Bir Sonraki Pentest Tarihiniz Belli. Peki Bir Sonraki Kritik Açığınızın? | Rapid7 InsightVM #01
Bir sonraki pentest'inizin tarihi belli. Peki bir sonraki kritik vulnerability'nizin?
Değil.
Yeni CVE'ler, exploit'ler ve patch'ler test takviminizi beklemiyor. Altyapınız da iki test arasında aynı kalmıyor.
Yeni asset'ler ekleniyor. Versiyonlar değişiyor. Servisler açılıyor. Configuration'lar güncelleniyor.
Dolayısıyla asıl soru şu:
Pentest'in ertesi günü kritik bir vulnerability ortaya çıkarsa, bunu ne zaman göreceksiniz?
Patch Tuesday Bunun En Güzel Örneği
Microsoft her ayın ikinci Salı günü güvenlik güncellemelerini yayınlıyor. Ertesi sabah Security ve IT ekiplerinin önünde yeni sorular var:
Hangi CVE bizi etkiliyor? Hangi asset'lerde bulunuyor? Exploit mevcut mu? Aktif olarak kullanılıyor mu? Patch var mı? Ne zaman uygulayabiliriz?
Patch hemen uygulanamıyorsa IPS, WAF veya diğer security control'lerle geçici koruma sağlanabilir. Ama:
Mitigated ≠ Remediated
Virtual patching size zaman kazandırabilir. Vulnerability'yi ortadan kaldırmaz. Kalıcı remediation hâlâ patch, upgrade veya configuration change gerektirir. Ve sonrasında mutlaka doğrulanmalıdır:
Gerçekten kapandı mı?
Bu nedenle vulnerability management'ın gerçek döngüsü:
Detect → Prioritize → Mitigate → Remediate → Validate
Pentest bu döngünün alternatifi değildir. Başka bir işi vardır.
Pentest'i Pentest İçin Kullanın
İyi bir pentester'ın zamanını bilinen CVE'leri ve missing patch'leri tekrar listelemek için harcamak zorunda değilsiniz. Bunlar sürekli izlenebilir. Pentester ise uzmanlığını gerçekten insan analizi gerektiren alanlarda kullanabilir:
Exploit chaining. Privilege escalation. Segmentation bypass. Attack path. Control validation.
Böylece dönemsel test satın almak ile kurum içerisinde sürekli bir vulnerability management kabiliyetine sahip olmak birbirinden ayrılır.
Rapid7 InsightVM tam olarak bu boşluğa yerleşir. Asset'lerinizi ve vulnerability'lerinizi sürekli görünür hale getirir; risk değiştikçe yeniden değerlendirmenizi ve remediation sonrasında sonucu doğrulamanızı sağlar.
Neden “Continuous”?
Çünkü risk point-in-time değildir.
PCI DSS'in vulnerability scanning ile penetration testing'i ayrı kontroller olarak ele almasının, DORA'nın kritik sistemlerde automated vulnerability scanning istemesinin ve CIS'in yaklaşımı doğrudan Continuous Vulnerability Management olarak adlandırmasının arkasında aynı gerçek vardır:
Bir sonraki vulnerability'nin ne zaman ortaya çıkacağını bilmiyoruz.
Dolayısıyla güvenlik yatırımının çıktısı yalnızca “Bu yıl kaç test yaptık?” olmamalı. Daha değerli soru:
“Bir vulnerability ortaya çıktığında ne kadar hızlı gördük, yönettik ve kapattık?”
Pentest size belirli bir anda sisteminizi test etme imkânı verir.
InsightVM ise iki pentest arasındaki zamanı kontrolsüz bırakmamanızı sağlar.
Serinin Bir Sonraki Sayısı: 10.000 Açık Bulmak Başarı Değildir
Sürekli görünürlük sağladığınızda sıradaki problem vulnerability bulmak değil, hangisini önce kapatacağınızı bilmektir. Bir sonraki yazıda Active Risk, exploit intelligence ve risk-based prioritization tarafına geçiyoruz.
Rapid7 InsightVM | Vulnerability Management Series #01 — Prepared by Zero Second





















Yorumlar