Zafiyet Değerlendirmesi
Zafiyet değerlendirmesi genişliğe odaklanır: web uygulamanızda ve maruz kalan bileşenlerde bilinen açıkları, yanlış yapılandırmaları ve güncel olmayan bileşenleri sistematik biçimde tespit eder. Otomatik taramanın geniş kapsamını, yanlış pozitifleri ayıklayan manuel doğrulamayla birleştiririz. İstismar etmeden, CVSS ile önceliklendirilmiş ve eyleme dönük bir rapor sunarız; böylece sınırlı zamanınızı en yüksek riske ayırırsınız.
Bu hizmet hangi sorunu çözer?
Modern uygulamalar onlarca bağımlılık, birden çok bileşen ve sürekli değişen bir yapılandırma yüzeyi taşır. Her sürüm, her yeni kütüphane ve her altyapı değişikliği yeni zafiyetler getirebilir. Ekiplerin çoğu hangi açıkların gerçekten var olduğunu, hangilerinin öncelikli olduğunu bilmez; ya hiç taramaz ya da bir tarayıcı çıktısını ham haliyle alıp yüzlerce “bulgu” arasında boğulur. Ham tarayıcı çıktısının büyük kısmı yanlış pozitiftir veya bağlamsız düşük risktir. Zafiyet değerlendirmesi tam da bu boşluğu doldurur: geniş bir tarama yürütür, ancak her önemli bulguyu uzman eliyle doğrular, yanlış pozitifleri eler ve gerçek riski iş bağlamıyla önceliklendirir. Önemli fark şudur: zafiyet değerlendirmesi açıkları istismar etmez; onları tespit eder, doğrular ve raporlar. Derin istismar, saldırı senaryoları ve yetki yükseltme zincirleri ayrı bir sızma testi kapsamındadır.
- Bilinen ama fark edilmemiş CVE'lerin uzun süre açık kalması
- Güncel olmayan kütüphane ve bileşenlerin istismar edilebilir hale gelmesi
- Yanlış yapılandırmaların (açık dizin, ifşa dosyalar, gevşek izinler) gözden kaçması
- Ham tarayıcı gürültüsü içinde gerçek kritik açığın kaybolması
- Önceliklendirme olmadan yama çabasının en yüksek riske değil rastgele dağılması
Bu sorunu görmezden gelmenin riski
Neyi değerlendirir ve düzeltiriz?
Uygulama katmanı
- Bilinen web zafiyeti örüntüleri (enjeksiyon, XSS, ifşa göstergeleri)
- Girdi noktaları ve parametrelerin yüzey taraması
- Kimlik doğrulama ve oturum yapılandırmasının temel kontrolü
Bileşen ve bağımlılık
- Güncel olmayan kütüphane, çatı (framework) ve bileşen sürümleri
- Bilinen CVE eşleşmeleri ve sürüm sızıntısı göstergeleri
- Üçüncü taraf entegrasyon ve eklentilerin risk göstergeleri
Yapılandırma
- Güvenlik başlıkları, çerez bayrakları ve TLS temel kontrolü
- Açık dizin listeleme, ifşa yedek/yapılandırma dosyaları
- Ayrıntılı hata mesajları ve teknoloji/sürüm ifşası
Maruz kalan yüzey
- Yönetim uç noktaları ve erişilebilir hassas yollar
- Gereksiz açık servisler ve uç noktalar
- Yaygın varsayılan kimlik bilgisi ve zayıf ayar göstergeleri
Ele aldığımız teknik alanlar
Nasıl çalışırız?
Tipik olarak neler tespit ederiz?
Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.
Bilinen kritik CVE taşıyan güncel olmayan kütüphane (örnek bulgu)
Uygulamanın kullandığı bir bağımlılık, kamuya açık istismar kodu bulunan bir sürümdeydi; bu, saldırı yüzeyini önemli ölçüde artırıyordu.
ÖneriBileşeni yamalanmış sürüme yükseltin; bağımlılık envanterini otomatik izleyecek bir süreç kurun ve düzenli güncelleme döngüsü belirleyin.
Açık dizin listeleme ve ifşa yedek dosyaları (örnek bulgu)
Bir yol altında dizin listeleme açıktı ve eski yedek dosyaları erişilebilirdi; bu, iç yapı ve olası kimlik bilgisi ifşasına yol açabilirdi.
ÖneriDizin listelemeyi kapatın, yedek/geçici dosyaları web kökünden kaldırın ve erişim kontrolünü uygulayın.
Teknoloji ve sürüm bilgisi ifşası (örnek bulgu)
Sunucu ve çatı sürümleri yanıt başlıklarında açıkça ifşa ediliyordu; bu, hedefli saldırıları kolaylaştırıyordu.
ÖneriSürüm ifşa eden başlıkları kaldırın/gizleyin ve ayrıntılı hata mesajlarını üretimde kapatın.
Ne teslim alırsınız, kimler için?
Ne teslim alırsınız?
- Saldırı yüzeyi ve bileşen envanteri
- Doğrulanmış zafiyet listesi (yanlış pozitiflerden arındırılmış)
- Her bulgu için CVSS skoru, etki ve giderme/yama önerisi
- Önceliklendirilmiş yama yol haritası
- Yönetici özeti ve risk özet tablosu
- İsteğe bağlı: periyodik tekrar tarama planı
Kimler için?
- Zafiyet envanteri ve yama önceliklendirmesi arayan BT ekipleri
- Periyodik güvenlik taraması gereken uyumluluk odaklı şirketler
- Sızma testine hazırlanmadan önce zemini temizlemek isteyen ekipler
- Birden çok uygulaması olan ve genel risk görünürlüğü isteyen kurumlar
Bu hizmeti ne zaman düşünmelisiniz?
- Düzenli (çeyreklik/yıllık) güvenlik hijyeni ihtiyacında
- Yeni bir uygulama veya bileşen devreye alındıktan sonra
- Sızma testi öncesi bilinen açıkları temizlemek için
- Uyum veya tedarikçi denetimi için tarama kanıtı gerektiğinde
Zafiyet Değerlendirmesi mi, Sızma Testi mi?
| Zafiyet Değerlendirmesi | Sızma Testi | |
|---|---|---|
| Odak | Genişlik: bilinen açıkların envanteri | Derinlik: yetkili istismar ve saldırı senaryoları |
| İstismar | Yok; tespit ve doğrulama | Var; kavram kanıtı ve zincirleme senaryolar |
| Yöntem | Otomatik + manuel doğrulama | Ağırlıklı manuel, hedefe yönelik |
| Tipik çıktı | Önceliklendirilmiş açık envanteri | Gerçek etki gösteren saldırı zinciri raporu |
| Sıklık | Periyodik/sürekli | Belirli aralıklarla veya büyük değişikliklerde |
Sıkça Sorulan Sorular
Zafiyet değerlendirmesi ile sızma testi aynı şey mi?
Açıkları istismar edecek misiniz?
Tarayıcı çıktısını olduğu gibi mi alacağım?
Ne sıklıkta yaptırmalıyım?
Canlı ortama zarar verir mi?
Bileşen/bağımlılık zafiyetlerini de kapsıyor mu?
Bulguları biz mi düzelteceğiz?
%100 açıksız olacağım anlamına mı gelir?
İlgili hizmetler, araçlar ve rehberler
Web Uygulama GüvenliğiSızma Testi (Pentest)
Web Uygulama GüvenliğiOWASP Top 10 Değerlendirmesi
Web Uygulama GüvenliğiWeb Sitesi Zafiyet Değerlendirmesi
Web Sitesi GüvenliğiZafiyet İzleme
Yönetilen Güvenlik
Zafiyet Değerlendirmesi için başlayalım
Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.