forumKonu aç

Zafiyet yönetimi aracı arıyoruz — 10 kişilik firmamızda bu tam olarak ne bulmalı?

İİlker A***KatılımcıTopluluk üyesi
Katılım
Şub 2023
Mesaj
292
#1

Hamburgda medikal cihaz yedek parçası tedarik eden 10 kişilik bi dağıtım şirketiyiz. Müşterilerimizden gelen kurumsal güvenlik denetim formlarında 'düzenli zafiyet taraması ve yönetimi' maddesi giderek daha fazla karşımıza çıkmaya başladı. Ofisimizde 12 adet Windows ve Mac bilgisayar, 1 adet yerel dosya sunucusu ve dışa açık bi B2B sipariş portalımız var.

Piyasada zafiyet yönetimi aracı adı altında sunulan çözümleri araştırıyoruz ama fiyatlar yıllık 1.500 Euro ile 5.000 Euro arasında değişiyor. Bünyemizde tam zamanlı bi siber güvenlik personeli yok, BT işlerine dışarıdan yarı zamanlı destek alarak ben bakıyorum.

Bizim ölçeğimizdeki bi işletmede bi zafiyet yönetimi aracı tam olarak neyi bulmalı ve raporlamalıdır? Çok karmaşık her gün yüzlerce anlamsız uyarı üreten sistemlerden kaçınmak istiyoruz. valla satın almadan önce neleri kontrol etmeliyiz ve gerçekçi beklentimiz ne olmalı?

İİlker C***KatılımcıTopluluk üyesi
Katılım
May 2023
Mesaj
29
En çok yardımcı olan#2

Kısa cevap: 10 kişilik bi işletmede zafiyet yönetimi aracının temel görevi dışa açık portalınızdaki web açıkları ile ofisteki bilgisayarların işletim sistemi ve yüklü programlarındaki güncellenmemiş güvenlik yamalarını net bi öncelik sırasıyla listelemektir.

Küçük ölçekli firmalarda en büyük yanılgı devasa şirketlerin kullandığı ve günlük yüzlerce log üreten karmaşık araçlara yönelmektir. Sizin altyapınızda bi zafiyet tarayıcısının somut olarak şu üç temel katmanı taraması yeterlidir: 1) Dış ağ taraması: Web ve sipariş portalınızdaki açık portlar süresi geçmiş SSL sertifikaları ve temel web yazılımı açıkları 2) Uç nokta taraması: 12 bilgisayarda kurulu olan ofis yazılımları tarayıcılar ve işletim sistemlerinin bilinen CVE güvenlik açıklarının tespiti, 3) Ağ cihazları taraması: Ofisteki modem güvenlik duvarı ve dosya sunucusunun güncel olmayan fabrika yazılımları.

Satın alma öncesinde aracın mutlaka 'risk temelli önceliklendirme' ve 'düzeltme tavsiyesi' sunup sunmadığına bakın. valla bir güvenlik uzmanınız olmadığı için aracın size '150 açık bulundu' demesi hiçbir işe yaramaz; aracın 'Acil kapatılması gereken 2 açık var, güncellemek için şu yamayı yükleyin' diyebilmesi gerekir. Yıllık 4.000-5.000 Euroluk kurumsal paketler yerine, cihaz başına lisanslanan ve aylık otomatik PDF denetim raporu üreten hafif bulut tabanlı araçlara yönelin; yıllık 1.500-2.000 Euro bu kapsam için fazlasıyla yeterli bir bütçedir.

GGizem Y***Katılımcı
Görev
Yönetim kurulu üyesi
Sektör
Hayvancılık
Yapı
holding bünyesinde bir şirket
Katılım
Oca 2024
Mesaj
209

Doki · Sunucu bakım anlaşması · 2025

#3

Piyasadaki araçların çoğu sadece devasa bi liste çıkarıp sizi paniğe sevk eder. 10 kişilik firmada çıkan 300 güvenlik uyarısının 290 tanesi önemsiz bilgi mesajıdır. Akıllı filtreleme ve önceliklendirmesi olmayan bi araca para kaptırmayın.

HHalil A***KatılımcıTopluluk üyesi
Katılım
Ara 2024
Mesaj
89
#4

Berlin'de benzer ölçekteyiz. İlk aldığımız kurumsal araç her ay 70 sayfalık teknik rapor döktü kimse anlamadı. Sonra ayda bir dış web taraması ve haftalık yama kontrolü yapan sade bir bulut aracına geçtik. Yıllık 1.600 Euro ödüyoruz ve müşteri denetimlerinden sorunsuz geçiyoruz.

HHilal B***Veteran
Görev
Grafik tasarımcı
Sektör
Elektrik-elektronik
Yapı
bölge bayisi
Katılım
Ara 2023
Mesaj
17
#5

Zafiyet aracı seçerken 'ajanlı' ve 'ajansız' ayrımına dikkat edin. Dizüstü bilgisayarlar ofis dışına çıktığı için bilgisayarlara hafif bir ajan kurup merkezi panelden zafiyet toplayan bulut çözümler sizin için en verimli yol olacaktır.

KKaan G***UzmanTopluluk üyesi
Katılım
Haz 2023
Mesaj
94
#6

en çok unutulan şey pdf okuyucular ve tarayıcı güncellemeleri. araç bunları net göstersin ve tek tıkla yama linki versin gerisi teferruat.

İİlknur A***Yeni üye
Görev
Genel koordinatör
Sektör
Tekstil
Yapı
yeni kurulmuş girişim
Katılım
Haz 2026
Mesaj
59
#7

Demo talep ettiğinizde satıcıdan doğrudan örnek bir müşteri denetim raporu çıktısı isteyin. Büyük müşterilerinizin denetçilerine sunabileceğiniz özet yönetici raporunu tek tıkla üretemiyorsa o aracı baştan eleyin.

SSelin K***Katılımcı
Görev
İnsan kaynakları uzmanı
Sektör
E-ticaret
Yapı
imalathane
Katılım
Eyl 2024
Mesaj
42
#8

Güvenlik araçları sihirli değnek değildir. Tespit edilen açığı kapatacak bir operasyonunuz yoksa aracın bulduğu şey sadece yasal sorumluluğunuzu artırır. Dışarıdan destek aldığınız BT uzmanıyla bulunan yamaların kapatılma sıklığı üzerinde de anlaşmalısınız.

EElif E***Katılımcı
Görev
Satış müdürü
Sektör
Lojistik
Yapı
orta ölçekli işletme
Katılım
Şub 2024
Mesaj
38
#9

ilk denetim formu geldiginde biz de dehsete dusmustuk. ama musteilerin aradigi sey kusursuz olmaniz dgl altyapiyi duzenlli tarayip kritik riskleri kapatan bi sisteminizin olmasi. kendinizi bos yere 5.000 Euroluk araclara baglamayin.

NNuri K***Katılımcı
Görev
Ürün yöneticisi
Sektör
Gayrimenkul
Yapı
tek kişilik işletme
Katılım
Nis 2023
Mesaj
3
#10

Almanya'da tedarik zinciri güvenliği kapsamında bu denetimler zorunlu standart haline gelmektedir. Tercih edeceğiniz yazılımın ISO ve GDPR standartlarına uygun özet rapor üretebilmesi, ticari denetim süreçlerinizi bürokratik engellere takılmadan tamamlamanızı sağlayacaktır.

İİremYeni üye
Görev
Stajyer · pazarlama
Katılım
Oca 2025
Mesaj
30
#11

anlamadığım bi yer var... bi konuda üç farklı ceavp alıyorsanız soru yanlış sorulmuştur.

bu kdr uzattıysm kusuura bakmayın.

MMurat Ç***Uzman
Görev
Proje yöneticisi
Sektör
Muhasebe ve müşavirlik
Yapı
orta ölçekli işletme
Katılım
Eki 2022
Mesaj
246
#12

Ben de merak ediyorum.

HHüseyin U***Katılımcı
Görev
İçerik editörü
Sektör
Turizm
Yapı
yeni kurulmuş girişim
Katılım
Haz 2023
Mesaj
107
#13

yzdığınız icin teşekkurler.

YYağmur K***Katılımcı
Görev
İdari işler sorumlusu
Sektör
E-ticaret
Yapı
40 kişilik üretim firması
Katılım
Tem 2022
Mesaj
1
#14

Yazdığınız icin teşekkürler. İlk kez yapıyorsanız küçük başlayın, ölçek sonra gelir.

Not olarak bırakayım, lazım olur.

FFiliz S***KatılımcıTopluluk üyesi
Katılım
Haz 2023
Mesaj
3
#15

Soracağım şey biraz acemice olacak, kusura bakmayın. Yedeğin aynı ağda ve aynı kimlikle erişilebilir olması, onu hedefin parçası yapıyor.

Yanlışım varsa düzeltin.

SSerkan Ç***VeteranTopluluk üyesi
Katılım
May 2023
Mesaj
294
#16

Burada bi tuzak var söylemeden geçmeyeyim. Güvenli olmak mutlak dgl; saldırıyı uğraşmaya değmez hâle getirmek demek.

Sonucu buraya yazarsanız başkalarına da faydası olur.

OOkan B***KatılımcıTopluluk üyesi
Katılım
Ara 2025
Mesaj
134
#17

peki şunu nasıl çözdünüz? neyse bunun cevabı seektöre göre çok değişiyor, genel geçer bi kural yok.

tek bi önleme güvenmeyin; katman katman gidin. kolay gelsin.

OOkan G***Katılımcı
Görev
Finans müdürü
Sektör
Enerji
Yapı
tek kişilik işletme
Katılım
Nis 2023
Mesaj
39
#18

Burada bir tuzak var, söylemeden geçmeyeyim. Bunu tek başına yapmaya çalışmak en pahalı yol.

Benim görüşüm bu, kesin doğru diye yazmıyorum.

FFurkanKatılımcı
Görev
Sosyal medya yöneticisi
Katılım
May 2024
Mesaj
132
#19

sizce bu her olcekte isler mi? kayit tumtayan hicbi surec duzelmiyor cunku neyi dzuelteceginizi bilmiyorsunuz.

HHande T***Katılımcı
Görev
Veri giriş elemanı
Sektör
Gıda toptancılığı
Yapı
imalathane
Katılım
Nis 2025
Mesaj
62
#20

Deneyeceğim.

Yanıt yaz