Google Docs’a Kaydedilen Şirket Parolaları Arama Sonuçlarında Ortaya Çıktı
Bir geliştiricinin test ortamına ait parolaları herkese açık bir Google Docs dosyasında saklaması, şirketin hassas erişim bilgilerinin Google Arama üzerinden bulunmasına neden oldu. Pageloot’ta yaşanan olayda doküman bağlantıya sahip herkesin erişimine açılırken bir çalışan şirket alan adını aradığı sırada staging sunucusuna ait kimlik bilgilerini fark etti. Şirket erişimi hemen kapatıp parolaları yenilerken olay, ortak çalışma araçlarında saklanan tek bir parolanın bile kurumsal güvenlik açığına dönüşebileceğini gösterdi.
Google Arama, Herkese Açık Dokümandaki Kimlik Bilgilerini Ortaya Çıkardı
Pageloot çalışanı şirketin alan adını Google’da ararken otomatik öneriler arasında staging ortamına ait bir sunucu adıyla birlikte kimlik bilgilerine benzeyen bir ifade gördü. Çalışan şüpheli sonucu incelediğinde Google Docs üzerinde bulunan belgenin internet üzerinden erişilebilir olduğunu fark etti ve dosyada test ortamına ait kullanıcı adı ile parolaların tutulduğunu belirledi.
Google Docs’taki paylaşım seçeneği belgeyi bağlantıya sahip herkesin erişimine açtığında dosya artık yalnızca şirket çalışanlarının kontrolündeki kapalı bir kaynak olarak kalmıyor. Google Arama’nın herkese açık içerikleri taraması da böyle bir paylaşım ayarının hassas bilgilerin arama sonuçlarında ortaya çıkmasına yol açabileceğini gösteriyor.
Pageloot’un yaşadığı olayda geliştirici, farklı cihazlarda çalışırken test ortamı kimlik bilgilerine kolayca ulaşabilmek için Google Docs’u tercih etmişti. Geliştiricinin parola yöneticisi yerine ortak bir belge kullanması, erişim kolaylığını güvenlik kontrolünün önüne çıkarırken staging sunucusu parolalarının şirket dışındaki kişiler tarafından bulunabilmesine neden oldu.
Test sunucusuna ait bir hesabın üretim ortamında kullanılmaması, söz konusu kimlik bilgisinin önemsiz olduğu anlamına gelmiyor. Geliştirme ekiplerinin staging ortamlarında API bağlantıları, veritabanları, üçüncü taraf servisler veya üretim sistemlerine geçiş sağlayabilecek hesaplar kullanması, ele geçirilen bir test hesabını saldırı zincirinin başlangıç noktasına dönüştürebiliyor.
Staging sunucusu ile üretim altyapısı arasındaki erişim sınırlarının zayıf olması riski daha da büyütüyor. Saldırgan test ortamındaki bir hesabı ele geçirdikten sonra aynı parolanın başka sistemlerde kullanılıp kullanılmadığını deneyebilir veya test altyapısında bulunan bağlantı bilgilerini kullanarak daha değerli kaynaklara ulaşmaya çalışabilir.
Güvenlik ekiplerinin bu nedenle yalnızca üretim ortamındaki parolaları koruması yeterli olmuyor. API anahtarları, erişim belirteçleri, veritabanı parolaları, SSH anahtarları ile servis hesaplarının geliştirme süreçlerinde nerede tutulduğu da düzenli olarak denetlenmesi gerekiyor.
Pageloot ekibi herkese açık dokümanı fark ettikten sonra ilgili yüklenicinin erişimini sonlandırdı. Şirket aynı müdahale kapsamında açığa çıkan tüm kimlik bilgilerini yeniledi ve geliştiricilerin parolaları Google Docs, Slack, Notion gibi ortak çalışma platformlarında saklamamasını öngören yeni bir kural getirdi.
Parola yöneticileri, ekiplerin farklı cihazlardan kimlik bilgilerine erişme ihtiyacını merkezi erişim kontrolüyle karşılayabiliyor. Kurumlar ayrıca her hesabı yalnızca ihtiyaç duyduğu kaynaklara erişecek şekilde sınırlandırarak bir parolanın açığa çıkması durumunda oluşabilecek etki alanını daraltabiliyor.
Kurumsal ortamlarda sır yönetimi sistemlerinin kullanılması da aynı sorunun tekrarını önleyebiliyor. Güvenlik ekipleri parolaların düz metin hâlinde belgelerde tutulmasını engellerken erişim kayıtları, süreli yetkiler ve düzenli parola değişimleri üzerinden daha kontrollü bir yapı kurabiliyor.
Pageloot’un öğrendiği başka bir olayda orta ölçekli bir perakende şirketinin QR kodları kullanıcıları rakip bir internet sitesine yönlendirmeye başladı. Şirketin yaptığı inceleme, işten ayrılan bir çalışanın erişim bilgilerinin kapatılmadığını ve eski çalışanın söz konusu yetkiyi kullanarak müşterilere gösterilen URL yönlendirmelerini değiştirdiğini ortaya çıkardı.
Eski çalışanın hesabının aktif kalması, saldırının yeni bir yazılım açığı kullanılmadan da gerçekleşebileceğini gösterdi. QR kod altyapısındaki yönetim yetkisinin kötüye kullanılması müşterilerin rakip siteye yönlendirilmesine neden olurken şirket açısından doğrudan müşteri kaybı oluşturdu.
İşten ayrılma süreçlerinin güvenlik tarafında gecikmesi, şirketlerin en sık karşılaşabileceği erişim yönetimi sorunlarından biri olarak öne çıkıyor. İnsan kaynaklarının ayrılık bilgisini BT ekiplerine zamanında iletmesi, yöneticilerin hesapları kapatması ve üçüncü taraf servislerdeki yetkileri kontrol etmesi eski çalışan kaynaklı erişim riskini azaltıyor.
Pageloot’un karşılaştığı iki farklı olay, kimlik bilgisi yönetimi ile kullanıcı erişiminin yaşam döngüsünün birlikte ele alınması gerektiğini gösteriyor. Bir olayda aktif bir parola yanlış paylaşım ayarı nedeniyle dışarıya açılırken diğer olayda eski bir çalışanın artık ihtiyaç duymadığı yetki zamanında kaldırılmadığı için kötüye kullanıldı.
Kuruluşların erişim incelemelerini yalnızca çalışan hesaplarıyla sınırlamaması gerekiyor. Yükleniciler, danışmanlar, ajanslar ve geçici proje ekipleri için verilen hesapların başlangıç ile bitiş tarihleri belirlenirken görev sona erdiğinde API anahtarları, VPN hesapları, bulut servisleri ve üçüncü taraf uygulamalardaki yetkilerin de kapatılması gerekiyor.
Türkiye’deki şirketler açısından özellikle yazılım geliştirme, dijital pazarlama ve dış kaynak kullanımı süreçlerinde aynı riskler ortaya çıkabilir. Kurumların hassas bilgileri ortak dokümanlardan uzak tutması, staging ile üretim ortamlarını ayırması ve çalışan ayrılıklarında erişimleri merkezi biçimde kapatması, basit bir parola paylaşım hatasının ciddi bir güvenlik olayına dönüşmesini önleyebilir.
Tepkiniz Ne?
Beğen
0
Beğenme
0
Sevgi
0
Komik
0
Kızgın
0
Üzgün
0
Vay
0