İşNet logo
Maruziyet Yönetimi: İnternete Açık Bulguları Sınıflandırmak ve Önceliklendirmek

Maruziyet Yönetimi: İnternete Açık Bulguları Sınıflandırmak ve Önceliklendirmek

Teknoloji 7 dk okuma

Dış saldırı yüzeyi taraması ilk kez çalıştırıldığında ekiplerin karşısına genellikle dört haneli bir bulgu listesi çıkar. Listeye bakan herkes aynı iki soruyu sorar: bunların kaçı gerçek bir sorun, ve hangisinden başlamalıyız?

Bu soruların yanıtsız kalmasının nedeni genellikle aracın az bilgi vermesi değil, bulguların hepsinin aynı kutuya atılmasıdır. Açık bir 443 portu ile internete açık bir yönetim login paneli aynı satırda görünüyorsa liste karar üretmez, sadece kaygı üretir.

Bu makale, maruziyet (exposure) kavramını zafiyetten (vulnerability) ayırıyor ve Ornis Recon'un Exposure Items ekranındaki alanların bu ayrımı pratikte nasıl yaptığını anlatıyor.

Kısa özet: Maruziyet, internetten görülebilen ve saldırgana tutamak veren her yapılandırmadır; hepsi CVE değildir. Ornis Recon bunları altı tipte toplar, önem derecesiyle bantlar ve Is Login gibi alanlarla açık bir yönetim panelini statik bir bilgi sayfasından ayırır.

 

Maruziyet ile zafiyet aynı şey değildir

Zafiyet bir yazılımdaki kusurdur; maruziyet ise o kusurun ya da bir yapılandırmanın internetten erişilebilir durumda olmasıdır. Her maruziyetin bir CVE numarası yoktur ve her CVE saldırı yüzeyinde görünmez.

Fark pratikte şöyle işler. CAA kaydının eksik olması hiçbir yazılım kusuru değildir, ama sertifika yanlış ihraç riskini açık bırakır. Sızdırılmış bir kimlik bilgisi de kusur değildir, ama doğrudan kullanılabilir bir giriş yoludur. Buna karşılık iç ağda duran, dışarıdan erişilemeyen kritik bir CVE saldırı yüzeyi kaydı değildir.

Bu ayrım kaynak dağıtımını değiştirir. Verizon 2026 Veri İhlali İnceleme Raporu'na göre zafiyet istismarı ihlallerin %31'inde ilk erişim vektörü oldu ve raporun 19 yıllık geçmişinde ilk kez birinci sıraya yerleşti. Aynı raporda kritik zafiyetlerin medyan giderme süresi 43 güne çıktı ve CISA KEV kataloğundaki zafiyetlerin tam kapatılma oranı %26'da kaldı. Yani kurumlar liste kapatmakta değil, doğru listeyi seçmekte zorlanıyor.

Ornis Recon'un desteklediği altı maruziyet tipi

Ornis Recon, Exposure Items ekranında bulguları `Issue Type` alanıyla altı tipe ayırır. Liste kapalıdır; ekranda görülen tipler şunlardır.

Bu altı tip, "hangi ekip bakacak" sorusunun da yanıtıdır. open ports ve open web interface ağ ve sistem tarafına, tls ve caa sertifika ve DNS sahibine, leaked credentials kimlik yönetimine, web app security uygulama ekibine gider. Tip alanı bir risk ölçütü değil, bir yönlendirme alanıdır.

Kimlik bilgisi sızıntısının ayrıntısı ayrıca Compromised Credentials modülünde, kullanıcı adı ve parola varsayılan olarak maskeli biçimde tutulur.

Açık port zafiyet değildir: ayrımı yapan kriterler

443 portunun açık olması bulgu değildir; 3389 portunun açık olması bulgudur. Aradaki farkı port numarası değil, servisin tasarım amacı belirler.

Ayrımı dört soru yapar. Servis anonim internet kullanıcısına hizmet vermek için mi tasarlandı? O servisle konuşmanın meşru bir dış gerekçesi var mı? Kimlik doğrulaması olmadan veri döndürüyor mu? Ele geçirilirse saldırgan hangi ayrıcalığa erişir?

HTTPS, DNS ve SMTP birinci sorunun yanıtı "evet" olan protokollerdir. Uzak masaüstü, dosya paylaşımı, veritabanı ve yönetim düzlemi API'leri ise iç ağ varsayımıyla tasarlanmıştır. Bunların internette görünmesi mimari bir tercih değil, hemen her zaman bir yapılandırma kazasıdır.

İnternete açılmaması gereken servisler ve doğru alternatifleri

Aşağıdaki servisler, gerekçelendirilmiş çok dar istisnalar dışında internete doğrudan açılmamalıdır. Doğru çözüm servisi kapatmak değil, erişimi kontrollü bir kanala taşımaktır.

Ornis Recon'un Advanced Search ekranı bu tür sorguları serbest metinle de destekler; docker AND 2376 ya da "open port" AND high gibi ifadeler assets, exposure items ve alerts kayıtlarında birlikte aranır.

`Is Login` alanı: aynı bulgunun iki farklı hali

İnternete açık bir yönetim login paneli ile statik bir bilgi sayfası aynı risk değildir, ve bu ayrımı yapan alan `Is Login`'dir.

Bir open web interface kaydı tek başına "burada bir web arayüzü var" der. Bu cümle karar için yetersizdir. 8443 portundaki arayüz bir yük dengeleyicinin sağlık kontrol sayfası da olabilir, bir güvenlik duvarının yönetim konsolu da. İkisi de HTTP 200 döner, ikisi de aynı tipte listelenir.

Ornis Recon'un detay panelinde kaydın ham kanıtını taşıyan alanlar bu noktada devreye girer:

Is Login doğru olduğunda bulgunun niteliği değişir. Bir login paneli, saldırganın istismar kodu yazmasını gerektirmez; kaba kuvvet, kimlik bilgisi doldurma, varsayılan parola denemesi ve parola sıfırlama kötüye kullanımı için hazır bir hedeftir. Sızdırılmış kimlik bilgilerinin karşılığını bulacağı yer de tam olarak burasıdır. Bu yüzden aynı varlıkta hem leaked credentials hem de Is Login doğru bir open web interface kaydı varsa, bu iki bulgu ayrı ayrı değil, birlikte okunmalıdır.

Statik bir bilgi sayfası ise kimlik doğrulama yüzeyi taşımaz. Yine de kayıt değersiz değildir: Title alanı hangi ürünün hangi sürümünün dışarıya konuştuğunu söyler, bu da teknoloji envanterini besler.

Uygulamada işleyen kural şudur: Is Login doğru olan kayıtlar, önem derecesinden bağımsız olarak elle gözden geçirilir. Kalan open web interface kayıtları önem derecesine göre sıraya girer.

Önem derecesi bantları ve durum makinesi

Exposure Items ekranında her kayıt High, Medium, Low veya Info bantlarından birine düşer ve bu bant kuyruktaki yerini belirler.

Durum tarafında ekranda iki değer görülür: Open ve In Progress. Yani modül, bulgunun üzerinde çalışılmaya başlanıp başlanmadığını izler. Buradan çıkarılacak dürüst sonuç şudur: Exposure Items bir bilet sistemi değildir. Giderme işinin kendisi kurumun mevcut iş takip aracında yürür; Ornis Recon bulgunun kanıtını ve durum işaretini taşır.

Ayrıca kayıtlar silinmez. Ornis Recon genelinde geçerli olan yaşam döngüsü yaklaşımı burada da işler; History filtresi geçmişe dönük ve pasifleştirilmiş kayıtları görünür kılar. Bir maruziyetin bir ay önce vardı ve şimdi yok olması, denetimde açıklanması gereken bir bilgidir.

Binlerce bulguyla ne yapacağız? Kuyruğu filtrelerle kurmak

Doğru soru "hepsini nasıl kapatırız" değil, "bu listeden hangi kuyruğu üretiriz" sorusudur.

Exposure Items ekranındaki filtreler kuyruk tasarımının aracıdır: Issue Type, Severity, Status, Asset Type, Issue Group ve History. Bunlar birlikte kullanıldığında binlerce satırlık bir liste, üzerinde çalışılabilir üç dört kümeye iner.

Pratikte işe yarayan sıralama şudur:

  1. `leaked credentials` — istismar gerektirmeyen tek tip budur. Önem derecesine bakmadan tamamı incelenir.
  2. `open web interface` + `Is Login` doğru + High — yönetim panelleri. Erişim kısıtı, MFA ve varsayılan parola kontrolü.
  3. `open ports` + High/Medium — yukarıdaki tablodaki servisler. Kapatma veya VPN arkasına alma.
  4. `tls` + `caa` — sertifika ve DNS hijyeni. Genellikle toplu ve tek sahiple çözülür.
  5. `web app security` — uygulama ekibinin sprint kuyruğuna girer.

 

Info seviyesindeki open ports kayıtları bu kuyruğa hiç girmez. Onlar kapatılacak iş değil, saldırı yüzeyinin fotoğrafıdır. Değerleri karşılaştırmadadır: geçen ay 40 port görünürken bu ay 62 görünüyorsa, asıl bulgu tek tek portlar değil, aradaki 22'nin nereden geldiğidir.

Issue Group alanı aynı kökten gelen kayıtları bir arada tutar, Asset Type ise domain, subdomain ve ip kırılımını ayırır. Bir alan adı grubundaki tüm tls bulgularının tek bir sertifika yenilemesiyle kapandığını görmek, 200 satırı bir işe indirir.

Bulgular arasındaki ilişkiyi görmek gerektiğinde Investigations ekranı aynı veriyi graf olarak açar; varlık ile maruziyet arasındaki "has exposure" kenarı, tek bir sunucuda biriken bulguları görünür kılar.

Kanıtı denetim dosyasına taşımak

Exposure Items ekranında Export Excel seçeneği vardır ve filtrelenmiş kuyruk olduğu gibi dışarı alınabilir.

Bunun değeri raporlama kolaylığı değil, kanıt zinciridir. KVKK ve 7545 sayılı Siber Güvenlik Kanunu kapsamında yürütülen denetimlerde sorulan soru "hangi araçları kullanıyorsunuz" değil, "bu bulguyu ne zaman gördünüz ve ne yaptınız" sorusudur. Unique Name, Rendered Url ve Host alanlarını içeren bir dışa aktarım, bu sorunun tarih damgalı yanıtını verir.

Son bir sınır: Exposure Items bir sızma testi değildir. Dışarıdan görülebilen yapılandırmayı ve erişilebilirliği raporlar, bir açığı istismar edip edilemeyeceğini kanıtlamaz. Is Login doğru olan bir panelin parolasının zayıf olup olmadığı, ancak yetkili bir testle anlaşılır.

Sıkça sorulan sorular

Maruziyet ile zafiyet arasındaki fark nedir?

Zafiyet bir yazılımdaki kusurdur ve genellikle bir CVE numarasıyla tanımlanır. Maruziyet ise bir varlığın internetten erişilebilir durumda olmasıdır. Sızdırılmış kimlik bilgisi veya eksik CAA kaydı maruziyettir ama zafiyet değildir; iç ağdaki bir CVE ise zafiyettir ama maruziyet değildir.

Ornis Recon kaç maruziyet tipi destekliyor?

Exposure Items ekranında altı Issue Type bulunur: open ports, open web interface, tls, caa, leaked credentials ve web app security. Liste kapalıdır. Her tip farklı bir ekibe yönlendirme yapar; tip alanı risk seviyesini değil, işin sahibini belirler.

Açık port her zaman güvenlik açığı mıdır?

Hayır. 443 gibi kamuya hizmet vermek üzere tasarlanmış portların açık olması beklenen durumdur. Sorun, RDP, SMB, veritabanı ve yönetim düzlemi API'leri gibi iç ağ varsayımıyla tasarlanmış servislerin internete açılmasıdır. Ayrımı port numarası değil, servisin tasarım amacı yapar.

`Is Login` alanı neden önemli?

Çünkü bir web arayüzünün kimlik doğrulama isteyip istemediğini söyler. Login paneli, istismar kodu gerektirmeyen doğrudan bir saldırı yüzeyidir: kaba kuvvet, kimlik bilgisi doldurma ve varsayılan parola denemeleri hemen uygulanabilir. Statik bir bilgi sayfası bu yüzeyi taşımaz.

Info seviyesindeki binlerce kaydı ne yapmalıyız?

Kapatmaya çalışmayın. Info bandı envanterin fotoğrafıdır, iş kuyruğu değildir. Değeri zaman içindeki değişimde ortaya çıkar: yeni açılan portlar, kaybolan servisler ve beklenmeyen yeni arayüzler bu kayıtların karşılaştırılmasıyla görülür.

Exposure Items bir zafiyet yönetimi aracının yerini alır mı?

Almaz. Exposure Items dışarıdan görülebilen yapılandırmayı ve erişilebilirliği raporlar, ajan kurmaz ve iç ağı taramaz. İstismar denemesi yapmaz. Bir bulgunun gerçekten sömürülebilir olup olmadığı, yetkili bir sızma testiyle doğrulanır.