da anlatıyor. Bir hesap korumalı bir gruptan çıkarıldığında, biri elle sıfırlamadıkça adminCount özniteliği 1 olarak kalır ve hesap, içinde bulunduğu kuruluş biriminden izinleri devralmamayı sürdürür. Yetki devri modeliniz o hesabın OU tarafından yönetildiğini söyler. Yönetilmez, ve hesabın özellik sayfasında bunu söyleyen hiçbir şey yoktur. Altı kurumun aynı rehberi, güvenlik sorunlarını teşhis edecek araçların sınırlılığını, Active Directory'yi saldırgan için çekici kılan dört özellikten biri olarak sayıyor, izin veren varsayılan ayarlar, karmaşık izinler ve eski protokol desteği ile birlikte. Konsol nesneleri listeler. Saldırı yolu ise nesneler arasındaki ilişkidir.

Anlık tarama ile sürekli denetim farklı araçlardır

NIST, bilgi güvenliğinde sürekli izlemeyi SP 800-137 belgesinde, kurumsal risk yönetimi kararlarını desteklemek üzere bilgi güvenliği, zafiyetler ve tehditler hakkında sürekli farkındalığı korumak olarak tanımlıyor ve aynı belge, veri toplamanın ne kadar sık olursa olsun ayrık aralıklarla yapıldığını ekliyor. Süreklilik, kesintisizlik iddiası değildir. Aralığın, veriye dayanarak alınan bir kararın hâlâ elinizdeki ortamla ilgili olmasına yetecek kadar kısa olduğu iddiasıdır.

Bu yüzden buradaki ayrım takvim ayrımı değil ürün ayrımıdır. Anlık tarama, dizini bir temel çizgiyle karşılaştırır ve elinize bir liste verir. Purple Knight böyle çalışır ve hiç denetlenmemiş bir dizinde üzerinde çalışılacak bulgular çıkarır. Taramanın veremeyeceği şey farktır, çünkü çıkarma işlemini yapacağı bir önceki durumu saklamaz. Semperis ve Tenable Identity Exposure aynı kategorinin kurumsal ucunda durur ve ikisi de Active Directory çevresinde kuruludur. Buradaki bir ürüne sorulacak soru, ne sıklıkta çalıştığı değildir. İki çalışma arasında neyi sakladığı, geçen ay var olmayan bir yolun şimdi var olduğunu söyleyip onu açan değişikliği adlandırabildiği, sorulacak olan budur.

Dizin ile bulut arasındaki dikiş

Halihazırda bir dizini olan bir ortama Microsoft 365 kiracısı eklemek, ikinci bir kimlik sistemi ve ikisi arasında bir güven ilişkisi kurar. Bir AWS ya da Google Cloud hesabı eklemek üçüncüsünü kurar. Microsoft'un olay müdahale ekibi, bulut kimlik ihlallerini önleme dersleri yazısında, şirket içi Active Directory ihlalinin Microsoft Entra kiracısının ihlaline yol açtığı çok sayıda soruşturmada çalıştığını, federasyonlu kimlik sağlayıcılarının kurumlarda yönetimsel bir kör nokta oluşturduğunu ve hibrit kimliğin mimari olarak karmaşık ve çok parçalı olduğunu yazıyor.

Bu kör nokta teknik olmadan önce kurumsaldır. Dizin ekibi ile bulut ekibi farklı tarihlerde inceleme yapar ve her biri kendi tuttuğu yarı hakkında haklı olabilirken, saldırı yolu iki yarının dikişinden geçer. Bir tarafı okuyup diğerini okumayan bir ürün bunu göremez, takvimi ne olursa olsun.

İnsan olmayan hesaplar

İnsan olmayan hesaplar yeni değildir, ama kategori biçim değiştirdi. Bir servis hesabı bilerek, bir yönetici tarafından, adı konmuş bir sistem için, birinin onaylamak zorunda olduğu bir talep üzerinden açılırdı. Otomatik ajanlara şimdi verilen kimlikleri ise geliştiriciler ve araçların kendisi açıyor. Bir ajan çatısı bir uygulama kaydeder, bir kapsam ister ve bir token alır. Bunun hızı, bir değişiklik kurulunun toplanma hızı değil, yazılımın yazılma hızıdır. Aldığı kapsam o an ne uygun düştüyse odur, çünkü bir izin hatasını aşmanın hızlı yolu kapsamı genişletmektir ve iş bir kez çalıştıktan sonra kimseyi geri dönüp o kapsamı daraltmaya götüren bir şey olmaz. Sonra proje biter, kimlik bitmez, çünkü bir ajan istifa etmez ve işe giriş, görev değişikliği ve ayrılış süreçlerinin işleyeceği bir ayrılan yoktur.

Bu, yukarıda anlatılan sürüklenmenin ta kendisidir, başka bir yönden ve daha hızlı geliyor. Microsoft'un olay müdahale ekibi, iş yükü kimliklerine sıklıkla gerekenden çok daha yüksek ayrıcalıklar verildiğini ve bunlardan gelen kötü niyetli faaliyetin fark edilmediğini, çünkü tespit mantığının kullanıcı kimliklerine odaklandığını bildiriyor. İnsan hesaplarını inceleyip geri kalan her şeyi altyapı sayan bir araç, saldırı yüzeyinin küçülen bir parçasını ölçüyor demektir. Dolayısıyla bir üreticiye sorulacak soru, insan olmayan kimliklerin desteklenip desteklenmediği değildir. Bunu ele alan ürünü, veri sayfasında listeleyen üründen üç dar soru ayırır.

  • İnsan olmayan kimliklerden hangilerinin hiç kullanmadığı kapsamları taşıdığını ve ürünün bunu nasıl bulduğunu sorun.
  • Hangilerinin doksan gündür kimlik doğrulamadığını ve hâlâ canlı bir token ya da anahtar taşıdığını sorun.
  • Hangilerinin ayrıcalıklı bir nesneye bir yetkiyle değil, iki ya da üç yetkiden oluşan bir zincirle ulaştığını sorun.

IAM, PAM ve kimlik duruşu denetimi üç farklı soruyu cevaplar

IAM, kimin erişimi olması gerektiğine karar verir ve insanlar işe girdikçe, görev değiştirdikçe ve ayrıldıkça bu erişimi açar ve kapatır. PAM, ayrıcalıklı erişim bir kez var olduktan sonra nasıl kullanıldığını yönetir, kimlik bilgilerini kasada tutar, bir zaman penceresi için verir ve oturumu kaydeder. Kimlik duruşu denetimi ise bu ikisinin ürettiği yapılandırmayı, ikisinin de dokunmadığı her şeyle birlikte okur ve o yapılandırmanın şu anda neye izin verdiğini raporlar. İkisine sahip olmak üçüncüsünü üretmez. Bir ortam IAM ve PAM'i düzgün çalıştırırken sıradan bir hesaptan etki alanı haklarına giden bir yolu yine de barındırabilir, çünkü o yol iç içe gruplardan, ACL'lerden, yetki devirlerinden ve sertifika şablonlarından kuruludur ve bunların hiçbirini bir hesap hazırlama akışı yönetmez.

Biz üçüncüsünü taşıyoruz, diğer ikisini taşımıyoruz. ICM'in kimlik duruşu ürünü var, IAM ve PAM ürünü yok, ve bunu kimlik alanı sayfası da yazıyor. Kimlik bilgisi kasası arayan bir alıcının bunu erkenden duyması, portföy sayfasının sonuna kadar okumasından iyidir.

Portföyümüzde nereye oturuyor

Forestall; Active Directory, Entra ID, Azure, Microsoft 365, AWS IAM, Google Cloud IAM ve Google Workspace'i birlikte okur, bunu salt okunur bağlayıcılarla, uç nokta ajanı olmadan ve Domain Admin ya da dengi bir hak istemeden yapar. Hesapları, grupları, politikaları ve aralarındaki ilişkileri haritalar, insan olmayan kimlikleri insan olanlarla birlikte inceler ve ayrıcalık yükseltme yollarını düzeltme adımı ekli olarak döndürür.

Buradan devamı