Web Uygulama Güvenliği Tek Seferlik Hizmet

Zafiyet Değerlendirmesi

Zafiyet değerlendirmesi genişliğe odaklanır: web uygulamanızda ve maruz kalan bileşenlerde bilinen açıkları, yanlış yapılandırmaları ve güncel olmayan bileşenleri sistematik biçimde tespit eder. Otomatik taramanın geniş kapsamını, yanlış pozitifleri ayıklayan manuel doğrulamayla birleştiririz. İstismar etmeden, CVSS ile önceliklendirilmiş ve eyleme dönük bir rapor sunarız; böylece sınırlı zamanınızı en yüksek riske ayırırsınız.

8 teknik alan 6 adımlı süreç 6 teslimat
Teknik kapsam
Bilinen zafiyet (CVE) tespiti ve sürüm bazlı eşleştirme
OWASP Top 10 (2021) risk sınıflarının yüzey düzeyinde taraması
Enjeksiyon ve XSS göstergelerinin otomatik + manuel doğrulaması
Güvenlik yanlış yapılandırması ve bilgi ifşası tespiti
Güvenlik başlıkları, çerez bayrakları ve TLS temel kontrolleri
Neden ihtiyacınız var?

Bu hizmet hangi sorunu çözer?

Modern uygulamalar onlarca bağımlılık, birden çok bileşen ve sürekli değişen bir yapılandırma yüzeyi taşır. Her sürüm, her yeni kütüphane ve her altyapı değişikliği yeni zafiyetler getirebilir. Ekiplerin çoğu hangi açıkların gerçekten var olduğunu, hangilerinin öncelikli olduğunu bilmez; ya hiç taramaz ya da bir tarayıcı çıktısını ham haliyle alıp yüzlerce “bulgu” arasında boğulur. Ham tarayıcı çıktısının büyük kısmı yanlış pozitiftir veya bağlamsız düşük risktir. Zafiyet değerlendirmesi tam da bu boşluğu doldurur: geniş bir tarama yürütür, ancak her önemli bulguyu uzman eliyle doğrular, yanlış pozitifleri eler ve gerçek riski iş bağlamıyla önceliklendirir. Önemli fark şudur: zafiyet değerlendirmesi açıkları istismar etmez; onları tespit eder, doğrular ve raporlar. Derin istismar, saldırı senaryoları ve yetki yükseltme zincirleri ayrı bir sızma testi kapsamındadır.

  • Bilinen ama fark edilmemiş CVE'lerin uzun süre açık kalması
  • Güncel olmayan kütüphane ve bileşenlerin istismar edilebilir hale gelmesi
  • Yanlış yapılandırmaların (açık dizin, ifşa dosyalar, gevşek izinler) gözden kaçması
  • Ham tarayıcı gürültüsü içinde gerçek kritik açığın kaybolması
  • Önceliklendirme olmadan yama çabasının en yüksek riske değil rastgele dağılması
Neden önemli?

Bu sorunu görmezden gelmenin riski

Genişlik önce gelirNeyi bilmediğinizi bilemezsiniz. Geniş kapsamlı bir tarama, saldırı yüzeyinizin tam envanterini çıkarır ve kör noktaları görünür kılar.
Yanlış pozitif ayıklama zaman kazandırırDoğrulanmamış bir tarayıcı raporu ekibi yorar ve güveni azaltır. Manuel doğrulama, sadece gerçek bulguların rapora girmesini sağlar.
Önceliklendirme eylem üretirCVSS ve iş etkisiyle sıralanan bulgular, sınırlı yama zamanını en yüksek riske yönlendirir; “her şeyi düzelt” yerine “önce bunları düzelt”.
Yama yönetimini beslerDeğerlendirme, güncelleme ve sertleştirme kararlarına somut girdi sağlar; kör güncelleme yerine hedefli iyileştirme.
Sızma testine zemin hazırlarBilinen açıkları önceden temizlemek, sonraki sızma testinin daha derin ve daha değerli senaryolara odaklanmasını sağlar.
Periyodik güvence sağlarUygulamalar sürekli değişir; düzenli değerlendirme, risk seviyenizi zaman içinde izlenebilir hale getirir.
Kapsam

Neyi değerlendirir ve düzeltiriz?

Uygulama katmanı

  • Bilinen web zafiyeti örüntüleri (enjeksiyon, XSS, ifşa göstergeleri)
  • Girdi noktaları ve parametrelerin yüzey taraması
  • Kimlik doğrulama ve oturum yapılandırmasının temel kontrolü

Bileşen ve bağımlılık

  • Güncel olmayan kütüphane, çatı (framework) ve bileşen sürümleri
  • Bilinen CVE eşleşmeleri ve sürüm sızıntısı göstergeleri
  • Üçüncü taraf entegrasyon ve eklentilerin risk göstergeleri

Yapılandırma

  • Güvenlik başlıkları, çerez bayrakları ve TLS temel kontrolü
  • Açık dizin listeleme, ifşa yedek/yapılandırma dosyaları
  • Ayrıntılı hata mesajları ve teknoloji/sürüm ifşası

Maruz kalan yüzey

  • Yönetim uç noktaları ve erişilebilir hassas yollar
  • Gereksiz açık servisler ve uç noktalar
  • Yaygın varsayılan kimlik bilgisi ve zayıf ayar göstergeleri
Teknik kapsam

Ele aldığımız teknik alanlar

Bilinen zafiyet (CVE) tespiti ve sürüm bazlı eşleştirmeOWASP Top 10 (2021) risk sınıflarının yüzey düzeyinde taramasıEnjeksiyon ve XSS göstergelerinin otomatik + manuel doğrulamasıGüvenlik yanlış yapılandırması ve bilgi ifşası tespitiGüvenlik başlıkları, çerez bayrakları ve TLS temel kontrolleriGüncel olmayan bileşen ve bağımlılık envanteriCVSS temelli önceliklendirme ve yanlış pozitif ayıklamaMaruz kalan uç nokta ve dosya keşfi (tahribatsız)
Metodoloji

Nasıl çalışırız?

Kapsam ve yetkilendirmeHedef varlıkları, IP/alan adı listesini ve test penceresini tanımlar; yazılı yetkilendirme ile taramanın sınırlarını belgeleriz. İstismar yapılmayacağını açıkça kayda geçiririz.
Envanter ve keşifSaldırı yüzeyini, açık uç noktaları, teknolojileri ve bileşen sürümlerini pasif ve aktif yöntemlerle çıkarırız.
Otomatik geniş taramaBilinen zafiyet ve yanlış yapılandırma örüntüleri için kapsamlı bir tarama yürüterek geniş bir taban oluştururuz.
Manuel doğrulamaHer önemli bulguyu uzman elle inceler, yanlış pozitifleri eler ve gerçek bulguları kanıtla teyit ederiz — istismar etmeden.
ÖnceliklendirmeDoğrulanan bulguları CVSS ve iş etkisine göre kritik→bilgilendirici olarak sıralarız.
RaporlamaEnvanter, doğrulanmış bulgular ve net yama/giderme önerileriyle eyleme dönük bir rapor sunarız.
Örnek bulgular

Tipik olarak neler tespit ederiz?

Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.

Yüksek

Bilinen kritik CVE taşıyan güncel olmayan kütüphane (örnek bulgu)

Etki

Uygulamanın kullandığı bir bağımlılık, kamuya açık istismar kodu bulunan bir sürümdeydi; bu, saldırı yüzeyini önemli ölçüde artırıyordu.

Öneri

Bileşeni yamalanmış sürüme yükseltin; bağımlılık envanterini otomatik izleyecek bir süreç kurun ve düzenli güncelleme döngüsü belirleyin.

Orta

Açık dizin listeleme ve ifşa yedek dosyaları (örnek bulgu)

Etki

Bir yol altında dizin listeleme açıktı ve eski yedek dosyaları erişilebilirdi; bu, iç yapı ve olası kimlik bilgisi ifşasına yol açabilirdi.

Öneri

Dizin listelemeyi kapatın, yedek/geçici dosyaları web kökünden kaldırın ve erişim kontrolünü uygulayın.

Düşük

Teknoloji ve sürüm bilgisi ifşası (örnek bulgu)

Etki

Sunucu ve çatı sürümleri yanıt başlıklarında açıkça ifşa ediliyordu; bu, hedefli saldırıları kolaylaştırıyordu.

Öneri

Sürüm ifşa eden başlıkları kaldırın/gizleyin ve ayrıntılı hata mesajlarını üretimde kapatın.

Sonuç

Ne teslim alırsınız, kimler için?

Ne teslim alırsınız?

  • Saldırı yüzeyi ve bileşen envanteri
  • Doğrulanmış zafiyet listesi (yanlış pozitiflerden arındırılmış)
  • Her bulgu için CVSS skoru, etki ve giderme/yama önerisi
  • Önceliklendirilmiş yama yol haritası
  • Yönetici özeti ve risk özet tablosu
  • İsteğe bağlı: periyodik tekrar tarama planı

Kimler için?

  • Zafiyet envanteri ve yama önceliklendirmesi arayan BT ekipleri
  • Periyodik güvenlik taraması gereken uyumluluk odaklı şirketler
  • Sızma testine hazırlanmadan önce zemini temizlemek isteyen ekipler
  • Birden çok uygulaması olan ve genel risk görünürlüğü isteyen kurumlar
Ne zaman?

Bu hizmeti ne zaman düşünmelisiniz?

  • Düzenli (çeyreklik/yıllık) güvenlik hijyeni ihtiyacında
  • Yeni bir uygulama veya bileşen devreye alındıktan sonra
  • Sızma testi öncesi bilinen açıkları temizlemek için
  • Uyum veya tedarikçi denetimi için tarama kanıtı gerektiğinde
Karşılaştırma

Zafiyet Değerlendirmesi mi, Sızma Testi mi?

Zafiyet DeğerlendirmesiSızma Testi
OdakGenişlik: bilinen açıkların envanteriDerinlik: yetkili istismar ve saldırı senaryoları
İstismarYok; tespit ve doğrulamaVar; kavram kanıtı ve zincirleme senaryolar
YöntemOtomatik + manuel doğrulamaAğırlıklı manuel, hedefe yönelik
Tipik çıktıÖnceliklendirilmiş açık envanteriGerçek etki gösteren saldırı zinciri raporu
SıklıkPeriyodik/sürekliBelirli aralıklarla veya büyük değişikliklerde
SSS

Sıkça Sorulan Sorular

Zafiyet değerlendirmesi ile sızma testi aynı şey mi?
Hayır. Zafiyet değerlendirmesi genişliğe odaklanır ve açıkları istismar etmeden tespit/doğrular. Sızma testi ise yazılı yetkiyle belirli senaryolarda istismar yaparak gerçek etkiyi ve derinliği ölçer. İkisi birbirini tamamlar.
Açıkları istismar edecek misiniz?
Hayır. Bu hizmette bulguları tespit eder ve tahribatsız yöntemlerle doğrularız; istismar yapmayız. İstismar gerektiren derin testler ayrı ve yazılı yetkiye bağlı sızma testi kapsamındadır.
Tarayıcı çıktısını olduğu gibi mi alacağım?
Hayır. Ham çıktıyı vermeyiz. Her önemli bulguyu uzman elle doğrular, yanlış pozitifleri eler ve yalnızca gerçek, önceliklendirilmiş bulguları raporlarız.
Ne sıklıkta yaptırmalıyım?
Uygulamalar sürekli değiştiği için düzenli tekrar önerilir; çeyreklik veya en azından yıllık, ayrıca her büyük sürüm ve altyapı değişikliğinden sonra.
Canlı ortama zarar verir mi?
Değerlendirme tahribatsız yürütülür. Yine de yoğun tarama trafiği hassas sistemlerde yük oluşturabileceğinden, test penceresini birlikte planlar ve gerekirse hız sınırlaması uygularız.
Bileşen/bağımlılık zafiyetlerini de kapsıyor mu?
Evet. Güncel olmayan kütüphane, çatı ve bileşenlerdeki bilinen CVE'ler kapsam dahilindedir; bu genellikle en kolay istismar edilen ve en çok gözden kaçan alandır.
Bulguları biz mi düzelteceğiz?
Rapor, kendi ekibinizin uygulayabileceği net yama/giderme adımları içerir. İsterseniz giderme desteği ve yeniden tarama ayrı olarak sunulur.
%100 açıksız olacağım anlamına mı gelir?
Hayır. Değerlendirme, tarama anındaki bilinen açıkların resmini verir. Yeni açıklar her zaman ortaya çıkabilir; bu nedenle düzenli tekrar ve izleme önemlidir.
Sonraki adım

İlgili hizmetler, araçlar ve rehberler

Zafiyet Değerlendirmesi için başlayalım

Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.