Kaspersky Raporu: İzleme Araçları Tek Başına Yeterli Değil, Yedekler ve İç İletişim Gibi Kronik Kusurlar Siber Saldırıları Derinleştirebiliyor
İzleme Araçları ve Denetim Eksikliği Siber Olayları Büyütüyor
Kaspersky Compromise Assessment ekibinin yayımladığı yeni rapora göre, birçok kuruluş reaktif güvenlik yaklaşımıyla hareket ediyor ve izleme süreçlerindeki eksiklikler nedeniyle siber güvenlik olaylarını zamanında tespit edemiyor. İncelenen olayların %31’inde saldırganlar, kuruluştaki sistemlerde üç aydan uzun süre fark edilmeden faaliyet gösterebildi. Yüksek önem dereceli ihlallerin %52’si ise 90 günden uzun süre fark edilmeden kaldıktan sonra gün yüzüne çıktı. En eski olayın ise bir yıl içinde de tespit edilemediği bilgisi raporda yer alıyor.
Rapor, Kaspersky Compromise Assessment hizmetinin, tespit edilemeyen veya halen devam eden saldırıları gün yüzüne çıkarmayı hedeflediğini belirtiyor. Hizmet, bir ağın ihlal edilip edilmediğine dair güvenilir bir değerlendirme sunarken bağımsız uzman analizleriyle kurumların güvenlik durumunu da ölçüyor. Yıllık istatistikler şu sonuçları gösteriyor:
- İzleme araçları tek başına yeterli değil: Tespitlerin %20’si manuel yöntemlerle yapılıyor; işletmelerin %60’ında ise olayların gözden kaçması, mevcut araçlardan yüksek güvenilirlikli alarm alınamamasından kaynaklanıyor. Bu durum, otomatik güvenlik araçlarına aşırı bağımlılığı ve araçların çoğu durumda doğru şekilde yapılandırılmamasını gösteriyor.
- Zararlı dosyalar yedeklerden geri yükleniyor: Web shell’lerin %40’ı fark edilmeyip yedeklerde saklanıyor. Müdahale sonrası yedeklerden geri yüklenirken zararlıların yeniden etkinleşme riski ortaya çıkıyor; bu yüzden yedeklerin bütünlüğü ve içerikleri titizlikle denetlenmeli.
- İletişim kopuklukları vakaları artırıyor: Analizlerin yaklaşık üçte biri iç iletişim sorunları nedeniyle bilgi birikimi kaybına yol açıyor. Bu, sadece teknik müdahale planlarını değil, insanların iş akışlarını ve OLA/SOP süreçlerini de düzenli tatbikatlarla test etmenin gerekliliğini gösteriyor.
- Siber saldırı müdahale planları güncellenmeli: Kriz yönetiminin etkili olabilmesi için müdahale planlarının sürekli güncel tutulan “yaşayan belgeler” olarak ele alınması gerekiyor. Tehdit istihbaratı ışığında evrilen senaryolara uyum sağlanmaması, kalıcı ihlallerin riskini artırıyor.
Bir güvenlik uzmanı Amged Wageh’nin değerlendirmesi, kurumların dış risklerin yanı sıra altyapılarında saklanan tehditlerle karşı karşıya olduğunu ve ihlal belirtilerinin her zaman net olmayabildiğini vurguluyor. Kaspersky, kurumlara tehdit algılama sistemi doğruluğunu artırmak, düşük güvenilirlikli alarmları incelemek ve zafiyet yönetimini güçlendirmek gibi adımlar önermeyi sürdürüyor.
Kaynaklar: Kaspersky Compromise Assessment, Amged Wageh yorumları

