forumKonu aç

Açık kaynak saldırı yüzeyi yönetimi ile nereye kadar kendi başıma tarama yapabilirim?

PPınar B***Katılımcı
Görev
Teknik servis elemanı
Sektör
Ambalaj
Yapı
holding bünyesinde bir şirket
Katılım
Tem 2025
Mesaj
263
#1

Frankfurt merkezli otomotiv yedek parça ihracatı yapan 18 kişilik bir firmayız. Şirketimiz 9 yıldır aktif ve bu süre boyunca farklı projeler için açılmış 42 alt alan adımız, 12 adet sabit IP adresimiz ve unutulmuş test sunucularımız birikti. Bilgi güvenliğimizi sağlamak için kurumsal saldırı yüzeyi yönetimi hizmeti araştırdığımızda yıllık 6.000 ila 9.000 EUR arasında teklifler aldık. KOBİ ölçeğinde bu bütçeyi karşılamakta zorlandığımız için açık kaynaklı saldırı yüzeyi keşif araçlarıyla kendi envanterimizi kendimiz çıkarmaya karar verdik.

Linux sunucumuza kurduğumuz açık kaynak varlık keşif ve DNS tarama betikleriyle dışarıdan görünen sistemlerimizi listelemeyi başardık. Ancak işin sınırını çizmekte zorlanıyoruz. Halka açık DNS ve sertifika kayıtlarını sorgulamakta hukuki veya teknik sorun yok, fakat bu IP adreslerine aktif port taraması yapmak, açık servislerin sürümlerini sorgulamak ve otomatik zafiyet kontrolü çalıştırmak ne kadar güvenli? Almanya'daki veri merkezimizle veya servis sağlayıcımızla ters düşmeden kendi başımıza nereye kadar gidebiliriz ve hangi noktada profesyonel sızma testi hizmeti almak zorunlu hale gelir?

PPolat A***UzmanTopluluk üyesi
Katılım
Nis 2024
Mesaj
365
En çok yardımcı olan#2

Kısa cevap: Kendi adınıza kayıtlı alan adlarında pasif DNS keşfi ve temel port kontrolleri yapmanız tamamen yasaldır ancak agresif zafiyet taramaları altyapı sağlayıcınız nezdinde saldırı alarmı tetikleyebilir. Kendi açık kaynak araçlarınızla varlık envanterinizi çıkarmalı, bilmediğiniz açık portları kapatmalı fakat sömürü odaklı derin testleri ve iş mantığı açıklarını profesyonel bir sızma testi ekibine bırakmalısınız.

Açık kaynak saldırı yüzeyi araçları dışarıdan unutulmuş sunucuları ve test ortamlarını bulmak için mükemmeldir. Sertifika şeffaflık günlükleri, DNS eşleştirmeleri ve web başlıkları toplamak tamamen zararsızdır. Ancak aktif zafiyet tarayıcıları hedefe binlerce istek gönderir. Almanya'daki barındırma sözleşmelerinde genellikle önceden yazılı izin alınmamış otomatik zafiyet taramaları hizmet engelleme girişimi sayılarak IP seviyesinde engelleme ya da sözleşme feshine yol açabilir.

Kendi sınırınızı şu şekilde çizin: Envanter keşfi, sertifika kontrolü ve kapatılması unutulmuş portların tespiti şirket içi açık kaynak araçlarla sürekli yapılabilir. Buna karşılık kimlik doğrulama atlatma, yetki yükseltme ve sunucu içi yanal hareket gibi derin güvenlik testleri yalnızca sertifikalı uzmanlarca, veri merkezine resmi bildirim yapılarak gerçekleştirilmelidir.

BBeyza K***Katılımcı
Görev
Saha satış temsilcisi
Sektör
Reklam ve tanıtım
Yapı
iki şubeli işletme
Katılım
Şub 2024
Mesaj
6

Doki · Log yönetimi kurulumu · 2026

#3

Aktif tarama yaparken hız sınırına dikkat etmelisiniz. Saniyede yüzlerce paket basan bir tarama çalıştırırsanız veri merkezinin saldırı tespit sistemleri sunucunuzu otomatik izole eder. Taramaları tek kanal halinde ve istek aralarına gecikme koyarak çalıştırmanız gerekir.

VVildan D***Katılımcı
Görev
Kalite kontrol elemanı
Sektör
Elektrik-elektronik
Yapı
bölge bayisi
Katılım
Nis 2024
Mesaj
160

Doki · Oltalama farkındalık eğitimi · 2024

#4

Açık kaynak araçlarla sadece kapının açık olup olmadığını görürsünüz. yani kapının ardındaki verinin nasıl çalınabileceğini veya iki farklı servisin birleştiğinde nasıl açık yaratacağını bu araçlar söyleyemez. Sahte bi güvenlik hissine kapılmamak lazım.

TTolga Ş***Uzman
Görev
Üretim müdürü
Sektör
Hayvancılık
Yapı
imalathane
Katılım
May 2023
Mesaj
38
#5

Geçen yıl Berlin'deki sunucumuzda benzer bi açık kaynak tarayıcı çalıştırdım. Bir saat sonra barındırma firmasından kötü niyetli aktivite uyarısı aldık ve sunucu trafiğimiz askıya alındı. neyse durumu açıklayana kdr yarım gün sistemlerimiz kapalı kaldı.

ÖÖmer I***KatılımcıTopluluk üyesi
Katılım
Kas 2024
Mesaj
1
#6

İlk adım olarak pasif keşif araçlarıyla başlayın. Hiçbi sunucuya tek bi paket atmadan sadece genel internet kayıtlarından onlarca unutulmuş alt alan adı ve eski test sayfası yakalayabilirsiniz. Önce bunları kapatın.

SSena M***KatılımcıTopluluk üyesi
Katılım
Ara 2024
Mesaj
142
#7

veri merkezine önceden haaber verip kendi iplerinizi beyaz listeye aldırmadan agresif tarama başlatmayın derim, snra abuse departmanıyla uğraşırsınız.

GGamze K***KatılımcıTopluluk üyesi
Katılım
Eki 2022
Mesaj
3
#8

Kullandığınız sunucular tamamen size ait tahsisli sunucular mı yoksa paylaşımlı bulut makineleri mi? Paylaşımlı ortamlarda aynı IP bloğundaki diğer müşterileri etkileme riski nedeniyle kurallar çok daha katıdır.

LLeyla P***Katılımcı
Görev
Üretim planlama
Sektör
Bilişim hizmetleri
Yapı
yeni kurulmuş girişim
Katılım
Kas 2024
Mesaj
249
#9

Kendi mülkünüz bile olsa ağ katmanındaki aktif zafiyet taramalarında veri merkezinize resmi bildirim yapmadan işlem yapmayın.

BBarış C***Yeni üye
Görev
Tedarik zinciri yöneticisi
Sektör
Turizm
Yapı
iki şubeli işletme
Katılım
Tem 2026
Mesaj
249
#10

Kendi tecrübemi yazayım. Bunun cevabı sektöre göre çok değişiyor, genel geçer bir kural yok.

Sormaktan çekinmeyin, sormayan hep daha pahalıya ödüyor. Bu kadar, uzattıysam kusura bakmayın.

MMehmet M***Katılımcı
Görev
Dijital pazarlama uzmanı
Sektör
Eğitim
Yapı
bölge bayisi
Katılım
Kas 2025
Mesaj
302
#11

Bir şey sormak istiyorum. Yedeğin aynı ağda ve aynı kimlikle erişilebilir olması, onu hedefin parçası yapıyor.

YYasemin Y***KatılımcıTopluluk üyesi
Katılım
Eki 2023
Mesaj
3
#12

Bunu bilmiyordum. neyse bunun cevabı sektöre göre çok değişiyor genel geçer bi kural yok.

MMurat T***KatılımcıTopluluk üyesi
Katılım
Nis 2025
Mesaj
53
#13

aynı durumdayım o yüzden soruyorum. saldırı yüzeyi açık kaynak tarafında yapılan hata genelde geri dönülebilir ama pahalı.

ben olssam bu yoldan giderdim.

MMustafa P***Uzman
Görev
İçerik editörü
Sektör
E-ticaret
Yapı
300 kişilik kurum
Katılım
Ağu 2023
Mesaj
140
#14

Sırayla gitmek lazım. Güvenli olmak mutlak değil; saldırıyı uğraşmaya değmez hâle getirmek demek.

Ödeme bilgisi değişikliği asla geldiği kanaldan doğrulanmaz. Bu kadar, uzattıysam kusura bakmayın.

FFatma N***Katılımcı
Görev
Veri mühendisi
Yapı
tek kişilik işletme
Katılım
Nis 2024
Mesaj
142
#15

Şu noktada ayrılıyorum sizden. Yedeğin aynı ağda ve aynı kimlikle erişilebilir olması, onu hedefin parçası yapıyor.

Karar verirken en kötü senaryoyu da yazın, sadece iyisini değil. Tecrübeyle sabit.

OOnur M***Uzman
Görev
Muhasebe elemanı
Sektör
Plastik
Yapı
orta ölçekli işletme
Katılım
May 2023
Mesaj
7
#16

kesinlikle.. ama valla üstüne bi şey eklemek gerekirse: İzin ve kapsam yazlı değilse o test başlamasın.

RRıdvanKatılımcı
Görev
Bayi ağı yöneticisi
Yapı
bölge bayisi
Katılım
Mar 2024
Mesaj
92
#17

Yanlış anlamadıysam şunu diyorsunuz: saldırı yüzeyi açık kaynak tarafında yapılan hata genelde geri dönülebilir ama pahalı.

JJülide A***Katılımcı
Görev
Pazarlama müdürü
Sektör
Gayrimenkul
Yapı
tek kişilik işletme
Katılım
May 2024
Mesaj
134
#18

Doğru.

KKadir K***KatılımcıTopluluk üyesi
Katılım
Ara 2024
Mesaj
25
#19

konuyu toparlayayım, çünkü birkaç faklı cevap verildi ama güvenli olmak mutlak deil; saldırıyı uğraşmaya değmez hâle getirmek demek.

tecrübeyyle sabit.

AAslı U***KatılımcıTopluluk üyesi
Katılım
Nis 2026
Mesaj
61
#20

Bizde şöyle oldu. Olayların çoğu zafiyetten değil sızmış bir paroladan başlıyor.

Kendi durumunuz farklıysa tabii değişir.

Yanıt yaz