forumKonu aç

Sızma testi 30 günde düzeltin diyor: Normal açık kapatma süreleri gerçekçi mi?

RRabia Z***UzmanTopluluk üyesi
Katılım
May 2025
Mesaj
167
#1

Londra merkezli B2B yazılım ve danışmanlık hizmeti sunan küçük bir ekibiz. Şirketimizde altyapı ve kod geliştirmeden sorumlu sadece bir tam zamanlı yazılımcımız var. Bir kurumsal müşterimizin talebi üzerine geçtiğimiz ay 3.200 pound ödeyerek ilk kapsamlı harici sızma testimizi yaptırdık.

Test sonucunda önümüze gelen raporda 3 kritik, 7 yüksek ve 18 orta seviye olmak üzere toplam 28 güvenlik açığı listelenmiş. Raporu hazırlayan siber güvenlik firması, standart prosedür gereği tüm bulguların 30 gün içinde kapatılması gerektiğini, aksi takdirde yeniden doğrulama testinin olumsuz sonuçlanacağını bildirdi.

Tek bir yazılımcıyla hem rutin işleri yürütüp hem de 30 günde bu kadar açığı kapatmamız fiilen imkansız. Sektörde kabul gören gerçekçi açık kapatma süreleri nedir? Hangi açıkları derhal kapatıp hangilerini sonraki sprintlere erteleyebiliriz?

AAslı K***UzmanTopluluk üyesi
Katılım
Eki 2022
Mesaj
91
En çok yardımcı olan#2

Kısa cevap: Tek yazılımcısı olan bir ekibin 28 bulguyu 30 günde kapatması gerçekçi değildir ve sektör standartlarında da böyle katı bir zorunluluk yoktur. Güvenlik açıkları CVSS risk puanına ve iş riskine göre önceliklendirilmeli; kritik bulgular ilk iki haftada, yüksek seviyeli bulgular bir ayda, orta ve düşük seviyeler ise sonraki planlı sprintlere dağıtılmalıdır.

Öncelikle test firmasının belirttiği 30 günlük kural regülasyon kaynaklı bir zorunluluk değil, genellikle kendi sözleşmelerinde yer alan ücretsiz doğrulama testi hakkının geçerlilik süresidir. Firmayla iletişime geçerek bu süreyi esnetmelerini veya sadece kritik bulgular için kısmi doğrulama yapmalarını isteyebilirsiniz.

İş planınızı şu üç adıma göre yapılandırmalısınız: 1) Rapordaki 3 kritik açığı derhal ele alın. Bunlar doğrudan veri tabanına sızma, yetkisiz yönetici oturumu açma veya uzaktan kod çalıştırma gibi hemen sömürülebilir açıklardır. Bu üç maddeyi ilk 7 ila 14 gün içinde yazılım seviyesinde kesin olarak kapatın. 2) Yüksek seviyeli açıklar için geçici hafifletici önlemler devreye sokun. Kod tabanında derin bir mimari değişiklik gerekiyorsa, bulut güvenlik duvarı veya ters vekil kuralları tanımlayarak saldırı vektörünü dışarıdan engelleyin. Bu size kod tarafını düzeltmek için ilave bir iki ay kazandırır. 3) Orta seviye bulgular genelde bilgi sızdırma veya eksik güvenlik başlıkları gibi konulardır. Bunları kurumsal müşterinize gerekçeli bir güvenlik yol haritası sunarak sonraki çeyrek planına dahil ettiğinizi belirtin. Kurumsal taraflar mantıklı bir risk takvimini aceleye getirilmiş yamalara her zaman tercih eder.

MMert K***Uzman
Görev
Veri giriş elemanı
Sektör
Deri
Yapı
40 kişilik üretim firması
Katılım
Haz 2023
Mesaj
18
#3

Rapordaki orta seviyeli bulguların en az yarısı muhtemelen eksik HTTP güvenlik başlıkları, zayıf şifreleme algoritmaları veya yazılım sürüm ifşasıdır. Bunları kod yazmadan, doğrudan sunucu veya bulut vekil katmanındaki basit yapılandırma dosyalarından yarım günde topluca kapatabilirsiniz.

TTuğçe M***Katılımcı
Görev
Operasyon müdürü
Sektör
Lojistik
Yapı
iki şubeli işletme
Katılım
Oca 2023
Mesaj
362
#4

Test firmasını hemen arayın. 'Geliştirme kapasitemiz nedeniyle kritik ve yüksekleri kapatıp önce onlar icin doğrulama istiyoruz, orta seviyeler icin ek süre talep ediyoruz' deyin. Genelde sözleşme süresini 60 güne uzatmakta zorluk çıkarmazlar.

BBurcu S***Katılımcı
Görev
Veri giriş elemanı
Sektör
Hukuk
Yapı
yeni kurulmuş girişim
Katılım
Eyl 2023
Mesaj
224
#5

Sektörde genel kabul gören açık kapatma süreleri şöyledir: 1) Kritik açıklar en geç 7 ile 14 gün içinde, 2) Yüksek riskli açıklar en geç 30 gün içinde, 3) Orta riskli açıklar 60 ile 90 gün içinde, 4) Düşük riskli açıklar ise 180 gün veya uygun bir bakım döneminde kapatılır.

edit: birkaç yazım hatasını düzelttim.

ZZafer K***Katılımcı
Görev
Klinik yöneticisi
Sektör
Hukuk
Yapı
bölge bayisi
Katılım
Kas 2023
Mesaj
344
#6

Test firmaları kendi takvimleri aksamasın ve dosyayı çabuk kapatsınlar diye '30 gün içinde hepsi bitmeli' baskısı kurar. Hiçbi B2B müşteri mantıklı bi gerekçe sunduğunuzda orta seviye bi açık yüzünden sözleşmeyi iptal etmez, panikle yanlış kod yazmayın.

SSena S***KatılımcıTopluluk üyesi
Katılım
May 2023
Mesaj
175
#7

tek yazılımcıya 28 açık yüklerseniz hem ana ürünün teslimatı aksar hem de panikle yapılan yamalar yeni güvenlik açıkları doğurur sonar sadece kritik olan 3 maddeye odaklanmasını söyleyin.

GGürkan Y***KatılımcıTopluluk üyesi
Katılım
Tem 2023
Mesaj
8
#8

İki yıl önce benzer bi rapor aldığımızda tek geliştiricimizi üç hafta boyunca tamamen sızma testi maddelerine gömdük... Sonuçta yayına çıkması gereken müşteri özellikleri bi ay gecikti ve şirketin nakit akışı bozuldu. Sonradan anladık ki rapordaki 15 orta seviye açık aslında tamamen iç ağ kısıtlamasıyla hafifletilebilecek şeylermiş. neyse önceliğiniz her zaman doğrudan para kazandıran işler ile gerçek saldırı riski arasında denge kurmak olmalı.

MMehmet B***Katılımcı
Görev
Müşteri hizmetleri temsilcisi
Sektör
İnşaat
Yapı
120 kişilik şirket
Katılım
Kas 2023
Mesaj
7

Doki · Güvenlik açığı taraması · 2023

#9

Müşterinize sunmak üzere bir Güvenlik İyileştirme Planı hazırlayınız. Bu belgede kritik ve yüksek açıkların hedeflenen kapatılma tarihlerini, orta seviye açıklar için ise alınan geçici önlemleri madde madde belirtmeniz kurumsal uyum süreçleri açısından yeterli karşılanacaktır.

YYiğit B***Uzman
Görev
Kalite kontrol elemanı
Sektör
Tekstil
Yapı
40 kişilik üretim firması
Katılım
May 2023
Mesaj
70
#10

Kritik olan üç maddeyi hemen kapatın gerisi için müşteriye üç aylık takvim iletin.

CCaner K***VeteranTopluluk üyesi
Katılım
May 2023
Mesaj
21
#11

Yukarıdaki cevap işin özünü söylemiş. Bunu baştan yazılı hâle getirmezseniz sonra tartışma çıkıyor.

IIrmak M***Katılımcı
Görev
Teknik servis elemanı
Sektör
Danışmanlık
Yapı
tek kişilik işletme
Katılım
Nis 2023
Mesaj
104

Doki · Yedekleme kurulumu · 2023

#12

cok teseuurler bugun deneyecegim

NNuri N***KatılımcıTopluluk üyesi
Katılım
Kas 2023
Mesaj
4
#13

ben de merak ediyorum.

HHakan B***Uzman
Görev
İnsan kaynakları uzmanı
Sektör
Plastik
Yapı
yeni kurulmuş girişim
Katılım
Oca 2026
Mesaj
409
#14

Çok teşekurler, bugün deneyeceğim. valla açık kapatma süreleri konusunda acele eden herkez aynı yerde takılıyor.

Bildirim yolu uzunsa bildirim gelmiyor; gelmeyen bildirim geç fark edilen olay demek... Yanlışım varsa düzeltin.

ÖÖzge A***Katılımcı
Görev
Stüdyo kurucusu
Sektör
Danışmanlık
Yapı
bölge bayisi
Katılım
Ağu 2024
Mesaj
1
#15

buradan gidecekseniz şunu baştan halledin. açık kapatma süreleri tarafında yapılan hata genelde geri dönülebilir ama pahalı.

GGizem M***Katılımcı
Görev
Endüstri mühendisi
Yapı
zincir mağaza
Katılım
Haz 2024
Mesaj
96
#16

Bunun bir de ölçüm tarafı var. Küçük bir deneme ile başlayın, tamamını bir anda bağlamayın.

Ben olsam bu yoldan giderdim.

AAycan K***Katılımcı
Görev
Mağaza müdürü
Sektör
Catering
Yapı
20 kişilik firma
Katılım
Mar 2024
Mesaj
132
#17

Bende tam tersi oldu, o yüzden yazıyorum. Olayların çoğu zafiyetten değil, sızmış bi paroladan başlıyor.

İki hafta boyunca not tutmak, altı aylık tahminden iyi sonuç veriyor. Yanlışım varsa düzeltin.

CCeren B***Katılımcı
Görev
Satış müdürü
Sektör
Hukuk
Yapı
yeni kurulmuş girişim
Katılım
Oca 2025
Mesaj
282
#18

Kaydettim.

SSultan G***Yeni üye
Görev
Veri analisti
Sektör
Tekstil
Yapı
iki şubeli işletme
Katılım
Haz 2026
Mesaj
135
#19

Bunu duyalı çok oldu ama bizde hiç böyle olmadı. Küçük ölçekte işe yarayan çözüm büyüyünce çöküyor, bunu geç öğrendim.

Envanter çıkarmadan alınan önlem, görmediğiniz kapıyı açık bırakıyor.

FFatma G***KatılımcıTopluluk üyesi
Katılım
Mar 2023
Mesaj
24
#20

aynı haatyı yapmayın diye yazıyorum ama bu arada yedeğin aynı ağda ve aynı kimlikle erişilebilir olması onu hedefin parçası yapıyor.

bu kdr, uzattıysam kusura bakmayın.

Bu konu kapatıldı.Nöbetçi konuyu çözüme ulaşmış olarak işaretledi. Benzer bir durumunuz varsa yeni konu açabilirsiniz.
Konu aç