External Infrastructure
İnternete açık IP, host, port, service ve version sinyalleri değerlendirilir. Bilinen CVE ve configuration riskleri onaylı scope içinde taranır.
Bir sistemin geçen çeyrekte temiz görünmesi bugün de aynı durumda olduğu anlamına gelmez. Yeni CVE'ler yayımlanır, configuration değişir, servisler güncellenir ve remediation sırasında başka bir exposure oluşabilir. SECNODEX önceden belirlenen kapsamı aylık, iki aylık veya çeyreklik periyotlarda yeniden değerlendirir; her dönemde yeni, devam eden ve kapatılan bulguları karşılaştırır, kritik sonuçları gözden geçirir ve remediation ilerlemesini görünür hâle getirir.
Hızlı İletişim
Talebinizi iş günü içinde inceler, ihtiyacınızı netleştirecek kapsam görüşmesini ekibimizle birlikte planlarız.
Tek seferlik scan o tarihteki görünümü verir; periyodik model riskin zaman içinde nasıl değiştiğini gösterir.
Düzenli Zafiyet Tarama, tanımlı varlık setinin belirli aralıklarla tekrar taranması ve sonuçların önceki dönemlerle karşılaştırılmasıdır. Bu hizmetin değeri yalnızca taramanın tekrar edilmesinde değildir; aynı kapsam, benzer scan profile ve kayıtlı istisnalar kullanıldığında dönemler arasında anlamlı bir karşılaştırma yapılabilir:
Kapsam, onaylı varlık seti ve sağlanan erişim modeline göre belirlenir. Aşağıdaki katmanlar tekli veya birleşik olarak planlanabilir.
İnternete açık IP, host, port, service ve version sinyalleri değerlendirilir. Bilinen CVE ve configuration riskleri onaylı scope içinde taranır.
Gerekli network erişimi ve scanner placement sağlandığında internal server, endpoint ve network service varlıklarında credentialed veya non-credentialed scan planlanabilir.
Web ve API varlıklarında otomatik güvenlik kontrolleri uygulanabilir. Business logic ve karmaşık authorization testleri tam Sızma Testi kapsamı gerektirir.
TLS version, cipher, certificate validity, hostname uyumu ve ilgili configuration sinyalleri kontrol edilebilir.
Scope içindeki DNS record, dangling record ve yanlış yönlendirme sinyalleri incelenebilir. Subdomain takeover sonucu manuel validation gerektirebilir.
Uygun credential ve güvenli erişim sağlandığında local package, missing patch ve configuration coverage artırılabilir. Credential yönetimi ve minimum privilege yaklaşımı proje öncesi belirlenir.
Cloud control plane review, internet-facing scan'den ayrı bir erişim modeli gerektirir. IAM, storage ve network configuration kontrolleri isteniyorsa ayrıca scope edilir.
İki model birbirini tamamlar: EASM yeni varlığı bulur, periyodik tarama belirli asset setinde karşılaştırılabilir dönem raporu üretir.
Aylık, iki aylık veya çeyreklik sıklıkta, önceden sabitlenen varlık setinde çalışır. Ana çıktı dönem raporu ve diff'tir; periyodik kontrol, trend ve audit evidence için uygundur. Daha stabil ve tanımlı envanterlere oturur.
Sürekli veya yüksek sıklıkta çalışır ve asset discovery ile genişler. Ana çıktı yeni asset ve exposure alert'idir; cloud ve internet-facing varlığı sık değişen kurumlar için uygundur.
CVSS teknik severity için ortak bir dil sağlar, ancak iş önceliği için yeterli değildir; internet/internal erişilebilirlik, asset criticality, KEV kaydı, EPSS olasılığı, public exploit, compensating control ve bulgunun yaşı birlikte değerlendirilir. Periyodik tarama raporları ISO 27001, SOC 2, PCI DSS ve kurum içi audit süreçlerinde teknik kontrol kanıtı olarak kullanılabilir; ancak tarama hizmeti tek başına compliance garantisi vermez.
Çalıştığımız Standartlar
Scope ve scan tarihi
Asset bazlı bulgu listesi
CVSS, EPSS ve KEV bağlamı
Kritik bulgular için validation notu
Yeni, devam eden, kapatılan ve yeniden açılan bulgular
Önceki dönemle karşılaştırmalı değişim özeti
Remediation yaşı ve owner görünümü
Yönetici özeti ve teknik remediation önerileri
Re-scan sonucu ve (plana dâhilse) yıllık trend özeti
Asset listesi, owner, criticality, scan profile, authentication modeli, exclusion ve bakım penceresi belirlenir. İlk tarama sonraki dönemlerin baseline'ını oluşturur.
Değişen IP, kapanan varlık, yeni sistem ve istisnalar müşteriyle doğrulanır. Scope değişikliği rapor karşılaştırmasını etkileyebileceği için ayrıca kaydedilir.
Onaylı profile ile tarama yapılır. Rate limit, çalışma saatleri ve production hassasiyeti Rules of Engagement içinde uygulanır.
Kritik sonuçlar uzman tarafından gözden geçirilir. Bulgular CVSS, EPSS, KEV, asset criticality ve exposure bağlamıyla zenginleştirilir.
Yeni, devam eden, yeniden açılan ve kapatılan bulgular karşılaştırılır. Scope değişiklikleri ile gerçek risk değişiklikleri birbirinden ayrılır.
Plan kapsamındaysa düzeltme sonrasında re-scan yapılır; sonuç ticket durumu yerine teknik gözlemle güncellenir. Kritik riskler, remediation gecikmeleri ve sonraki dönem öncelikleri ilgili ekiplerle ele alınır.
Tanımlı ve nispeten stabil varlık envanteri bulunan kurumlar
Aylık veya çeyreklik remediation takibi yapmak isteyen ekipler
Internal ve external scan süreçlerini düzenli yürütmek isteyen organizasyonlar
Audit için tarihli teknik kontrol kanıtı arayan kurumlar
Çok sayıda bulguda dönemsel farkı ve remediation yaşını görmek isteyen CISO ekipleri
Sızma Testleri arasındaki dönemde temel güvenlik hijyenini takip etmek isteyenler
Aşağıdaki başlıklar için beklenti netliği önemlidir; her biri ayrı scope, erişim veya doğrulama gerektirir.
Konuyla ilgili yazılarımız
Asset criticality, değişim hızı, compliance gereksinimi ve remediation kapasitesine göre belirlenir. Kritik veya sık değişen ortamlar için daha kısa periyot gerekebilir.
Karşılaştırılabilirlik için baseline scope korunur. Yeni veya kapanan varlıklar change record ile eklenir ya da çıkarılır.
Uygun erişim ve güvenli credential yönetimi sağlandığında planlanabilir. Kullanılacak hesabın minimum privilege ve rotation koşulları önceden tanımlanır.
Risk rate limit ve scan profile ile azaltılır. Aktif scanning tamamen risksiz değildir; kritik sistemler için bakım penceresi, exclusion ve stop condition belirlenir.
Validation seviyesi hizmet paketinde tanımlanır. Kritik ve yüksek öncelikli bulgular uzman incelemesine alınabilir. Tam manuel exploitation Sızma Testi scope'una girer.
Re-scan sayısı ve penceresi teklif içinde netleştirilir. Düzeltme tamamlandıktan sonra ilgili bulgu yeniden kontrol edilir.
Hayır. Tarama bilinen zafiyet ve configuration risklerinde geniş coverage sağlar. Sızma Testi business logic, authorization ve attack chain üzerinde daha derin manuel değerlendirme yapar.
İhtiyacınız tek bir uygulamanın testinden kurum genelinde bir Red Team çalışmasına kadar uzanabilir. Ekibimiz scope’u, kritik varlıkları ve beklenen çıktıları sizinle netleştirir. Ardından iş hedefinize ve risk önceliklerinize uygun, sınırları belirlenmiş bir çalışma planı sunar.