Güvenlik Açığı Taraması

Bir siteyi ya da uygulamayı saldırganların zaten bildiği açıklar için tarayan ve bulduklarını listeleyen otomatik bir kontrol.

Şu adla da bilinir zafiyet taraması güvenlik taraması otomatik güvenlik kontrolü

Tanım

Güvenlik açığı taraması, hâlihazırda bilinen zayıf noktalar için yapılan otomatik bir kontroldür. Bir program sitenizi ya da uygulamanızı bir ziyaretçi gibi gezer, başkalarının başını yakmış uzun bir sorun listesini dener ve size bir rapor verir. Dakikalar ya da saatler sürer, az tutar ve istediğiniz kadar tekrarlanır.

Bilinen ve sıkıcı olanda başarılıdır. Üç sürüm geride kalmış, açığı yayımlanmış bir yazılım. Sınırsız deneme yapılmasına izin veren bir giriş sayfası. Herkese açık bir klasörde unutulmuş bir yedek dosyası. Geçen yıldan kalma, hâlâ yayında olan ve içinde gerçek müşteri adları bulunan bir test sayfası. Sıradan işletmelere işte bu kapılardan girilir, çünkü saldırganlar da tarama programı çalıştırır ve yalnızca büyükleri değil, herkesi tarar.

Kaçırdığı şey ise muhakeme gerektiren her şeydir. Bir tarayıcı, müşterinin adres çubuğunda tek bir rakamı değiştirip başkasının faturasını okuyabildiğini bilmez. İndiriminizin iki kez uygulanabildiğini bilmez. Yeni gelen resepsiyon görevlisinin maaş ekranına ulaşabildiğini görmez. Bunlar kod hatası değil, iş kuralı hatasıdır ve yalnızca elle test eden bir kişi bulur. Bu test kat kat pahalıdır ve bir hafta sürer, ama sistem paraya ya da sağlık verisine dokunmadan önce buna değer. Linkysoft bu iki işi ayırır ve her siber güvenlik projesinde ayrı fiyatlandırır.

Sıklık kısmı kolaydır. Yayımladığınız her değişiklikten sonra bir tarama çalıştırın, hiçbir şey değişmese bile ayda bir tekrarlayın, çünkü sizin kodunuz yerinde dururken bilinen açıkların listesi büyür. Bir tarama yalnızca çalıştığı gün için doğrudur. Geçen marttan kalma temiz bir rapor bu sabah hakkında hiçbir şey söylemez.

Raporun gürültülü olacağını baştan bilin. Tarayıcının bildirdiklerinin yarısı yanlıştır ya da sizin durumunuzda zararsızdır, iki yarıyı ayırmak asıl ustalıktır. Para taramaya değil oraya gider. Maliyet farkını da unutmayın. Tarama ucuzdur. Sitenizin başkalarının siparişlerini gösterdiğini bir müşteriden duymak ise size o müşteriye, onun anlattığı herkese ve yanıt vermekle geçen bir haftaya mal olur. Linkysoft her web uygulaması tesliminden önce tarama yapar ve raporu müşteriyle satır satır okur.

Güvenlik Açığı Taraması hakkında sorular

Güvenlik açığı taramasını ne sıklıkla yapmalıyız?
Yayımladığınız her güncellemeden sonra ve hiçbir şey değişmese bile ayda en az bir kez. Her hafta yeni açıklar bulunur, marttan kalma temiz bir rapor bugün hakkında bir şey söylemez.
Otomatik tarama, sistemi elle test eden birine ödeme yapmakla aynı şey midir?
Hayır. Tarama, bilinen sorunların listesini dakikalar içinde kontrol eder. Bir kişi ise sizin kurallarınızı kırmayı dener ve bir müşterinin başka bir müşterinin faturasını görmesi gibi şeyleri bulur. Çoğu işletmeye ikisi de gerekir ve insan çok daha pahalıdır.
Tarama, yayındaki sitemize zarar verebilir mi?
Nadiren, ama çalışırken siteyi yavaşlatabilir ve bazı kontroller ardında test kayıtları bırakır. Yoğun saatlerin dışında, internetten sipariş alıyorsanız sistemin bir kopyası üzerinde çalıştırın.
Rapor yüz sorun sıralıyor. Nereden başlamalıyız?
Giriş yapmadan ulaşılabilen her şeyle ve ödemeye ya da kişisel verilere yakın olan her şeyle başlayın. Geri kalanın çoğu yanlış ya da sizin için zararsızdır, taramayı yapan kişiden bu hafta düzelteceklerini işaretlemesini isteyin.

Bunun projenize nasıl uyduğundan hâlâ emin değil misiniz?

Ne inşa ettiğinizi bize anlatın, size sade bir dille yanıt verelim.