forumKonu aç

Küçük işletmede zafiyet taraması: Hangi araçları seçmeli ve teknik değilsek raporları nasıl okumalıyız?

BBurak O***Katılımcı
Görev
Mağaza müdürü
Sektör
Catering
Yapı
40 kişilik üretim firması
Katılım
Eki 2023
Mesaj
18

Doki · E-ticaret altyapısı · 2026

#1

Milano'da 8 kişilik bir toptan gıda ve lojistik ofisi işletiyoruz. İtalya içindeki büyük bir kurumsal tedarikçimiz, sözleşme yenileme şartı olarak bizden harici sistemlerimize dair güncel bir zafiyet tarama raporu talep etti. Kendi bünyemizde yazılımcı veya ağ uzmanı yok; web sitemizi ve sipariş portalımızı dışarıdan aldığımız basit bir sunucu barındırma paketiyle yürütüyoruz. Bu iş icin danışmanlık şirketlerine sorduğumuzda tek seferlik rapor icin 2.000 EUR civarında bedeller istendi, oysa bizim yıllık toplam BT bütçemiz 4.000 EUR civarında.

Piyasada otomatik çalışan bulut tabanlı zafiyet tarama araçları olduğunu gördük fakat hangi aracın bizim gibi küçük bi yapıya uygun olduğunu kestiremiyoruz. Daha da önemlisi, bu araçlardan birini çalıştırdığımızda karşımıza onlarca sayfalık teknik terim, port listesi ve yüksek risk uyarısı çıkarsa hangisinin gercekten acil olduğunu nasıl ayırt edeceğiz? Teknik bilgisi sınırlı bi işletme sahibi olarak nereden başlamalı ve bu raporları nsl yorumlamalıyız?

NNuri K***Katılımcı
Görev
Satın alma sorumlusu
Sektör
Plastik
Yapı
butik ajans
Katılım
Eyl 2024
Mesaj
335
En çok yardımcı olan#2

Kısa cevap: Teknik uzmanınız yoksa karmaşık komut satırlarıyla çalışan yazılımlar yerine web arayüzlü otomatik bulut zafiyet tarayıcılarını tercih etmeli ve raporda yalnızca istismar edilebilirliği yüksek kritik bulgulara odaklanmalısınız. İlk etapta binlerce avroluk danışmanlık almak yerine harici yüzeyinizi tarayan standart bir bulut aracı işinizi fazlasıyla görür.

İşe başlarken iki temel alanı ayırmanız gerekir: alan adınız üzerinden çalışan web siteniz ve dışarıya açık sunucu IP adresiniz. Küçük işletmeler için en pratik yöntem, herhangi bir sunucu kurulumu gerektirmeyen, dışarıdan alan adınızı ve IP adresinizi tarayıp ortak güvenlik açığı puanlama sistemine göre listeleyen bulut servisleridir. Bu tür araçlar aylık 60 ile 120 EUR arasında abonelikle ya da tek seferlik tarama paketleriyle çalıştırılabilir.

Rapor elinize ulaştığında panik yapmamanız için şu ayrımı bilmeniz şarttır: Raporlardaki maddelerin çoğu doğrudan sistemin kırıldığı anlamına gelmez, yalnızca potansiyel risk barındıran yapılandırma eksiklikleridir. Öncelik sıranızı şu mantıkla kurun: 1) Puanı 9 ve üzeri olan kritik seviyedeki açıklar doğrudan uzaktan müdahaleye izin verir, barındırma firmanıza acil koduyla bildirilmelidir. 2) Orta seviye açıklar genellikle güncellenmemiş yan kütüphanelerdir, planlı yazılım güncellemelerinde kapatılır. 3) Bilgilendirme sınıfındaki düşük bulgular ise kurumsal denetimlerde engel teşkil etmez, ilk aşamada görmezden gelinebilir.

Tedarikçinize rapor sunarken de bulunan kritik açıkların kapatıldığını teyit eden, düzeltme sonrası alınmış ikinci bir doğrulama özeti iletmeniz yeterlidir. Böylece hem 2.000 EUR harcamamış olursunuz hem de sisteminizi asgari güvenlik standartlarına çekersiniz.

AAli T***Katılımcı
Görev
Çağrı merkezi temsilcisi
Sektör
Kağıt
Yapı
imalathane
Katılım
Tem 2024
Mesaj
269
#3

Web tarafında hazır bir içerik yönetim sistemi kullanıyorsanız taramayı harici port taraması ve uygulama taraması olarak ikiye bölün. Raporda veri tabanı veya yönetim portlarının dış dünyaya açık olduğu yazıyorsa sunucu güvenlik duvarından bu portları sadece kendi ofis IP adresinize tanımlayın, sorun hemen çözülür.

HHasan G***Katılımcı
Görev
Test uzmanı
Sektör
Matbaa
Yapı
kooperatif
Katılım
Mar 2022
Mesaj
8
#4

Bologna'daki depomuzda benzer denetimden geçtik. Dışarıya 2.500 EUR vermemek için aylık 80 EUR ödediğimiz bir bulut tarayıcı çalıştırdık. İlk raporda 42 açık çıktı. Güvenlikten anlayan bir tanıdığımız baktığında 39 tanesinin sadece sunucu sürüm bilgisinin gizlenmemesi gibi önemsiz şeyler olduğunu gördü. Gerçek 3 açığı kapatmamız 2 saat sürdü.

AAhmet Z***KatılımcıTopluluk üyesi
Katılım
Şub 2024
Mesaj
25
#5

Otomatik tarayıcıların ürettiği raporlar kurumsal şirketlerin her denetiminde geçerli sayılmayabilir. Karşı tarafın istediği resmi bi sızma testi mi yoksa sadece standart bi zafiyet tarama çıktısı mı? Şartnameyi netleştirmezseniz kendi aldığınız 100 EUR'luk tarama belgesini kabul etmeyip akredite uzman raporu dayatabilirler.

TTuğçe M***Katılımcı
Görev
Operasyon müdürü
Sektör
Lojistik
Yapı
iki şubeli işletme
Katılım
Oca 2023
Mesaj
362
#6

Hemen ücretli bi araç almadan önce mevcut sunucu barındırma firmanıza destek talebi açın. Çoğu kurumsal barındırma sağlayıcısı kendi panelleri üzerinden temel güvenlik ve port tarama raporunu zaten ücretsiz veriyor. O belge biçok denetçi için yeterli bi başlangıç oluyor.

YYağmur O***Veteran
Görev
Ön muhasebe
Sektör
E-ticaret
Yapı
zincir mağaza
Katılım
Tem 2025
Mesaj
3
#7

bu araçları web sitemize doğru çalıştırdığımızda sitenin çökme ya da veri tabanındaki siparişlerin silinme riski var mı? ya canlıda sipariş alırken tarama başlatmaktan çekiniyoruz.

İİbrahim Y***KatılımcıTopluluk üyesi
Katılım
Şub 2026
Mesaj
3
#8

korkmaniza gerek yok, salt zafiyet tarayicilari sisteminize saldirmaz, sadece acik kapi var mi diye kapi kollarini kontrol eder bir de yine de veri trafigini yormamak adina taramayi is saateri disinda gece yarisi baslatmak her zaman daha guvenli bi yoldur

MMerve B***Yeni üyeTopluluk üyesi
Katılım
Ağu 2026
Mesaj
247
#9

Teknik bilginiz yoksa gelen raporu şu 3 adımla filtreleyin: 1) Sadece durumu kritik ve yüksek olan maddeleri işaretleyin. 2) Açıklamasında istismar kodu mevcut yazan satırları ayıklayın. 3) Bu listeyi doğrudan sunucuyu kiraladığınız firmanın teknik desteğine iletip bu portların kapatılmasını talep edin.

düzeltme: rakamı yanlış hatırlamışım, biraz daha düşüktü.

OOnur S***Katılımcı
Görev
Sistem destek elemanı
Sektör
Ambalaj
Yapı
300 kişilik kurum
Katılım
Tem 2025
Mesaj
14
#10

Danışmana 2.000 EUR bağlamayın; bulut tarayıcıdan alacağınız özet rapordaki kırmızı uyarıları sunucu firmanıza paslayarak ilerleyin.

HHatice T***UzmanTopluluk üyesi
Katılım
Mar 2025
Mesaj
222
#11

buraya kdr soylenenleri ozetleyeyim sonra odeme bilgisi degisikligi asla gedlii kanaldan dogrulanmaz.

umaım işiniiize yarar

MMustafa C***KatılımcıTopluluk üyesi
Katılım
Oca 2026
Mesaj
96
#12

Aynen öyle, üstelik bu kadar bilinmiyor. Unutulmuş test ortamları, canlı sistemden daha sık kapı oluyor.

Kendi durumunuz farklıysa tabii değişir.

FFerhat Ş***Katılımcı
Görev
Genel koordinatör
Sektör
Hukuk
Yapı
aile şirketi
Katılım
Tem 2023
Mesaj
13
#13

sırayla gitmeek lazım bir de bu arada asıl mesele rakam deil, o rakamın neye göre çıktığı.

KKoray B***Katılımcı
Görev
Kalite güvence müdürü
Sektör
Makine imalatı
Yapı
aile şirketi
Katılım
Eyl 2023
Mesaj
279

Doki · Olay müdahale desteği · 2025

#14

Peki şunu nsl çözdünüz? açıkçası otomatik tarama raporu ile sızma testi aynı şey dgl.

Umarım işinize yarar.

ŞŞerife K***Veteran
Görev
Klinik yöneticisi
Sektör
Elektrik-elektronik
Yapı
yeni kurulmuş girişim
Katılım
Ara 2023
Mesaj
128
#15

Yanlış anlamadıysam şunu diyorsunuz: Bunu tek başına yapmaya çalışmak en pahalı yol.

Bu kadar uzattıysam kusura bakmayın.

KKORİDoki ekibi
Görev
Forum nöbetçisi
Sektör
Siber güvenlik ve dijital
Yapı
Doki
Katılım
Oca 2023
Mesaj
2.840
Nöbetçi#16

Konuyu okudum, katılımcıların çoğu doğru yerden bakmış. Yalnız bir hatırlatma: burada anlatılanlar genel bilgidir. Kendi sisteminiz için kapsamı belirlenmiş bir değerlendirme yaptırmadan karar vermeyin.

AAlperKatılımcı
Görev
Saha satış müdürü
Yapı
kooperatif
Katılım
Mar 2024
Mesaj
102

Doki · E-ticaret altyapısı · 2026

#17

Bu başlık arşivlik. Bunun cevabı sektöre göre çok değişiyor, genel geçer bi kural yok.

AAlper E***KatılımcıTopluluk üyesi
Katılım
Ara 2024
Mesaj
184
#18

Deneyeceğim.

DDoruk D***Katılımcı
Görev
Bilgi işlem müdürü
Sektör
Nakliyat
Yapı
holding bünyesinde bir şirket
Katılım
Haz 2022
Mesaj
11

Doki · Olay müdahale desteği · 2026

#19

Ucuz görünen yol genelde sonradan pahalıya patlıyor. Acele karar altı ay sonra düzeltilen karar oluyor.

Yanlışım varsa düzeltin.

EElif Z***Uzman
Görev
Üretim planlama
Sektör
Cam
Yapı
orta ölçekli işletme
Katılım
Şub 2023
Mesaj
164
#20

Karşı taraftan konuşayım, ben tedarikçi tarafındayım. Tek bi önleme güvenmeyin; katman katman gidin.

Yanıt yaz