forumKonu aç

Kendi sunucumuzda açık aramak için pentest araçlarını denedik — sonuçlara güvenip paniğe kapılmayalım mı?

NNazlı G***KatılımcıTopluluk üyesi
Katılım
Eki 2025
Mesaj
253
#1

Tekstil toptancılığı yapan 35 kişilik şirketimizde şirket içi sipariş ve müşteri veri tabanını barındıran yerel bi Linux sunucusu kurduk. Dışarıya yalnızca belirli portlar üzerinden sınırlı erişim veriyoruz. Güvenliği test etmek amacıyla internette sıkça önerilen açık kaynaklı iki farklı otomatik pentest ve zafiyet tarama aracını sunucuya karşı çalıştırdım.

Rapor tamamlandığında ekran kıpkırmızı oldu; araçlar toplamda 140'tan fazla uyarı bunların arasında 12 tane 'kritik' ve 'yüksek' seviyeli açık listeledi. Şirket yöneticimiz raporu görünce bütün sistemi kapatmayı düşünecek kdr endişelendi. Ancak detaylara baktığımda bazı maddeler bana çok genel geldi; örneğin sadece yazılım sürüm numarasını okuyup eski olduğunu varsayan uyarılar var.

Bu tarz otomatik pentest araçlarının ürettiği sonuçları nasıl filtrelemeliyiz? valla hangisi gerçek bi saldırı vektörüdür hangisi sadece bilgi amaçlı gürültüdür? Panikle her şeye müdahale etmeden önce izlememiz gereken mantıklı bi eleme yöntemi var mı?

OOrhanKatılımcı
Görev
Bilişim firması
Katılım
Eki 2023
Mesaj
132

Doki · Güvenlik açığı taraması · 2026

En çok yardımcı olan#2

Kısa cevap: Otomatik tarama araçlarının sunduğu her kritik uyarı gerçek bir açık anlamına gelmez; bu araçların büyük kısmı yalnızca sürüm bilgisi eşleştirmesi yaparak çalışır ve ortamın gerçek yapılandırmasını doğrulayamaz. Paniğe kapılmadan önce dışarıdan erişilebilirlik, servis yapılandırması ve istismar edilebilirlik testleriyle raporu filtrelemeniz gerekir.

Otomatik zafiyet tarayıcıları 'banner grabbing' denilen yöntemle çalışan servisin sürüm başlığını okur. Sisteminizde o yazılıma dair bir güvenlik yaması uygulanmış olsa bile sürüm numarası değişmediyse araç bunu otomatik olarak kritik açık sayar. Bu duruma yanlış pozitif (false positive) denir. İlk adımınız port doğrulaması olmalıdır: Raporda zafiyetli görünen servisler internete açık mı yoksa yalnızca yerel ağda mı dinliyor? Dış dünyaya kapalı bir veritabanı portundaki sürüm uyarısı, acil bir harici saldırı riski oluşturmaz.

İkinci aşamada riskleri üçe ayırın: 1) İnternete doğrudan açık ve kimlik doğrulamasız tetiklenebilen servisler, 2) Kimlik doğrulama gerektiren veya yerel ağla sınırlı servisler, 3) Yalnızca bilgi ifşası içeren başlıklar. İlk gruptakileri güvenlik bültenlerinden CVE kodlarıyla aratarak gerçek bir uzaktan kod çalıştırma (RCE) riski taşıyıp taşımadığını elle doğrulayın.

Son olarak sunucunuzun önündeki güvenlik duvarı ve erişim kurallarını gözden geçirin. Saldırganın erişemediği bir porttaki teorik zafiyet için sunucu kapatılmaz; sadece ilgili servisin güncellemeleri planlı bakım takvimine alınır.

GGökhan Y***KatılımcıTopluluk üyesi
Katılım
Eyl 2023
Mesaj
223
#3

Yıllardır bu sektördeyim, otomatik tarayıcı çalıştırıp da ekranda onlarca kritik açık görmeyen kimse yoktur. Bu araçlar yazılımcıyı korkutup en kötü senaryoya hazırlamak üzere tasarlanır. Sakin olun, patronunuza bunun bir ön kontrol olduğunu ve her uyarının gerçek bir tehlike olmadığını anlatın.

MMerveKatılımcı
Görev
Operasyon müdürü
Yapı
kooperatif
Katılım
Mar 2024
Mesaj
118
#4

Hemen uygulayabileceğiniz filtre: Dış IP adresinizden bi port taraması yapın... İnternetten erişilmeyen hiçbi servisin uyarısını ilk sıraya almayın. Sadece dışarıya açık web portu veya VPN kapısı varsa onları inceleyin, listeniz anında yüzde doksan erir.

ZZehra T***Katılımcı
Görev
Operasyon müdürü
Sektör
Nakliyat
Yapı
yeni kurulmuş girişim
Katılım
Nis 2026
Mesaj
68

Doki · Sızma testi · 2025

#5

Taramayı sunucuyla aynı yerel ağın içinden mi başlattınız yoksa tamamen bağımsız bi dış internet hattından mı? İç ağdan taradıysanız şirket içi erişimlerin tamamını dış saldırı gibi görmüş olabilir bu da sonucu aşırı şişirir.

ÖÖmerKatılımcı
Görev
Finansal analist
Katılım
Ara 2023
Mesaj
126
#6

Geçen ay benzer bir taramada kendi sunucumuzda 85 adet kritik uyarı aldık. Üç gün boyunca tek tek doğruladık; sadece 2 tanesi gerçekten uzaktan tetiklenebilirdi, geri kalan 83 tanesi sürüm başlığından kaynaklanan sahte alarmlardı.

TTaner K***Katılımcı
Görev
Satış müdürü
Sektör
Su ürünleri
Yapı
orta ölçekli işletme
Katılım
Eyl 2023
Mesaj
3
#7

otomasyon arraçları genelde gürültü üretir... web sunucusu yanıt başlıklarındaki sürüm bilgisini gizleyin, aynı taramayı bi daha yapın; uyarıların yarısının sırf o başlık gizlendiği için yok olduğunu göreceksiniz.

SSultan G***KatılımcıTopluluk üyesi
Katılım
Haz 2024
Mesaj
153
#8

Ücretsiz araçlarla düğmeye basıp pentest yaptığını sanmak büyük yanılgı... Bu araçlar sadece yüzeysel bi kontrol listesidir... Gerçek bi pentest o açığın sistem üzerinde hak yükseltme veya veri sızdırma amacıyla kullanılıp kullanılamayacağını elle test etmektir.

EErcan C***KatılımcıTopluluk üyesi
Katılım
Eyl 2024
Mesaj
345
#9

Şu üç adımı izleyerek raporu temizleyin: 1) Harici erişime açık olmayan servisleri rapordan ayıklayın, 2) Kalan zafiyetlerin genel istismar kodlarının internette yaygın olup olmadığını kontrol edin, 3) Sürüm afişlerini kapatıp işletim sistemi güvenlik yamalarını güncelleyin.

düzeltme: rakamı yanlış hatırlamışım, biraz daha düşüktü.

NNuri Y***Katılımcı
Görev
Kurucu ortak
Sektör
Mücevherat
Yapı
holding bünyesinde bir şirket
Katılım
May 2023
Mesaj
2

Doki · Oltalama farkındalık eğitimi · 2024

#10

ben de benzer bir tarama yapmayı düşünüyordum ama yanlış pozitif tam ollarak ne demek? yani araç orada açık var derken aslında yanılıyor mu, neden olmayan bir açığı var gibi göstersin?

HHakan K***KatılımcıTopluluk üyesi
Katılım
Eki 2022
Mesaj
84
#11

yeni girenler için kısa özet: Bizde en çok zaman kaybettiren şey kimni karar vereceğinin beli olmamasıydı.

ZZehra Y***Katılımcı
Görev
Ülke müdürü
Sektör
Turizm
Yapı
aile şirketi
Katılım
Tem 2024
Mesaj
9

Doki · Oltalama farkındalık eğitimi · 2024

#12

takipteyim sonra herkesin yaptığı şey doğru olduğu anlamına gelmiyor.

snucu buraya yazarsanız başkalarına da faydası olur.

AAli P***KatılımcıTopluluk üyesi
Katılım
Eki 2023
Mesaj
69
#13

İki yıl önce aynısını yaşadım. Zaman kaybının çoğu, onay bekleyen işlerde birikiyor.

Benim görüşüm bu, kesin doğru diye yazmıyorum.

FFiliz Ç***Katılımcı
Görev
Genel koordinatör
Sektör
Deri
Yapı
orta ölçekli işletme
Katılım
Tem 2025
Mesaj
13
#14

Sağ olun, aradığım cevap buydu. Kayıt tutmayan hiçbir süreç düzelmiyor, çünkü neyi düzelteceğinizi bilmiyorsunuz.

Başka türlü yapan varsa onu da merak ederim.

EEsra A***Katılımcı
Görev
Bilgi güvenliği uzmanı
Sektör
Kağıt
Yapı
butik ajans
Katılım
Kas 2024
Mesaj
162
#15

tam zamanıdna bi konu

AAycan K***Katılımcı
Görev
İnsan kaynakları müdürü
Sektör
Elektrik-elektronik
Yapı
40 kişilik üretim firması
Katılım
Tem 2024
Mesaj
122
#16

Aynı hatayı yapmayın diye yazıyorum. neyse yedeğin aynı ağda ve aynı kimlikle erişilebilir olması, onu hedefin parçası yapıyor.

Bildirim yolu uzunsa bildirim gelmiyor; gelmeyen bildirim geç fark edilen olay demek. açıkçası kendi durumunuz farklıysa tabii değişir.

OOnur A***Katılımcı
Görev
Saha satış temsilcisi
Sektör
Kağıt
Yapı
bölge bayisi
Katılım
May 2024
Mesaj
207
#17

Şunu yaşadıktan sonra bakışım değişti. Envanter çıkarmadan alınan önlem, görmediğiniz kapıyı açık bırakıyor.

Umarım işinize yarar.

SSelin Ö***KatılımcıTopluluk üyesi
Katılım
Kas 2025
Mesaj
336
#18

Bu başlığı açtığınız iyi olmuş.

TTolga Y***KatılımcıTopluluk üyesi
Katılım
Ara 2023
Mesaj
2
#19

Tartışma dağıldı, toparlayayım. İnsanlar süreci değil, alışkanlığı savunur. Direnç oradan gelir.

Benim görüşüm bu, kesin doğru diye yazmıyorum.

JJülide A***KatılımcıTopluluk üyesi
Katılım
Ağu 2024
Mesaj
1
#20

Uygulamada nsl yapıldığını yazayım. Bir konuda üç farklı cevap alıyorsanız soru yanlış sorulmuştur.

Bunu baştan yazılı hâle getirmezseniz snra tartışma çıkıyor... neyse tecrübeyle sabit.

Yanıt yaz