Domain ve Subdomain
Ana domain, bağlı subdomain, yeni DNS kaydı ve kullanılmayan hostname ilişkileri değerlendirilir. Varlığın gerçekten kuruma ait olup olmadığı ownership sinyalleriyle doğrulanmaya çalışılır.
Koruyamadığınız varlıkların önemli bir kısmı, envanterde olmayanlardır. Yeni açılan bir subdomain, unutulmuş bir test sistemi, süresi dolmak üzere olan certificate veya internete yanlışlıkla açılan servis kısa sürede yeni bir attack path oluşturabilir. SECNODEX external attack surface üzerindeki varlıkları keşfetmenize, değişiklikleri izlemenize ve zafiyetleri iş bağlamıyla önceliklendirmenize yardımcı olur. Amaç her gün büyüyen bir liste üretmek değil; hangi exposure noktasının neden önce ele alınması gerektiğini göstermektir.
Hızlı İletişim
Talebinizi iş günü içinde inceler, ihtiyacınızı netleştirecek kapsam görüşmesini ekibimizle birlikte planlarız.
Geleneksel scanner verilen listeyi tarar; EASM önce "Bize ait olup listede olmayan ne var?" sorusuna cevap arar.
Attack Surface Management, kurumun dışarıdan görülebilen dijital varlıklarını sürekli keşfetme, sınıflandırma, değişiklikleri izleme ve riskleri önceliklendirme sürecidir. Bu yaklaşım özellikle hızlı büyüyen, cloud kullanan, çok sayıda marka veya subsidiary yöneten ve deployment sıklığı yüksek kurumlarda önemlidir. Asset inventory ile internet gerçeği arasındaki fark büyüdükçe shadow IT ve unknown exposure riski artar.
Bir zafiyetin teknik severity'si önemlidir, ancak remediation sırasını tek başına belirlemez. CVSS skoru yüksek ancak internete kapalı bir servis ile KEV listesinde bulunan, dışarıdan erişilebilir ve kritik iş akışını etkileyen başka bir zafiyet aynı sıraya konmamalıdır. SECNODEX önceliklendirme yaklaşımında şu sinyaller birlikte ele alınır:
External attack surface görünümü, aşağıdaki varlık ve sinyal türlerini kapsar. Her açık port otomatik olarak zafiyet değildir; exposure bağlamı ayrıca değerlendirilir.
Ana domain, bağlı subdomain, yeni DNS kaydı ve kullanılmayan hostname ilişkileri değerlendirilir. Varlığın gerçekten kuruma ait olup olmadığı ownership sinyalleriyle doğrulanmaya çalışılır.
İnternete açık host, port, protocol, service banner ve version sinyalleri attack surface görünümüne eklenir. Servisin amacı ve exposure bağlamı ayrıca değerlendirilir.
Web uygulamaları, login panelleri, API endpoint sinyalleri, test ortamları ve unutulmuş deployment noktaları sınıflandırılır. Manuel validation veya derin uygulama testi ayrı scope gerektirebilir.
Certificate Transparency verileri, certificate süresi, hostname ilişkileri ve TLS configuration işaretleri yeni varlık keşfi ve değişim takibi için kullanılır.
Cloud üzerinde yayımlanan internet-facing varlıklar, CDN, storage endpoint ve third-party service ilişkileri görünür hâle getirilebilir. Cloud account içindeki tüm permission yapısı EASM ile otomatik kapsanmış sayılmaz.
Sahibi belli olmayan test sistemi, eski campaign domain'i, unutulmuş service veya artık kullanılmayan DNS kaydı incelenir. Ownership net değilse remediation öncesi ilgili ekip doğrulaması gerekir.
Service version, exposed panel, zayıf TLS, default page, public artifact ve bilinen CVE ilişkileri değerlendirilir. Scanner sonucu doğrudan kesin bulgu kabul edilmez.
Platform verisi karar desteğidir; kritik exposure ve yüksek etkili bulgular uzman incelemesiyle birleştirilir. Kullanılacak araç, lisans modeli ve hizmet katmanı teklif sırasında ayrı ayrı netleştirilir.
Domain, subdomain, cloud ve diğer internet-facing varlıkların attack surface görünürlüğü sağlanır. Sürekli keşif, exposure değişimi ve CVSS/EPSS/KEV bağlamıyla önceliklendirme uygulanır.
Uygun web ve API kapsamlarında bulgular request/response kanıtı, tekrar üretim bilgisi ve remediation bağlamıyla doğrulanır. Validation seviyesi proje scope'una göre belirlenir.
Kritik exposure noktaları, ownership belirsizlikleri ve yüksek etkili bulgular uzman incelemesi gerektirir. Manuel Sızma Testi gereken alanlar ayrıca scope edilir.
Önceliklendirme yalnızca teknik severity ile değil; exploit olasılığı, aktif exploitation, internet erişilebilirliği ve iş bağlamıyla birlikte yapılır. EASM yeni attack surface değişikliğini bulur, Sızma Testi ise kritik alanı derinlemesine değerlendirir; en iyi sonuç çoğu zaman ikisinin birlikte kullanılmasıyla elde edilir.
Çalıştığımız Standartlar
Güncel external asset inventory
Yeni ve değişen varlık kayıtları
Ownership belirsizliği ve shadow IT görünümü
Internet-facing service ve certificate görünümü
Bilinen zafiyet ve misconfiguration bulguları
CVSS, EPSS, KEV ve asset context ile risk önceliği
Kritik bulgular için uzman validation notu
Remediation backlog'u ve dönemsel exposure özeti
Sızma Testi önerilen yüksek riskli alanlar
Ana domain, IP range, ASN, subsidiary, marka ve bilinen varlık listesi alınır. Üçüncü taraf sahipliği ve test yetkisi ayrıştırılır.
DNS, certificate, host, service ve internet intelligence sinyalleri kullanılarak bilinen envanterin dışındaki olası varlıklar bulunur.
Varlık türü, environment, business owner, internet exposure ve criticality bilgisiyle sınıflandırma yapılır. Ownership belirsiz kayıtlar ayrıca işaretlenir.
Onaylı varlıklarda bilinen zafiyet, configuration ve exposure kontrolleri yürütülür. Sonuçlar CVSS, EPSS, KEV ve asset context ile zenginleştirilir.
Kritik sonuçlar manual review ile değerlendirilir. False positive veya alakasız third-party asset kayıtları ayrıştırılır.
Riskler owner ve öncelik bilgisiyle takip edilir. Kapanan, devam eden ve yeniden açılan exposure noktaları görünür hâle getirilir.
Çok sayıda domain, subdomain ve internet-facing varlık yöneten kurumlar
Cloud ve DevOps hızı nedeniyle envanteri sık değişen ekipler
Holding ve group company attack surface'ini merkezi görmek isteyenler
Shadow IT ve forgotten asset riski bulunan organizasyonlar
Remediation ekibine temiz ve bağlamlandırılmış backlog vermek isteyen CISO ve SOC ekipleri
M&A veya vendor exposure değerlendirmesinde external görünürlük arayan kurumlar
Aşağıdaki başlıklar EASM yaklaşımının otomatik parçası değildir; her biri ayrı erişim, scope veya doğrulama gerektirir.
Hayır. EASM yaklaşımı bilinen seed data üzerinden ilişkili varlıkları keşfetmeyi hedefler. Ancak her bulunan kaydın kuruma ait olduğu varsayılmaz; ownership validation gerekir.
Scan profile ve rate limit production güvenliği gözetilerek yapılandırılır. Aktif test hiçbir zaman tamamen risksiz kabul edilmez. Kritik sistemler ve yasaklı yöntemler scope içinde ayrıca tanımlanır.
Hizmet modeline göre kritik ve yüksek öncelikli sonuçlar uzman incelemesine alınabilir. Tüm düşük seviyeli sinyallerin manuel Sızma Testi kapsamına girdiği varsayılmamalıdır.
Temel odak internet-facing attack surface'tir. Internal asset ve credentialed scan ayrı erişim ve scope gerektirir.
Evet. Internet exposure, asset criticality, KEV, EPSS, authentication ve attack chain etkisi teknik severity'den farklı bir iş önceliği oluşturabilir.
Resmi PCI DSS external scan gereksinimlerinde PCI SSC tarafından onaylı ASV kullanılması gerekebilir. Secnodex hizmetinin bu ihtiyaca uygunluğu teklif öncesinde ayrıca doğrulanmalıdır.
İhtiyacınız tek bir uygulamanın testinden kurum genelinde bir Red Team çalışmasına kadar uzanabilir. Ekibimiz scope’u, kritik varlıkları ve beklenen çıktıları sizinle netleştirir. Ardından iş hedefinize ve risk önceliklerinize uygun, sınırları belirlenmiş bir çalışma planı sunar.