Siber Savunmada Yeni Risk Ortaya Çıktı: Aynı Saldırı Farklı Yöntemle Yapılınca Koruma Düşüyor
Picus Labs’ın 2026 Blue Report araştırması, kurumsal güvenlik kontrollerinin saldırıları önleme oranının yüzde 69’a yükseldiğini ancak saldırganların daha az tanınan yöntemlerinde korumanın ciddi şekilde zayıfladığını ortaya koydu. Ocak-Haziran 2026 döneminde gerçek müşteri ortamlarında gerçekleştirilen 338 milyondan fazla saldırı simülasyonunu inceleyen araştırma, bilinen tehditlerin engellenmesi ile saldırgan davranışlarının durdurulması arasında belirgin bir fark bulunduğunu gösterdi. Bulgular özellikle kimlik bilgisi hırsızlığı gibi saldırıların farklı tekniklerle gerçekleştirildiğinde güvenlik ürünlerini çok daha kolay aşabildiğine işaret ediyor.
Güvenlik Kontrollerinin Başarısı Saldırının Nasıl Gerçekleştirildiğine Göre Değişiyor
Picus Labs’ın verileri, güvenlik ürünlerinin tanıdığı saldırıları durdurmasının tek başına yeterli bir koruma göstergesi olmadığını ortaya koyuyor. Araştırmaya göre genel önleme oranı yüzde 69’a yükselerek 2024’te görülen seviyeye geri dönerken bu sonuç saldırganların sistem içinde gerçekleştirebildiği tüm faaliyetlerin aynı ölçüde engellendiği anlamına gelmiyor.
IOC tabanlı testler bilinen kötü amaçlı dosyaların, zararlı yazılımların veya saldırı göstergelerinin güvenlik kontrolleri tarafından tanınıp tanınmadığını ölçüyor. TTP tabanlı güvenlik testi ise saldırganın kullandığı aracın adını veya dosya imzasını değil gerçekleştirdiği eylemi değerlendirerek aynı hedefe farklı bir yöntemle ulaşılması durumunda savunmanın çalışıp çalışmadığını ortaya çıkarıyor.
Mimikatz üzerinde gerçekleştirilen testler, aynı kimlik bilgisi ele geçirme amacının farklı yöntemlerle uygulandığında güvenlik kontrollerinin sonuçlarının ne kadar değişebildiğini gösteriyor. LSASS işlem belleğinden kimlik bilgilerini alma yöntemi saldırıların yüzde 94’ünde engellenirken aynı araçla RDP kimlik bilgilerini farklı bellek alanlarından alma oranı yüzde 17’de kaldı.
Yerel kayıt defterindeki LSA Secrets verilerine erişim ise yalnızca yüzde 3 oranında engellendi. Üç yöntem de MITRE ATT&CK kapsamında T1003 OS Credential Dumping tekniğiyle ilişkili olmasına rağmen güvenlik ürünleri saldırının gerçekleştirilme biçimindeki farklılıklar nedeniyle aynı savunma seviyesini sağlayamadı.
Picus Labs’ın müşteri ortamlarından topladığı veriler, kötü amaçlı yazılım indirmelerine karşı IOC tabanlı önleme oranının 2024’te yüzde 71 seviyesindeyken 2025’te yüzde 60’a gerilediğini gösteriyor. Oran 2026 araştırmasında yüzde 50’ye düşerek iki yıl içinde 21 puanlık kayıp oluşturdu.
İmza tabanlı güvenlik mekanizmaları belirli dosya özelliklerine, bilinen kod parçalarına veya saldırı göstergelerine dayandığı için saldırganın aynı davranışı farklı bir araçla gerçekleştirmesi korumanın etkinliğini azaltabiliyor. Saldırganlar kullandıkları yazılımı yeniden derleyerek, dosya adlarını değiştirerek veya kodu doğrudan diske yazmadan çalıştırarak bilinen göstergeleri değiştirebiliyor.
Picus’un otonom sızma testleri, saldırganın kimliği doğrulanmış bir kullanıcı olarak kurum ağına girdikten sonraki hareketlerinde ortalama engelleme oranının yüzde 37 olduğunu ortaya koydu. Araştırmadaki yüzde 69’luk genel önleme oranı ağırlıklı olarak sınırdaki güvenlik kontrollerini ölçerken yüzde 37’lik sonuç uç noktanın veya iç ağın saldırı sonrasında ne kadar direnç gösterebildiğini değerlendiriyor.
Yanal hareket girişimleri yaklaşık yüzde 90 oranında engellenirken UAC atlatma tekniklerinde oran yaklaşık yüzde 85 seviyesinde kaldı. Kimlik bilgilerini yeniden kullanma ile Active Directory kötüye kullanımı yaklaşık yüzde 63 oranında yakalanırken pasif bellek erişimi ve kayıt defterinden veri çıkarma girişimleri yalnızca yüzde 22 seviyesinde engellendi.
Kurumsal ağdaki sistemleri tanımaya yönelik keşif faaliyetleri araştırmada yalnızca yüzde 10 oranında engellendi. SharpHound ile Active Directory keşfi ve yerel dosya toplama gibi faaliyetlerin büyük bölümünün güvenlik kontrollerinden geçmesi, saldırganların sessiz bilgi toplama aşamasında önemli bir alan bulabildiğini gösterdi.
Kayıt defterinden gizli bilgilerin çıkarılmasına yönelik bazı testlerde engelleme oranının yüzde 1’in altında kalması da benzer bir tablo ortaya koydu. Saldırganın kullandığı yöntem belirgin bir imza üretmediğinde EDR, IDS veya SIEM gibi sistemlerin davranışı doğru bağlamda ilişkilendirmesi daha zor hâle geliyor.
Kurumsal güvenlik ekipleri için araştırmanın temel sonucu, bilinen zararlı örneklerin engellenmesini ölçen testlerin davranış tabanlı doğrulamayla tamamlanması gerektiğini gösteriyor. Güvenlik ekipleri EDR, IDS ve SIEM kontrollerini değerlendirirken yalnızca Mimikatz gibi bilinen araçların yakalanıp yakalanmadığını değil aynı kimlik bilgisi erişiminin farklı araçlarla veya farklı tekniklerle gerçekleştirildiğinde durdurulup durdurulmadığını da test etmeli.
Picus Labs’ın araştırması, kuruluşların yeni güvenlik ürünleri eklemekten önce mevcut kontrollerinin saldırı zincirini hangi noktada gerçekten kırabildiğini ölçmesinin daha değerli olabileceğine işaret ediyor. Özellikle LSASS, kayıt defteri, yerel dosyalar, Active Directory keşfi ve kimlik bilgisi erişimi gibi davranışların farklı yöntemlerle doğrulanması, güvenlik ekiplerinin yalnızca kâğıt üzerindeki kapsama oranına güvenmesini engelleyebilir.









