Hoşgeldin Misafir

ID Authentication, Network Security ve AI'ın Yeni Koruma Sistemleri

xS0N3R

23 Ağu 2020
5,427 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Bugün sizlere Firewall, Kerberos, 2FA gibi temel düzey güvenlik sistemlerin yerini alan OAuth 2.0, SAML, FIDO2 ve WebAuthn, Zero Trust Network Access ZTNA denilir, Software Defined Perimeter SDP denir, SASE secure access service edge, SIEM SOAR sistemleri, XDR extended detection and response sistemlerini tek tek detaylı bir şekilde elimden geldiğince anlatmaya çalışacağım. Anlamadığınız noktalarda yorum yazarak istediğiniz soruları sorabilirsiniz. (Bu arada bu konuda kerberos firewall ids ips 2fa otp ne olduğuna değinmeyeceğim o düzeyde temel bilgileri çoğu yerden bulabilirsiniz.)

OAuth 2.0 Sistemi Nedir? Çalışma Prensibi Nedir?

OAuth 2.0'ı kısaca açıklayacak olursak kullanıcının kimliğini doğrudan paylaşmadan uygulamalara belirli izinlerle erişim sağlayan bir yetkilendirme protokolüdür. Mesela herhangi bir kullanıcı uygulamada XXX servisi ile giriş yap kısmına tıklar, kullanıcı XXX hesabıyla giriş yapar ve uygulamaya izin verir. Sadece istenilen izinler verilir okuma/yazma gibileri mesela. Ardından XXX servisimiz uygulamamıza bir acces token verir ve uygulama bu token ile kullanıcının verilerine belirli süre zarfı içinde erişebilir. Bu da süreli olduğundan sistemi güvenli hale getiriyor.


oauth.png


https://publ.sec.uni-stuttgart.de/fettkuestersschmitz-ccs-2016.pdf

Bu araştırmada saldırı formları OAuth 2.0 formatıyla inceleniyor, yararlı bir araştırma olaaktır sizin için.

SAML -Security Assertion Markup Language- Nedir? Çalışma Prensibi Nedir?
Bir XML tabanlı sistem düşünün ama SSO sistemi dediğimiz yani single sign on sistemine entegre. Bu kısaca bir kimlik doğrulama protokolü kategorisine girer. Şirketteki mesela bir kullanıcı uygulamaya giriş yapmak istiyor ardından uygulama kullanıcıyı kimlik sağlayıcı sistemine IDP'ye yönlendirir. Kullanıcı burada oturum açar. Kullanıcının girdiği bilgilere göre IDP sistemi uygulama sistemsel olarak kullanıcının kimliğini doğrulayan 2FA benzeri ama daha karmaşık olan bir SAML Assertion gönderir. SAML Assertion gibi terimleri çok kullanacağım maalesef ki kısaca kullanıcının giriş yaptığını bildiren bildirim gibi düşünebilirsiniz. Neyse sonrasında uygulama bu bilgiyle kullanıcıyı otomatik olarak sisteme giriş yaptırır. Mantık kısaca bundan ibarettir. Zaafiyet bulunması zordur.


saml-web-browser-sso-idp-initiated.jpg


https://arxiv.org/pdf/2403.11859
https://s3.eurecom.fr/docs/diam11_pellegrino.pdf

FIDO2 ve WebAuthn Nedir? Çalışma Prensipleri Nedir?
Kısaca şifresiz kimlik doğrulama sistemidir. Çok güvenli olarak kabul gören bir sistemdir günümüzde bunun sebebi ise sadece biyometrik veya fiziksel olarak doğrulama yapabiliyor olması. Kullanıcı sisteme kayıt olurken tarayıcı aracılığıyla göz retinası veya parmak izi kaydedilir, site bu kjaydedilen cihazla ilişkili bir genelde 16 byte'lık public key saklar. Kullanıcı tekrar giriş sağladığında cihaz bir sistem ile özel bir signature üretir. Bu oluşan imza sayesinde sunucu doğrulama yapar ve giriş izni verir.

Screenshot-2019-12-01-at-11.06.31.png


https://www.ijera.com/papers/vol14no7/14075863.pdf
https://www.ndss-symposium.org/wp-content/uploads/2024-327-paper.pdf
https://faculty.cc.gatech.edu/~frankli/papers/kuchhal_ccs23.pdf

Zero Trust Network Acces Nedir? Çalışma Prensibi Nedir?
Bu sistemler adeta acımasız bir terminatöre benzer. Hiçbir kullanıcıya yada cihaza otomatik güven yoktur. Her işlem kimlik doğrulama ve yetkilendirme ister. Bu sistemler her işlemler için ayrı doğrulama yapar ve kimlik gibi önemli bilgileri sistem sürekli olarak dinamik değerlendirme yapar. Bu sayede güvenli bir sistem haline gelmiştir. Kırılması diğerlerine göre bir nebze daha kolay olsa da güvenilir olarak kabul edilebilir.


maxresdefault.jpg



https://www.researchgate.net/publication/385316996_Zero-Trust_Network_Access_ZTNA

Software Defined Perimeter Nedir? Çalışma Prensibi Nedir?
Bu sistemlere hayalet sistem de denmektedir. Kullanıcının ağa dair hiçbir bilgi görmeden yalnızca izinli servise erişmesini sağlar. Sistem görünmez olur, herhangi port taraması yapmak imkansızdır. Bu sistemler son derece güvenliğin önemli olduğu yerlerde NASA gibi yerlerde de tercih edilmektedir.


Asset-v2@2x.png


https://dl.acm.org/doi/abs/10.1145/3410352.3410754
Secure Access Service Edge Nedir? Çalışma Prensibi Nedir?
Sistemdeki local ağın ve ZTNA gibi güvenlik sistemlerinin hepsinin bulut sistemi üzerinde birleştiği bir başka büyük ekosistemdir. Bu sistemler karışık sistemlerdir. Kısaca özetleyecek olursak kullanıcı nerede olursa olsun tüm trafik önce secure acces service edge sağlayıcısına gider, orada kimlik doğrulama güvenlik kontrolleri denetimlerinin hepsi yapılır.


5AnS-saF4DaYDsdoo3EbYpyVF7xlNyxGFZcgp5x8vcpJ3-9eujCEHBJDDe1-Mcsge4EUTdzhh-IlPyH_sOIgP4XgIkq-s7bSBHWaquBJzJHsqAFROpq8ZQU7zv39AZU9Q1qgS5NyZGojNtdTDQ


SIEM ve SOAR Nedir? Çalışma Prensipleri Nedir?
SIEM ve SOAR yapay zeka temelli sistemlerdir. Daha geçenlerde kullanılmaya başlamasıyla çok yarar sağlarlar. SIEM kısaca güvenlk olaylarının hepsini toplar ve analiz eder, SOAR ise bu olaylara etmesi gereken müdahaleyi otomatik olarak eder. Örneğin erişilen bir sistemde SIEM logları toplar AI rules algorithm'leri otomatik oalrak analiz yapar. Ardından SOAR bu sonuçlara göre şüpheli olan IP'yi blackliste alır veya firewall'a varamadan direkt engeller.


Chapter-7-SIEM-vs-SOAR.png





https://www.researchgate.net/publication/376241263_Integrating_AIML_in_Cybersecurity_An_Analysis_of_Open_XDR_Technology_and_its_Application_in_Intrusion_Detection_and_System_Log_Management
https://www.researchgate.net/publication/350549572_AIML_in_Security_Orchestration_Automation_and_Response_Future_Research_Directions


Extended Detection and Response Nedir? Çalışma Prensibi Nedir?
EDR kaynağı bulut ve ağ gibi kaynaklardan veri depolayarak tüm tehditleri birleştirir. Tüm sistemlerden gelen uyarılar tek bir database'e yüklenir, analiz kolaylaşır bu sayede. Ayrıca otomatik olarak kill-chainler oluşturulur.


SW_Three-Steps-of-XDR.png