Küresel siber güvenlik manzarası, tehdit aktörlerinin taktiklerinde radikal bir değişime sahne oluyor. Geleneksel olarak kurumların kendi zafiyetlerini doğrudan hedef alan siber saldırganlar, artık güven ilişkilerini istismar ederek yasal ve resmi web portallarını birer siber silaha dönüştürüyor. Son dönemde siber güvenlik araştırmacıları tarafından tespit edilen ve Belucistan Polis Portalı'nın birden fazla casusluk grubu tarafından ele geçirilerek ortak bir saldırı platformu olarak kullanıldığı vakalar, kurumsal IT altyapılarının karşı karşıya olduğu asimetrik tehditleri tüm çıplaklığıyla gözler önüne seriyor. Gelişmiş Sürekli Tehdit (APT) gruplarının bu tür kamu portallarını geniş çaplı casusluk kampanyaları için bir merkez haline getirmesi, Türkiye'deki kurumlar, sistem yöneticileri ve CTO'lar için kritik dersler barındırıyor.
Güvenilir Portalların Casusluk Aracı Olarak Silahlaştırılması
Kamu kurumlarına ait web siteleri ve portallar, doğaları gereği vatandaşlar, özel sektör firmaları ve diğer devlet kurumları tarafından yüksek oranda ziyaret edilen, ağ güvenlik sistemleri tarafından güvenilir kabul edilen alanlardır. Sektör analistlerinin raporlarına göre, hedefli casusluk kampanyaları yürüten devlet destekli hacker grupları, bu güven algısını istismar etmek için polis portalları veya yerel yönetim sistemleri gibi kritik altyapılara sızmaktadır. Belucistan örneğinde açıkça görüldüğü üzere, sisteme entegre edilen zararlı yazılımlar ve komuta-kontrol (C2) mekanizmaları, portalı ziyaret eden hedeflerin cihazlarına sessizce sızmak için bir sulama deliği (watering hole) saldırısı olarak kurgulanmaktadır.
Bu tür saldırıların kurumsal IT altyapıları için en tehlikeli yanı, geleneksel web filtreleme ve güvenlik duvarı (firewall) çözümlerini kolayca atlatabilmeleridir. Bir şirket çalışanı veya sistem yöneticisi, yasal bir işlem için resmi bir portala giriş yaptığında, arka planda çalışan zararlı kodlar kurumsal ağa giriş bileti elde edebilir. Çoklu grup (multi-group) casusluk kampanyalarında ise, bir portalın zafiyete uğratılmasının ardından altyapının farklı tehdit aktörleri tarafından paylaşıldığı veya kiralandığı gözlemlenmektedir. Bu durum, siber suç ekosistemindeki karmaşık işbirliklerini ve tehdit yüzeyinin ne kadar genişlediğini kanıtlamaktadır.
Tehdit Aktörlerinin Evrimi ve Asimetrik Siber Savaş
Son yıllarda siber güvenlik dünyası, bireysel hacker gruplarından ziyade, arkasında devasa finansal ve teknolojik kaynaklar bulunan APT gruplarının yükselişine tanıklık etmektedir. Bu gruplar, geleneksel finansal kazanç motivasyonunun ötesine geçerek; fikri mülkiyet hırsızlığı, kritik altyapıların sabote edilmesi ve ticari sırların çalınması gibi faaliyetler yürütmektedir. Resmi kurum portallarının çoklu gruplar tarafından adeta bir kiralık altyapı gibi kullanılması, siber yeraltı dünyasındaki profesyonelleşmenin ürkütücü boyutlarını göstermektedir. Bir kurumun güvenlik duvarını doğrudan aşamayan saldırganlar, hedeflerinin sıklıkla ziyaret ettiği ve güvendiği bir kamu portalını ele geçirerek, kurbanların kendi ayaklarıyla tuzağa düşmesini beklemektedir. Bu asimetrik savaş taktiği, kurumsal ağların çevresel güvenliğinin (perimeter defense) artık tamamen yetersiz kaldığını ve iç ağda yatay hareketleri (lateral movement) engelleyecek mikro-segmentasyon gibi ileri düzey mimarilere geçişin kaçınılmaz olduğunu göstermektedir.
Yapay Zeka: Zafiyet Keşfinde Çift Keskinli Kılıç
Modern siber casusluk kampanyalarının arkasındaki en büyük itici güçlerden biri yapay zeka (AI) teknolojileridir. Yapay zeka modelleri, siber güvenlik savunmalarını güçlendirmek için kullanıldığı gibi, tehdit aktörleri tarafından da yazılım zafiyetlerini eşi görülmemiş bir hızda keşfetmek için silahlaştırılmaktadır. Araştırmacılar, hackerların eski ve güncellenmemiş kod bloklarını analiz etmek, sıfır gün (zero-day) açıklarını tespit etmek ve güvenlik yaması uygulanmamış sistemleri saniyeler içinde taramak için büyük dil modellerini (LLM) ve makine öğrenimi algoritmalarını kullandığını belirtmektedir.
Özellikle kamu portalları gibi büyük, karmaşık ve bazen eski (legacy) altyapılar üzerine inşa edilmiş sistemler, yapay zeka destekli zafiyet taramalarının birincil hedefi olmaktadır. Geleneksel imza tabanlı antivirüs yazılımları, yapay zeka tarafından sürekli olarak değiştirilen polimorfik zararlı yazılımları tespit etmekte yetersiz kalmaktadır. Bu durum, kurumsal IT yöneticilerinin sadece kendi iç sistemlerini değil, etkileşimde bulundukları dış sistemlerin güvenlik duruşunu da sorgulamalarını zorunlu kılmaktadır.
Türkiye İçin Çıkarımlar: KVKK ve Tedarik Zinciri Riskleri
Bu küresel tehdit eğilimi, Türkiye'deki kurumsal firmalar ve kamu entegrasyonu yapan şirketler için yerel bağlamda ciddi riskler oluşturmaktadır. Türkiye'de e-Devlet entegrasyonları, belediye hizmet portalları, vergi ve hukuk sistemleri gibi birçok resmi kanal, kurumların günlük operasyonlarının ayrılmaz bir parçasıdır. Bu portallardan herhangi birinin benzer bir casusluk grubu tarafından ele geçirilmesi, doğrudan kurumların iç ağlarına yönelik bir sızma tehdidi oluşturacaktır.
Ayrıca, bu tür sızıntılar Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında ciddi ihlallere yol açabilir. Kurumsal ağa sızan bir tehdit aktörü, müşteri verilerini, ticari sırları ve çalışan bilgilerini ele geçirdiğinde, şirketler hem devasa idari para cezalarıyla hem de telafisi zor itibar kayıplarıyla karşı karşıya kalmaktadır. Cumhurbaşkanlığı Bilgi ve İletişim Güvenliği Rehberi gibi yerel standartlar, kritik altyapıların ve kurumsal verilerin korunması için katı kurallar getirse de, yapay zeka destekli sofistike saldırılar karşısında geleneksel uyumluluk adımları tek başına yeterli olmamaktadır.
Yapay Zeka Tarafından Keşfedilen Zafiyetlere Karşı 5 Güvenlik Adımı
Siber güvenlik uzmanları, kurumsal IT altyapılarını, yapay zeka modelleri tarafından keşfedilen yazılım zafiyetlerine ve çoklu casusluk kampanyalarına karşı korumak için proaktif bir yaklaşım benimsenmesi gerektiğini vurgulamaktadır. Kurumların bu yeni nesil tehditlere karşı atması gereken 5 temel adım şunlardır:
- 1. Sürekli ve Otomatize Zafiyet Yönetimi: Geleneksel, periyodik sızma testleri (pentest) artık yeterli değildir. Kurumlar, kendi altyapılarını yapay zeka destekli araçlarla sürekli olarak taramalı, zafiyetleri saldırganlardan önce tespit ederek yama yönetimini otomatize etmelidir.
- 2. Sıfır Güven (Zero Trust) Mimarisinin Uygulanması: Asla güvenme, daima doğrula prensibi, resmi ve güvenilir portallardan gelen trafiği de kapsamalıdır. Kurumsal ağa bağlanan cihazların, hangi siteden veya portaldan gelirse gelsin, sürekli kimlik doğrulamasına ve anomali tespitine tabi tutulması şarttır.
- 3. Yapay Zeka Destekli Tehdit Avcılığı: Saldırganların yapay zekayı silahlaştırdığı bir ekosistemde, savunma mekanizmalarının da yapay zeka ile güçlendirilmesi zorunludur. Ağ trafiğindeki olağandışı davranışları (örneğin, yanal hareketler veya beklenmedik veri transferleri) gerçek zamanlı olarak tespit eden yapay zeka tabanlı XDR (Genişletilmiş Tespit ve Yanıt) çözümleri kullanılmalıdır.
- 4. Üçüncü Taraf ve Tedarik Zinciri Güvenliği: Kurumlar, entegre oldukları dış portalların ve hizmet sağlayıcıların güvenlik standartlarını sürekli denetlemelidir. Çalışanların kurum dışı portallara erişimlerinde tarayıcı izolasyonu (browser isolation) veya güvenli web ağ geçitleri (SWG) gibi önleyici teknolojiler devreye alınmalıdır.
- 5. KVKK Uyumlu İhlal Müdahale Planlarının Güncellenmesi: Olası bir sızıntı durumunda, yanal hareketleri anında durduracak ve veri kaybını (DLP) önleyecek acil eylem planları hazır bulundurulmalıdır. Bu planlar, KVKK bildirim süreçlerini ve hukuki yükümlülükleri içerecek şekilde düzenli olarak test edilmelidir.
Geleceğe Hazırlık: Kurumsal Dayanıklılık
Kamu portallarının silahlaştırılması vakaları, izole bir olaydan ziyade, siber casusluğun gelecekteki evrimini gösteren güçlü bir sinyaldir. Devlet destekli aktörlerin, yapay zeka yardımıyla yasal altyapıları birer truva atına dönüştürmesi, siber güvenlikte reaktif yaklaşımların sonunu getirmektedir. Türkiye'deki CTO'lar, sistem yöneticileri ve IT müdürleri için çözüm; ağ görünürlüğünü artıran, sıfır güven ilkesini merkeze alan ve yerel regülasyonlarla tam uyum içinde çalışan bütüncül bir siber güvenlik stratejisi inşa etmektir. Kurumsal altyapıların bulut bilişim ve yeni nesil güvenlik çözümleriyle modernize edilmesi, bu asimetrik siber savaşta ayakta kalmanın ve veri bütünlüğünü sağlamanın tek güvenilir yoludur.