SaaS girişimi olarak yerel bi bulut sağlayıcıda kiraladığımız tek bi Linux sanal sunucu üzerinde çalışıyoruz. Sunucuda müşteri verilerini tuttuğumuz bi veritabanı, arka uç uygulama servisleri ve yönetim paneli yer alıyor. ya yaklaşık 4 aydır canlıdayız ve aktif 85 kurumsal kullanıcımız var.
Güvenlik seviyemizi görmek icin popüler bir açık kaynak zafiyet tarama aracı kurup kendi sunucumuzun IP adresini dışarıdan tarattım. Tarama tamamlandığında raporda 4 adet kritik, 11 adet yüksek ve 38 adet orta seviye bulgu listelendi. Görünce ciddi şekilde panikledim. Kritik bulgular arasında eski SSL şifreleme algoritmaları açık port bildirimleri ve işletim sistemi paket güncellemeleri bulunuyor.
Dışarıdan bağımsız bi sızma testi hizmeti almak icin teklif istediğimde 40.000 TL ile 65.000 TL arasında fiyatlar aldım. işte bu bütçeyi harcamadan önce otomatik tarama raporundaki bu uyarıların ne kdrı gerçek bi istismar riski taşır ne kdrı yanlış alarmdır ve hangilerini kendi ekibimizle hızla kapatabiliriz?