Sunucusuz bulutlar tehlike saçmış.
Mandiant Uyardı: Korunmayan Sunucusuz Bulut Servisleri Tüm Ortamı Tehlikeye Atabilir
google'ın siber güvenlik birimi mandiant, kimlik doğrulaması olmayan sunucusuz bulut servislerinin kritik güvenlik riskleri oluşturduğunu, saldırganların gizli anahtarlara ve hizmet hesaplarına erişebileceğini belirtti.
google’ın siber güvenlik birimi mandiant, internete açık çalışan sunucusuz bulut servisleri nedeniyle kurumların kritik güvenlik riskleriyle karşı karşıya kaldığını açıkladı. araştırmaya göre kimlik doğrulaması bulunmayan serverless uygulamalar, saldırganların gizli anahtarlara erişmesine, hizmet hesaplarını ele geçirmesine ve bulut altyapısında yatay hareket gerçekleştirmesine olanak tanıyabiliyor. özellikle üretken yapay zekâ uygulamalarının yaygınlaşması, bu tür servislerin saldırı yüzeyini önemli ….
Google’ın siber güvenlik birimi Mandiant, internete açık çalışan sunucusuz bulut servisleri nedeniyle kurumların kritik güvenlik riskleriyle karşı karşıya kaldığını açıkladı. Araştırmaya göre kimlik doğrulaması bulunmayan serverless uygulamalar, saldırganların gizli anahtarlara erişmesine, hizmet hesaplarını ele geçirmesine ve bulut altyapısında yatay hareket gerçekleştirmesine olanak tanıyabiliyor. Özellikle üretken yapay zekâ uygulamalarının yaygınlaşması, bu tür servislerin saldırı yüzeyini önemli ölçüde genişletiyor.
Kimlik Doğrulaması Olmayan Serverless Uygulamalar Yeni Riskler Oluşturuyor
Mandiant, son dönemde internete açık çalışan çok sayıda serverless uygulamasında kimlik doğrulama mekanizmasının bulunmadığını gözlemlediğini belirtiyor. Araştırmacılar, bu durumun çoğu zaman iş gereksinimlerinden kaynaklandığını ifade ediyor. Sohbet botları, görsel üretim sistemleri, yapay zekâ ajanları ve kod üretme araçları gibi birçok üretken yapay zekâ çözümü, görevleri tamamlamak için arka planda serverless mimarilerden yararlanıyor.
Sunucusuz mimariler ölçeklenebilirlik ve operasyonel kolaylık sağlasa da uygulama içine eklenen üçüncü taraf bileşenler yeni saldırı senaryolarını da beraberinde getiriyor. Yerel veya uzaktan dosya ekleme açıkları ile komut çalıştırma zafiyetleri, saldırganların ilk erişimi elde etmesini kolaylaştırabiliyor.
Mandiant’ın analizine göre saldırganlar sisteme erişim sağladıktan sonra ilk olarak uygulama içinde saklanan gizli anahtarları ve erişim bilgilerini toplamaya çalışıyor. Ardından uygulamanın işleyişini inceleyerek yeni saldırı yolları belirliyor ve uzaktan kod çalıştırma açıklarından yararlanarak metadata sunucularındaki hizmet hesabı belirteçlerini ele geçiriyor. Bu bilgiler, saldırganların yalnızca tek bir uygulamayla sınırlı kalmamasını sağlıyor.
Araştırmacılar, ele geçirilen kimlik bilgilerinin farklı bulut servislerine geçiş için kullanılabildiğini vurguluyor. Güçlü güvenlik önlemleri uygulanmadığında tek bir serverless uygulamasının ihlali, tüm bulut ortamının kontrolünün kaybedilmesine kadar ilerleyebiliyor.
Mandiant, kurumların yalnızca çalışma zamanındaki korumalara güvenmemesi gerektiğini belirtiyor. Kod taramaları, güvenlik incelemeleri ve en az ayrıcalık ilkesine dayalı IAM politikalarının CI/CD süreçlerine entegre edilmesi öneriliyor. Yapay zekâ destekli yazılım geliştirme süreçlerinde ise deneysel çalışmaların izole test ortamlarında yürütülmesi, üretim sistemleriyle doğrudan bağlantı kurulmasının engellenmesi tavsiye ediliyor.
Şirket ayrıca geliştiricilerin yalnızca onaylı geliştirme ortamlarını kullanmasını, doğrulanmış eklentilerden yararlanmasını ve yapay zekâ tarafından oluşturulan tüm kodların Secure Software Development Lifecycle kontrollerinden geçirilmesini öneriyor. Böylece yazılım tedarik zincirinden kaynaklanabilecek risklerin azaltılması hedefleniyor.
Mandiant, internete açık Google Cloud Run servislerinin ayrı Google Cloud projelerinde çalıştırılmasını ve erişimin katmanlı güvenlik çözümleriyle sınırlandırılmasını tavsiye ediyor. Şirket, dış trafiğin Layer 7 yük dengeleyicileri üzerinden yönlendirilmesini, Cloud Armor tabanlı Web Application Firewall korumasının etkinleştirilmesini ve VPC Service Controls politikalarının kullanılarak yatay hareket ile veri sızdırma girişimlerinin sınırlandırılmasını öneriyor.
Türkiye’deki kurumlar açısından da benzer riskler bulunuyor. Google Cloud, Cloud Run, Cloud Armor, VPC Service Controls, CI/CD, IAM, Web Application Firewall ve Mandiant gibi teknolojiler etrafında şekillenen bu uyarı, üretken yapay zekâ projeleri hızla yaygınlaşırken serverless altyapılarının yalnızca performans açısından değil güvenlik perspektifiyle de değerlendirilmesi gerektiğini ortaya koyuyor.