Kaspersky Compromise Assessment (Siber Ýhlal Analizi) ekibi, birçok kuruluşun reaktif güvenlik yaklaşımları, yetersiz izleme süreçleri ve operasyonel eksiklikler nedeniyle siber güvenlik olaylarını tespit edemediğini gösteren yeni bir rapor yayımladı. Raporda, incelenen olayların %31'inde saldırganların kuruluşların sistemlerinde üç aydan uzun süre fark edilmeden faaliyet gösterdiği belirtiliyor. Yüksek öneme sahip ihlallerin %52'si de 90 günden uzun bir süre boyunca tespit edilemeden kalıyor. Ayrıca, son bir yılda belirlenen en eski olayın dört yıl boyunca fark edilmediği tespit edildi.
Kaspersky Compromise Assessment hizmeti, kurumların BT güvenlik araçları tarafından tespit edilemeyen devam eden saldırıları ve daha önce fark edilmemiş saldırıları ortaya çıkarmaya odaklanıyor. Bu hizmet, ağın ihlal edilip edilmediğine dair yüksek güvenilirlikte değerlendirme sunarken, bağımsız uzman analizleri ile kuruluşların genel güvenlik durumunu da değerlendiriyor. Rapora göre, bazı temel bulgular ortaya çıkıyor:
İzleme araçları ve denetim mekanizmaları tek başına yeterli değil: Tespit edilen tüm vakaların %20'si manuel yöntemlerle belirlenmiş durumda. İşletmelerin %60'ında, siber olayların gözden kaçmasının nedeni mevcut araçlardan yüksek güvenilirlikli alarm alınamaması. Bu durum, otomatik güvenlik araçlarına aşırı bağımlılığın, bu araçların her zaman etkin bir şekilde yapılandırılmadığını veya izlenmediğini ortaya koyuyor. İzleme araçlarının, sürekli değişen tehdit ortamına göre düzenli olarak optimize edilmesi ve uyarlanması gerekir. Analistlerin, çoğu zaman göz ardı edilen düşük güvenilirlikli alarmları incelemesi de önem taşıyor.
Zararlı dosyalar yedeklerden geri yükleniyor: Birçok kurumun yedekleme sistemleri ciddi bir kör nokta oluşturuyor. Tespit edilen tüm web shell'lerin %40'ı fark edilmeden yedeklerde barınıyor. İlk olay müdahale çalışmaları tamamlandıktan sonra, sistem yedeklerden geri yüklenirken zararlılar yeniden etkinleşebiliyor. Bu nedenle, yedeklerin bütünlüğü ve içerikleri titizlikle denetlenmelidir.
İletişim kopuklukları vakaların kaçırılmasına yol açıyor: Yapılan siber ihlal analizlerinin neredeyse üçte biri (%32), kurum içi net onay mekanizmalarının yokluğu veya personel sirkülasyonu nedeniyle bilgi birikimi kaybı gibi iletişim sorunlarını gözler önüne seriyor. Bu bulgu, yalnızca teknik müdahale planlarının değil, insan odaklı süreçlerin ve iletişim akışlarının da düzenli tatbikatlarla test edilmesi gerekliliğini gösteriyor.
Siber saldırı müdahale planları düzenli olarak güncellenmeli: Olası bir siber saldırı durumunda yürütülecek kriz yönetiminin etkin olabilmesi için, müdahale planlarının sürekli güncellenmesi gerekiyor. Müdahale planlarının yeni bulgular ve tehdit istihbaratı ışığında "yaşayan belgeler" olarak ele alınması önemli. Aksi takdirde, kritik tehditler gözden kaçmakta ve sistemlerin kalıcı olarak ele geçirilme riski artmakta.
“Kuruluşlar yalnızca dış risklerle değil, aynı zamanda altyapılarında saklanan gizli tehditlerle de yüzleşiyor ve ihlal belirtileri her zaman net olmuyor. Proaktif güvenlik denetimleri, kuruluşların bir ihlali erken tespit etme olasılığını artırıyor. Düzenli ve bağımsız üçüncü taraf uzlaşma değerlendirmelerinin kurumsal süreçlere entegrasyonu, beklenmedik yüksek şiddette olayların yaşanma olasılığını azaltıyor ve genel risk duruşunu iyileştiriyor,” diye yorumladı Kaspersky Compromise Assessment uzmanı Amged Wageh.
Kaspersky, kurumların şu adımları atmasını öneriyor:
- Tehdit algılama sistemlerinin etkinliğini ölçmek için kapsamlı bir denetim yapın ve bunu 30 gün içinde gerçekleştirin.
- Düşük güvenilirlikli tespit olaylarını incelemek için bir "Kademe 1 (Tier 1) Alarm Doğrulama Ekibi" oluşturun.
- 7/24 güçlü bir izleme mekanizması kurun; bu mekanizma, temel hat belirleme, düşük güvenilirlikli alarmlar ve yeni saldırgan teknikleri üzerine odaklanmalıdır.
- Olası güvenlik açıklarını yönetmek ve kritik varlıklarda sürekli yamalamayı sağlamak için zafiyet yönetimi süreçlerini gözden geçirin.
- Güvenli BYOD uygulamalarını desteklemek ve kimlik bilgisi sızıntılarını önlemek amacıyla güvenlik farkındalığı eğitimlerini güncelleyin. Bu noktada Kaspersky Automated Security Awareness Platform gibi çözümler kullanabilirsiniz.
- Teknik müdahale planlarını test etmek ve ekip becerilerini geliştirmek için periyodik masaüstü tatbikatları düzenleyin.
- Farklı ekipler arasındaki iletişimi yönetmek amacıyla operasyonel seviye anlaşmalar oluşturun; ayrıca, doğru dokümantasyon için standart operasyon prosedürlerini devreye alın.



