Kategori: QIH Analizleri ve Yorumları

  • Siber Güvenlik Stratejisinde Ağ Segmentasyonunun Rolü

    Siber Güvenlik Stratejisinde Ağ Segmentasyonunun Rolü

    Makale No: 3487 

     

    Siber Güvenlik Stratejisinde Ağ Segmentasyonunun Rolü

    Siber güvenlikte en pahalı hata, her şeyi birbirine bağlamaktır. Düz ağ tasarımı, saldırgan için otoyol demektir. Bir uç nokta ele geçirildiğinde, tüm veri tabanına kadar yanal hareket serbesttir.

    Ağ segmentasyonu, bu otoyolu bölerek saldırganı yavaşlatan, görünürlüğü artıran ve zararı sınırlayan temel bir stratejidir. Güvenlik duvarı almak segmentasyon değildir. Segmentasyon bir mimari karardır.

    QIH kurucusu Ömer Akın’a göre, modern siber güvenlik stratejisinde segmentasyon, sıfır güven mimarisinin fiziksel karşılığıdır. Kimlik doğrulama olmadan hiçbir segment diğerine konuşamaz.

    Bu makalede ağ segmentasyonunun rolünü, türlerini, uygulama adımlarını ve sık yapılan hataları saha deneyimi ile ele alıyorum.

    Neden segmentasyon

    Saldırganlar artık doğrudan veri tabanına saldırmıyor. Önce bir kullanıcı hesabını ele geçiriyor, sonra ağ içinde keşif yapıyor, ayrıcalık yükseltiyor ve yanal hareket ediyor.

    Düz ağda bu hareket görünmez. Segmentli ağda her geçiş bir kontrol noktasıdır.

    Segmentasyon üç temel fayda sağlar.

    1. Patlama yarıçapını sınırlar.Bir segment ele geçirilse bile diğer segmentlere geçiş ek kimlik doğrulama gerektirir.
    2. Görünürlüğü artırır.Doğu batı trafiği izlenir hale gelir. Anormal segmentler arası iletişim hemen fark edilir.
    3. Uyumluluğu kolaylaştırır.PCI DSS, ISO 27001 ve KVKK, kritik verinin izole edilmesini ister. Segmentasyon bu gerekliliği teknik olarak karşılar.

    Segmentasyon türleri

    Fiziksel segmentasyon. Ayrı anahtarlar ve kablolama. En güvenli ama en pahalı ve esnek değil.

    VLAN tabanlı segmentasyon. Mantıksal ayrım. Maliyet etkin ama yanlış yapılandırılırsa VLAN atlama riski var.

    Mikro segmentasyon. İş yükü düzeyinde izolasyon. Yazılım tanımlı ağ ile her sunucu, hatta her uygulama kendi segmentinde. Sıfır güven için ideal.

    Kimlik tabanlı segmentasyon. Kullanıcı ve cihaz kimliğine göre dinamik erişim. Aynı VLAN içinde bile farklı politikalar.

    Nereden başlamalı

    Segmentasyon projesi envanter ile başlar. Ne koruyacağını bilmeden bölemezsin.

    Adım 1: Kritik varlık haritası. Veri tabanları, SCADA sistemleri, finans uygulamaları, yedekleme altyapısı.

    Adım 2: Trafik analizi. 30 gün boyunca doğu batı trafiğini izle. Kim kimle konuşuyor, hangi portlar kullanılıyor.

    Adım 3: Segment tasarımı. En az 5 temel segment önerilir:

    • Kullanıcı segmenti
    • Sunucu segmenti
    • Veri tabanı segmenti
    • Yönetim segmenti
    • Misafir ve IoT segmenti

    Adım 4: Politika tanımlama. Varsayılan reddet. Sadece bilinen iyi trafiğe izin ver.

    Adım 5: Aşamalı uygulama. Önce izleme modunda başla, sonra zorunlu hale getir.

    OT ve endüstriyel ağlarda segmentasyon

    Üretim ağları en kritik alan. Purdue modeli hala geçerli. Seviye 0-1 sensörler, seviye 2 kontrol, seviye 3 operasyon, seviye 4-5 kurumsal ağ.

    Bu seviyeler arasında tek yönlü veri diyodu veya sıkı güvenlik duvarı olmalı. Üretim ağından internete doğrudan çıkış olmamalı.

    QIH olarak endüstriyel tesislerde yaptığımız segmentasyon projelerinde en büyük kazanım, fidye yazılımının üretim hattına sıçramasını engellemek oldu.

    Sık yapılan hatalar

    1. Çok fazla izin veren kurallar yazmak. Herkes her şeye erişmesin.
    2. Segmentasyonu yapıp izlemeyi unutmak. Log yoksa segmentasyon kördür.
    3. Yönetim segmentini kullanıcı segmenti ile aynı yere koymak.
    4. Mikro segmentasyonu tüm ağa bir anda uygulamaya çalışmak.
    5. Üçüncü parti erişimlerini ayrı segmente almamak.

    Segmentasyon ve sıfır güven

    Sıfır güven, asla güvenme hep doğrula der. Segmentasyon bu ilkenin ağ katmanındaki uygulamasıdır.

    Kimlik doğrulama, cihaz sağlığı ve bağlam analizi olmadan segmentler arası geçiş olmaz. Bu sayede ele geçirilmiş bir hesap bile ağda serbest dolaşamaz.

    Ömer Akın’ın notu: Segmentasyon bir kere yapılan bir proje değil, yaşayan bir politikadır. Yeni uygulama geldiğinde segment politikası güncellenir.

    Sonuç

    Ağ segmentasyonu, siber güvenlik stratejisinde lüks değil, temel hijyendir. Saldırıyı önleyemezsin ama yayılmasını durdurabilirsin.

    Doğru tasarlanmış segmentasyon, SOC ekibine zaman kazandırır, uyum denetimlerini kolaylaştırır ve iş sürekliliğini korur.

    Güvenlik duvarı satın almak kolaydır. Ağı doğru bölmek zordur. Fark yaratan da budur.

     

    Not: Siber güvenlik, dijital dönüşüm ve endüstriyel sistemler konusunda danışmanlık ihtiyacı duyan kurumlar için destek sağlıyoruz. Şirketine dijital departman kurmak isteyenler için www.qihnetwork.com üzerinden dijital departman hizmeti sunuyoruz. Siber güvenlik kursları ve akademik eğitimler yakında academy.qihhub.com üzerinden başlayacak, duyurular qih.omerakin.nl/ adresinden yapılacaktır.

     

    Yazar

    Ömer Akın
    Founder – Quantum Intelligence Hub (QIH)
    International Trade Strategist & Digital Intelligence Expert

    Website: qih.omerakin.nl/
    Webshop: www.qihnetwork.com
    Academy: www.academy.qihhub.com ve www.edu.qihhub.com

     

  • Küresel İşletmeler İçin Siber Güvenlik Risk Yönetimi

    Küresel İşletmeler İçin Siber Güvenlik Risk Yönetimi

    Makale No: 3484 

    Küresel İşletmeler İçin Siber Güvenlik Risk Yönetimi

    Küresel işletmeler için siber güvenlik artık bir IT sorunu değil, bir yönetim kurulu sorunudur. Tek bir ülkede faaliyet gösteren bir şirket için risk yereldir. On ülkede ofisi, üç bulutta verisi, yüzlerce tedarikçisi olan bir yapı için risk zincirleme bir krizdir.

    QIH kurucusu Ömer Akın’a göre, küresel ölçekte siber güvenlik risk yönetimi, riski yok etmek değil, riski ölçülebilir, yönetilebilir ve kabul edilebilir seviyeye indirmektir. Çünkü sıfır risk yoktur, yönetilmeyen risk vardır.

    Bu makalede küresel işletmelerin karşılaştığı risk türlerini, tarihten gelen dersleri, modern risk yönetimi çerçevesini ve sahada uygulanabilir çözüm adımlarını anlatıyorum.

    Küresel işletmelerde risk neden farklıdır

    Yerel bir şirket için en büyük tehdit fidye yazılımıdır. Küresel bir şirket için tehdit portföyü çok daha geniştir.

    1. Regülasyon çeşitliliği.Avrupa’da GDPR, Türkiye’de KVKK, ABD’de CCPA ve eyalet bazlı yasalar, Çin’de PIPL. Aynı veri seti için dört farklı uyum kuralına uymanız gerekir.
    2. Tedarik zinciri riski.Siz güvenlisiniz ama Vietnam’daki alt yükleniciniz değil. 2021’de Kaseya saldırısı 1.500’den fazla şirketi tek bir tedarikçi üzerinden vurdu.
    3. Jeopolitik risk.Savaş, yaptırım, internet kesintisi. 2022’de Ukrayna’daki veri merkezleri fiziksel olarak hedef alındı.
    4. Kültürel ve operasyonel fark.Almanya’daki çalışan phishing eğitimini ciddiye alır, başka bir bölgedeki ekip aynı e-postaya tıklar.

    Ömer Akın’ın sahadan notu: Küresel şirketlerde en büyük risk teknoloji değil, görünmezliktir. Hangi ülkede hangi veri duruyor, kim erişiyor, kimse bilmiyor.

    Tarihten dersler: Küresel risk nasıl krize dönüşür

    NotPetya, 2017. Ukrayna merkezli bir muhasebe yazılımı üzerinden yayıldı, Maersk, Merck, FedEx dahil 60’tan fazla küresel devi vurdu. Maersk 300 milyon dolar zarar açıkladı. Tek bir tedarikçi, küresel operasyon durdurdu.

    SolarWinds, 2020. Bir yazılım güncelleme mekanizması üzerinden 18.000 kuruma sızıldı. ABD hazinesi dahil. Risk, güvenilen bir satıcıdan geldi.

    MOVEit, 2023. Dosya transfer yazılımındaki açık, dünya çapında 2.700’den fazla kurumu etkiledi. Bankalar, devletler, üniversiteler aynı anda etkilendi.

    Bu olaylar şunu gösterdi: Küresel işletmelerde risk artık tekil değil, sistemiktir.

    Modern risk yönetimi çerçevesi

    Küresel ölçekte risk yönetimi 4 sütuna oturur.

    1. Tanımla.Varlık envanteri, veri haritası, tedarikçi envanteri. Ne koruduğunu bilmeden riski yönetemezsin.
    2. Ölç.Olasılık ve etki. NIST CSF, ISO 27005, FAIR modeli. Riski renklerle değil, sayılarla konuş.
    3. Azalt.Teknik kontrol, süreç, eğitim. Riski kabul et, transfer et, azalt veya kaçın.
    4. İzle.Sürekli izleme, tehdit istihbaratı, yönetim kurulu raporlaması. Risk statik değildir.

    Küresel işletmeler için 7 kritik risk alanı

    1. Kimlik ve erişim riski.Farklı ülkelerde farklı kimlik sağlayıcılar. Ayrıcalıklı hesaplar takip edilmiyor. Çözüm: Merkezi IAM, çok faktörlü kimlik doğrulama, PAM.
    2. Veri yerleşimi riski.Verinin nerede saklanacağı yasal zorunluluk. Çözüm: Veri sınıflandırma ve bölgesel veri merkezleri.
    3. Tedarikçi riski.Üçüncü taraf riski. Çözüm: Tedarikçi güvenlik skorlaması, sözleşmeye güvenlik maddesi, yıllık denetim.
    4. Bulut yapılandırma riski.Yanlış S3 bucket, açık veritabanı. Çözüm: CSPM araçları, altyapı olarak kod, sürekli uyum taraması.
    5. Operasyonel süreklilik riski.Fidye yazılımı sonrası üretim durması. Çözüm: Bölgesel yedekleme, kriz iletişim planı, masa başı tatbikat.
    6. Uyum riski.Farklı regülasyonlar. Çözüm: Ortak kontrol matrisi. Bir kontrol ile birden fazla yasaya uyum.
    7. İnsan riski.Sosyal mühendislik. Çözüm: Yerelleştirilmiş farkındalık eğitimi, phishing simülasyonu.

    Çözüm odaklı yol haritası

    Küresel işletmeler için uygulanabilir 12 aylık plan.

    0-90 gün: Görünürlük

    • Tüm varlık ve veri envanteri çıkarılır.
    • Kritik tedarikçiler listelenir.
    • Mevcut riskler FAIR modeli ile puanlanır.
    • Yönetim kuruluna ilk risk raporu sunulur.

    90-180 gün: Temel kontroller

    • Tüm yönetici hesaplarına MFA zorunlu hale getirilir.
    • EDR/XDR tüm uç noktalara yayılır.
    • Yedekleme 3-2-1 kuralına göre test edilir.
    • Tedarikçi sözleşmelerine güvenlik ekleri eklenir.

    180-270 gün: Olgunlaşma

    • SIEM ve SOAR entegrasyonu tamamlanır.
    • Bölgesel veri sınıflandırma politikası devreye alınır.
    • Çalışan eğitimleri ülkeye özel içerikle yapılır.
    • İlk tedarikçi denetimi yapılır.

    270-365 gün: Sürekli iyileştirme

    • Kırmızı takım tatbikatı yapılır.
    • Risk iştahı yeniden tanımlanır.
    • Yönetim kurulu için çeyreklik risk skorbord hazırlanır.

    Ömer Akın görüşü: Küresel risk yönetiminde en pahalı hata, her ülkeye aynı çözümü kopyalamaktır. Çerçeve global olmalı, uygulama yerel olmalı.

    Risk yönetimini dijital departman ile kurumsallaştırmak

    Birçok küresel işletme siber güvenlik risk yönetimini proje olarak görür. Oysa bu sürekli bir fonksiyondur. Bunun için iki yol var.

    Birincisi, içeride büyük bir ekip kurmak. Maliyetli ve yavaş.

    İkincisi, dışarıdan yönetilen bir dijital departman modeli ile başlamak. QIH olarak biz bu modeli uyguluyoruz. Şirketin mevcut yapısına entegre bir sanal CISO, risk analisti ve SOC ekibi sağlıyoruz. Böylece küresel risk yönetimi bir danışmanlık raporu olarak kalmıyor, operasyonel hale geliyor.

    Dijital departman paketi, özellikle birden fazla ülkede ofisi olan ama her ülkede ayrı güvenlik ekibi kurmak istemeyen şirketler için tasarlandı. Merkezi politika, yerel uygulama.

    Akademi ve uzun vadeli marka inşası

    Risk yönetimi sadece teknoloji ile olmaz, insan ile olur. Bu yüzden QIH Akademi tarafında siber güvenlik risk yönetimi eğitimleri hazırlıyoruz. Eğitimler başladığında, bugün bu makaleleri okuyan yöneticiler ve uzmanlar, aynı dili konuşan bir topluluk olacak.

    Marka olmak, bir günde olmaz. Her makale, her eğitim, her saha notu ile inşa edilir. Ömer Akın ismi ve QIH markası, küresel işletmeler için siber güvenlik risk yönetiminde referans noktası haline gelmek için bu şekilde konumlanıyor.

    Sık yapılan 5 hata

    1. Riski sadece teknik ekip yönetiyor, yönetim kurulu dahil değil.
    2. Risk değerlendirmesi yılda bir yapılıyor, tehdit her gün değişiyor.
    3. Tedarikçi riski hiç ölçülmüyor.
    4. Farklı ülkelerdeki uyum kuralları ayrı ayrı yönetiliyor, ortak matris yok.
    5. Risk raporları teknik jargonla dolu, yönetim anlamıyor.

    Sonuç

    Küresel işletmeler için siber güvenlik risk yönetimi, bir güvenlik yatırımı değil, bir iş sürekliliği yatırımıdır. Doğru yapıldığında hem regülasyon cezalarını önler hem de müşteri güvenini artırır.

    Riskleri tanımla, ölç, azalt ve izle. Bu döngüyü kurumsallaştır. Teknoloji satın alabilirsin ama risk kültürünü inşa etmek zaman alır.

     

    Not: Siber güvenlik, dijital dönüşüm ve endüstriyel sistemler konusunda danışmanlık ihtiyacı duyan kurumlar için destek sağlıyoruz. Şirketine dijital departman kurmak isteyenler için www.qihnetwork.com üzerinden dijital departman hizmeti sunuyoruz. Siber güvenlik kursları ve akademik eğitimler yakında academy.qihhub.com üzerinden başlayacak, duyurular qih.omerakin.nl/ adresinden yapılacaktır.

     

    Yazar

    Ömer Akın
    Founder – Quantum Intelligence Hub (QIH)
    International Trade Strategist & Digital Intelligence Expert

    Website: qih.omerakin.nl/
    Webshop: www.qihnetwork.com
    Academy: www.academy.qihhub.com ve www.edu.qihhub.com