RidgeBot tek bir platformdur; aşağıdaki dört başlık çalışma adımlarını ve kapsamını
anlatır. Keşif ve test kapsamı hedefin ne olduğunu belirler, doğrulama motoru bulguları
kanıta dönüştürür, Active Directory katmanı kimlik tarafındaki saldırı yollarını çıkarır,
raporlama ve entegrasyon katmanı ise çıktıyı düzeltme ve uyum süreçlerine bağlar.
Otomatik Sızma Testi ve Zafiyet Doğrulama
Bulguyu tarayarak değil, sömürerek kanıtlama
Platformun çekirdeği doğrulama motorudur. Bir zafiyet tespit edildiğinde, motor buna
karşılık gelen kavram kanıtı kodunu çalıştırır ve zafiyetin hedef sistemde gerçekten
işe yarayıp yaramadığını dener. Sonuç iki sınıfa ayrılır: doğrulanmış, yani kanıtla
sömürülmüş bulgular ve sömürülemeyen bulgular. Böylece düzeltme sırası, sürüm
numarasına dayalı bir tahmine değil, kurumun kendi ortamındaki gerçek duruma göre
kurulur.
Motor, bilinen zafiyet kayıtlarına karşılık gelen sömürülerin yanında, kayıt numarası
olmayan yapılandırma ve mantık hatalarını da hedef alan etik hackleme tekniklerini
kullanır: zayıf ve varsayılan kimlik bilgileri, açıkta kalan yönetim arayüzleri,
yetki yükseltme yolları. Geniş bir eklenti kütüphanesiyle karmaşık test senaryoları
ve saldırgan davranışı taklidi çalıştırılır; her adım kayıt altına alınır.
- Kavram kanıtı koduyla sömürerek doğrulama
- Doğrulanmış ve doğrulanmamış bulgu ayrımı
- Kayıt numarası olan ve olmayan zafiyetler
- Zayıf ve varsayılan kimlik bilgisi denemeleri
- Geniş eklenti kütüphanesi
- Sömürülebilirliğe göre önceliklendirme
Saldırı Yüzeyi Keşfi ve Test Kapsamı
Ağdan web API'lerine kadar tek platformda test
Test, hedef adres aralığındaki saldırı yüzeyinin keşfiyle başlar: hangi sistemler
ayakta, hangi servisler açık, hangi uygulamalar yayında. Kapsam ağ altyapısını,
Windows ve Linux tabanlı servisleri, web sitelerini ve uygulamaları, nesnelerin
interneti cihazlarını ve operasyonel teknoloji ortamlarını içerir; bulut varlıkları da
hedef listesine alınabilir. Keşif, kurumun envanterinde olmayan sistemleri de ortaya
çıkarır; envanterin eksiksizliği için runZero gibi bir varlık
keşif katmanıyla birlikte kullanılması test kapsamını genişletir.
Web uygulaması tarafında hem klasik arayüzler hem de HTTP tabanlı API'ler test edilir:
bozuk kimlik doğrulama, yetkilendirme hataları, belgelenmemiş gizli API yolları ve
yatay yetki yükseltme gibi API'ye özgü riskler denenir. Bu, arayüzü test edilmiş ama
arkasındaki API'si hiç denenmemiş uygulamalarda belirgin bir boşluğu kapatır.
- Hedef aralıkta saldırı yüzeyi keşfi
- Ağ, sunucu ve servis testleri
- Web sitesi ve uygulama testleri
- HTTP tabanlı web API testi
- Nesnelerin interneti ve OT ortamları
- Envanter dışı sistemlerin ortaya çıkması
Active Directory Saldırı Yolu Doğrulama
Alan yöneticisine giden yolun uçtan uca denenmesi
Kurumsal ağlarda saldırganın gerçek hedefi çoğunlukla tek bir zafiyet değil, dizin
hizmeti üzerindeki ayrıcalıktır: bir kullanıcı hesabından başlayıp alan yöneticisine
ulaşan yol. RidgeBot bu senaryoyu otomatik olarak çalıştırır: dizin nesnelerini
numaralandırır, erişilebilen sistemlerden kimlik bilgisi çıkarmayı dener, elde ettiği
bilgilerle yanal hareket eder ve alan yöneticisine giden yolun gerçekten var olup
olmadığını doğrular.
Çıktı, uçtan uca bir alan ele geçirme simülasyonudur: hangi hesaptan başlandığı, hangi
sistemlerden geçildiği ve hangi yanlış yapılandırmanın zinciri mümkün kıldığı adım
adım gösterilir. Bütün adımlar MITRE ATT&CK tekniklerine eşlendiği için savunma
ekibi hangi tespit kuralının çalışması gerektiğini de görebilir. Bu, kimlik
katmanındaki yanlış yapılandırmaları soyut bir risk olmaktan çıkarıp kanıtlanmış bir
yola dönüştürür.
- Dizin nesnelerinin numaralandırılması
- Kimlik bilgisi çıkarma denemeleri
- Yanal hareket senaryoları
- Alan yöneticisi yolunun doğrulanması
- MITRE ATT&CK eşlemesi
- Adım adım saldırı zinciri raporu
Raporlama, Entegrasyon ve Kurulum
Bulgudan düzeltmeye ve denetim kanıtına
Her test, düzeltme önerileriyle birlikte ayrıntılı rapora dönüşür: hangi bulgunun
doğrulandığı, hangi kanıtla, hangi sistemde ve nasıl kapatılacağı. Raporlar teknik
ekipler için ayrıntılı, yönetim ve denetim için özet biçimde alınabilir; periyodik
test yapıldığının kanıtı olarak uyum süreçlerinde kullanılır. Zafiyet yönetimi
araçlarıyla entegrasyon, tarayıcı bulgularının RidgeBot tarafından doğrulanmasını ve
önceliklendirmenin bu doğrulamaya göre yapılmasını sağlar.
Kurulum tarafında platform sanal makine olarak kurulur; üretici, bulut pazar
yerlerinde kendi lisansını getir ve abonelik modelleriyle sunulduğunu belirtir. Küçük
ve orta ölçekli kurumlarla yönetilen güvenlik hizmeti sağlayıcıları için ayrıca self
servis bir otonom sızma testi hizmeti bulunur; bu, hizmet sağlayıcıların birden çok
müşteriye test hizmeti vermesini kolaylaştırır.
- Kanıtlı bulgu ve düzeltme raporları
- Teknik ve yönetim düzeyi çıktılar
- Uyum ve denetim kanıtı
- Zafiyet yönetimi araçlarıyla entegrasyon
- Sanal makine ve bulut pazar yeri kurulumu
- Hizmet sağlayıcılar için self servis seçenek