![]() |
Federal Computer Week (FCW) ‘deki bu makaleyi görünce ne zamandır yazmak istediğim penetrasyon testi değerlendirmesini yazayım istedim. Bu makale yazmak istediklerim için harika bir zemin hazırlıyor. Uzun zamandır penetrasyon testleri yapıyorum, Pro-G olarak da yapıyoruz. Türkiye’nin en büyük bilgi işlem yapılarının pek çoğu için bu türden testler yaptık. Hemen hemen her sektörden sektörün lideri kuruluşlar ile çalıştık. Ne yazık ki pek çoğu ile penetrasyon testlerinin ideal bir değerlendirici olmadığı konusunda mutabık kalamıyoruz.Biraz sektörün doldurması, biraz da kulaktan dolma bilgilerle kuruluşlar BT güvenlik denetimleri için bu test tekniğini neredeyse tek ve alternatifsiz bir teknik olarak kullanıyorlar. Fakat altyapı büyüdükçe, altyapı üzerinde işletilen uygulamaların karmaşıklıkları arttıkça geleneksel penetrasyon testi, teknik açıdan ciddi biçimde yetersiz kalıyor.
Temel problem, bu test tekniğinin kapalı kutu (ing. black box) türde bir test olması. Hedef sistemler, sistemler ve sistemler üzerinde çalışan bileşenler arası ilişkileri bilmeden saldırmaya çalışıyorsunuz. Çok sayıda hipotez geliştirip bunları doğrulamaya çalışıyorsunuz. Sonucunda sızmayı başarsanız da, çok sayıda zafiyet bulsanız da aslında kaç problemi de tespit edemediğinizi kesinlikle bilemiyorsunuz. Bu durum Dijstra’nın meşhur Programları test ederek hataları olduğunu ispatlayabilirsiniz ama hiç bir problemin var olmadığını ispatlayamazsınız sözünü anımsatıyor. Garantili sonuç vereceğini söylemek güç ama biz (Pro-G ailesi olarak) sistem konfigürasyon incelemesinin daha etkin bir teknik olduğunu düşünüyoruz. Bilgi işlem altyapısına ilişkin tüm şemaları, bileşenler arasındaki ilişkileri masaya yatırıp inceliyoruz; ilişkiler düzeyinde sorguluyoruz. Ardından bileşenlerin tümünün konfigürasyonunu, kurgusunu tek tek gözden geçiriyoruz. Uygulama yazılımları söz konusu olduğunda önce yazılımın mimarisini gözden geçiriyor, ardından da kritik bileşenleri için bileşen bazında penetrasyon testleri ya da kaynak kod incelemeleri gerçekleştiriyoruz. Aslına bakarsanız penetrasyon testi ile kıyaslandığında daha da kısa sürüyor ve daha derinlemesine bir analize de imkan sağlıyor. Bu teknik ile sadece güvenlik zafiyeti oluşturan noktaları değil, dışarıdan (ağ üzerinden) gözlenemeyecek olası diğer iyileştirme alanlarını da tespit etmek ve bu noktalara ilişkin önerilerde bulunmak da mümkün oluyor. Sözün özü, penetrasyon testleri teknik güvenlik denetimleri gerçekleştirmenin tek yolu değil. Çoğu zaman en etkin yolu da değil. Arada klişelerden kafayı kaldırıp sağa sola bakmak lazım… |
Archives
- January 2012
- September 2011
- October 2010
- April 2009
- February 2009
- January 2009
- December 2008
- November 2008
- September 2008
- July 2008
- June 2008
- April 2008
- February 2008
- January 2008
- December 2007
- November 2007
- October 2007
- September 2007
- August 2007
- July 2007
- June 2007
- May 2007
- April 2007
- March 2007
- February 2007
Dayioglu’s Tweets
- RT @symantec: Symantec @NetBackup 7.5 Accelerates Backups by 100x; Partners w/ @NetApp to Unify Backups and Snapshots: http://t.co/S5pKBvRV 14 hours ago
- Bu sene Cebit'e kimler gidiyor? #cebit 17 hours ago
- Twellow categorizes pornstar as an infosec professional; just wow! #twellow http://t.co/HbXGGIqK 20 hours ago
- RT @CanDeger: Windows privilege management with enterprise reporting capabilities: Avecto has unveiled the latest version of i... http:/ ... 21 hours ago
- RT @ralphtalmont: Priceless geek humour: F-Secure's poll on which slogan to use as a laptop sticker : http://t.co/0Ji1VV2b @mikko #TED 3 days ago
- Berkeley ve Stanford birlikte Bilg. Muh. ogrencileri icin online Bilgisayar Guvenligi dersi aciyormus; hocalar saglam: http://t.co/9xbGPMbT 5 days ago
- RT @markmilian: Facebook IPO values each user at $5.92. Congrats, you're worth a large Frappuccino. 5 days ago
- @Sarigul1 oj bulduk. :) 1 week ago
- Sicak kumlardan Ankara karina; cosss... Simdi home sweet home yazcam, ben dahil kimse inanmayacak... #tatil 1 week ago
- I'm at WINE CONNECTION @JUNGCEYLON PATONG ((CHINO PHUKET ZONE), Pa Tong) w/ 3 others http://t.co/EzeEsWnH 1 week ago
