Skip to main content

Düzenli Zafiyet Tarama Hizmeti

Bir sistemin geçen çeyrekte temiz görünmesi bugün de aynı durumda olduğu anlamına gelmez. Yeni CVE'ler yayımlanır, configuration değişir, servisler güncellenir ve remediation sırasında başka bir exposure oluşabilir. SECNODEX önceden belirlenen kapsamı aylık, iki aylık veya çeyreklik periyotlarda yeniden değerlendirir; her dönemde yeni, devam eden ve kapatılan bulguları karşılaştırır, kritik sonuçları gözden geçirir ve remediation ilerlemesini görünür hâle getirir.

Hızlı İletişim

Hizmet Talebinizi Bırakın

Talebinizi iş günü içinde inceler, ihtiyacınızı netleştirecek kapsam görüşmesini ekibimizle birlikte planlarız.

Bilgileriniz KVKK kapsamında yalnızca talebinizi değerlendirmek amacıyla işlenir.

Düzenli Zafiyet Tarama Nedir?

Tek seferlik scan o tarihteki görünümü verir; periyodik model riskin zaman içinde nasıl değiştiğini gösterir.

  • Hangi bulgular yeni açıldı?
  • Hangileri kapatıldı?
  • Hangileri yeniden ortaya çıktı?
  • Risk kabul edilen bulguların süresi doldu mu?
  • Kritik asset'lerde remediation hızı nasıl değişti?
  • Yeni CVE'ler mevcut teknoloji setini etkiliyor mu?

Düzenli Zafiyet Tarama, tanımlı varlık setinin belirli aralıklarla tekrar taranması ve sonuçların önceki dönemlerle karşılaştırılmasıdır. Bu hizmetin değeri yalnızca taramanın tekrar edilmesinde değildir; aynı kapsam, benzer scan profile ve kayıtlı istisnalar kullanıldığında dönemler arasında anlamlı bir karşılaştırma yapılabilir:

Tarama Kapsamları

Kapsam, onaylı varlık seti ve sağlanan erişim modeline göre belirlenir. Aşağıdaki katmanlar tekli veya birleşik olarak planlanabilir.

External Infrastructure

İnternete açık IP, host, port, service ve version sinyalleri değerlendirilir. Bilinen CVE ve configuration riskleri onaylı scope içinde taranır.

Internal Infrastructure

Gerekli network erişimi ve scanner placement sağlandığında internal server, endpoint ve network service varlıklarında credentialed veya non-credentialed scan planlanabilir.

Web ve API Surface

Web ve API varlıklarında otomatik güvenlik kontrolleri uygulanabilir. Business logic ve karmaşık authorization testleri tam Sızma Testi kapsamı gerektirir.

TLS ve Certificate

TLS version, cipher, certificate validity, hostname uyumu ve ilgili configuration sinyalleri kontrol edilebilir.

DNS ve Subdomain

Scope içindeki DNS record, dangling record ve yanlış yönlendirme sinyalleri incelenebilir. Subdomain takeover sonucu manuel validation gerektirebilir.

Authenticated Scanning

Uygun credential ve güvenli erişim sağlandığında local package, missing patch ve configuration coverage artırılabilir. Credential yönetimi ve minimum privilege yaklaşımı proje öncesi belirlenir.

Cloud Configuration

Cloud control plane review, internet-facing scan'den ayrı bir erişim modeli gerektirir. IAM, storage ve network configuration kontrolleri isteniyorsa ayrıca scope edilir.

Düzenli Tarama mı, Sürekli EASM mi?

İki model birbirini tamamlar: EASM yeni varlığı bulur, periyodik tarama belirli asset setinde karşılaştırılabilir dönem raporu üretir.

01

Düzenli Zafiyet Tarama

Aylık, iki aylık veya çeyreklik sıklıkta, önceden sabitlenen varlık setinde çalışır. Ana çıktı dönem raporu ve diff'tir; periyodik kontrol, trend ve audit evidence için uygundur. Daha stabil ve tanımlı envanterlere oturur.

02

Continuous EASM

Sürekli veya yüksek sıklıkta çalışır ve asset discovery ile genişler. Ana çıktı yeni asset ve exposure alert'idir; cloud ve internet-facing varlığı sık değişen kurumlar için uygundur.

Risk Önceliklendirme ve Compliance Beklentisi

CVSS teknik severity için ortak bir dil sağlar, ancak iş önceliği için yeterli değildir; internet/internal erişilebilirlik, asset criticality, KEV kaydı, EPSS olasılığı, public exploit, compensating control ve bulgunun yaşı birlikte değerlendirilir. Periyodik tarama raporları ISO 27001, SOC 2, PCI DSS ve kurum içi audit süreçlerinde teknik kontrol kanıtı olarak kullanılabilir; ancak tarama hizmeti tek başına compliance garantisi vermez.

Çalıştığımız Standartlar

  • CVSS v4.0
  • EPSS
  • CISA KEV
  • CVE
  • ISO/IEC 27001
  • PCI DSS Requirement 11

Her Dönemde Sunulabilecek Çıktılar

  • Scope ve scan tarihi

  • Asset bazlı bulgu listesi

  • CVSS, EPSS ve KEV bağlamı

  • Kritik bulgular için validation notu

  • Yeni, devam eden, kapatılan ve yeniden açılan bulgular

  • Önceki dönemle karşılaştırmalı değişim özeti

  • Remediation yaşı ve owner görünümü

  • Yönetici özeti ve teknik remediation önerileri

  • Re-scan sonucu ve (plana dâhilse) yıllık trend özeti

SECNODEX Periyodik Tarama Süreci

  1. 1

    Baseline ve Scope Sabitleme

    Asset listesi, owner, criticality, scan profile, authentication modeli, exclusion ve bakım penceresi belirlenir. İlk tarama sonraki dönemlerin baseline'ını oluşturur.

  2. 2

    Pre-Scan Kontrolü

    Değişen IP, kapanan varlık, yeni sistem ve istisnalar müşteriyle doğrulanır. Scope değişikliği rapor karşılaştırmasını etkileyebileceği için ayrıca kaydedilir.

  3. 3

    Scan Yürütme

    Onaylı profile ile tarama yapılır. Rate limit, çalışma saatleri ve production hassasiyeti Rules of Engagement içinde uygulanır.

  4. 4

    Validation ve Enrichment

    Kritik sonuçlar uzman tarafından gözden geçirilir. Bulgular CVSS, EPSS, KEV, asset criticality ve exposure bağlamıyla zenginleştirilir.

  5. 5

    Diff ve Raporlama

    Yeni, devam eden, yeniden açılan ve kapatılan bulgular karşılaştırılır. Scope değişiklikleri ile gerçek risk değişiklikleri birbirinden ayrılır.

  6. 6

    Remediation, Re-Scan ve Dönem Değerlendirmesi

    Plan kapsamındaysa düzeltme sonrasında re-scan yapılır; sonuç ticket durumu yerine teknik gözlemle güncellenir. Kritik riskler, remediation gecikmeleri ve sonraki dönem öncelikleri ilgili ekiplerle ele alınır.

Hangi Kurumlar İçin Uygundur?

Tanımlı ve nispeten stabil varlık envanteri bulunan kurumlar

Aylık veya çeyreklik remediation takibi yapmak isteyen ekipler

Internal ve external scan süreçlerini düzenli yürütmek isteyen organizasyonlar

Audit için tarihli teknik kontrol kanıtı arayan kurumlar

Çok sayıda bulguda dönemsel farkı ve remediation yaşını görmek isteyen CISO ekipleri

Sızma Testleri arasındaki dönemde temel güvenlik hijyenini takip etmek isteyenler

Düzenli Zafiyet Tarama Neyi Kapsamaz?

Aşağıdaki başlıklar için beklenti netliği önemlidir; her biri ayrı scope, erişim veya doğrulama gerektirir.

  • Sızma Testinin yerine geçmez; business logic, authorization ve attack chain daha derin manuel değerlendirme ister.
  • Tek başına compliance garantisi vermez; teknik kontrol kanıtı sağlar.
  • Resmi PCI DSS external scan için PCI SSC onaylı ASV gerekebilir; kurumun PCI kapsamı ayrıca doğrulanır.
  • KVKK açısından tek bir teknik test "uyumluluk belgesi" oluşturmaz.
  • Credentialed scan ve cloud control plane review ayrı erişim modeli gerektirir.
  • Aktif scanning tamamen risksiz değildir; kritik sistemler için bakım penceresi ve stop condition belirlenir.

Konuyla ilgili yazılarımız

Periodic Vulnerability Scanning Hakkında Sıkça Sorulan Sorular

Tarama sıklığı nasıl seçilir?

Asset criticality, değişim hızı, compliance gereksinimi ve remediation kapasitesine göre belirlenir. Kritik veya sık değişen ortamlar için daha kısa periyot gerekebilir.

Her dönem aynı varlıklar mı taranır?

Karşılaştırılabilirlik için baseline scope korunur. Yeni veya kapanan varlıklar change record ile eklenir ya da çıkarılır.

Credentialed scan yapıyor musunuz?

Uygun erişim ve güvenli credential yönetimi sağlandığında planlanabilir. Kullanılacak hesabın minimum privilege ve rotation koşulları önceden tanımlanır.

Tarama sırasında hizmet kesintisi olur mu?

Risk rate limit ve scan profile ile azaltılır. Aktif scanning tamamen risksiz değildir; kritik sistemler için bakım penceresi, exclusion ve stop condition belirlenir.

Tüm bulgular manuel doğrulanır mı?

Validation seviyesi hizmet paketinde tanımlanır. Kritik ve yüksek öncelikli bulgular uzman incelemesine alınabilir. Tam manuel exploitation Sızma Testi scope'una girer.

Düzeltme sonrası re-scan var mı?

Re-scan sayısı ve penceresi teklif içinde netleştirilir. Düzeltme tamamlandıktan sonra ilgili bulgu yeniden kontrol edilir.

Periyodik tarama Sızma Testinin yerine geçer mi?

Hayır. Tarama bilinen zafiyet ve configuration risklerinde geniş coverage sağlar. Sızma Testi business logic, authorization ve attack chain üzerinde daha derin manuel değerlendirme yapar.

Siber güvenlik çalışmanızı
SECNODEX ile planlayın

İhtiyacınız tek bir uygulamanın testinden kurum genelinde bir Red Team çalışmasına kadar uzanabilir. Ekibimiz scope’u, kritik varlıkları ve beklenen çıktıları sizinle netleştirir. Ardından iş hedefinize ve risk önceliklerinize uygun, sınırları belirlenmiş bir çalışma planı sunar.