Kısaca
Zafiyet taraması, şirket ağındaki sunucu, istemci, ağ cihazı ve web servislerini Nessus gibi bir tarayıcıyla kontrol edip bilinen güvenlik açıklarını ve hatalı yapılandırmaları raporlama işidir. Sızma testi değildir; açıkları istismar etmez. CybUp taramayı planlar, sonuçları önceliklendirir, kapatma işlerini yapar ve doğrulama taraması ile raporlar.
Zafiyet taraması nedir, şirkete ne kazandırır?
Zafiyet taraması, ağdaki cihazların hangi portları açtığını, hangi yazılım sürümlerini çalıştırdığını ve bu sürümlerde kamuya açıklanmış güvenlik açığı olup olmadığını otomatik olarak kontrol eden bir denetimdir. Sonuçta elinize her bulgu için etkilenen cihaz, açığın tanımı, risk derecesi ve önerilen çözüm gelir.
Kazancı somut: neyin açık olduğunu tahmin etmek yerine bilirsiniz. Çoğu şirkette sorun egzotik saldırılar değil, unutulmuş şeylerdir. Yıllardır yeniden başlatılmamış bir dosya sunucusu, varsayılan şifresi değiştirilmemiş bir yazıcı, kurulumdan sonra hiç güncellenmemiş bir NAS ya da “geçici” diye açılıp kapatılmayan bir RDP portu. Zafiyet taraması bunları tek tek önünüze koyar.
Biz taramayı bir araç çalıştırma işi olarak görmüyoruz. Asıl iş, yüzlerce satırlık raporu “bu hafta şu beş şeyi kapatın, şu üçü bir sonraki bakım penceresine kalabilir” diyebilecek hâle getirmek ve kapatma işlerini de yapmak.
Zafiyet taraması ile sızma testi arasındaki fark nedir?
Zafiyet taraması açıkları bulur ve listeler; sızma testi ise bu açıkları gerçek bir saldırgan gibi istismar etmeye çalışır ve sisteme ne kadar derin girilebildiğini gösterir. İkisi birbirinin yerine geçmez. NIST’in güvenlik testi rehberi SP 800-115 de zafiyet taramasını ve sızma testini ayrı teknikler olarak ele alır.
CybUp zafiyet taraması ve sonrasındaki düzeltme işlerini yapar; sızma testini biz yapmıyoruz. Bir düzenleme, denetim ya da müşteri sözleşmesi sizden TSE belgeli bir sızma testi raporu istiyorsa, bu test TSE’nin sızma testi yetkilendirme programı kapsamında belgelendirilmiş firmalarca yapılır. Böyle bir durumda biz ortamı teste hazırlarız: önce tarama yapıp bariz açıkları kapatırız, test sonrası çıkan bulguların teknik düzeltmesini de üstleniriz.
Pratikte bu sıralama mantıklıdır. Belgeli bir sızma testine eksik yamalarla girmek, pahalı bir testin büyük kısmını otomatik bir taramanın da bulabileceği şeylere harcamak demektir.
“The purpose of this document is to assist organizations in planning and conducting technical information security tests and examinations, analyzing findings, and developing mitigation strategies.”
Bu belgenin amacı, kuruluşlara teknik bilgi güvenliği testlerini ve incelemelerini planlama ve yürütme, bulguları analiz etme ve risk azaltma stratejileri geliştirme konusunda yardımcı olmaktır.
Nessus ile zafiyet taraması nasıl yapılır?
Tarama Tenable’ın Nessus tarayıcısıyla, sizin ağınıza erişebilen bir noktadan yapılır. Genellikle ağ içinde bir sanal makineye kurulur; dışa açık servisler için ayrıca internet tarafından tarama yapılır. Tarama politikası, kapsam (IP blokları, VLAN’lar, hariç tutulacak hassas cihazlar) ve zaman penceresi sizinle birlikte belirlenir.
İki tür tarama vardır. Kimlik bilgisi kullanılmayan taramada tarayıcı cihazı dışarıdan görür: açık portlar, servis sürümleri, sertifika ve protokol ayarları. Kimlik bilgili (credentialed) taramada ise sunucuya bir hesapla bağlanır ve eksik yamaları, yüklü yazılımları, yerel ayarları içeriden okur. Tenable’ın kimlik bilgileri dokümanında belirtildiği gibi, tarayıcıya tanınan yetki arttıkça sonuçlar da o ölçüde ayrıntılı olur. Bu yüzden Windows sunucular için ayrı bir tarama hesabı, Linux sunucular için SSH anahtarlı bir hesap açarız ve iş bitince yetkilerini kısıtlarız.
Örneğin 80 kullanıcılı, iki katlı bir ofisi düşünelim: altı fiziksel ve sanal sunucu, bir firewall, dört switch, birkaç kamera kaydedici ve ağ yazıcıları. Böyle bir ortamda tam kapsamlı tarama genellikle mesai dışında birkaç saatte tamamlanır. Raporun ilk sayfasında çoğunlukla aynı tablo çıkar: eski TLS sürümlerine izin veren servisler, aylardır yama almamış bir iki Windows sunucu ve yönetim arayüzü varsayılan ayarlarla bırakılmış cihazlar.
“Credentialed scans can perform any operation that a local user can perform. The level of scanning depends on the privileges granted to the user account.”
Kimlik bilgili taramalar, yerel bir kullanıcının yapabileceği her işlemi yapabilir. Taramanın derinliği, kullanıcı hesabına tanınan yetkilere bağlıdır.
Tarama sonuçları nasıl önceliklendirilir?
Her bulguyu aynı aciliyetle kapatmaya çalışmak, hiçbirini zamanında kapatamamak demektir. Önceliği yalnızca risk puanına göre değil, açığın nerede durduğuna göre belirleriz. Bulgular CVSS puanıyla gelir; biz bu puanı ortamınızın gerçekliğiyle birlikte okuruz.
- İnternetten erişilebilen servislerdeki yüksek ve kritik açıklar önce gelir.
- İstismar kodu kamuya açık olan açıklar, puanı daha düşük olsa da öne alınır.
- Kişisel veri ya da muhasebe verisi tutan sunucular, aynı açığa sahip test makinelerinden önce ele alınır.
- Tek bir yamayla onlarca bulguyu kapatan güncellemeler hızlı kazanım olarak planlanır.
- Kapatılamayan bulgular için telafi edici kontrol (erişim kısıtlama, segmentasyon) yazılı olarak kayda geçer.
KVKK düzenli zafiyet taraması yapılmasını bekliyor mu?
Evet, Kurum’un rehberi bunu açıkça yazar. 6698 sayılı Kanun’un 12. maddesi veri sorumlusuna “uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri” alma yükümlülüğü getirir. Kişisel Verileri Koruma Kurumu’nun Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler) ise bilişim sistemlerinin bilinen zafiyetlere karşı korunması için düzenli olarak zafiyet taramaları ve sızma testleri yapılması ve sonuçlarına göre değerlendirme yapılması gerektiğini belirtir.
Burada dikkat edilmesi gereken nokta şu: rehber iki tedbiri birlikte sayar. Zafiyet taraması bu beklentinin sürekli işleyen tarafını karşılar; sızma testi ise ayrıca planlanması gereken bir iştir. KVKK kapsamındaki diğer teknik tedbirlerin hangi hizmetlere karşılık geldiğini KVKK teknik tedbirler sayfasında anlattık.
Zafiyet taraması ne sıklıkla yapılmalı?
Bizim önerimiz, kapsamlı taramayı en az üç ayda bir yapmak ve her büyük değişiklikten sonra tekrarlamaktır. Yeni bir sunucu devreye girdiğinde, firewall kuralları değiştiğinde ya da web uygulamanız yeni bir sürüme geçtiğinde ortamın açık yüzeyi de değişir.
Yeni açıklar her hafta yayımlanır; üç ay önce temiz çıkan bir sunucu bugün kritik bir bulguyla gelebilir. Bu yüzden dışa açık IP’lerinizi daha sık, örneğin aylık taramak mantıklıdır. Dışarıdan görünen yüzeyi zaten küçültmek için firewall yapılandırmanızın gözden geçirilmesi, web uygulamaları için de bir WAF katmanı çoğu zaman taramadan çıkan bulguların önemli bir kısmını kalıcı olarak azaltır.
Bulgular kapatıldıktan sonra ne olur?
Kapatma işleri tamamlanınca aynı politikayla doğrulama taraması yaparız. İlk rapor ile son rapor arasındaki fark, yönetime ve denetçiye gösterebileceğiniz somut kanıttır: kaç bulgu vardı, kaçı kapandı, kalanlar neden ve hangi telafi edici kontrolle bekliyor.
Süreklilik isteyen şirketler için taramayı periyodik hâle getiriyor, her dönem sonunda kısa bir karşılaştırma raporu veriyoruz. Yama yönetimi tarafını Windows Server bakım süreçlerinize bağlamak, aynı bulguların bir sonraki taramada geri gelmesini engeller.
Teslim ettiklerimiz
- Kapsam ve tarama politikası dokümanı (IP blokları, hariç tutulan cihazlar, zaman penceresi)
- İç ağ ve dış IP’ler için Nessus tarama raporu
- Ortamınıza göre önceliklendirilmiş bulgu listesi ve kapatma planı
- Yama, yapılandırma ve servis kapatma işlerinin uygulanması
- Doğrulama taraması ve ilk/son durum karşılaştırma raporu
- Kapatılamayan bulgular için telafi edici kontrol kayıtları
Nasıl çalışıyoruz
- 1
Ücretsiz ön görüşme
Ağınızın büyüklüğünü, kritik sistemleri ve taramadan beklentinizi konuşuruz; kapsamı netleştirip yazılı teklif veririz.
- 2
Kapsam ve izinler
Taranacak IP aralıkları, tarama hesapları ve zaman penceresi yazılı olarak onaylanır; hassas cihazlar gerekirse hariç tutulur.
- 3
Tarama
İç ağ taraması ve dış IP taraması mesai dışında, iş akışını etkilemeyecek ayarlarla yapılır.
- 4
Analiz ve önceliklendirme
Ham rapor ortamınıza göre yorumlanır, yanlış pozitifler ayıklanır, kapatma planı çıkarılır.
- 5
Düzeltme ve doğrulama
Yama ve yapılandırma işleri uygulanır, ardından doğrulama taramasıyla sonuç belgelenir.
Sıkça sorulan sorular
Zafiyet taraması sistemleri yavaşlatır ya da durdurur mu?
Normal şartlarda hayır. Tarama politikasını eşzamanlı bağlantı sayısı sınırlı olacak şekilde ayarlıyor ve taramayı mesai dışında çalıştırıyoruz. Eski PLC, medikal cihaz gibi hassas ekipmanları kapsam dışında bırakıyor ya da ayrı ve hafif bir politikayla tarıyoruz.
Sızma testi de yapıyor musunuz?
Hayır, sızma testini biz yapmıyoruz. Zafiyet taraması ve bulguların teknik olarak kapatılmasını yapıyoruz. Belgeli bir sızma testi gerekiyorsa bu test yetkilendirilmiş firmalarca yapılır; biz ortamı teste hazırlar ve sonrasındaki düzeltmeleri üstleniriz.
Nessus lisansını kim alıyor?
Tek seferlik taramalarda taramayı kendi aracımızla yapabiliyoruz. Sürekli ve kendi bünyenizde tarama istiyorsanız Tenable lisansını şirketiniz adına edinip kurulumunu yapabiliriz. Hangisinin uygun olduğunu ön görüşmede kapsama göre konuşuruz.
Tarama uzaktan yapılabilir mi?
Evet. Ağınıza güvenli bir VPN bağlantısı ya da ağ içinde kurulan bir tarama sanal makinesi yeterli olur; Türkiye’nin her yerindeki ofisler için uzaktan çalışıyoruz. İstanbul’da yerinde çalışmak gerekirse ofisinize geliyoruz.
Zafiyet taraması ne kadar sürer?
Tarama birkaç saat, analiz ve raporlama birkaç gün sürer. Düzeltme süresi bulguların sayısına ve bakım pencerelerinize bağlıdır. Orta ölçekli bir ofiste ilk taramadan doğrulama taramasına kadar süreç genellikle birkaç hafta içinde tamamlanır.
Web sitemizi de tarıyor musunuz?
Web sunucusunun ve üzerindeki servislerin bilinen açıklarını tarıyoruz. Uygulamanın kendi kodundaki mantık hataları zafiyet taramasının sınırının dışında kalır. Web uygulamasını yaygın saldırılara karşı korumak için WAF kurulumu ayrıca değerlendirilebilir.
Tarama raporu KVKK denetiminde işe yarar mı?
Teknik tedbirlerin uygulandığını gösteren kanıtlardan biri olarak işe yarar. Ancak KVKK uyumunun hukuki tarafı, envanter ve politika gibi idari tedbirler bizim kapsamımız dışındadır; bu kısım için hukuk danışmanınızla çalışmanız gerekir.
Fiyatlandırma nasıl yapılıyor?
Kapsamı, yani cihaz sayısını, iç ve dış tarama ihtiyacını ve düzeltme işlerinin bize ait olup olmayacağını inceledikten sonra yazılı teklif veriyoruz. Ön inceleme ücretsiz.
Kaynaklar ve resmi dokümanlar
- NIST SP 800-115: Technical Guide to Information Security Testing and Assessment
- Tenable Nessus dokümantasyonu: Credentials
- FIRST: Common Vulnerability Scoring System (CVSS)
- 6698 sayılı Kişisel Verilerin Korunması Kanunu (mevzuat.gov.tr)
- KVKK: Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler), Nisan 2025
- TSE: Sızma Testi Hizmeti Veren Personel ve Firmalar için Yetkilendirme Programı (USOM)