forumKonu aç

Güvenlik danışmanı saldırı yüzeyi yönetimi aracı önerdi, küçük şirket için fazla mı?

IIrmak S***KatılımcıTopluluk üyesi
Katılım
Şub 2024
Mesaj
381
#1

İngiltere merkezli 14 kişilik bi lojistik aracılık şirketiyiz... Dışarıya açık varlık olarak bi ana web sitemiz müşterilerin yük takip ettiği bi portalımız iki alt alan adımız ve ofis içi dosya paylaşımı için kullandığımız bi bulut sunucumuz var. Geçtiğimiz hafta harici bi siber güvenlik danışmanıyla görüştük ve bize düzenli "saldırı yüzeyi yönetimi" yazılımı almamızı şart koştular... Önerdikleri otomatik platformun yıllık aboneliği yaklaşık 7.200 GBP tutuyor.

Danışman, internete açık tüm varlıklarımızın sürekli izlenmesi gerektiğini söylüyor. Bizim gibi az sayıda sunucusu ve alanı olan bi şirket icin saldırı yüzeyi yönetimi gerçekten hayati bi ihtiyaç mıdır yoksa kurumsal şirketlere göre tasarlanmış bi lüks mü? Bu bütçeyi vermeden aynı kontrolü daha basit veya ücretsiz yöntemlerle sağlayamaz mıyız?

YYağmur K***Katılımcı
Görev
İdari işler sorumlusu
Sektör
E-ticaret
Yapı
40 kişilik üretim firması
Katılım
Tem 2022
Mesaj
1
En çok yardımcı olan#2

Kısa cevap: Saldırı yüzeyi yönetimi, şirketinizin internetten erişilebilen tüm kapılarını, unutulmuş sunucularını ve açık portlarını sürekli haritalandıran bir güvenlik yaklaşımıdır; ancak 14 kişilik ve topu topu birkaç alan adına sahip bir işletme için yıllık 7.200 GBP ödemek bariz bir kaynak israfıdır. Bu ölçekteki bir yapıda varlık sayısı iki elin parmaklarını geçmediği için sürekli otomatik keşif yazılımlarına gerek duyulmaz.

Saldırı yüzeyi araçları yüzlerce alan adı, onlarca farklı bulut hesabı ve binlerce çalışanı olan holdingler icin tasarlanmıştır. Bu dev yapılarda yazılımcılar habersizce test sunucusu açar, birileri unutulmuş alt alan adları bırakır ve yönetim bunları takip edemez. Sizin yapınızda ise bilinmeyen bi varlığın ortaya çıkma ihtimali son derece düşüktür.

Bunun yerine şu üç adımlı ücretsiz ve basit kontrolü uygulayabilirsiniz: 1) Ücretsiz DNS ve alt alan adı keşif araçlarıyla dışarıdan görünen tüm kayıtlarınızı listeleyin 2) Açık kaynaklı port tarama komutlarıyla sunucularınızda sadece gerekli portların açık olduğunu doğrulayın, 3) SSL sertifikalarınızın bitiş tarihlerini ve web yazılımlarınızın güvenlik güncellemelerini takvime bağlayın.

Bu kontrolleri çeyrek dönemlik rutinler halinde kendiniz veya mevcut sistem yöneticiniz iki saatte yapabilir. Yılda 7.200 GBP harcamak yerine bu bütçeyi iki faktörlü kimlik doğrulama altyapısına veya çalışanların oltalama eğitimlerine ayırmanız şirket güvenliğinizi katbekat daha fazla artıracaktır.

SSerdar K***Veteran
Görev
Büyüme pazarlaması
Katılım
May 2023
Mesaj
264
#3

Danışman muhtemelen o aracın satış ortaklığını yapıyor ve komisyon alacak. Dört tane adresi olan şirkete sürekli saldırı yüzeyi taraması satmaya çalışmak iyi niyetli bi yaklaşım deil.

SSena Y***Katılımcı
Görev
Ön muhasebe
Sektör
Sağlık hizmetleri
Yapı
zincir mağaza
Katılım
May 2023
Mesaj
205
#4

Saldırı yüzeyi araçları temel olarak DNS kayıtlarını, açık portları, sertifika geçerliliklerini ve servis versiyonlarını sürekli çeker. Elinizdeki sunucu sayısı belliyken açık kaynaklı bir port tarayıcı çalıştırıp sonuçları kendiniz görmek yarım saatinizi almaz.

TTülay A***Katılımcı
Görev
Mağaza görevlisi
Sektör
Ambalaj
Yapı
8 kişilik ekip
Katılım
Ara 2023
Mesaj
64
#5

Biz 30 kişilik yazılım şirketiyiz. Dış varlıklarımızı ayda bir ücretsiz açık kaynak komutlarla taratıyoruz. Bugüne kadar unutulmuş tek bir test alt alan adı dışında hiçbir sürpriz çıkmadı, sıfır maliyetle çözüyoruz.

GGizem Ö***Katılımcı
Görev
Test uzmanı
Sektör
Danışmanlık
Yapı
bölge bayisi
Katılım
Tem 2024
Mesaj
257
#6

Hemen yapacağınız şey basit: Alan adı kayıt panelinize girip kullanılmayan tüm alt alan adlarını silin, sunucuda gereksiz portları kapatın ve tüm girişlere iki faktörlü doğrulama zorunluluğu getirin.

SSultan A***Katılımcı
Görev
Test uzmanı
Sektör
Nakliyat
Yapı
300 kişilik kurum
Katılım
Ağu 2025
Mesaj
143

Doki · KVKK uyum danışmanlığı · 2023

#7

İngiltere'de standart güvenlik sertifikasyonu için de bu tür pahalı sürekli izleme araçları zorunlu tutulmaz. Yılda bir kez yapılan temel zafiyet taraması ve varlık envanteri yeterli kabul edilir.

UUğur Y***VeteranTopluluk üyesi
Katılım
Eki 2024
Mesaj
3
#8

4 tane sunucu icin yilllik 7 bin pound vermek yerine o parayla ofies kahve makinesi alsaniz sirkete daha cok faydasi olur, tamamen gereksiz.

SSelim K***Katılımcı
Görev
Satış müdürü
Sektör
Medya ve yayıncılık
Yapı
120 kişilik şirket
Katılım
Mar 2025
Mesaj
305

Doki · SEO danışmanlığı · 2024

#9

Danışmanın sunduğu raporda tespit edilen somut bi açık var mıydı yoksa sadece genel tavsiye olarak mı bu yazılımı sundular?

SSelin T***Katılımcı
Görev
Yazılım geliştirici
Sektör
Matbaa
Yapı
40 kişilik üretim firması
Katılım
Eki 2025
Mesaj
409
#10

Kısacası sizin ölçeğiniz için bu araç çok fazla. Envanterinizi manuel takip edin, temel güvenlik hijyenini koruyun, bütçeyi ise gerçek risk oluşturan kimlik doğrulama açıklarına saklayın.

DDamla A***KatılımcıTopluluk üyesi
Katılım
Tem 2025
Mesaj
179
#11

Süreç olarak bakınca tablo değişiyor. Bir konuda üç farklı cevap alıyorsanız soru yanlış sorulmuştur.

Yedeğin aynı ağda ve aynı kimlikle erişilebilir olması, onu hedefin parçası yapıyor. Yanlışım varsa düzeltin.

YYasemin K***KatılımcıTopluluk üyesi
Katılım
Oca 2023
Mesaj
3
#12

Bunu biraz açabilir misiniz? İlk kez yapıyorsanız küçük başlayın, ölçek sonra gelir.

Ben olsam bu yoldan giderdim.

KKemal K***Veteran
Görev
Yazılım geliştirici
Sektör
Mobilya üretimi
Yapı
aile şirketi
Katılım
Şub 2023
Mesaj
57

Doki · Arayüz tasarımı · 2026

#13

Karşı taraftan konuşayım, ben tedarikçi tarafındayım. saldırı yüzeyi yönetimi tarafında yapılan hata genelde geri dönülebilir ama pahalı.

Kendi durumunuz farklıysa tabii değişir.

BBarış B***Katılımcı
Görev
Proje yöneticisi
Sektör
Kozmetik
Yapı
bölge bayisi
Katılım
Ağu 2024
Mesaj
77
#14

Bu başlık arşivlik. saldırı yüzeyi yönetimi tarafında yapılan hata genelde geri dönülebilir ama pahalı.

Başka türlü yapan varsa onu da merak ederim.

RRıdvan B***KatılımcıTopluluk üyesi
Katılım
May 2023
Mesaj
180
#15

Detaya inersek şöyle: İkinci doğrulama açıksa çalınan parola tek başına işe yaramıyor.

Asıl mesele rakam değil, o rakamın neye göre çıktığı. Kolay gelsin.

VVolkan U***KatılımcıTopluluk üyesi
Katılım
Şub 2024
Mesaj
56
#16

Bir ayrım yapmak gerekiyor burada. Yanlış alarmı azarlarsanız bir daha kimse bildirim yapmıyor.

Kendi durumunuz farklıysa tabii değişir.

ZZerrin M***KatılımcıTopluluk üyesi
Katılım
Şub 2024
Mesaj
1
#17

Takipteyim.

UUfuk A***UzmanTopluluk üyesi
Katılım
Ara 2024
Mesaj
410
#18

Bunu yazdığınız için tşk, doğrusu bu. Bildirim yolu uzunsa bildirim gelmiyor; gelmeyen bildirim geç fark edilen olay demek.

Kolay gelsin.

OOsman T***Katılımcı
Görev
Teknik servis elemanı
Sektör
Mobilya üretimi
Yapı
holding bünyesinde bir şirket
Katılım
Oca 2022
Mesaj
3
#19

Bu başlık arşivlik.

GGürkan D***Katılımcı
Görev
İnsan kaynakları uzmanı
Sektör
Plastik
Yapı
300 kişilik kurum
Katılım
May 2023
Mesaj
362
#20

Aynen öyle, üstelik bu kadar bilinmiyor. Bizde en çok zaman kaybettiren şey, kimin karar vereceğinin belli olmamasıydı.

Olayların çoğu zafiyetten değil, sızmış bir paroladan başlıyor. Benim görüşüm bu, kesin doğru diye yazmıyorum.

Yanıt yaz