Uzun zamandır heyecanla beklediğimiz ve siber güvenlik alanında faaliyet gösteren 21 farklı uç nokta güvenlik çözümü üreticisinin katıldığı APT29 Değerlendirmesine ilişkin sonuçlar (MITRE ATT&CK Evaluations 2019-APT29 Emulation) MITRE tarafından yayınlandı. En sonda söyleyeceğimi en başta söyleyeyim; bazı ürünler tespit yetenekleri konusunda olumlu manada beni etkilerken, bazı ürünlerin tespit yeteneklerinin düşündüğüm gibi iyi çıkmaması beni çok şaşırttı. Sonuçlar yayınlandıktan sonra teste katılan üreticilerin neredeyse tamamı kendi sonuçlarına dair blog yazıları yayınlamaya başladılar. Google üzerinden şu aramayı yaparsanız ilgili üreticilerin bloglarına ulaşabilirsiniz. Her bir üreticinin yorumunu sizlerin değerlendirmesine ve takdirine bırakırken kendi adıma altını çizmek istediğim başka bir noktaya değinmek istiyorum. Ama öncesinde MITRE’nin APT değerlendirmelerini doğru okuyabilmek adına kısaca bazı başlıkları açıklığa kavuşturalım hep birlikte.
Uç nokta güvenlik ürünlerinin belirli saldırı teknikleri karşısındaki davranışlarını görmek adına oldukça değerli geri beslemeler sunduğuna inandığım bu değerlendirmelerin ilki APT3 Değerlemesi olarak ilk raundda yapılmıştı. Ardından değerlendirmenin ikinci raundu duyuruldu ve bu raundda değerlendirmeye katılmak isteyen firma sayısında ciddi bir artış gözlemledik. MITRE’nin APT29 değerlemesinin ikinci raunduna katılan uç nokta güvenlik üreticilerini aşağıda görebilirsiniz.

APT29 grubu Rusya destekli bir saldırı gurubu ve grubun 2008 tarihinden beri aktif olduğu biliniyor. Özellikle 2015 yılında Amerika’daki Democratic National Committee’nin hacklenmesi olayının arkasında olduğu düşünülen bu grupla ilgili olarak FBI ve DHS tarafından yayınlanan detaylı bir rapor da mevcut. MITRE’nin bu değerlendirme turunda amaç APT29 tarafından kullanıldığı bilinen tekniklerin hangilerinin ilgili uç nokta güvenlik üreticileri tarafından hangi yöntemlerle tespit edildiğini belirleyip bunu sektör ile paylaşmak. Değerlendirme kapsamında yer alan taktik ve tekniklerin neler olduğuna öğrenmek için Attack Navigator‘e bakabilirsiniz.

MITRE tarafından kullanılan tespit kategorileri ise aşağıdaki grafikte yer alıyor. Yapılan her bir teste ilişkin ilgili uç nokta güvenlik ürününün tespit yeteneği Main ve Modifier türleri altında toplanan 13 kategoriden birisine dahil ediliyor. Üreticiler her bir saldırı tekniğini sahip oldukları farklı tespit yetenekleri üzerinden yakalayabilirler ve bu durumda değerlendirme sonuçlarında her bir tespit başlığı ayrı şekilde belirtiliyor. Bu sayede MITRE, üreticilerin yeteneklerini skorlamak yerine üreticinin ürününün ilgili saldırı tekniğini tespit edip edemediğini, tespit ettiyse hangi kategori başlığı/başlıkları altında bu tespitin sınıflandırılabileceğini söyleyerek tarafsız bir değerlendirme yapmış oluyor. Her bir tespit bir ana (main) kategori ve opsiyonel olarak bir yada birden fazla niteleyici(modifier) kategori altında yer alabilir.

Yukarıdaki grafikte yer alan Main (Ana) sınıfında yer alan tespit kategorilerini kısaca açıklayalım.
- None: İlgili üretici bu teknikle alakalı herhangi bir tespitte bulunamamıştır.
- Telemetry: Test edilen ürünün ilgili saldırı tekniğinin gerçekleştiğini gösterecek şekilde minimal de olsa bir çıktı ürettiğini gösterir. Örneğin ilgili saldırı tekniğiyle ilgili komutun çalıştığını göstermesi.
- MSSP: Ürünün ilgili saldırı tekniğinin tespitine ilişkin otomatik bir çıktı sunmadığını, bu saldırı tekniğini yakalayabilmesi için mutlaka bir analist tarafından manuel yapılması gereken bazı analizlerin olduğunu gösterir. Üretici tarafından sağlanan tespit bilgisi bu ürünü test sırasında kullanan ve izleyen bir yönetilen güvenlik servis sağlayıcısının (Managed Security Service Provider (MSSP)) analisti tarafından sağlanmıştır.
- General: Ürün tarafından sağlanan çıktı gerçekleştirilen saldırı tekniğinin genel olarak tespit edildiğini göstermektedir.
- Tactic: Üreticinin sağladığı tespit verisi içinde ilgili saldırıya ilişkin MITRE ATT&CK taktik bilgisi yer alıyor.
- Technique:Üreticinin sağladığı tespit verisi içinde ilgili saldırıya ilişkin MITRE ATT&CK Teknik bilgisi yer alıyor.
Şimdi de Modifier (Niteleyici) sınıfında yer alan tespit kategorilerini kısaca açıklayalım.
- Alert: Veriler, analist tarafından daha fazla araştırma yapılması için şüpheli veya kötü amaçlı bir olayın göstergesi olarak öncelikli bildirim şeklinde sunulur (örneğin: simge, kuyruk, vurgulama, açılır pencere vb.)
- Correlated: Bu sınıfta yer alan veriler, analistin dikkatine sunulan daha önceki bir şüpheli veya kötü amaçlı olayın alt detayları olarak sunulur.
- Delayed: Tespitin gerçekleşmesi için bazı ek işlemlerin yapılması ya da adımların takip edilmesi gerekir ve bu durum kullanıcıya uyarıların sunulmasını geciktirir. İki alt kategorisi vardır. Manual: İlgili süreç bir insan tarafından tetiklenmiştir. Bu durumda tespit bir MSSP tarafından, insan etkileşimi ile gerçekleştirilmiş demektir. Processing: Tespitin henüz gerçekleşmediğini, ekstradan veri işleme sürecinden sonra sonuçların analiste gönderileceğini belirtir.
- Host Interrogation: İlgili tekniğin tespiti için uç noktadan verilerin manuel olarak alınması gerektiğini gösterir. Otomatik bir tespit söz konusu değildir.Sadece ana tespit kategorisi None olan teknikler için kullanılır.
- Residual Artifact: İlgili tekniğin tespiti için ekstradan hafıza ya da ikili dosya analizinin gerekli olduğunu gösterir. Sadece ana tespit kategorisi None olan teknikler için kullanılır.
- Configuration Change: Ürünün yeteceğinin ortaya çıkması için değerleme başladıktan sonra konfigürasyonda değişiklik yapıldığını gösterir. Yapılan konfigürasyon değişiklikleri iki alt başlık altında toplanmıştır. UX: Tespit için yapılan konfigürasyon değişikliği ürünün arayüzünde gerçekleştirilmiştir. Detection: Tespit için yapılan konfigürasyon değişiklikleri ürünün ilgili saldırıyı yakalayabilmesi ya da bu saldırıya ilişkin verileri işleyebilmesi için yapılan değişikliklerdir.
- Innovative: Test edilen ürün tarafından ilgili saldırıyı tespit etmek için yaratıcı bir yöntem kullanılmıştır.
Yukarıdaki iki tabloda yer alan bilgileri iyice özümsemek adına bir kaç örnek üzerinden ilerleyelim. Örneğin aşağıda ekran görüntüsü yer alan 14.A.2 Executed elevated PowerShell payload başlıklı prosedürdeki Bypass User Account Control (T1088) tekniği için üreticilerden birine ait sonuçları hep beraber değerlendirelim.

Yukarıdaki şekilde T1088 için ilgili ürünün Technique, Tactic ve Telemetry ana kategorileri altında tespitler gerçekleştirdiği ve bunlardan teknik kategorisi ana başlığı altındaki tespitin Alert ve Correlated olarak nitelenebileceğini, taktik kategorisi ana başlığı altındaki tespitlerin de yine Alert ve Correlated olarak nitelenebileceğini ve son olarak da telemetri ana başlığı altındaki tespitin ise Correlated olarak nitelenebileceğini görmekteyiz. Bu tabloda her bir tespit için detaylı ekran görüntüsüne ulaşılabilecek linkler sağ sütundaki açıklamaların içinde yer almaktadır. Bu linklere tıklayarak ilgili ürünleri bu teknikleri nasıl tespit edip gösterdiğini sizler de görebilirsiniz. Örneğin aşağıda T1088 için PaloAlto Networks’ün Cortex XDR ürününün “Bypass User Account Control VIA registry hijack T1088” uyarısı ile ürettiği alarmın ekran görüntüsü yer almaktadır.

Buraya kadar yazdıklarımı sorunsuz şekilde özümserseniz MITRE tarafından yapılan APT29 değerlendisine ilişkin sonuçları çok daha anlamlı şekilde yorumlayabilirsiniz demektir. Şimdi biraz da her bir ürün için MITRE tarafından hazırlanan genel tablolara bakalım. Bu tablolar bize genel olarak her bir ürünün test sırasında kullanılan ilgili taktik ve tekniklerden hangilerini, hangi yöntemlerle tespit edebildiklerini gösteriyor. Aşağıda örnek olarak aldığım bir üreticiye ilişkin genel değerlendirme tablosunu görebilirsiniz. Bir çok üretici için benzer tabloları göreceksiniz.

Yukarıda bir örneğini gördüğünüz tabloyu nasıl okuyacağımız konusunda da bir kaç cümle söylemek istiyorum. Her üreticinin iyi olduğu tarafları olduğu gibi eksik olduğu taraflarının da olduğunu göreceksiniz. Bununla birlikte dikkat etmeniz gereken bir önemli başlık daha var. Hangi üreticiyi seçerseniz seçin MSSP başlığı altında yer alan tespitlerin ilgili üreticinin tespit değerlendirmesine inanılmaz şekilde olumlu etki ettiğini göreceksiniz. Hatta bir takım üreticilerin bazı saldırı tekniklerini tespit etmek için veya tespit edilen bir telemetri verisinden bunun bir saldırı tekniği olduğunu ortaya çıkartabilmesi için mutlaka bir MSSP (veya analist uzmanlığı ile manuel şekilde) tespit başlığına ihtiyaç duyduğunu göreceksiniz. Ürünlerin son kullanıcılarının gerçekleşen bu siber saldırıları daha geniş bir perspektifte görmeleri noktasında MSSP’lerin sağladığı fayda yadsınamaz. Örneğin aşağıdaki ekran görüntüsüne baktığınızda bir MSSP tarafından hazırlanan rapor örneğini görürsünüz. Bazıları ürünler tarafından otomatik olarak tespit edilen, bazılarıysa analistler tarafından yapılan analizler sonucunda tespit edilen izlerin birbiri ile ilişkilendirilmesi ve komple bir resim olarak son kullanıcıya sunulmasına iyi bir örnek rapor olduğunu söyleyebilirim. Fakat böyle bir rapor çıktısı üretebilmek için ciddi bir saldırı/saldırgan domain bilgisi ile ürün uzmanlığının bir arada olması gerektiğinin altını çizmek gerekiyor.

ADEO olarak sunduğumuz siber güvenlik servislerinin başında Yönetilen Siber Güvenlik Servisleri geliyor ve bir çok müşterimizin EDR çözümleri başta olmak üzere görünürlük sağlayan kritik siber güvenlik ürünlerinin bir çoğu uzman siber güvenlik ekiplerimiz tarafından izleniyor ve yönetiliyor. Bu pratiğin sağlamış olduğu tecrübeye dayanarak çok rahat bir şekilde söyleyebilirim ki; “Bu ürünlerin yeteneklerinin tam manasıyla ortaya çıkması için mutlaka uzman ekipler tarafından yönetilmeleri gerekiyor. ” ADEO olarak müşterilerimize sunduğumuz servisin tam olarak adı MDR (Managed Detection and Response) ve bu servisin merkezinde ise müşterilerimizin alt yapılarında yer alan bileşenler üzerinde görünürlüğü sağlayan teknolojiler var. Bu servisi SOC servisinden ayrı değerlendirmek gerekiyor. Zira bu servisin göbeğinde hem uç noktalardaki cihazların üzerinde yer alan EDR ajanlarından hem de ağ üzerinde bulunan NTA cihazlarından gelen verilerin uzman analistler tarafından değerlendirilerek gerekli tespit ve aksiyonların gerçekleştirildiği bir süreç yer alıyor. Ve kurumların/şirketlerin MDR servisleri sayesinde siber saldırılara karşı çok daha atik davranabileceklerini ve korunaklı olabileceklerini söyleyebiliriz. Bir çok farklı sektörde bulunan farklı ölçekteki müşterilerimizde toplamda yaklaşık 100.000 uç noktayı kapsayacak şekilde MDR servislerimizi sunuyoruz. Bu müşterilerimizin tamamı hem kullandığımız teknolojilerin yetenekleri hem de bu yetenekleri tamamlayan siber güvenlik analistlerimizin uzmanlıklarından dolayı siber saldırılara karşı daha güvenli çalışabiliyorlar.
Unutmadan, MITRE’nin yeni bir raund için Call for Participation duyurusu yaptığını ve üreticileri davet ettiğini hatırlatalım. Bu sefer hangi APT grubunun değerlemesi yapılacak diye merak edenlerin için cevabı hiç beklemeden vereyim:”Carbanak and FIN7 Emulation“

