Set 02 · Ders 02/12
Tarama yetkisi, kapsam ve Rules of Engagement
Bir güvenlik taramasının teknik olarak mümkün olmasının neden yeterli olmadığını; yazılı yetki, açık kapsam, durdurma koşulları ve veri kurallarıyla güvenli çalışma sınırını kur.
Zafiyet Yönetimi · 01 · Zemin · Başlangıç · 4 dk teori + 25 dk uygulama
Bu bölümde
- Yazılı yetki, kapsam ve Rules of Engagement belgelerinin farklı rollerini açıklamak
- Hedef, yöntem, zaman, kaynak ve veri sınırlarını yoruma kapalı biçimde tanımlamak
- Bir tarama öncesi durdurma ve olay iletişimi planı hazırlamak
Bu sayfada
Zafiyet Yönetimi derslerini görKonum 2/12
- 01Zafiyet yönetimi nedir?
- 02Tarama yetkisi, kapsam ve Rules of Engagement
- 03Varlık envanteri ve kapsama güveni
- 04Nmap ile kontrollü keşif
- 05Zafiyet tarama araçları: doğru işi doğru araçla yapmak
- 06Web zafiyet taraması: OWASP ZAP ile kontrollü başlangıç
- 07Tarama güvenliği ve operasyon kontrolü
- 08Zafiyet kaydı nasıl okunur? CVE'den yerel karara
- 09Bulgu doğrulama ve false-positive ayrımı
- 10Zafiyetleri bağlama göre önceliklendirme
- 11Düzeltme ve tekrar test
- 12Zafiyet raporu ve capstone
01 · Teori
Konuyu anlamlandır
Bir IP adresine ulaşabiliyor olman, onu taramaya yetkili olduğun anlamına gelmez. Aynı kurum içinde bile sistemlerin farklı sahipleri, müşterileri, hizmet sağlayıcıları ve hukuki yükümlülükleri olabilir. Güvenlik değerlendirmesinin ilk profesyonel becerisi bir aracı çalıştırmak değil, nerede durman gerektiğini kesin olarak bilmektir.
Üç ayrı belge, üç ayrı soru
Yetkili çalışmanın temelinde birbirini tamamlayan üç kayıt bulunur:
- Yetkilendirme: Kim, hangi görev veya sözleşme kapsamında bu değerlendirmeye izin veriyor?
- Kapsam: Hangi IP adresleri, hostname'ler, URL'ler, uygulama ortamları ve bileşenler değerlendirilecek; hangileri dışarıda kalacak?
- Rules of Engagement (ROE): Çalışma hangi saatlerde, hangi scanner kaynaklarından, hangi tekniklerle ve hangi operasyon kurallarıyla yürütülecek?
“Şirket sistemlerini kontrol et” ifadesi bunların hiçbirini yeterince açıklamaz. “10.20.30.0/28 eğitim VLAN'ında, 10.20.30.3 scanner IP'sinden, 19 Temmuz 20.00–22.00 arasında yalnız host discovery, belirlenmiş TCP portları ve safe-check policy çalıştırılabilir” ifadesi ise doğrulanabilir bir sınır oluşturur.
Değişmez kapı
Belirsizlik varsa tarama başlamaz
Bir hedefin sahipliği, üçüncü taraf durumu veya izin verilen test yöntemi açık değilse analistin görevi tahminde bulunmak değildir. Belirsizlik çözülür, belge güncellenir ve gerekli onay alındıktan sonra çalışmaya devam edilir.
Kapsam yalnız IP listesi değildir
IP ve hostname teknik hedefi tanımlar; fakat güvenli kapsam için bağlam da gerekir. Aynı IP bir yük dengeleyici arkasında birden fazla müşteriye hizmet verebilir. Bir alan adı üçüncü taraf CDN'e çözülebilir. Bulut hesabındaki bir adres yeniden atanabilir. Web uygulamasının ödeme veya e-posta gönderme uçları dış hizmetleri tetikleyebilir.
Bu nedenle kapsam kaydında en az şu sorular cevaplanmalıdır:
- Hedefin sistem sahibi ve operasyon irtibatı kim?
- Üretim, test veya izole laboratuvar ortamlarından hangisi?
- Paylaşılan altyapı veya üçüncü taraf hizmet var mı?
- Özellikle dokunulmaması gereken legacy, sağlık, endüstriyel veya kritik hizmet bulunuyor mu?
- Hangi protokol, port, uygulama yolu veya kullanıcı rolü değerlendirilecek?
- Hangi testler açıkça yasak?
Hariç tutulan hedefler ayrı ve görünür bir listede tutulmalıdır. “Diğer sistemlere dokunulmayacak” yerine adres aralıkları, host adları ve gerekçe yazılır. Nmap gibi araçlarda --exclude veya --excludefile kullanmak teknik bir güvenlik ağı sağlar; fakat yanlış ana hedef listesini düzeltmez. Önce insan tarafından doğrulanmış kapsam gerekir.
ROE çalışmanın nasıl yapılacağını belirler
İyi bir ROE, yalnız tarama zamanını değil operasyonun tamamını tarif eder:
- Amaç: Envanter doğrulama mı, bilinen zafiyet taraması mı, web uygulaması değerlendirmesi mi?
- Kaynak: Scanner IP'si, konumu ve sorumlu operatör.
- Yöntem: Host discovery, port aralığı, service detection, credentialed scan veya passive web incelemesi gibi izin verilen teknikler.
- Yasaklar: DoS kontrolleri, parola denemeleri, exploit çalıştırma, dosya oluşturma/değiştirme veya veri dışarı aktarma gibi yapılmayacak eylemler.
- Zaman: Başlangıç, bitiş, bakım penceresi ve varsa tekrar deneme zamanı.
- Yük sınırı: Rate, concurrency ve aynı anda taranabilecek hedef sayısı.
- İletişim: Sistem sahibi, SOC/NOC, incident ekibi ve karar verecek yönetici.
- Durdurma: Servis sağlık bozulması, beklenmeyen kapsam, hassas veri veya gerçek saldırı belirtisi görülürse uygulanacak süreç.
ROE aynı zamanda yeniden başlatma koşulunu da tanımlamalıdır. Analist bir sorun nedeniyle taramayı durdurduktan sonra kendi kararıyla devam etmemelidir; hedef sahibinin doğrulaması veya ROE'de belirtilen yetkilinin onayı gerekir.
Durdurma koşulları önceden yazılır
Tarama esnasında hedefin yanıt süresi artabilir, servis health-check'i başarısız olabilir veya beklenmeyen bir alt alan adına yönlendirme görülebilir. Bu anda ne yapılacağı önceden kararlaştırılmadıysa zaman baskısı altında hatalı karar verme riski yükselir.
Örnek stop koşulları şunlardır:
- Kritik servisin art arda health-check kaybetmesi
- Hedef CPU veya hata oranının üzerinde uzlaşılan eşiği aşması
- Kapsam dışı IP ya da üçüncü taraf sisteme yönlenme
- Gerçek müşteri verisi veya aktif oturum anahtarı görülmesi
- Eş zamanlı gerçek incident belirtisi
- Operasyon sahibinin durdurma talebi
Durdurulduğunda saat, çalışan policy, son hedef, gözlenen belirti ve yapılan iletişim kaydedilir. Bu kayıt hem olay incelemesini kolaylaştırır hem taramanın sorunla gerçekten ilişkili olup olmadığını değerlendirmeye yardım eder.
Yetkili olmak veriyi sınırsız kullanma hakkı vermez
Scanner raporları; iç IP'leri, ürün sürümlerini, kullanıcı adlarını, hata içeriklerini ve kimi zaman hassas yapılandırmaları barındırabilir. ROE bu verinin nerede saklanacağını, kimlerin göreceğini, nasıl aktarılacağını, ne kadar süre tutulacağını ve çalışma sonunda nasıl silineceğini belirlemelidir.
Kimlik bilgileri rapor içine yazılmaz. Ayrı ve onaylı bir secret store kullanılır. HTTP kanıtlarındaki token, cookie ve kişisel veriler maskelenir. Ham çıktıya erişim ile yönetici özetine erişim aynı olmak zorunda değildir; en az yetki burada da geçerlidir.
Güvenli tarama, “zarar vermemeye çalışmak” gibi kişisel bir niyetten daha güçlüdür. Yazılı yetki, dar kapsam, ölçülü teknik ayarlar, açık stop koşulları ve izlenebilir iletişim sayesinde niyet; denetlenebilir bir çalışma biçimine dönüşür.
02 · Uygulama
Yetkili laboratuvar için mini ROE hazırla
Yaklaşık 25 dkÜç sanal makine ve bir eğitim web uygulamasından oluşan izole laboratuvar için uygulanabilir bir Rules of Engagement taslağı oluştur.
- 01Yetki veren kişiyi, sistem sahiplerini ve değerlendirmenin amacını yaz.
- 02Dahil edilen hedefleri; hariç tutulan hedefleri ve üçüncü taraf bağımlılıklarını ayrı listelerde göster.
- 03İzin verilen ve yasaklanan test türlerini, scanner kaynak IP'sini ve çalışma penceresini belirt.
- 04Servis yavaşlaması, beklenmeyen veri veya incident görülmesi için durdurma ve eskalasyon adımlarını tanımla.
- 05Ham çıktı, kimlik bilgisi ve raporların saklama, paylaşma ve silme kurallarını ekle.
03 · Kanıt
İmzaya hazır ROE özeti
Amaç, hedefler, istisnalar, izinli yöntemler, çalışma penceresi, irtibatlar, stop koşulları ve veri yönetimini içeren kısa yetki paketi.
İyi bir çıktı şunları göstermeli
- Kapsam yalnız genel sistem adlarıyla değil, doğrulanabilir IP, hostname veya URL değerleriyle tanımlanıyor.
- Yasaklanan aktiviteler ve kapsam dışı hedefler yoruma kapalı biçimde belirtiliyor.
- Durdurma kararını kimin vereceği ve taramanın nasıl yeniden başlayacağı açık.
- Kimlik bilgileri ve hassas raporlar için erişim ve silme kuralları bulunuyor.
Kendini kontrol et
Metne dönmeden, cevapları kendi cümlelerinle düşün.
- 01Bir kurum çalışanı olman neden bütün kurum ağını tarama yetkisi vermez?
- 02Kapsam belgesi ile Rules of Engagement arasındaki fark nedir?
- 03Tarama sırasında hedef servis beklenmedik biçimde yavaşlarsa ilk doğru davranış nedir?
Cevaplarını karşılaştır
- 01Görev rolü, sistem sahipliği ve sözleşmeler farklı sınırlar oluşturur. Tarama için hedefleri, yöntemleri ve zamanı kapsayan açık bir yetkilendirme gerekir.
- 02Kapsam neyin değerlendirileceğini ve neyin dışarıda olduğunu belirler; Rules of Engagement ise bu kapsam içinde çalışmanın yöntemini, zamanını, iletişimini, durdurma koşullarını ve veri kurallarını tanımlar.
- 03Önceden belirlenen stop koşulunu uygulamak, taramayı durdurmak veya askıya almak, durumu kaydetmek ve ROE'de belirtilen operasyon irtibatına haber vermektir.
Kısaca
- Teknik erişim yetki anlamına gelmez; tarama yazılı ve hedefe özel onay gerektirir.
- İyi kapsam, dahil edilenler kadar kapsam dışı sistemleri ve yasaklanan yöntemleri de açıklar.
- Durdurma, iletişim ve veri yönetimi kuralları güvenli taramanın teknik ayarları kadar önemlidir.
Kaynakça
Son gözden geçirme: 18 Temmuz 2026
- Technical Guide to Information Security Testing and Assessment — NIST SP 800-115
NIST · SP 800-115 · 2008
Assessment planı, yetkilendirme seviyesi, lojistik, iletişim, incident handling ve veri yönetimi gereksinimleri.
- Legal Issues
Nmap Project
Ağ taraması öncesinde hedef temsilcisinden yazılı yetki alınması ve taramanın dar kapsamlı yürütülmesi önerileri.
- Target Specification
Nmap Project
Hedef listesi, CIDR kullanımı ve hassas ya da yetkisiz sistemler için exclude seçenekleri.