Ağ altyapısı — hizmet detayı

Ağ Güvenliği

Asıl soru içeri girilip girilmeyeceği değil, girildikten sonra nereye kadar gidilebileceği. Bu sorunun cevabını ağ topolojisi verir.

Done Dynamics ağ güvenliği çalışmaları yürütüyor: VLAN segmentasyonu, yatay hareketin kesilmesi, içerik filtreleme, saldırı tespiti, erişim denetimi ve güncellenemeyen cihazların izolasyonu. Ofis, otel, fabrika ve çok şubeli işletmelerde; Alanya ve Antalya çevresinde yerinde, Türkiye genelinde uzaktan.

Sahada gördüğümüz en yaygın yapı hâlâ tek düz ağ: muhasebe bilgisayarı, üretim kontrolcüsü, kamera kayıt cihazı, misafir telefonu ve yedekleme sunucusu aynı adres aralığında, birbirini görebilecek şekilde duruyor. Bu kurulumda ele geçirilen ilk cihaz, tüm kurumun anahtarı oluyor. Segmentasyon pahalı bir yatırım değil — çoğu zaman mevcut anahtarların zaten desteklediği ama hiç kullanılmayan bir yetenek. Bizim işimiz o yeteneği veri akışına göre planlayıp kademeli olarak devreye almak ve sonucu test ederek belgelemek.

Çevredeki trafiği denetleyen tarafı ayrı bir sayfada anlattık: firewall kurulumu ve kural yönetimi. İki çalışma çoğu kurumda tek proje olarak yürür.

Katmanlı savunma

Hangi katman neyi durdurur

Katmanlar birbirinin yerine geçmez. Her biri farklı bir soruyu cevaplar ve biri eksikse cevap eksik kalır.

Çevre

Kurumun dışa bakan yüzü: güvenlik duvarı, dışarı açılan servisler, uzak erişim ve içeriden dışarıya çıkan trafik. Dışarıdan gelen tarama ve otomatik saldırı denemelerinin büyük kısmı burada durur. Durduramadığı şey, davetle içeri giren şeydir — açılan bir ek dosya, ziyaret edilen bir bağlantı.

Segment

Kurumun içindeki duvarlar. Bir cihaz ele geçirildikten sonra zararın nereye kadar yayılacağını belirleyen katman budur. Çevre savunması "içeri girdi mi" sorusunu, segmentasyon "girdikten sonra nereye kadar gidebilir" sorusunu cevaplar. İkincisi neredeyse her zaman daha belirleyicidir.

Uç nokta

Bilgisayar, sunucu ve mobil cihazdaki koruma: zararlı yazılım tespiti, disk şifreleme, yama durumu. Segmentasyon zararın yayılmasını engeller, uç nokta koruması zararın ilk kez oluşmasını zorlaştırır. Üç katman birbirinin yerine geçmez.

Kimlik ve yetki

Katmanlar arasında yatay duran halka. Kim hangi kaynağa ulaşabilir, yönetici yetkisi kimde, parola politikası ne, çok faktörlü doğrulama nerede zorunlu. Ağ tarafı ne kadar iyi kurulursa kurulsun, paylaşılan bir yönetici hesabı bütün planı geçersiz kılar.

İşin kalbi

VLAN segmentasyonu ve yatay hareketin kesilmesi

Bir cihaz ele geçirildiğinde zararın nereye kadar yayılacağını belirleyen tek şey budur. Saldırganın ilk girdiği yer neredeyse hiçbir zaman hedefi değildir; hedefe içeriden yürüyerek gider. Segmentasyon, o yürüyüşü kesen duvardır.

Aşağıdaki sekiz madde, bir segmentasyon çalışmasında sırayla ele aldığımız başlıklar.

  • Segmentasyonun asıl ölçüsü şudur: muhasebe bilgisayarlarından biri ele geçirildiğinde saldırgan üretim hattındaki kontrolcüye, kamera kayıt cihazına ve yedekleme sunucusuna ulaşabiliyor mu. Düz bir ağda cevap her zaman evet.
  • Ayrım işlevle başlar, katla değil. Aynı odadaki iki bilgisayar farklı segmentlerde olabilir; farklı binadaki iki sunucu aynı segmentte. Kat planı değil, veri akışı çizilir.
  • Tipik ayrım seti: personel, sunucu, misafir, kamera ve fiziksel güvenlik, üretim ve otomasyon, yönetim ağı, ödeme sistemleri. Her segmentin diğerine hangi porttan konuşacağı ayrı ayrı yazılır.
  • Segmentler arası trafik varsayılan olarak kapalıdır ve yalnızca yazılı ihtiyaç kadar açılır. Personel ağının sunucu ağına ihtiyacı belirli birkaç uygulama portudur; geri kalanı kapalı kalır.
  • Yönetim ağı ayrı tutulur. Switch, güvenlik duvarı, erişim noktası ve sanallaştırma yönetimi kullanıcı ağından erişilebilir olduğunda, ele geçirilen tek bir bilgisayar altyapının tamamını açar.
  • Yedekleme hedefine yalnızca yedekleme sunucusu ulaşır. Fidye yazılımı vakalarında en belirleyici tek karar budur — yedeklere ulaşamayan bir zararlı, felaketi kesintiye indirger.
  • Segmentasyon kâğıt üzerinde kalmaz, test edilir. Kurulumdan sonra bir segmentten diğerine ulaşma denemesi yapılır ve sonuç raporlanır. Test edilmemiş segmentasyonun çalıştığını varsaymak yaygın bir hata.
  • Var olan bir ağda segmentasyon kademeli yapılır. Önce en kritik ayrım — genellikle sunucu ve yedekleme — sonra kamera ve otomasyon, en sonda kullanıcı segmentlerinin ayrıştırılması. Her adım ayrı pencerede, geri alma planıyla.
İçerik filtreleme

Dışarıya çıkan trafiğin denetimi

Filtreleme yalnızca erişim politikası değil; bulaşmış bir cihazın dışarıyla konuşmasını kesmenin de en ucuz yolu.

Kötü amaçlı alan adı engelleme

Zararlı yazılımın çoğu bulaştıktan sonra dışarıya bağlanmaya çalışır. Bilinen komuta sunucusu adreslerinin isim çözümlemesi seviyesinde engellenmesi, bulaşmayı bir olaydan bir uyarıya indirir. Engellenen istekler kaydedilir; hangi cihazdan geldiği doğrudan görünür.

Kategori bazlı erişim politikası

Kumar, yetişkin içerik ve bilinen dolandırıcılık siteleri gibi kategorilerin kapatılması. Politika kullanıcı grubuna ve çalışma saatine göre farklılaşabilir; istisna talepleri yazılı işlenir ve süreli açılır.

Misafir ağı politikası

Misafir trafiği kurum ağını hiç görmez, doğrudan internete çıkar. Bant genişliği sınırı, oturum süresi ve cihazlar arası izolasyon tanımlanır — aynı ağdaki iki misafir cihazının birbirini görmemesi çoğu kurulumda atlanan ayrıntıdır.

Şifreli trafik kararı

Trafiğin büyük kısmı şifreli; filtrelemenin ne kadar derine ineceği bir tercih. Çözümleme yapılacaksa hangi kategorilerin kapsam dışı bırakılacağı (bankacılık, sağlık) ve çalışanların bilgilendirilmesi kurulumun parçasıdır.

Tespit

Anormal olanı görmek

Neyin anormal olduğu ağdan ağa değişir. Bu yüzden eşikler hazır gelmez, o ağın kendi normali ölçülerek belirlenir.

Port tarama davranışı

Bir cihazın ağdaki diğer cihazları sırayla yoklaması normal bir kullanıcı davranışı değildir. Genellikle keşif aşamasının ilk işaretidir ve yatay hareketten önce gelir. Eşik ayarlanır, yönetim ve izleme sistemleri istisna listesine alınır.

Anormal trafik hacmi

Gece yarısı dışarıya yüklenen büyük veri, alışılmadık saatte açılan yüzlerce oturum, tek bir cihazdan gelen olağandışı istek yoğunluğu. Ölçüt sabit bir sayı değil, o ağın kendi normali — bu yüzden bir referans dönem ölçülür.

Bilinen istismar imzaları

Yayımlanmış açıklara yönelik saldırı denemelerinin tanınması. İmza setleri güncel tutulur ve hangi imzanın engelleyeceği hangisinin yalnızca uyaracağı ayarlanır; yanlış pozitif üretim hattını durdurabilir.

Kimlik doğrulama anomalileri

Art arda başarısız oturum açma denemeleri, olmayan kullanıcı adlarıyla deneme, aynı hesabın kısa sürede farklı yerlerden görünmesi. Bu uyarılar ağ tarafındaki veriyle birleştiğinde anlamlı hale gelir.

Yeni cihaz farkındalığı

Ağa daha önce hiç görülmemiş bir cihazın katılması bilinmesi gereken bir olaydır. Envanterle karşılaştırma yapılır; beklenmeyen cihaz karantina segmentine düşer.

Uyarı yorgunluğunun önlenmesi

Her şeyi bildiren bir sistem kısa sürede susturulur. Eşikler ilk aylarda birlikte ayarlanır; hedef, gelen her uyarının bakılmaya değer olması.

Erişim denetimi

Ağa kim, nereden bağlanabiliyor

Binaya girebilen herkesin ağa da girebildiği bir kurulumda, dışarıdaki savunmanın önemi azalır. Erişim denetimi bu boşluğu kapatır ve genellikle mevcut donanımla yapılabilir.

  • Boştaki priz risktir. Toplantı odasındaki, koridordaki ya da resepsiyondaki kullanılmayan ağ prizi, binaya girebilen herkes için doğrudan iç ağa açılan bir kapıdır. Kullanılmayan portlar switch üzerinde kapatılır ya da karantina VLAN'ına alınır.
  • Port bazlı kısıtlama: bir porta bağlanabilecek cihaz sayısı ve adresi sınırlandırılır. Basit ama etkili bir önlem; araya sokulan bir anahtarı ya da beklenmeyen bir cihazı anında görünür kılar.
  • Kimlik doğrulamalı erişim (802.1X): cihaz ağa girmeden önce kendini tanıtır. Doğrulanan cihaz ait olduğu segmente, doğrulanamayan karantinaya yönlendirilir. Mevcut altyapının desteklediği durumlarda en temiz çözüm budur.
  • Kablosuz tarafta ayrı ağ adları ayrı segmentlere bağlanır. Personel ağı ile misafir ağının aynı parolayı paylaştığı kurulumlarda ayrımın hiçbir anlamı kalmaz.
  • Ayrılan çalışanın erişimi aynı gün kapatılır ve bu bir süreç olarak yazılır. Ağ tarafındaki en yaygın açık, teknik değil idari kaynaklıdır.
  • Yönetici yetkisi gündelik hesapta durmaz. Ayrı, izlenen ve çok faktörlü doğrulamalı bir hesap üzerinden kullanılır.
Güncellenemeyen cihazlar

Kamera, yazıcı, kartlı geçiş, klima kontrolcüsü

Ağdaki en eski yazılım genellikle bilgisayarlarda değil, kimsenin bakmadığı bu cihazlarda çalışır.

Neden ayrı segmentte

Kamera, yazıcı, kartlı geçiş paneli, klima kontrolcüsü, akıllı televizyon ve üretim otomasyonu cihazları çoğu zaman güncellenemez. Üretici desteği bitmiştir, yazılımı yıllardır aynıdır ya da güncelleme üretimi durdurma riski taşır. Bunlar yok sayılamaz ama izole edilebilir.

Kamera ve kayıt cihazları

Kamera ağı internete çıkmak zorunda değildir; uzaktan izleme gerekiyorsa VPN üzerinden yapılır. Kayıt cihazının dışarıya port açması, sahada en sık gördüğümüz tek başına en riskli yapılandırma.

Yazıcı ve çok işlevli cihazlar

Taranan belgeyi e-postayla gönderen bir yazıcı, üzerinde kayıtlı hesap bilgisi taşır ve çoğu zaman varsayılan yönetici parolasıyla çalışır. Ayrı segment, varsayılan parolaların değiştirilmesi ve yalnızca gereken portların açılması.

Üretim ve bina otomasyonu

Bu cihazlarda güncelleme kararı bir bakım penceresi meselesidir ve üreticiyle birlikte verilir. Ara çözüm izolasyondur: yalnızca konuşması gereken sistemle konuşur, geri kalan ağa hiç ulaşamaz.

Envanter olmadan olmaz

Ayırmadan önce ne olduğunu bilmek gerekir. Ağdaki cihazların listesi, üreticisi, yazılım sürümü ve kimin sorumlu olduğu çıkarılır. Envanter çalışmasının kendisi çoğu kurumda ilk bulguları üretir — kimsenin hatırlamadığı cihazlar.

Ömür sonu planı

İzolasyon süresiz bir çözüm değil, zaman kazandıran bir tedbirdir. Güncellenemeyen cihazların değişim takvimi bütçeyle birlikte planlanır ve her dönemsel gözden geçirmede güncellenir.

Mevzuat

Kayıt yükümlülüğü ve KVKK kesişimi

Halka açık internet erişimi sağlayan işletmelerde — otel, kafe, restoran, alışveriş merkezi, hastane bekleme alanı — erişim kayıtlarının belirli süre saklanması ve bütünlüğünün korunması gerekir. Yalnızca kendi çalışanına ağ veren bir ofis bu kapsamda farklı değerlendirilir. Teknik tarafı basit görünse de iki ayrıntı sık atlanır: kaydın cihazın kendi diskinde değil ayrı bir toplayıcıda tutulması ve saat senkronizasyonunun sağlanması. Kayma olan kayıtlar bir olayın sıralamasını okunamaz hale getirir.

Burası KVKK ile kesişir: tutulan erişim kaydı kişisel veridir. Dolayısıyla saklama süresi gerekenden uzun tutulmaz, kayda kimin erişebileceği tanımlanır ve misafirlere yönelik aydınlatma metni ağın giriş ekranında bulunur. Bu üçünü ayrı ayrı değil tek bir politika olarak yazıyor, kurulumun parçası olarak teslim ediyoruz. Hukuki görüş vermiyoruz; teknik kurulumun mevzuata uyacak biçimde yapılmasını sağlıyoruz. Otel ve kafe gibi misafir ağı yoğun işletmelerde bu çalışmayı hotspot kurulumuyla birleştiriyoruz.

Olay anı

Bir şey olduğunda beş adım

Olay planının değeri, olay anında düşünmek zorunda kalınmamasıdır. Adımlar önceden yazılır ve tatbik edilir.

  1. 01

    Haberdar Olmak

    Uyarı kime düşüyor, mesai dışında kim bakıyor, sessiz kalan bir izleme sistemi ne zaman fark edilir. Olay planının ilk maddesi teknik değil: kimin telefonunun çalacağı.

  2. 02

    İlk Müdahale

    Etkilenen cihazın ağdan ayrılması, ilgili segmentin izole edilmesi ve yayılmanın durdurulması. Kapatmak değil ayırmak tercih edilir; kapatılan cihazda bellekte duran kanıt kaybolur.

  3. 03

    Kanıt Toplama

    Kayıtların dondurulması, etkilenen sistemin görüntüsünün alınması, zaman çizelgesinin çıkarılması. Bu adım aceleye geldiğinde hem neden sorusu hem de olası bir hukuki süreç cevapsız kalır.

  4. 04

    Kapsamın Belirlenmesi

    Hangi segmentlere ulaşıldı, hangi hesaplar kullanıldı, veri dışarı çıktı mı. Kişisel veri etkilendiyse KVKK bildirim yükümlülüğü bu adımın çıktısına göre değerlendirilir.

  5. 05

    Toparlanma ve Ders

    Temiz yedekten dönüş, parola sıfırlama, açığın kapatılması. Kapanış raporu neyin işe yaradığını ve hangi kontrolün eksik olduğunu yazar; bir sonraki gözden geçirmenin girdisi olur.

Ticari model

Önce envanter ve rapor, sonra kademeli uygulama

Keşif ve envanter aşaması sabit bedellidir ve tek başına satın alınabilir; çıktısı mevcut segment yapısını, bulunan cihazları, açık portları ve öncelik sırasına konmuş bulguları içeren bir rapordur. Uygulama bu rapora göre fiyatlanır — segment sayısı, cihaz sayısı ve bakım penceresi kısıtları ana değişkenler. Dönemsel gözden geçirme ve izleme ise aylık hizmet olarak yürür. Raporu alıp uygulamayı kendi ekibinizle yapmak da mümkün; belge bu kullanıma uygun yazılır. Donanım gerekiyorsa bedeli müşteri adına, üzerine pay konmadan geçilir.

SSS

Sık sorulanlar

Küçük bir işletmeyiz, segmentasyon bize fazla mı gelir?

Segmentasyon büyüklükle değil, kaybedilecek şeyle ilgili. Yirmi kişilik bir muhasebe ofisinde de yedekleme sunucusunun kullanıcı ağından ayrılması, otuz kameralı bir otelde de kamera ağının personel ağından ayrılması aynı işi görür. Küçük kurumlarda genellikle üç ya da dört segment yeterli oluyor ve mevcut switch'ler bunu çoğu zaman zaten destekliyor — yani ek donanım gerekmeden yapılabilen bir iyileştirme. Kapsamı keşifte birlikte belirliyoruz.

Mevcut ağımızı bozmadan segmentasyon yapılabilir mi?

Evet, kademeli yapıldığında. Tek seferde her şeyi ayırmaya çalışmak riskli; biz önce en kritik ayrımı yapıyoruz — genellikle sunucu ve yedekleme trafiğinin kullanıcı ağından ayrılması. Her adım ayrı bakım penceresinde, geri alma planıyla uygulanıyor ve sonrasında ulaşılabilirlik testi yapılıyor. Kullanıcının fark ettiği tek şey genellikle hiçbir şey olmuyor; fark edilen durumlarda ise sebep neredeyse her zaman kimsenin bilmediği eski bir uygulama bağımlılığı oluyor ve bunlar keşif aşamasında çıkarılıyor.

Kameralarımızı ve yazıcımızı güncelleyemiyoruz, ne yapmalıyız?

Güncellenemeyen cihazı ağdan atmak çoğu zaman mümkün değil; yapılabilecek şey onu yalnızca konuşması gereken sistemle konuşabildiği bir segmente almak. Kamera kayıt cihazı internete çıkmak zorunda değil, uzaktan izleme VPN üzerinden yapılabilir. Yazıcının varsayılan yönetici parolası değiştirilir ve yalnızca gereken portları açık kalır. Bunlar geçici çözümler değil ama süresiz de değil: cihazların değişim takvimi bütçeyle birlikte planlanır.

Misafir ağı vermek zorundayız, riski nasıl yönetiyoruz?

Üç ayrımla. Birincisi, misafir trafiği kurum ağını hiç görmez — ayrı segment, doğrudan internete çıkış. İkincisi, misafir cihazları birbirini de görmez; aynı ağdaki iki telefonun birbirine ulaşamaması çoğu kurulumda atlanır. Üçüncüsü, bant genişliği ve oturum süresi sınırlanır. Halka açık ağ veriyorsanız 5651 kapsamındaki kayıt yükümlülüğü de bu kurulumun parçası olarak ele alınır; otel, kafe ve alışveriş merkezi gibi yerlerde ayrı bir hotspot kurulumuyla birleştiriyoruz.

5651 kayıt yükümlülüğü bizi kapsıyor mu?

Halka açık internet erişimi sağlayan işletmeler bu kapsamdadır — otel, kafe, restoran, alışveriş merkezi, hastane bekleme alanı gibi yerler tipik örnekler. Yalnızca kendi çalışanına ağ veren bir ofis farklı değerlendirilir. Yükümlülük varsa erişim kayıtlarının belirli süre saklanması ve bütünlüğünün korunması gerekir. Bu KVKK ile de kesişir: tutulan kayıt kişisel veridir, dolayısıyla saklama süresi, erişim yetkisi ve aydınlatma yükümlülüğü birlikte tanımlanır. Kurulumda ikisini ayrı ayrı değil, tek bir politika olarak yazıyoruz. Hukuki görüş vermiyoruz; teknik tarafı mevzuata uyacak şekilde kuruyoruz.

Saldırı tespit sistemi çok fazla yanlış uyarı üretmez mi?

Ayarlanmazsa üretir, ve o zaman kimse bakmaz — pratikte en sık gördüğümüz durum bu. Bu yüzden ilk aylarda eşikleri birlikte ayarlıyoruz: yönetim ve izleme sistemleri istisna listesine alınıyor, hangi imzanın engelleyeceği hangisinin yalnızca uyaracağı belirleniyor ve o ağın kendi normali bir referans dönemde ölçülüyor. Hedef, gelen her uyarının bakılmaya değer olması. Uyarı sayısının azalması bir başarı göstergesi olarak raporlanıyor.

Bir olay yaşarsak ilk ne yapmalıyız?

Cihazı kapatmayın, ağdan ayırın. Kapatılan bir bilgisayarda bellekteki kanıt kaybolur ve olayın nasıl geliştiğini anlamak zorlaşır. İkinci adım ilgili segmenti izole etmek, üçüncüsü kayıtları dondurmak. Bizimle sözleşmesi olan kurumlarda izleme uyarısı doğrudan bize düşer ve bu adımları biz yürütürüz. Sözleşme yoksa da müdahale desteği verebiliyoruz, ancak o durumda ilk saatlerde kayıtların korunması kritik — çünkü çoğu sistemde eski kayıtlar yenileriyle otomatik olarak üzerine yazılır.

Ağ güvenliği çalışması ne kadar sürer?

Keşif ve envanter aşaması kurum büyüklüğüne göre birkaç gün ile iki hafta arasında. Çıktısı bir rapor: mevcut segment yapısı, bulunan cihazlar, açık portlar, güncellenemeyen cihazların listesi ve öncelik sırasına konmuş bulgular. Uygulama aşaması bu rapora göre planlanır ve genellikle kademeli yürür — dört ile on hafta arası tipik bir aralık, ancak üretim ortamlarında bakım penceresi kısıtı süreyi uzatabilir. Dönemsel gözden geçirme ise sürekli hizmet kapsamındadır.

Bu iş firewall kurulumundan farklı mı?

Farklı ama iç içe. Güvenlik duvarı kurulumu ve kural yönetimi çevredeki trafiği denetler; ağ güvenliği çalışması içerideki yayılmayı sınırlar. Aynı cihaz iki işi de yapabilir, ancak yaklaşımlar ayrıdır: biri kural setinin kalitesiyle, diğeri ağ topolojisiyle ilgilenir. Kurumların çoğunda ikisi tek proje olarak yürütülür; ayrıntısını her iki sayfada da yazdık.

Bir sonraki yazılım projenize hazır mısınız?

Ekibimizle 30 dakikalık ücretsiz bir keşif görüşmesi planlayın.

Sertifikalar

Ağ ve siber güvenlik işlerini, uluslararası geçerli Cisco sertifikasyonuna sahip ekiple yürütüyoruz.

Cisco CyberOps Associate rozeti

Cisco CyberOps Associate

Veren kurum: Cisco · Sahibi: Devrim Tunçer

Güvenlik operasyon merkezi (SOC) yetkinliğini belgeleyen sertifika: güvenlik izleme, olay müdahalesi ve ağ saldırılarının analizi. Sızma tespiti, log korelasyonu ve olay sonrası müdahale gerektiren işlerde dayandığımız temel budur.

Cisco CCNA Eğitimi

süresi doldu

Cisco eğitim sertifikası · Ocak 2023'te tamamlandı

Ağ temellerini kapsar: yönlendirme, anahtarlama, IP adresleme ve ağ güvenliği. Kurumsal ağ kurulumu ile segmentasyon işlerinde kullandığımız bilgi tabanı.