35
INTELRAD INTELLIGENCE RESEARCH & DEVELOPMENT FİZİKSEL SIZMA TESTİ (RED TEAMING)

Can Yıldızlı - Koryak Uzan - Fiziksel Sızma Testi (İntelRad)

Embed Size (px)

Citation preview

Page 1: Can Yıldızlı - Koryak Uzan - Fiziksel Sızma Testi (İntelRad)

INTELRADINTELLIGENCE RESEARCH & DEVELOPMENT

FİZİKSEL SIZMA TESTİ (RED TEAMING)

Page 2: Can Yıldızlı - Koryak Uzan - Fiziksel Sızma Testi (İntelRad)

• Fiziksel Sızma Testi (Red Teaming) Nedir?• Red Teaming Neden Gereklidir?• Red Teaming Kimler Tarafından Gerçekleştirilir?• Red Teaming İş Akışı• Kullanılan Araç ve Taktiklere İlişkin Örnekler

İçerik

Page 3: Can Yıldızlı - Koryak Uzan - Fiziksel Sızma Testi (İntelRad)

Tanım: “Red Team” kurumların güvenlik verimliliğini

arttırmak amacıyla saldırı simülasyonları düzenleyen

bağımsız güvenlik ekipleridir.

Geçmişte askeri ve istihbarat kurumları için

başvurulan bu test, günümüzde kritik sektörlerde

faaliyet gösteren özel sektörlerde de uygulanır.

Red Teaming Nedir?

Page 4: Can Yıldızlı - Koryak Uzan - Fiziksel Sızma Testi (İntelRad)

Özellikle aşağıdaki sektörel alanlarda:

* Bankacılık

* Finans

* Bilişim

* Havacılık

* Teknoloji

* Bilişim ve;

* Devlet kurumlarında uygulanır.

Red Teaming;

Endüstriyel espiyonaj, sabotaj, hırsızlık, yetkisiz erişim ve

benzeri teşebbüsleri ortaya koyan en gerçekçi test biçimidir.

Red Teaming Nedir?

Page 5: Can Yıldızlı - Koryak Uzan - Fiziksel Sızma Testi (İntelRad)

* Gerçek güvenlik saldırgan perspektifi ile yürütülen en gerçekçi testtir.

Belirli bir alana odaklanan testler (güvenlik sistemlerinin işlev

testleri, farkındalık testleri, bilgi güvenliği kalite standardı (ISO

27001) testleri, dijital sızma testleri (pen-test'ler), gerçekleştirilen

sair tatbikatlar, vs.)

Tek bir alana odaklandıklarından “sınırlı” bir sonuç ortaya koyar.

Saldırganlar için, bu tür bir sınırlama söz konusu değildir.

Neden Red Teaming?

Page 6: Can Yıldızlı - Koryak Uzan - Fiziksel Sızma Testi (İntelRad)

Endüstriyel Espiyonaj, Sabotaj, Bilgi Hırsızlığı gibi saldırılar

Kombine saldırılardır.

Yani; saldırganlar,

*Fiziksel;

*Dijital;

*Elektronik; ve;

*Operasyonel güvenlik açıklarını birlikte kullanır.

Neden Red Teaming?

Page 7: Can Yıldızlı - Koryak Uzan - Fiziksel Sızma Testi (İntelRad)

Hatalı CCTV lokasyonları, lockpicking ile kolayca açılabilir kilitler, yanlış telsiz frekansları, hatalı hareket sensörleri, doğru menteşe sistemine sahip olmayan pencereler, kolayca erişilebilir telefon hat geçişleri, yerleşim olarak doğru kurulmayan X-ray cihazları, tek-camlı pencereler, duvar ve tavan açıkları, gözetlenmeyen/ihmal edilmeyen personel girişleri/arka kapılar, kolayca erişilebilir havalandırma açıklıkları,

gibi fiziksel güvenlik zafiyetleri.

Neden Red Teaming?

Page 8: Can Yıldızlı - Koryak Uzan - Fiziksel Sızma Testi (İntelRad)

*Kolaylıkla kopyalanabilir yanlış RFID kartların tercih edilmesi, *Manyetik kartların güvenlik personeli tarafından kolay erişilebilir lokasyonlarda tutulması, *Elektronik geçiş sistemlerinde override koruması olmaması, * Binanın genel elektrik altyapı kontrollerinin kolaylıkla saptanarak ulaşılabilir konumlarda olması (aydınlatma engelleme) gibi elektronik zafiyetler;

Neden Red Teaming?

Page 9: Can Yıldızlı - Koryak Uzan - Fiziksel Sızma Testi (İntelRad)

Personel tarafından kullanılan, bilgisayarlara, uzaktan

erişim sağlayabilecek her türlü güvenlik açığı gibi;

dijital zafiyetler:

Neden Red Teaming?

Page 10: Can Yıldızlı - Koryak Uzan - Fiziksel Sızma Testi (İntelRad)

Son olarak tailgating ya da shoulder surfing gibi sosyal mühendislik saldırıları hakkında eğitimi olmayan çalışanların oluşturduğu “operasyonel” güvenlik açıklarının;

Birlikte kullanıldığı üst-düzey atak vektörleri ile, kurum güvenliği bütünleşik bir perspektif dahilinde test edilir.

Neden Red Teaming?

Page 11: Can Yıldızlı - Koryak Uzan - Fiziksel Sızma Testi (İntelRad)

*Test edilmeyen her güvenlik önlemi yetersizdir.

* Savaş, aldatmaya dayalıdır. (Sun Tzu)

* Fiziksel güvenlik önlemlerini aşan saldırganın, bilgisayar

ağını koruyan önlemleri %90 oranında baypas ettiği kabul

edilir.

Neden Red Teaming?

Page 12: Can Yıldızlı - Koryak Uzan - Fiziksel Sızma Testi (İntelRad)

Red Team: En az 4 kişilik yetkin bir ekiptir.

Bu kişilerin kollektif olarak sahip olduğu niteliklerden

bazıları:

- Pen-test uzmanı

- Sosyal mühendislik

- Lock-picking

- Haberleşme

- Dinleme / İzleme sistemleri

“Red Team”

Page 13: Can Yıldızlı - Koryak Uzan - Fiziksel Sızma Testi (İntelRad)

Yurt dışında, devlet kurumları (D.O.D.,) ve özel şirketler (KryptonSecurity, TrustedSec, Chris Nickerson, Wil Allsopp, vs.);

Türkiye’de ise IntelRAD/Prodaft tarafından uygulanıyor.

“Kimler Uyguluyor”

Page 14: Can Yıldızlı - Koryak Uzan - Fiziksel Sızma Testi (İntelRad)

1. Ön Görüşme

2. Recon

3. Planlama

4. Test Öncesi Görüşme

5. Yürütme

6. Raporlama

İşleyiş

Page 15: Can Yıldızlı - Koryak Uzan - Fiziksel Sızma Testi (İntelRad)

Frekans Tarayıcı

Araç ve Taktikler

Page 16: Can Yıldızlı - Koryak Uzan - Fiziksel Sızma Testi (İntelRad)

GSM Böcek

Araç ve Taktikler

Page 17: Can Yıldızlı - Koryak Uzan - Fiziksel Sızma Testi (İntelRad)

Lockpick Seti

Araç ve Taktikler

Page 18: Can Yıldızlı - Koryak Uzan - Fiziksel Sızma Testi (İntelRad)

Kuvvetli Bir Radyo Alıcısı

Araç ve Taktikler

Page 19: Can Yıldızlı - Koryak Uzan - Fiziksel Sızma Testi (İntelRad)

Mobil RFID Okuyucu / Yazıcı

Araç ve Taktikler

Page 20: Can Yıldızlı - Koryak Uzan - Fiziksel Sızma Testi (İntelRad)

MSR

Araç ve Taktikler

Page 21: Can Yıldızlı - Koryak Uzan - Fiziksel Sızma Testi (İntelRad)

Lens Bulucu

Araç ve Taktikler

Page 22: Can Yıldızlı - Koryak Uzan - Fiziksel Sızma Testi (İntelRad)

Jammer (GSM)

Araç ve Taktikler

Page 23: Can Yıldızlı - Koryak Uzan - Fiziksel Sızma Testi (İntelRad)

Şapka Kamera

Araç ve Taktikler

Page 24: Can Yıldızlı - Koryak Uzan - Fiziksel Sızma Testi (İntelRad)

Yagi

Araç ve Taktikler

Page 25: Can Yıldızlı - Koryak Uzan - Fiziksel Sızma Testi (İntelRad)

Ses ve görüntü kaydeden kalem.

Araç ve Taktikler

Page 26: Can Yıldızlı - Koryak Uzan - Fiziksel Sızma Testi (İntelRad)

Duvar Dinleyici

Araç ve Taktikler

Page 27: Can Yıldızlı - Koryak Uzan - Fiziksel Sızma Testi (İntelRad)

• X-ray zarf spreyi• Fotoğraf makinesi• Yetki belgesi

Araç ve Taktikler

Page 28: Can Yıldızlı - Koryak Uzan - Fiziksel Sızma Testi (İntelRad)

Çok basit bir senaryo;

Footprinting* yapılır.

Satın almadan sorumlu iki farklı

kişinin adları ve telefon numaraları öğrenilir.

Sabah, işe birip gelip diğeri gelmediği anda, gelmeyenin telefon numarasından gelen kişi aranır.(“Caller ID Spoofing”)

“Xerox’dan tamirci çocuk gelecekti... Kapıda kalmışlar içeri alsana..”

Araç ve Taktikler

Page 29: Can Yıldızlı - Koryak Uzan - Fiziksel Sızma Testi (İntelRad)

Bazen buna hiç gerek kalmıyor.

Ki bunun adı:

tailgating.

Araç ve Taktikler

Page 30: Can Yıldızlı - Koryak Uzan - Fiziksel Sızma Testi (İntelRad)

Dışarıda yemek yiyen çalışanlar, yemekten önce

masalarını parsellemek için geçiş/kimlik kartlarını

masaya bırakMAmaları gerektiğini hala öğrenemedi

Hele metrobüs gibi sıkışık alanlarında, boyunlarında

kartlartını gururla taşımaya devam edenler..

Boş RFID kart, güzel bir printer, bir de PVC kaplama

makinesi (laminator).

Yeni giriş kartınızın keyfini çıkarın.

Araç ve Taktikler

Page 31: Can Yıldızlı - Koryak Uzan - Fiziksel Sızma Testi (İntelRad)

Eşlik edilmeyen bir yabancının

yerleştirdiği ufak bir kamera,

parmaklarınızı izliyor olabilir.

Araç ve Taktikler

Page 32: Can Yıldızlı - Koryak Uzan - Fiziksel Sızma Testi (İntelRad)

*Standart kilit göbeklerinin tümü lock-pickler ile

açılabiliyor.

* Kürdan örneği

* Motion sensörlerinizin sınırlarını denediniz mi?

Araç ve Taktikler

Page 33: Can Yıldızlı - Koryak Uzan - Fiziksel Sızma Testi (İntelRad)

Peki ya dumpster diving?

Tesise yemek söylüyor musunuz?

Kablosuz ağlarınız ne kadar güvenli?

Telefon desteğine ilişkin güvenlik politikası?

Servis kapıları? (“Ben de bir el atayım abi...”)?

Yardımsever çalışanlar / zaaflar? (“Pardon ben bir çıktı alacaktım..)

Liste oldukça uzun ve her kuruma göre değişiyor.

Araç ve Taktikler

Page 34: Can Yıldızlı - Koryak Uzan - Fiziksel Sızma Testi (İntelRad)

• Kritik devlet kurumlarında; devlet sırlarının açığa çıkmasını önlemek; veya nasıl açığa çıktığını ortaya çıkarmak;

• Özel kurumlarda, Ar&Ge ve ticari sırlar dahil olmak üzere bilgi hırsızlığını engellemek;

• Korunması istenen fiziksel varlıkların emniyetini sağlamada yardımcı olmak için önemli bir yardımcıdır.

Sonuç

Page 35: Can Yıldızlı - Koryak Uzan - Fiziksel Sızma Testi (İntelRad)

Koryak [email protected]

Can [email protected]

Teşekkürler