Skip to main content

Zafiyet Tarama ve Attack Surface Management

Koruyamadığınız varlıkların önemli bir kısmı, envanterde olmayanlardır. Yeni açılan bir subdomain, unutulmuş bir test sistemi, süresi dolmak üzere olan certificate veya internete yanlışlıkla açılan servis kısa sürede yeni bir attack path oluşturabilir. SECNODEX external attack surface üzerindeki varlıkları keşfetmenize, değişiklikleri izlemenize ve zafiyetleri iş bağlamıyla önceliklendirmenize yardımcı olur. Amaç her gün büyüyen bir liste üretmek değil; hangi exposure noktasının neden önce ele alınması gerektiğini göstermektir.

Hızlı İletişim

Hizmet Talebinizi Bırakın

Talebinizi iş günü içinde inceler, ihtiyacınızı netleştirecek kapsam görüşmesini ekibimizle birlikte planlarız.

Bilgileriniz KVKK kapsamında yalnızca talebinizi değerlendirmek amacıyla işlenir.

Attack Surface Management Nedir?

Geleneksel scanner verilen listeyi tarar; EASM önce "Bize ait olup listede olmayan ne var?" sorusuna cevap arar.

  • CVSS v4.0 teknik severity ve EPSS exploit olasılığı
  • CISA KEV içinde aktif exploitation bilgisi
  • Varlığın internetten erişilebilirliği ve authentication gereksinimi
  • Public exploit veya exploitation sinyali
  • Asset criticality ve business owner bilgisi
  • İlgili verinin hassasiyeti ve mevcut compensating control
  • Exposure süresi ve değişim hızı

Attack Surface Management, kurumun dışarıdan görülebilen dijital varlıklarını sürekli keşfetme, sınıflandırma, değişiklikleri izleme ve riskleri önceliklendirme sürecidir. Bu yaklaşım özellikle hızlı büyüyen, cloud kullanan, çok sayıda marka veya subsidiary yöneten ve deployment sıklığı yüksek kurumlarda önemlidir. Asset inventory ile internet gerçeği arasındaki fark büyüdükçe shadow IT ve unknown exposure riski artar.

Bir zafiyetin teknik severity'si önemlidir, ancak remediation sırasını tek başına belirlemez. CVSS skoru yüksek ancak internete kapalı bir servis ile KEV listesinde bulunan, dışarıdan erişilebilir ve kritik iş akışını etkileyen başka bir zafiyet aynı sıraya konmamalıdır. SECNODEX önceliklendirme yaklaşımında şu sinyaller birlikte ele alınır:

Neleri Görünür Hâle Getiriyoruz?

External attack surface görünümü, aşağıdaki varlık ve sinyal türlerini kapsar. Her açık port otomatik olarak zafiyet değildir; exposure bağlamı ayrıca değerlendirilir.

Domain ve Subdomain

Ana domain, bağlı subdomain, yeni DNS kaydı ve kullanılmayan hostname ilişkileri değerlendirilir. Varlığın gerçekten kuruma ait olup olmadığı ownership sinyalleriyle doğrulanmaya çalışılır.

IP, Host, Port ve Servis

İnternete açık host, port, protocol, service banner ve version sinyalleri attack surface görünümüne eklenir. Servisin amacı ve exposure bağlamı ayrıca değerlendirilir.

Web ve API Varlıkları

Web uygulamaları, login panelleri, API endpoint sinyalleri, test ortamları ve unutulmuş deployment noktaları sınıflandırılır. Manuel validation veya derin uygulama testi ayrı scope gerektirebilir.

Certificate ve TLS İlişkileri

Certificate Transparency verileri, certificate süresi, hostname ilişkileri ve TLS configuration işaretleri yeni varlık keşfi ve değişim takibi için kullanılır.

Cloud ve Third-Party Exposure

Cloud üzerinde yayımlanan internet-facing varlıklar, CDN, storage endpoint ve third-party service ilişkileri görünür hâle getirilebilir. Cloud account içindeki tüm permission yapısı EASM ile otomatik kapsanmış sayılmaz.

Shadow IT ve Orphaned Asset

Sahibi belli olmayan test sistemi, eski campaign domain'i, unutulmuş service veya artık kullanılmayan DNS kaydı incelenir. Ownership net değilse remediation öncesi ilgili ekip doğrulaması gerekir.

Known Vulnerability ve Misconfiguration

Service version, exposed panel, zayıf TLS, default page, public artifact ve bilinen CVE ilişkileri değerlendirilir. Scanner sonucu doğrudan kesin bulgu kabul edilmez.

SECNODEX Çözüm Katmanları

Platform verisi karar desteğidir; kritik exposure ve yüksek etkili bulgular uzman incelemesiyle birleştirilir. Kullanılacak araç, lisans modeli ve hizmet katmanı teklif sırasında ayrı ayrı netleştirilir.

01

Sürekli Asset Discovery

Domain, subdomain, cloud ve diğer internet-facing varlıkların attack surface görünürlüğü sağlanır. Sürekli keşif, exposure değişimi ve CVSS/EPSS/KEV bağlamıyla önceliklendirme uygulanır.

02

Web ve API Validation

Uygun web ve API kapsamlarında bulgular request/response kanıtı, tekrar üretim bilgisi ve remediation bağlamıyla doğrulanır. Validation seviyesi proje scope'una göre belirlenir.

03

Uzman Validation

Kritik exposure noktaları, ownership belirsizlikleri ve yüksek etkili bulgular uzman incelemesi gerektirir. Manuel Sızma Testi gereken alanlar ayrıca scope edilir.

Risk Önceliklendirme Çerçevesi

Önceliklendirme yalnızca teknik severity ile değil; exploit olasılığı, aktif exploitation, internet erişilebilirliği ve iş bağlamıyla birlikte yapılır. EASM yeni attack surface değişikliğini bulur, Sızma Testi ise kritik alanı derinlemesine değerlendirir; en iyi sonuç çoğu zaman ikisinin birlikte kullanılmasıyla elde edilir.

Çalıştığımız Standartlar

  • CVSS v4.0
  • EPSS
  • CISA KEV
  • CVE
  • Certificate Transparency
  • External Attack Surface Management (EASM)

Çıktılar

  • Güncel external asset inventory

  • Yeni ve değişen varlık kayıtları

  • Ownership belirsizliği ve shadow IT görünümü

  • Internet-facing service ve certificate görünümü

  • Bilinen zafiyet ve misconfiguration bulguları

  • CVSS, EPSS, KEV ve asset context ile risk önceliği

  • Kritik bulgular için uzman validation notu

  • Remediation backlog'u ve dönemsel exposure özeti

  • Sızma Testi önerilen yüksek riskli alanlar

Çalışma Süreci

  1. 1

    Seed Data ve Ownership

    Ana domain, IP range, ASN, subsidiary, marka ve bilinen varlık listesi alınır. Üçüncü taraf sahipliği ve test yetkisi ayrıştırılır.

  2. 2

    Asset Discovery

    DNS, certificate, host, service ve internet intelligence sinyalleri kullanılarak bilinen envanterin dışındaki olası varlıklar bulunur.

  3. 3

    Classification

    Varlık türü, environment, business owner, internet exposure ve criticality bilgisiyle sınıflandırma yapılır. Ownership belirsiz kayıtlar ayrıca işaretlenir.

  4. 4

    Scan ve Enrichment

    Onaylı varlıklarda bilinen zafiyet, configuration ve exposure kontrolleri yürütülür. Sonuçlar CVSS, EPSS, KEV ve asset context ile zenginleştirilir.

  5. 5

    Validation ve Triage

    Kritik sonuçlar manual review ile değerlendirilir. False positive veya alakasız third-party asset kayıtları ayrıştırılır.

  6. 6

    Remediation Takibi

    Riskler owner ve öncelik bilgisiyle takip edilir. Kapanan, devam eden ve yeniden açılan exposure noktaları görünür hâle getirilir.

Kimler İçin Uygundur?

Çok sayıda domain, subdomain ve internet-facing varlık yöneten kurumlar

Cloud ve DevOps hızı nedeniyle envanteri sık değişen ekipler

Holding ve group company attack surface'ini merkezi görmek isteyenler

Shadow IT ve forgotten asset riski bulunan organizasyonlar

Remediation ekibine temiz ve bağlamlandırılmış backlog vermek isteyen CISO ve SOC ekipleri

M&A veya vendor exposure değerlendirmesinde external görünürlük arayan kurumlar

Zafiyet Tarama Neyi Kapsamaz?

Aşağıdaki başlıklar EASM yaklaşımının otomatik parçası değildir; her biri ayrı erişim, scope veya doğrulama gerektirir.

  • Temel odak internet-facing attack surface'tir; internal asset ve credentialed scan ayrı erişim ve scope gerektirir.
  • Her açık port otomatik zafiyet değildir; scanner sonucu doğrudan kesin bulgu kabul edilmez.
  • Bulunan her kaydın kuruma ait olduğu varsayılmaz; ownership validation gerekir.
  • Cloud account içindeki tüm permission yapısı EASM ile otomatik kapsanmaz.
  • Tüm düşük seviyeli sinyallerin manuel Sızma Testi kapsamına girdiği varsayılmamalıdır.
  • Resmi PCI DSS external scan için PCI SSC onaylı ASV gerekebilir; uygunluk teklif öncesinde ayrıca doğrulanır.

Continuous External Exposure Hakkında Sıkça Sorulan Sorular

Sadece bize verdiğimiz varlıkları mı tarıyorsunuz?

Hayır. EASM yaklaşımı bilinen seed data üzerinden ilişkili varlıkları keşfetmeyi hedefler. Ancak her bulunan kaydın kuruma ait olduğu varsayılmaz; ownership validation gerekir.

Tarama production sistemine zarar verir mi?

Scan profile ve rate limit production güvenliği gözetilerek yapılandırılır. Aktif test hiçbir zaman tamamen risksiz kabul edilmez. Kritik sistemler ve yasaklı yöntemler scope içinde ayrıca tanımlanır.

Her bulgu manuel doğrulanıyor mu?

Hizmet modeline göre kritik ve yüksek öncelikli sonuçlar uzman incelemesine alınabilir. Tüm düşük seviyeli sinyallerin manuel Sızma Testi kapsamına girdiği varsayılmamalıdır.

EASM iç ağ varlıklarını da kapsar mı?

Temel odak internet-facing attack surface'tir. Internal asset ve credentialed scan ayrı erişim ve scope gerektirir.

CVSS skoru düşük bir bulgu öncelikli olabilir mi?

Evet. Internet exposure, asset criticality, KEV, EPSS, authentication ve attack chain etkisi teknik severity'den farklı bir iş önceliği oluşturabilir.

Bu hizmet PCI DSS için ASV scan yerine geçer mi?

Resmi PCI DSS external scan gereksinimlerinde PCI SSC tarafından onaylı ASV kullanılması gerekebilir. Secnodex hizmetinin bu ihtiyaca uygunluğu teklif öncesinde ayrıca doğrulanmalıdır.

Siber güvenlik çalışmanızı
SECNODEX ile planlayın

İhtiyacınız tek bir uygulamanın testinden kurum genelinde bir Red Team çalışmasına kadar uzanabilir. Ekibimiz scope’u, kritik varlıkları ve beklenen çıktıları sizinle netleştirir. Ardından iş hedefinize ve risk önceliklerinize uygun, sınırları belirlenmiş bir çalışma planı sunar.