Bir bakışta
- Sinir bozucu manuel sızma testlerinin yerini, bağlamı algılayan yapay zeka testleri alıyor
- Karmaşık OData tabanlı API’leri doğrulamak için beyaz kutu testini kullanır
- Kapsamlı bir analiz için yüz binlerce geçerli API isteği oluşturur
- Tedarikçilerle yaşanan sorunlara yol açmadan güvenlik konusundaki güveni artırır
- Özellikler, bölgeler ve dağıtımlar genelinde ölçek testleri
Zorluk
Balena için güvenlik, sadece mevzuata uyumdan ibaret değildir. Son derece karmaşık bir IoT platformunun tasarım aşamasından itibaren güvenli olduğunu kanıtlamaktır. Balena, gömülü Linux cihazları için IoT filo yönetimi hizmeti sunarak, müşterilerin binlerce ila yüz binlerce cihazdan oluşan filolarda uygulamaları devreye almasını ve yönetmesini sağlar. Müşteri tabanı büyüdükçe, güvenlik konusundaki beklentiler de artmıştır.
Şirket, 2024 yılında ISO 27001 sertifikasını almıştır ve şu anda SOC 2 Tip 2 sertifikası için çalışmalarını sürdürmektedir. Bu çabaların bir parçası olarak, sızma testleri hayati önem kazanmıştır.
Ancak manuel sızma testleri, netlikten çok daha fazla zorluk yarattı.
Bulguların yorumlanması çoğu zaman zordu ve bazen Balena sistemlerinin işleyişi konusunda temel düzeyde yanlış anlaşılmalar yaşandı. Örneğin, siber saldırı simülatörleri, Balena mimarisinde kasıtlı ve geçerli bir tasarım tercihi olmasına rağmen, simetrik JWT imzalaması kullanımını bir güvenlik açığı olarak işaret ettiler.
“Her manuel sızma testi çalışmasının ardından varılan sonuç aynıydı: Bir dahaki sefere başka birini bulmamız gerekiyor.”
Güven oluşturmak yerine, sızma testleri sürekli bir hayal kırıklığı kaynağına dönüştü.
Balena neden yapay zeka destekli sızma testlerine yöneldi?
Balena, OWASP etkinlikleri ve Node.js ekosisteminde sürdürdüğü çalışmalar da dahil olmak üzere, güvenlik araştırmaları ve toplulukla etkileşim yoluyla Aikido’yu keşfetti. Aynı zamanda ekip, yapay zeka destekli geliştirme araçlarına giderek daha fazla alışıyordu; bu da yapay zeka odaklı sızma testi fikrini doğal bir sonraki adım haline getirdi.
Başlangıçta, yapay zeka destekli sızma testi deneme kararı pragmatik bir karardı.
“Aikido’nun yapay zeka destekli sızma testi, manuel sızma testlerine kıyasla uygun fiyatlıydı. En başta dikkatimi çeken şey, bağlam bilgisi sunma yeteneğiydi.”
Aikido, genel tarama tekniklerine güvenmek yerine Balena’nın kod tabanına erişebilir ve alana özgü bilgilerden yararlanarak yönlendirilebilirdi. Bu durum, sorunun odağını “daha iyi bir tedarikçi bulmak”tan “güvenlik testleri için yapay zekayı en iyi şekilde nasıl kullanabileceğimizi anlamak”a kaydırdı.
“Hayal kırıklığı otomasyona yol açtı, otomasyon da bizi yapay zekaya götürdü... ve sonunda kısıtlayıcı manuel denetim döngüsünü kırdı.”
AI sızma testinin yürütülmesi
Başlangıç aşaması çok az çaba gerektirdi. Balena, depolarını bağladı, kapsamı yapılandırdı ve hukuki ya da operasyonel gecikmeler yaşanmadan testi başlattı.
“Deneme sürümünü indirip ‘Başlat’ düğmesine tıklamak oldukça kolaydı. Önemli bir engel yoktu.”
Ekip, yapay zekaya kodlarına ve veri modellerine erişim izni vererek beyaz kutu yaklaşımını benimsedi. En önemlisi, yapay zekaya API’larının nasıl çalıştığını tanımlayan OData spesifikasyonuna uyması talimatını verdiler.
Bu, önemli bir fark yarattı. Daha önceki siber saldırı simülasyonu uzmanları, geçerli OData istekleri oluşturmakta bile zorlanmıştı. Buna karşın, yapay zeka, spesifikasyonu yorumlayabildi, veri modelini okuyabildi ve karmaşık, geçerli sorgular oluşturabildi. Sonuç olarak, test derinliği açısından temelden farklı bir düzeye ulaşıldı.
Yapay zeka destekli sızma testi ne sonuçlar verdi?
AI sızma testi, standart çalışma saatleri içinde 450.000'den fazla API isteği oluşturdu; bunların çoğu sözdizimsel olarak doğruydu ve geçerli yanıtlar verdi.
Bu hassasiyet düzeyi hemen göze çarptı.
“Hiçbir insan siber saldırı test uzmanında OData sorgularının bu kadar derinlemesine kullanıldığını görmemiştik.”
Yapay zeka, alakasız veya genel nitelikteki saldırı yükleri göndermek yerine, sistemle gerçekçi etkileşimler kurmaya odaklandı. Ayrıca, basit bir deneme çalışması sırasında bile önemli sorunları erken aşamada ortaya çıkardı.
Ölçek açısından ötesinde, yapay zeka, önceki projelerde eksik olan bir düzeyde bağlam farkındalığına sahip test yeteneği sergiledi.
Yeni bir SAML entegrasyonunu test ederken, yapay zeka farklı depolardaki ilgili kodları tespit etti ve bu uç noktalara yönelik yaklaşık 350 hedefli istek oluşturdu. Nesne, kuruluş ve kullanıcı kimliklerini birbirine zincirleyerek kiracı izolasyonunu ve izinleri aktif olarak test etti ve kullanıcıların kendi kapsamları dışındaki verilere erişemediklerini doğruladı.
Önemli olan nokta, bu değerin tek bir kritik güvenlik açığı bulmaya bağlı olmamasıydı. Aksine, bu değer test sürecinin kendisine duyulan güvenden kaynaklanıyordu. Yapay zeka, sistemi anladığını ve API’nin gerçekte nasıl çalıştığına uygun şekillerde sistemi inceleyebildiğini gösterdi.
Bu, Balena’nın manuel sızma testleri sırasında karşılaştığı önemli bir sorun kaynağını ortadan kaldırdı.
“Artık asıl soru, bundan sonra kimi işe almamız gerektiği değil. Yapay zekayı nasıl daha iyi kullanacağımız ve bu amaçla ne kadar bütçe ayırmak istediğimizdir.”
Sonuçlar
Balena için, yapay zeka destekli sızma testlerinin etkisi, en iyi şekilde uyumluluk odaklı testlerden, sistem özelliklerini dikkate alan hassas bir doğrulama sürecine geçiş olarak anlaşılabilir.
Ekip, dış denetçilerin yanlış anlamalarını düzeltmekle zaman harcamak yerine, doğrudan güvenliği artırmaya odaklanabilir. Mimariyi yeniden açıklamak veya hatalı bulguları doğrulamak gibi iç iş yükü olmadan denetim gereklilikleri karşılanabilir.
Aynı zamanda, yasal veya operasyonel gecikmeler olmadan testler başlatabilme imkânı, güvenliğin ürün geliştirme sürecine nasıl entegre edildiğini değiştiriyor. SAML entegrasyonları veya yeni coğrafi konumlar gibi yeni özellikler anında test edilebiliyor ve bu da hızlı ve güvenilir bir güvenlik doğrulaması sağlıyor.
Şeffaflık da artar. Balena, statik raporlara güvenmek yerine, ayrıntılı istek günlükleri ve ajan izleme kayıtları aracılığıyla tam olarak nelerin test edildiğini gösterebilir.
Yatırım Getirisi (ROI) ile Manuel Sızma Testi Karşılaştırması
Önceki manuel sızma testleriyle karşılaştırıldığında, yapay zeka destekli sızma testleri daha düşük maliyetle daha kaliteli sonuçlar sağladı. En büyük fark operasyonel açıdan ortaya çıktı. Manuel sızma testleri, tanıtım görüşmeleri, bilgilendirme toplantıları ve erişim yetkisi verilmesi gibi hazırlık aşamalarını gerektiriyordu. Yapay zeka sayesinde bu ek yük tamamen ortadan kalkıyor.
Mühendislik verimliliği de arttı. Mühendisler, statik PDF raporlarını inceleyip bulguları manuel olarak yeniden oluşturmak yerine, yapay zeka tarafından oluşturulan komut dosyalarını doğrudan yeniden kullanarak sorunları doğrulayabilir ve düzeltebilirler.
Kapsamın derinliği de önemli ölçüde farklıdır. Karmaşık OData sorguları da dahil olmak üzere yüz binlerce istek, standart çalışma saatleri içinde gerçekleştirildi. Bu ölçek ve hassasiyet düzeyi, insan siber saldırı test uzmanlarıyla daha önce ulaşılamamıştı.
“AI beyaz kutu testleri sayesinde, bulguları paylaşmak hiç bu kadar kolay olmamıştı. Bu doğrudan kod düzeyinde eşleme, mühendislerimizin yanlış pozitif sonuçlar üzerinde tartışmak yerine karmaşık mantığı analiz etmelerine ve gerçek düzeltmeleri uygulamalarına olanak tanıyor.”
Geleceğe yönelik beklentiler
Balena, yapay zeka destekli sızma testlerini, her tekrarla daha da gelişen bir yetkinlik olarak görüyor.
Günümüzde, test bütçesinin önemli bir kısmı, daha derin saldırı yollarına geçilmeden önce sistemin yapay zeka tarafından öğrenilmesi için harcanmaktadır. Zamanla, bu keşif aşamasını kısaltarak, daha fazla çabanın yüksek etkili analizlere odaklanabilmesi hedeflenmektedir.
Bir başka fırsat da raporlamada yatmaktadır. Ham günlük kayıtları ve izler tam bir şeffaflık sağlasa da, hacimleri nedeniyle bu verilerin incelenmesi zordur. Saldırı stratejileri, başarılı vektörler ve sonuçsuz kalan denemelerin özetlenmesi, sonuçların aktarılmasını ve bunlara göre harekete geçilmesini kolaylaştıracaktır.
Geleceğe bakıldığında, Balena özellikle testlerin önceki denemelerin üzerine inşa edildiği bir modele ilgi duyuyor; bu modelde yapay zeka, sıfırdan başlamak yerine bağlamı koruyarak sistemi keşfetmeye devam edebiliyor.
Aikido ile Çalışmak
Teknolojinin ötesinde, iş birliğinin kendisi de dikkat çekti.
“Hızlı sonuçlar, dürüst iletişim ve boş satış vaatleri yok. Tedarikçi değerlendirmemizi tamamlamamız için gereken zamanı bize herhangi bir baskı yapmadan tanıdılar. Birkaç gün içinde uygulamaya geçirilebilir sonuçlar elde etmek ve yapay zekayı ayarlamak için mühendislerine doğrudan erişim imkânı, tam da aradığımız türden bir ortaklık.”
.png)

