forumKonu aç

Zafiyet tarama araçları satın almak mı yoksa hizmet olarak dışarıdan almak mı mantıklı?

ÜÜlkü A***Yeni üyeTopluluk üyesi
Katılım
Tem 2026
Mesaj
70
#1

Austin'de 18 kişilik bir B2B yazılım şirketiyiz. Bulut altyapımızda yaklaşık 45 sunucu ve servis ucumuz bulunuyor. Müşterilerimizin kurumsal güvenlik ekipleri artık bizden çeyreklik dönemlerde zafiyet tarama raporu talep etmeye başladı.

Piyasayı araştırdığımızda iki farklı yol çıktı. İlki, kurumsal zafiyet tarama araçları için yıllık lisans almak. Yıllık lisans bedeli olarak 5.500 dolar civarında teklifler aldık. İkincisi ise bir siber güvenlik firmasından tarama hizmeti satın almak; onlar da çeyrek başına 1.200 dolar, yani yıllık 4.800 dolar istiyor.

Maddi olarak birbirine çok yakınlar ancak içimizde tam zamanlı bir güvenlik uzmanımız yok, bu iş altyapıdaki iki yazılımcımızın omzuna kalacak. Aracı kendimiz alırsak kurulum ve rapor yorumlama bizi boğar mı, yoksa dışarıya her seferinde para vermek yerine aracı şirket içinde öğrenmek daha mı doğru?

NNagihanKatılımcı
Görev
İşe alım uzmanı
Yapı
imalathane
Katılım
May 2024
Mesaj
98
En çok yardımcı olan#2

Kısa cevap: Bünyenizde tam zamanlı bir güvenlik mühendisi veya deneyimli bir sistem yöneticisi yoksa zafiyet tarama araçları lisansı almak operasyonel bir yüke dönüşür. Başlangıçta hizmet olarak almak, hem yanlış alarmları ayıklanmış temiz bir rapor edinmenizi sağlar hem de teknik ekibinizin asıl işinden kopmasını engeller.

Zafiyet tarayıcı araçlar tek tuşla çalışıp işi bitiren yazılımlar değildir. Aracı altyapınıza bağladığınızda yüzlerce sayfalık ham çıktı üretir. Bu çıktıların önemli bir kısmı sisteminizdeki yerel yapılandırmalardan kaynaklanan yanlış pozitiflerden (false positive) oluşur. Bu bulguların hangisinin gerçek bir tehdit olduğunu, hangisinin göz ardı edilebileceğini sınıflandırmak ciddi bir güvenlik yetkinliği gerektirir. Yazılımcılarınız bu listeyi temizlemek için haftalar harcayabilir.

Dışarıdan hizmet aldığınızda ise güvenlik analistleri taramayı yaptıktan sonra bulguları manuel olarak doğrular, sahte alarmları eler ve müşterilerinize doğrudan sunabileceğiniz özet bi yönetici raporu hazırlar.

Sizin ölçeğiniz için en mantıklı geçiş planı şudur: İlk yıl çeyreklik tarama hizmeti alarak altyapınızın genel güvenlik haritasını çıkarın. Bu süreçte dış ekipten iyileştirme tavsiyeleri alıp sisteminizi sertleştirin. İleride ekibe özel bir güvenlik uzmanı katıldığında kendi lisansınızı alarak iç taramalara geçebilirsiniz.

GGoncaUzman
Görev
Sağlık turizmi
Yapı
tek kişilik işletme
Katılım
Eki 2023
Mesaj
162
#3

Biz iki yıl önce 4.800 dolara lisans aldık, 60 uç noktamız vardı. İlk taramada 340 kritik ve yüksek bulgu verdi. İki kıdemli geliştiricim üç hafta boyunca sırf bu çıktıları anlamakla uğraştı ve yarısından fazlası konfigürasyondan kaynaklı asılsız uyarı çıktı. Lisans maliyeti 4.800 dolardı ama geliştirici eforu bize en az 10.000 dolara mal oldu.

KKoray C***KatılımcıTopluluk üyesi
Katılım
Eki 2022
Mesaj
180
#4

Dışarıdan hizmet alırken dikkatli olun. Bircok danışmanlık firması da aslında sizin almayı düşündüğünüz o kurumsal aracı çalıştırıp çıkan PDF çıktısının üzerine kendi logolarını basıp size satıyor. Hizmet alacaksanız sözleşmeye mutlaka manuel doğrulama ve yanlış pozitif ayıklaması maddesini koydurun, yoksa boşa para ödersiniz.

EEsra O***Katılımcı
Görev
Kalite güvence müdürü
Sektör
Tarım
Yapı
8 kişilik ekip
Katılım
May 2023
Mesaj
84
#5

Aracı alırsanız kimlik doğrulamalı (credentialed) tarama ile dışarıdan ağ taraması arasındaki farkı yönetmeniz gerekecek. Ajan tabanlı kurulum yapacak mısınız, yoksa sadece dış IP adreslerini mi taratacaksınız? Kurum içi uzman yoksa ajanların konfigürasyonu ve yetkilendirmesi bile ayrı bir güvenlik açığı doğurabilir.

OOkan K***Katılımcı
Görev
Mağaza görevlisi
Sektör
Sağlık hizmetleri
Yapı
8 kişilik ekip
Katılım
Ağu 2023
Mesaj
5
#6

Karar verirken şu üç noktaya bakın: 1) Ekibinizin CVSS skorlarını ve zafiyet istismar edilebilirlik durumunu yorumlayacak vakti var mı? 2) Müşterileriniz bağımsız bir üçüncü taraf denetçi imzası şart koşuyor mu? 3) Yılda sadece 4 defa mı tarama yapacaksınız yoksa sürekli dağıtım süreçlerine mi bağlayacaksınız? Yılda 4 defa için şirket içi lisans taşınmaz.

KKemal G***KatılımcıTopluluk üyesi
Katılım
Kas 2025
Mesaj
5
#7

biz de benzer ikilemde kalmistik bir de araci aldik ilk ay hevesle taradik sonra kimse yuzune bakmmadi dashboard kirmizi alarmlarla doldu. ic kaynak yoksa hizmet almak kesinlikle kafayi daha rahat ettiriyor.

KKader Y***Yeni üyeTopluluk üyesi
Katılım
Haz 2026
Mesaj
26
#8

açık kaynaklı ve ücretsiz olan zafiyet tarama araçlarını kendi sunucumuza kursak müşterilerin talep ettiği kurumsal rpaor standardını karşılamaz mı? aradaki temel fark tam olarak nedir?

FFatih K***Uzman
Görev
Veri giriş elemanı
Sektör
Tarım
Yapı
orta ölçekli işletme
Katılım
Haz 2022
Mesaj
228

Doki · Sızma testi · 2025

#9

Acemi arkadaşın sorusuna da yanıt olsun: Açık kaynaklı araçlar teknik tespit için iyidir fakat kurumsal müşteriler genellikle raporun altında bilinen standartlara uygunluk ve kurumsal imza arar. B2B satış süreçlerinde denetçiler raporun hangi metodolojiyle üretildiğine bakar. Kendi başınıza ürettiğiniz teyitsiz bir rapor satış masasında tıkanmaya yol açabilir.

AAslıKatılımcı
Görev
Ürün fotoğrafçısı
Yapı
yeni kurulmuş girişim
Katılım
Tem 2024
Mesaj
76
#10

Teklif aldığınız firmaya çeyreklik hizmet kapsamında bir saatlik düzeltme toplantısı (remediation call) dahil mi diye sorun... Tarama sonucunu yazılımcılarınızın önüne atmak yerine öncelikli üç zafiyeti nasıl kapatacaklarını danışmandan dinlemeleri işinizi inanılmaz hızlandırır.

CCeren A***Uzman
Görev
BT sorumlusu
Sektör
Elektrik-elektronik
Yapı
bölge bayisi
Katılım
Haz 2024
Mesaj
263
#11

Deneyeceğim.

SSelim P***Veteran
Görev
Müşteri hizmetleri temsilcisi
Sektör
Plastik
Yapı
zincir mağaza
Katılım
Oca 2024
Mesaj
41
#12

Tartışma dağıldı, toparlayayım. Zaman kaybının çoğu onay bekleyen işlerde birikiyor.

Bu kadar, uzattıysam kusura bakmayın.

DDoruk T***Veteran
Görev
İnsan kaynakları uzmanı
Sektör
Mobilya üretimi
Yapı
8 kişilik ekip
Katılım
Eyl 2025
Mesaj
2
#13

Ben de aynı kanıdayım. İzin ve kapsam yazılı değilse o test başlamasın.

Sorunuz olursa yazın, elimden geldiğince cevaplarım.

EEmine K***KatılımcıTopluluk üyesi
Katılım
Oca 2026
Mesaj
296
#14

birşey sormak istiyorum ve neyse tek bi önleme güvenmeyin; katman katman gidin.

bu kdr uzattiysam kusua bakmayin

RRamazan T***KatılımcıTopluluk üyesi
Katılım
May 2024
Mesaj
4
#15

Bizde de aynı.

MMert Ö***KatılımcıTopluluk üyesi
Katılım
Şub 2025
Mesaj
133
#16

Bir dönem biz de aynı yerde takıldık. Bunu tek başına yapmaya çalışmak en pahalı yol.

Not olarak bırakayım, lazım olur.

EElvanYeni üye
Görev
Diş kliniği
Yapı
kooperatif
Katılım
Eyl 2024
Mesaj
40
#17

geçen yıl neredeyse aynısını yaşadık. zafiyet tarama araçları konusunda acele eden herrkez aynı yerde takılıyor.

kayıt tutmayan hiçbi süeç düzelmiyor çünkü neyi düzelteceğinizi bilmiyorsunuz... not olarak bırakayım lazım olur.

FFurkan E***KatılımcıTopluluk üyesi
Katılım
Nis 2024
Mesaj
191
#18

zafiyet tarama araçları konusunda hiç tecrübem yok o yüzden soruyorum. İki hafta boyunca not tutmak, altı aylık tahminden iyi sonuç veriyor.

Not olarak bırakayım lazım olur.

NNazlı G***KatılımcıTopluluk üyesi
Katılım
Eki 2025
Mesaj
253
#19

Kafamdaki soru işareti kalktı tşk.

KKader A***Yeni üye
Görev
Ağ yöneticisi
Sektör
Danışmanlık
Yapı
orta ölçekli işletme
Katılım
Eyl 2026
Mesaj
10
#20

Ben de merak ediyorum. Bildirim yolu uzunsa bildirim gelmiyor; gelmeyen bildirim geç fark edilen olay demek.

Yanıt yaz