forumKonu aç

Zafiyet taraması teklifte geçiyor ama anlamıyorum: nedir ve yeterli mi yoksa pentest şart mı?

NNecati D***KatılımcıTopluluk üyesi
Katılım
Eki 2023
Mesaj
251
#1

Milano'da B2B makine yedek parçası ihracatı yapan sekiz kişilik bir ofisimiz var. Müşterilerimizin teknik çizim indirdiği ve sipariş geçtiği küçük bir web portalımız bulunuyor. Geçen hafta yerel bir bilişim firmasından yıllık altyapı bakım teklifi aldık. Kalemler arasında 'zafiyet taraması' (vulnerability assessment) için yıllık 1.200 EUR yazmışlar, alternatif olarak da kapsamlı 'sızma testi' (penetration test) için 4.500 EUR önermişler.

İtiraf edeyim teknik terimlere çok hakim değilim. Bu zafiyet taraması tam olarak nedir arkada ne çalışır? Otomatik bir yazılım çalıştırıp rapor mu veriyorlar yoksa gerçekten bir uzman sistemi inceliyor mu?

Bizim gibi devasa veritabanları olmayan, kredi kartı saklamayan ama müşteri listesi ve teknik çizimleri barındıran bir işletme için bu 1.200 EUR'luk tarama yeterli bir koruma sağlar mı yoksa pentest yaptırmazsak sahte bir güvenlik hissine mi kapılmış oluruz?

OOkan I***Katılımcı
Görev
Ön muhasebe
Sektör
Kozmetik
Yapı
tek kişilik işletme
Katılım
Kas 2023
Mesaj
260
En çok yardımcı olan#2

Kısa cevap: Zafiyet taraması, sunucularınızdaki ve uygulamalarınızdaki bilinen güvenlik açıklarını otomatik araçlarla tarayıp listeleyen geniş kapsamlı bir sağlık taramasıdır; pentest ise bu açıkların gerçek bir saldırgan tarafından istismar edilip içeri sızılıp sızılamayacağını test eden insan odaklı bir simülasyondur. Sizin ölçeğinizdeki bir B2B portalı için düzenli zafiyet taraması mükemmel bir başlangıç adımıdır ve bütçenizi tüketmeden temel risklerin büyük kısmını görünür kılar.

Zafiyet taramasında yazılımlar sisteminizi dışarıdan veya içeriden tarar; güncellenmemiş kütüphaneleri, açık unutulmuş portları, varsayılan şifreleri ve bilinen yapılandırma hatalarını tespit eder. Sonuçta size önem derecesine göre sıralanmış bir açık listesi sunulur. Ancak bu tarama açıkların işletmeniz için ne kadar kritik olduğunu kendi başına yorumlayamaz, sadece varlığını söyler. Pentest ise bir uzmanın bizzat bu açıkları kullanarak teknik çizimlerinize veya müşteri verilerinize ulaşmayı denediği, zaman ve emek yoğun bir süreçtir.

Küçük işletmeler için doğru yaklaşım şudur: Yılda 1.200 EUR karşılığında üç ayda bir düzenli otomatik tarama yaptırmak ve çıkan kritik açıkları sistem yöneticinize kapattırmak harika bir hijyendir. Eğer portalınızda çok gizli patentli çizimler tutmuyorsanız veya müşterileriniz sözleşmeyle bağımsız bir pentest raporu talep etmiyorsa, ilk aşamada 4.500 EUR harcamanıza gerek yoktur. Önce zafiyet taramasıyla temel açıkları kapatın, bütçeniz ve operasyonunuz büyüdüğünde pentest adımına geçersiniz.

İİbrahim Y***Katılımcı
Görev
Pazarlama müdürü
Sektör
Elektrik-elektronik
Yapı
20 kişilik firma
Katılım
Kas 2023
Mesaj
95
#3

Taramayı şöyle düşünün: Bir güvenlik görevlisinin binanın etrafında dolaşıp tüm kapı ve pencerelerin kilitli olup olmadığını dışarıdan kontrol etmesi zafiyet taramasıdır. Pentest ise kilitli olmayan pencereden içeri girip masadaki kasayı açmaya çalışmasıdır. Teklifteki tarama muhtemelen hazır bir veritabanına karşı port ve servis kontrolü yapacaktır.

PPerihan Y***KatılımcıTopluluk üyesi
Katılım
Ağu 2024
Mesaj
178
#4

Biz Roma'daki toptan dağıtım sitemiz için geçen sene 1.100 EUR verip zafiyet taraması başlattık. İlk raporda tam 34 adet açık çıktı, bunların 6 tanesi kritikti ve eskiyen bir sunucu eklentisinden kaynaklanıyordu. Güncellemeleri yaptık, bir sonraki çeyrekte kritik açık sayısı sıfıra indi. Bizim için fazlasıyla faydalı oldu.

OOnatKatılımcı
Görev
Tur operatörü
Yapı
orta ölçekli işletme
Katılım
Mar 2024
Mesaj
112
#5

Teklifi kabul etmeden önce firmaya şunu sorun: 'Tarama sonucunda çıkan raporu bana ham PDF olarak mı ileteceksiniz, yoksa IT sorumlumuzla oturup kapatılması gereken açıkları önceliklendireceğimiz bi saatlik danışmanlık dahil mi?' Eğer sadece otomatik rapor fırlatıp gideceklerse o parayı vermeyin.

FFerhat E***KatılımcıTopluluk üyesi
Katılım
Haz 2024
Mesaj
181
#6

Otomatik zafiyet taramaları çok fazla 'false positive' yani sahte alarm üretir. Hiçbi tehlike yaratmayan minör bi başlık yapılandırmasını bile yüksek risk gibi gösterebilirler. Ekibinizde o raporu okuyup neyin gerçek neyin önemsiz olduğunu ayıklayacak biri yoksa rapor elinizde kalır.

UUğur Y***VeteranTopluluk üyesi
Katılım
Eki 2024
Mesaj
3
#7

bence portalda kart bilgisi tutmuyorsaniz pentest su an icin gereksiz masraf. bu arada duzenli tarama yaptirip sunucu guncellemelerni aksatmamak kucuuk sirketlerin yude doksanini zaten kurtariyor.

CCem B***KatılımcıTopluluk üyesi
Katılım
Haz 2022
Mesaj
316
#8

İtalya ve Avrupa Birliği veri koruma mevzuatı gereğince, müşteri ticari verilerinin güvenliği için teknik tedbir alma zorunluluğunuz bulunmaktadır. Düzenli zafiyet taraması yaptırmak ve raporları arşivlemek, olası bir veri denetiminde proaktif güvenlik çabanızı kanıtlayan geçerli bir resmi dayanak oluşturur.

EEfe A***Katılımcı
Görev
Sistem destek elemanı
Sektör
Yazılım
Yapı
8 kişilik ekip
Katılım
Tem 2022
Mesaj
136

Doki · Altyapı taşıma · 2025

#9

Portalınızda barınan teknik çizimler size mi ait yoksa müşterilerin özel tasarımları mı? Eğer müşterilerinizin ticari sır niteliğinde tescilli tasarımlarını barındırıyorsanız, o müşterilerden biri sözleşme gereği yılda bi defa sızma testi talep edebilir, sözleşmelerinizi kontrol ettiniz mi?

FFilizKatılımcı
Görev
Catering firması
Yapı
tek kişilik işletme
Katılım
Haz 2024
Mesaj
78
#10

hiç kafa karıştırmaya gerek yok, bütçenizi sarsmadan 1.200 EURluk paketi seçin ama rapordaki açıkları kapatma işini de aynı ekiple netleştirin sonra valla ilk sene sistemi bi derleyip toparlasınlar, seneye işer büyürse pentest düşünürsünüz.

YYiğit K***Katılımcı
Görev
Tedarik zinciri yöneticisi
Sektör
Cam
Yapı
imalathane
Katılım
Eki 2022
Mesaj
47
#11

Bu başlık arşivlik.

FFatma G***Katılımcı
Görev
İçerik editörü
Sektör
Enerji
Yapı
butik ajans
Katılım
Ağu 2024
Mesaj
21
#12

bied de aynı.

AAli G***Katılımcı
Görev
Lojistik planlama
Sektör
Elektrik-elektronik
Yapı
aile şirketi
Katılım
Tem 2023
Mesaj
1
#13

Geçen yıl neredeyse aynısını yaşadık. İzin ve kapsam yazılı değilse o test başlamasın.

Sonucu buraya yazarsanız başkalarına da faydası olur.

MMustafa G***Katılımcı
Görev
Kurucu ortak
Sektör
Makine imalatı
Yapı
butik ajans
Katılım
May 2022
Mesaj
155
#14

Sizce bu her ölçekte işler mi? zafiyet taraması nedir konusunda acele eden herkes aynı yerde takılıyor.

Sorunuz olursa yazın, elimden geldiğince cevaplarım.

GGürkan Y***Katılımcı
Görev
Mağaza görevlisi
Sektör
Plastik
Yapı
kooperatif
Katılım
Oca 2023
Mesaj
213
#15

Doğru.

NNuri N***KatılımcıTopluluk üyesi
Katılım
Kas 2023
Mesaj
4
#16

üç ayrı görüş çıktı, hepsi birbirini tamammlıyor sonra tek bi önleme güvenmeyin; katman katman gidin.

bi konuda üç farklı cevap alıyorsanız soru yanlış sorulmuştur.

DDoruk K***Uzman
Görev
Kalite güvence müdürü
Sektör
İnşaat
Yapı
20 kişilik firma
Katılım
Şub 2024
Mesaj
28
#17

Benim başımdan geçeni yazayım, belki işinize yarar. Bizde en çok zaman kaybettiren şey, kimin karar vereceğinin belli olmamasıydı.

Sonucu buraya yazarsanız başkalarına da faydası olur.

GGürkan A***KatılımcıTopluluk üyesi
Katılım
Nis 2022
Mesaj
67
#18

Şu noktada ayrılıyorum sizden. Kararı geri almak ne kadar zorsa, o kadar yavaş verin.

Kolay gelsin.

UUfuk A***UzmanTopluluk üyesi
Katılım
Ara 2024
Mesaj
410
#19

Bu kadar açık anlatan yazı az bulunuyor.

YYasemin T***Yeni üyeTopluluk üyesi
Katılım
Ağu 2026
Mesaj
68
#20

kusura bakmayın da bu her durrumda geçerli deil ama zafiyet taraması nedir tarafında yapılan hata genelde geri dönülebilir ama pahalı

benim gorusum bu kesin dgru diye yazmiyorum.

Yanıt yaz