Güvenlik Açığı Taraması
Güvenlik açığı taraması, bir siteyi ya da uygulamayı saldırganların zaten bildiği açıklara karşı tarayan ve bulduklarını size listeleyen otomatik bir kontroldür.
Şu adla da bilinir zafiyet taraması güvenlik taraması otomatik güvenlik kontrolü
Tanım
Güvenlik açığı taraması, hâlihazırda bilinen zayıf noktalar için yapılan otomatik bir kontroldür. Bir program sitenizi ya da uygulamanızı bir ziyaretçi gibi gezer, başkalarının başını yakmış uzun bir sorun listesini dener ve size bir rapor verir. Dakikalar ya da saatler sürer, az tutar ve istediğiniz kadar tekrarlanabilir.
Bilinen ve sıkıcı olanda başarılıdır, sıradan işletmeler de tam oradan yakalanır. Liste, üç sürüm geride kalmış ve açığı yayımlanmış bir yazılımdan başlar, sınırsız deneme yapılmasına izin veren bir giriş sayfasına kadar uzanır. Herkese açık bir klasörde unutulmuş bir yedek dosyasını ya da geçen yıldan kalma, hâlâ yayında olan ve gerçek müşteri adları içeren bir test sayfasını da bulur. İşletmelere işte bu kapılardan girilir, çünkü saldırganlar da tarama programı çalıştırır ve yalnızca büyükleri değil herkesi tarar.
Kaçırdığı şey ise muhakeme gerektiren her şeydir, çünkü bir tarayıcı müşterinin adres çubuğunda tek bir rakamı değiştirip başkasının faturasını okuyabildiğini bilmez. İndiriminizin iki kez uygulanabildiğini de bilmez, yeni gelen resepsiyon görevlisinin maaş ekranına ulaştığını da görmez. Bunlar kod hatası değil iş kuralı hatasıdır, dolayısıyla yalnızca elle test eden bir kişi bulur. Bu test kat kat pahalıdır ve bir hafta sürer, ama sistem paraya ya da sağlık verisine dokunmadan önce buna değer. Linkysoft bu yüzden iki işi ayırır ve her siber güvenlik projesinde ayrı fiyatlandırır.
Sıklık kısmı kolaydır, o yüzden yayımladığınız her değişiklikten sonra bir tarama çalıştırın ve hiçbir şey değişmese bile ayda bir tekrarlayın. Sebebi şu ki sizin kodunuz yerinde dururken bilinen açıkların listesi büyür, yani bir tarama yalnızca çalıştığı gün için doğrudur. Geçen marttan kalma temiz bir rapor bu sabah hakkında hiçbir şey söylemez.
Raporun gürültülü olacağını baştan bilin, çünkü tarayıcının bildirdiklerinin yarısı yanlıştır ya da sizin durumunuzda zararsızdır. İki yarıyı ayırmak asıl ustalıktır ve para taramaya değil oraya gider. Maliyet farkını da unutmayın, zira tarama ucuzdur. Sitenizin başkalarının siparişlerini gösterdiğini bir müşteriden duymak ise size o müşteriye, onun anlattığı herkese ve yanıt vermekle geçen bir haftaya mal olur. Linkysoft bu yüzden her web uygulaması tesliminden önce tarama yapar ve raporu müşteriyle satır satır okur.
Güvenlik Açığı Taraması hakkında sorular
Güvenlik açığı taramasını ne sıklıkla yapmalıyız?
Otomatik tarama, sistemi elle test eden birine ödeme yapmakla aynı şey midir?
Tarama, yayındaki sitemize zarar verebilir mi?
Rapor yüz sorun sıralıyor. Nereden başlamalıyız?
Bunun projenize nasıl uyduğundan hâlâ emin değil misiniz?
Ne inşa ettiğinizi bize anlatın, size sade bir dille yanıt verelim.