Set 02 · Ders 07/12
Tarama güvenliği ve operasyon kontrolü
Bir taramayı kapsam, pencere, trafik bütçesi, kimlik bilgisi, gözlem ve durdurma koşullarıyla yönet; tespit çalışmasının hizmet kesintisine dönüşmesini önle.
Zafiyet Yönetimi · 02 · Tespit · Orta · 4 dk teori + 25 dk uygulama
Bu bölümde
- Tarama öncesi yetki ve rules of engagement kaydının asgari bileşenlerini kurmak
- Hedef yükünü etkileyen hız, eşzamanlılık, zaman aşımı ve kimlik bilgisi ayarlarını değerlendirmek
- Tarama sırasında izleme, durdurma ve olay eskalasyonu kararlarını bir runbook'a dönüştürmek
Bu sayfada
Zafiyet Yönetimi derslerini görKonum 7/12
- 01Zafiyet yönetimi nedir?
- 02Tarama yetkisi, kapsam ve Rules of Engagement
- 03Varlık envanteri ve kapsama güveni
- 04Nmap ile kontrollü keşif
- 05Zafiyet tarama araçları: doğru işi doğru araçla yapmak
- 06Web zafiyet taraması: OWASP ZAP ile kontrollü başlangıç
- 07Tarama güvenliği ve operasyon kontrolü
- 08Zafiyet kaydı nasıl okunur? CVE'den yerel karara
- 09Bulgu doğrulama ve false-positive ayrımı
- 10Zafiyetleri bağlama göre önceliklendirme
- 11Düzeltme ve tekrar test
- 12Zafiyet raporu ve capstone
01 · Teori
Konuyu anlamlandır
Bir zafiyet taraması yalnız teknik bir komut değildir. Hedefe paket gönderir, oturum açar, servis davranışını tetikler, log üretir ve bazen beklenmeyen yük oluşturur. Bu yüzden profesyonel ekip taramayı küçük bir operasyon olarak yönetir: başlamadan önce sınırı ve sorumluyu belirler, çalışma sırasında sistemi izler, gerektiğinde durdurur ve sonrasında hizmet sağlığını doğrular.
NIST SP 800-115, teknik güvenlik değerlendirmelerinin planlanması, uygulanması, bulguların analizi ve azaltım stratejisinin geliştirilmesi için rehberlik eder. Buradaki ana fikir yıllara bağlı değildir: araç kullanımı, önceden tanımlanmış değerlendirme planı ve rules of engagement içinde yürütülmelidir.
Tarama başlamadan önce yetkiyi çalıştırılabilir hâle getir
“Bu ağı tarayabilirsiniz” cümlesi operasyon için yetersizdir. Operatörün yanlış karar vermesini engelleyecek kayıt en az şunları içermelidir:
- Tam hedef listesi ve varlık sahipleri
- Açıkça hariç tutulan IP, host, rota ve üçüncü taraf hizmetler
- İzin verilen keşif, kimlik bilgili kontrol ve aktif web taraması türleri
- Başlangıç ve bitiş zamanı ile zaman dilimi
- Tarayıcının kaynak IP'si ve güvenlik cihazlarında beklenen görünümü
- Birincil teknik temas, hizmet sahibi ve olay eskalasyon kişisi
- Yasaklanan işlemler: veri silme, parola deneme, kalıcılık veya hizmet tüketme gibi
- Durdurma eşikleri ve yeniden başlatma yetkisi
Bu kayıt, sözleşme metninin araç ayarlarına çevrilmesini sağlar. Kapsam dışı hedefler scanner exclude listesine; izin verilen pencere zamanlayıcıya; yasak aktif kontroller politika seçimine yansıtılmalıdır.
Operasyon ilkesi
Önce küçük ölç, sonra kontrollü büyüt
Yeni bir profil veya yeni bir varlık sınıfı önce tek, kritik olmayan lab varlığında denenir. Ürettiği trafik ve hedef yükü görülmeden geniş kapsama uygulanmaz.
Trafik bütçesi oluştur
Tarama hızı yalnız “ne kadar çabuk biter?” sorusu değildir. Eşzamanlı host sayısı, host başına thread, yeniden deneme, zaman aşımı ve kullanılan eklenti ailesi hedefteki yükü belirler. Tenable belgeleri, gelişmiş şablonların yanlış yapılandırılmasının varlık kesintisi veya ağ doygunluğu yaratabileceğini açıkça belirtir. ZAP da aktif taramada host sayısı, thread, kural süresi ve toplam süre için ayrı sınırlar sunar.
Başlangıç profilini ihtiyatlı kur:
- Önce bir varlık ve az sayıda port veya rota üzerinde ölç.
- Eşzamanlılığı düşük tut; hedef gecikmesini ve hata oranını izle.
- Zaman aşımını körlemesine düşürme; çok kısa değerler yeniden denemeleri artırabilir.
- Tarama kapsamını tek seferde büyütmek yerine kontrollü gruplara böl.
- Kritik ve eski sistemler için varlık sahibinden özel çalışma koşulu al.
Nmap'te agresif zamanlama, ZAP'ta yüksek thread veya sistem scanner'ında tüm eklentilerin aynı anda açılması “daha profesyonel” değildir. Doğru hız, yeterli kanıtı hizmet güvenliğini bozmadan üreten en düşük etkili profildir.
Kimlik bilgili taramayı ayrı bir güvenlik konusu say
Credentialed scan daha doğru paket ve yapılandırma kanıtı sağlayabilir; aynı zamanda güçlü bir hesap sırrını tarayıcıya emanet eder. Bu nedenle kişisel yönetici hesabı yerine taramaya ayrılmış, süresi ve yetkisi sınırlandırılmış hesap kullan. Parola veya anahtar bir sır kasasından alınmalı; komut satırı geçmişine, düz metin yapılandırmaya veya dışa aktarılan rapora yazılmamalıdır.
Tarama sonrası “credentialed checks: yes” yazısını görmek yeterli değildir. Kaç hedefte oturum başarıyla kurulduğunu ve hangi kontrol ailesinin gerçekten yerel kanıt kullandığını doğrula. Başarısız oturumlar raporda görünür olmalıdır; aksi hâlde eksik görünürlük yanlış bir temiz sonuç üretir.
Test hesabının kullanım zamanı ve kaynak IP'si izlenebilir olmalı. İş bitiminde sır döndürülmeli veya geçici hesap kaldırılmalı; scanner üzerinde kalan credential kaydı kurumun saklama politikasına göre silinmelidir.
Canlı izleme ve durdurma yetkisi
Tarama sırasında yalnız scanner ilerleme yüzdesine bakılmaz. Hedef veya gözlem platformundan şu sinyaller izlenebilir:
- CPU ve bellek artışı
- Uygulama gecikmesi ve HTTP 5xx oranı
- Bağlantı havuzu veya dosya tanıtıcısı tüketimi
- Güvenlik duvarı, WAF ve IDS alarm hacmi
- Hesap kilitlenmesi veya başarısız giriş sayısı
- Hizmet sağlık kontrolü ve kullanıcı şikâyeti
Her sinyal için tek evrensel eşik yoktur. Varlık sahibiyle normal aralık ve durdurma değeri önceden belirlenir. Eşik aşılırsa operatörün “biraz daha bekleme” kararı vermemesi için durdurma yetkisi açık olmalıdır. Tarama durdurulur, saat ve son çalışan kontrol kaydedilir, hizmet sahibi bilgilendirilir ve yeniden başlatma ayrı onayla yapılır.
Gerçek bir saldırgan izi veya beklenmeyen güvenlik olayı görülürse tarama kanıtını olay kanıtından ayırmak gerekir. Kaynak IP ve zaman penceresi bu nedenle önemlidir. Değerlendirme planında olay ekibinin ne zaman devreye gireceği ve scanner'ın durup durmayacağı yazılı olmalıdır.
Tarama bittikten sonra operasyon bitmez
Son görev “raporu indir” değildir. Hedeflerin sağlık kontrolünü çalıştır, geçici lab verisini temizle, kilitlenen hesap olmadığını doğrula ve scanner zamanlayıcısının yanlışlıkla tekrar çalışmayacağını kontrol et. Tarama konfigürasyonu, feed veya eklenti sürümü, başlangıç-bitiş zamanı ve kimlik doğrulama başarısı bulgu kanıtıyla birlikte saklanmalıdır.
Ham çıktılar IP, hostname, yazılım sürümü, iç rota, kullanıcı adı veya oturum verisi taşıyabilir. Erişimi görev gereği sınırla, aktarımda ve depolamada koru, rapor paylaşımında hassas alanları maskele ve tanımlı saklama süresi sonunda sil.
İyi operasyon kontrolü taramayı yavaşlatan bürokrasi değildir. Yanlış hedefi tarama, hizmet kesintisi, sır sızıntısı ve açıklanamayan sonuç riskini azaltarak programın tekrar edilebilir olmasını sağlar.
02 · Uygulama
Güvenli tarama runbook'u
Yaklaşık 25 dkKritik olmayan iki lab sunucusu için gerçek taramayı başlatmadan, operatörün adım adım uygulayabileceği bir tarama kontrol kartı hazırla.
- 01Yazılı yetki, hedefler, hariç tutulan sistemler, zaman penceresi ve sorumluları kaydet.
- 02Başlangıç trafik bütçesini, eşzamanlılık limitini ve önce tek varlıkta deneme adımını tanımla.
- 03CPU, bellek, gecikme, hata oranı ve uygulama alarmı için izleme noktalarını seç.
- 04Taramayı durduracak eşikleri ve karar verecek kişiyi açık cümlelerle yaz.
- 05Çıktıların, credential'ların ve hassas kanıtların nasıl saklanıp silineceğini belirt.
03 · Kanıt
Operasyon onay kartı
Tarama öncesi, sırası ve sonrası kontrolleri; sahip, eşik ve eskalasyon bilgisiyle gösteren runbook.
İyi bir çıktı şunları göstermeli
- Kapsam yalnız IP listesinden ibaret değil; hariç tutmalar ve izin verilen teknikler de yazılıyor.
- Durdurma koşulları ölçülebilir ve sorumlu kişi belli.
- Credential ve tarama çıktısı için veri koruma adımı bulunuyor.
- Tarama sonrası hizmet sağlığı ve kayıt bütünlüğü doğrulanıyor.
Kendini kontrol et
Metne dönmeden, cevapları kendi cümlelerinle düşün.
- 01Yazılı kapsam neden tek başına yeterli bir operasyon kontrolü değildir?
- 02Scanner'ın safe checks seçeneği neden kesinti olmayacağını garanti etmez?
- 03Kimlik bilgili taramada en önemli iki güvenlik ilkesi nedir?
Cevaplarını karşılaştır
- 01Hangi hedeflerin taranabileceğini söyler fakat zaman penceresi, izin verilen teknikler, trafik limiti, yasak işlemler, iletişim ve durdurma koşulları belirtilmeden taramanın nasıl güvenli yürütüleceğini tanımlamaz.
- 02Hedefin kapasitesi, eski servis davranışı, ağ cihazları, eklenti güncellemeleri ve yanlış kapsam gibi etkenler değişebilir; güvenli etiketli kontroller bile izleme ve durdurma planı gerektirir.
- 03Tarama için ayrılmış en az yetkili hesabı güvenli sır yönetimiyle kullanmak ve oturumun gerçekten başarılı olduğunu doğrulayıp sırrın log veya rapora sızmasını önlemektir.
Kısaca
- Tarama bir araç görevi değil, değişiklik ve risk taşıyan kontrollü bir operasyondur.
- En güvenli başlangıç küçük kapsam, düşük hız, canlı gözlem ve açık durdurma yetkisidir.
- Başarılı tarama yalnız rapor üretmez; hizmet sağlığını ve kanıt zincirini de korur.
Kaynakça
Son gözden geçirme: 18 Temmuz 2026
- Technical Guide to Information Security Testing and Assessment — NIST SP 800-115
NIST · SP 800-115 · 2008
Teknik testlerin planlanması, rules of engagement, yürütme, bulgu analizi ve azaltım yaklaşımı.
- Scan Templates
Tenable
Gelişmiş tarama yanlış yapılandırmalarının hedef kesintisi veya ağ doygunluğu oluşturabileceğine ilişkin resmi operasyon uyarıları.
- Options Active Scan Screen
ZAP Project
Aktif web taramasında eşzamanlılık, süre ve hedef yükünü sınırlayan kontroller.
- Nmap Reference Guide
Nmap Project
Hedef belirtimi, zamanlama, port tarama ve çıktı seçeneklerinin resmi referansı.