Hizmet · Siber Güvenlik

Zafiyet Taraması

Zafiyet taraması kendi başına zor bir iş değildir; araçları çalıştırıp yüzlerce sayfalık bir rapor almak birkaç saat sürer. Zor olan, o raporun bir çekmecede kalmamasıdır. Antalya'da seksen odalı bir oteli düşünelim: bir yıl önce bir tarama yaptırılmış, rapor üç yüz bulgu içeriyor ve bunların çoğu “orta” önem derecesinde. Kimse nereden başlayacağını bilmediği için hiçbiri kapatılmamış. Bu arada otel yönetim sisteminin önündeki uzaktan erişim cihazında internete açık, aktif olarak istismar edilen bir açık ortaya çıkmış ve raporda sıradan satırlardan biri olarak duruyor. Bizim yaklaşımımız taramayı bir süreç olarak ele almak. Dış adreslerinizi, iç ağınızı, web sitelerinizi ve bulut yapılandırmanızı düzenli tarıyor, her bulguyu sizin ortamınızdaki gerçek riskine göre değerlendiriyor ve yalnızca puanına değil, gerçekten istismar edilip edilmediğine bakıyoruz. Önemli bulgular sorumlusu ve süresi belli bir iş kaydına dönüşüyor, kapatıldıktan sonra tekrar taranarak doğrulanıyor.

Aylık
iç ve dış tarama, kritik sistemler daha sık
Öncelik
istismar edilebilirliğe göre, yalnızca puana göre değil
Her bulguya iş kaydı
sorumlu ve süreyle birlikte
Tekrar tarama
kapatıldığının kanıtı olarak

Hizmetin kapsamı

Bir saldırganın ilgisini çekecek olanı tarıyor, kimsenin okumayacağı raporlardan kaçınıyoruz.

Kapsamı mühendislerimizle netleştirin

Dış tarama

Tüm genel IP adresleri ve alan adları: güvenlik duvarı, VPN, e-posta sunucusu, web siteleri, uzaktan erişim cihazları. İnternetten görünen her servis ve sürümü düzenli olarak kontrol ediliyor.

İç tarama

Şirket ağındaki sunucular, bilgisayarlar, ağ cihazları, yazıcılar ve NAS'lar; kimlik bilgisiyle yapılan tarama, eksik güncellemeleri ve zayıf ayarları daha isabetli gösteriyor.

Web taraması

Web siteleri ve e-ticaret siteleri için güncel olmayan eklentiler, yanlış ayarlanmış güvenlik başlıkları, açıkta kalan yönetim sayfaları ve yedek dosyaları.

Bulut yapılandırması

Microsoft 365, Azure veya AWS'de riskli ayarlar: herkese açık depolama alanları, iki aşamalı doğrulaması olmayan yöneticiler, fazla geniş uygulama izinleri.

Değerlendirme ve önceliklendirme

Her bulgu sizin ortamınıza göre değerlendiriliyor: internete açık mı, bilinen bir istismarı var mı, sistemin iş için önemi ne? Sonuç, kısa ve sıralı bir yapılacaklar listesi.

Takip

Bulgular iş kaydı olarak açılıyor, ilgili kişiye veya tedarikçiye atanıyor, süresi aşılırsa hatırlatılıyor ve kapandığında tekrar taramayla doğrulanıyor.

Çalışma adımları

İlk tur genellikle en büyük birikmiş sorunları gösterir. Sonrasında amaç, durumu kalıcı olarak temiz tutmaktır.

01

Kapsamın belirlenmesi

IP adresleri, ağlar, web siteleri ve bulut ortamlarının listesi; barındırma firmanız ve bulut sağlayıcınızla tarama izni ve zaman pencereleri üzerinde mutabakat.

02

İlk tarama ve temizlik

Tam bir tur ve değerlendirme. Kritik bulgular hemen ele alınıyor, geri kalanlar için gerçekçi bir takvim çıkıyor.

03

Düzenli çalışma

Aylık taramalar; USOM duyurusu veya üretici uyarısıyla kritik bir açık gündeme geldiğinde ek, hedefli bir tarama.

04

Raporlar

Yönetim için aylık bir sayfalık özet ve teknik ekip için güncel bulgu listesi. Eğilim, açık bulgu sayısının zamanla azaldığını göstermeli.

Önemli olan bulguların sayısı değil, kapatılma hızıdır. Üç yüz bulguluk bir rapor kimseyi korumaz. İnternete açık ve aktif olarak istismar edilen tek bir açığın bir hafta içinde kapatılması, yüzlerce düşük riskli ayarı mükemmelleştirmekten daha çok işe yarar. Raporlarımızı bu yüzden bulgu sayısıyla değil, kapanma süresiyle ölçüyoruz.

Sık sorulan sorular

Normalde hayır. Taramaları mesai dışında yapıyor, hassas cihazlar için, örneğin eski yazıcılar, üretim makineleri veya tıbbi cihazlar, daha nazik ayarlar kullanıyoruz. İlk taramadan önce bu cihazları sizinle birlikte belirliyoruz.

Bunu baştan netleştiriyoruz. Bizim yönettiğimiz sistemlerde kapatma işi bizde. Tedarikçinizin yönettiği sistemlerde bulguyu açıklama ve öneriyle birlikte ona iletiyor, takip ediyor ve kapandığını doğruluyoruz. Ek iş gerekiyorsa saati 55 € + KDV üzerinden önceden tahminle yapılır.

Tarama otomatik ve düzenlidir; bilinen açıkları geniş bir alanda arar. Sızma testi ise bir uzmanın belirli bir hedefe, bir saldırgan gibi düşünerek yaptığı sınırlı süreli bir çalışmadır. Tarama bir sağlık kontrolüne, sızma testi ise detaylı bir muayeneye benzer. İkisi birbirinin yerine geçmez.

Evet, USOM'un duyurularını ve büyük üreticilerin güvenlik bültenlerini izliyoruz. Kapsamınızdaki bir ürünü etkileyen kritik bir açık duyurulduğunda, bir sonraki aylık taramayı beklemeden ilgili sistemleri kontrol ediyoruz.

Açıklarınızı saldırganlardan önce bulalım

Dışarıya açık sistemlerinizi ve yaklaşık cihaz sayınızı yazın. Size uygun bir tarama kapsamı ve sıklığı önerelim.

Çalışma saatleri
Pazartesi-Cuma, 09:00-18:00 (Türkiye saati), yanıt bir iş günü içinde
Görüşmeler
Microsoft Teams ya da Google Meet üzerinden görüntülü görüşme

Bu sitede yalnızca sitenin çalışması ve seçtiğiniz şehri hatırlamak için gereken zorunlu çerezler var. Reklam ya da takip çerezi kullanmıyoruz. Ayrıntılar Gizlilik ve KVKK aydınlatma metni bölümünde.