Living-off-the-Land (LotL) saldırılarından korunma yöntemleri neler?

Siber güvenlikte, “Living-off-the-land” (LotL) akınlarının tespiti giderek zorlaşıyor. Bu akınlar, harici makûs emelli yazılımlara güvenmek yerine PowerShell, WMI yahut Office makroları üzere legal sistem araçlarını kullanıyor ve saldırganların bir ağ içinde gizlice hareket etmesini sağlıyor. Klâsik güvenlik tedbirleri, muteber, dijital olarak imzalanmış araçlar kullandıkları için bu atakları tespit etmekte zorlanıyor.

LotL akınları, tespit edilmekten kaçındıkları ve izlenme riskini de azalttıkları için siber hatalılara cazip geliyor. Bu yaklaşım, saldırganların daha uzun mühlet zımnî kalmasını sağladığı için başarılı bir ihlal bahtını da arttırıyor. WatchGuard Türkiye ve Yunanistan Ülke Müdürü Yusuf Evmez, LotL hücumlarında kullanılan yaygın teknikleri ve bu cins hücumlara karşı korunma yollarını açıklıyor.

Siber güvenlik dünyasında “Living-off-the-land” (LotL) atakları, giderek artan bir kaygı kaynağı haline geliyor. Bu akın tipi, siber hatalıların mevcut sistem araçlarını kullanarak maksada saldırmalarını ve ağlarda fark edilmeden dolaşmalarını sağlıyor. Hali hazırda bulunan mevcut sistemler, olağan işleyişin bir modülü olarak kabul edildiğinden tespit edilme mümkünlüğü da büyük oranda azalıyor.

Böylelikle maksat sistemde uzun müddet kalabilme imkanı doğuyor. Sistem üzerinde denetim sağlamak, dataların çalınması ve prestij zedelenmesi üzere birçok hedefi olabilen bu taarruz, amaca sistem içerisindeki kaynakları kullanarak ulaştığından kuşku oluşturmuyor. WatchGuard Türkiye ve Yunanistan Ülke Müdürü Yusuf Evmez, siber güvenlik alanında muvaffakiyet elde etmek için Living-off-the-land ataklarının yaygın tekniklerini ve korunma yollarını açıklarken bu taarruzlara karşı ebediyen hazırlıklı olunması ve proaktif savunma stratejileri geliştirmesi gerektiğini vurguluyor.

LOTL HÜCUMLARINDAKİ YAYGIN TEKNİKLER NELER?

1. PowerShell: Sistem yöneticileri tarafından faal bir halde kullanılan ve Windows sistemleri için güçlü bir komut satırı olan PowerShell, siber saldırganlar tarafından berbat emelli komut belgelerini indirmek ve çalıştırmak, uzak kontaklar kurmak yahut sistem ayarlarını bariz izler bırakmadan değiştirmek için kullanılır. 

2. WMI: Windows işletim sistemleri için bir idare altyapısı olan WMI, sistem bilgilerini toplamak ve idare misyonlarını yerine getirmek için kullanılır. Kullanıcı erişimi olmaksızın uzaktan komutları yürütmek, zayıf noktaları belirlemek için sistem bilgilerini toplamak yahut sistemde kalıcılığı sağlamak için kullanılır. 

3. Uzaktan İdare Araçları: PsExec üzere araçlar, makus hedefli komutları uzaktan yürüterek amaç sistem üzerinde değişiklik yapmak için tekrar kullanılabilir. 

4. Office Makroları: Office dokümanlarına yerleştirilen makus maksatlı makrolar, açıldığında kodu çalıştırarak kullanıcı itimadını suistimal eder ve sistemlere sızabilir.

LIVING-OFF-THE-LAND AKINLARINA KARŞI KORUNMANIN 4 YOLU

1. Uygulama Kontrolü: PowerShell ve WMI üzere araçları makul kullanıcılar ve süreçlerle sınırlayın.

2. Remote Shell ile Soruşturma ve Süratli Müdahalenin Genişletilmesi: WatchGuard Advanced EPDR’nin yeni sürümü, belgeleri almak, süreçleri incelemek ve hatta Windows, Linux yahut macOS olsun uç noktada direkt harekette bulunmak için uzak bir kabuk açma yeteneğini içeriyor.

3. Risk Oluşturan İlişkiler Konusunda Dikkat: Ağ segmentasyonu kullanılarak farklı ağ segmentleri yahut uç noktaları ortasındaki bağlantının sonlandırılması, saldırganların LotL tekniklerini kullanarak yanal olarak hareket etmesini önleyebilir.

4. Eğitim ve Farkındalık: Çalışanlara makroların riskleri ve idare araçlarının inançlı kullanımı konusunda eğitim verilmesi, berbat emelli komut evraklarının ezkaza yürütülmesinin önlenmesine yardımcı olabilir.

5. İzleme ve Otomatik Davranış Tahlili: Sırf imzalara yahut uç nokta teknolojisine güvenmek yerine, olağandışı sistem etkinliklerini tespit etmek için bulutta davranış analitiğini kullanın. Stratejilerin başarılı bir formda uygulanması için, güvenilmeyen uygulamaları engelleyen ve sırf güvenilirliklerini doğruladıktan sonra yürütülmelerine müsaade veren Sıfır İtimat Uygulama Hizmeti ve Tehdit Avı Hizmetinin yanı sıra, WatchGuard Advanced EPDR, güvenlik analistlerinin LotL tekniklerini kullanarak bir saldırganın varlığını süratle tespit edip karşılık vermesini sağlayan fonksiyonlar sunuyor. 

KAYNAK: HABER7

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir