Sanal Güvenlik

  1. Anasayfa
  2. »
  3. Eğitimler
  4. »
  5. Sızma Testinde Ağ Trafiği Analizi: Temeller ve Uygulama

Sızma Testinde Ağ Trafiği Analizi: Temeller ve Uygulama

Sanal Güvenlik Sanal Güvenlik -
52 0

Siber güvenlik alanında gerçekleştirilen sızma testlerinin kritik bir bileşeni, hedef sistemin ağ trafiğinin derinlemesine analiz edilmesidir. Bu analiz, saldırganın taktiklerini, tekniklerini ve prosedürlerini (TTP’ler) anlamak, zayıflıkları tespit etmek ve potansiyel savunma mekanizmalarını güçlendirmek için elzemdir. Ağ trafiği analizi, sadece mevcut tehditleri değil, aynı zamanda gelecekteki saldırı vektörlerini öngörmek için de değerli içgörüler sunar. Bu kapsamlı eğitim, sızma testi bağlamında ağ trafiği analizinin temel prensiplerini ve pratik uygulamalarını detaylandırmaktadır.

Ağ Trafiği Analizinin Önemi ve Amaçları

Sızma testi sırasında ağ trafiği analizi şu temel amaçlara hizmet eder:

  • Zayıflık Tespiti: Ağ üzerindeki anormal trafik desenleri, açık portlar, zayıf konfigürasyonlar ve hassas bilgilerin iletimi gibi zayıflıkları ortaya çıkarır.
  • Tehdit İstihbaratı Toplama: Saldırganların kullandığı protokoller, iletişim yöntemleri ve hedeflenen servisler hakkında bilgi edinilmesini sağlar.
  • Güvenlik Önlemlerinin Değerlendirilmesi: Mevcut güvenlik duvarı kuralları, izinsiz giriş tespit ve engelleme sistemlerinin (IDS/IPS) etkinliğini değerlendirmeye yardımcı olur.
  • Saldırı Yüzeyini Anlama: Bir sistemin veya ağın dışarıdan ne kadarının görünebilir ve erişilebilir olduğunu belirler.
  • Anomali Tespiti: Normal ağ davranışından sapan, potansiyel bir saldırıyı işaret eden olayları belirlemeye odaklanır.

Temel Kavramlar ve Araçlar

Ağ trafiği analizi için aşağıdaki temel kavramlar ve araçlar yaygın olarak kullanılır:

Protokol Analizörleri

Protokol analizörleri (packet sniffers), ağdaki paketleri yakalayıp detaylı bir şekilde incelemeye olanak tanır. Bu araçlar, paket başlıklarındaki bilgileri (kaynak/hedef IP adresleri, portlar, protokoller) ve taşıdıkları veriyi çözümler.

  • Wireshark: Ağ protokollerinin derinlemesine incelenmesi için endüstri standardı haline gelmiş, güçlü ve ücretsiz bir araçtır. Farklı filtreleme seçenekleri ve protokol çözme yetenekleriyle öne çıkar.
  • tcpdump: Komut satırı tabanlı bir paket analiz aracıdır. Uzak sunucularda veya otomasyon senaryolarında kullanılmak üzere idealdir.

Ağ İzleme ve Analiz Araçları

Bu araçlar, ağ trafiğini anlık olarak izler, analiz eder ve raporlar oluşturur. Genellikle daha geniş ölçekli ağlar için kullanılırlar.

  • Nmap: Ağ taraması ve port keşfi için kullanılan güçlü bir araçtır. Çeşitli tarama teknikleriyle hedef sistemlerdeki açık portları, çalışan servisleri ve işletim sistemlerini belirleyebilir.
  • Zeek (Bro): Gelişmiş bir ağ güvenlik izleme sistemidir. Gerçek zamanlı trafik analizi yapar ve zengin loglar üreterek detaylı incelemelere olanak tanır.

Adım Adım Ağ Trafiği Analizi Süreci

Bir sızma testinde ağ trafiği analizi aşağıdaki adımları içerebilir:

Adım 1: Kapsam ve Hedef Belirleme

Analizin yapılacağı ağ segmentini, hedef IP adreslerini ve analiz süresini net bir şekilde tanımlayın. Sızma testinin genel hedefleriyle uyumlu bir analiz planı oluşturun.

Adım 2: Trafik Yakalama Ortamının Kurulması

Ağ trafiğini izlemek için uygun bir konum seçin. Bu, bir ağ anahtarının (switch) port mirroring özelliği (SPAN portu) kullanılarak veya test cihazının doğrudan ağ segmentine bağlanmasıyla yapılabilir. Kablosuz ağlar için özel dinleme modları gerekebilir.

Adım 3: Trafik Yakalama ve Kayıt Altına Alma

Seçilen aracı (örneğin Wireshark veya tcpdump) kullanarak ağ trafiğini yakalamaya başlayın. Mümkünse, analiz sırasında trafik akışını kesintiye uğratmamak için trafiği bir dosyaya kaydedin.

Örnek Komut (tcpdump):

sudo tcpdump -i eth0 -w capture.pcap host 192.168.1.100 and port 80

Bu komut, eth0 arayüzünden 192.168.1.100 IP adresine ve 80 portuna giden trafiği yakalar ve capture.pcap dosyasına kaydeder.

Adım 4: Veri Filtreleme ve Odaklanma

Yakalanan büyük veri kümesini anlamlı hale getirmek için filtreleme tekniklerini kullanın. İlgi çekici olabilecek protokoller (HTTP, HTTPS, SMB, DNS), belirli IP adresleri veya portlar üzerinden filtreleme yapın.

  • Wireshark Filtreleme Örnekleri:
  • ip.src == 192.168.1.50 (Kaynak IP’si belirli olan paketler)
  • tcp.port == 443 (HTTPS trafiği)
  • dns (DNS sorguları ve yanıtları)

Adım 5: Anormal Davranış ve Güvenlik Olaylarının Tespiti

Filtrelenmiş trafik akışlarını inceleyerek aşağıdaki gibi anormallikleri arayın:

  • Beklenmedik Protokoller: Normalde kullanılmaması gereken servis veya protokollerin (örneğin, Telnet, FTP) aktif olması.
  • Yüksek Hacimli Trafik: Belirli bir kaynaktan veya hedefe yoğun bir veri akışı (potansiyel DoS saldırısı veya veri sızdırma girişimi).
  • Zayıf Şifreleme: Hassas verilerin şifrelenmemiş (HTTP, FTP) veya zayıf şifreleme (eski TLS sürümleri) ile iletilmesi.
  • Anormal DNS Sorguları: Şüpheli domainlere yapılan sorgular.
  • Port Tarama Trafiği: Bir kaynaktan birden fazla porta ardışık sorgu gönderilmesi (Nmap gibi araçların kullanımı).

Adım 6: Derinlemesine Paket İncelemesi (Deep Packet Inspection – DPI)

Şüpheli görünen paketlerin içeriğini daha detaylı inceleyin. Bu, hassas bilgilerin (şifreler, kimlik bilgileri, gizli veriler) açık metin olarak iletilip iletilmediğini anlamak için önemlidir. Ancak, HTTPS gibi şifreli trafik için bu inceleme, ilgili özel anahtarlar olmadan sınırlıdır.

Adım 7: Raporlama ve Öneriler

Tespit edilen zayıflıkları, saldırı vektörlerini ve anormallikleri detaylı bir şekilde belgeleyin. Her bir bulgu için risk seviyesini belirleyin ve iyileştirme önerileri sunun. Bu öneriler, güvenlik duvarı kural güncellemeleri, yama yönetimi, şifreleme politikalarının güçlendirilmesi veya ağ segmentasyonu gibi adımları içerebilir.

Ağ trafiği analizi, sızma testlerinin hem keşif hem de istismar aşamalarında paha biçilmez bir değer sunar. Bu süreç, modern siber tehdit ortamında proaktif bir savunma stratejisinin temelini oluşturur. Bu eğitimde yer alan hangi adımın, ağ güvenliği anlayışınızı en çok derinleştirdiğini düşünüyorsunuz?

İlgili Yazılar