Bir yanal hareket testi çoğu kurumda aynı sahneyle başlar: satın alma biriminden bir kullanıcının bilgisayarına erişim sağlanır ve o bilgisayardan, hiçbir iş gerekçesi olmadan, ödeme sistemlerinin bulunduğu sunucu ağına doğrudan bağlantı kurulabildiği görülür. Ağ şemasında bu iki bölge arasında bir güvenlik duvarı vardır; ancak kural setinde yıllar önce geçici olarak açılmış, kimsenin kapatmaya cesaret edemediği geniş bir izin satırı da vardır.
Saldırganların büyük bölümü hedefine ilk eriştiği makineden ulaşmaz; asıl kritik adım, ele geçirilen ilk noktadan yüksek değerli sistemlere ilerleyebilmesidir. Segmentasyonun görevi bu ilerlemeyi imkânsız kılmak değil, pahalı, yavaş ve gürültülü hale getirmektir. Aşağıda bu iddianın nasıl sınandığı, hangi tekniklerin hangi kontrolü test ettiği ve sonuçların nasıl yorumlanacağı anlatılıyor.
Düz ağ nasıl görünür
Kâğıt üzerinde bölünmüş, uygulamada düz olan ağların ortak belirtileri vardır. Kullanıcı ağından sunucu ağına dosya paylaşımı ve uzak masaüstü portlarının açık olması, tüm sunucuların ortak bir yönetim ağı üzerinden birbirine erişebilmesi, yedekleme ve izleme sistemlerinin her yere yazma yetkisiyle bağlanması bunların başında gelir.
- Aynı sanallaştırma platformunda barındırılan farklı kritiklikteki sistemler arasında trafik filtrelenmiyor olabilir.
- Test ve üretim ortamları arasında geçici olarak açılmış tüneller kalıcı hale gelmiş olabilir.
- Uzaktan bakım için üçüncü taraf firmalara verilen erişimler geniş bir adres bloğunu kapsıyor olabilir.
- Ağ erişim listelerinde kaynağı ve gerekçesi belgelenmemiş kurallar birikmiş olabilir.
Bu maddelerin her biri, bağımsız bir kurumsal siber güvenlik danışmanlığı incelemesinde en sık rastlanan yapısal bulgular arasındadır ve tek tek küçük, birlikte kritik risk üretirler.
Kural setleri neden zamanla erir
Segmentasyon bir kurulum işi değil, bakım işidir. Yeni bir uygulama devreye alınırken hızlı çözüm için geniş bir izin verilir, projenin sonunda daraltılması unutulur. Bir sunucu taşınır, eski adres bloğuna yazılmış kural silinmez. Bakım penceresinde geçici açılan erişim, değişiklik kaydı kapandığında geri alınmaz.
Sonuçta güvenlik duvarı yüzlerce satırlık, kimsenin bütününü bilmediği bir belgeye dönüşür. Kural setini okumak bu erimeyi göstermez; çünkü sorun kuralın varlığı değil, gerçek trafikte neyin geçebildiğidir. Bunu yalnız uçtan uca deneme ortaya çıkarır.
Test öncesi hazırlık
Simülasyona başlamadan önce ölçülecek şeyin tanımlanması gerekir. Hazırlık aşamasında şunlar netleştirilir:
- Bölge tanımları: kullanıcı, sunucu, yönetim, üretim/endüstriyel ve üçüncü taraf bölgeleri.
- Yüksek değerli varlıklar: alan denetleyicileri, yedekleme altyapısı, ödeme ve bordro sistemleri, kaynak kod depoları.
- Başlangıç noktaları: hangi konumdan başlanacağı; oltalamayla ele geçirilmiş bir kullanıcı bilgisayarı en gerçekçi senaryodur.
- Kırmızı çizgiler: kesinti riski taşıyan sistemler, çalışma saatleri, veri değiştirme yasağı.
- Başarı ölçütü: hedefe ulaşma süresi, gereken sıçrama sayısı ve üretilen alarm sayısı.
Bu tanımlar yazılı hale gelmediğinde test sonunda “geçti mi kaldı mı” tartışması kaçınılmaz olur.
Simülasyon adım adım
Yanal hareket (lateral movement) denemesi rastgele tarama değildir; kontrollü ve kaydedilebilir bir sıra izler:
- Başlangıç makinesinde yerel bağlam çıkarılır: hangi ağlara erişim var, hangi hesaplar oturum açmış.
- Erişilebilir bölgeler haritalanır; her bölge için hangi portların yanıt verdiği kayda alınır.
- Kimlik malzemesi toplanır: bellekte kalan oturum kalıntıları, kayıtlı kimlik bilgileri, hizmet hesabı biletleri.
- Elde edilen kimlikle komşu sistemlere erişim denenir; başarılı her sıçrama zaman damgasıyla yazılır.
- Yetki yükseltme yolları sınanır: yanlış yapılandırılmış hizmetler, aşırı yetkili gruplar, zayıf temsilci ayarları.
- Yüksek değerli hedefe giden en kısa zincir çıkarılır ve kaç kontrol noktasından geçtiği sayılır.
- Her adımın savunma tarafında karşılığı sorulur: hangi olay kaydı üretildi, alarm açıldı mı, ne kadar sürede.
- Erişim sağlanan noktalar temizlenir, oluşturulan hesap ve görevler geri alınır, kayıt teslim edilir.
Bu akışın son iki adımı atlandığında test bir hikâyeye dönüşür; ölçülebilir çıktı üretmez.
Hangi teknik hangi kontrolü sınar
Aşağıdaki eşleştirme, bulgunun hangi savunma katmanına yazılacağını netleştirir.
| Teknik | Sınadığı kontrol | Beklenen savunma yanıtı |
|---|---|---|
| Dosya paylaşımı üzerinden uzak yürütme | Bölgeler arası port filtresi | Bağlantının engellenmesi ve alarm |
| Uzak masaüstü ile sunucuya bağlanma | Yönetim erişiminin sıçrama noktasına kısıtlanması | Yalnız yönetim ağından izin |
| Hizmet bileti talebiyle parola kırma | Hizmet hesabı parola politikası | Olağandışı bilet talebi alarmı |
| Bellekten kimlik kalıntısı toplama | Uç nokta koruması ve oturum hijyeni | Süreç erişimi alarmı |
| Yedekleme ağı üzerinden geçiş | Yedekleme altyapısının ayrıştırılması | Tek yönlü ve kimlikli erişim |
| Üçüncü taraf bağlantısından ilerleme | Tedarikçi erişiminin daraltılması | Zaman sınırlı, onaylı erişim |
Tablodaki her satır aynı zamanda bir telemetri sorusudur: ilgili kontrol devrede değilse bile, denemenin izi merkezi kayıtlarda görünüyor mu? Engellenen bağlantıların da kaydedilmesi, saldırganın keşif hareketini erken yakalamanın en ucuz yoludur.
Kimlik katmanı da bir segmenttir
Ağ bölünmüş olsa bile, aynı yönetici hesabının hem kullanıcı bilgisayarlarında hem alan denetleyicisinde oturum açması segmentasyonu anlamsız kılar. Kimlik tarafında katmanlı yönetim modeli, yüksek yetkili hesapların yalnız kendi katmanındaki sistemlere bağlanmasını şart koşar.
Pratikte üç kural bile büyük fark yaratır: yönetici hesaplarıyla internete çıkan bilgisayarlarda oturum açılmaması, yönetim işlemlerinin ayrılmış sıçrama noktaları üzerinden yapılması ve hizmet hesaplarının etkileşimli oturum açma yetkisinin kaldırılması.
Sonuçlar nasıl okunur
Çıktı yalnız “erişildi” ya da “erişilemedi” değildir. Anlamlı okuma üç sayıya bakar: hedefe ulaşmak için gereken sıçrama sayısı, geçen süre ve bu süre boyunca üretilen alarm sayısı. Sıçrama sayısının artması, savunmanın saldırganı yavaşlattığını ve tespit için daha çok fırsat oluştuğunu gösterir.
Kapsamlı bir red team hizmeti kapsamında yürütülen çalışmalarda bu ölçümler tatbikatın tamamına yayılır ve MTTD ile MTTR değerleriyle birlikte raporlanır; daha dar kapsamlı bir segmentasyon testinde ise ölçüm tek bir soruya odaklanır: tanımlı bölge sınırları gerçek trafikte tutuyor mu?
Bulguları kalıcı çözüme bağlamak
Test sonrası en sık yapılan hata, yalnız açık bulunan portu kapatmaktır. Kalıcı çözüm, kuralın neden orada olduğunu ve benzerlerinin nerede olduğunu sorar. Her kurala gerekçe ve sahip atanması, süreli erişimler için otomatik kapanma tarihi tanımlanması ve varsayılan politikanın reddet olarak ayarlanıp izinlerin tek tek açılması yapısal düzeltmelerdir. Bu düzeltmelerin ardından aynı senaryonun tekrarlanması, kapanmanın kâğıtta değil sahada gerçekleştiğini kanıtlar.
Sık sorulan sorular
Segmentasyon testi ile sızma testi aynı şey mi?
Aynı değildir. Sızma testi belirli sistemlerdeki teknik zafiyetleri hedefler ve genellikle bir-iki hafta sürer. Segmentasyon odaklı yanal hareket çalışması ise zafiyetten çok bölgeler arası erişim kontrollerini sınar; hedefi zafiyet listesi değil, ağ mimarisinin gerçek davranışıdır.
Test üretim ortamında yapılırsa kesinti riski var mı?
Risk yönetilebilir. Kapsam dışı sistemler, yasak teknikler ve çalışma saatleri önceden yazılır; kesinti ihtimali olan denemeler bakım penceresine alınır. Tarama yoğunluğunun sınırlanması ve her adımın kayıt altına alınması, sorun çıkması halinde hızlı geri dönüşü mümkün kılar.
Bulut ortamlarında yanal hareket nasıl sınanır?
Bulutta hareket çoğunlukla ağ üzerinden değil, kimlik ve yetki ilişkileri üzerinden gerçekleşir. Bu nedenle test, rol üstlenme zincirlerine, aşırı yetkili servis kimliklerine ve kaynaklar arası güven ilişkilerine odaklanır. Ağ güvenlik grupları da incelenir, ancak tek başına yeterli sınır değildir.
Endüstriyel kontrol ağları için farklı bir yaklaşım gerekir mi?
Gerekir. Üretim sistemlerinde aktif denemeler ciddi risk taşır; bu ortamlarda genellikle pasif trafik analizi, yapılandırma incelemesi ve laboratuvar ortamında doğrulama tercih edilir. Sınır cihazlarının ve uzaktan bakım erişimlerinin testi ise güvenli biçimde yapılabilir.
Ne sıklıkla tekrarlanmalı?
Yılda bir kez ve mimaride önemli değişiklik olduğunda tekrarlanması makul bir ritimdir. Yeni bir veri merkezi, birleşme sonrası ağ entegrasyonu ya da geniş kapsamlı bulut geçişi, takvimden bağımsız olarak yeni bir doğrulama gerektirir.
Sonuç
Ağ şeması bir varsayım, trafik ise gerçektir; ikisi arasındaki farkı yalnız uçtan uca deneme gösterir. Bölgelerinizi ve yüksek değerli varlıklarınızı yazılı olarak tanımlayın, gerçekçi bir başlangıç noktasından ilerlemeyi ölçün, her sıçramanın savunma tarafındaki izini sorgulayın ve bulunan boşlukları kural bazında değil politika bazında kapatın; segmentasyonun değeri ancak sınandıktan sonra bilinir.
Bilgilendirme: Bu içerik genel bilgilendirme amaçlıdır; kurumunuzun risk profiline özel değerlendirme için uzman desteği alınmalıdır.
