<

Sızma Testi mi Zafiyet Taraması mı? Farkı Bilmek Bütçenizi Kurtarır

Bir müşterimiz geçen ay iki teklif iletti ve "hangisini seçelim?" diye sordu. İkisinin de konusu "güvenlik testi"ydi; aradaki fiyat farkı on kattı. Teklifleri açıp baktık: ucuz olan, otomatik bir tarama aracının PDF çıktısını vaat ediyordu; pahalı olan, iki uzmanın iki hafta boyunca sisteme fiilen sızmaya çalışmasını. İkisi de meşru hizmetler — ama aynı şey değiller ve aynı ihtiyaca cevap vermiyorlar.

"Güvenlik testi yaptırdık" cümlesi, sektörde birbirinden çok farklı iki şeyi ifade edebiliyor. Farkı bilmeyen işletmeler iki tuzaktan birine düşüyor: ya tarama yeterliyken pentest parası ödüyorlar ya da — daha kötüsü — ellerindeki tarama raporunu pentest sanıp sahte bir güvenlik hissiyle yaşıyorlar.

Zafiyet taraması: sistemin otomatik röntgeni

Taramanın mantığı basit: Nessus, OpenVAS, Nuclei gibi araçlar, sisteminizi bilinen açıkların imzalarına karşı kontrol eder. Eski yazılım sürümleri, eksik güvenlik yamaları, zayıf TLS konfigürasyonu, kayıtlara geçmiş CVE'ler — aracın veritabanında ne varsa onu arar. Hızlıdır, ucuzdur ve düzenli yapılmalıdır; aylık hatta haftalık tarama, bugün makul bir standart.

Röntgen benzetmesi bilinçli: tarama, bilinen hastalıkların izini arar. Kırığı gösterir ama "bu hasta neden topallıyor?" sorusuna cevap veremez. Zayıf yanları da buradan gelir: iş mantığı hatalarını göremez, tek tek zararsız görünen açıkların zincirlenince yıkıcı hâle geldiğini fark edemez ve bol miktarda yanlış pozitif üretir. Yüz maddelik tarama raporundaki bulguların hangilerinin gerçekten sömürülebilir olduğunu ayıklamak, yine insan işi. (Raporu okunmadan klasöre kaldırılan tarama, hiç yapılmamış taramayla aynı değeri taşır — bunu da çok gördük.)

Taramanın kalitesini belirleyen bir ayrıntı da kapsam ve kimlik: dışarıdan, oturum açmadan yapılan tarama ile sisteme kullanıcı olarak girip yapılan kimlikli tarama farklı dünyalar görür. Ve tarama, ancak envanteriniz kadar iyidir — üç yıl önce açılıp unutulan bir test subdomain'i, listenizde yoksa taranmaz da. Denetimlerde en sık rastladığımız gedik, tam da bu unutulmuş yüzeyler: eski panel, demo ortamı, süresi geçmiş ama hâlâ ayakta bir servis.

Sızma testi: insan aklıyla saldırı simülasyonu

Pentest ise bambaşka bir hayvan. Uzman bir insan, gerçek bir saldırgan gibi düşünerek sisteminize girmeye çalışır. Taramanın "düşük önem" diye etiketlediği üç küçük bulguyu zincirleyip yönetici yetkisine ulaşır; sizin iş akışınıza özgü mantık hatalarını kurcalar — sepette fiyatı eksiye çekmek, başkasının siparişini onaylamak, indirim kodunu sonsuz kez kullanmak gibi. Kapsama göre sosyal katmana da uzanabilir: o çok güvendiğiniz ekip, oltalama e-postasına ne kadar dayanıklı?

Çıktısı da farklıdır: "şu sürümü güncelleyin" listesi değil, "şu adımları izleyerek admin oldum, işte ekran görüntüleri" diyen kanıtlı bir anlatı. Bu anlatı, yönetim katında hiçbir tarama raporunun yaratamadığı etkiyi yaratır — soyut riski somut hikâyeye çevirir.

Bedeli de ona göre: pentest pahalıdır ve nokta atışı planlanır. Yılda bir-iki kez, büyük bir sürümün öncesinde ya da bir uyumluluk gerekliliği (PCI DSS gibi) kapıya dayandığında.

İyi bir pentest sözleşmesinin ayırt edici maddelerini de bilin, çünkü teklifler buradan ayrışır: kapsam belgesi (hangi sistemler, hangi yöntemler, hangi saatler), gizlilik taahhüdü, test sırasında bir şey kırılırsa iletişim protokolü ve — en çok atlananı — düzeltme sonrası yeniden test. Bulguları kapattıktan sonra "gerçekten kapandı mı?" sorusunun cevabını içermeyen pentest, yarım kalmış demektir. Raporun yönetici özeti ile teknik ekinin ayrı yazılması da ciddiyetin işareti; ikisi aynı dilde yazılmışsa biri feda edilmiştir.

Bizim gördüğümüz en pahalı karışıklık

Yıllar önce devraldığımız bir vakayı unutamıyorum: e-ticaret yapan bir firma, üç yıl üst üste "güvenlik testi" yaptırmış — üçü de otomatik tarama. Raporlar tertemiz. Sonra bir müşterileri, sipariş numarasını değiştirerek başkalarının faturalarına erişilebildiğini fark edip haber vermiş. Üç yıllık temiz rapor, bu açığı görmemişti; göremezdi de, çünkü bu bir CVE değil, o firmaya özgü bir iş mantığı hatasıydı. İyi niyetli bir müşteri yerine kötü niyetli biri bulsaydı, KVKK boyutuyla birlikte fatura bambaşka olurdu.

Tarama "herkeste olabilecek" açıkları bulur; pentest "sadece sizde olan" açığı.

Bir de raporla ilişkinizi baştan planlayın. Hangi türden olursa olsun, bulgularına sahip atanmamış ve takvim bağlanmamış bir güvenlik raporu, yalnızca pahalı bir vicdan rahatlatmadır. Bizim pratik önerimiz: rapor geldiği hafta bulgular önem sırasına dizilir, her birine bir isim ve bir tarih yazılır, kritik olanlar sprint'e o hafta girer. Testin değeri raporun kalınlığında değil, kapatılan bulgu sayısında.

Son olarak en yaygın yanılgıyı da masaya koyalım: "Biz küçük bir firmayız, kimin umurundayız?" Otomatik saldırılar hedef seçmez; botlar interneti adres adres tarar ve zayıf buldukları yere girer. Kurbanların önemli kısmı özel olarak hedeflenmedi — sadece açık kapıyla yakalandı. Fidye vakalarında saldırganın, kurbanının kim olduğunu şifreleme bittikten sonra öğrendiği durumlar hiç istisna değil. Küçük olmak görünmez olmak değildir; sadece savunma bütçesinin daha akıllıca harcanması gerektiği anlamına gelir. Zaten bu yazının derdi de tam olarak o akıl.

Katmanlı ve akıllı bütçe kurgusu

İkisi birbirinin alternatifi değil, bilinçli bir güvenlik programının iki katmanı. Bizim önerdiğimiz kurgu şöyle:

  • Sürekli: Bağımlılık ve zafiyet taraması CI hattının içinde — açık kaynak araçlarla neredeyse sıfır maliyetle kurulur, her deploy'da çalışır.
  • Periyodik: Dışa açık yüzeye aylık otomatik tarama; üç ayda bir, bulguların insan gözüyle ayıklandığı bir değerlendirme.
  • Yıllık: Kritik uygulamalara, kapsamı net yazılmış gerçek bir sızma testi.

Bu kurgunun toplam maliyeti, çoğu işletmenin "tek büyük pentest" için ayırdığı bütçeden fazla değil; dağılımı doğru olduğu için getirisi kat kat yüksek. Ve teklif alırken tek bir soru bile ayrıştırıcı: "Testi kim yapacak — araç mı, insan mı?" Cevap teklifte net yazmıyorsa, o teklifle ilgili ilk bulguyu siz koymuşsunuz demektir.

Bu kurguyu küçük bir ekiple bile başlatmak mümkün: CI'daki bağımlılık taraması bir öğleden sonralık iş, aylık dış tarama için açık kaynak araçlar yeterli. Pentest bütçesi bugün yoksa bile, ilk iki katman ayaktayken pentest günü geldiğinde raporunuz "eski sürüm, eksik yama" gibi ucuz bulgularla dolmaz; uzman, parasını hak eden derin bulgulara odaklanır. Yani katmanlar birbirini sadece tamamlamıyor, birbirinin verimini de artırıyor.

Hangi katmana ihtiyacınız olduğundan emin değilseniz yazın, birlikte bakalım; bazen yarım saatlik bir kapsam sohbeti, on katlık bir bütçe hatasını önlüyor.

📅 Yayınlanma:  ·  Yakup Zengin