Fiziksel Güvenlik Sistemleri için Ağ Segmentasyonu Doğrulaması

Network security management servers protected by restricted administrative access

Written by

in

Ağ şemaları genellikle fiziksel güvenlik sistemlerini özenle ayrılmış bölgelerde gösterir, ancak bir şema kontrollerin gerçekten çalıştığını kanıtlamaz. Güvenlik duvarı sapmaları, geçici bakım kuralları, çift bağlantılı (dual-homed) sunucular ve yönetilmeyen anahtarlar, izole kalması amaçlanan ağları yeniden birbirine bağlayabilir. Segmentasyon doğrulaması, tasarım belgesine güvenmek yerine devreye alınmış yolları test eder.

Bölgeleri ve izin verilen akışları tanımlayın

Saha cihazları, denetleyiciler, kayıt, yönetim, operatör istemcileri, entegrasyon hizmetleri ve uzaktan destek gibi işlevsel bölgelerle başlayın. Her bölge çifti için izin verilen tam kaynağı, hedefi, protokolü ve iş amacını belgeleyin. Mimarinin izin verdiği her yerde geri kalan her şey varsayılan olarak reddedilmelidir.

Gözden kaçması kolay bağımlılıkları da dahil edin: DNS, NTP, sertifika kaydı, dizin hizmetleri, yazılım depoları, e-posta aktarıcıları ve izleme. Eksik bir izin listesi, ekipleri sonradan kalıcı hale gelen geniş kapsamlı acil durum kurallarına yönlendirebilir.

Temsili uç noktalardan doğrulama yapın

Testler, gerçek cihaz sınıflarından veya güvenli eşdeğerlerinden başlatılmalıdır. BT ağından yapılan bir tarama, gömülü bir kameranın veya denetleyicinin neye erişebildiğini kanıtlayamaz. Önce amaçlanan bağlantıları doğrulayın, ardından yasaklı yolları kontrollü bir şekilde deneyin. Sessiz düşürmeleri (silent drop) ve yönlendirme hatalarını birbirinden ayırt edebilmek için hem istemci sonucunu hem de güvenlik duvarı veya anahtar günlüğünü inceleyin.

NIST’in operasyonel teknoloji güvenliği rehberliği, segmentasyonu ve kontrollü iletişim yollarını temel risk azaltma önlemleri olarak önermektedir. Fiziksel güvenlik ağları, uzun ömürlü cihazlar, satıcıya özgü protokoller, erişilebilirlik gereksinimleri ve sınırlı uç nokta koruması gibi birçok benzer kısıtı paylaşır.

Yönetim ve satıcı erişimini ayrı test edin

Yönetimsel yollar, olağan olay trafiğinden daha sıkı bir doğrulamayı hak eder. Cihaz yönetiminin yalnızca onaylı atlama (jump) sunucularıyla, adlandırılmış kullanıcılarla ve izlenen oturumlarla sınırlı olduğunu doğrulayın. Satıcı VPN erişiminin yalnızca sözleşmeye bağlı sistemlere ulaşıp ulaşamadığını ve onaylı pencereler dışında erişimin devre dışı bırakılıp bırakılmadığını test edin.

Wi-Fi, hücresel modemler, ikincil ağ arabirimleri ve servis dizüstü bilgisayarları üzerinden alternatif yolları kontrol edin. Birincil arabiriminde izole edilmiş bir denetleyici, gözden kaçan bir kanal üzerinden yine de bir yönetim hizmetini açığa çıkarabilir. SectechMedia’nın geçiş kontrolü siber güvenlik sertleştirmesi üzerine olan makalesi, ilgili cihaz ve kimlik bilgisi kontrollerini ele almaktadır.

Arıza ve kurtarma durumlarını dahil edin

Segmentasyon, yük devretme (failover) sırasında değişebilir. Yedekli güvenlik duvarlarını, yedek bağlantıları, felaket kurtarma sahalarını ve bakım sırasında kullanılan geçici yönlendirmeleri test edin. Arızalı bir güvenlik cihazının kısıtlamasız bir yola varsayılan olarak geçmediğini ve geri yüklenen yapılandırmaların onaylı politikayı koruduğunu doğrulayın.

Kritik testler için paket yakalamalarını veya günlük kanıtlarını kaydedin. Bir kural daha sonra değiştiğinde veya bir olay müdahale ekibinin geçmişteki erişilebilirliği anlaması gerektiğinde basit bir geçti/kaldı çizelgesi yeterli değildir.

İstisnaları süresi dolan riskler olarak yönetin

Her istisna, sahibini, gerekçesini, telafi edici kontrollerini ve son kullanma tarihini belirtmelidir. Ürün yazılımı güncellemelerinden, VMS geçişlerinden, denetleyici değişimlerinden ve ağ yeniden tasarımlarından sonra yeniden test edin. Beklenmeyen erişilebilir yolları, eskimiş kuralları ve atanan bölgesinin dışındaki varlıkları izleyin. Sonuç, bir saldırgan veya kesinti mimari sapmayı ortaya çıkarmadan önce bunu tespit eden, yaşayan bir doğrulama programı olmalıdır.

Kaynakça

Comments

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir