Series · 5 partsExternal Perimeter IntelligencePart 2 · You are here
- 1Dış Çevre İstihbarat Grafiği: Varlık İlişkilerini Haritalandırmak
- 2Domain Sahipliği ve Varlık Atıf Kanıtı: Dış Yüzeyde YanılgılarYou are here
- 3Üretici Kapsam Dışıydı. Güven Sınırı Değildi: 3. Taraf Entegrasyonları
- 4Servis Gözlemlendi. Uygulama Hâlâ Bilinmiyordu: Dış Keşif
- 5Giriş Sayfası Kamusaldı. Kimlik Sınırı Başka Bir Yerdeydi
60 saniyede domain mülkiyeti ve varlık atfı
Bir domain çözümlenebilir, tanıdık bir kurumsal markayı sergileyebilir, bilinen bir sunucuyla aynı sertifikayı paylaşabilir ve bir zamanlar satın alınmış bir şirketin kullandığı bir IP adresinde barınabilir. Bu olguların hiçbiri tek başına müşterinin o domain’i bugün fiilen kontrol ettiğini kanıtlamaz. Doğrulanmış bir mülkiyet bile onu test etme iznini kendiliğinden doğurmaz.
Bu nedenle harici sızma testi keşif süreci üç farklı soruyu yanıtlamak zorundadır:
- İlişkilendirme (Association): Bu aday inceleme kapsamına neden girdi?
- Mevcut kontrol (Current control): Şu anda bu varlığı kimin işlettiğini veya yönettiğini hangi kanıtlar gösteriyor?
- Yetkilendirme (Authorization): Yazılı test kapsamı (Rules of Engagement - RoE) test ekibinin ne yapmasına izin veriyor?
Bu soruları tek bir in_scope mantıksal değerine indirgemek, akla yatkın görünen OSINT verilerinin güvensiz bir hedef belirlemeye dönüşmesinin temel nedenidir. Doğru çıktı, mülkiyeti atfedilmiş bir aday kayıt defteridir (candidate ledger): Her ilişkinin bir kaynağı, gözlem zamanı, güven durumu, çelişkili kanıtları ve ayrı bir kapsam kararı bulunur.
Domain asıl bulgu değildir. Onu kabul eden veya reddeden mantıksal muhakeme sürecinin kendisi asıl çalışmadır.
Şirket adı bir tohumdur, güvenlik sınırı değil
Bu serinin ilk yazısı dış çevreyi bir çizge (graph) olarak ele almıştı. Kurumsal kimlik bu çizgenin başlangıç katmanıdır; çünkü çoğu organizasyon birden fazla isim altında faaliyet gösterir: Ana şirketler, bölgesel iştirakler, ürün markaları, satın almalar, elden çıkarmalar (divestitures), ortak girişimler ve bir geçişten sonra elde tutulan eski domain’ler.
Bu ilişkiler faydalı aday üreticileridir. Ancak tek başlarına test yetkisi oluşturmazlar.
Halka açık şirketler için SEC EDGAR araması; bağlı ortaklıkları, önemli sözleşmeleri, satın almaları, elden çıkarmaları ve iş kollarını açıklayan resmi bildirimlere erişim sağlar. Diğer yargı alanlarının da kendilerine ait resmi şirket sicilleri mevcuttur. Bir organizasyonun yatırımcı sayfaları, yasal bildirimleri, gizlilik politikaları, ürün dokümantasyonları ve satın alma duyuruları güncel operasyonel bağlam ekleyebilir.
En güvenli iş akışı şudur:
- Hukuki veya ticari ilişkiyi kaynağın tam olarak tanımladığı şekilde kaydedin;
- Bu ilişkinin ne zaman beyan edildiğini not edin;
- Buradan domain ve uygulama adayları üretin;
- Mevcut teknik kontrolün bağımsız kanıtlarını arayın;
- Yetkilendirilmiş hedef kümesini değiştirebilecek her türlü belirsizliği müşterinin netleştirmesini talep edin.
Bir satın alma duyurusu, söz konusu işlemin belirtilen tarihte duyurulduğunu veya tamamlandığını kanıtlar. Tüm eski domain’lerin devredildiğini, sistemlerin entegre edildiğini veya satın alınan şirketin altyapısının bu sızma testine dahil edildiğini kanıtlamaz. Bir elden çıkarma (divestiture) ise tam tersi hatayı eşit derecede tehlikeli kılabilir: Yıllardır tanıdık olan eski bir host adı artık tamamen başka bir üçüncü tarafa ait olabilir.
Varlık atfı ve kapsamı ayrı eksenlerde tutun
Varlık atfı güveni (attribution confidence) kanıtları tanımlar. Kapsam durumu (scope state) ise yasal izni tanımlar. Hiçbiri diğerinin yerine geçemez.
Kanıtın destekleyebileceğinden daha fazla kesinlik ima eden sahte yüzdeler yerine net durumlar kullanın.
| Varlık atfı durumu | Anlamı |
|---|---|
confirmed | Mevcut kontrol yetkili veya müşteri tarafından onaylanmış olgularla desteklenmektedir |
probable | Birden fazla bağımsız güncel sinyal aynı operatörü desteklemektedir |
possible | Güvenilir bir ilişki mevcuttur ancak mevcut kontrol henüz netleştirilmemiştir |
contradicted | Daha güçlü kanıtlar orijinal mülkiyet hipoteziyle çelişmektedir |
Kapsam da kendi terminolojisine ihtiyaç duyar:
| Kapsam durumu | Gerekli davranış |
|---|---|
approved | Yalnızca RoE’deki yöntemler, zaman aralığı ve kaynak IP’leri üzerinden test edin |
excluded | Bağlamı koruyun; adayla kesinlikle etkileşime girmeyin |
needs-decision | Müşteriye sınırlandırılmış bir kanıt paketi gönderin |
approval-expired | Yeniden etkileşime geçmeden önce izni yeniden teyit edin |
Bu ayrım raporlamayı da iyileştirir. Bir müşteri, angajman kurallarını (RoE) sessizce değiştirmeden bir varlık atfı kararına itiraz edebilir ve bir kapsam değişikliği geçmiş kanıtları yeniden yazmaz.
Kurumsal tohum defterini (Seed Ledger) oluşturun
Organizasyonu kendi hukuki ve ticari bağlamında tanımlayan kaynaklarla başlayın. Amaç şirket hakkındaki her anmayı toplamak değildir. Teknik bir güven sınırı oluşturabilecek ilişkileri belirlemektir.
Faydalı tohum soruları şunları içerir:
- Ana şirket kamuya açık olarak hangi tüzel kişilikleri ve markaları kontrol ediyor?
- Hangi şirketler satın alındı, birleşti, elden çıkarıldı veya emekliye ayrıldı?
- Resmi yasal ve gizlilik bildirimlerinde hangi ülke veya ürün domain’leri geçiyor?
- Resmi dokümantasyondan veya mobil uygulama mağazası listelerinden hangi uygulamalara bağlantı veriliyor?
- Hangi kimlik, ödeme, destek, teslimat ve veri işleme sağlayıcılarının adı geçiyor?
- Mevcut müşteri deneyiminde hala hangi eski ürün adları yer alıyor?
Her tohum kaydı en küçük faydalı alıntıyı veya özeti, kaynak URL’sini, yayın veya gözlem tarihini ve iddia edilen ilişkiyi saklamalıdır. Çalışan profillerini hedef listelerine dönüştürmeyin. Kamuya açık rol bilgisi hangi ekibin bir kimlik veya altyapı sınırına sahip olduğunu açıklayabilir; ancak kişisel hesaplar, telefon numaraları, ev adresleri, sızdırılmış parola veritabanları ve bireysel hedefleme normal altyapı keşfine ait değildir.
Kurumsal tohum kaydı kompakt tutulabilir:
| Alan | Örnek |
|---|---|
entity | Ana şirket, iştirak, satın alınan şirket, marka veya sağlayıcı |
relationship_claimed | Tarafından satın alındı, tarafından işletiliyor, bölgesel iştirak, ürünü |
source_class | Resmi bildirim, resmi site, yasal bildirim, basın bülteni |
source_date | Kaynağın ilişkiyi tanımladığı tarih |
candidate_roots | Bu ilişkiden üretilen domain hipotezleri |
open_question | Mevcut teknik kontrolü tesis etmek için gereken bir sonraki olgu |
Bu kayıt defteri yaygın bir hatayı engeller: Bir arama sonucu bir domain listesine kopyalanır, kaynak kaybolur ve daha sonra hiç kimse o domain’in neden test edildiğini açıklayamaz.
Mevcut kontrolü teknik kanıtlarla doğrulayın
Kurumsal kanıtlar bir adayın neden önemli olduğunu açıklar. Teknik kanıtlar ise bu ilişkinin hala devam edip etmediğini test eder.
Kayıt verileri (Registration data)
ICANN RDAP’ı (Registration Data Access Protocol), güncel domain ve IP kayıt verilerine erişim protokolü ve eski WHOIS’in modern alternatifi olarak tanımlar. Yapılandırılmış JSON formatı; kayıt kuruluşu (registrar), durum, ad sunucusu (nameserver), olaylar ve anonimleştirilmiş tüzel kişilik verileri için onu değerli bir kaynak yapar.
Kayıt verileri destekleyici kanıttır, kesin bir hüküm değildir. Gizlilik koruması (privacy redaction) gerçek operatörü gizleyebilir. Kurumsal kayıt kuruluşları ve gizlilik servisleri, birbiriyle ilgisiz müşteriler arasında ortak altyapı oluşturur. Eski kayıt sahibi verileri bir şirket yeniden yapılanmasından sonra yıllarca kalabilir. Eşleşen bir organizasyon adı faydalıdır; yokluğu ise aksi yönde kesin bir kanıt değildir.
Sertifika geçmişi (Certificate Transparency)
Certificate Transparency (CT) günlükleri; sertifika faaliyetlerinin kamuya açık, yalnızca-eklenebilir (append-only) ve denetlenebilir kayıtlarıdır. Günlüğe kaydedilmiş bir sertifika, güncel dokümantasyonda bulunmayan host adlarını kurtarabilir; geçişler, bölgesel platformlar ve satın alınan ürünler etrafındaki adlandırma ilişkilerini ortaya çıkarabilir.
CT, ilgili adı içeren bir sertifikanın günlüğe kaydedildiğini kanıtlar. Adın daha önce çözümlendiğini, sertifikanın sunucuda kullanıldığını, organizasyonun bunu talep ettiğini veya host’un hala aynı tarafça kontrol edildiğini kanıtlamaz. Düzenleme zamanı ve sertifika geçerliliği birer kanıt zamanıdır, mülkiyet zamanı değildir.
DNS ve uygulama davranışı
Güncel DNS tutarlı bir zincir oluşturduğunda çok daha güçlüdür: Resmi bir kök bilinen ad sunucularına delege edilir, host adı wildcard davranışı olmadan çözümlenir, yönlendirmeler (redirects) resmi müşteri deneyimi içinde kalır ve uygulama organizasyona özgü kimlik veya yasal bağlam sunar. Bir SaaS sağlayıcısına yönlenen CNAME kaydı bir adlandırma bağımlılığını kanıtlar; sağlayıcının platformunu test kapsamına sokmaz.
Uygulama davranışı görsel markalamadan çok daha belirleyici olabilir. Ana şirketin SSO akışına katılan, ana şirket kontrollü bir API’yi çağıran veya resmi hesap portalından bağlantı verilen eski bir host adı, mevcut bir operasyonel güven ilişkisini gösterir. Bu gözlemlerin onaydan önce kimlik bilgisi gönderilmeden veya durum değişikliği yapılmadan kaydedilmesi gerekir.
Yönlendirme ve barındırma (Routing and hosting)
RIPEstat; IP alanı ve ASN’ler hakkında kayıt, yönlendirme, DNS ve diğer verileri birleştirir. Organizasyon tarafından anons edilen bir IP bloğunu bir bulut, CDN veya barındırma sağlayıcısından ayırt etmeye yardımcı olur; sonucun arkasındaki gözlem zamanını ve kaynağı gösterir.
Aynı IP veya ASN tek başına zayıf bir mülkiyet kanıtıdır. Paylaşımlı barındırma, CDN kenar sunucuları, yönetilen güvenlik sağlayıcıları ve bulut platformları alakasız kiracıları bir araya getirir. Şirket tarafından işletilen bir ASN bile müşterilere veya iş ortaklarına ait servisleri barındırabilir. Önce isimleri doğrulayın; IP adreslerine doğru genişlemeyi yalnızca kanıtlar ve yazılı kapsam desteklediğinde yapın.
Araç mutabakatı yerine kanıt merdiveni kullanın
Aynı kaynak kaydını döndüren üç farklı araç, üç bağımsız doğrulama anlamına gelmez. Üçü de aynı CT kaydını, pasif DNS akışını veya kayıt defteri veritabanını kopyalıyor olabilir. Güven seviyesi ancak farklı kanıt sınıfları uzlaştığında yükselmelidir.
Uygulamada kanıt merdiveni şu şekilde işler:
- Dize tesadüfü (String coincidence): Benzer marka veya domain adı. Yalnızca adaydır.
- Geçmiş kurumsal ilişki: Resmi bildirim, satın alma duyurusu veya arşivlenmiş resmi sayfa.
- Güncel adlandırma kanıtı: RDAP, DNS, CT, resmi web sitesi bağlantısı veya aktif yönlendirme.
- Operasyonel bağlam: Ortak SSO, ana şirket API’si, kontrol edilen ad sunucusu, güncel yasal kimlik veya müşteri tarafından teyit edilmiş servis mülkiyeti.
- Yazılı kapsam kararı: Geçerli RoE kısıtlamalarıyla onaylama veya kapsam dışı bırakma.
- Dar kapsamlı güncel doğrulama: Onaylanan test perspektifinden en küçük ve güvenli kontrol.
Beşinci basamak dördüncü basamaktan daha güçlü bir varlık atfı kanıtı değildir; tamamen ayrı bir yetkilendirme kapısıdır. Merdiven matematiksel bir skor değil, operasyonel bir iş akışıdır.
Çekici yanlış pozitifleri eleyin
En ikna edici görünen adaylar genellikle varlık atfı hatası yapılma olasılığı en yüksek olanlardır.
Paylaşımlı barındırma ve CDN’ler. Yüzlerce alakasız kiracı aynı IP adresini, sertifika altyapısını veya CDN kenar sunucusunu paylaşabilir. Onaylanan host adını ve uygulama sınırını test edin; asla buradan çıkarım yapılan servis sağlayıcı IP aralığını test etmeyin.
Wildcard DNS. Uydurulan her host adı çözümleniyor gibi görünür ve kelime listesi (wordlist) sonuçlarını gerçek birer uygulama gibi gösterir. Keşfedilen herhangi bir adı kabul etmeden önce rastgele etiketleri karşılaştırın; yanıt benzerliğini, TTL davranışını ve HTTP/TLS kimliğini kaydedin.
Park edilmiş ve süresi dolmuş domain’ler. Tanıdık bir marka dizesi artık bir alan adı kayıt kuruluşunun park sayfasına, bir alan adı simsarına veya yeni bir kayıt sahibine işaret ediyor olabilir. Geçmiş mülkiyet değişikliğin güvenlik önemini artırabilir; ancak mevcut uç noktanın müşteriye ait olduğuna dair güveni sıfırlar.
Eski CT kayıtları. Bir sistem geçişi sırasında oluşturulan bir sertifika, sistem emekliye ayrıldıktan veya devredildikten çok sonra bile CT kayıtlarında görünmeye devam edebilir. Mutlaka güncel DNS ve uygulama bağlamını doğrulayın.
Üçüncü taraf özel domain’leri (Custom domains). Müşteri kontrolündeki bir CNAME; bir servis sağlayıcı tarafından işletilen destek, kimlik, pazarlama veya depolama altyapısını işaret edebilir. Müşterinin yapılandırması ve güven kararı test edilebilir; ancak çok kiracılı sağlayıcı platformu normalde kapsam dışıdır.
Kopyalanmış markalama. Logolar, CSS şablonları, sayfa başlıkları, favicon’lar ve yasal metinler kolayca klonlanabilir. Görsel benzerliği, kontrol düzlemi veya müşteri kanıtı destekleyene kadar yalnızca bir ipucu olarak değerlendirin.
Her ret kararı kayıt defterinde kalmalıdır. Aksi takdirde aynı çekici yanlış pozitif bir sonraki testte tekrar karşınıza çıkar ve aynı analist süresini yeniden tüketir.
Kurgusal bir varlık atfı incelemesi
Yazılı tohumun meridian.example olduğunu varsayalım. Kamuya açık veriler Meridian’ın dört yıl önce Lattice adlı bir şirketi satın aldığını gösteriyor.
- Arşivlenmiş bir satın alma duyurusu iki kuruluşu birbirine bağlar.
lattice.example, geçmiş kurumsal ilişki vepossiblegüven durumuyla kayıt defterine girer. - Üç yıl öncesine ait bir CT kaydı
login.lattice.exampleadresini ve bir Meridian ürün adını içerir. Bu adlandırma geçmişi ekler, mevcut kontrolü kanıtlamaz. - Güncel RDAP verileri gizlilik korumalıdır. DNS hala çözümlenmektedir ancak adres büyük bir bulut sağlayıcısına aittir. İki olgu da güveni
possibledurumunun ötesine taşımaz. - Uygulama Meridian’ın mevcut kimlik kiracısına yönlenmekte ve bir Meridian API callback’ine geri dönmektedir. Hiçbir kimlik bilgisi gönderilmez. Bu mevcut operasyonel bağlam varlık atfını
probabledurumuna yükseltir. - Müşteri irtibat kişisi Lattice’in desteklenen bir ürün olmaya devam ettiğini doğrular ancak pazarlama sitesinin bir ajans tarafından yönetildiğini belirtir. Giriş uygulaması onaylanır; ajans platformu ve bulut sağlayıcısı kapsam dışı bırakılır.
- Test planı; host adını, SNI’yı, izin verilen kaynak IP adresini, kimlik doğrulama hesaplarını, zaman aralığını ve sağlayıcı düzeyinde yasaklanan eylemleri tanımlar. Aktif doğrulama ancak bu aşamadan sonra başlar.
Nihai hedef “Lattice ile ilgili her şey” değildir. Mevcut ilişkisi ve sınırları net bir şekilde açıklanabilen onaylanmış tek bir uygulama sınırıdır.
Zamanı her iddianın parçası yapın
Mülkiyet statik değildir. Domain’lerin süresi dolar, markalar satılır, ad sunucuları taşınır, kimlik kiracıları birleştirilir ve satın alınan uygulamalar kullanımdan kaldırılır. En az üç farklı zamanı saklayın:
source_date— Kurumsal veya kayıt kaynağının ilişkiyi tanımladığı tarih;observed_at— Analistin veya veri sağlayıcının teknik durumu gözlemlediği an;decision_at— Müşterinin adayı onayladığı, hariç tuttuğu veya ertelediği tarih.
Bunların üzerini tek bir last_seen alanı ile örtmeyin. Beş yıllık bir satın alma duyurusu, iki aylık bir CT kaydı, bugünkü DNS ve bugünkü kapsam kararı tamamen farklı gerçekleri açıklar.
Değişiklikler de inceleme gerektirir. Geçen yıl onaylanan bir aday artık devredilmiş veya dış kaynaklı hale gelmiş olabilir. Daha önce hariç tutulan bir domain bir kimlik geçişinden sonra kritik hale gelebilir. Kapsam onayı ilgili sızma testiyle birlikte sona ermelidir; kalıcı bir test yetkisine asla dönüşmemelidir.
Kanıt matrisi (Evidence matrix)
| Sinyal | Neyi destekler | Neyi kanıtlayamaz | Gerekli sonraki adım |
|---|---|---|---|
| Resmi bildirim veya satın alma duyurusu | Belirtilen tarihteki kurumsal ilişkiyi | Mevcut domain kontrolünü veya test yetkisini | Güncel teknik bağlantıyı bulun ve kapsam kararı talep edin |
| Resmi yasal, gizlilik veya ürün sayfası domain’e bağlantı veriyor | Organizasyonun ilişkiyi kamuya açık olarak temsil ettiğini | Backend mülkiyetini veya bağlı her servisi test etme iznini | Tam uygulama ve sağlayıcı sınırını inceleyin |
| RDAP eşleşen organizasyon verisi içeriyor | Kayıt verilerinin operatör hipotezini desteklediğini | Mevcut uygulama operasyonunu veya münhasır kontrolü | DNS’i, resmi mülkleri ve müşteri teyidini karşılaştırın |
| CT host adını içeriyor | Adı içeren bir sertifikanın günlüğe kaydedildiğini | Dağıtımı, güncel erişilebilirliği, mülkiyeti veya kapsamı | Güncel DNS’i çözümleyin ve canlı TLS/uygulama kimliğini karşılaştırın |
| Aynı IP, ASN, ad sunucusu veya CDN | Altyapı korelasyonunu | Ortak mülkiyeti | Barındırma sınıfını belirleyin ve bağımsız kanıt arayın |
| Paylaşılan SSO, API callback veya hesap akışı | Mevcut operasyonel bir güven ilişkisini | Sağlayıcıyı veya bağlı her sistemi test etme iznini | Müşteri kontrollü yapılandırmayı sınırlandırın ve onay alın |
| Müşteri mülkiyeti ve kapsamı teyit ediyor | Tanımlı sınırın belirtilen koşullarda yetkilendirildiğini | Hedefin şu anda ayakta, güvenli veya doğru atfedilmiş olduğunu | Onaylanan düzlemden en küçük güncel doğrulamayı gerçekleştirin |
Müşteriye teslim edilmesi gerekenler
Teslim edilecek çıktı, gerekçeleri temizlenmiş bir “doğrulanmış domain’ler” metin dosyası değildir. Birbiriyle bağlantılı dört görünüm sağlayın:
Kurumsal ilişki haritası. Şirketler, markalar, satın almalar, elden çıkarmalar, resmi kaynaklar, kaynak tarihleri ve çözümlenmemiş mülkiyet soruları.
Aday kayıt defteri (Candidate ledger). Domain veya uygulama, keşif nedeni, kanıt sınıfları, gözlem zamanları, güven durumu, çelişkili kanıtlar, barındırma sınıfı ve bir sonraki soru.
Kapsam karar kuyruğu. Testi somut olarak değiştirebilecek her aday için kısa bir paket: Neden önemli olduğu, nelerin bilindiği, nelerin belirsiz kaldığı ve gereken kesin karar. Müşteriye yüzlerce ham isim göndermekten kaçının.
Ret kayıt defteri (Rejection register). Park edilmiş isimler, wildcard sonuçları, ilgisiz paylaşımlı altyapılar, devredilmiş varlıklar, üçüncü taraf sağlayıcılar ve temelsiz marka eşleşmeleri — her biri bir gerekçe ve kanıt zamanıyla birlikte.
Bu yaklaşım varlık atfını tekrarlanabilir kılar. Başka bir analist kararı yeniden oynatabilir, müşteri düzeltebilir ve bir sonraki test, izi sürülemeyen aynı listeyi baştan oluşturmak yerine nelerin değiştiğini kolayca tespit edebilir.
Amaç en büyük dış çevreye sahip olduğunu iddia etmek değildir. Amaç; güncel, atfedilebilir, yetkilendirilmiş ve anlamlı bir güvenlik testini destekleyecek kadar zengin en küçük hedef kümesini üretmektir.
Bu serinin bir sonraki makalesi, bu kümedeki en zorlu ilişkiyi takip ediyor: Tedarikçi kapsam dışında kalırken, parçası olduğu güven sınırı değerlendirmenin tam merkezinde yer almaya devam eder.
Bu teknik not ne kadar güncel?
En son kaynak incelemesi, içerik güncellemesi veya yayın tarihi gösterilmektedir.
Birincil kamu kayıtları kontrol edildi. Ortama özgü davranış, ayrıca yeniden üretilmedikçe iddianın dışındadır.
