Tedarik Zinciri İstihbaratı: Üçüncü Taraf Yazılımların Risk Analizi

müfettiş

Moderatör
Katılım
20 Ocak 2024
Mesajlar
325
Tepkime puanı
1
Puanları
18
OSINT-Pic-2.png


Tedarik Zinciri İstihbaratı: Üçüncü Taraf Yazılımların Risk Analizi​


Giriş: Zincirin En Zayıf Halkası​

Siber güvenlikte sıkça kullanılan "Bir zincir, en zayıf halkası kadar güçlüdür" sözü, günümüzün hiper-bağlantılı dijital dünyasında hiç olmadığı kadar anlamlıdır. Eskiden şirketler kendi sunucularını, kendi yazılımlarını ve kendi veri merkezlerini yönetirdi. Bugün ise ortalama bir şirket, operasyonlarını sürdürmek için yüzlerce farklı tedarikçiye (Bulut sağlayıcılar, SaaS uygulamaları, açık kaynak kütüphaneler) güvenmek zorundadır.

Tedarik Zinciri İstihbaratı (Supply Chain Intelligence), kurumunuzun doğrudan kontrolünde olmayan ancak operasyonlarınız için kritik olan bu "üçüncü tarafların" güvenlik duruşunu analiz etme sürecidir. Çünkü saldırganlar artık doğrudan sizin kalenize saldırmıyor; kalenize yemek getiren aşçıyı zehirliyorlar.

Tedarik Zinciri Saldırısı Nedir?​

Tedarik zinciri saldırısı, saldırganın asıl hedefi olan kuruma girmek için, o kurumun güvendiği daha az güvenli bir tedarikçiyi veya yazılımı basamak olarak kullanmasıdır.

Bu saldırı türünün en ünlü örneği SolarWinds vakasıdır. Saldırganlar (Rus devlet destekli hackerlar), SolarWinds firmasının "Orion" adlı ağ izleme yazılımının kaynak kodlarına sızdı. Yazılımın içine bir arka kapı (backdoor) yerleştirdiler. SolarWinds bu yazılımı "Güvenli Güncelleme" olarak binlerce müşterisine (ABD Hükümeti, Microsoft, FireEye dahil) dağıttı. Sonuç olarak, müşteriler kendi elleriyle Truva Atı'nı içeri almış oldular. Bu olay, siber güvenlikte güven kavramını temelden sarstı.

Tedarik Zinciri İstihbaratının Bileşenleri​

Bir kurumun tedarik zinciri riskini yönetebilmesi için sadece sözleşmelere değil, aktif istihbarata ihtiyacı vardır. Bu süreç üç ana ayaktan oluşur:

1. Yazılım Malzeme Listesi (SBOM - Software Bill of Materials)​

Modern yazılımlar, legolar gibi birleştirilmiş parçalardan oluşur. Bir geliştirici kodun %20'sini yazar, geri kalan %80'i hazır "Açık Kaynak Kütüphaneler"den (Open Source Libraries) gelir.Eğer kullandığınız bir muhasebe yazılımının içinde Log4j gibi zafiyetli bir kütüphane varsa, o yazılımı üreten firma hacklenmese bile siz risk altındasınız demektir.İstihbarat Aksiyonu: Kurumda kullanılan tüm yazılımların SBOM envanteri çıkarılmalı ve yeni bir zafiyet (CVE) duyurulduğunda, hangi tedarikçinin bu parçayı kullandığı saniyeler içinde tespit edilmelidir.

2. Üçüncü Taraf Risk Skorlaması (Vendor Scoring)​

İş yaptığınız firmaların siber hijyeni ne durumda? İstihbarat analistleri, tedarikçileri şu sorularla sürekli puanlamalıdır:
  • Tedarikçinin e-posta güvenliği (DMARC, SPF) tam mı?
  • Web sitelerinde SSL sertifikası hatası veya açık portlar var mı?
  • Tedarikçinin çalışanları Dark Web'de kurumsal bilgilerini sızdırmış mı?
  • Geçmişte bir veri ihlali (Data Breach) yaşamışlar mı ve bunu nasıl yönetmişler?

3. Jeopolitik ve Stratejik Risk Analizi​

Yazılımın kodu temiz olabilir, peki ya sahibi? Tedarik zinciri istihbaratı, yazılımın menşeini de araştırır.
  • Kritik altyapıda kullanılan bir güvenlik kamerasının üreticisi, siber casuslukla suçlanan bir ülkeye mi ait?
  • Yazılımı geliştiren firmanın gizli ortakları arasında ambargolu şahıslar var mı?Özellikle devlet kurumları ve savunma sanayi için yazılımın "kimin elinden çıktığı", kodun kalitesinden daha önemlidir.

Tedarik Zinciri Saldırılarının Yaşam Döngüsü​

Saldırganlar bu operasyonları çok uzun vadeli planlar:
  1. Keşif: Hedef kurumun hangi tedarikçileri kullandığını (LinkedIn profilleri, DNS kayıtları veya iş ilanları üzerinden) tespit ederler.
  2. Sızma: Daha az güvenli olan küçük tedarikçiye sızarlar.
  3. Zehirleme (Poisoning): Tedarikçinin ürün güncellemesine veya kaynak koduna zararlı yazılımı enjekte ederler.
  4. Bekleme: Güncellemenin hedef kurum tarafından indirilmesini beklerler.
  5. Aktivasyon: Hedef kurum güncellemeyi kurduğunda, arka kapı açılır ve asıl saldırı başlar.

Korunma ve Hafifletme Yöntemleri​

Tedarik zinciri riskini tamamen yok edemezsiniz, ancak yönetebilirsiniz:
  • Tedarikçi Denetimleri: İş ortaklarınızı sadece işe başlarken değil, periyodik olarak siber güvenlik denetiminden geçirin.
  • Ağ Segmentasyonu: Tedarikçilerin ağınıza erişimini sınırlayın. Klima bakım firmasının ağı ile ana sunucu odasının ağı fiziksel ve mantıksal olarak birbirinden izole olmalıdır.
  • Honeytokens Kullanımı: Tedarikçilerle paylaştığınız veri tabanlarının içine sahte veriler (Honeytoken) yerleştirin. Eğer bu sahte veriler Dark Web'de veya başka bir yerde karşınıza çıkarsa, sızıntının hangi tedarikçiden kaynaklandığını anında anlarsınız.

Sonuç​

Tedarik Zinciri İstihbaratı, modern siber savunmanın sınır hattıdır. Artık sadece kendi kapınızı kilitlemeniz yetmez; evinize giren tamircinin, kuryenin ve misafirin de güvenli olduğundan emin olmalısınız. Güven, denetime engel değildir; aksine siber dünyada güven, sürekli denetimle inşa edilir.
 
Geri
Üst