Saldırı yolu, istismar edilmeden önce incelenmelidir
Aikido, bulut maruziyetinizi, konteyner güvenlik açıklarınızı ve IAM izinlerinizi tek bir grafikte birleştirir; böylece bir saldırganın gerçekte hangi CVE’lere erişebileceğini tam olarak bilirsiniz.
.avif)
.avif)




CVSS puanı tek başına, hangi bilgilerin açığa çıktığını göstermez
Ekipler, sorunlara erişilebilirliklerine göre değil, ciddiyet puanına göre öncelik belirler. Dahili bir pod’da 9,8 puan alan bir sorun, gizli bilgilerinize doğrudan erişim yolu olan ve genel yük dengeleyicinin arkasında yer alan bir sorunla aynı aciliyet derecesine sahip olur.

Tüm saldırı rotanız, tek bir grafikte.
.jpg)
Girişinizin arkasında neler olduğunu görün
Tüm zinciri takip edin ve CVE’yi ulaşılabilir olan pod’a iğneleyin.
CDN’inizin arkasında hiçbir şey gizlenemez
CDN’niz üzerinden, güvenlik açığı bulunan paketi çalıştıran tam olarak hangi sunucusuz işlev olduğunu doğrudan takip edin.
Bilgisayarınızın kapasitesinin sınırlarını öğrenin
Ağ erişimini, bir sanal makinenin erişim izninin kapsadığı alanlarla (örneğin, gizli bilgiler ve şifreleme anahtarları) ilişkilendirin.
Saldırı yollarının işe yaradığı durumlar
Takımlar neden bulut saldırı yollarını kullanıyor?
Uyarı yorgunluğunu azaltın
Yalnızca internetten gelen gerçek bir yol üzerinde bulunan CVE’ler ekibiniz için uyarılar oluşturur
Mühendislik ekibinin zamanını serbest bırakın
Güvenlik ekibi, erişilemeyen yollar için bilet oluşturmayı durdurur; mühendisler ise gerçekten acil sorunlara odaklanır
Saldırganlardan önce güvenlik açıklarını tespit edin
İnternetten varlığa uzanan tam yolu inceleyin ve bu yol istismar edilmeden önce kapatın
Denetimlere kanıtlarla başlayın
Ekibinizin, düzeltme önceliklerini yalnızca ciddiyet puanlarına değil, haritalandırılmış risklere göre belirlediğini kanıtlayın.
Tüm bulut saldırı yollarınızı tek bir bakışta görün.
Bir depoyu bağlayarak, mantık tabanlı ajanların kod tabanınızda neler bulduğunu keşfedin. Ya da mevcut SAST aracınızla birlikte çalıştırarak nelerin eksik olduğunu görün.
Bulut saldırı yolları hakkında sık sorulan sorular
İnternetten başlayıp bulut altyapınız üzerinden, bir güvenlik açığı bulunan belirli bir konteyner veya sanal makineye uzanan gerçek ağ yolunu haritalandırır. Sadece bir CVE’nin varlığını göstermekle kalmaz, bir saldırganın bu hedefe gerçekten ulaşıp ulaşamayacağını ve tam olarak nasıl ulaşabileceğini de gösterir.
Ciddiyet puanları (CVSS), ortamınız hakkında bilgi sahibi olunmadan belirlenir. Genel ağ bağlantısı olmayan bir sanal makinede (VM) bulunan “Kritik” düzeyindeki bir CVE, internete doğrudan açık bir konteynerdeki “Orta” düzeyindeki bir CVE’den çok daha az acil bir durumdur. Erişilebilirlik, sizin özel kurulumunuzda hangi güvenlik açıklarının gerçekten istismar edilebilir olduğunu gösterir.
Hayır. Ulaşılabilirlik, Güvenlik Grupları, VPC ayarları, alt ağ yapılandırması ve bulut altyapısı meta verilerinden çıkarılır. Aktif test veya bağlantı noktası taraması yapılmaz.
Aikido, ciddiyet derecesini otomatik olarak düşürür ve puan dağılımında “Ağa erişilemiyor” mesajını gösterir. Belirli paketler söz konusu olduğunda, Aikido bir adım daha ileri giderek ilgili bağlantı noktasına erişilemediğinde sorunu tamamen otomatik olarak göz ardı eder.
Şu anda: OpenSSH ve openssh-server (22 numaralı bağlantı noktası), Telnet (23 numaralı bağlantı noktası), Redis (6379 numaralı bağlantı noktası), MongoDB (27017 numaralı bağlantı noktası) ve n8n (80, 443, 5678 numaralı bağlantı noktaları). Bu liste giderek genişlemektedir.
Sanal makineler için: Güvenlik grupları, VPC ayarları, alt ağ yapılandırması, yük dengeleyiciler. Konteynerler için: Kubernetes giriş denetleyicileri, yük dengeleyiciler, API ağ geçitleri, AWS Lambda işlev URL’leri ve diğer bulut giriş noktaları.
Hayır. Bulut ve konteyner kayıt defteriniz Aikido’ya bağlandığında erişilebilirlik analizi otomatik olarak çalışır. Ek bir yapılandırma gerekmez.
İki yol vardır: “Sanal Makineler” sekmesinde bir sanal makinenin üzerine fareyi getirin ve “Sanal Makine Erişilebilirliğini Görüntüle” seçeneğine tıklayın ya da akıştaki herhangi bir sanal makine sorununu açın ve sorun ayrıntıları ekranındaki erişilebilirlik şeması bağlantısına tıklayın.
Wiz ve Orca, saldırı yolu bağlamı sağlar ancak yalnızca bulut tabanlı platformlardır. Aikido ise erişilebilirlik analizini kapsamlı uygulama güvenliği taraması (SAST, SCA, DAST, gizli bilgiler, IaC) ile tek bir platformda birleştirir. Ayrı bir araca veya oturum açmaya gerek kalmadan önceliklendirme bağlamına erişebilirsiniz.