Tekstil toptancılığı yapan 35 kişilik şirketimizde şirket içi sipariş ve müşteri veri tabanını barındıran yerel bi Linux sunucusu kurduk. Dışarıya yalnızca belirli portlar üzerinden sınırlı erişim veriyoruz. Güvenliği test etmek amacıyla internette sıkça önerilen açık kaynaklı iki farklı otomatik pentest ve zafiyet tarama aracını sunucuya karşı çalıştırdım.
Rapor tamamlandığında ekran kıpkırmızı oldu; araçlar toplamda 140'tan fazla uyarı bunların arasında 12 tane 'kritik' ve 'yüksek' seviyeli açık listeledi. Şirket yöneticimiz raporu görünce bütün sistemi kapatmayı düşünecek kdr endişelendi. Ancak detaylara baktığımda bazı maddeler bana çok genel geldi; örneğin sadece yazılım sürüm numarasını okuyup eski olduğunu varsayan uyarılar var.
Bu tarz otomatik pentest araçlarının ürettiği sonuçları nasıl filtrelemeliyiz? valla hangisi gerçek bi saldırı vektörüdür hangisi sadece bilgi amaçlı gürültüdür? Panikle her şeye müdahale etmeden önce izlememiz gereken mantıklı bi eleme yöntemi var mı?