sektörde hala "yeni bir cobalt strike c2 ip'si düştü, hemen blocklist'e ekleyelim" refleksiyle operasyon yürütenlerin kavramakta zorlandığı yeni nesil siber harp ve savunma doktrinidir.
artık şu gerçeğin idrak edilmesi gerekiyor: statik ioc (indicator of compromise) tüketimi istihbarat üretmek değil, dijital çöp toplayıcılığıdır.
neden mi?
bir apt aktörü;
ip bloğunu saniyeler içinde terraform veya asn rotasyonuyla çöpe atabilir,
compile ettiği payload'un hash'ini tek bir polymorphic byte ile anında geçersiz kılabilir,
domain altyapısını dga veya fast-flux ile buharlaştırabilir,
c2 trafiğini meşru graph api'ler ve domain fronting arkasında tamamen görünmez kılabilir.
fakat aynı aktör, kurumun active directory, entra id veya aws iam mimarisinde ilerlemek istediğinde deterministik bir kurala toslar:
topolojik kural: bir başlangıç düğümünden (principal) kritik varlığa (crown-jewel) gidebilmek için geçilmesi gereken identity state transitions uzayı son derece kısıtlıdır ve aktör bu matematiksel bağıntıyı keyfine göre değiştiremez.
taktiksel körlük vs. stratejik mimari
sahadaki disiplinlerin vizyon farkı tam olarak bu noktada ayrışır:
soc analisti: "bu ip'den gelen trafiği firewall'da kestim." (anlık rahatlama, sıfır strateji)
pentester: "adcs üzerinden privilege escalation yaptım, domain admin'im." (yalnızca anlık durum tespiti)
klasik cti analisti: "bu teknik mitre att&ck t1078, tehdit grubu muhtemelen fin7." (taksonomik etiketleme)
detection engineer: "mimikatz için telemetry açtım ama memory injection için detection yazmadım." (kısmi görünürlük)
teknik istihbarat vizyonunun masaya koyması gereken yaklaşım ise şudur:
"bizim asıl riskimiz uç noktadaki cve-202x-xxxx zafiyeti değildir. asıl risk; pazarlama stajyerinin session token'ından başlayan, servicenow servis hesabı üzerinden geçişli (transitive) olarak prod veritabanına uzanan örtük yetki grafiğidir (implicit trust graph). aktörün aracı ne olursa olsun, bu topolojideki minimum cut-set (kesme kümesi) bellidir. istihbaratın görevi ioc beslemek değil; bu grafiğin zayıf düğümlerini proaktif kırmak ve aradaki anomalistik durum geçişlerini telemetri üzerinden yakalamaktır."
zero trust pazarlaması vs. graph-centric gerçeklik
zero trust kavramı "herkese fido2 token dağıtalım, arkamıza yaslanalım" sloganından ibaret değildir.
kolaycılığı değil; kimlikler arası geçiş yollarını (attack paths) matematiksel olarak imkânsız kılma disiplinidir.
Sınır Kimliktir: Çevre güvenliği çökmüştür; yeni çevre hattı, nesneler arasındaki hiyerarşik izin ve güven matrisidir.
Deterministik Savunma: Saldırgan C2 altyapısını veya zararlı imzasını saniyeler içinde değiştirebilir ama Active Directory/Cloud IAM topolojisini keyfine göre bükemez.
Özet: Siber güvenlik, geçici IoC kovalamak yerine graf teorisiyle "minimum cut-set" noktalarını budamak ve aktörün zorunlu geçiş darboğazlarını telemetriyle boğmaktır.