Korporativ şəbəkədə ən təhlükəli boşluq bəzən firewall-da deyil, adi istifadəçi hesabında olur
Müasir kiberhücumlarda əsas məqsəd sistemə "sındıraraq" daxil olmaqdan çox, etibarlı istifadəçi kimi görünməkdir. Hücumçu əməkdaşın hesabını ələ keçirəndə şəbəkəyə qanuni giriş nöqtəsi əldə edir və bundan sonra diqqət mərkəzinə identifikasiyalar, giriş hüquqları və daxili etibar əlaqələri düşür.
Bu səbəbdən şirkətlərin təhlükəsizlik strategiyasında yalnız endpoint, antivirus və şəbəkə nəzarəti kifayət etmir. İstifadəçinin kim olduğu, hansı resurslara çıxışının mövcudluğu və bu səlahiyyətlərin zamanla necə dəyişdiyi ayrıca nəzarət olunmalıdır.
Niyə adi hesab kritik riskə çevrilə bilər?
İlk baxışdan sıravi əməkdaş hesabının imkanları məhdud görünür. Lakin real korporativ mühitdə qruplar, köhnə icazələr, xidmət hesabları və sistemlərarası etibar əlaqələri bir-birinə bağlanır. Hücumçu bir hesabdan başlayaraq daxili infrastrukturu araşdıra, yeni giriş yolları tapa və mərhələli şəkildə daha yüksək imtiyazlara keçə bilər.
Burada əsas problem odur ki, bir çox belə hərəkət texniki baxımdan qanuni mexanizmlərlə həyata keçirilir. İstifadəçi sistemə düzgün parolla daxil olur, mövcud qrupları sorğulayır və icazəsi olan resurslara müraciət edir. Klassik təhlükəsizlik alətləri üçün bu davranışı zərərli fəaliyyətdən ayırmaq həmişə asan deyil.
Active Directory niyə hücumçular üçün bu qədər dəyərlidir?
Windows əsaslı korporativ infrastrukturlarda istifadəçilərin, kompüterlərin, qrupların və giriş siyasətlərinin böyük hissəsi mərkəzləşdirilmiş şəkildə idarə olunur. Buna görə Active Directory təhlükəsizliyi yalnız domen nəzarətçilərinin qorunması demək deyil. Söhbət şirkətdəki identifikasiyaların, imtiyazların və etibar münasibətlərinin bütöv şəkildə qorunmasından gedir.
Bir domen hesabının kompromisləşdirilməsi dərhal kritik insident yaratmaya bilər. Təhlükə hücumçunun həmin hesabı digər sistemlərə keçid nöqtəsi kimi istifadə etməsi ilə artır. Xüsusilə köhnə hesablar, həddindən artıq səlahiyyətlər və uzun müddət dəyişdirilməyən giriş siyasətləri bu prosesi asanlaşdırır.
Bulud keçidi riski aradan qaldırırmı?
Şirkət Microsoft 365 və ya digər bulud xidmətlərinə keçdikdə lokal identifikasiya infrastrukturu avtomatik olaraq əhəmiyyətini itirmir. Hibrid mühitlərdə lokal domen, bulud hesabları və tətbiqlər arasında etibar əlaqələri yaranır. Bu isə nəzarəti daha da vacib edir: bir mühitdə ələ keçirilən hesab digər resurslara çıxış üçün istifadə oluna bilər. Buna görə identifikasiya təhlükəsizliyi lokal və bulud hesablarını ayrı-ayrılıqda deyil, vahid risk səthi kimi qiymətləndirməlidir.
Müdafiəni haradan başlamaq lazımdır?
Effektiv yanaşma ilk növbədə görünürlük tələb edir. Şirkət hansı hesabların aktiv olduğunu, kimlərin imtiyazlı qruplara daxil olduğunu, hansı xidmət hesablarının istifadə edildiyini və qeyri-adi girişlərin harada baş verdiyini bilməlidir.
Bundan sonra minimum səlahiyyət prinsipi tətbiq edilməli, artıq hüquqlar ləğv olunmalı, kritik hesablar üçün çoxfaktorlu autentifikasiya qurulmalı və identifikasiya davranışı davamlı izlənməlidir. Məqsəd yalnız hücumu bloklamaq deyil, hücumçunun şəbəkə daxilində hərəkət etməsinə imkan verən əlaqələri əvvəlcədən görməkdir.
Korporativ təhlükəsizlikdə əsas sual artıq "şəbəkəyə kim daxil oldu?" deyil. Daha vacib sual budur: daxil olan şəxs hansı hüquqlara malikdir və bu hüquqlardan istifadə etməklə nə qədər uzağa gedə bilər?
BiG.Az
Telegramda izləyin
Şikayətiniz varsa Whatsapp: 077 7125666
Facebookda Paylaş










