forumKonu aç

Zafiyet analizi araçları arıyorum — 8 kişilik ekipte neyi kendim kullanabilirim, hiçbir şeyi bozmadan?

ÜÜlkü Ç***Katılımcı
Görev
Teknik servis elemanı
Sektör
Mücevherat
Yapı
120 kişilik şirket
Katılım
Ara 2025
Mesaj
336
#1

Köln merkezli 8 kişilik bi yazılım ve veri danışmanlığı şirketiyiz. Müşterilerimiz icin barındırdığımız iki adet Linux uygulama sunucumuz ve kurumsal bi web sitemiz bulunuyor. Son dönemde Alman kurumsal müşterilerimizden gelen güvenlik denetimi soruları belirgin şekilde arttı. Dışarıdan tam kapsamlı bi sızma testi icin 4.500 EUR teklif aldık ancak şu aşamada bütçemiz bunun icin biraz sıkışık.

Kendi içimizde temel zafiyet analizi araçları çalıştırıp en bariz açıkları önceden kapatmak istiyoruz. Fakat ekibimizde özel bir siber güvenlik uzmanı yok; herkes genel geliştirici veya sistem yöneticisi seviyesinde. Canlı sunuculardaki veritabanını kilitlemekten, sunucu yükünü fırlatıp servisleri çökertmekten ya da web formlarına kontrolsüz istek atıp sahte kayıtlar üretmekten çekiniyoruz.

Küçük bir teknik ekibin kendi başına, canlı sisteme zarar vermeden çalıştırabileceği zafiyet analizi araçları nelerdir? Taramayı güvenli yapmanın sınırları nedir ve hangi noktada kesinlikle dışarıdan uzman desteği almalıyız?

TTolga Y***KatılımcıTopluluk üyesi
Katılım
Ara 2023
Mesaj
2
#2

Aktif ve pasif taramayı birbirinden ayırmanız şart. Web formlarına veya oturum açma sayfalarına agresif fuzzer ya da kontrolsüz istek yağdıran modüller bağlarsanız veritabanı kilitlenir. Ağ düzeyindeki port taramalarında saniyedeki istek hızını düşük tutun. Web tarafında ise taramayı kesinlikle canlı veritabanına bağlı bir ortamda değil, üretim kopyası olan bir test ortamında koşturun.

ZZerrin S***Katılımcı
Görev
Kalite güvence müdürü
Sektör
Sigortacılık
Yapı
zincir mağaza
Katılım
Haz 2024
Mesaj
388

Doki · Yedekleme kurulumu · 2025

En çok yardımcı olan#3

Kısa cevap: Küçük bi ekibin sistemi çökertmeden kullanabileceği en güvenli yöntem, canlı sunucuya saldırmak yerine yerel bağımlılık tarayıcıları ve statik kod analiz araçlarıyla içeriden tarama yapmaktır. Web tarafında dışarıdan tarama yapacaksanız bunu mutlaka geceleri, düşük istek frekansıyla ve doğrudan canlıda deil canlı veriden arındırılmış bi test sunucusunda çalıştırmalısınız.

İlk adım olarak yazılım kütüphanelerinizdeki bilinen güvenlik açıklarını listeleyen açık kaynaklı bağımlılık tarayıcılarını kod havuzunuza entegre edin. Bu işlem sunucuya tek bir istek bile atmaz; sadece kullandığınız paketlerin sürümlerini açık veritabanlarıyla eşleştirir ve sistemi bozma riski sıfırdır. İkinci adımda, işletim sistemi paketlerinin güncelliğini sunucu içi yerel denetim komutlarıyla kontrol edin.

Dışarıdan yapılacak web zafiyet tarayıcılarını kullanırken ise giriş yapmış kullanıcı yetkisi vermeden, yalnızca halka açık sayfaları düşük hızda taratacak şekilde yapılandırın. Form gönderimlerini ve dinamik veri kaydı yapan uç noktaları tarama kapsamı dışında bırakın.

Şu sınırda mutlaka dış destek almalısınız: Müşterilerinizin hassas kişisel verilerini işleyen ödeme, kimlik doğrulama veya çok kiracılı mimarilerde iş mantığı hatalarını araçlar tespit edemez. Alınan 4.500 EUR teklif bütçenizi aşıyorsa, kapsamı daraltıp sadece ana uygulama arayüzü icin tek günlük odaklanmış bir uzman incelemesi talep edebilirsiniz.

SSerkan U***Katılımcı
Görev
Şantiye şefi
Sektör
Eğitim
Yapı
orta ölçekli işletme
Katılım
May 2025
Mesaj
312
#4

Kendi aldığınız tarama çıktısıyla kurumsal bi Alman müşteriyi denetimden geçiremezsiniz. Bir denetçi içeride tarama yaptık temiz çıktı demenizi kabul etmez bağımsız bi imza ve metodoloji arar. Aracın ürettiği yüz sayfalık raporun büyük kısmı zaten önemsiz uyarı çıkar ve onları ayıklamak icin de uzman bilgisi gerekir.

edit: yukarıda yanlış yazmışım, kusura bakmayın.

KKadir S***Katılımcı
Görev
Sekreter
Sektör
Tekstil
Yapı
tek kişilik işletme
Katılım
Eki 2023
Mesaj
308
#5

Taramayı güvenle yönetmek icin şu adımları izleyin: 1) Canlı veritabanının yedeğini alıp test ortamına yükleyin ve taramayı sadece bu test adresine yönlendirin. 2) Tarama aracında istek sınırını saniyede en fazla 3 ila 5 istek olacak şekilde kısıtlayın. 3) Tarama başlamadan önce sunucu kaynak kullanımını anlık izleyen bir gösterge paneli açık olsun.

LLale K***KatılımcıTopluluk üyesi
Katılım
Eki 2025
Mesaj
323
#6

biz geçen sene calıda denedik iletişim formu üzerinden iki saatte sekiz yüz tane boş destek talebi açıldı ama bildirim sistemleri kilitlendi o yüzden form alanlarını kesinlikle tarama dışı bırakın ya da test sunucusunda çalışın.

ÖÖzgür K***KatılımcıTopluluk üyesi
Katılım
Kas 2023
Mesaj
4
#7

Ücretsiz ve açık kaynaklı motorları kurarken şu üç önlemi mutlaka alın: 1) Yalnızca bilgi toplama ve pasif analiz modunu seçin, sömürü veya servis dışı bırakma testlerini devre dışı bırakın. 2) E-posta tetikleyen veya sms gönderen formların linklerini kara listeye ekleyin. 3) Taramayı iş saatleri dışında, gece yarısı başlatın.

MMurat Ş***Uzman
Görev
Reklam uzmanı
Katılım
Ağu 2023
Mesaj
242
#8

Biz sekiz kişilik ekibimizde haftalık otomatik bağımlılık taraması yapıyoruz. İlk kurduğumuzda kullandığımız harici paketlerde 14 adet kritik açık çıktı. Hepsini sadece sürüm güncelleyerek 3 günde kapattık, sunucuya tek bir test paketi dahi atmadan riski ciddi oranda düşürdük.

EEbru A***KatılımcıTopluluk üyesi
Katılım
Nis 2023
Mesaj
201
#9

bu araçları sunucuya kurup çalıştırdığımızda sistemde herhangi bir kalıcı dosya ya da güvenlik açığı bırakan bir ajan yazılım kalıyor mu yoksa tarama bitince herşey eski hailne dönüyor mu?

HHande A***KatılımcıTopluluk üyesi
Katılım
May 2023
Mesaj
377
#10

Canlı makineye hiç dokunmayın. Kod tabanınız için açık kaynaklı statik kod analiz aracını yerel bilgisayarınızda çalıştırın. Sunucu işletim sistemi için de sadece paket yöneticisinin güvenlik güncellemelerini listeleyen komutunu çalıştırın. Sıfır riskle işin yarısını çözmüş olursunuz.

LLeyla P***KatılımcıTopluluk üyesi
Katılım
Eki 2022
Mesaj
2
#11

haklısınız.

HHavva Y***KatılımcıTopluluk üyesi
Katılım
Oca 2023
Mesaj
354
#12

Bizde şöyle oldu. Küçük ölçekte işe yarayan çözüm büyüyünce çöküyor, bunu geç öğrendim.

NNuri G***Katılımcı
Görev
Satın alma sorumlusu
Sektör
Tarım
Yapı
yeni kurulmuş girişim
Katılım
Mar 2023
Mesaj
62
#13

Tartışma dağıldı, toparlayayım. Sormaktan çekinmeyin, sormayan hep daha pahalıya ödüyor.

Olayların çoğu zafiyetten değil, sızmış bir paroladan başlıyor.

EEfe Y***Katılımcı
Görev
Şantiye şefi
Sektör
Deri
Yapı
butik ajans
Katılım
Tem 2025
Mesaj
367
#14

bunu not aldım teşekkürler.

FFatih G***Katılımcı
Görev
Üretim planlama
Sektör
Bilişim hizmetleri
Yapı
orta ölçekli işletme
Katılım
Kas 2024
Mesaj
31
#15

Buraya kadar söylenenleri özetleyeyim. Karar verirken en kötü senaryoyu da yazın, sadece iyisini değil.

MMeltemYeni üye
Görev
Kitapçı
Yapı
kooperatif
Katılım
Eyl 2024
Mesaj
32
#16

Acele etmeyin derim. Ödeme bilgisi değişikliği asla geldiği kanaldan doğrulanmaz.

PPolat B***Katılımcı
Görev
Veri analisti
Sektör
Tekstil
Yapı
20 kişilik firma
Katılım
Eki 2023
Mesaj
240

Doki · Mobil uygulama · 2026

#17

Kusura bakmayın da bu her durumda geçerli değil. Ödeme bilgisi değişikliği asla geldiği kanaldan doğrulanmaz.

Yanlışım varsa düzeltin.

EEmre G***KatılımcıTopluluk üyesi
Katılım
Ara 2022
Mesaj
198
#18

Kusura bakmayın da bu her durumda geçerli değil. Asıl mesele rakam değil, o rakamın neye göre çıktığı.

HHasan K***Katılımcı
Görev
Satış müdürü
Sektör
Sağlık hizmetleri
Yapı
zincir mağaza
Katılım
Eyl 2024
Mesaj
404
#19

Katılıyorum.

FFiliz S***KatılımcıTopluluk üyesi
Katılım
Haz 2023
Mesaj
3
#20

Anlamadığım bi yer var. Güvenli olmak mutlak değl; saldırıyı uğraşmaya değmez hâle getirmek demek.

Asıl mesele rakam değil, o rakamın neye göre çıktığı. Kolay gelsin.

Yanıt yaz