forumKonu aç

Honeypot checker ile gelen trafiği kontrol ettik, çıkan risk sonuçlarına güvenip ne yapmalıyız?

KKoray C***KatılımcıTopluluk üyesi
Katılım
Eki 2022
Mesaj
180
#1

Yaklaşık sekiz aydır endüstriyel mutfak ekipmanları satan küçük ölçekli bir e-ticaret sitesi işletiyoruz. Sunucumuzda haftalık ortalama 12.000 tekil ziyaretçi varken, son iki haftadır günlük istek sayıları aniden üç katına çıktı. Siparişlerde veya iletişim formlarında hiçbir artış olmayınca şüphelenip sunucu erişim kayıtlarını inceledik. Farklı ülkelerden yüzlerce IP adresinin sürekli ürün detay ve sepet sayfalarını taradığını gördük.

Bu şüpheli IP adreslerinden rastgele seçtiğimiz kırk tanesini internette bulunan genel bir honeypot kontrol aracı üzerinden sorgulattık. Araç, sorguladığımız bu adreslerin neredeyse tamamını yüksek riskli bot, tarayıcı veya bilinen saldırı kaynağı olarak etiketledi.

Şimdi elimizdeki bu sonuçlarla tam olarak napcağımızı kestiremiyoruz. Bu tür harici araçların sonuçlarına doğrudan güvenip IP bloklamak doğru mu? Sitedeki gerçek müşterileri engelleme riskiyle karşılaşır mıyız? Küçük bir işletme olarak sunucuyu yormadan nasıl bir önlem almalıyız?

AAycan K***Katılımcı
Görev
İnsan kaynakları müdürü
Sektör
Elektrik-elektronik
Yapı
40 kişilik üretim firması
Katılım
Tem 2024
Mesaj
122
En çok yardımcı olan#2

Kısa cevap: Harici bi honeypot kontrol aracı tek başına bloklama kararı vermek için yeterli değildir; çünkü paylaşımlı kurumsal çıkışlar, VPN kullanıcıları ve dinamik IP havuzları kolaylıkla hatalı pozitif üretebilir. Güvenli yaklaşım, tek tek IP yasaklamak yerine sunucu veya uygulama katmanında davranış temelli kurallar tanımlamaktır.

Bir honeypot kontrol aracında listelenen IP adresleri çoğunlukla geçmişte zararlı hareket sergilemiş ağları gösterir. Ancak internet servis sağlayıcıları dinamik IP dağıttığı için dün bot barındıran bi adres bugün sıradan bi ev kullanıcısına atanmış olabilir. Eğer doğrudan bu listeleri sunucu güvenlik duvarına eklerseniz sitenizden alışveriş yapmaya çalışan gerçek kişileri engelleyerek doğrudan ciro kaybı yaşarsınız.

Küçük bi ekip icin en sağlıklı yol üç aşamalı bi filtre uygulamaktır: İlk olarak sunucu önünde bi bulut güvenlik katmanı kurarak temel bot doğrulama adımlarını devreye alın. İkinci olarak kritik form alanlarına ve sepet sayfalarına insan gözünün görmediği gizli alanlar (bal küpü alanları) yerleştirin; bu alanları dolduran istekleri sessizce engelleyin. ya son olarak belirli bi IP adresinden saniyede gelen istek sayısını sınırlandırın (rate limiting). Böylece harici kara listelerin peşinden koşmadan sunucu yükünüzü dengede tutabilirsiniz.

ZZafer A***Katılımcı
Görev
Sekreter
Sektör
Mücevherat
Yapı
20 kişilik firma
Katılım
Kas 2024
Mesaj
142
#3

Statik IP engelleme ile botlarla baş edemezsiniz çünkü bot ağları sürekli IP değiştirir. Kullandığınız web sunucusu üzerinde rate limiting kurgulayın. Sepet ve arama uç noktalarına saniyede beş istekten fazlasını yapanları geçici olarak yavaşlatın veya tarayıcı doğrulamasına yönlendirin.

YYasemin Ö***KatılımcıTopluluk üyesi
Katılım
Nis 2023
Mesaj
20
#4

Bu ücretsiz sorgu siteleri veritabanlarını güncellemekte genelde çok yavaş kalıyor. Üç ay önce temizlenmiş bir veri merkezi IP adresi bile sistemde hala saldırgan görünebiliyor. Doğrudan listeye bakıp yasaklama yaparsanız mobil şebekeden bağlanan potansiyel müşterileri kaçırırsınız.

İİbrahim A***UzmanTopluluk üyesi
Katılım
May 2024
Mesaj
1
#5

Hemen uygulayabileceğiniz en pratik çözüm, alan adınızı yönettiğiniz arayüzde güvenlik seviyesini bi tık artırmak ve şüpheli ülkelerden gelen tarama isteklerine otomatik tarayıcı doğrulaması (challenge) koymaktır. Gerçek kullanıcı sayfayı açar basit tarama botları ise takılıp kalır.

FFerhat G***Yeni üyeTopluluk üyesi
Katılım
May 2026
Mesaj
180
#6

İzleyeceğiniz sıra kabaca şöyle olmalı: 1) Sunucu kayıtlarında ortak kullanıcı istemcisi (user-agent) deseni arayın. 2) Arama motorlarının erişmemesi gereken sayfalara gizli bir tuzak bağlantı ekleyip buraya giren IP adreslerini 24 saatliğine izole edin. 3) Ödeme ve sepet sayfalarına istek sınırlaması koyun.

GGamze Y***KatılımcıTopluluk üyesi
Katılım
Şub 2022
Mesaj
14
#7

biz de bi keresinde panikle elli tane ip engellemistik meger toptan sipars veren bi musterimziin ofis agiymis bir de adamlar site acilmiyor diye siparisi baska yerden gecmisti, statik engelleme isi cok riskli.

KKoray B***UzmanTopluluk üyesi
Katılım
Oca 2023
Mesaj
235
#8

Geçen ay benzer bir taramada sunucumuza vuran 3.000 farklı IP adresi tespit ettik. Harici araçlarda 1.200 tanesi riskli görünüyordu ama incelediğimizde sadece 75 tanesinin gerçekte veri kazıdığı ortaya çıktı. Davranışa bakmadan IP bazlı hareket etmek zaman kaybı yaratıyor.

EEmine A***KatılımcıTopluluk üyesi
Katılım
Mar 2025
Mesaj
1
#9

Gelen bu istekler sunucu işlemcisini kilitleyecek seviyede mi yoksa sadece erişim kayıtlarında kalabalık mı yapıyor? bu arada bir de isteklerin geldiği saat aralıkları belirli bir düzende mi yoksa gün içine tamamen yayılmış durumda mı?

AAleyna Ş***KatılımcıTopluluk üyesi
Katılım
Nis 2024
Mesaj
15
#10

Genel olarak doğru ama bi yeri eksik kalmış... Bir sorunu fark etme süreniz, o sorunun maliyetini doğrudan belirliyor.

Not olarak bırakayım, lazım olur.

NNazlı E***KatılımcıTopluluk üyesi
Katılım
Ağu 2025
Mesaj
378
#11

Bu yaklaşımın bir bedeli var, o da konuşulmuyor. Karar verirken en kötü senaryoyu da yazın, sadece iyisini değil.

Asıl mesele rakam değil, o rakamın neye göre çıktığı. Yanlışım varsa düzeltin.

VVildan Ş***KatılımcıTopluluk üyesi
Katılım
Kas 2023
Mesaj
17
#12

Soracağım şey biraz acemice olcak kusura bakmayın. İnsanlar süreci değil, alışkanlığı savunur. Direnç oradan gelir.

Otomatik tarama raporu ile sızma testi aynı şey değl. Yanlışım varsa düzeltin.

NNeslihan Y***Katılımcı
Görev
Sosyal medya sorumlusu
Sektör
Reklam ve tanıtım
Yapı
aile şirketi
Katılım
Eki 2024
Mesaj
307
#13

Sonuna kadar katılıyorum... işte bunu baştan yazılı hâle getirmezseniz sonra tartışma çıkıyor.

TTolga A***KatılımcıTopluluk üyesi
Katılım
Kas 2023
Mesaj
346
#14

Kafamdaki soru işareti kalktı, teşekkürler.

NNazlı T***Uzman
Görev
Satış müdürü
Sektör
Sigortacılık
Yapı
40 kişilik üretim firması
Katılım
Oca 2025
Mesaj
133
#15

Tam zamanında bi konu. Karar verirken en kötü senaryoyu da yazın, sadece iyisini deil.

Not olarak bırakayım lazım olur.

ZZehra A***UzmanTopluluk üyesi
Katılım
Şub 2023
Mesaj
5
#16

honeypot kontrol aracı konusunda hiç tecrübem yok, o yüzden soruyorum. Bizde en çok zaman kaybettiren şey, kimin karar vereceğinin belli olmamasıydı.

İlk kez yapıyorsanız küçük başlayın, ölçek sonra gelir.

OOnur Y***Katılımcı
Görev
Ürün yöneticisi
Sektör
Mobilya üretimi
Yapı
iki şubeli işletme
Katılım
Kas 2024
Mesaj
9

Doki · Log yönetimi kurulumu · 2024

#17

Acele etmeyin derim. Test edilmemiş bir yedek, yedek değildir.

Küçük bir deneme ile başlayın, tamamını bir anda bağlamayın. Umarım işinize yarar.

MMert Y***Katılımcı
Görev
Satın alma sorumlusu
Sektör
Muhasebe ve müşavirlik
Yapı
iki şubeli işletme
Katılım
Mar 2023
Mesaj
3

Doki · Log yönetimi kurulumu · 2024

#18

Bizde şöyle oldu. Bir konuda üç farklı cevap alıyorsanız soru yanlış sorulmuştur.

İlk üç ay herşey iyi gider, sorun dördüncü ayda çıkar.

DDeniz D***Katılımcı
Görev
Ajans kurucusu
Sektör
Güvenlik hizmetleri
Yapı
40 kişilik üretim firması
Katılım
Mar 2023
Mesaj
122
#19

Buna katılıyorum. açıkçası yanlış alarmı azarlarsanız bi daha kimse bildirim yapmıyor.

Umarım işinize yarar.

EEmre K***Katılımcı
Görev
Kurye koordinatörü
Sektör
Hukuk
Yapı
kooperatif
Katılım
Şub 2025
Mesaj
1
#20

Bizde şöyle oldu. Bizde en çok zaman kaybettiren şey, kimin karar vereceğinin belli olmamasıydı.

Kendi durumunuz farklıysa tabii değişir.

Yanıt yaz