Kırmızı Takım Kaçınma Tekniklerini Anlamak ve Savunma Tarafında Tespit Etmek
Bu yazı, saldırı adımlarını tarif eden bir kılavuz değil; kırmızı takım kaçınma tekniklerinin mantığını savunma tarafından anlamak ve bunları tespit edecek görünürlüğü kurmak için bir rehberdir.
Bu yazının çerçevesi: Aşağıdaki içerik, savunma ekiplerine (mavi takım) yöneliktir. Amaç, kırmızı takım operasyonlarında karşılaşılan kaçınma (evasion) tekniklerinin mantığını anlamak ve kurumun bunları tespit edecek görünürlüğü nasıl kuracağını göstermektir. Burada çalıştırılabilir atlatma komutları, kod veya adım adım saldırı tarifi yer almaz; bu tür işlemler yalnızca yazılı yetki ve tanımlı kapsam altında, etik kurallara uygun biçimde yürütülür.
Kırmızı takım neden "gizlilik" ister?
Bir kırmızı takım tatbikatının amacı yalnızca açık bulmak değil, kurumun bir saldırıyı tespit etme ve yanıt verme yeteneğini gerçekçi biçimde ölçmektir. Bu yüzden kırmızı takım, gerçek saldırganlar gibi davranarak fark edilmeden ilerlemeye çalışır. Mavi takımın işi ise bu ilerlemeyi görünür kılacak tespitleri kurmaktır. İki tarafın gerilimi, kurumun savunmasını güçlendiren şeydir; bu nedenle çoğu olgun kurumda bu tatbikatlar "mor takım" (purple team) iş birliğiyle yürütülür.
Kaçınma tekniklerini kategorilerle anlamak
Saldırgan davranışını sistemli biçimde anlamanın en iyi yolu MITRE ATT&CK çerçevesidir. Kaçınma, çerçevede Defense Evasion taktiği altında toplanır. Savunma açısından önemli olan, her kategorinin hangi izleri bıraktığını bilmektir.
| Kaçınma yaklaşımı (kavramsal) | Savunmanın odaklanacağı iz |
|---|---|
| Meşru araçları kötüye kullanma (living-off-the-land) | Yerleşik sistem araçlarının olağan dışı ebeveyn-çocuk süreç ilişkileri ve komut satırı desenleri |
| Bellek içinde çalışma | Diske yazmadan kod yürütme; süreç bütünlüğü ve bellek anomalileri |
| Günlük ve telemetriyi köreltme | Kayıt hizmetlerinin durması, denetim politikası değişiklikleri, olay günlüğü boşlukları |
| Güvenlik ajanını devre dışı bırakma denemeleri | Servis durdurma, sürücü yükleme, koruma yapılandırma değişiklikleri |
| Şifreli/gizli iletişim kanalları | Olağan dışı dış bağlantılar, düzenli aralıklı (beacon) trafik desenleri |
Dikkat edin: tablo nasıl yapıldığını değil, neyin izleneceğini anlatır. Savunmanın gücü buradadır.
Görünürlük olmadan tespit olmaz
Bir tekniği tespit edebilmeniz için önce onu görebiliyor olmanız gerekir. Kaçınmaya karşı savunmanın ilk adımı, aslında iyi bir telemetri temelidir:
- Süreç ve komut satırı kaydı: Süreç oluşturma olayları, komut satırı argümanları ve ebeveyn-çocuk ilişkileriyle birlikte kaydedilmeli. Windows'ta bu, denetim politikası ve Sysmon ile sağlanır.
- Betik ve komut bloğu kaydı: PowerShell betik bloğu kaydı gibi özellikler, gizlenmiş komutların çözülmüş hâlini görünür kılar.
- Kimlik olayları: Kimlik doğrulama, yetki yükseltme ve olağan dışı oturum açma desenleri merkezî olarak toplanmalı.
- Ağ akış kaydı: İç ve dış bağlantılar, DNS sorguları ve düzenli aralıklı trafik için akış verisi.
- EDR telemetrisi: Modern uç nokta çözümleri, bellek ve API düzeyinde görünürlük sağlar.
Saldırgan bir tespiti atlatabilir, ama tümüyle iz bırakmadan ilerlemek çok zordur. Farklı katmanlardan (uç nokta, kimlik, ağ) gelen zayıf sinyalleri birleştirmek, tek bir güçlü sinyalden daha dayanıklı bir tespit sağlar.
Tespit mühendisliği: davranışa odaklanın
İmza tabanlı tespit (belirli bir dosya özeti veya dize) kolayca atlatılır; bu yüzden modern savunma davranışa odaklanır. İyi bir davranışsal tespit örneği kavramsal olarak şöyledir:
Bir ofis uygulaması (ör. bir belge işleyici) beklenmedik şekilde bir betik yorumlayıcısı başlatır ve bu yorumlayıcı da dış ağa bağlantı kurmaya çalışırsa, bu zincir tek başına her adım "meşru" görünse bile yüksek öncelikli bir alarm üretmelidir.
Bu tür tespitler; tek bir araca değil, olaylar arasındaki ilişkiye bakar. Kırmızı takım tek bir adımı gizleyebilir, ama tüm zinciri aynı anda gizlemek çok daha zordur.
Tespitleri ATT&CK ile eşleştirin
Her tespit kuralını bir ATT&CK tekniğine bağlayın. Bu, "hangi tekniklere karşı körüz?" sorusunu yanıtlamanızı ve bir kapsama haritası çıkarmanızı sağlar. Kırmızı takım tatbikatının çıktısı da bu haritayı doğrudan besler: tespit edilemeyen her adım, kapatılması gereken bir görünürlük boşluğudur.
Telemetrinin köreltilmesine karşı savunma
Saldırganların ortak bir hedefi, izlerini gizlemek için günlük kaydını ve güvenlik ajanlarını etkisiz hâle getirmektir. Savunma tarafında alınacak önlemler:
- Günlükleri anında dışa aktarın: Olaylar üretildikleri anda merkezî, salt-eklenen (append-only) bir sisteme gönderilsin. Yerel günlüğü silmek, merkeze ulaşmış kaydı geri getirmez.
- "Kaydın susması" bir alarmdır: Beklenen bir kaynaktan log akışının durması, olağan dışı bir olaydır ve tespit edilmelidir.
- Güvenlik hizmetlerini koruyun: Güvenlik ajanlarının kurcalanmaya karşı korumasını (tamper protection) açın; servis durdurma ve denetim politikası değişikliği denemelerini izleyin.
- En az yetki: Kaçınma tekniklerinin çoğu yüksek yetki gerektirir. Yönetici yetkisini sınırlamak, saldırganın bu tekniklere ulaşmasını zorlaştırır.
Mor takım: iş birliğiyle olgunlaşma
En verimli model, kırmızı ve mavi takımın karşı karşıya değil, yan yana çalışmasıdır. Bir mor takım oturumunda:
- Kırmızı takım, kapsam dahilinde belirli bir tekniği kontrollü biçimde uygular.
- Mavi takım, o anda hangi telemetrinin üretildiğini ve mevcut kuralların alarm verip vermediğini gözlemler.
- Tespit edilemeyen adımlar için birlikte yeni tespit kuralları yazılır ve hemen test edilir.
- Sonuç, ATT&CK kapsama haritasında ölçülebilir bir iyileşme olarak belgelenir.
Bu döngü, "saldırgan mı kazandı, savunan mı?" sorusunu, "kurum ne öğrendi?" sorusuna dönüştürür.
Yasal ve etik çerçeve
Kırmızı takım faaliyetleri yalnızca; yazılı yetkilendirme, net bir kapsam, belirlenmiş zaman aralıkları ve iletişim protokolleri altında yürütülür. Yetkisiz sistemlere erişim, 5237 sayılı Türk Ceza Kanunu'nun bilişim suçlarına ilişkin maddeleri kapsamında suçtur. Bu yazıdaki kavramsal bilgi, savunma yeteneğini artırmak ve yetkili tatbikatları anlamlandırmak içindir.
Kontrol listesi: kaçınmaya karşı olgunluk
- Süreç oluşturma ve komut satırı kaydı tüm kritik sistemlerde açık mı?
- Günlükler anında merkezî ve salt-eklenen bir sisteme akıyor mu?
- Log akışının durması alarm üretiyor mu?
- Güvenlik ajanlarında kurcalama koruması açık mı?
- Tespit kurallarınız ATT&CK tekniklerine eşlenmiş bir kapsama haritasına sahip mi?
- Son mor takım tatbikatında tespit edilemeyen adımlar için kural yazıldı mı?
Sonuç
Kaçınma tekniklerine karşı en güçlü yanıt, tek bir "sihirli" ürün değil; katmanlı görünürlük, davranışa dayalı tespit ve kırmızı-mavi takım iş birliğiyle sürekli olgunlaşan bir savunmadır. Kurumunuzun tespit ve yanıt yeteneğini yetkili bir tatbikatla ölçmek isterseniz, siber güvenlik hizmetlerimiz kapsamında kapsamı birlikte tanımlayıp bu çalışmayı etik ve yasal çerçevede yürütebiliriz.
Sistemleriniz gerçekten güvende mi?
Ücretsiz ön görüşme için bugün yazın. İhtiyacınızı birlikte değerlendirelim.