Vulnerability Management as a Service
Zafiyet yönetimi (vulnerability management), sistemlerinizdeki güvenlik açıklarının sürekli taranması, gerçek risk puanına göre önceliklendirilmesi ve kapatılmasının doğrulanarak takip edilmesidir.
NVD veritabanına her yıl 25.000'den fazla yeni CVE ekleniyor; doğru soru 'zafiyetimiz var mı' değil 'hangilerini önce kapatmalıyız'dır. DataKobi VMaaS, dış yüzeyinizi haftalık, iç ağınızı aylık tarar; kritik CVE duyurularında (Log4Shell gibi) plansız acil tarama devreye girer.
Raporu atıp gitmeyiz: yama planını BT ekibinizle birlikte çıkarır, kapatılan her bulguyu yeniden taramayla doğrular, denetim dosyanızı güncel tutarız. Yönetim, tek sayfalık trend grafiğiyle riskin aydan aya düştüğünü görür.
Sürekli tarama
Dış yüzey haftalık, iç ağ aylık; kritik CVE duyurusunda anında ek tarama.
Akıllı önceliklendirme
CVSS + EPSS istismar olasılığı + varlık kritikliği birleşik risk puanı.
Yama doğrulama
Kapatıldı denilen her bulgu yeniden taramayla kanıtlanır.
Denetime hazır
ISO 27001, PCI-DSS ve KVKK teknik tedbir raporları şablon hazır.
Binlerce bulgu arasından önceliği nasıl belirliyoruz?
CVSS puanı tek başına yanıltıcıdır: yayınlanan CVE'lerin yalnızca küçük bir bölümü (%5'ten azı) gerçek dünyada aktif olarak istismar edilir, ama 'kritik' etiketli bulgular listeleri şişirir. Bizim önceliklendirme formülümüz üç girdiyi birleştirir: CVSS taban puanı, istismar istihbaratı (CISA KEV kataloğu ve EPSS olasılık skoru — açığın 30 gün içinde istismar edilme ihtimali) ve varlık kritikliği (internete açık mı, hangi veriyi taşıyor). Sonuç: 'her şey kırmızı' raporu yerine, bu ay kapatılması gereken 15-20 maddelik gerçekçi bir aksiyon listesi. Bu yaklaşım, aynı güvenlik seviyesine 5-10 kat daha az yama eforuyla ulaştırır.
Zafiyet taraması ile sızma testi arasındaki fark nedir, hangisi ne zaman?
Tarama, bilinen açıkları geniş yüzeyde ve sürekli bulan otomatik süreçtir; sızma testi ise bir uzmanın açıkları zincirleyerek gerçek saldırı senaryosu kurduğu, dar kapsamlı ve dönemsel bir çalışmadır. İkisi rakip değil tamamlayıcıdır: tarama olmadan sızma testi, yılda bir çekilen fotoğrafla film izlemeye benzer; sızma testi olmadan tarama ise 'bu açıklar birleşince ne olur' sorusunu yanıtsız bırakır. Olgun program şöyle kurulur: sürekli VMaaS + yılda 1-2 hedefli sızma testi + her büyük sürüm öncesi uygulama testi. PCI-DSS gibi standartlar da tam olarak bu ikili yapıyı şart koşar.
Teknik Özellikler
- Kapsam: Sunucu, ağ cihazı, web uygulaması, konteyner imajı
- Motorlar: Nessus / OpenVAS + DataKobi doğrulama scriptleri
- Sıklık: Haftalık dış, aylık iç tarama (özelleştirilebilir)
- Entegrasyon: Jira/ticket sistemine otomatik bulgu aktarımı
- Rapor: Teknik detay + yönetici özeti, trend grafikleri
Sık Sorulan Sorular
Zafiyet taraması sızma testinin yerine geçer mi?
Tarama sistemlerimizi etkiler mi?
Bulguları kim kapatacak?
Mimarınızla 30 dakikalık keşif görüşmesi
İhtiyacınızı dinleyelim, doğru mimariyi ve net bir fiyat çerçevesini aynı görüşmede çizelim. İlk danışmanlık ücretsizdir.