Saldırı Yüzeyi Yönetimi
Saldırı yüzeyi yönetimi, bir kurumun internete açık tüm dijital varlıklarını saldırgan bakış açısıyla sürekli keşfeden, izleyen ve önceliklendiren bir siber güvenlik disiplinidir. Amaç, kurumun kendisinin bile haberdar olmadığı sistemleri saldırganlardan önce görünür kılmaktır.
Saldırı Yüzeyi Yönetimi Nedir?
Saldırı yüzeyi yönetimi, bir kurumun internete açık tüm dijital varlıklarını saldırgan bakış açısıyla sürekli keşfeden, izleyen ve önceliklendiren bir siber güvenlik disiplinidir.
Her kurumun internetten erişilebilen bir dijital ayak izi vardır: web siteleri, alt alan adları, bulut servisleri, API'ler, uzaktan erişim sistemleri. Bu varlıkların bir kısmı kurumun bilgisi dahilinde yönetilir, bir kısmı ise zamanla unutulur, gölge BT'ye dönüşür veya bir kampanya için geçici olarak kurulup kapatılması unutulur.
Saldırı yüzeyi yönetimi, bu görünürlük boşluğunu kapatan sürekli bir süreçtir. Kurumun kendi altyapısına dışarıdan, bir saldırganın göreceği şekilde bakar ve envanterde olmayan varlıkları da dahil eder.
Gartner, saldırı yüzeyi genişlemesini yıllardır siber güvenlik gündeminin üst sıralarında tutuyor. Bulut benimseme ve hibrit çalışma modelleri, kurumların dış saldırı yüzeyini sürekli genişletiyor ve güvenlik ekiplerinin yönetmesi gereken maruziyeti artırıyor.
Neden Önemli?
- Bulut ve SaaS benimseme hızı, varlıkların merkezi envanterden kaçmasına neden olur
- Şirket birleşme ve satın almaları, yeni ve genellikle envanterlenmemiş dijital varlıklar getirir
- Gölge BT: iş birimlerinin BT'nin bilgisi dışında kurduğu sistemler görünürlük dışında kalır
- Gartner'ın CTEM (Continuous Threat Exposure Management) çerçevesi, sürekli tehdit maruziyeti yönetiminin ilk adımı olarak dış saldırı yüzeyi yönetimini önerir
Bir kurumun varlıklarının büyük bir kısmı yıl içinde değişir, yeni sistemler eklenir, eskiler kapatılmadan unutulur. Bu değişim hızı, tek seferlik bir envanter çalışmasını kısa sürede geçersiz kılar ve sürekli izlemeyi gerekli kılar.
Sparta'nın Saldırı Yüzeyi Yönetimi Metodolojisi
Süreç beş adımdan oluşur ve tek seferlik bir proje değil, sürekli işleyen bir döngü olarak yürütülür.
| Adım | Açıklama |
|---|---|
| 1. Dijital Varlık Keşfi ve Haritalama | Alan adları, alt alan adları, IP blokları, bulut kaynakları ve üçüncü taraf bağımlılıkların keşfedilmesi ve haritalanması. |
| 2. OSINT ile Görünürlük Artırma | Açık kaynak istihbaratı, sertifika şeffaflık günlükleri, pasif DNS kayıtları ve kod deposu taramasıyla envanterde olmayan varlıkların ortaya çıkarılması. |
| 3. Risk Değerlendirmesi | Bulunan varlıkların açık portlar, güncel olmayan yazılımlar ve yanlış yapılandırmalar açısından değerlendirilmesi, iş etkisine göre önceliklendirilmesi. |
| 4. Sürekli İzleme | Varlık envanterindeki ve risk skorlarındaki değişimlerin zaman içinde takip edilmesi, yeni ortaya çıkan risklerin erken tespiti. |
| 5. Raporlama ve İyileştirme Önerileri | Bulguların teknik ekiplere doğrudan uygulanabilir, önceliklendirilmiş önerilerle raporlanması. |
Saldırı Yüzeyi Yönetimi ile Sızma Testi Arasındaki Fark
Bu iki hizmet sıkça karıştırılır ancak birbirinin yerine geçmez, birbirini tamamlar. Saldırı yüzeyi yönetimi neyin var olduğunu ve nesinin açık olduğunu gösterir, sızma testi bunun ne kadar riskli olduğunu kanıtlar.
| Kriter | Saldırı Yüzeyi Yönetimi | Sızma Testi |
|---|---|---|
| Kapsam | Bilinen ve bilinmeyen tüm internete açık varlıklar | Önceden tanımlanmış hedef sistemler |
| Sıklık | Sürekli, kesintisiz izleme | Belirli aralıklarla (yıllık, dönemsel) |
| Yaklaşım | Pasif keşif ve görünürlük analizi | Aktif istismar denemesi |
| Çıktı | Varlık envanteri ve risk haritası | Zafiyet kanıtı ve istismar raporu |
| Temel Soru | Nelerimiz var ve nesi açık? | Bunlar gerçekten istismar edilebilir mi? |
Ne Sağlar?
- İnternete açık varlıklarınızı görünür kılar
- Bilmediğiniz sistemleri saldırganlardan önce keşfeder
- Risklerin iş etkisine göre önceliklendirilmiş bir listesini sunar
- Teknik ekiplerinize doğrudan uygulanabilir iyileştirme önerileri verir
Kimler İçin Uygun?
- Çok sayıda alt alan adı ve bulut servisi kullanan büyük kurumlar
- Yakın zamanda birleşme veya satın alma süreci geçiren şirketler
- Dış görünürlüğünü hiç sistematik olarak değerlendirmemiş kurumlar
- Düzenli sızma testi yaptıran ama testler arası dönemde görünürlük kaybı yaşayan kurumlar
Gartner CTEM (Continuous Threat Exposure Management) çerçevesi ve dış saldırı yüzeyi yönetiminin bu çerçevedeki rolü — Gartner. EASM kavramı ve bulut/hibrit çalışmanın saldırı yüzeyine etkisi — Cymulate.
