Centoni, "Savunmacıların on yıllardır güvendiği matematik artık geçerli değil. Haftalar süren keşif ve açık üretimi artık dakikalar, bazen daha kısa sürüyor. Üç aylık denetimler ve statik envanterler buna dayanacak şekilde hiç tasarlanmadı ve çoğu kuruluş bunu ancak şimdi fark ediyor" dedi. Cisco Talos tehdit istihbaratına göre geçen yıl en önemli 100 güvenlik açığının yüzde 40'ı kullanım ömrü dolmuş cihazları hedef aldı ve bu oranın 2026 boyunca artması bekleniyor.
Savunmanın Matematiği Neden Bozuldu
Centoni, sorunun tek bir olaydan değil, zamanlamanın tamamen değişmesinden kaynaklandığını vurguluyor. Kurumsal BT'nin temposu bugüne kadar bu sistemleri yöneten insanlar tarafından belirleniyordu. Sınırdaki yapay zeka modelleri ise bu takvimleri beklemiyor. Bu hız, destek süresi dolmuş her cihazı bakım kaleminden çıkarıp doğrudan bir güvenlik açığına dönüştürüyor."Buradaki kural şu: Göremediğiniz bir varlığı savunamazsınız ve makine hızında onu ilk bulmak için ikinci bir şansınız olmaz" diyen Centoni, müşterilerden sürekli aynı endişeyi duyduğunu aktardı. Birçok kuruluş hangi cihazın destek süresini geçtiğini bilmiyor ve yönetim kuruluna Mythos seviyesinde bir saldırıya karşı nasıl korunduklarını açıklayamıyor. Centoni bu durumu bir görünürlük boşluğu değil, farkında olmadan taşınan bir risk olarak tanımlıyor.
Üç Aşamalı Yapısal Çözüm: Dayanıklı Altyapı Hizmetleri
Cisco'nun bu tabloya yanıtı Dayanıklı Altyapı Hizmetleri (Resilient Infrastructure Services) oldu. Hizmet üç hamle üzerine kurulu: Neyin gerçekten risk altında olduğunu bulup önceliklendiren hızlı maruziyet değerlendirmesi, Sıfır Güven prensipleriyle ortamı güçlendiren altyapı modernizasyonu ve tehdit hareket ettikçe uyum sağlamaya devam eden sürekli savunma.Modernizasyon adımı genellikle üçlü içinde en az acil olanı gibi görülüyor, çünkü altyapıyı değiştirmek taramaktan daha uzun sürüyor. Centoni bu sıralamaya itiraz ediyor. Sıfır Güven prensiplerinin ancak temel mimari bunları gerçekten uygulayabiliyorsa ayakta kalabileceğini, oysa birçok kurumsal altyapının bunu hala yapamadığını söylüyor. Değerlendirme müşteriye neyin açıkta olduğunu söylüyor, modernizasyon kapıyı kapatıyor, sürekli savunma ise tehdit hareket etmeye devam ederken kapının kapalı kalmasını sağlıyor.
Centoni, "Her plansız kesintinin bir izi vardır. Yanlış yapılandırılmış bir politika. Biraz fazla uzun süre yama yapılmadan bırakılmış bir güvenlik açığı. Zamanında işaretlenmemiş bir uyumluluk boşluğu. Müşteriler bu sinyalleri bakmadıkları için kaçırmadı. Her yere aynı anda bakacak kapasiteleri yoktu. Bizim çözmek için inşa ettiğimiz sorun bu, daha fazla uyarıyla değil, hangilerinin önemli olduğunu bilen muhakemeyle" ifadelerini kullandı.
Envanter Değil Anlayan Sistem: Cisco IQ
Tüm bu yapı Cisco IQ üzerinde çalışıyor. Sistem halihazırda binlerce kuruluş tarafından üç aylık bir tablo yerine ortamın canlı bir resmini görmek için kullanılıyor. Centoni, envanter ile gerçek anlayış arasındaki farkı net bir şekilde ayırıyor."Envanter bir listedir. Kontrol paneli ise daha iyi biçimlendirilmiş bir listedir" diyen Centoni, sonucu gerçekten değiştiren şeyin yaşam döngüsü durumunu bilinen güvenlik açıklarıyla, bir varlığın gerçekte nasıl yapılandırıldığı ve kullanıldığıyla ilişkilendirmek ve tüm bunları bir takvime göre yenilemek yerine güncel tutmak olduğunu belirtti. Bunun bir ortamı izleyen sistem ile onu gerçekten anlayan sistem arasındaki fark olduğunu söyledi.
GlobalFoundries'ten John Hoenemier konuyu Haziran ayında Cisco Live'da daha basit bir benzetmeyle anlattı: "Yaklaşan süreçte bir haritayla yol alamazsınız, gerçekten ihtiyacınız olan şey bir GPS'tir. Cisco IQ, hangi cihazların bir güvenlik açığına maruz kaldığını tam olarak belirlemeyi kolaylaştırıyor. Detaylara inebiliyor, belirli tehdit ayrıntılarını görebiliyor ve bir sonraki hamlemi anında bilebiliyorum."
Çözüm Süresi SLA'ya Göre Değil Saldırıya Göre Ölçülmeli
Centoni'ye göre tespitin hızı denklemin yalnızca yarısı. Diğer yarısı bundan sonra ne olduğu. Çözümün artık hizmet seviyesi anlaşmasına göre değil, saldırıya göre ölçülmesi gerektiğini savunuyor."Çözüm eskiden hizmet seviyesi anlaşmasına göre ölçülürdü. Şimdi saldırıya göre ölçülmesi gerekiyor" diyen Centoni, makine hızındaki bir tehdidin bir ekibin toplanmasını ve bağlamı sıfırdan yeniden oluşturmasını beklemediğini vurguladı. Her düzeltme ve çözümün sisteme geri beslenmesi gerektiğini, böylece bir sonraki tespitin daha hızlı olacağını ve o tür bir arızanın tekrarlanma olasılığının azalacağını belirtti. Bunun dayanıklılık olduğunu, aksi halde yapılanın yangın söndürmekten ibaret kaldığını ifade etti.
Bu aynı zamanda destek ilişkisinin ne olması gerektiğine dair bir değişim anlamına da geliyor. Centoni, "Yıllarca bir müşterinin acil bir durumda ilk işi, kendi ağını onu düzeltmesi gereken kişiye anlatmak oldu. Bu kimsenin artık sahip olmadığı bir zamandır ve zaten gergin olan bir ekipten mantıksız bir beklentidir. İlişkinin sıfırdan değil, zaten bilinenler üzerine kurulması gerekiyor" dedi.
Her Zaman Önde Olmak Ne Anlama Geliyor
Centoni, hala eski modele göre plan yapan kuruluşlar için durumun net olduğunu söylüyor. Statik envanterler ve manuel triyaj etrafında plan yapan kuruluşların sadece araçlar konusunda geride kalmadığını, artık var olmayan bir tehdit ortamına göre plan yaptığını belirtiyor."Yapay zeka sadece saldırganların ne kadar hızlı hareket ettiğini değiştirmedi. Bir savunmacının önde başlama avantajının ne kadar değerli olduğunu da değiştirdi ve şu anda çoğu şirket için bu avantajın hiçbir değeri yok" değerlendirmesini yaptı.
Bu düşünce Cisco'nun "her zaman önde" konumlandırmasının da temelini oluşturuyor. Amaç aynı tehditlere daha hızlı tepki vermek değil, en başta tepki verilecek bir açık bırakmayacak altyapı inşa etmek. Centoni sözlerini, "Soru hiçbir zaman yapay zekanın tehdit ortamını değiştirip değiştirmeyeceği değildi. Soru, altyapınızın onunla birlikte değişip değişmeyeceği ya da bunu zor yoldan öğrenmeyi bekleyip beklemeyeceğiniz" diyerek tamamladı.

Siber Güvenlik
Siber Güvenlik
Siber Güvenlik
Yorumlar (0)
Yorum yapmak için giriş yapmalısınız.