Set 02 · Ders 05/12

Zafiyet tarama araçları: doğru işi doğru araçla yapmak

Nmap, Greenbone, Nessus ve ZAP'ın aynı işi yapmadığını; yetkili bir çalışmada keşif, sistem taraması ve web uygulaması incelemesi rollerini nasıl ayıracağını öğren.

Zafiyet Yönetimi · 02 · Tespit · Orta · 4 dk teori + 20 dk uygulama

Bu bölümde

  • Nmap, Greenbone, Nessus ve ZAP'ın temel rollerini birbirinden ayırmak
  • Hedef, erişim türü ve beklenen kanıta göre uygun tarama yaklaşımını seçmek
  • Scanner çıktısını doğrulanmış zafiyet değil, incelenecek bulgu adayı olarak değerlendirmek
Bu sayfada
Zafiyet Yönetimi derslerini görKonum 5/12
  1. 01Zafiyet yönetimi nedir?
  2. 02Tarama yetkisi, kapsam ve Rules of Engagement
  3. 03Varlık envanteri ve kapsama güveni
  4. 04Nmap ile kontrollü keşif
  5. 05Zafiyet tarama araçları: doğru işi doğru araçla yapmak
  6. 06Web zafiyet taraması: OWASP ZAP ile kontrollü başlangıç
  7. 07Tarama güvenliği ve operasyon kontrolü
  8. 08Zafiyet kaydı nasıl okunur? CVE'den yerel karara
  9. 09Bulgu doğrulama ve false-positive ayrımı
  10. 10Zafiyetleri bağlama göre önceliklendirme
  11. 11Düzeltme ve tekrar test
  12. 12Zafiyet raporu ve capstone

01 · Teori

Konuyu anlamlandır

Bir zafiyet programında en sık yapılan hatalardan biri, “hangi araç daha iyi?” sorusunu bağlamdan koparmaktır. Oysa profesyonel soru şudur: Hangi varlık hakkında, hangi kararı verebilmek için, nasıl bir kanıta ihtiyacımız var? Nmap, Greenbone, Nessus ve ZAP aynı hedefe farklı logolarla giden ürünler değildir. Her biri keşif zincirinin başka bir parçasını görür.

Bu ders yalnız sana ait veya açıkça test yetkisi verilmiş lab sistemleri içindir. İnternette rastgele hedef taramak, yalnız “bilgi toplamak” olarak görülmez; sözleşme, hukuk ve hizmet sürekliliği açısından ciddi sonuçlar doğurabilir. Araçtan önce yazılı kapsam gelir.

Önce üç işi birbirinden ayır

Bir tarama çalışmasını üç ayrı iş olarak düşün:

  1. Keşif: Hangi ana bilgisayarlar, portlar ve servisler var?
  2. Zafiyet tespiti: Görülen ürün, sürüm veya yapılandırma bilinen bir güvenlik problemiyle eşleşiyor mu?
  3. Doğrulama: Eşleşme gerçekten bu varlık için geçerli mi; kanıt, etki ve düzeltme yolu yeterince açık mı?

Tek araç bu üç aşamanın tamamını kusursuz biçimde yapmaz. Örneğin servis başlığından çıkarılan bir sürüm eski görünebilir fakat üretici güvenlik düzeltmesini aynı sürüm numarasına geri taşımış olabilir. Buna karşılık ağdan güncel görünen bir servis, kimlik bilgili yerel denetimde eksik paket ortaya çıkarabilir.

Temel ilke

Tarama sonucu bulgu adayıdır

Bir scanner'ın “critical” demesi, varlığın gerçekten etkilenebilir olduğunu ve iş açısından ilk sırada düzeltilmesi gerektiğini tek başına kanıtlamaz. Scanner; araştırmayı başlatır, analistin kararının yerine geçmez.

Nmap: saldırı yüzeyinin haritası

Nmap'in resmi referansı, aracı ağ keşfi ve güvenlik denetimi için bir network mapper olarak tanımlar. Nmap canlı ana bilgisayarları, açık veya filtrelenmiş portları, servisleri ve uygun seçeneklerle olası sürüm bilgisini gösterebilir. Bu veri, sonraki taramanın hedefini daraltmak için değerlidir.

Nmap Scripting Engine bazı belirli güvenlik kontrollerini otomatikleştirebilir. Ancak Nmap projesinin kendi açıklaması da onun kapsamlı bir zafiyet tarayıcısı olmadığını belirtir. Bir NSE sonucu, bütün işletim sistemi paketlerinin ve yerel yapılandırmaların denetlendiği anlamına gelmez. Bu yüzden Nmap'i “hangi yüzey var?” sorusunun güçlü aracı, fakat “bütün zafiyetleri buldum” iddiasının aracı olarak görme.

Yetkili bir labda servis envanteri için ölçülü bir örnek şöyle olabilir:

nmap -sV -T3 -oA lab-servis-envanteri 192.0.2.10

Buradaki örnek IP dokümantasyon için ayrılmıştır. Gerçek çalışmada hedef listesi yazılı kapsamdan gelmeli; zamanlama, hız ve çıktı saklama yeri önceden belirlenmelidir.

Greenbone ve Nessus: sistem odaklı zafiyet taraması

Greenbone Community Edition mimarisi, OpenVAS Scanner'ın vulnerability test'leri çalıştırdığını; Greenbone Vulnerability Manager'ın ise hedef, görev, sonuç, yetki ve zamanlama gibi yönetim işlerini birleştirdiğini açıklar. Başka bir deyişle “OpenVAS” yalnız bir ürün adı değil, daha geniş Greenbone yığınının tarama motoru olarak düşünülmelidir.

Nessus da eklenti tabanlı kontrollerle servisleri, yapılandırmaları ve bilinen zafiyetleri değerlendirir. Tenable tarama şablonları, discovery ile gelişmiş zafiyet taramasını ve credentialed patch audit yaklaşımını ayrı amaçlarla sunar. Gelişmiş şablonların yanlış yapılandırılmasının ağ doygunluğu veya hizmet kesintisi yaratabileceği de resmi belgede açıkça uyarılır.

Her iki ekosistemde de kimlik bilgili tarama, izin verilmiş bir yerel hesapla kurulu yazılımı ve yama durumunu inceleyebilir. Bu yaklaşım, yalnız ağ cevabından sürüm tahmini yapmaya göre daha yüksek doğruluk sağlayabilir. Buna rağmen hesap yetkisi en az ayrıcalıkla sınırlandırılmalı, sırlar güvenli kasada tutulmalı ve başarılı kimlik doğrulama oranı raporda gösterilmelidir. “Credentialed” kutusunun işaretli olması, oturumun gerçekten başarıyla kurulduğunu kanıtlamaz.

ZAP: web uygulamasının davranışını görmek

ZAP bir ana bilgisayar yama tarayıcısı değildir. Tarayıcı veya otomasyon testleri ile web uygulaması arasına giren bir proxy olarak HTTP ve WebSocket mesajlarını görür; rotaları, parametreleri, başlıkları ve oturum davranışını uygulama bağlamında değerlendirir. ZAP'ın pasif tarayıcısı gözlenen mesajları değiştirmeden uyarılar üretir. Aktif tarayıcı ise hazırlanmış istekler gönderir ve hedefte gerçek işlem oluşturabilir.

Bu ayrım araç seçiminde kritiktir. Bir sunucuda eksik işletim sistemi yamasını arıyorsan Greenbone veya Nessus; hangi port ve servislerin açık olduğunu bilmiyorsan Nmap; giriş yapılmış bir web akışındaki uygulama davranışını inceleyeceksen ZAP doğru başlangıç noktası olabilir.

Profesyonel araç seçimi nasıl yapılır?

Kararı şu sırayla ver:

  • Varlık: Ağ cihazı mı, sunucu mu, container mı, web uygulaması mı?
  • Erişim: Yalnız ağdan mı gözlem yapılacak, yoksa onaylı kimlik bilgisi var mı?
  • Kanıt: Port listesi mi, kurulu paket mi, HTTP istek-yanıtı mı gerekli?
  • Risk: Tarama üretim verisini değiştirebilir veya hizmeti yorabilir mi?
  • Sonraki adım: Çıktıyı kim doğrulayacak ve düzeltme sahibine nasıl aktaracak?

Araçların çıktısını tek bir büyük listeye yığmak yerine varlık kimliği üzerinden ilişkilendir. Aynı IP'de görülen servis, Greenbone bulgusu ve ZAP uyarısı aynı varlığa ait olabilir; fakat farklı kanıtlar sunar. Birleştirme sırasında kaynak, zaman, tarama profili ve kimlik bilgisi başarısı korunmalıdır. Aksi hâlde analist neden aynı sonuca ulaşıldığını yeniden kuramaz.

Profesyonellik daha fazla tarama çalıştırmak değildir. En az trafikle doğru soruyu sormak, aracın görmediği alanı bilmek ve otomatik sonucu doğrulanabilir bir karara dönüştürmektir.

02 · Uygulama

Araç-amaç eşleştirme masası

Yaklaşık 20 dk

Yalnızca sana tahsis edilmiş bir lab ağı ve lab web uygulaması için keşiften doğrulamaya uzanan küçük bir araç planı hazırla; gerçek sistemlerde tarama başlatma.

  1. 01Lab varlıklarını ağ servisi, işletim sistemi ve web uygulaması olarak sınıflandır.
  2. 02Her varlık için Nmap, Greenbone veya Nessus ve ZAP rollerinden hangisinin gerekli olduğunu gerekçesiyle yaz.
  3. 03Her aracın üretmesini beklediğin kanıtı ve tek başına kanıtlayamayacağı noktayı belirt.
  4. 04Yetki sınırı, trafik limiti ve taramayı durdurma koşulunu plana ekle.

03 · Kanıt

Tek sayfalık araç seçim planı

Varlık, amaç, araç, beklenen çıktı, sınır ve doğrulama adımlarını eşleyen kısa bir tablo.

İyi bir çıktı şunları göstermeli

  • Nmap kapsamlı bir zafiyet tarayıcısı gibi sunulmuyor.
  • ZAP yalnız web uygulaması bağlamında ve yetkili kapsamda konumlandırılıyor.
  • Her otomatik bulgu için ayrı doğrulama ihtiyacı belirtiliyor.

Kendini kontrol et

Metne dönmeden, cevapları kendi cümlelerinle düşün.

  1. 01Nmap çıktısı neden tek başına bir zafiyet raporu değildir?
  2. 02Kimlik bilgili Greenbone veya Nessus taraması ne kazandırabilir?
  3. 03ZAP ile sistem zafiyet tarayıcısı arasındaki temel fark nedir?
Cevaplarını karşılaştır
  1. 01Nmap öncelikle ağ keşfi, port durumu ve servis sürümü gibi saldırı yüzeyi verileri üretir. NSE bazı güvenlik kontrollerine yardım edebilse de ürün kapsamı, yama durumu ve bulgunun gerçek etkisi ayrıca doğrulanmalıdır.
  2. 02Yetkili yerel erişim sayesinde kurulu paketler, yapılandırmalar ve eksik yamalar hakkında yalnız ağdan yapılan gözleme göre daha doğrudan ve çoğu zaman daha güvenilir kanıt sağlayabilir.
  3. 03ZAP HTTP ve WebSocket trafiği, uygulama rotaları, parametreler ve oturum bağlamı üzerinde çalışır; sistem tarayıcıları ise ana bilgisayar, servis, yazılım ve yapılandırma zafiyetlerine odaklanır.

Kısaca

  • Araç seçimi marka karşılaştırması değil, hedef ve kanıt ihtiyacına verilen bir karardır.
  • Keşif, zafiyet tespiti ve doğrulama birbirinin yerine geçmeyen ayrı aşamalardır.
  • Scanner sonucu karar değil; kapsam, varlık ve yerel kanıtla sınanacak bir bulgu adayıdır.

Kaynakça

Son gözden geçirme: 18 Temmuz 2026

  • Greenbone Community Edition Architecture

    Greenbone

    Greenbone yönetim katmanı, OpenVAS Scanner, vulnerability test feed'leri ve bileşen rollerinin resmi açıklaması.

  • Scan Templates

    Tenable

    Nessus keşif, gelişmiş tarama ve kimlik bilgili yama denetimi şablonlarının amaçları ve operasyon uyarıları.

  • Nmap Reference Guide

    Nmap Project

    Nmap'in ağ keşfi, port taraması, servis ve sürüm tespiti kapsamı.

  • ZAP Getting Started

    ZAP Project

    ZAP'ın web uygulaması trafiğini aracılık ederek keşfetme ve tarama çalışma modeli.

Zafiyet tarama araçları: doğru işi doğru araçla yapmak · Bilgi · siberlab