GÜVENLİK · ZAFİYET

Vulnerability Management as a Service

Zafiyet yönetimi (vulnerability management), sistemlerinizdeki güvenlik açıklarının sürekli taranması, gerçek risk puanına göre önceliklendirilmesi ve kapatılmasının doğrulanarak takip edilmesidir.

12 yıl saha tecrübesiTR veri merkezleri7/24 yerinde destek

NVD veritabanına her yıl 25.000'den fazla yeni CVE ekleniyor; doğru soru 'zafiyetimiz var mı' değil 'hangilerini önce kapatmalıyız'dır. DataKobi VMaaS, dış yüzeyinizi haftalık, iç ağınızı aylık tarar; kritik CVE duyurularında (Log4Shell gibi) plansız acil tarama devreye girer.

Raporu atıp gitmeyiz: yama planını BT ekibinizle birlikte çıkarır, kapatılan her bulguyu yeniden taramayla doğrular, denetim dosyanızı güncel tutarız. Yönetim, tek sayfalık trend grafiğiyle riskin aydan aya düştüğünü görür.

Sürekli tarama

Dış yüzey haftalık, iç ağ aylık; kritik CVE duyurusunda anında ek tarama.

Akıllı önceliklendirme

CVSS + EPSS istismar olasılığı + varlık kritikliği birleşik risk puanı.

Yama doğrulama

Kapatıldı denilen her bulgu yeniden taramayla kanıtlanır.

Denetime hazır

ISO 27001, PCI-DSS ve KVKK teknik tedbir raporları şablon hazır.

Binlerce bulgu arasından önceliği nasıl belirliyoruz?

CVSS puanı tek başına yanıltıcıdır: yayınlanan CVE'lerin yalnızca küçük bir bölümü (%5'ten azı) gerçek dünyada aktif olarak istismar edilir, ama 'kritik' etiketli bulgular listeleri şişirir. Bizim önceliklendirme formülümüz üç girdiyi birleştirir: CVSS taban puanı, istismar istihbaratı (CISA KEV kataloğu ve EPSS olasılık skoru — açığın 30 gün içinde istismar edilme ihtimali) ve varlık kritikliği (internete açık mı, hangi veriyi taşıyor). Sonuç: 'her şey kırmızı' raporu yerine, bu ay kapatılması gereken 15-20 maddelik gerçekçi bir aksiyon listesi. Bu yaklaşım, aynı güvenlik seviyesine 5-10 kat daha az yama eforuyla ulaştırır.

Zafiyet taraması ile sızma testi arasındaki fark nedir, hangisi ne zaman?

Tarama, bilinen açıkları geniş yüzeyde ve sürekli bulan otomatik süreçtir; sızma testi ise bir uzmanın açıkları zincirleyerek gerçek saldırı senaryosu kurduğu, dar kapsamlı ve dönemsel bir çalışmadır. İkisi rakip değil tamamlayıcıdır: tarama olmadan sızma testi, yılda bir çekilen fotoğrafla film izlemeye benzer; sızma testi olmadan tarama ise 'bu açıklar birleşince ne olur' sorusunu yanıtsız bırakır. Olgun program şöyle kurulur: sürekli VMaaS + yılda 1-2 hedefli sızma testi + her büyük sürüm öncesi uygulama testi. PCI-DSS gibi standartlar da tam olarak bu ikili yapıyı şart koşar.

Teknik Özellikler

  • Kapsam: Sunucu, ağ cihazı, web uygulaması, konteyner imajı
  • Motorlar: Nessus / OpenVAS + DataKobi doğrulama scriptleri
  • Sıklık: Haftalık dış, aylık iç tarama (özelleştirilebilir)
  • Entegrasyon: Jira/ticket sistemine otomatik bulgu aktarımı
  • Rapor: Teknik detay + yönetici özeti, trend grafikleri

Sık Sorulan Sorular

Zafiyet taraması sızma testinin yerine geçer mi?
Hayır; tamamlar. Tarama bilinen açıkları geniş yüzeyde ve sürekli bulur; sızma testi bir uzmanın açıkları zincirleyerek gerçek saldırı senaryosu kurmasıdır. Olgun program ikisini birlikte yürütür.
Tarama sistemlerimizi etkiler mi?
Taramalar güvenli (safe-check) profillerle ve tercihen mesai dışı pencerelerde yapılır. Hassas SCADA/OT sistemleri pasif keşifle taranır veya kapsam dışı bırakılır.
Bulguları kim kapatacak?
Yama uygulaması dilerseniz BT ekibinizde kalır, dilerseniz DataKobi yönetilen hizmet kapsamında üstlenir. Her iki modelde de kapanış doğrulaması bizde.

Mimarınızla 30 dakikalık keşif görüşmesi

İhtiyacınızı dinleyelim, doğru mimariyi ve net bir fiyat çerçevesini aynı görüşmede çizelim. İlk danışmanlık ücretsizdir.

Görüşme Planlayın