Bulutta IAM Yetki Yükseltme Yöntemleri | Sibertim
Sibertim · Bulut Güvenliği · IAM

Bulutta IAM Yetki Yükseltme

Modern kurumsal altyapılarda kimlik yönetimi, klasik ağ sınırlarının yerini aldı. Günümüzde saldırganlar, kısıtlı haklardan tam yönetim yetkisine erişmek ister. Bu amaçla bulutta IAM yetki yükseltme tekniklerini yoğun biçimde kullanırlar. Ancak güvenlik uzmanları, bu kritik tehdidi durdurmak için kimlik mekanizmalarını sürekli inceler.

Geleneksel veri merkezlerindeki işletim sistemi açıklarının aksine bulut ortamları oldukça farklıdır. Saldırganlar bu sistemleri karmaşık API izinleri üzerinden hedefler. Bu nedenle kurumlar, bulut servislerinin sunduğu ayrıcalık zincirlerini derinlemesine kavramalıdır.

Hızlı Özet

Kimlik yapılandırmalarındaki aşırı geniş izinler, altyapıyı tehditlere açık hale getirir. Buna karşın ekipler sıfır güven mimarisi ve sürekli denetim ile bu riskleri önler.

Yetki Yükseltme Bulut Güvenliği IAM Politikaları Sıfır Güven
Not: Bulut platformlarında verilen tek bir kontrolsüz API izni, zincirleme hak kazanımlarıyla kök hesap kontrolüne yol açar.

Kimlik Mimarisi

Bulut bilişim platformlarında kimlik yönetimi, şirket verilerini koruyan temel yapıdır. Sistem yöneticileri kullanıcı hesaplarını, yazılımları ve otomasyon araçlarını bu sistemle yönetir. Ancak ekipler, işlerin aksamaması için rollere bazen gereğinden fazla hak tanımlar. Böylece sistem içinde keşfedilmesi zor yetki patikaları ortaya çıkar.

Kimlik tabanlı güvenlik anlayışı, eski ağ duvarlarının yerini almıştır. Geliştiriciler mikroservis yapılarında yüzlerce bağımsız servis kimliği kullanır. Çünkü bu kimlikler doğrudan bulut API uç noktalarına bağlanır. Güvenlik mühendisleri izinleri titizlikle denetlemediğinde, saldırganlar bu karmaşık ağı bir basamak yapar.

Erişim Kontrolü

Erişim kontrolü uygulanırken kapsam sınırları kesin kurallara dayanmalıdır. Nitekim küresel siber güvenlik otoritesi olan CISA, aşırı izinlerin bulut risklerini artırdığını belirtir. Dolayısıyla güvenlik analistleri kimlik envanterini düzenli biçimde çıkarır. Ekipler her rolün yetki sınırlarını dikkatle gözden geçirir.

Politika Belgeleri

Bulut sağlayıcıları izinleri JSON veya YAML belgeleriyle yapılandırır. Bu belgeler içindeki eylem kuralları ayrıcalık sınırlarını çizer. Ancak tek bir joker karakter, kullanıcıya tahmin edilemez genişlikte hak verebilir. Bu nedenle denetim ekipleri yetki kurallarını periyodik testlerle kontrol eder. Böylece olası zafiyetler erkenden saptanır.

Ayrıca yöneticiler, rol atamalarını sürekli gözden geçirmelidir. Şayet yetki matrisleri düzenli güncellenmezse güvenlik açıkları hızla büyür. Denetimsiz bırakılan kimlikler, saldırganlar için açık bir kapı niteliğindedir. Bu doğrultuda şirketler kimlik yaşam döngüsünü baştan sona planlar.

Yetki Yükseltme Yolları

Saldırganlar ele geçirdikleri ilk hesabı hızla analiz eder. Özellikle ortamdaki yetki dağılımını anlamak için API çağrıları yaparlar. Doğrudan yönetici hesabı aramak yerine kendilerine yeni haklar kazandıracak izinleri seçerler. Örneğin Amazon Web Services ortamlarında bu izinler suistimal edilebilir. Fakat zararsız görünen birkaç API yetkisi birleştiğinde üst düzey erişim doğar.

Sürüm İstismarı

Sık karşılaşılan yöntemlerden biri yeni politika sürümü oluşturmaktır. Test amacıyla verilen düzenleme hakkı, saldırganın kendi erişimini sınırsız yapmasına yarar. Benzer biçimde, eski bir sürümü varsayılan yapma izni de risk taşır. Çünkü saldırgan geçmişte oluşturulmuş geniş yetkili bir sürümü geri getirir. Dolayısıyla denetim mekanizmaları aşılır ve yetkisiz erişim gerçekleşir.

Grup Suistimali

Kullanıcı gruplarını yönetme hakkı da istismar edilen bir başka yöntemdir. Tehdit aktörü, düşük yetkili bir hesabı yönetici grubuna ekler. Böylelikle bu işlem tamamlandığı anda kullanıcı grubu üzerinden tam idari yetki kazanır. Nitekim güvenlik analistleri grup üyeliklerindeki değişimleri sıkı biçimde takip eder.

Hedef İzin Standart Görev Güvenlik Riski
iam:CreatePolicyVersion Yeni sürüm ekleme Kısıtlamaları kaldırarak hesaba tam yetki verme
iam:SetDefaultPolicyVersion Eski sürümü açma Geniş kapsamlı eski hakları yeniden işletme
iam:AddUserToGroup Kullanıcıyı gruba alma Yönetici grubuna girerek tüm hakları alma
iam:AttachUserPolicy Doğrudan hak bağlama Yönetici yetkisini doğrudan hesaba yazma
iam:PassRole Servise profil aktarma Geniş yetkili rolleri sunuculara devretme

Anahtar Üretimi

Öte yandan erişim anahtarı oluşturma izni de sızma süreçlerinde yer bulur. Başka bir hesabın adına yeni anahtar üreten saldırgan sistemde kalıcı olur. Dolayısıyla güvenlik ekipleri kimlik bazlı anahtar üretimlerini merkezi loglarla inceler. Yetkisiz anahtar üretimi fark edildiğinde acil müdahale gerekir.

Buna karşın yöneticiler, hassas API çağrılarına onay şartı koymalıdır. Çünkü çoklu onay mekanizmaları tek noktadan kaynaklanan riskleri azaltır. Böylece hesap çalınsa dahi saldırgan kritik işlemleri tek başına yapamaz.

Servis Rolleri

Bulut ortamlarında yetkiler yalnızca insan kullanıcılarla sınırlı değildir. Sunucusuz fonksiyonlar, sanal makineler ve veri işleme hatları da kimlik taşır. Geliştiriciler bu servislerin çalışması için geniş roller tanımlar. Ne var ki korumasız servis rolleri, saldırganların sistemde ilerlemesine zemin hazırlar.

Metaveri İstismarı

PassRole yetkisine sahip bir saldırgan, ayrıcalıklı bir rolü yeni sunucuya bağlar. Ardından sunucuyu başlatır ve yerel metaveri servisinden geçici belirteçleri çeker. Elde edilen bu belirteçler, ilgili servis rolünün tüm yetkilerini saldırgana kazandırır. Böylece saldırgan, hesabında olmayan hakları dolaylı yoldan kullanır.

Sunucusuz Riskler

Sunucusuz fonksiyonlar da benzer riskler barındırır. Örneğin Lambda kodunu güncelleme hakkı olan bir kullanıcı, çalışma zamanına zararlı kod ekleyebilir. Fonksiyon çalıştığında arka plandaki güçlü IAM rolü devreye girer. Nitekim tehdit çerçevesi sunan MITRE ATT&CK matrisi, bu adımı ayrıcalık yükseltme teknikleri arasında listeler.

Saldırı Akışı

İstismar Aşamaları

  1. Yetki Keşfi: İlk olarak saldırgan mevcut kimliğin çağırabildiği API eylemlerini listeler.
  2. Rol Tespiti: Ardından altyapıdaki güçlü servis rolleri ve güven bağları taranır.
  3. Kaynak Başlatma: Böylece güçlü rol, yeni bir sunucuya veya fonksiyona bağlanır.
  4. Belirteç Çekme: Daha sonra metaveri servisinden oturum anahtarları ve belirteçler toplanır.
  5. Sınırları Aşma: Sonuç olarak elde edilen anahtarlarla yönetimsel API çağrıları icra edilir.

Kaynak Sınırları

Bununla birlikte servis rolleri tanımlanırken kaynak kısıtlamaları yapılmalıdır. Bir rol yalnızca belirli kaynaklarla çalışmalıdır. Zira güçlü rollerin tüm sanal kaynaklara bağlanabilmesi güvenlik açığı yaratır. Bu doğrultuda ekipler servis bazlı kısıtlamaları titizlikle uygular.

Ayrıca konteyner katmanında çalışan servisler de kontrol altında tutulmalıdır. Özellikle Kubernetes ortamlarında açılan yetkili servis hesapları saldırganların dikkatini çeker. Bu nedenle her pod yalnızca ihtiyaç duyduğu haklarla sınırlandırılmalıdır.

Politika Açıkları

Politika belgelerinin yanlış kurgulanması, bulut güvenliğinde en yaygın sorundur. Politikalarda yıldız simgesinin bilinçsiz kullanımı tüm kapıları açar. Geliştiriciler test ortamlarında hız kazanmak için bu yola başvurur. Ancak canlı ortama taşınan bu kurallar altyapıyı savunmasız bırakır.

Güven Boşlukları

Bir diğer önemli hata, güven tanımlarında yapılan yanlışlıklardır. Bir rolün harici hesaplarca üstlenilmesine izin verilirken kontrol kriterleri unutulabilir. Saldırganlar üçüncü taraf entegrasyonlarındaki bu boşluklardan faydalanır. Dolayısıyla harici hesaplara açılan erişim noktaları sıkı kurallara bağlanmalıdır.

Ayrıca koşul bloklarının eksik bırakılması da riskleri artırır. Bir kuralın geçerli olacağı IP aralıkları belirlenmediğinde koruma zayıflar. Sonuç olarak saldırganlar ele geçirdikleri kimlikleri her yerden rahatça kullanır. Oysa koşul ifadeleri kimlik hırsızlığına karşı güçlü bir set kurar.

Atıl Hesaplar

Bunun yanı sıra silinmiş çalışanların ardında bıraktığı yetki artıkları temizlenmelidir. İşten ayrılan kişilerin hesapları açık kaldığında saldırganlar bu hesapları kullanır. Bu sebeple güvenlik ekipleri kullanılmayan hesapları düzenli olarak tespit edip sistemden siler.

Hatalı yapılandırılmış izinler kurumsal uyumluluk standartlarını bozar. Çünkü veri koruma kanunları kullanıcı yetkilerinin sınırlı tutulmasını zorunlu kılar. İhlal durumlarında kurumlar ciddi yaptırımlarla karşılaşır. Bu nedenle denetim süreçleri tavizsiz yürütülür.

Savunma Yöntemleri

Kimlik odaklı tehditleri engellemek, basit şifre önlemlerinden fazlasını gerektirir. Kurumlar, her kullanıcının sadece görevi kadar hakka sahip olduğu modeli seçmelidir. Ayrıca ekipler canlı ve test ortamlarını birbirinden ayırmalıdır. Böylelikle bu yaklaşım altyapının genel güvenliğini yükseltir.

İzin Sınırları

İlk olarak kuruluş çapında üst izin sınırları devreye alınmalıdır. Bu sınırlar, yöneticilerin bile belirli tehlikeli eylemleri yapmasını engeller. Örneğin bir kullanıcı yeni bir rol oluştursa bile yönetici hakkı veremez. Dolayısıyla bulutta IAM yetki yükseltme adımları tasarım aşamasında durdurulur.

CIEM Çözümleri

İkinci savunma katmanı, CIEM araçlarının aktif biçimde kullanılmasıdır. Bu akıllı araçlar geçmiş aktiviteleri tarayarak atıl yetkileri saptar. Nitekim kullanılmayan haklar kaldırıldığında saldırı alanı doğrudan daralır. Bunun yanı sıra çok faktörlü kimlik doğrulama her hesapta zorunlu olmalıdır.

Geçici Kimlikler

Üçüncü olarak, geçici kimlik bilgileri temel standart haline gelmelidir. Kalıcı anahtarlar yerine süresi dolan dinamik belirteçler tercih edilmelidir. Bu sayede çalınan anahtarlar kısa süre sonra işlevini kaybeder. Bu doğrultuda ekipler anahtar yenileme süreçlerini otomatik araçlarla yürütür.

Son olarak, kod şablonları güvenlik tarama yazılımlarıyla denetlenmelidir. Terraform dosyalarındaki yetki açıkları üretime geçmeden önce kapatılmalıdır. Zira güvenliği erken aşamaya almak operasyon maliyetlerini düşürür. Otomatik taramalar hataları hızla yakalar.

Tehdit Tespiti

Savunma hatlarını güçlendirmenin en iyi yolu altyapıyı anlık izlemektir. Bulut platformlarının günlükleri kimin hangi işlemi yaptığını kaydeder. Güvenlik ekipleri bu verileri analiz panellerinde toplar. Böylece hızlı tespit imkanı, saldırganın sistemde kalma süresini kısaltır.

Erken Uyarı

Kritik IAM aksiyonları anında alarm vermelidir. Örneğin mesai dışı saatte bir hesaba yönetici hakkı atanması şüphe uyandırır. Benzer şekilde farklı ülkelerden gelen sıra dışı API istekleri dikkat çeker. Dolayısıyla güvenlik uzmanları alarmları takip ederek saldırı zincirini erken safhada kırar.

Acil Müdahale

Olay müdahale planları kimlik tehditlerine uygun hazırlanmalıdır. Bir hesabın çalındığı fark edildiğinde ekipler tüm oturumları derhal kapatır. Aynı zamanda kullanıcı anahtarları geçersiz kılınır. Bununla birlikte saldırganın oluşturduğu kalıcı arka kapılar loglardan titizlikle taranır.

Ayrıca düzenli aralıklarla siber tatbikatlar düzenlenmelidir. Bu tatbikatlar ekiplerin savunma reflekslerini geliştirir. Sonuç olarak kurumlar kriz anlarında daha doğru ve hızlı kararlar alır. Hazırlıklı ekipler olayları büyümeden söndürür.

Sibertim Danışmanlığı

Kurumsal bulut varlıklarını korumak yüksek teknik tecrübe gerektirir. Sibertim, karmaşık bulut yapılarında kimlik güvenliğini sağlamak için kapsamlı çözümler sunar. Uzmanlarımız altyapınızdaki gizli yetki yollarını ve hatalı yapılandırmaları detaylı biçimde inceler.

Kimlik Denetimi

Bulut sızma testleri sürecinde ekiplerimiz saldırgan tekniklerini simüle eder. Yapılan testlerle olası yetki yükseltme yolları somut olarak çıkarılır. Bunun yanı sıra ekiplerimiz altyapınızın sürekli izlenmesini sağlayan modern araçları kurumunuza başarıyla entegre eder.

Kurumsal Avantajlar

Sibertim ile çalışarak elde edeceğiniz temel kurumsal avantajlar şunlardır:

  • Kapsamlı IAM Analizi: İlk olarak tüm roller ve kullanıcı hakları ayrıntılı biçimde taranır.
  • Sıfır Güven Dönüşümü: Ardından en az ayrıcalık modeline dayalı erişim mimarileri kurulur.
  • Saldırı Simülasyonu: Ayrıca güncel bulut teknikleri test edilerek sistem direnci ölçülür.
  • Mevzuat Uyumu: Bununla birlikte KVKK ve sektörel standartlara tam uyum sağlanır.
  • Net Çözüm Planı: Son olarak açıkları hızla kapatmak için uygulanabilir adımlar sunulur.

Kısacası altyapınızı kimlik suistimallerine karşı korumak için Sibertim danışmanlık hizmetlerinden güvenle faydalanabilirsiniz. Uzmanlarımız risklerinizi ortadan kaldıracak çözümleri sunar.

Sık Sorulan Sorular

IAM yetki yükseltme nedir?

Düşük yetkili bir kullanıcının veya servisin, yapılandırma hatalarını kullanarak sistemde daha geniş haklar elde etmesidir.

Bulut ortamlarında yetki yükseltme klasik sistemlerden nasıl ayrılır?

Klasik sistemlerde işletim sistemi açıkları kullanılır. Oysa bulutta JSON tabanlı API politikaları ve servis rolleri kötüye kullanılır.

En az ayrıcalık prensibi tek başına yeterli midir?

Bu prensip riskleri azaltır. Ancak sürekli denetim ve dinamik kontrollerle desteklenmesi şarttır.

Servis rolleri neden yüksek güvenlik riski taşır?

Servis rolleri geniş haklara sahiptir. Dolayısıyla ele geçirilen bir sunucu üzerinden bu yetkiler kolayca kötü niyetle kullanılır.

IAM açıklarını belirlemek için hangi testler yapılmalıdır?

Düzenli bulut denetimleri, kimlik güvenliği analizleri ve uzman bulut sızma testleri uygulanmalıdır.

Bulut Güvenliği IAM Riskleri Yetki Yükseltme Sıfır Güven AWS IAM Siber Savunma

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir