Güvenlik Açığı Taraması

Güvenlik açığı taraması, bir siteyi ya da uygulamayı saldırganların zaten bildiği açıklara karşı tarayan ve bulduklarını size listeleyen otomatik bir kontroldür.

Şu adla da bilinir zafiyet taraması güvenlik taraması otomatik güvenlik kontrolü

Tanım

Güvenlik açığı taraması, hâlihazırda bilinen zayıf noktalar için yapılan otomatik bir kontroldür. Bir program sitenizi ya da uygulamanızı bir ziyaretçi gibi gezer, başkalarının başını yakmış uzun bir sorun listesini dener ve size bir rapor verir. Dakikalar ya da saatler sürer, az tutar ve istediğiniz kadar tekrarlanabilir.

Bilinen ve sıkıcı olanda başarılıdır, sıradan işletmeler de tam oradan yakalanır. Liste, üç sürüm geride kalmış ve açığı yayımlanmış bir yazılımdan başlar, sınırsız deneme yapılmasına izin veren bir giriş sayfasına kadar uzanır. Herkese açık bir klasörde unutulmuş bir yedek dosyasını ya da geçen yıldan kalma, hâlâ yayında olan ve gerçek müşteri adları içeren bir test sayfasını da bulur. İşletmelere işte bu kapılardan girilir, çünkü saldırganlar da tarama programı çalıştırır ve yalnızca büyükleri değil herkesi tarar.

Kaçırdığı şey ise muhakeme gerektiren her şeydir, çünkü bir tarayıcı müşterinin adres çubuğunda tek bir rakamı değiştirip başkasının faturasını okuyabildiğini bilmez. İndiriminizin iki kez uygulanabildiğini de bilmez, yeni gelen resepsiyon görevlisinin maaş ekranına ulaştığını da görmez. Bunlar kod hatası değil iş kuralı hatasıdır, dolayısıyla yalnızca elle test eden bir kişi bulur. Bu test kat kat pahalıdır ve bir hafta sürer, ama sistem paraya ya da sağlık verisine dokunmadan önce buna değer. Linkysoft bu yüzden iki işi ayırır ve her siber güvenlik projesinde ayrı fiyatlandırır.

Sıklık kısmı kolaydır, o yüzden yayımladığınız her değişiklikten sonra bir tarama çalıştırın ve hiçbir şey değişmese bile ayda bir tekrarlayın. Sebebi şu ki sizin kodunuz yerinde dururken bilinen açıkların listesi büyür, yani bir tarama yalnızca çalıştığı gün için doğrudur. Geçen marttan kalma temiz bir rapor bu sabah hakkında hiçbir şey söylemez.

Raporun gürültülü olacağını baştan bilin, çünkü tarayıcının bildirdiklerinin yarısı yanlıştır ya da sizin durumunuzda zararsızdır. İki yarıyı ayırmak asıl ustalıktır ve para taramaya değil oraya gider. Maliyet farkını da unutmayın, zira tarama ucuzdur. Sitenizin başkalarının siparişlerini gösterdiğini bir müşteriden duymak ise size o müşteriye, onun anlattığı herkese ve yanıt vermekle geçen bir haftaya mal olur. Linkysoft bu yüzden her web uygulaması tesliminden önce tarama yapar ve raporu müşteriyle satır satır okur.

Güvenlik Açığı Taraması hakkında sorular

Güvenlik açığı taramasını ne sıklıkla yapmalıyız?
Yayımladığınız her güncellemeden sonra ve hiçbir şey değişmese bile ayda en az bir kez. Her hafta yeni açıklar bulunur, marttan kalma temiz bir rapor bugün hakkında bir şey söylemez.
Otomatik tarama, sistemi elle test eden birine ödeme yapmakla aynı şey midir?
Hayır. Tarama, bilinen sorunların listesini dakikalar içinde kontrol eder. Bir kişi ise sizin kurallarınızı kırmayı dener ve bir müşterinin başka bir müşterinin faturasını görmesi gibi şeyleri bulur. Çoğu işletmeye ikisi de gerekir ve insan çok daha pahalıdır.
Tarama, yayındaki sitemize zarar verebilir mi?
Nadiren, ama çalışırken siteyi yavaşlatabilir ve bazı kontroller ardında test kayıtları bırakır. Yoğun saatlerin dışında, internetten sipariş alıyorsanız sistemin bir kopyası üzerinde çalıştırın.
Rapor yüz sorun sıralıyor. Nereden başlamalıyız?
Giriş yapmadan ulaşılabilen her şeyle ve ödemeye ya da kişisel verilere yakın olan her şeyle başlayın. Geri kalanın çoğu yanlış ya da sizin için zararsızdır, taramayı yapan kişiden bu hafta düzelteceklerini işaretlemesini isteyin.

Bunun projenize nasıl uyduğundan hâlâ emin değil misiniz?

Ne inşa ettiğinizi bize anlatın, size sade bir dille yanıt verelim.