İletişim

Okuma: ~2 dk

Wi-Fi Güvenlik Denetimi — Saldırgan Gözüyle Kendi Ağınıza Bakmak

Kablosuz ağınız otoparktan erişilebilir; güvenlik duvarınız bu sınırı korumaz. Wi-Fi güvenlik denetiminin kapsamını, saldırganların kullandığı yöntemleri, denetimde bulunan tipik zafiyetleri ve düzeltme önceliklerini anlatıyoruz.

  • Teknik inceleme bekliyor

Kablosuz sınır, fiziksel sınırınızın ötesindedir

Kablolu ağınıza girmek için binaya girmek gerekir; kablosuz ağınıza otoparktan, komşu binadan, hatta sokaktan erişilebilir. Bu, Wi-Fi'ın güvenlik modelini temelden değiştirir: ağın kapısı herkese açık bir radyo ortamıdır ve kapıyı koruyan şey şifreleme, kimlik doğrulama ve izleme disiplinidir.

Wi-Fi güvenlik denetimi (wireless security assessment), bu kapının ne kadar sağlam olduğunu saldırgan yöntemleriyle test eder. Amaç korkutmak değil, önceliklendirilmiş bir düzeltme listesi çıkarmaktır.

Denetimde ne aranır?

Bir: şifreleme envanteri — hala WPA, WEP veya TKIP çalıştıran SSID var mı? Eski protokoller dakikalar içinde kırılabilir ve çoğu zaman 'kimse kullanmıyor' denilen bir SSID'de unutulmuştur. İki: kimlik doğrulama sağlamlığı — PSK ağlarında parola karmaşıklığı, 802.1X ağlarında sertifika doğrulamasının istemcide zorunlu olup olmadığı. Zorunlu değilse sahte RADIUS sunucusuyla kimlik bilgisi avı (evil twin + sahte portal) mümkün olur.

Üç: rogue ve komşu envanteri — çalışanların taktığı kişisel hotspot'lar, yazıcılarda açık kalan Wi-Fi Direct, komşu binalardan taşan aynı isimli SSID'ler. Dört: istemci izolasyonu — misafir ağındaki bir cihaz başka cihazlara veya iç ağa ulaşabiliyor mu? Beş: yönetim yüzeyi — AP ve kontrolcü arayüzleri kullanıcı VLAN'larından erişilebilir mi, varsayılan parolalar değişmiş mi, firmware güncel mi?

Denetim bulguları ve tipik risk seviyeleri
BulguRiskDüzeltme
WEP/WPA/TKIP aktif SSIDKritikProtokolü kapat, WPA2/3'e taşı
İstemcide sertifika doğrulaması kapalıYüksekPolitika ile zorunlu kıl
Rogue AP (çalışan hotspot'u)YüksekTespit + kaldırma + farkındalık
Zayıf PSK (sözlükte var)YüksekGüçlü parola veya PPSK/802.1X
Misafir ağından iç ağa erişimKritikİstemci izolasyonu + ACL
Yönetim arayüzü kullanıcı ağındaOrtaAyrı yönetim VLAN'ı

Saldırganın araç kutusu (savunma perspektifi)

Savunmacının saldırı yöntemlerini bilmesi gerekir. PMKID ve handshake yakalama, WPA2-PSK parolalarını çevrimdışı kırmayı sağlar — WPA3-SAE bu sınıfı büyük ölçüde kapatır. Evil twin saldırısında saldırgan aynı isimli güçlü bir sahte AP açar; istemciler bağlanınca trafik izlenir veya kimlik bilgileri avlanır. Deauth saldırısı istemciyi düşürüp yeniden bağlanmaya zorlar; PMF (802.11w) bu saldırıyı etkisizleştirir.

Karmaşık görünen saldırıların çoğu temel hijyen eksikliğinden beslenir: eski protokoller, zayıf parolalar, izlenmeyen radyo ortamı. Denetimin değeri, bu temel eksikleri pahalı araçlara gerek kalmadan ortaya çıkarmasıdır.

F2 Wi-Fi güvenlik denetimi akışı
  1. 1 1. Radyo keşfi

    Tüm SSID/BSSID, rogue ve komşu envanteri

  2. 2 2. Yapılandırma incelemesi

    Protokoller, şifreleme, PMF, izolasyon

  3. 3 3. Aktif test

    Handshake/PMKID, evil twin dayanıklılığı

  4. 4 4. Rapor

    Risk sıralı bulgular + düzeltme planı

  5. 5 5. Yeniden test

    Düzeltmelerin doğrulanması

Sürekli güvenlik: WIPS ve izleme

Tek seferlik denetim anlık fotoğraftır; radyo ortamı her gün değişir. Kurumsal platformların WIPS (kablosuz saldırı önleme) yetenekleri rogue AP'leri, deauth fırtınalarını ve evil twin denemelerini sürekli izler. F2 olarak denetim sonrasında bu sürekli izlemenin yapılandırılmasını ve alarmların anlamlı eşiklere bağlanmasını öneririz — her komşu SSID'ye alarm üreten sistem bir haftada yok sayılmaya başlanır.