Orange Siber Güvenlik Uzmanları 5G Çekirdek Ağlarında Kritik Güvenlik Açıklarını ve Saldırı Senaryolarını Paylaştı
Orange bünyesinde görev yapan sızma testi uzmanları, yaklaşık üç yıllık güvenlik çalışmalarında 5G çekirdek ağlarında tespit edilen kritik zafiyetleri ve bunların oluşturabileceği riskleri uluslararası bir konferansta anlattı. Sunumda, üretim ortamlarında gerçekleştirilen denetimlerde donanımdan Kubernetes altyapılarına, API'lerden sanallaştırma katmanlarına kadar birçok alanda güvenlik açıklarının tespit edildiği belirtilirken, mobil şebekelerin korunmasına yönelik yürütülen çalışmaların önemi vurgulandı.
Orange bünyesinde görev yapan sızma testi uzmanları Noureddine Trou ve Maxime Gautier, gerçekleştirdikleri sunumda 5G çekirdek ağlarının güvenliğine yönelik yaklaşık üç yıllık denetim sürecinde elde ettikleri bulguları paylaştı. Uzmanlar, modern mobil şebekelerin kritik altyapılar arasında yer aldığını ve bu nedenle devlet destekli tehdit aktörleri ile siber saldırganların önemli hedeflerinden biri haline geldiğini ifade etti.
"Mobil ağlar kritik altyapılar arasında yer alıyor." diyen konuşmacılar, acil çağrılar, veri iletişimi ve mobil haberleşmenin güvenliğinin sağlanmasının ulusal ölçekte önem taşıdığını belirtti. Sunumda, telekom operatörlerinin altyapılarını düzenli olarak denetlemek ve üretici firmaların geliştirdiği sistemlerin güvenlik seviyelerini doğrulamak zorunda olduğu vurgulandı.
5G Mimarisindeki Yeni Riskler
Sunumda, gerçek 5G çekirdek ağlarının önceki nesil mobil şebekelerden farklı olarak HTTP/2, REST API, konteyner mimarileri, Kubernetes ve sanallaştırma teknolojilerini yoğun şekilde kullandığı aktarıldı. Bu dönüşümün performans ve esneklik sağlarken, klasik web güvenlik açıklarının da telekom altyapılarına taşınmasına neden olduğu ifade edildi.
Uzmanlar, denetimler sırasında SSRF, yerel dosya erişimi, uzaktan kod çalıştırma, yetki yükseltme, yanlış yapılandırılmış karşılıklı TLS (mTLS), sabit şifreleme anahtarları ve Kubernetes yetkilendirme hataları gibi çeşitli güvenlik açıklarının tespit edildiğini belirtti. Bu açıkların bazı durumlarda ağ fonksiyonlarına, bazı senaryolarda ise daha alt altyapı katmanlarına erişim sağlayabildiği aktarıldı.
Donanımdan Buluta Uzanan Denetimler
Konuşmacılar, yalnızca yazılım bileşenlerinin değil, baz istasyonlarında kullanılan donanımların da fiziksel güvenlik açısından incelendiğini söyledi. Firmware analizleri, seri konsollar, varsayılan parolalar ve IPsec anahtarlarının korunmasına yönelik testlerin gerçekleştirildiği ifade edilirken, fiziksel erişim senaryolarının da değerlendirmeye alındığı kaydedildi.
Sunumda ayrıca 5G üreticilerinin bulut tabanlı mimariye geçiş sürecinde eski yazılım bileşenlerini yeni sistemlere uyarlarken çeşitli güvenlik sorunlarıyla karşılaştığı belirtildi. Açıklamada, bazı üretici kaynaklı güvenlik açıklarının sorumlu bildirim süreci kapsamında ilgili firmalara iletildiği ve yamaların hazırlanmasının uzun zaman alabildiği ifade edildi.
"Amaç sistemleri daha güvenli hale getirmek."
Orange uzmanları, yürüttükleri çalışmaların üretim ortamlarında büyük dikkatle gerçekleştirildiğini belirterek, "Bulduğumuz her güvenlik açığını ilgili üreticilere bildiriyoruz ki gerekli düzeltmeleri geliştirebilsinler." mesajını paylaştı. Sunumda, 5G güvenliğinin donanım, yazılım ve bulut altyapılarının birlikte değerlendirilmesini gerektiren çok katmanlı bir süreç olduğu vurgulandı.
Ajans Expres Gazetesi