top of page
background.jpg

​
 

Kendi Ortamınızda Bir Açığı Baştan Sona Yönetebilir misiniz? | Rapid7 InsightVM #04

2 gün önce
2 dakikada okunur

Kritik bir vulnerability duyuruldu. İlk soru geliyor:

“Bizde var mı?”

Tarama sonuçlarına bakıyorsunuz. Etkilenen sistemler bulunuyor. Ancak bazı sunucular son taramaya girmemiş. Bir bölümünde authentication başarısız olmuş. Geçen hafta devreye alınan sistemin kapsamda olup olmadığı henüz net değil. Bu durumda “Bulamadık” cevabı ne kadar güvenilir?

Bir açığın görünmemesi ile ortamınızda bulunmaması aynı şey değildir.

Önce Neyi Görebildiğinizi Bilmelisiniz

Kurumunuzun altyapısı sürekli değişiyor. Yeni sunucular devreye giriyor. Uygulamalar taşınıyor. Network segmentleri ayrılıyor. Geçen ay çalışan bir tarama, bugün aynı kapsamı aynı derinlikte değerlendiremeyebilir.

“Kaç açık bulduk?” sorusundan önce, “Neyi, ne kadar sağlıklı değerlendirdik?” sorusunu cevaplayabilmelisiniz.

InsightVM operasyonunda asset discovery, Site kapsamı, Scan Engine yerleşimi ve tarama erişimleri bu yüzden yalnızca kurulum sırasında ele alınacak konular değildir. Altyapı değiştikçe kontrol edilmesi gereken operasyonel bileşenlerdir.

Credentialed Scanning Neden Önemli?

Credentialed scanning, uygun yetkilerle sistem üzerindeki sürüm, paket ve yapılandırma bilgilerinin daha ayrıntılı incelenmesine yardımcı olur. Ancak credential tanımlamak, authentication'ın her asset üzerinde başarılı olduğu anlamına gelmez. Parola değişmiş olabilir. Yetki kaldırılmış olabilir. Erişim kuralı taramayı engelliyor olabilir.

Daha az açık görüyor olabilirsiniz; çünkü daha az şeyi kontrol edebiliyorsunuzdur.

Aynı Açık, Farklı Operasyonel Kararlar

Bir sunucu hemen güncellenebilir. Diğeri uygulama uyumluluk testi bekler. Üçüncüsünde üretici desteği nedeniyle sürüm geçişi planlanması gerekir. Tek bir CVE için üç farklı çalışma takvimi oluşabilir. Exploit bilgisi, asset'in erişilebilirliği, iş kritikliği ve uygulanabilir çözüm birlikte değerlendirilir.

Nerede var, neden öncelikli, ne yapılacak ve sonuç nasıl doğrulanacak?

Dashboard'daki Düşüşü Açıklayabiliyor musunuz?

Geçen ay 8.000 bulgunuz vardı. Bu ay 5.000. Peki bu değişimin nedeni ne? Uygulanan patch ve upgrade'ler mi? Kullanımdan kaldırılan sistemler mi? Tarama kapsamından çıkan asset'ler mi? Başarısız authentication nedeniyle değerlendirilemeyen kontroller mi?

Hangi kapsam değerlendirildi? Hangi riskler giderildi? Hangi işler doğrulandı? Nerede görünürlük veya remediation eksiği kaldı?

Kapanan Açık Yeniden Görünebilir

Eski bir sanal makine imajından yeni sunucu oluşturulmuş olabilir. Bir uygulama rollback ile önceki sürüme dönmüş olabilir. Düzeltilen configuration yeniden değiştirilmiş olabilir. Bu kez yapılacak iş, aynı ticket'ı tekrar açmaktan daha fazlasıdır.

Açığı geri getiren süreci bulmanız gerekir.

Bir Rapor Değil, Çalışan Bir Kabiliyet

Bir sonraki kritik vulnerability duyurulduğunda kapsamın güncelliğini bilmek, sonuçların güvenilirliğini değerlendirmek, doğru müdahaleyi seçmek, işi sorumlusuna bağlamak ve kapandığını doğrulamak gerekecek. Rapid7 InsightVM yatırımının kuruma yerleşen değeri, bu adımları tekrar edilebilir bir operasyon içerisinde buluşturabilmesidir.

Bir açığı bulmak size bilgi verir. Onu baştan sona yönetebilmek ise kurumunuza hareket kabiliyeti kazandırır.

Rapid7 InsightVM | Vulnerability Management Series #04 — Prepared by Zero Second

 
 
 

Yorumlar


Bu gönderiye yorum yapmak artık mümkün değil. Daha fazla bilgi için site sahibiyle iletişime geçin.
bottom of page