Güvenlik açığı değerlendirmesi, sistemlerdeki bilinen zayıf noktaları tarar. Bu bir sızma testi değildir. Sızma testi, kusurları istismar etmeye çalışır. Güvenlik açığı değerlendirmesi ise bunları belirler ve listeler. Sonuç, ciddiyet derecesine göre sıralanmış bulguları içeren bir rapordur. Kuruluş, neyi ne zaman düzelteceğine karar verir. Değerlendirmeler, sızma testlerinden daha hızlı ve daha ucuzdur, bu nedenle daha sık yapılırlar. Üç aylık taramalar yaygındır. Sürekli tarama ise standart hale gelmektedir.
Kullanılan araçlar çeşitlilik gösterir. Nessus ve OpenVAS gibi ağ tarayıcıları, açık portları, güncel olmayan yazılımları ve eksik yamaları tespit etmek için sunucuları tarar. Burp Suite ve OWASP ZAP gibi web uygulaması tarayıcıları, enjeksiyon açıklarını, bozuk kimlik doğrulamasını ve yanlış yapılandırmaları tespit etmek için siteleri tarar. Bulut güvenlik duruşu araçları, yapılandırmaları kıyaslama ölçütlerine göre kontrol eder. Her aracın kör noktaları vardır. Tarayıcılar yanlış pozitif sonuçlar üretir ve insan analizi gerektiren mantık hatalarını gözden kaçırır. Güvenlik açığı değerlendirmesi bir başlangıç noktasıdır. Nereye bakmanız gerektiğini söyler. Bir saldırganın gerçekte ne yapacağını söylemez. Değerlendirmeyi sızma testiyle birleştirmek daha kapsamlı bir tablo sunar. Tarama açıkları bulur. Sızma testi ise hangilerinin önemli olduğunu kanıtlar.
Güvenlik açığı değerlendirme adımları
- Kapsamı ve envanter varlıklarını tanımlayın.
- Otomatik taramaları çalıştırın
- Bulguları doğrulayın ve yanlış pozitifleri ortadan kaldırın.
- Önceliklendirmeyi ciddiyet ve bağlam esasına göre yapın.
- Sorunu düzeltin ve doğrulamak için yeniden tarayın.
Çalıştırılan ancak hiçbir düzeltmeye yol açmayan bir tarama, uyumluluk egzersizidir. Değer, düzeltmededir.
Comments
No comments yet. Be the first to share a thought.
Leave a comment