CISA Red Team Testi: İki Kurumun Güvenlik Müdahalesi Arasındaki Farklar
Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), iki farklı organizasyon üzerinde eş zamanlı olarak gerçekleştirdiği Red Team değerlendirmelerinin sonuçlarını yayımladı. Her iki senaryoda da saldırı ekibi, kurumların ağlarına sızarak tam yetki erişimi elde etmeyi ve hassas iş sistemleri ile bulut kaynaklarına ulaşmayı başardı. Ancak kurumların bu sızma girişimlerine verdiği yanıtlar, savunma kapasiteleri arasındaki uçurumu ortaya koydu.
Değerlendirme sonucunda A kurumu, saldırı faaliyetlerini tespit etme veya sınırlama konusunda tamamen başarısız oldu. Buna karşılık B kurumu, sızma girişimlerini hızla tanımlayarak etkilenen sistemleri izole etti ve saldırganları kısıtlı bir hareket alanına zorladı. CISA, bu farklılığın temelinde yatan nedenleri analiz ederek kritik altyapı kurumları için önemli dersler çıkardı.
Kurumların yaşadığı en büyük sorunlardan biri, ayarlanmamış tespit araçları nedeniyle gözden kaçan tehditler oldu. İyi tanımlanmış bir temel yapı ve alert filtreleme mekanizması olmayan ortamlarda, rutin uyarıların çokluğu savunma ekiplerini boğarak gerçek tehditlerin fark edilmesini engelledi. Ayrıca organizasyonel silolar ve bürokratik engeller, olay müdahale süreçlerini ciddi şekilde yavaşlattı. Güvenlik araçlarının etkinliği, onları destekleyen süreçlerin ve ekiplerin yetkilendirilmesiyle doğrudan bağlantılı olduğu için parçalı iletişim yapısı savunmayı zayıflattı.
Bulut ortamları, kurumların güvenlik kontrolleri konusunda en çok hafife aldığı alanlardan biri olarak öne çıktı. CISA, bu tür sızmalara karşı kurumların; iş yükü kimlikleri için Conditional Access politikalarını uygulamalarını, kullanılmayan izinleri izlemelerini ve bulut ihlallerinde erişim belirteçlerinin (tokens) hızla iptal edilmesini sağlayacak prosedürleri düzenli olarak gözden geçirmelerini tavsiye ediyor.


