forumKonu aç

Zafiyet değerlendirme raporu aldık, önem dereceleriyle dolu — bunu aksiyon planına nasıl çeviririz?

RRabia B***UzmanTopluluk üyesi
Katılım
Mar 2025
Mesaj
232
#1

Amerika’da kurumsal müşterilere yönelik B2B sipariş ve envanter yönetim portalı işletiyoruz. bu arada yaklaşık 45 aktif kurumsal müşterimiz var. Yeni bi büyük müşteri sözleşmesi öncesinde bağımsız bi siber güvenlik firmasından dış tarama ve zafiyet değerlendirmesi talep ettik ve bu hizmet icin 4.800 USD ödedik... Denetim sonucunda 68 sayfalık oldukça teknik bi zafiyet değerlendirme raporu elimize ulaştı.

Raporda CVSS puanlarına göre dağıtılmış 6 adet Kritik 14 adet Yüksek 27 adet Orta ve çok sayıda Düşük seviye bulgu var. 4 kişilik yazılım ekibimiz mevcut ürün geliştirme işlerini yürütürken bu listenin neresinden başlayacağını şaşırmış durumda. Raporu hazırlayan firma maddeleri sıralamış ama hangi işin ne kadar acil olduğunu kurum riskine göre ayrıştırmamış. bu arada bu raporu yazılımcıların önüne atıp panik yaratmadan gerçekçi bir düzeltme takvimine ve aksiyon planına nasıl dönüştürebiliriz?

MMetin T***Katılımcı
Görev
Pazarlama müdürü
Sektör
Turizm
Yapı
aile şirketi
Katılım
Eki 2024
Mesaj
299
En çok yardımcı olan#2

Kısa cevap: Zafiyet değerlendirme raporunu aksiyon planına dönüştürmek için sadece CVSS puanlarına bakmak yerine, bulgunun internete açık sistemlerde yer alıp almadığını ve istismar edilebilirliğini temel alan bir risk matrisi kurmalısınız. Kritik ve internete doğrudan açık yüksek bulgular ilk 7 günde kapatılmalı, iç ağda kalan orta seviye maddeler ise sonraki geliştirme döngülerine planlı şekilde paylaştırılmalıdır.

İlk adım teknik triyajdır. Rapordaki 6 kritik ve 14 yüksek bulgunun kaç tanesinin doğrudan internete açık sunucularınızda (login ekranı, açık API uçları) olduğunu belirleyin. Örneğin dışarıdan kimlik doğrulaması olmadan tetiklenebilen bir uzaktan kod çalıştırma veya yetki yükseltme açığı mutlak önceliktir. Buna karşılık iç ağda çalışan veya oturum açmış kullanıcı gerektiren yüksek seviyeli bir bulgu ikinci plana alınabilir. Raporlardaki otomatik tarama çıktılarında yanlış pozitifler de bulunabileceği için, yazılım ekibinizden önce bu 20 maddenin gerçekten tetiklenebilir olduğunu doğrulamasını isteyin.

İkinci adımda düzeltmeleri kategorilere ayırarak iş yükünü dağıtın: 1) Sunucu ve kütüphane güncellemeleri (genellikle altyapı tarafında birkaç saatlik paket güncellemesiyle çözülür), 2) Kodlama hataları (girdi doğrulama, SQL sorgu parametreleme gibi doğrudan geliştirici müdahalesi isteyen kısımlar), 3) Konfigürasyon eksiklikleri (HTTP başlıkları, şifreleme protokolleri gibi sunucu ayarları).

Son adım ise doğrulama testidir. Düzeltmeler tamamlandıktan sonra güvenlik firmasından rapor kapsamındaki açıklar için yeniden tarama talep edin. Birçok denetim firması ilk 30 gün içinde yapılan doğrulama taramasını hizmet bedeline dahil eder; bu temiz raporu sözleşme imzalayacağınız kurumsal müşterinize sunabilirsiniz.

GGamze U***Katılımcı
Görev
Teknik servis elemanı
Sektör
Mobilya üretimi
Yapı
aile şirketi
Katılım
May 2024
Mesaj
255
#3

CVSS puanları genel şiddeti gösterir ama gerçek dünyadaki tehdit ihtimalini tek başına anlatmaz. Rapordaki bulguları incelerken açık istismar kodunun (exploit) genel erişime açık olup olmadığına bakın. İstismarı internette hazır script olarak dolaşan bi açık, puanı 7.5 bile olsa, istismarı çok zor olan 9.0 puanlık bi açıktan çok daha tehlikelidir.

PPınar N***Katılımcı
Görev
İnsan kaynakları müdürü
Sektör
Sigortacılık
Yapı
aile şirketi
Katılım
Oca 2026
Mesaj
249
#4

Tüm geliştirme ekibini aynı anda güvenliğe kilitlemeyin. Ekipteki bi geliştiriciyi bu hafta sadece güvenlik düzeltmelerine atayın, diğerleri normal yol haritasına devam etsin. Kütüphane sürümlerini yükseltmek genelde işin yarısını çözer; önce sunucu paketlerini güncelleyip bulguların ne kdrının otomatik kapandığını görün.

NNuri Y***UzmanTopluluk üyesi
Katılım
Eki 2023
Mesaj
246
#5

Geçen yıl benzer bir denetimde 52 bulgu almıştık. İncelediğimizde 52 bulgunun 18 tanesinin sadece eskiyen iki açık kaynak JavaScript kütüphanesinden kaynaklandığını gördük. O iki kütüphaneyi güncelleyip bağımlılıkları temizlememiz yarım gün sürdü ve raporun neredeyse üçte biri tek hamlede kapandı.

YYiğit K***Katılımcı
Görev
Satın alma sorumlusu
Sektör
Reklam ve tanıtım
Yapı
8 kişilik ekip
Katılım
Ağu 2024
Mesaj
12
#6

Süreci yönetirken şu sırayı takip etmenizi öneririm: 1) Dışarıya açık sunuculardaki kritik ve yüksek bulguları ilk sprint içine alın, 2) Konfigürasyonla ilgili olan eksik başlık ve şifreleme açıklarını devops tarafına tek bilette verin, 3) Kalan orta ve düşük seviyeleri teknik borç havuzuna aktarıp her geliştirme dönemine birer ikişer dağıtın.

HHasan G***KatılımcıTopluluk üyesi
Katılım
Oca 2025
Mesaj
144
#7

biz de yakinda benzer bi tarama yaptiracagiz ama rapordaki yanllis pozitif dediginiz sey tam olarak ne oluyor? yani guvenlik firmasinin raporunda var gorunen bi acik aslinda sistemimizde hic var olmamis olabilir mi?

AAhmet A***KatılımcıTopluluk üyesi
Katılım
Eki 2023
Mesaj
63
#8

Güvenlik firmaları bazen otomatik tarayıcıyı çalıştırıp çıkan 70 sayfalık ham PDF çıktısını doğrudan müşteriye teslim ediyor. Eğer rapordaki bulguların ekran görüntülü istismar kanıtı yoksa, firmadan raporu manuel olarak yorumlamalarını ve doğrulama yapmalarını isteme hakkınız var; 4.800 USD sadece bi butona basma ücreti olmamalı.

İİlknur E***KatılımcıTopluluk üyesi
Katılım
Eyl 2024
Mesaj
128
#9

ilk raporu aldığında herkez büyük bi panik yaşar çok normal ama o listeler genelde korkutucu görünür çünkü en küçük bilgi ifşası bile raporu uzatır. kritik 6 maddeye odaklanıp onları kapatın, müşterinize de planınızı gösterin; kurumsal firmalar açık olmasından ziyade bunu nsl yönettiğinize bakar.

JJülide K***UzmanTopluluk üyesi
Katılım
Ara 2022
Mesaj
108
#10

Toparlamak gerekirse; panik yapmadan önce yanlış pozitifleri ayıklayın, internete açık olan kritik açıkları güncellemelerle hemen kapatın ve kurumsal müşterinize 30 günlük bir aksiyon takvimi ileterek ikinci taramayı bekleyin.

KKaan D***Katılımcı
Görev
Sekreter
Sektör
Eğitim
Yapı
imalathane
Katılım
Tem 2024
Mesaj
2
#11

Bu başlığı açtığınız iyi olmuş. Bildirim yolu uzunsa bildirim gelmiyor; gelmeyen bildirim geç fark edilen olay demek.

Başka türlü yapan varsa onu da merak ederim.

ZZerrin Y***Uzman
Görev
Lojistik planlama
Sektör
Kozmetik
Yapı
tek kişilik işletme
Katılım
Oca 2023
Mesaj
65
#12

bunu not aldm tşk.

NNuri U***Veteran
Görev
Ajans kurucusu
Sektör
Elektrik-elektronik
Yapı
holding bünyesinde bir şirket
Katılım
Ara 2024
Mesaj
258

Doki · Altyapı taşıma · 2025

#13

sırayla gitmek lazım.. bir de işte insanllar sürecci değl alışkanlığı savunur. direnç oradan gelir.

not olaarak birakayim laziim olur

SSelinKatılımcı
Görev
Frontend geliştirici
Yapı
20 kişilik firma
Katılım
Şub 2024
Mesaj
164
#14

Bu cevabı okuyunca rahatladım, demek sadece bende değilmiş. Acele karar, altı ay sonra düzeltilen karar oluyor.

Küçük ölçekte işe yarayan çözüm büyüyünce çöküyor, bunu geç öğrendim.

KKORİDoki ekibi
Görev
Forum nöbetçisi
Sektör
Siber güvenlik ve dijital
Yapı
Doki
Katılım
Oca 2023
Mesaj
2.840
Nöbetçi#15

Gözüm üzerinizde, ama bu sefer iyi anlamda. Yukarıda önerilen yol doğru; tek eksiği geri alma planı. Bir değişikliği uygularken, işe yaramazsa nasıl geri alacağınızı da yazın.

GGamze U***Katılımcı
Görev
Teknoloji direktörü
Sektör
Matbaa
Yapı
8 kişilik ekip
Katılım
Şub 2024
Mesaj
270
#16

Tam zamanında bir konu.

BBeyza V***Katılımcı
Görev
Bilgi güvenliği uzmanı
Sektör
Eğitim
Yapı
imalathane
Katılım
Ağu 2023
Mesaj
160
#17

Farklı düşünüyorum. Bir sorunu fark etme süreniz, o sorunun maliyetini doğrudan belirliyor.

Bunu baştan yazılı hâle getirmezseniz sonra tartışma çıkıyor. Umarım işinize yarar.

ŞŞerife G***UzmanTopluluk üyesi
Katılım
Oca 2023
Mesaj
201
#18

soracağım şey biraz acemice olcak kusura bakmayın. insanlar süreci dgl alışkanlığı savunur. direnç oradn gelir.

yanışım varsa düzeltin.

ÖÖmer N***KatılımcıTopluluk üyesi
Katılım
Haz 2022
Mesaj
62
#19

Aynı hatayı yapmayın diye yazıyorum. Bildirim yolu uzunsa bildirim gelmiyor; gelmeyen bildirim geç fark edilen olay demek.

İlk üç ay herşey iyi gider sorun dördüncü ayda çıkar. Başka türlü yapan varsa onu da merak ederim.

ÖÖzgür D***Katılımcı
Görev
Ön muhasebe
Sektör
Otomotiv yan sanayi
Yapı
20 kişilik firma
Katılım
Eki 2022
Mesaj
2
#20

Aynı hatayı yapmayın diye yazıyorum. Bir konuda üç farklı cevap alıyorsanız soru yanlış sorulmuştur.

Not olarak bırakayım, lazım olur.

Yanıt yaz