Bloga dön

ASN Nedir? Ağ Mühendisleri İçin Güvenlik Odaklı Rehber

asnip intelligenceağ güvenliğiinternet yönlendirmeip riski

ASN’leri (Autonomous System Number) ağ güvenliği perspektifinden ele alıyoruz. ASN’lerin rolünü, nasıl yorumlandığını ve IP intelligence ile risk değerlendirmesinde nasıl kullanıldığını öğrenin.

ASN Nedir? Autonomous System Number Kavramını Anlamak

Ağ güvenliği ekipleri olarak IP adresleriyle her gün karşılaşıyoruz. Kimi zaman engelliyoruz, kimi zaman izliyoruz, kimi zaman da davranışlarını anlamaya çalışıyoruz. Ancak tek başına bir IP adresi yalnızca bir sayıdır. O IP’nin nereden geldiğini, hangi altyapıya ait olduğunu ve ne tür bir risk taşıyabileceğini anlamak için bağlama ihtiyaç duyarız. Bu bağlamın en temel parçalarından biri de Autonomous System Number, yani ASN’dir.

Autonomous System (AS), tek bir idari yapı tarafından yönetilen IP ağları ve yönlendirme politikaları bütünüdür. Bunu ayrı bir ağ operatörü gibi düşünebilirsiniz: Bir Internet Service Provider (ISP), büyük bir kurumsal ağ, bulut sağlayıcısı ya da üniversite ağı olabilir. Her AS’ye, ARIN, RIPE NCC veya APNIC gibi bölgesel internet kayıt kuruluşları (RIR) tarafından benzersiz bir Autonomous System Number (ASN) atanır.

ASN’ler, internetin çalışmasını sağlayan temel yönlendirme protokolü olan Border Gateway Protocol (BGP) için kritik önemdedir. BGP yönlendiricileri, AS’ler arasında rota bilgisi paylaşarak trafiğin küresel internet üzerinde doğru ve verimli şekilde ilerlemesini sağlar. ASN’ler olmasaydı BGP farklı ağ operatörlerini ayırt edemez, internet de bugün bildiğimiz yönlendirme mimarisine sahip olamazdı.

ASN’ler Ağ Güvenliği İçin Neden Önemli?

Güvenlik açısından ASN, bir IP adresinin arkasındaki ağ altyapısını anlamak için güçlü bir kimlik bilgisidir. Bize şunları sağlar:

  • Ağ Operatörünü Tanımlama: ASN bilgisi, ilgili IP adresinin ait olduğu ağ bloğunu kimin işlettiğini gösterir. Bu büyük bir ISP mi, bir datacenter sağlayıcısı mı, bir cloud host mu, yoksa özel bir kurum ağı mı?
  • IP Davranışını Sınıflandırma: Farklı ASN türleri farklı risk profilleri taşır. Bilinen datacenter ASN’lerinden gelen IP’lerin VPN, proxy veya kötü niyetli altyapı barındırma ihtimali, meşru konut tipi ISP bağlantılarına kıyasla genellikle daha yüksektir.
  • Geolocation İçin İpucu Sağlama: ASN doğrudan bir geolocation aracı değildir. Ancak ASN kayıtlarında yer alan işletmeci bilgileri çoğu zaman ülke veya bölge düzeyinde faydalı bir coğrafi ipucu verir.
  • Threat Intelligence Verisini Zenginleştirme: Tehdit istihbaratını ASN’lerle ilişkilendirmek, kötü niyetli trafiğin yoğunlaştığı ağları veya operatörleri tespit etmeyi kolaylaştırır. Belirli bir ASN sürekli spam, DDoS saldırısı veya malware dağıtımıyla anılıyorsa, o AS içindeki IP’lere daha yüksek risk profili atanabilir.

ASN’i Parçalarına Ayırmak: Pratik Sorgu Örnekleri

ASN bilgisinin nasıl bağlam sağladığını görmek için gerçek hayata yakın birkaç örneğe bakalım.

Example 1: A Common Residential IP

173.23.100.1 gibi bir IP adresini ele alalım.

Bu IP için yapılan bir sorgu şu bilgilere benzer sonuçlar verebilir:

  • ASN: AS7018
  • Organization: AT&T Services, Inc.
  • Country: US
  • Type: ISP (Internet Service Provider)

Security Insight: AT&T Services, Inc. tarafından işletilen AS7018, çok büyük ve iyi bilinen bir Tier-1 ISP’dir. Bu ASN’den gelen bir IP’nin meşru bir ev veya iş bağlantısına ait olma ihtimali yüksektir. Elbette konut tipi IP’ler de ele geçirilebilir; ancak proxy/VPN açısından temel risk seviyesi, örneğin bir datacenter IP’sine göre daha düşüktür. Böyle bir IP’den şüpheli trafik geliyorsa, sorun çoğu zaman ağın kendisinin proxy servisi olmasından ziyade ele geçirilmiş bir kullanıcı cihazına işaret eder.

Example 2: A Datacenter/Cloud Provider IP

Şimdi 18.156.128.1 adresine bakalım.

Bir sorgu şu sonucu gösterebilir:

  • ASN: AS16509
  • Organization: Amazon.com, Inc.
  • Country: US
  • Type: Cloud/Datacenter

Security Insight: AS16509, Amazon.com, Inc.’e ve özellikle AWS bulut servislerine aittir. Bu aralıktaki IP’lerin çok büyük kısmı datacenter IP’sidir. Bu IP’ler web siteleri, cloud uygulamaları ve servis altyapıları için yaygın biçimde kullanılır. Ancak ne yazık ki VPN, proxy, TOR exit node, anonimleştirme servisleri ve kötü niyetli altyapılar için de sıkça tercih edilir. Bu ASN’den gelen bir IP hizmetlerinize erişmeye çalıştığında, otomatik trafik, anonimlik araçları veya botnet C2 ihtimali açısından ilk uyarı işaretlerinden biri oluşur. Dolayısıyla fraud detection ve access control senaryolarında bu tür IP’lerin riski genellikle daha yüksektir.

Example 3: A Known Proxy/VPN Provider IP

Bir de 192.169.196.1 adresini düşünelim.

Kapsamlı bir IP intelligence platformu şu tarz bilgiler döndürebilir:

  • ASN: AS26496
  • Organization: Global Layer B.V.
  • Country: NL
  • Type: Hosting/Datacenter
  • Additional Signal: Known Proxy/VPN Provider (Flagged)

Security Insight: Global Layer B.V. tarafından işletilen AS26496 bir hosting sağlayıcısıdır. Hosting sağlayıcılarının tamamı doğası gereği riskli değildir; ancak bazı sağlayıcılar altyapı özellikleri veya kullanım politikaları nedeniyle VPN/proxy servisleri tarafından daha sık tercih edilir. Guarda gibi bir IP intelligence servisi, bu noktada bir adım ileri giderek bu servisleri barındırdığı bilinen ASN’leri ve IP aralıklarını takip edebilir. Bir IP, böyle bir ASN’den geliyor ve bilinen proxy/VPN sağlayıcısı olarak işaretleniyorsa, özellikle kurum politikanız bu kaynaklardan erişimi kısıtlıyorsa risk değerlendirmesi ciddi biçimde yükselir.

ASN Verisinin Tek Başına Sınırları

ASN verisi çok değerlidir; ancak resmin yalnızca bir parçasıdır. Ağın türünü anlamaya yardımcı olur, fakat tekil bir IP için tüm hikâyeyi anlatmaz. Başlıca sınırlamalar şunlardır:

  • Granularity: Bir ASN çok geniş bir ağı temsil edebilir. Tek bir ASN, farklı bölgelerde milyonlarca IP adresini kapsayabilir. Belirli bir kötü niyetli aktiviteyi tek bir IP’ye bağlamak için daha ayrıntılı veriye ihtiyaç vardır.
  • Abuse Potential: Meşru ISP’lerde de ele geçirilmiş kullanıcılar bulunabilir veya bazı trafik türleri tolere edilebilir. Benzer şekilde bir datacenter ASN’i tamamen zararsız uygulamalara da ev sahipliği yapıyor olabilir.
  • Dynamic Nature: ASN’ler genellikle stabildir; ancak ASN içindeki IP atamaları dinamik olabilir. Örneğin konut tipi kullanıcılar için DHCP kullanımı yaygındır. Bir IP’nin bugünkü kullanımı geçmişteki kullanımından farklı olabilir.
  • Lack of Specificity: ASN, bir IP’nin o anda TOR exit node, web scraper veya botnet parçası olup olmadığını söylemez. Bunun için gerçek zamanlı tespit mekanizmaları ve özel kara listeler gerekir.

Daha Güçlü IP Intelligence İçin ASN’i Diğer Sinyallerle Birleştirmek

Bu sınırlamaları aşmak ve gerçekten güçlü bir IP intelligence sistemi kurmak için ASN bilgisini diğer sinyallerle birlikte değerlendirmek gerekir. Öne çıkan sinyaller şunlardır:

  • Reverse DNS (rDNS) Hostname: ec2-18-156-128-1.eu-central-1.compute.amazonaws.com gibi bir rDNS kaydı, cloud instance kullanımını güçlü biçimde doğrular. Buna karşılık broadband-client.att.net benzeri bir kayıt konut tipi bağlantıya işaret eder.
  • Hosting Range Detection: IP, cloud hosting için ayrılmış bir blokta mı yer alıyor, yoksa konut tipi bir IP bloğunda mı?
  • TOR Exit List Membership: IP şu anda bir TOR exit node listesinde görünüyor mu?
  • Proxy/VPN Detection: IP, ASN bilgisinden bağımsız olarak proxy veya VPN trafiğine özgü davranışlar gösteriyor mu?
  • IP Risk Score: ASN türü, rDNS, hosting durumu, kara liste kayıtları ve yakın dönem abuse raporları gibi sinyalleri tek ve aksiyona dönüştürülebilir bir metrikte birleştiren toplam risk skoru.

Bu sinyalleri katmanlı biçimde değerlendirdiğinizde, ASN’in sağladığı genel ağ bilgisinden çok daha net ve uygulanabilir bir risk profiline ulaşırsınız. Örneğin datacenter ASN’i olan AS16509 üzerinden gelen, generic rDNS kaydına sahip, TOR exit listesinde görünen ve yüksek risk skoru taşıyan bir IP; yalnızca ASN bilgisi bilinen bir IP’ye kıyasla çok daha açık bir tehdit sinyali verir.

ASN’in ne olduğunu ve nasıl yorumlanacağını bilmek, ağ güvenliği profesyonelleri için temel bir yetkinliktir. Bu bilgi, bir IP adresini doğru bağlama oturtmanın ilk adımıdır ve access control, threat hunting ile fraud prevention süreçlerinde daha isabetli kararlar alınmasını sağlar. Belirli IP adreslerini, ilişkili ASN bilgilerini ve diğer risk sinyallerini daha ayrıntılı incelemek için guarda.net ana sayfasındaki ücretsiz IP kontrol aracından yararlanabilirsiniz.

Bağlantınız