Saldırı Yüzeyi Yönetimi | Attack Surface Management | Sparta Siber Güvenlik
Hizmet Siber Güvenlik Danışmanlığı 4 dakika okuma

Saldırı Yüzeyi Yönetimi

Saldırı yüzeyi yönetimi, bir kurumun internete açık tüm dijital varlıklarını saldırgan bakış açısıyla sürekli keşfeden, izleyen ve önceliklendiren bir siber güvenlik disiplinidir. Amaç, kurumun kendisinin bile haberdar olmadığı sistemleri saldırganlardan önce görünür kılmaktır.


Saldırı Yüzeyi Yönetimi Nedir?

Kısa Cevap

Saldırı yüzeyi yönetimi, bir kurumun internete açık tüm dijital varlıklarını saldırgan bakış açısıyla sürekli keşfeden, izleyen ve önceliklendiren bir siber güvenlik disiplinidir.

Her kurumun internetten erişilebilen bir dijital ayak izi vardır: web siteleri, alt alan adları, bulut servisleri, API'ler, uzaktan erişim sistemleri. Bu varlıkların bir kısmı kurumun bilgisi dahilinde yönetilir, bir kısmı ise zamanla unutulur, gölge BT'ye dönüşür veya bir kampanya için geçici olarak kurulup kapatılması unutulur.

Saldırı yüzeyi yönetimi, bu görünürlük boşluğunu kapatan sürekli bir süreçtir. Kurumun kendi altyapısına dışarıdan, bir saldırganın göreceği şekilde bakar ve envanterde olmayan varlıkları da dahil eder.

Gartner, saldırı yüzeyi genişlemesini yıllardır siber güvenlik gündeminin üst sıralarında tutuyor. Bulut benimseme ve hibrit çalışma modelleri, kurumların dış saldırı yüzeyini sürekli genişletiyor ve güvenlik ekiplerinin yönetmesi gereken maruziyeti artırıyor.

Neden Önemli?

  • Bulut ve SaaS benimseme hızı, varlıkların merkezi envanterden kaçmasına neden olur
  • Şirket birleşme ve satın almaları, yeni ve genellikle envanterlenmemiş dijital varlıklar getirir
  • Gölge BT: iş birimlerinin BT'nin bilgisi dışında kurduğu sistemler görünürlük dışında kalır
  • Gartner'ın CTEM (Continuous Threat Exposure Management) çerçevesi, sürekli tehdit maruziyeti yönetiminin ilk adımı olarak dış saldırı yüzeyi yönetimini önerir

Bir kurumun varlıklarının büyük bir kısmı yıl içinde değişir, yeni sistemler eklenir, eskiler kapatılmadan unutulur. Bu değişim hızı, tek seferlik bir envanter çalışmasını kısa sürede geçersiz kılar ve sürekli izlemeyi gerekli kılar.

Sparta size nasıl yardımcı olur?
Görünürlük Boşluğunuzu Kapatın
Saldırı yüzeyi yönetimi, Siber Güvenlik Danışmanlığı hizmetimizin ilk ve en temel bileşenlerinden biridir. Kurumunuzun dış görünürlüğünü değerlendirerek sonraki adımların (risk yönetimi, sızma testi, uyum) doğru bir zemine oturmasını sağlıyoruz.

Sparta'nın Saldırı Yüzeyi Yönetimi Metodolojisi

Süreç beş adımdan oluşur ve tek seferlik bir proje değil, sürekli işleyen bir döngü olarak yürütülür.

AdımAçıklama
1. Dijital Varlık Keşfi ve HaritalamaAlan adları, alt alan adları, IP blokları, bulut kaynakları ve üçüncü taraf bağımlılıkların keşfedilmesi ve haritalanması.
2. OSINT ile Görünürlük ArtırmaAçık kaynak istihbaratı, sertifika şeffaflık günlükleri, pasif DNS kayıtları ve kod deposu taramasıyla envanterde olmayan varlıkların ortaya çıkarılması.
3. Risk DeğerlendirmesiBulunan varlıkların açık portlar, güncel olmayan yazılımlar ve yanlış yapılandırmalar açısından değerlendirilmesi, iş etkisine göre önceliklendirilmesi.
4. Sürekli İzlemeVarlık envanterindeki ve risk skorlarındaki değişimlerin zaman içinde takip edilmesi, yeni ortaya çıkan risklerin erken tespiti.
5. Raporlama ve İyileştirme ÖnerileriBulguların teknik ekiplere doğrudan uygulanabilir, önceliklendirilmiş önerilerle raporlanması.

Saldırı Yüzeyi Yönetimi ile Sızma Testi Arasındaki Fark

Bu iki hizmet sıkça karıştırılır ancak birbirinin yerine geçmez, birbirini tamamlar. Saldırı yüzeyi yönetimi neyin var olduğunu ve nesinin açık olduğunu gösterir, sızma testi bunun ne kadar riskli olduğunu kanıtlar.

KriterSaldırı Yüzeyi YönetimiSızma Testi
KapsamBilinen ve bilinmeyen tüm internete açık varlıklarÖnceden tanımlanmış hedef sistemler
SıklıkSürekli, kesintisiz izlemeBelirli aralıklarla (yıllık, dönemsel)
YaklaşımPasif keşif ve görünürlük analiziAktif istismar denemesi
ÇıktıVarlık envanteri ve risk haritasıZafiyet kanıtı ve istismar raporu
Temel SoruNelerimiz var ve nesi açık?Bunlar gerçekten istismar edilebilir mi?
Sparta size nasıl yardımcı olur?
Görünürlükten Kanıta: Sızma Testiyle Tamamlayın
Saldırı yüzeyi yönetiminin ortaya çıkardığı riskli varlıkları, Sızma Testi Hizmetlerimizle gerçek bir saldırgan senaryosuyla test ederek risk seviyesini kanıtlıyoruz.

Ne Sağlar?

  • İnternete açık varlıklarınızı görünür kılar
  • Bilmediğiniz sistemleri saldırganlardan önce keşfeder
  • Risklerin iş etkisine göre önceliklendirilmiş bir listesini sunar
  • Teknik ekiplerinize doğrudan uygulanabilir iyileştirme önerileri verir
Sparta size nasıl yardımcı olur?
Bulguları Kurumsal Risk Yönetiminize Bağlayın
Saldırı yüzeyi bulgularının kalıcı bir değer üretmesi için kurumun risk kayıtlarına ve uyum programına entegre edilmesi gerekir. Risk Yönetimi ve Uyum Danışmanlığı hizmetimizle bu bağlantıyı kuruyoruz.

Kimler İçin Uygun?

  • Çok sayıda alt alan adı ve bulut servisi kullanan büyük kurumlar
  • Yakın zamanda birleşme veya satın alma süreci geçiren şirketler
  • Dış görünürlüğünü hiç sistematik olarak değerlendirmemiş kurumlar
  • Düzenli sızma testi yaptıran ama testler arası dönemde görünürlük kaybı yaşayan kurumlar
Kaynakça

Gartner CTEM (Continuous Threat Exposure Management) çerçevesi ve dış saldırı yüzeyi yönetiminin bu çerçevedeki rolü — Gartner. EASM kavramı ve bulut/hibrit çalışmanın saldırı yüzeyine etkisi — Cymulate.

Sıkça Sorulan Sorular

Saldırı yüzeyi yönetimi nedir? +
Bir kurumun internete açık tüm dijital varlıklarını saldırgan bakış açısıyla sürekli keşfeden, izleyen ve önceliklendiren bir siber güvenlik disiplinidir.
Saldırı yüzeyi yönetimi ile sızma testi arasındaki fark nedir? +
Saldırı yüzeyi yönetimi hangi varlıkların var olduğunu ve nesinin açık olduğunu sürekli olarak gösterir. Sızma testi ise belirli hedefleri aktif olarak istismar ederek risk seviyesini kanıtlar. İkisi birbirini tamamlar.
Saldırı yüzeyi yönetimi ne sıklıkla yapılmalı? +
Sürekli bir süreç olarak yürütülmesi önerilir çünkü kurumların dijital varlıkları yıl içinde sürekli değişir, yeni sistemler eklenir ve eskiler bazen kapatılmadan unutulur.
OSINT saldırı yüzeyi yönetiminde nasıl kullanılır? +
Açık kaynak istihbaratı, sertifika şeffaflık günlükleri, pasif DNS kayıtları ve halka açık kod depoları gibi kaynaklar taranarak kurumun envanterinde olmayan ama internete açık varlıkları ortaya çıkarmak için kullanılır.
Küçük ölçekli kurumlar için de gerekli mi? +
Saldırı yüzeyinin karmaşıklığı kurum büyüklüğüyle artar, ancak küçük kurumlar için de tek bir unutulmuş test ortamı ya da yanlış yapılandırılmış bulut servisi ciddi bir giriş noktası olabilir.
Sparta Siber Güvenlik
Dış görünürlüğünüz hakkında ne kadar bilginiz var?
İnternete açık varlıklarınızı saldırgan perspektifiyle haritalayalım. Danışmanlarımız sizi arasın, kapsamı birlikte netleştirelim.