forumKonu aç

Denetim öncesi ağ güvenliği testi yapmak istiyorum, nereden başlamalıyım?

SSultan Ö***Uzman
Görev
Veri giriş elemanı
Sektör
Spor ve fitness
Yapı
yeni kurulmuş girişim
Katılım
Şub 2023
Mesaj
10
#1

Lyon'da 12 kişilik bir mimarlık ve proje yönetim ofisimiz var. Önümüzdeki ay büyük bir kamu ihalesi öncesinde zorunlu bir bağımsız siber güvenlik denetiminden geçeceğiz. Bu denetim bize yaklaşık 3.500 euroya mal olacak ve olası açıklıklar yüzünden denetimden kalıp tekrar ücret ödemek ya da projeyi kaybetmek istemiyoruz.

Ofisimizde bir adet yerel dosya sunucusu, çalışanların bağlandığı kablosuz ağ ve uzaktan çalışanlar için dışarıya açık basit bir VPN erişimimiz var. Dışarıdan gelecek denetçiler gelmeden önce kendi ağımızdaki bariz açıkları, açık unutulmuş portları veya zafiyetleri kendimiz kontrol etmek istiyoruz.

Bunu şirket içinde temel teknik seviyedeki bir çalışanla, pahalı lisans paraları ödemeden veya ücretsiz açık kaynaklı araçlarla nasıl yapabiliriz? Kendimiz denerken ağı istemeden çökertme veya cihazları kilitleme riskiyle karşılaşır mıyız?

ÖÖzge T***Katılımcı
Görev
Kalite kontrol elemanı
Sektör
Mücevherat
Yapı
imalathane
Katılım
Şub 2023
Mesaj
193
En çok yardımcı olan#2

Kısa cevap: Denetim öncesi kendi ağınızı test etmeye dışarıdan görünen açık portları ve cihazlardaki varsayılan parolaları tarayarak başlamalısınız; ücretsiz açık kaynaklı ağ tarama araçlarıyla pasif keşif yapabilirsiniz ancak aktif istismar denemelerine kesinlikle girmemelisiniz.

İlk adımınız kurum dışından genel IP adresinizi taramak olmalıdır. İnternet servis sağlayıcınızın verdiği sabit IP üzerinden dışarıya hangi servislerin ve portların açık olduğunu tespit edin. İzleyeceğiniz temel adımlar şunlardır: 1) Dış ağdan port taraması yaparak VPN arayüzü haricinde herhangi bir yönetim paneli veya uzak masaüstü bağlantısının internete konuşup konuşmadığını kontrol edin 2) Ofis içindeki yerel ağa bağlıyken açık kaynaklı bir zafiyet tarayıcı çalıştırıp dosya sunucusunun güncellemelerini ve bilinen sistem açıklarını listeleyin 3) Ağ yazıcıları, kablosuz erişim noktaları ve anahtarların varsayılan fabrika parolalarıyla kalıp kalmadığını tek tek kontrol edin, 4) Kablosuz ağ tarafında güncel şifreleme protokollerinin devrede olduğunu ve misafir ağının şirket sunucusundan tamamen yalıtıldığını doğrulayın.

Kendi yapacağınız testin sınırı pasif bilgi toplama ve zafiyet listelemedir. İnternetten bulduğunuz saldırı kodlarını çalıştırmaya kalkarsanız yönlendiricinizi kilitleyebilir veya yerel sunucunuzun çökmesine yol açabilirsiniz. Yalnızca port ve sürüm bilgisi toplayan taramalar yapıp çıkan bilinen açıklıkları denetimden önce yamalamak sizin için en güvenli yoldur.

VVolkan A***Veteran
Görev
Yazılım mimarı
Katılım
Nis 2023
Mesaj
312
#3

Denetçilerin ilk bakacağı yer dışarı açık yönetim ekranlarıdır. Modemin, yönlendiricinin veya VPN cihazının yönetim portlarının internete açık kalıp kalmadığını derhal kontrol edin. Varsa bu arayüzleri dış dünyaya tamamen kapatıp yalnızca yerel ağdan erişilebilir kılın.

VVeli Ç***Yeni üye
Görev
Çağrı merkezi temsilcisi
Sektör
Makine imalatı
Yapı
kooperatif
Katılım
Haz 2026
Mesaj
387
#4

Yerel ağda tarama yaparken paket hızını mutlaka sınırlandırın. Ücretsiz tarayıcıları varsayılan agresif profilde çalıştırırsanız eski model ağ yazıcıları kilitlenebilir veya anahtarlar üzerindeki portlar koruma moduna geçebilir. Taramaları mesai bittikten sonra başlatmanız önerilir.

RRecep K***KatılımcıTopluluk üyesi
Katılım
Mar 2023
Mesaj
41
#5

Kendi yaptığınız tarama dış denetimin yerini tutmaz. yani insan kendi kurduğu sistemdeki mantıksal açığı göremez. Ücretsiz araçlarla sadece bariz port hatalarını yakalarsınız; denetçi ise kimlik doğrulama atlatma ve yetki yükseltme dener... Kendinize aşırı güvenmeyin.

MMehmet A***Uzman
Görev
Ajans sahibi
Yapı
yeni kurulmuş girişim
Katılım
Eyl 2023
Mesaj
187
#6

Hafta sonu başlamak için şu basit planı uygulayabilirsiniz: 1) Dışarıdan bir bilgisayarla statik IP adresinizi tarayıp açık port listesini çıkarın, 2) Yerel ağdaki tüm cihazların donanım yazılımı güncellemelerini tamamlayın, 3) Dosya sunucusunda eski paylaşım protokollerinin devredışı olduğunu kontrol edin, 4) Tüm ağ donanımı şifrelerini güçlü kombinasyonlarla yenileyin.

BBurak B***Veteran
Görev
Yazılım geliştirici
Sektör
Matbaa
Yapı
40 kişilik üretim firması
Katılım
Mar 2023
Mesaj
252
#7

biz benzer bi denetimden önce ofisteki tüm cihazları tek tek gezdik ve unutulmuş bi açık port ile fbrika şifresinde kalmış bi yedekleme diski yakaladık. yani sadece bu iksini düzeltmek bile denetimden tek seferde geeçmemizi sağladı

HHavva Ö***KatılımcıTopluluk üyesi
Katılım
Ağu 2025
Mesaj
25
#8

Dosya sunucunuzdaki paylaşımlara şirket ağındaki herhangi bir cihazdan şifresiz veya misafir hesabıyla erişilip erişilemediğini test edin; en çok buradan puan kırılır.

FFeyza I***Katılımcı
Görev
Bölge müdürü
Sektör
Cam
Yapı
20 kişilik firma
Katılım
Ağu 2024
Mesaj
94
#9

Kurum içi güvenlik kontrolleri başlatılmadan önce sistem yedeklerinin tam ve çalışır durumda olduğu teyit edilmelidir. Kontrolsüz tarama faaliyetlerinin veri bütünlüğünü bozabileceği göz önünde bulundurulmalıdır.

SSinan Ç***Katılımcı
Görev
İdari işler sorumlusu
Sektör
Güvenlik hizmetleri
Yapı
20 kişilik firma
Katılım
Oca 2025
Mesaj
159
#10

bizim teknisyen tarama yapicam diye routeri yeniden baslatmisti sabah tum ofis internetsiz kalmisti, sakin mesai saatinde acik tarayici falan calistirmayin derim.

RRamazan Y***Yeni üye
Görev
İçerik editörü
Sektör
Mücevherat
Yapı
imalathane
Katılım
Eyl 2026
Mesaj
8
#11

Aynısını yaşadım.

ŞŞerife K***Uzman
Görev
Sistem yöneticisi
Sektör
Makine imalatı
Yapı
imalathane
Katılım
May 2023
Mesaj
154
#12

Bende tam tersi oldu o yüzden yazıyorum. Acele karar, altı ay sonra düzeltilen karar oluyor.

Zaman kaybının çoğu, onay bekleyen işlerde birikiyor. Not olarak bırakayım, lazım olur.

BBeyzaKatılımcı
Görev
Küçük ajans
Katılım
May 2024
Mesaj
104
#13

Karşı taraftan konuşayım, ben tedarikçi tarafındayım. Otomatik tarama raporu ile sızma testi aynı şey değil.

YYiğit A***VeteranTopluluk üyesi
Katılım
Oca 2025
Mesaj
2
#14

Bizde de aynı.

DDoruk A***Katılımcı
Görev
İşletme sahibi
Sektör
Yazılım
Yapı
300 kişilik kurum
Katılım
Nis 2023
Mesaj
18
#15

Tartışma dağıldı, toparlayayım. Yazılı olmayan her madde, ileride iki tarafın da farklı hatırladığı bir madde.

İlk kez yapıyorsanız küçük başlayın, ölçek sonra gelir. Benim görüşüm bu, kesin doğru diye yazmıyorum.

NNeşeYeni üye
Görev
Kuaför salonu
Katılım
Eki 2024
Mesaj
21
#16

bizde şöyle oldu ve karar verirken en kötü senaryoyu da yazın sadece iyisinni değl.

not olarak bırakayım lazım olur.

FFatih G***Katılımcı
Görev
Üretim planlama
Sektör
Bilişim hizmetleri
Yapı
orta ölçekli işletme
Katılım
Kas 2024
Mesaj
31
#17

Sizce bu her ölçekte işler mi? ağ güvenliği testi tarafında yapılan hata genelde geri dönülebilir ama pahalı.

Tecrübeyle sabit.

BBeren T***KatılımcıTopluluk üyesi
Katılım
Ara 2025
Mesaj
51
#18

Bunu yaparken çok düşülen bi hata var. Test edilmemiş bi yedek, yedek değildir.

Yanlışım varsa düzeltin.

VVildan A***Katılımcı
Görev
Bilgi güvenliği uzmanı
Sektör
Tarım
Yapı
iki şubeli işletme
Katılım
Tem 2023
Mesaj
114
#19

Bu başlık arşivlik.

FFatma N***Katılımcı
Görev
Veri mühendisi
Yapı
tek kişilik işletme
Katılım
Nis 2024
Mesaj
142
#20

Bu başlığı açtığınız iyi olmuş. Kararı geri almak ne kadar zorsa, o kadar yavaş verin.

Sorunuz olursa yazın, elimden geldiğince cevaplarım.

Yanıt yaz