Site icon BGA Cyber Security – Siber Güvenlik Çözümleri

VPN Güvenlik Testleri ve Denetimi

VPN Nedir? Neden Gereklidir?

VPN (Virtual Private Network) Genele açık haberleşme altyapıları üzerin, kullanıcıları güvenli bir şekilde iletişim kurmasını sağlayan sanal ağ altyapısıdır. Uygulandığı OSI katmanı ve ya protokole bağlı olarak farklı olarak farklı uygulamaları mevcuttur. SSL VPN ve IPSec VPN bunların en bilinen türleridir.

VPN teknolojisini en temel de açık haberleşme kanalları üzerinde gizlilik ve mahremiyeti sağlama hizmeti sağlamaktadır.

Kurumsal işletmeler açısından bakıldığında ise aşağıdaki gibi bir durum söz konusudur. 

Kurum çalışanlarının çalışma şekli, iş seyahati gibi farklı nedenlerle çalıştıkları kurumun dışından , kurum iç ağına ve sistemlerine ulaşma ihtiyacı ortaya çıkmaktadır. Oysa bu durumda, kullanıcıların internete erişim noktaları; otel, havaalanı veya restoran gibi ortak kullanım alanları olup bu noktalardan yapılacak bağlantılar siber saldırganlar için kolay bir hedef teşkil etmektedir. Benzer bir durum, kurum ortamına göre sistem ve ağ güvenliği anlamında önlemlerin olmadığı veya görece az olduğu ev ortamından yapılan bağlantılar için de mevcuttur.

VPN altyapısı sayesinde, kullanıcılar kişisel bilgisayarlarından kurum iç ağı veya sistemleri arasına sanal bir tünel kurmakta ve bu sayede siber saldırganlara hedef olmaktan büyük ölçüde kaçınılmaktadır.

VPN Güvenliği Neden Önemlidir?

VPN teknolojisi teorik olarak, açık haberleşme altyapıları üzerinden güvenli bir iletişim sağladığı varsayılabilir. Ancak pratikte bunun gerçekleşmesi için ilgili altyapının güvenli bir şekilde uygulanması gerekmektedir.

Özellikle tüm dünyayı etkisi altına alan Pandemi sürecinde, çalışma hayatındaki faaliyetlerin büyük çoğunluğu uzaktan yapılan bağlantılarla gerçekleşmektedir. Bu durum VPN teknolojilerinin kullanım oranında çok yüksek bir artışa sebep olmuştur.

Öte yandan, bu durum siber saldırganların VPN altyapılarına yönelik ilgisini artırmıştır. Konu ile ilgili olarak “United States Department of Homeland Security’s Cybersecurity and Infrastructure Security Agency (CISA)”   tarafından Alert AA20-073A kodu ile bir alert yayınlanmıştır.

VPN Güvenliğinin Test Edilmesi

Genel olarak uygulama ve sistemler güvenli bir şekilde tasarlanıp kullanılmaya çalışılsa da,  güvenliklerinin sağlanması için bunları üçüncü bir göz tarafından kontrollerinin yapılması kritiktir.

Güvenlik sağlayıcı bir sistem olarak VPN altyapılarının da güvenliklerinin test edilmesi gerekmektedir.

Bu test işlemlerinde yapılacak çalışmalar genel sızma testi çalışmalarının bir parçası veya benzeri şekilde olacaktır.

Bu çalışmalarda da genel sızma testi çalışmaları gibi bir metodoloji izlenmesi, testlerin uzman kişi ve kurumlar tarafından otomatize ve manuel yöntemlerle yapılması, test sonuçlarının raporlanarak ilgili tarafların bilgisine sunulması gibi adımların gerçekleştirilmesi gerekir.

Aşağıda VPN altyapılarının güvenlik ilkelerinin kontrol edilmesi için uygulanacak adımların başlıkları ve genel kontrol maddeleri verilmiştir.

Gereksinimlerin Temin Edilmesi

Güvenlik alanında yapılacak testler testi yaptıran tarafın tercihine göre; test edici tarafa hiçbir bilgi vermeden veya bazı kısıtlı verileri sunarak gerçekleştirilebilir.

Hiçbir bilgi vermeden yapılacak testlerde test edici taraf tüm araştırma ve adımları kendi çabaları ile geçmek zorunda kalacağından bu hem ciddi bir efor yükü hemde maliyet oluşturur. Ayrıca,  bu yöntemde test edici taraf bazı geçici operasyone zorluklarla karşılaşabilir. Bunlara bağlı olarak asıl odaklanması gereken kapsama yoğunlaşamayabilir. Bu nedenle etkin bir test için test öncesinde bazı gereksinimlerin sağlanamsı gerekir. Bunlar uygulanan VPN altyapısına bağlı olarak bazı değişiklikler gösterebilse de, genel olarak aşağıdaki maddeleri içerir.

Bilgi Toplama ve Blackbox Bakış Açısıyla Güvenlik Analizi

Bilgi toplama aşaması tüm güvenlik testlerinde olduğu gibi VPN güvenliği için yapılacak testlerde de yer almakta ve çalışma aşamasının başlangıcını oluşturmaktadır.

Her ne kadar “Gereksinimlerin Temin Edilmesi” başlığı altında, test edilecek tarafa belirli bilgiler sağlanmış olsa da, bu aşamada tamamen kötü niyetli ve kendisine fazladan bir bilgi sağlanmamış bir saldırgan bakış açısıyla araştırma ve kontroller yapılır. Hatta mümkünse, sisteme sızmaya çalışılır.

Bu kapsamda genel olarak gerçekleştirilen adımlar ve kontrol maddeleri aşağıdadır.

Son Kullanıcı  (Endpoint) Taraflı Güvenlik Analizlerinin Yapılması

SSL VPN tüneli genellikle; masaüstü, dizüstü bilgisayar ve cep telefonu gibi uç nokta aygıtlarından başlatır. Bu uç noktalar, onları saldırı vektörü olarak kullanmaya çalışan kötü aktörler için hem giriş noktaları hem de ana hedeflerden biri haline gelir. Bu nedenle, bir VPN altyapısı kurmadan önce bir uç noktanın güvenli olduğundan daima emin olunması önemlidir.

Bu nedenler VPN testleri kapsaminda, örnek bir son kullanıcı bilgisayarı temine dilerek güvenlik analizi ve buradan kaynaklanabilecek tehditler için kontrol yapılır.

Bu kapsamda genel olarak gerçekleştirilen adımlar ve kontrol maddeleri aşağıdadır.

VPN Uygulaması Güvenliği Kontrolü

Bu aşama VPN güvenliği testleri için çekirdek noktayı oluşturur. Bu aşamada bir şekilde VPN uygulaması giriş paneline gelmiş saldırganın güvenlik mekanizmaları atlatarak sisteme erişim yapabilmesine yönelik test senaryoları uygulanır.

Test kapsamında, “Gereksinimlerin Temin Edilmesi” ve “Bilgi Toplama” aşamasına temin edilen bilgiler kullanılır.

Bu kapsamda genel olarak gerçekleştirilen adımlar ve kontrol maddeleri aşağıdadır.

VPN Sistemine Giriş Sonrası Güvenlik Mekanizmalarının Kontrolü

Siber saldırganların bir şekilde kimlik doğrulama mekanizmasını atlatarak sisteme erişmesi durumunda halen oluşacak zararı minimize edebilmek için alınabilecek tedbirler söz konusudur. Veya VPN sisteminde sınırlı yetki hakkına sahip kullanıcılardan birinin kötü niyetli olması durumunda, ulaşabileceği noktalar ve verebileceği zararın minimize edilmesi önemli bir noktadır. Bu aşamada, testi gerçekleştirecek tarafa standart bir kullanıcı hesabı ile sisteme erişim yetkisi verilir.

Bu kapsamda genel olarak gerçekleştirilen adımlar ve kontrol maddeleri aşağıdadır.

VPN Sunucusu Güvenliğinin Kontrol Edilmesi

VPN hizmetininsağlayan sunucu tarafından güvenlik önlemelrinin alınma ve uygulanan durumu sistemin güvenliği için önem arz etmektedir. Bu aşamada, testi gerçekleştirecek tarafa sunucuya erişim yetkisi verilir.

Bu kapsamda genel olarak gerçekleştirilen adımlar ve kontrol maddeleri aşağıdadır.

VPN Test Çalışmasının Raporlanması

Uygulama ve sistemlerin güvenliğine yönelik her çalışmada olduğu verimli bir sonuç alınabilmesi için test sonuçlarının ilgili taraflara raporlanması kritik önem arz etmektedir. Bu nedenle test çalışması sonucunda bir rapor hazırlanarak ilgili taraflara sunulur.

Rapor kapsamında genel olarak aşağıdaki bilgilendirmeler yapılır.

VPN Güvenliğinin Sürekliliğinin Sağlanması

VPN altyasınına yönelik güvenlik mekanizmalarını önceleyen bir yapı kurulup ardından bu yapının testi gerçekleştirilirse de, süreklilik için çalışmaların devamı gerekmektedir.

Bu kapsamda genel olarak uygulanması önerilen adımlar ve kontrol maddeleri aşağıdadır.

Exit mobile version