forumKonu aç

Nmap ile kendi sunucumu taradım — çıkan sonuçlar gerçek risk mi, panik yapmalı mıyım?

GGökhan G***KatılımcıTopluluk üyesi
Katılım
Kas 2022
Mesaj
223
#1

B2B sipariş yönetimi yaptığımız tek bir sanal sunucumuz var. İçeride veritabanı, web uygulaması ve e-posta kuyruğu aynı makinede çalışıyor. Geçen akşam merak edip bir komut satırı aracılığıyla kendi sunucuma Nmap zafiyet taraması çalıştırdım. Sonuç ekranında 22, 80 443 dışında 3306 ve 8080 portlarının da açık olduğunu gördüm. Dahası betik çıktılarında kırmızı fontla birkaç CVE numarası ve potansiyel risk uyarısı sıralandı.

Teknik bilgim sunucu yönetmeye yetecek kdr ama bi güvenlik uzmanı değilim. Gördüğüm bu CVE uyarıları gerçekten sistemimin an itibarıyla hacklenebileceği anlamına mı geliyor yoksa bu araçlar her şeyi abartıp genel uyarılar mı fırlatıyor? işte bu sonuçları doğru okumak icin nasıl bi eleme yapmalıyım ve hangi noktada profesyonel bi sızma testi hizmeti almam gerekir?

MMustafa M***Katılımcı
Görev
Kalite kontrol elemanı
Sektör
Gıda toptancılığı
Yapı
bölge bayisi
Katılım
Şub 2024
Mesaj
106
En çok yardımcı olan#2

Kısa cevap: Gördüğünüz her CVE uyarısı aktif bir sızıntı tehlikesi taşımaz, çünkü bu araç çoğunlukla sadece sürüm numaralarını bilinen zafiyet listeleriyle eşleştirir. Ancak 3306 ve 8080 gibi dahili kalması gereken portların dış dünyaya açık olması acil müdahale gerektiren somut bir yapılandırma hatasıdır.

Sonuçları yorumlarken ilk ayrımı servis bazında yapmanız gerekir. Port 80 ve 443 web siteniz için zaten internete açık olmak zorundadır; buradaki uyarılar genellikle web sunucusu yazılımınızın tam sürüm bilgisini dışarıya sızdırmasından (banner grabbing) kaynaklanır. Asıl tehlike, veritabanı portunuz olan 3306'nın dışarıya açık görünmesidir. Veritabanının internet tarafından doğrudan erişilebilir olması, hem brute-force saldırılarına zemin hazırlar hem de olası bir veritabanı açığında doğrudan hedef olmanıza yol açar. Benzer şekilde 8080 portunda bir test paneli, yönetim arayüzü veya unutulmuş bir servis çalışıyor olabilir.

Yapmanız gereken ilk işlem, güvenlik duvarı üzerinden 3306 ve 8080 portlarını dış dünyaya tamamen kapatmak ve bu servisleri sadece yerel adrese (127.0.0.1) bağlamaktır. Kalan web servisleriniz için işletim sistemi paket güncellemelerini tamamlayın. Eğer sisteminizde müşteri kart verisi, hassas ticari sırlar veya KVKK kapsamında kritik kişisel veriler tutuyorsanız, bu temel sıkılaştırmayı yaptıktan sonra bağımsız bir uzmandan kapsamlı bir sızma testi talep etmeniz gerekir. Kendi yaptığınız tarama sadece açık kapıları gösterir, kapının ardındaki kilidin sağlamlığını test etmez.

HHasan K***Katılımcı
Görev
Yazılım geliştirici
Sektör
Mücevherat
Yapı
imalathane
Katılım
Eyl 2025
Mesaj
212
#3

3306 portunun durumuna hemen bakın. Sunucuda terminal açıp yerel dinleme durumunu kontrol edin. Eğer servis 0.0.0.0 üzerinde dinliyorsa tüm dünya bağlanmaya çalışabilir. Konfigürasyon dosyasından bu ayarı sadece yerel IP adresine çekip güvenlik duvarından dış erişimi kesin.

HHaticeKatılımcı
Görev
Aile işletmesi
Yapı
butik ajans
Katılım
Haz 2024
Mesaj
86
#4

ilk kez tarama çıtısı aldığım günü hatırlıyorum ekranda kırmızı harflerle zafiyet listesi akınca gece uyuyamamıştım. açıkçası meğer sistemde kurulu bile olmayan eski bi Apache modülünün sürüm uyarısıymış bir de panik yapmayın ama 3306 portunu ihmal etmeyin.

PPınar K***Yeni üyeTopluluk üyesi
Katılım
Ağu 2026
Mesaj
410
#5

Şu an yapacağınız şey basit: 1) Güvenlik duvarını açıp web portları ve SSH hariç her şeyi dışarıya kapatın. 2) SSH portunu varsayılandan farklı bi porta taşıyıp şifre girişini kapatın anahtar ile girişe geçin. 3) Sunucu paketlerini güncelleyip taramayı tekrarlayın.

RRecep K***KatılımcıTopluluk üyesi
Katılım
Mar 2023
Mesaj
41
#6

Otomatik betiklerin zafiyet dediği şeylerin yarısından fazlası yanlış pozitif çıkar. Dağıtımınız güvenlik yamalarını arka planda uygulamış olsa bile sürüm numarası değişmediği için araç o açığı var zanneder. işte çıktıdaki her CVE numarasına inanıp körü körüne ayar değiştirmeyin.

HHalil A***KatılımcıTopluluk üyesi
Katılım
Ara 2024
Mesaj
89
#7

Benzer bir sunucumuzda benzer tarama 6 adet yüksek riskli zafiyet listelemişti. İncelediğimizde 4 tanesinin sadece arka planda port dinleyen pasif bir kütüphaneyle ilgili olduğunu, sadece 2 tanesinin gerçek risk taşıdığını gördük. Paketleri güncelleyip portları kapatmamız toplam 40 dakika sürdü.

PPelin D***Uzman
Görev
Finans müdürü
Yapı
yeni kurulmuş girişim
Katılım
Kas 2023
Mesaj
138
#8

Açık kaynak tarama araçları sistem envanterini doğrulamak açısından yararlıdır. Ancak kurumsal seviyede yasal sorumluluk doğuran müşteri verileri barındırıyorsanız, bu tür taramalar yılda en az bir kez gerçekleştirilmesi tavsiye edilen standart sızma testlerinin yerini tutamaz.

EErcan Ç***Katılımcı
Görev
Grafik tasarımcı
Sektör
Mobilya üretimi
Yapı
tek kişilik işletme
Katılım
Ağu 2023
Mesaj
57
#9

8080 portunda ne var ona bakın bnc ve genelde unutulmuş phmyadmin veya tomcat paneli çıkıyor oradan. şifresi zayıfsa asıl giriş kapısı orası olur.

OOya K***UzmanTopluluk üyesi
Katılım
Haz 2024
Mesaj
96
#10

yeni girenleer icin kisa ozet: Zaman kaybbinin cogu onay bekleyen islerrde birikiyor

kendi durumunuz farkliysa tabii degisir

MMelis Y***Uzman
Görev
Çağrı merkezi temsilcisi
Sektör
Nakliyat
Yapı
8 kişilik ekip
Katılım
Haz 2025
Mesaj
256
#11

Aynı şeyi ben de düşünüyordum. Unutulmuş test ortamları, canlı sistemden daha sık kapı oluyor.

KKemal S***Katılımcı
Görev
İçerik editörü
Sektör
Spor ve fitness
Yapı
holding bünyesinde bir şirket
Katılım
Tem 2022
Mesaj
1
#12

Merak ettiğim bir nokta var. Otomatik tarama raporu ile sızma testi aynı şey değil.

Bu kadar, uzattıysam kusura bakmayın.

ZzeynepUzman
Görev
Freelance geliştirici
Yapı
zincir mağaza
Katılım
Oca 2024
Mesaj
341
#13

bi şeyi atlamayın: Bunu tek başına yamaya çalışmak en pahalı yol.

benim görüşüm bu, kesin doru diye yazmıyorum

HHilal P***KatılımcıTopluluk üyesi
Katılım
Haz 2024
Mesaj
284
#14

Kaydettim. bu arada karar verirken en kötü senaryoyu da yazın sadece iyisini değl.

Umarım işinize yarar.

KKübra D***KatılımcıTopluluk üyesi
Katılım
Mar 2022
Mesaj
213
#15

Katılıyorum.

GGürkan A***KatılımcıTopluluk üyesi
Katılım
Nis 2022
Mesaj
67
#16

Yazdığınız için teşekkürler.

KKübra K***VeteranTopluluk üyesi
Katılım
Eki 2025
Mesaj
59
#17

Merak ettiğim bir nokta var. Tek bir önleme güvenmeyin; katman katman gidin.

Bu kadar, uzattıysam kusura bakmayın.

YYasemin K***Katılımcı
Görev
Ön muhasebe
Sektör
Bilişim hizmetleri
Yapı
20 kişilik firma
Katılım
Eyl 2024
Mesaj
27
#18

Katılıyorum. yani bizde en çok zaman kaybettiren şey, kimin karar vereceğinin belli olmamasıydı.

Bu kdr, uzattıysam kusura bakmayın.

AAli O***Katılımcı
Görev
İnsan kaynakları uzmanı
Sektör
Mücevherat
Yapı
kooperatif
Katılım
Nis 2025
Mesaj
360
#19

ben bu yoldan geçtim, anlatayım sonra bildirim yolu uzunsa bildirim gelmiyor; geelmeyen bildirim geç fark edilen olay demek.

kendi durumunuz farklıysa tabii değişir.

KKeremKatılımcı
Görev
Ajans satış
Katılım
Tem 2024
Mesaj
94
#20

Geçen yıl neredeyse aynısını yaşadık. Acele karar, altı ay snra düzeltilen karar oluyor.

Yanıt yaz