DoktoraAçık Erişim

APT kaynaklı ataklara karşı dayanıklı etmen tabanlı ve ontolojik veri sızıntısı önleme sistemi

2024
0 görüntülenme
0 i̇ndirme
Danışman: Prof. Dr. İbrahim Özçelik

Özet (TR)

Gelişmiş Israrcı Tehditler (Advanced Persistent Threat-APT) tarafından gerçekleştirilen veri sızıntıları kurumlar ve devletler için her geçen gün artan bir sorun olmaktadır. Yapılan çalışmalar APT kaynaklı risklere karşı belli aşama kaydetse de veri sızıntısı önleme (Data Leakage Prevention-DLP) konusunda yeterli başarımı gösterememektedirler. APT'ler sofistike yöntemlerinin yanında içerik-tabanlı veri sızdırma yöntemleri de kullanmakta ve literatürde bulunan çözümleri aşarak veri sızıntılarına neden olmaktadırlar. Bununla beraber, sistem çağrılarının zararlı tespitinde kullanımının etkinliği ve anlamsal analizin bir saldırıya ait ilişkileri açığa çıkarma başarımı ortaya konulmuştur. Bu tez kapsamında, etmen tabanlı bir mimari içerisinde ontoloji temelli bir karar verme mekanizması ile APT kaynaklı veri sızıntılarını önleme sistemi, APTONSYS sunulmaktadır. Sunulan yaklaşım, bir saldırının sistem çağrısı, proses, içerik gibi alt-seviye detayları, MITRE ATT&CK çerçevesi içerisinde yer alan teknik ve taktiklerle anlamsal olarak ilişkilendirebilme imkânı sunmaktadır. İçerik tabanlı saldırılara karşı dayanıklı yeni bir içerik sınıflandırma algoritması ve içerik tabanlı saldırıları tespit etme yöntemi de çözüm içerisinde yer almaktadır. Ayrıca sistem üzerinde tespit edilen teknik ve taktiklere dayalı bir APT risk seviyesi tespiti yaklaşımı sunulmaktadır. Sunulan çözümün etkinliği gerçek senaryolar ve açık kaynaklı APT simülasyon araçları ile yapılan testler ile ortaya konulmuştur. DLP sistemleri hassas içerikli verilerin kurum dışındaki ya da içindeki uygun olmayan konumlara aktarılmasını önlemeye yarayan sistemlerdir. Çeşitli içerik takip, eşleştirme ve sınıflandırma yöntemleri kullanarak durağan, hareket halinde ya da kullanımda olan verilerin hassasiyet seviyesini belirlemekte ve sonuca göre yapılmak istenen işleme izin vermekte ya da engellemektedirler. Basit ve genellikle yanlışlıkla yapılan sızıntıları engellemede başarılı olurlarken, son yıllarda artan şekildeki sızıntı olaylarının da gösterdiği üzere, maksatlı ve hedef odaklı sızıntılarda başarımlarını koruyamamaktadırlar. APT'ler, hedef odaklı, çoğu durumda arkasında bir komuta kontrol mekanizması olan, hedef sistemlerde mevcut olan araçları da kullanabilen sofistike yöntemlere sahip saldırganlardır. APT'ler, hedef sistemde uzun süreli kalarak, hak yükseltme yaparak, sistem içerisinde yayılarak ve sistemde var olan prosesleri kendi amaçları için kullanarak DLP tespit mekanizmalarını atlatabilmektedirler. DLP çözümleri genellikle "durum farkındalığı" taşımayan ve statik politika kurallarına dayanan denetim mekanizmaları içermektedirler. Bu kurallar, ilgili prosesin "çalıştırılabilir dosya", "kaynak" ve "hedef" gibi bileşenlerini dikkate almaktadırlar. APT kaynaklı saldırılarda ise sistem programlarını değiştirme, başka proseslerin hafıza alanına erişme, içeriği değiştirerek farklı konuma kaydetme, farklı ağ protokolleri kullanma, Powershell komut dosyaları kullanma, hak yükseltme gibi yöntemlerle bu politika kuralları aşılabilmektedir. DLP çözümlerinin APT'lere karşı yapısal zayıflıklarının yanında, kullandıkları içerik eşleştirme ve sınıflandırma yöntemlerinin maksatlı veri sızdırma saldırılarına karşı da zayıflıkları bulunmaktadır. İçeriğin değerlendirilmesinde kullandıkları istatistiksel analiz, parmak izi çıkarma ve düzenli ifadeler gibi yöntemler, içerik üzerinde yapılabilen basit ve küçük değişiklikler ile atlatılabilmektedir. İçerik üzerinde yapılabilecek bölüm, kelime ya da harf değiştirme saldırıları bu yöntemleri atlatabilmektedir. Ayrıca eş veya çok anlamlı kelime kullanma, kitap şifreleme, özet çıkarma gibi birçok farklı yöntemle içerik, orijinal halinden çıkarılarak DLP sistemleri etkisiz hale getirilebilmektedir. Veri sızdırma en temel amaçlarından birisi olan APT'ler de benzer içerik tabanlı saldırıları kullanarak DLP sistemlerini atlatmaktadırlar. Bu tez çalışması ile DLP sistemlerinde APT kaynaklı veri sızıntılarının önlenmesi amacıyla bütüncül bir sistem önerisi geliştirilmiştir. Bu kapsamda, ontoloji bilgisine dayalı etmen tabanlı bir sistem sunulmuştur. Bu sistem ile, ölçeklenebilir ve çevrimiçi olarak APT riski tespit edilebilmekte ve veri kaçırma atakları ile ilişkisi kurulabilmektedir. Ayrıca sistem içerisinde geliştirilen özgün içerik sınıflandırma algoritması ile maksatlı veri kaçırma saldırılarına dayanıklı bir içerik sınıflandırma gerçekleştirilebilmektedir. APT ve zararlı tespiti yönünde yapılan çalışmalar, APT'lerin hedefe ulaşana kadar izledikleri adımlar APT'ler arasında farklılık göstermekle beraber davranışsal yönün aynı kaldığı ve başarılı bir tespit için bir davranışsal analiz modeline ihtiyaç duyulduğunu göstermektedir. Bu kapsamda MITRE ATT&CK'ye dayalı olarak bir APT ile ilişkilendirilen Teknik ve Taktikleri tespit etmenin, savunma sisteminin geliştirilmesi, bakımı ve sağlamlığı açısından önemli bir yöntem olduğu görülmektedir. Bu sebeple, sunulan çözümde bu yönde bir çıkarım mekanizması oluşturulmuştur. APT'lerin özellikleri sebebiyle tek başına çalıştırabilir dosya analizi yapılması APT kaynaklı saldırıların bütün aşamalarında tespit sağlamak için yeterli değildir. Bu statik analiz adımına ek olarak sistemdeki proseslerin sürekli takip edilerek dinamik bir analiz gerçekleştirilmesi gerekir. Dinamik analiz için olay kayıtlarından (event logs) faydalanmak gibi yöntemler var olmakla beraber, bunlar sadece önceden tanımlanmış, belirli olayların tespit edilmesini sağlayabilirler. Bunun yanında, bu olay kayıtları Tehdit Algılama Sistemleri tarafından sürekli takip edildiği ve onları tetikleyebilecek durumlar sabit olduğundan APT'ler bu tür olay günlüklerini oluşturacak işlemleri yapmamaya çalışırlar. Bu noktada, işletim sistemi kütüphanelerinin uygulama programlama arayüzü (Application Programming Interface-API) çağrılarını kullanmak önemli bir fayda sağlayacaktır. Bu çağrılar, literatürde "sistem çağrıları" olarak adlandırılır. Kullanılan araç ne olursa olsun, sistem üzerinde gerçekleştirilen her işlem, bir sistem çağrısı ile gerçekleşir. Bu nedenle, APT'ler sistem çağrılarını kullanmaktan kaçınamazlar. Bir sistem çağrısının türü, kaynağı, kullanıcısı ve işlem gibi unsurlar APT'lerin TTP'leri ile ilişkilendirilebilirse saldırının ilerleyişi belirlenebilir. Bu nedenle tez kapsamında sunulan sistemde sistem çağrılarına ait bileşenler ve bunların ilişkileri değerlendirilerek APT davranışları tespit edilmektedir. Bir sistemi oluşturan bileşenler arasındaki ilişkilerin tespit edilmesinde ontoloji kullanımı ve anlamsal analiz literatürde önemli bir yer tutmaktadır. Çeşitli çalışmalarda saldırının kaynak, hedef, operasyon ve içerik gibi bileşenlerinin arasındaki anlamsal ilişkinin saldırı tespiti açısından önemi ortaya konulmuştur. Bu sebeple, tez kapsamında sistem çağrısına ait kategori, kaynak, hedef, kullanıcı hesabı gibi bileşenlerin, proses güvenlik değerlendirmesinin, içerik ve içerik atak tespiti durumlarının bütüncül olarak tanımlandığı ve ilişkilendirildiği özgün bir ontoloji, APTON sunulmuştur. Ontolojideki sınıf ve ilişkiler kullanılarak özgün APT teknik, taktik ve risk tespit kuralları sunulmuştur. Bu yönüyle APT tespiti ve DLP yaklaşımlarının birleştirildiği yeni bir çözüm sunmaktadır. APT'lerin birden fazla yürütülebilir dosya kullanabilmesi, sistemde var olan yazılım ve araçlardan faydalanmaları ve farklı bilgisayarlarda operasyonlarına devam edebilmeleri nedeniyle tekil proses ya da bilgisayar bazlı bir değerlendirme yerine, bütün ağdaki bilgisayarları içeren sistem genelinde bir analiz yapılması gerekmektedir. Bu sebeple, sunulan sistemde uç sistemlerde çalışan etmenler aracılığıyla sistem çağrılarının toplanması ve değerlendirilmeleri sağlanmaktadır. Etmenler arasında veri paylaşımı yapılması ile sonuçları birbirleriyle paylaşarak sistem genelinde bir tespit gerçekleştirmesi sağlanmıştır. DLP çözümlerinin APT'lerin içerik tabanlı saldırılarına karşı zayıflıklarına karşı literatürde bütüncül bir çözüm bulunmamakla beraber gerek saldırılara karşı direnci arttıracak gerekse de sınıflandırma başarımı sağlayacak yöntemler bulunmaktadır. Bu yöntemler ışığında, tez kapsamında içerik tabanlı saldırılara karşı dayanıklı, çok aşamalı özgün bir içerik sınıflandırma yöntemi sunulmuştur. Ayrıca proseslerin eriştiği içeriklerin sürekli takibi ile bilinen içerik tabanlı atakların tespiti sağlanarak APT davranış tespitine katkı sunulmaktadır. Son olarak, önerilen modeller ve sistem iki aşamalı olarak test edilerek başarımı gösterilmiştir. Öncelikle önerilen ontoloji modeli sistemden toplanan verilerle bağımsız olarak test edilmiştir. İçerik sınıflandırma algoritması da veri kümeleri ile bağımsız olarak test edilmiştir. Nihai olarak, kurulan ağ üzerinde APT ataklarının icra edilmesi ve bunun neticesinde sistem tarafından tespitlerin yapılması ile tez kapsamında sunulan etmen tabanlı APT veri sızıntısı tespit sisteminin başarımı bütüncül olarak sergilenmiştir.

Yazar

Dr. Emrah Kaya

Bu Yayına Nasıl Atıf Yapılır

Emrah Kaya (Doktora Tezi). APT kaynaklı ataklara karşı dayanıklı etmen tabanlı ve ontolojik veri sızıntısı önleme sistemi, 2024, Sakarya University.

Lisans

Tüm Hakları Saklıdır

Bu eser belirtilen lisans koşulları altında paylaşılmaktadır.

Sakarya University tezlerinden daha fazlası