SWIFT Ağlarına Yönelik İç Ağ Sızma Testi Senaryoları ve Kurumsal Güvenlik Rehberi
SWIFT altyapısı uluslararası finans sisteminin omurgasını oluşturur. Bu altyapı nitekim küresel ölçekte her gün milyarlarca dolarlık sermaye akışına ev sahipliği yapar. Ancak bu devasa ekonomik değer, SWIFT segmentlerini siber tehdit gruplarının ana odağı haline getirir.
Kurumların dış çevre sınırlarında inşa ettiği güvenlik duvarları ne kadar sağlam olursa olsun, iç ağ bileşenlerindeki küçük bir yapılandırma hatası bu yüzden telafisi imkansız finansal yıkımlara yol açabilir. Bu rehberde SWIFT ortamlarında yürütülen iç ağ sızma testi senaryolarını, gelişmiş zafiyet vektörlerini, olay müdahalesi adımlarını ve ayrıca bütünsel savunma stratejilerini inceliyoruz.
SWIFT kaza senaryolarının büyük bölümü iç ağ segmentasyon yetersizliği ve yetki yükseltme açıklarından kaynaklanır. Kontrollü sızma testleri zafiyetleri bu nedenle finansal kayba dönüşmeden tespit eder.
SWIFT Mimarisi ve İç Ağ Tehdit Yüzeyi
SWIFT altyapısı bankalar ve finansal kurumlar arasındaki güven omurgasıdır. Dışarıdan bakıldığında geçilmez bir kale gibi duran bu yapının en kırılgan noktaları ancak genellikle kurumların kendi iç ağlarında saklıdır. Bu durum özellikle iç güvenlik denetimlerini kritik kılar. İç ağ sızma testleri, dış sınırların ötesine geçebilmiş tehdit aktörlerinin adımlarını simüle etmek amacıyla kurgulanır.
Finansal kurumlardaki SWIFT ortamları üç temel bileşenden meydana gelir. SWIFT Alliance Access veya Entry gibi iletişim yazılımlarının bulunduğu uygulama katmanı örneğin bu alanda yer alır. Mesajların imzalandığı HSM cihazlarının bulunduğu güvenlik katmanı ayrıca mevcuttur. Bu yapıların üzerinde çalıştığı veritabanı altyapısı bu doğrultuda gelir. Saldırganlar yerel banka ağındaki bir iş istasyonunu ele geçirip bu yüzden kritik segmentlere sızmayı hedefler.
Bölümleme Mimarisi ve Güven Sınırlarının Önemi
SWIFT CSCF standartları, kurumların altyapılarını katı mantıksal sınırlarla ayırmasını şart koşar. Mimaride tanımlanan güvenlik bölgeleri bu doğrultuda genel kurum ağından sıkı güvenlik kuralları ile izole edilmelidir.
Saha tecrübeleri uygulamada nitekim ciddi boşluklar olduğunu göstermektedir. Çünkü yanlış yapılandırılmış bir port geçişi tüm izolasyonu bozar. Ortak kullanılan bir etki alanı yetkisi, genel kurum ağındaki bir bilgisayardan SWIFT sunucusuna böylece doğrudan köprü kurabilir.
Zone 0 alanı doğrudan finansal mesajlaşmayı yürüten en kritik çekirdektir. Destek sistemlerinin yer aldığı Zone 1 katmanı ise SWIFT operatör terminalleri ve atlama sunucuları ile Zone 0 arasında ancak kısıtlı iletişime izin verir. İK ve e-posta sunucularının bulunduğu Zone 2 genel ağından bu kritik alanlara bu nedenle doğrudan hiçbir erişim izni verilmemelidir.
| SWIFT Bölgesi | İçerdiği Bileşenler | Temel Güvenlik Amacı | Yaygın Sızma Testi Bulgusu |
|---|---|---|---|
| Zone 0 (Güvenli Çekirdek) | SWIFT Alliance Access, HSM Cihazları, SWIFT Gateway | Doğrudan finansal mesajlaşma ve imzalama işlemlerini tam izole yürütmek. | Gözden kaçan yedekleme servisleri üzerinden yetkisiz erişim imkanı. |
| Zone 1 (Destek Sistemleri) | Jump host sunucuları, SWIFT operatör terminalleri, RDP istemcileri | Yönetimsel erişimleri kısıtlı ve denetlenebilir kanallardan sağlamak. | Atlama sunucularındaki bellek artıklarından parola sızması. |
| Zone 2 (Genel Kurumsal Ağ) | İK, Muhasebe istemcileri, Ortak AD Sunucuları, E-posta sunucuları | Standart kurumsal iş akışlarını yürütmek (SWIFT erişimi olmamalıdır). | Aşırı yetkili etki alanı hesaplarının SWIFT sunucularında parola yeniden kullanımı. |
Gerçekçi İç Ağ Sızma Testi Senaryoları
SWIFT ağlarında gerçekleştirilen iç ağ sızma testleri bu nedenle teorik güvenlik açıklarını aramanın ötesine geçmelidir. Siber güvenlik uzmanlarımız gelişmiş tehdit gruplarının finansal kuruluşlara yönelik kullandığı yöntemleri örneğin birebir taklit eder. Aşağıda SWIFT bileşenlerini hedef alan kritik pentest senaryolarını açıklıyoruz.
Yetkisiz Ağ Segmentasyonu Geçişi
Bu senaryoda uzmanımız genel kurumsal ağdaki sıradan bir IP adresinden sürece başlar. Temel amaç, kısıtlanmış SWIFT segmentine giden doğrudan veya dolaylı erişim kanallarını özellikle keşfetmektir.
Uygulama sürecinde ağ trafiğini sessizce dinliyoruz. IP yönlendirme hatalarını ayrıca inceliyoruz. Güvenlik duvarından geçen izinli portları bu sayede belirliyoruz. Kurumsal ağdan SWIFT alanına bağlanan sistem yöneticilerinin bağlantı noktalarını analiz ederek kısıtlanmış ortama bu sayede sızma yollarını deniyoruz.
Kimlik Bilgisi Ele Geçirme ve Yetki Yükseltme
SWIFT operatörleri ve sistem yöneticileri yüksek yetkili hesaplar kullanır. Saldırganların en sık başvurduğu yöntem ise etki alanı sunucuları üzerinden bu kimlik bilgilerini örneğin ele geçirmektir.
Active Directory yapısındaki Kerberoasting tekniklerini uygulayarak örneğin zayıf servis hesaplarını hedefliyoruz. Atlama sunucularında oturum açmış kullanıcıların bellek kalıntılarını da bu doğrultuda inceliyoruz. Düz metin veya hash biçimindeki parolaları böylelikle elde ediyoruz. Yerel yetkileri genişlettikten sonra bu sayede SWIFT sunucularında en üst düzey yetkilere ulaşıyoruz.
Operatör İstemcisi Manipülasyonu ve Oturum Çalma
SWIFT işlemlerinde en kritik halka operatör bilgisayarlarıdır. Çünkü saldırgan, operatörün ekranını izleyerek veya oturumunu devralarak sahte MT103 veya MT202 mesajları oluşturmayı amaçlar.
Test sürecinde operatör bilgisayarlarındaki güvenlik çözümlerinin atlatılabilirliğini özellikle değerlendiriyoruz. Tuş kaydedici ve ekran görüntüsü alma yöntemleriyle üstelik yetkili kullanıcının giriş bilgilerini takip ediyoruz. Operatörün aktif ekranı açıkken araya girme ve mesaj taslaklarını fark ettirilmeden değiştirme imkanlarını sınamaktayız.
Veritabanı ve Mesaj Kuyruğu (MQ) Müdahalesi
SWIFT yazılımları finansal mesajları arka planda ilişkisel veritabanlarında saklar. Ancak bu katmana yetkisiz erişim sağlanması mesajların gönderilmeden önce içeriğinin değiştirilmesine imkan tanır.
Sızma testinde veritabanı sunucularındaki varsayılan şifreleri örneğin arıyoruz. Yamalardan yoksun zafiyetleri ayrıca inceliyoruz. Onay bekleyen transfer kayıtlarında alıcı IBAN veya tutar bilgilerinin veritabanı seviyesinde güncellenebilirliğini böylece kontrol ederek güvenlik mekanizmalarını sınıyoruz.
Tedarik Zinciri ve Üçüncü Taraf Entegrasyon Açıkları
Modern bankacılık altyapıları SWIFT ağına bağlı yan yazılımlar barındırır. Kara para aklama tarama yazılımları ve otomatik mutabakat sistemleri örneğin bu entegrasyonların başlıcalarıdır.
Bu senaryoda doğrudan SWIFT çekirdeğine sızamayan bir saldırganın adımlarını takip ediyoruz. Yan sistemler üzerinden atlama yapma imkanlarını da bu doğrultuda araştırıyoruz. Kara para aklama yazılımının veritabanına erişerek işlem kurallarının devre dışı bırakılması gibi gelişmiş sızma kanallarını simüle etmekteyiz.
SWIFT CSCF Standartları ve Pentest İlişkisi
SWIFT Müşteri Güvenliği Programı (CSP) kurumların siber dayanıklılığını nitekim artırmayı hedefler. Bu çerçevede Müşteri Güvenliği Kontrol Çerçevesi (CSCF) bu nedenle yayınlanmıştır. İç ağ sızma testleri ise bu kontrollerin sahada fiilen çalıştığını kanıtlayan en temel doğrulama adımıdır.
Önemli CSCF Kontrolleri ve Pentest Doğrulamaları
Aşağıdaki tablo, SWIFT CSCF çerçevesinde yer alan temel maddelerin sızma testi esnasında nasıl sınandığını özetlemektedir:
| CSCF Kontrol Kodu | Kontrol Başlığı | Pentest ile Doğrulama Yöntemi |
|---|---|---|
| Kontrol 1.1 | SWIFT Ortamının İzolasyonu | Zone 0 ve Zone 1 segmentlerine dışarıdan doğrudan IP erişimi ve yönlendirme testleri yapıyoruz. |
| Kontrol 1.2 | İşletim Sistemi ve Ağ Sınırlandırılması | Gereksiz portların, servislerin ve güvensiz protokollerin varlığını tarıyoruz. |
| Kontrol 2.1 | Zararlı Yazılım Savunması | EDR atlatma tekniklerini ve yetkisiz kod çalıştırma senaryolarını deniyoruz. |
| Kontrol 4.1 | Parola ve Kimlik Yönetimi | Kaba kuvvet ve ortak parola kullanım analizlerini gerçekleştiriyoruz. |
| Kontrol 5.1 | Yönetimsel Erişimin Güvenliği | Çok Faktörlü Kimlik Doğrulama mekanizmalarının atlatılabilirliğini sınıyoruz. |
Denetim süreçlerinde SWIFT CSP özdeğerlendirme beyanlarının geçerli sayılabilmesi için bağımsız bir siber güvenlik firmasından alınmış güncel sızma testi raporları ayrıca sunulmalıdır.
Bütünsel Savunma ve Test Sonrası İyileştirme
İç ağ sızma testlerinin tamamlanması bir son değildir. Aksine bu test kurumun güvenlik seviyesini yükselten sürekli bir döngünün başlangıcıdır. Sızma testi sonucunda elde edilen bulguları risk seviyelerine göre sınıflandırarak bu yüzden hızla kapatıyoruz. Yamaları uygulamak tek başına yeterli değildir; mimari düzeyde köklü güvenlik önlemleri alıyoruz.
SWIFT Ağlarında Güvenliği Sıkılaştırma Adımları
Saldırı yüzeyini en aza indirmek ve zafiyetleri kalıcı olarak gidermek için şu mimari tedbirleri hayata geçiriyoruz:
Sıfır Güven (Zero Trust) ve Mikro-Segmentasyon
Ağ düzeyinde yalnızca VLAN ayırımı yapmak nitekim yeterli değildir. SWIFT ortamına bağlanan her istemci ve sunucu arasında bu nedenle durum bilgisini takip eden güvenlik duvarları ve uygulama katmanı çözümleri kullanıyoruz. Hiçbir bileşene varsayılan olarak güvenmiyoruz.
Ayrıcalıklı Hesap Yönetimi (PAM)
SWIFT sunucularına doğrudan RDP veya SSH erişimini tamamen engelliyoruz. Tüm yönetimsel oturumları ayrıca şifreleri kasada tutan ve MFA zorunluluğu getiren bir PAM çözümü üzerinden geçiriyoruz.
Güvenlik Bütünlüğü ve HSM Kullanımı
Finansal mesajların imzalanmasında kullanılan HSM cihazlarını en yüksek seviyede koruyoruz. Operatör makinelerini bu yüzden Dosya Bütünlük İzleme yazılımları ile izleyerek yetkisiz değişiklikleri anında tespit etmekteyiz.
SIEM ve SOAR Entegrasyonu ile Kesintisiz İzleme
Tüm log verilerini ve ağ trafiğini merkezi bir SIEM sistemine aktarıyoruz. Mesaj saatleri dışındaki beklenmeyen transfer girişimlerini veya anormal IP erişimlerini böylece otomatik SOAR senaryoları ile anında engelliyoruz.
Red Team ve Mor Takım (Purple Teaming) Çalışmalarının Katkısı
Geleneksel sızma testlerinin ötesine geçerek bu doğrultuda Mor Takım simülasyonları gerçekleştiriyoruz. Saldırı ekibi ile savunma ekibinin eş zamanlı çalışması, tespit sürelerini ve müdahale sürelerini nitekim önemli ölçüde kısaltır.
Olay Müdahalesi ve Kriz Anı Yönetimi
İç ağ sızma testleri neticesinde tespit edilen açıkların kapatılması kritik önem taşır. Ancak olası bir ihlal anında uygulanacak acil eylem planlarının varlığı da gereklidir. Saldırganların sızmayı başardığı kriz senaryolarında örneğin ilk birkaç saat finansal kaybın boyutunu belirler.
Şüpheli Transferlerde Uygulanacak İzolasyon Protokolü
Anormal bir transfer tespiti veya yetkisiz erişim alarmı durumunda SOC ekiplerimiz derhal SWIFT Gateway seviyesinde örneğin izolasyona geçer. Mesaj imzalama süreçlerini böylece askıya alıyoruz. HSM bağlantılarını pasif konuma getirerek şüpheli operatör terminallerinin ağ ile temasını kesiyoruz.
Adli Bilişim ve Kök Neden Analizi
Olay kontrol altına alındıktan sonra adli bilişim uzmanlarımız ayrıca bellek imajlarını ve veritabanı loglarını inceler. Saldırının ilk hangi nokta üzerinden gerçekleştiğini özellikle tespit ediyoruz. Böylece aynı zafiyetin tekrar kullanılmasını engelliyoruz.
Sık Sorulan Sorular
SWIFT iç ağ sızma testi ne kadar sıklıkla yapılmalıdır?
SWIFT CSCF standartları gereğince en az yılda bir kez kapsamlı sızma testi yapılması zorunludur. Bununla birlikte SWIFT altyapısında veya ağ mimarisinde majör bir değişiklik yapıldığında test tekrarlanmalıdır.
İç ağ sızma testi canlı (production) SWIFT ortamında aksamaya neden olur mu?
Profesyonel siber güvenlik ekipleri, test senaryolarını canlı sistemi aksatmayacak hassasiyetle nitekim kurgular. Tehlikeli sömürü adımları öncesinde durum değerlendirmesi yapıyoruz veya testleri öncelikle test ortamında yürütüyoruz.
SWIFT sızma testlerini kurum içindeki bilgi güvenliği ekibi yapabilir mi?
SWIFT CSP standartları çerçevesinde yürütülen özdeğerlendirme ve doğrulama denetimlerinin, nesnellik esasları doğrultusunda ayrıca yetkin bir dış siber güvenlik sağlayıcısı eliyle yürütülmesi tavsiye edilir.
Sadece dış ağ sızma testi yaptırmak SWIFT güvenliği için yeterli midir?
Hayır. Finansal siber saldırıların büyük bir kısmı nitekim oltalama e-postaları veya tedarik zinciri zafiyetleri ile iç ağa sızarak başlar. İç ağ sızma testi olmadan SWIFT segmentinin güvenliği bu yüzden doğrulanamaz.
SWIFT sızma testi sonrasında raporlama süreci nasıl işler?
Test tamamlandıktan sonra tespit edilen zafiyetleri kritiklik seviyesine göre derecelendiriyoruz. İyileştirme önerilerini içeren detaylı yönetici ve teknik rapor sunuyoruz. Kurum zafiyetleri kapattıktan sonra bu doğrultuda doğrulama testini uyguluyoruz.