Ridge Security: Otomatik Sızma Testi ve Maruziyet Doğrulama

Ridge Security, kurumların güvenlik zafiyetlerini bulmakla yetinmeyip bunları gerçekten sömürerek doğrulayan bir otomatik sızma testi platformu geliştirir. Ürünü RidgeBot, etik bir saldırgan gibi davranır: ağ altyapısını, uygulamaları, web sitelerini ve nesnelerin interneti cihazlarını tarar, bulduğu zafiyetleri kavram kanıtı koduyla dener ve yalnız gerçekten sömürülebilen bulguları öne çıkarır. Böylece kurum, tarayıcı raporlarındaki binlerce bulgu arasında hangilerinin gerçek risk taşıdığını kanıtla görür. Testler yılda bir kez değil, sürekli çalıştırılabilir. Türkiye'de PoC ve teknik destek süreçlerini iş ortağı Innoset yürütür.

Yöntem
Tarama değil, sömürerek doğrulama
Sıklık
Sürekli veya zamanlanmış
Üretici
ABD · Silikon Vadisi

Ridge Security nedir?

Ridge Security, güvenlik doğrulaması alanında çalışan bir üreticidir. Çözdüğü sorun şudur: zafiyet tarayıcıları kurumlara her ay binlerce bulgu üretir, ancak bu bulguların hangisinin gerçekten sömürülebildiğini söylemez. Tarayıcı bir sürüm numarasına bakıp "bu sistem şu zafiyetten etkilenebilir" der; oysa aynı zafiyet, kurumun yapılandırması, güvenlik duvarı kuralları veya uygulamanın gerçek durumu nedeniyle sömürülemiyor olabilir. Ekipler bu yüzden yamalama sırasını puanlara göre kurar ve puanı düşük ama gerçekten sömürülebilir bir zafiyet listenin dibinde bekleyebilir.

Sızma testi bu soruya doğru cevabı verir çünkü zafiyeti gerçekten dener; ancak elle yapılan sızma testi uzman gerektirir, pahalıdır ve çoğu kurumda yılda bir veya iki kez yapılabilir. İki test arasındaki aylarda ise ortam sürekli değişir: yeni sunucu açılır, yeni uygulama yayına alınır, bir yapılandırma değiştirilir. RidgeBot bu aradaki boşluğu kapatmak için tasarlanmıştır: sızma testi adımlarını otomatikleştirir ve sürekli, günlük veya haftalık olarak çalıştırır.

Çalışma biçimi şudur: platform önce hedef aralıktaki saldırı yüzeyini keşfeder, sonra bulduğu servislerde ve uygulamalarda zafiyet arar, ardından bulduklarını gerçek kavram kanıtı koduyla dener. Bir zafiyet sömürülebildiğinde bu, raporda kanıtıyla birlikte gösterilir; sömürülemeyenler ayrı sınıfa düşer. Saldırı yolları da çıkarılır: bir sistemden elde edilen bir kimlik bilgisiyle başka bir sisteme geçilip geçilemediği denenir ve zincir raporlanır. Bütün etkinlikler MITRE ATT&CK çerçevesine eşlenir. Ridge Security Technology Inc. Kaliforniya'da, Silikon Vadisi'nde yerleşiktir; genel müdürü Lydia Zhang'dır. Innoset, Ridge Security'nin Türkiye iş ortağı olarak lisanslama, kurulum, PoC ve teknik destek süreçlerini üstlenir.

Kimler için uygun?

RidgeBot Platformu

RidgeBot tek bir platformdur; aşağıdaki dört başlık çalışma adımlarını ve kapsamını anlatır. Keşif ve test kapsamı hedefin ne olduğunu belirler, doğrulama motoru bulguları kanıta dönüştürür, Active Directory katmanı kimlik tarafındaki saldırı yollarını çıkarır, raporlama ve entegrasyon katmanı ise çıktıyı düzeltme ve uyum süreçlerine bağlar.

Otomatik Sızma Testi ve Zafiyet Doğrulama

Bulguyu tarayarak değil, sömürerek kanıtlama

Platformun çekirdeği doğrulama motorudur. Bir zafiyet tespit edildiğinde, motor buna karşılık gelen kavram kanıtı kodunu çalıştırır ve zafiyetin hedef sistemde gerçekten işe yarayıp yaramadığını dener. Sonuç iki sınıfa ayrılır: doğrulanmış, yani kanıtla sömürülmüş bulgular ve sömürülemeyen bulgular. Böylece düzeltme sırası, sürüm numarasına dayalı bir tahmine değil, kurumun kendi ortamındaki gerçek duruma göre kurulur.

Motor, bilinen zafiyet kayıtlarına karşılık gelen sömürülerin yanında, kayıt numarası olmayan yapılandırma ve mantık hatalarını da hedef alan etik hackleme tekniklerini kullanır: zayıf ve varsayılan kimlik bilgileri, açıkta kalan yönetim arayüzleri, yetki yükseltme yolları. Geniş bir eklenti kütüphanesiyle karmaşık test senaryoları ve saldırgan davranışı taklidi çalıştırılır; her adım kayıt altına alınır.

  • Kavram kanıtı koduyla sömürerek doğrulama
  • Doğrulanmış ve doğrulanmamış bulgu ayrımı
  • Kayıt numarası olan ve olmayan zafiyetler
  • Zayıf ve varsayılan kimlik bilgisi denemeleri
  • Geniş eklenti kütüphanesi
  • Sömürülebilirliğe göre önceliklendirme

Saldırı Yüzeyi Keşfi ve Test Kapsamı

Ağdan web API'lerine kadar tek platformda test

Test, hedef adres aralığındaki saldırı yüzeyinin keşfiyle başlar: hangi sistemler ayakta, hangi servisler açık, hangi uygulamalar yayında. Kapsam ağ altyapısını, Windows ve Linux tabanlı servisleri, web sitelerini ve uygulamaları, nesnelerin interneti cihazlarını ve operasyonel teknoloji ortamlarını içerir; bulut varlıkları da hedef listesine alınabilir. Keşif, kurumun envanterinde olmayan sistemleri de ortaya çıkarır; envanterin eksiksizliği için runZero gibi bir varlık keşif katmanıyla birlikte kullanılması test kapsamını genişletir.

Web uygulaması tarafında hem klasik arayüzler hem de HTTP tabanlı API'ler test edilir: bozuk kimlik doğrulama, yetkilendirme hataları, belgelenmemiş gizli API yolları ve yatay yetki yükseltme gibi API'ye özgü riskler denenir. Bu, arayüzü test edilmiş ama arkasındaki API'si hiç denenmemiş uygulamalarda belirgin bir boşluğu kapatır.

  • Hedef aralıkta saldırı yüzeyi keşfi
  • Ağ, sunucu ve servis testleri
  • Web sitesi ve uygulama testleri
  • HTTP tabanlı web API testi
  • Nesnelerin interneti ve OT ortamları
  • Envanter dışı sistemlerin ortaya çıkması

Raporlama, Entegrasyon ve Kurulum

Bulgudan düzeltmeye ve denetim kanıtına

Her test, düzeltme önerileriyle birlikte ayrıntılı rapora dönüşür: hangi bulgunun doğrulandığı, hangi kanıtla, hangi sistemde ve nasıl kapatılacağı. Raporlar teknik ekipler için ayrıntılı, yönetim ve denetim için özet biçimde alınabilir; periyodik test yapıldığının kanıtı olarak uyum süreçlerinde kullanılır. Zafiyet yönetimi araçlarıyla entegrasyon, tarayıcı bulgularının RidgeBot tarafından doğrulanmasını ve önceliklendirmenin bu doğrulamaya göre yapılmasını sağlar.

Kurulum tarafında platform sanal makine olarak kurulur; üretici, bulut pazar yerlerinde kendi lisansını getir ve abonelik modelleriyle sunulduğunu belirtir. Küçük ve orta ölçekli kurumlarla yönetilen güvenlik hizmeti sağlayıcıları için ayrıca self servis bir otonom sızma testi hizmeti bulunur; bu, hizmet sağlayıcıların birden çok müşteriye test hizmeti vermesini kolaylaştırır.

  • Kanıtlı bulgu ve düzeltme raporları
  • Teknik ve yönetim düzeyi çıktılar
  • Uyum ve denetim kanıtı
  • Zafiyet yönetimi araçlarıyla entegrasyon
  • Sanal makine ve bulut pazar yeri kurulumu
  • Hizmet sağlayıcılar için self servis seçenek

Mimari, Kurulum ve Entegrasyonlar

RidgeBot bir sanal makine olarak kurulur ve test edilecek ağa erişebilecek bir noktaya yerleştirilir. Dış saldırı yüzeyini test etmek için internete açık konumdan, iç ağı test etmek için kurum ağının içinden çalıştırılır; birden çok segmenti kapsayan ortamlarda birden çok konuma kurulum yapılabilir. Üretici, platformun bulut pazar yerlerinde de sunulduğunu ve kendi lisansını getir ya da abonelik modeliyle çalıştırılabildiğini belirtir. Testler elle başlatılabilir, zamanlanabilir veya sürekli çalışacak biçimde kurgulanabilir; hedef aralık, test yoğunluğu ve hangi sömürü sınıflarının deneneceği görev bazında belirlenir.

Üretim ortamında sömürü denemesi yapmak, doğal olarak dikkat gerektiren bir iştir; bu nedenle görev tanımında hangi sistemlerin kapsamda olduğu, test penceresinin ne zaman açılacağı ve hangi saldırı sınıflarının devre dışı bırakılacağı önceden yapılandırılır. Uygulamada yaygın yaklaşım, önce test ve ön üretim ortamlarında çalışmak, üretimde ise dar kapsam ve kontrollü pencerelerle ilerlemektir. Entegrasyon tarafında zafiyet yönetimi araçlarından gelen bulgular doğrulama için RidgeBot'a verilebilir; çıktılar rapor ve arayüz üzerinden alınır ve düzeltme süreçlerine aktarılır. Testler MITRE ATT&CK çerçevesine eşlendiği için sonuçlar, savunma tarafındaki tespit kurallarının ne kadarının çalıştığını değerlendirmek için de kullanılabilir.

Sektörler

Regülasyonlar

Çözüm Alanları

Hangi Problemleri Çözer?

Otomatik doğrulama ile zafiyet taraması ve elle sızma testinin farkı

Sömürerek doğrulayan otomatik sızma testi ile klasik zafiyet taraması ve elle yapılan sızma testinin karşılaştırması
KriterZafiyet taraması ve elle sızma testiRidge Security RidgeBot
Bulgunun niteliğiTarayıcıda olasılık; elle testte kanıtSömürülerek kanıtlanmış bulgu
SıklıkTarama sık, elle test çoğunlukla yılda bir veya ikiSürekli, günlük veya haftalık
Uzman ihtiyacıElle testte yüksekTest yürütmede düşük; sonucun yorumu ekipte kalır
KapsamBütçe ve süreye göre daraltılırHedef aralığın tamamı düzenli olarak
Kimlik saldırı yoluElle testte kapsama alınabilirOtomatik alan ele geçirme simülasyonu
Birlikte kullanımMevcut süreçler korunurElle testin arasını kapatan sürekli katman

Sık Sorulan Sorular

Bu ürün elle yapılan sızma testinin yerini alır mı?

Almaz ve bu şekilde konumlandırılmamalıdır. Otomatik test, bilinen zafiyet ve saldırı tekniklerini yorulmadan, sürekli ve geniş kapsamda dener; elle test ise iş mantığı hatalarını, kuruma özgü senaryoları ve yaratıcılık gerektiren zincirleri bulur. İkisi birlikte kullanıldığında otomatik test yıllık testin arasındaki kör dönemi kapatır, uzmanın zamanı ise makinenin bulamayacağı yerlere ayrılır. Düzenleyici bir beklenti söz konusuysa, otomatik testin elle testin yerine sayılıp sayılmayacağı kurumun denetçisiyle netleştirilmelidir.

Üretim sistemlerinde sömürü denemesi risk yaratmaz mı?

Bu, ürünün en dikkat gerektiren tarafıdır ve yapılandırmayla yönetilir. Görev tanımında kapsam, test penceresi, yoğunluk ve hangi saldırı sınıflarının deneneceği belirlenir; yıkıcı olabilecek denemeler kapsam dışı bırakılabilir. Yaygın yaklaşım, önce test ve ön üretim ortamlarında çalışmak, üretimde ise dar kapsam ve kontrollü pencerelerle ilerlemektir. PoC sürecinde bu sınırlar birlikte belirlenir ve önce gözlem altında çalıştırılır.

Zafiyet tarayıcımız varken buna neden ihtiyaç duyalım?

Tarayıcı bir soruyu cevaplar: bu sistemde hangi zafiyetler olabilir? Doğrulama platformu ise ikinci soruyu cevaplar: bunların hangisi bu ortamda gerçekten sömürülebiliyor? İkinci sorunun cevabı düzeltme sırasını değiştirir, çünkü yüksek puanlı bir bulgu kurumun yapılandırması nedeniyle sömürülemiyor, düşük puanlı bir başkası ise doğrudan yol açıyor olabilir. Tarayıcı yerinde kalır; bulguları doğrulama katmanına verilerek önceliklendirme kanıta bağlanır.

Yanlış pozitif üretir mi?

Yaklaşımın amacı bunu en aza indirmektir: bir bulgu ancak sömürü denemesi başarılı olduğunda doğrulanmış sayılır ve raporda kanıtıyla birlikte sunulur. Sömürülemeyen bulgular ayrı sınıfta kalır ve öncelik listesini şişirmez. Buna karşılık her otomatik araçta olduğu gibi kapsam ve yapılandırma sonucu etkiler; bir sistemin test penceresi dışında kalması veya bir güvenlik denetiminin denemeyi engellemesi sonucun eksik çıkmasına yol açabilir. Bu yüzden sonuçların ekip tarafından yorumlanması gerekir.

Active Directory testi neyi gösteriyor?

Kimlik katmanındaki yolları. Test, sıradan bir kullanıcı hesabından başlayarak dizin nesnelerini numaralandırır, erişilebilen sistemlerden kimlik bilgisi çıkarmayı dener, elde ettikleriyle yanal hareket eder ve alan yöneticisine ulaşan bir yol olup olmadığını doğrular. Çıktı, hangi yanlış yapılandırmanın zinciri mümkün kıldığını adım adım gösterir; çoğu zaman tek bir düzeltme bütün yolu kapatır. Adımlar MITRE ATT&CK tekniklerine eşlendiği için savunma ekibi hangi tespitin çalışması gerektiğini de görür.

Kapalı ağda çalışır mı?

Platform sanal makine olarak kurulduğu için kurumun kendi ağı içinde çalışabilir ve iç segmentleri test edebilir. Kapalı ağlarda belirleyici olan eklenti ve sömürü kütüphanesinin nasıl güncelleneceğidir; çevrimdışı güncelleme yöntemi ve sürüm takibi proje kapsamında planlanır. Dış saldırı yüzeyi testi için ayrıca internete açık bir konumdan çalıştırma gerekir; iki senaryo birlikte kurgulanabilir.

Sonuçlar mevcut süreçlerimize nasıl bağlanır?

Raporlar teknik ekip için ayrıntılı, yönetim ve denetim için özet biçimde alınabilir ve düzeltme önerileri içerir. Zafiyet yönetimi araçlarıyla entegrasyon, tarayıcı bulgularının doğrulanmasını ve önceliklendirmenin bu doğrulamaya göre yapılmasını sağlar. Periyodik testlerin kayıtları, testin düzenli yapıldığını gösteren uyum kanıtı olarak saklanır. Hangi çıktının hangi ekibe ve hangi sıklıkla gideceği devreye alma sırasında belirlenir.

Lisanslama nasıl kurgulanır?

Lisans, test edilecek hedef varlık sayısına ve kullanım biçimine göre kurgulanır; üretici bulut pazar yerlerinde kendi lisansını getir ve abonelik seçenekleri sunduğunu belirtir. Yönetilen güvenlik hizmeti sağlayıcıları için çok müşterili kullanım ayrı değerlendirilir. Kesin metrik, kapsam ve ticari model teklif aşamasında netleştirilir; süreç Innoset üzerinden yürütülür.

Türkiye'de Ridge Security

Türkiye'de karşılaşılabilen tablo şudur: kurumlar düzenli zafiyet taraması yapar ve yılda bir veya iki kez dış firmaya sızma testi yaptırır. Tarama raporu binlerce satırdır ve ekip hangi bulguyu önce kapatacağını puanlara bakarak seçer; sızma testi raporu ise yapıldığı haftanın fotoğrafıdır ve bir sonraki teste kadar ortam değişmeye devam eder. Kimlik tarafında ise dizin hizmetinde yıllar içinde biriken yetkiler ve yanlış yapılandırmalar hiç sınanmaz; bir olay yaşandığında saldırganın alan yöneticisine ne kadar kolay ulaştığı ancak o zaman görülür.

Ridge Security'nin bu tabloda iki ayırt edici tarafı vardır. Birincisi kanıt üretmesidir: bulgular taranarak değil sömürülerek doğrulandığı için düzeltme sırası tahmine değil gerçek duruma dayanır. İkincisi sürekliliktir: test yılda bir yapılan bir proje olmaktan çıkıp haftalık veya günlük çalışan bir sürece dönüşür ve yeni yayına alınan sistemler otomatik olarak kapsama girer. ISO 27001 teknik zafiyet yönetimi ve güvenlik testi kontrolleri ile 7545 sayılı Kanun kapsamındaki zafiyet giderme yükümlülükleri için kanıt sağlayabilir; uyum yükümlülüğü kurumda kalır. Innoset, Ridge Security'nin Türkiye iş ortağı olarak lisanslama, kurulum, PoC ve Türkçe teknik destek süreçlerini yürütür.

Zafiyetlerinizin kaçı gerçekten sömürülebiliyor?

Bir kurumun zafiyet listesindeki binlerce bulgunun kaçının kendi ortamında gerçekten işe yaradığı ve sıradan bir kullanıcı hesabından alan yöneticisine bir yol olup olmadığı ancak denenerek bilinir. PoC sürecinde RidgeBot sınırlı ve önceden belirlenmiş bir kapsamda çalıştırılır; doğrulanmış bulgular, kanıtları ve varsa alan ele geçirme zinciri kendi ortamınızda görülür. Kapsam, test penceresi ve hangi saldırı sınıflarının deneneceği en baştan birlikte belirlenir; ilk çalıştırma gözlem altında yapılır.

PoC talebi oluşturun