Google’ın siber güvenlik birimi Mandiant, internete açık çalışan sunucusuz bulut servisleri nedeniyle kurumların kritik güvenlik riskleriyle karşı karşıya kaldığını açıkladı. Araştırmaya göre kimlik doğrulaması bulunmayan serverless uygulamalar, saldırganların gizli anahtarlara erişmesine, hizmet hesaplarını ele geçirmesine bulut altyapısında yatay hareket gerçekleştirmesine olanak tanıyabiliyor. Özellikle üretken yapay zekâ uygulamalarının yaygınlaşması, tür servislerin saldırı yüzeyini önemli ölçüde genişletiyor.
Kimlik Doğrulaması Olmayan Serverless Uygulamalar Yeni Riskler OluşturuyorMandiant, son dönemde internete açık çalışan çok sayıda serverless uygulamasında kimlik doğrulama mekanizmasının bulunmadığını gözlemlediğini belirtiyor. Araştırmacılar, durumun çoğu zaman iş gereksinimlerinden kaynaklandığını ifade ediyor. Sohbet botları, görsel üretim sistemleri, yapay zekâ ajanları kod üretme araçları gibi birçok üretken yapay zekâ çözümü, görevleri tamamlamak için arka planda serverless mimarilerden yararlanıyor.
Sunucusuz mimariler ölçeklenebilirlik operasyonel kolaylık sağlasa uygulama içine eklenen üçüncü taraf bileşenler yeni saldırı senaryolarını beraberinde getiriyor. Yerel veya uzaktan dosya ekleme açıkları komut çalıştırma zafiyetleri, saldırganların ilk erişimi elde etmesini kolaylaştırabiliyor.
Mandiant’ın analizine göre saldırganlar sisteme erişim sağladıktan sonra ilk olarak uygulama içinde saklanan gizli anahtarları erişim bilgilerini toplamaya çalışıyor. Ardından uygulamanın işleyişini inceleyerek yeni saldırı yolları belirliyor uzaktan kod çalıştırma açıklarından yararlanarak metadata sunucularındaki hizmet hesabı belirteçlerini ele geçiriyor. bilgiler, saldırganların yalnızca tek uygulamayla sınırlı kalmamasını sağlıyor.
Araştırmacılar, ele geçirilen kimlik bilgilerinin farklı bulut servislerine geçiş için kullanılabildiğini vurguluyor. Güçlü güvenlik önlemleri uygulanmadığında tek serverless uygulamasının ihlali, tüm bulut ortamının kontrolünün kaybedilmesine kadar ilerleyebiliyor.
Mandiant, kurumların yalnızca çalışma zamanındaki korumalara güvenmemesi gerektiğini belirtiyor. Kod taramaları, güvenlik incelemeleri en az ayrıcalık ilkesine dayalı IAM politikalarının CI/CD süreçlerine entegre edilmesi öneriliyor. Yapay zekâ destekli yazılım geliştirme süreçlerinde ise deneysel çalışmaların izole test ortamlarında yürütülmesi, üretim sistemleriyle doğrudan bağlantı kurulmasının engellenmesi tavsiye ediliyor.
Şirket ayrıca geliştiricilerin yalnızca onaylı geliştirme ortamlarını kullanmasını, doğrulanmış eklentilerden yararlanmasını yapay zekâ tarafından oluşturulan tüm kodların Secure Software Development Lifecycle kontrollerinden geçirilmesini öneriyor. Böylece yazılım tedarik zincirinden kaynaklanabilecek risklerin azaltılması hedefleniyor.
Mandiant, internete açık Google Cloud Run servislerinin ayrı Google Cloud projelerinde çalıştırılmasını erişimin katmanlı güvenlik çözümleriyle sınırlandırılmasını tavsiye ediyor. Şirket, dış trafiğin Layer 7 yük dengeleyicileri üzerinden yönlendirilmesini, Cloud Armor tabanlı Web Application Firewall korumasının etkinleştirilmesini VPC Service Controls politikalarının kullanılarak yatay hareket veri sızdırma girişimlerinin sınırlandırılmasını öneriyor.
Türkiye’deki kurumlar açısından benzer riskler bulunuyor. Google Cloud, Cloud Run, Cloud Armor, VPC Service Controls, CI/CD, IAM, Web Application Firewall Mandiant gibi teknolojiler etrafında şekillenen uyarı, üretken yapay zekâ projeleri hızla yaygınlaşırken serverless altyapılarının yalnızca performans açısından değil güvenlik perspektifiyle değerlendirilmesi gerektiğini ortaya koyuyor.