forumKonu aç

Sızma testi raporu '30 gün içinde giderilsin' diyor — zafiyet giderme bizim açımızdan ne demek?

AAslı A***KatılımcıTopluluk üyesi
Katılım
Eki 2023
Mesaj
19
#1

Austin'de lojistik şirketlerine yönelik küçük ölçekli bir filo takip yazılımı işletiyoruz. Kurumsal bir müşterimiz sözleşme imzalamadan önce bağımsız bir siber güvenlik şirketine sızma testi yaptırmamızı şart koştu. Testi 4.500 dolar ödeyerek yaptırdık ve dün elimize 40 sayfalık kapsamlı bir rapor ulaştı.

Raporun yönetici özetinde 'Yüksek ve orta seviyeli kritik bulguların 30 gün içerisinde giderilmesi önerilmektedir' ifadesi yer alıyor. Ekipte 3 tam zamanlı yazılımcımız var ancak daha önce kurumsal bir denetimden geçmediğimiz için bu zafiyet giderme sürecinin tam operasyonel karşılığını kestiremiyoruz.

Bu düzeltmeleri bizim yazılımcılar mı yapacak yoksa sunucu sağlayıcısına mı paslayacağız? Hepsini 30 günde bitirmek gerçekçi mi ve en önemlisi açıkları kapattığımızı karşı kuruma resmi olarak nasıl ispatlayacağız?

NNazlı T***Yeni üye
Görev
Muhasebe elemanı
Sektör
Su ürünleri
Yapı
40 kişilik üretim firması
Katılım
May 2026
Mesaj
32
En çok yardımcı olan#2

Kısa cevap: Zafiyet giderme, sızma testinde tespit edilen güvenlik açıklarının risk derecesine göre önceliklendirilip kod, sunucu veya mimari düzeyde kapatılması ve ardından bir doğrulama testiyle açığın kapandığının belgelenmesi sürecidir. 30 günlük süre genellikle sektörde kritik ve yüksek bulgular için standart bir taahhüttür ancak her açığı hemen sıfırlamak anlamına gelmeyebilir.

Rapor elinize ulaştığında ilk yapmanız gereken şey bulguları sorumluluk alanlarına göre ayrıştırmaktır. SQL enjeksiyonu, yetkilendirme atlatma veya siteler arası betik çalıştırma gibi açıklar tamamen sizin yazılımcılarınızın kaynak kodda düzeltmesi gereken işlerdir. Buna karşılık sunucu işletim sistemi yamaları, TLS yapılandırması veya açık portlar, altyapıyı yönettiğiniz bulut sağlayıcısındaki ayarlar üzerinden sistem yöneticiniz tarafından çözülür.

30 günlük süre içinde tüm orta seviye bulguları bitirmek ekibinizin kapasitesini zorlayabilir. Bu durumda en mantıklı yaklaşım hafifletici kontroller uygulamaktır. Örneğin bir kod açığını hemen baştan yazamıyorsanız, önüne bir Web Uygulaması Güvenlik Duvarı kuralı koyarak saldırıyı geçici olarak engelleyebilir ve raporda bu adımı gerekçesiyle belgeleyebilirsiniz.

Açıkların kapandığını kurumsal müşterinize kanıtlamanın tek resmi yolu, sızma testini yapan şirketten bir doğrulama testi talep etmektir. Genellikle sızma testi sözleşmelerinde ilk testten sonraki 30 veya 60 gün içinde bir kereye mahsus doğrulama yapılır. Firma açıkları tekrar dener ve kapatıldığını teyit eden temiz bir sonuç mektubu düzenler.

IIrmak V***Katılımcı
Görev
Ön muhasebe
Sektör
E-ticaret
Yapı
holding bünyesinde bir şirket
Katılım
Şub 2025
Mesaj
312
#3

Rapordaki CVSS puanlarına dikkat edin. 7.0 ve üzeri olan bulgular yüksek veya kritiktir. Genelde kimlik doğrulama zafiyetleri ve eski kütüphanelerden kaynaklanan bilinen açıklar bu puanı alır. Yazılımcılarınız doğrudan kütüphane güncellemeleri ve girdi doğrulama filtreleri üzerine yoğunlaşmalıdır.

FFatih O***Katılımcı
Görev
Proje yöneticisi
Sektör
İnşaat
Yapı
tek kişilik işletme
Katılım
Kas 2023
Mesaj
1
#4

Biz de benzer bir denetimden geçtik. 12 bulgudan 4'ü yüksekti. Yazılımcılarımız iki hafta boyunca tüm geliştirme işlerini durdurup sadece bunlara odaklandı. Altyapıdaki 3 bulguyu bulut sağlayıcısının güvenlik duvarı kurallarıyla 2 günde kapattık. Test firması 5 gün snra doğrulama testini yapıp temiz raporu verdi.

KKoray C***KatılımcıTopluluk üyesi
Katılım
Eki 2022
Mesaj
180
#5

Müşterinin 30 günde hepsini kapatın demesi biraz bürokratik bi refleks. Raporun içindeki düşük seviyeli bilgi ifşası ya da versiyon bilgisi görünmesi gibi maddeler operasyonel bi risk yaratmaz. Enerjinizi müşteriyi gerçekten etkileyecek veri sızıntısı risklerine harcayın.

TTuğrulKatılımcı
Görev
Güneş enerjisi
Katılım
Şub 2024
Mesaj
88
#6

Hemen sızma testini yapan firmayla irtibata geçin ve sözleşmenizde tekrar test hakkı olup olmadığını teyit edin. Varsa, düzeltmeleri tamamlayıp testi tetiklemek için son tarihin ne olduğunu takviminize net olarak not edin.

ÖÖmer I***VeteranTopluluk üyesi
Katılım
Tem 2024
Mesaj
50
#7

Zafiyet gidermede izlenecek temel adımlar: 1) Bulguları kod açığı ve sunucu/ağ açığı olarak ikiye ayırın, 2) CVSS puanı 7 ve üzeri olanlara öncelik verin, 3) Kodda düzeltilen her açık için yazılımcılarınızın bir test senaryosu çalıştırmasını sağlayın, 4) Düzeltme tamamlanınca test firmasından resmi doğrulama mektubu talep edin.

UUğur V***KatılımcıTopluluk üyesi
Katılım
Ağu 2023
Mesaj
282
#8

ilk kez bu kadar kaln bi rapor gorunce insan panikleyebiliyor gayet normal. acikcasi rapoun yarisi zaten ekran goruntuleri ve genel tanimlardir. oturup sakin kafayla baktiginizda yazilimcilarinizin 1-2 haftada temizleyebilecegi mantik hatalari oldugunu goreceksiniz.

GGamze Y***KatılımcıTopluluk üyesi
Katılım
Şub 2022
Mesaj
14
#9

suucu tarafındaki işler genelde konfigürasyondan ibaret oluyor ama kod tarafındaki mantık hataaları zaman alabilir. ya test firmasına doğrudan soru sormaktan çekinmeyin, bulgunun detayınnı izah etmek zorundalar.

HHakan Y***Yeni üye
Görev
İnsan kaynakları uzmanı
Sektör
Reklam ve tanıtım
Yapı
yeni kurulmuş girişim
Katılım
Eyl 2026
Mesaj
4
#10

Özetle; kodu sizin ekip düzeltecek, sunucu ayarlarını bulut panelinden yapacaksınız. 30 günde yüksekleri kapatıp ara çözüm ürettiklerinizi açıklayacaksınız ve işin sonunda aynı güvenlik şirketine tekrar test yaptırıp müşteriye temiz doğrulama yazısı vereceksiniz.

düzeltme: rakamı yanlış hatırlamışım, biraz daha düşüktü.

AAhmet N***Uzman
Görev
Mağaza görevlisi
Sektör
İnşaat
Yapı
holding bünyesinde bir şirket
Katılım
Tem 2022
Mesaj
153
#11

Bir uyarı bırakayım. İlk kez yapıyorsanız küçük başlayın, ölçek sonra gelir.

Ben olsam bu yoldan giderdim.

SSerdar K***Veteran
Görev
Büyüme pazarlaması
Katılım
May 2023
Mesaj
264
#12

Bunu duyalı çok oldu ama bizde hiç böyle olmadı. Ölçmeden karar verince hep aynı yere geliyoruz.

Ben olsam bu yoldan giderdim.

ZZehra G***Katılımcı
Görev
Operasyon direktörü
Sektör
Catering
Yapı
butik ajans
Katılım
Şub 2024
Mesaj
162
#13

buradan gidecekseniz sunu bastan halledin. ya acele karar alti ay snra duzeltileen karar oluyor

ben olsam bu yoldaan giderdim.

OOğuzKatılımcı
Görev
Eski kurucu
Yapı
yeni kurulmuş girişim
Katılım
Ağu 2023
Mesaj
76
#14

Kendi tecrübemi yazayım. yani asıl mesele rakam değl o rakamın neye göre çıktığı.

Kendi durumunuz farklıysa tabii değişir.

NNurayKatılımcı
Görev
Yayınevi
Yapı
iki şubeli işletme
Katılım
Eki 2023
Mesaj
92
#15

Aynı durumdayım o yüzden soruyorum. Küçük ölçekte işe yarayan çözüm büyüyünce çöküyor bunu geç öğrendim.

Herkesin yaptığı şey, doğru olduğu anlamına gelmiyor. Ben olsam bu yoldan giderdim.

OOsman E***KatılımcıTopluluk üyesi
Katılım
Haz 2024
Mesaj
401
#16

Detaya inersek şöyle: Küçük bi deneme ile başlayın, tamamını bi anda bağlamayın.

BBeyza B***KatılımcıTopluluk üyesi
Katılım
Tem 2025
Mesaj
254
#17

zafiyet giderme nedir knsunda hic tecrubem yok, o yuzden soruyorum. iste kucuk bi deneme ile baslayin tmmini bi anda baglamayin

sounuz olursa yazin eiden geldigince cevaplarim

VVeli T***KatılımcıTopluluk üyesi
Katılım
Eki 2023
Mesaj
152
#18

Aynen öyle, üstelik bu kadar bilinmiyor. İkinci doğrulama açıksa çalınan parola tek başına işe yaramıyor.

Bu kadar uzattıysam kusura bakmayın.

VVolkan Ö***Uzman
Görev
Stajyer
Sektör
E-ticaret
Yapı
yeni kurulmuş girişim
Katılım
Eki 2022
Mesaj
51
#19

Takipteyim.

KKemal P***Yeni üye
Görev
Yazılım geliştirici
Sektör
Nakliyat
Yapı
120 kişilik şirket
Katılım
Eyl 2026
Mesaj
79
#20

Tartışma dağıldı, toparlayayım. Küçük ölçekte işe yarayan çözüm büyüyünce çöküyor, bunu geç öğrendim.

Yanlışım varsa düzeltin.

Yanıt yaz