forumKonu aç

Honeypot bal küpü tuzak sistemleri küçük bir şirket sunucusunda gerçekten işe yarar mı?

MMustafa Ç***Katılımcı
Görev
Klinik yöneticisi
Sektör
Cam
Yapı
iki şubeli işletme
Katılım
Eki 2022
Mesaj
49
#1

Lyon'da 12 kişilik bi lojistik ve gümrük yazılımı firmasıyız. İki adet sanal sunucumuz var ve aylık yaklaşık 450 euro altyapı giderimiz bulunuyor. Geçen hafta sunucu günlüklerini incelerken ssh ve veritabanı portlarına günde on binlerce başarısız giriş denemesi yapıldığını fark ettik.

Dışarıdan görüştüğümüz bir danışman bize bir honeypot yani bal küpü tuzak sistemi kurmamızı, saldırganların yöntemlerini izleyerek önlem alabileceğimizi söyledi. Açıkçası küçük bir ekibiz ve içimizde tam zamanlı bir siber güvenlik uzmanı yok.

Bu tuzak sistemleri gerçekten bizim gibi kısıtlı bütçeli bir yapıya somut bir koruma sağlar mı, yoksa sadece başımıza yeni bir bakım ve analiz yükü mü açar?

HHilal D***KatılımcıTopluluk üyesi
Katılım
Ara 2024
Mesaj
166
En çok yardımcı olan#2

Kısa cevap: Küçük bir işletme için tek başına honeypot kurmak doğrudan bir koruma kalkanı sağlamaz, yalnızca saldırganların kullandığı araç ve yöntemleri kaydeden bir gözlem tuzağı oluşturur. Temel sunucu sıkılaştırma adımlarını tamamlamadan bal küpü kurmak, küçük ekipler için zaman kaybı ve doğru izole edilmezse yeni bir güvenlik açığı üretir.

Bal küpü sistemleri temelde ikiye ayrılır. Düşük etkileşimli olanlar yalnızca belirli portları dinleyip sahte yanıtlar vererek saldırı denemelerini kaydeder; kaynak tüketimi azdır ancak ürettiği log yığınını okuyup aksiyona dönüştürecek birisi yoksa faydası sınırlıdır. Yüksek etkileşimli olanlar ise gerçek bir işletim sistemi simüle eder; burada saldırganın davranışını derinlemesine görürsünüz fakat bu sistemi ana ağınızdan tamamen yalıtmazsanız saldırganın ana sunucularınıza sıçrama tahtası haline gelebilir.

Sizin senaryonuzda yapılması gereken doğru sıralama şudur: 1) Standart yönetim portlarını genel internete kapatıp sadece şirket içi sabit IP veya sanal özel ağ üzerinden erişime izin vermek, 2) Parola tabanlı kimlik doğrulamayı tamamen kapatıp sadece şifreli anahtar kullanımına geçmek, 3) Otomatik kaba kuvvet saldırılarını engelleyen IP engelleme araçlarını devreye almak. Bu üç adımı atmadan honeypot peşinde koşmak, kapısına kilit takmadığınız dükkanın arka bahçesine kamera koymaya benzer.

GGamze K***Katılımcı
Görev
Test uzmanı
Sektör
Matbaa
Yapı
tek kişilik işletme
Katılım
Oca 2025
Mesaj
178
#3

Günde on binlerce istek görmeniz tamamen internet genelindeki otomatik tarama botlarıyla ilgilidir. Honeypot kursanız da bu botlar tuzağınıza düşecek ve size zaten bildiğiniz bir şeyi söyleyecek: internette botlar var. Düşük etkileşimli bir tuzak bile kursanız onu ana ağınızla aynı sanal yerel ağda tutamazsınız ayrı bir alt ağ ve sıkı güvenlik duvarı kuralları tanımlamanız gerekir.

ek: aşağıda sorulmuş, cevabı ikinci mesajda yazdım.

UUfuk B***Katılımcı
Görev
Saha satış temsilcisi
Sektör
Kağıt
Yapı
zincir mağaza
Katılım
Kas 2024
Mesaj
2
#4

Danışmanın tavsiyesini şimdilik rafa kaldırın. Standart port numarasını değiştirmek, parola ile girişi devre dışı bırakıp sadece anahtar dosyasıyla girişe izin vermek ve başarısız denemeleri geçici süreyle engelleyen basit bir güvenlik aracı kurmak günlük taramaların neredeyse tmmını anında keser. Sıfır maliyetle iki saatte çözersiniz.

MMelis K***Uzman
Görev
Pazarlama direktörü
Sektör
Gayrimenkul
Yapı
aile şirketi
Katılım
Mar 2022
Mesaj
205
#5

Geçen yıl merak edip boşta duran bir sunucuda açık kaynaklı bir ssh bal küpü çalıştırdık. Üç günde 140 binden fazla giriş denemesi ve 800 farklı kullanıcı adı varyasyonu topladı. Ekibimizden bir yazılımcı haftada 4 saatini bu anlamsız verileri temizlemeye harcadı. Bir ay sonra sistemi tamamen kapattık çünkü işimize yarayan tek bir içgörü çıkmadı.

GGamze K***Katılımcı
Görev
Muhasebe müdürü
Sektör
Tekstil
Yapı
300 kişilik kurum
Katılım
Tem 2024
Mesaj
350

Doki · E-ticaret altyapısı · 2026

#6

Danışman bu bal küpünü kurduktan snra günlükleri kimin izleyeceğini söyledi mi? Alarmları yönetecek bi güvenlik operasyon merkeziniz var mı yoksa sadece kurup kenara mı bırakacaksınız? Eğer raporları haftalık olarak analiz edecek bi bütçe ayırmadıysanız tuzak kurmanın mantığı nedir?

YYasemin T***Yeni üyeTopluluk üyesi
Katılım
Ağu 2026
Mesaj
68
#7

hic gerek yok hocam. valla o danisman muhtemelen buyuk kurumsal projelerdeki sablonu size sattmaya calisiyor. ssh portunu disari kapatin veya bi vpn arkasina alin yeter. gunlukelri okumaya omrunuz yetmez

ZZehra E***UzmanTopluluk üyesi
Katılım
Ağu 2023
Mesaj
220
#8

Honeypot bir savunma aracı deil, bir tehdit istihbaratı ve araştırma aracıdır... Kendi güvenlik ekibi olan yüzlerce çalışanlı şirketler yeni saldırı vektörlerini erkenden keşfetmek için kullanır. 12 kişilik bir yazılım şirketinin saldırgan profilini incelemek gibi bir operasyonel lüksü olamaz.

KKemal T***Katılımcı
Görev
Şantiye şefi
Sektör
Tarım
Yapı
20 kişilik firma
Katılım
Mar 2025
Mesaj
191

Doki · Marka kimliği · 2025

#9

Konu gayet net. Bal küpü saldırıyı engellemez, sadece belgeler. Sizin ihtiyacınız ise günlük analiz etmek değil, kapıları kilitlemek. Portları dışarı kapatıp anahtar bazlı kimlik doğrulamaya geçtiğiniz anda bu soru işaretlerinin tamamı ortadan kalkar.

KKemal U***VeteranTopluluk üyesi
Katılım
Kas 2025
Mesaj
1
#10

Kafamdaki soru işareti kalktı, teşekurler. Kayıt tutmayan hiç bir süreç düzelmiyor, çünkü neyi düzelteceğinizi bilmiyorsunuz.

Unutulmuş test ortamları, canlı sistemden daha sık kapı oluyor. Kolay gelsin.

FFeyza S***Katılımcı
Görev
Ön muhasebe
Sektör
Mobilya üretimi
Yapı
tek kişilik işletme
Katılım
Ara 2023
Mesaj
414
#11

Yanlış anlamadıysam şunu diyorsunuz: Asıl mesele rakam değil, o rakamın neye göre çıktığı.

SSinan Ç***Katılımcı
Görev
İdari işler sorumlusu
Sektör
Güvenlik hizmetleri
Yapı
20 kişilik firma
Katılım
Oca 2025
Mesaj
159
#12

şunu yaşadıktan snra bakışım değişti sonrra neyse bunu tek başına yapmaya çalışmak en pahalı yol.

bunu tek başına yapmaya çalışmka en pahalı yol.

FFatma N***Katılımcı
Görev
Veri mühendisi
Yapı
tek kişilik işletme
Katılım
Nis 2024
Mesaj
142
#13

Karşı taraftan konuşayım, ben tedarikçi tarafındayım. Otomatik tarama raporu ile sızma testi aynı şey değil.

Kolay gelsin.

NNevinKatılımcı
Görev
Dil okulu
Katılım
Nis 2024
Mesaj
92
#14

Deneyeceğim.

ÖÖzgür Y***KatılımcıTopluluk üyesi
Katılım
Mar 2022
Mesaj
385
#15

Bunu bilmiyordum.

İİbrahim S***KatılımcıTopluluk üyesi
Katılım
Nis 2026
Mesaj
106
#16

bi seyi atlamayin: Test edilmemis bi yedek yedek degildir.

kararı verirken elinizde hangi veri var önce ona bakın sonra souncu buraya yazarsanız başkalarına da faydası olur.

KKoray C***KatılımcıTopluluk üyesi
Katılım
Eki 2022
Mesaj
180
#17

Dikkat edilmesi gereken bi şey var. Küçük bi deneme ile başlayın, tamamını bi anda bağlamayın.

Not olarak bırakayım lazım olur.

NNuri Y***UzmanTopluluk üyesi
Katılım
Eki 2023
Mesaj
246
#18

Buraya kadar söylenenleri özetleyeyim. Bildirim yolu uzunsa bildirim gelmiyor; gelmeyen bildirim geç fark edilen olay demek.

Kolay gelsin.

EEsmaYeni üye
Görev
Küçük işletme sahibi
Yapı
iki şubeli işletme
Katılım
Eki 2024
Mesaj
40

Doki · SEO danışmanlığı · 2025

#19

sıraya gitmek lazım. bizde en çok zaman kaybettiren şey kimin karar vereceğinin belli olmamasıydı.

not olarak bırakayım lazım olur.

VVildan Y***Katılımcı
Görev
İçerik editörü
Sektör
Perakende
Yapı
20 kişilik firma
Katılım
Kas 2024
Mesaj
70
#20

Tersini savunacağım kızmayın. açıkçası herkesin yaptığı şey doğru olduğu anlamına gelmiyor.

Kolay gelsin.

Yanıt yaz