Yetkili güvenlik değerlendirmesi
Siber Güvenlik Denetimi ve Zafiyet Taraması
Siber güvenlik denetimi, bir tarama aracını çalıştırıp uzun bir açık listesi teslim etmek değildir. Hedef varlıkların ve yetki sınırlarının netleştirilmesi, dış ve iç saldırı yüzeyinin çıkarılması, aday bulguların teknik kanıtla doğrulanması, iş etkisine göre önceliklendirilmesi ve iyileştirme sonrasında tekrar test edilmesi gerekir. Antalya'da yerinde keşif; Türkiye genelinde uzaktan denetim, raporlama ve iyileştirme takibi sunuyoruz.
Denetim kapsamını ve yetki sınırlarını birlikte netleştirelim
İnternet IP'leri, alan adları, lokasyonlar, sunucu ve endpoint sayısı, kritik uygulamalar, bulut hesapları, bakım penceresi ve beklenen teslim tarihini paylaşın. İlk görüşmede hangi testin nerede, ne zaman ve hangi kanıtla yapılacağını belirleyelim.
Çalışmanın amacı
Siber güvenlik denetimi, kanıt toplayan kontrollü bir risk değerlendirmesidir
Denetim; hangi varlığın neden kritik olduğunu, hangi kontrolün gerçekten çalıştığını, hangi bulgunun saldırı yüzeyini büyüttüğünü ve hangi düzeltmenin önce yapılması gerektiğini görünür kılar. Çıktı, teknik ekip için uygulanabilir; yönetim için karar verilebilir olmalıdır.
Varlık ve saldırı yüzeyi
IP, alan adı, sertifika, açık servis, yönetim arayüzü, web uygulaması, bulut kaynağı ve unutulmuş sistemler onaylı kapsamla eşleştirilir.
Yama ve yapılandırma
Eksik güncelleme, destek dışı sürüm, varsayılan ayar, zayıf protokol ve gereksiz servis aday bulguları teknik kanıtla doğrulanır.
Kimlik ve erişim
Yönetici hesapları, uzak erişim, MFA kapsamı, servis hesapları, ayrıcalık yolu ve ağ segmentasyonu risk bağlamıyla incelenir.
İzleme ve toparlanma
Log üretimi, saat uyumu, alarm devri, yedek doğrulama, olay iletişimi ve kritik hizmetin geri dönüş bağımlılıkları değerlendirilir.
Güvence sınırı: Bir denetim, belirli tarihte ve onaylı kapsamda elde edilen kanıta dayanır. “Açık bulunmadı” sonucu gelecekte açık oluşmayacağını, kapsam dışı varlık bulunmadığını veya saldırının imkânsız olduğunu göstermez.
Doğru yöntem seçimi
Keşif, tarama, denetim ve sızma testi aynı çalışma değildir
Aynı araç veya teknik bazı aşamalarda kullanılabilir; ancak amaç, yetki, kapsam, etki ve teslim biçimi farklıdır.
- Varlık keşfi
- Kuruma ait veya kurumun yönettiği alan adı, IP, uygulama, bulut ve servis yüzeyini çıkarır. Bilinmeyen varlığı görünür kılar; tek başına zafiyet doğrulaması değildir.
- Zafiyet taraması
- Bilinen açık, sürüm, servis ve yapılandırma belirtilerini geniş ölçekte arar. Araç bulguları doğrulanmadan nihai risk kabul edilmez.
- Güvenlik denetimi
- Teknik bulguyu süreç, varlık önemi, kontrol etkinliği, kanıt, sahiplik ve iyileştirme kararıyla birleştirir.
- Sızma testi
- Ayrı yazılı yetki altında seçilmiş saldırı yollarını kontrollü olarak doğrular. İstismar, ayrıcalık yükseltme veya zincirleme testler kapsam ve durdurma koşuluna bağlıdır.
Kapsam ve uygulama
Aktif testten önce hedef, izin ve durdurma koşulları yazılı hâle getirilir
Denetimin güvenli ve tekrarlanabilir olması, kullanılan araçtan önce kapsam disiplinine bağlıdır. Kritik üretim sistemi ile test ortamı aynı hız ve yöntemle değerlendirilmez.
- Hedef IP, alan adı, uygulama, bulut hesabı, lokasyon ve ağ bölgesi
- Kapsam dışı varlıklar, üçüncü taraf koşulları ve veri sınırları
- İzin verilen pasif, aktif, kimlikli ve manuel test yöntemleri
- Kaynak IP, bakım penceresi, irtibat kişisi ve durdurma koşulu
- Hassas sistem, hız sınırı, yedek, izleme ve geri dönüş hazırlığı
- Kanıt saklama, rapor erişimi, şifreli teslim ve imha süreci
- 01
Hedef ve risk görüşmesi
Kritik iş süreçleri, varlık sahipleri, son olaylar, mevcut kontroller, teslim beklentisi ve karar verilecek riskler belirlenir.
- 02
Yetki ve test planı
Kapsam, yöntem, tarih, kaynak IP, bakım penceresi, durdurma koşulu, iletişim zinciri ve kapsam dışı sistemler onaylanır.
- 03
Keşif ve envanter eşleştirme
Mevcut envanter ile dış ve iç görünürlük karşılaştırılır; gölge varlık, unutulmuş servis ve eksik sahiplik kayda alınır.
- 04
Kontrollü tarama ve inceleme
Hedefe uygun hızda dış, iç, kimlikli veya uygulama odaklı testler çalıştırılır; kritik sistem sağlığı izlenir.
- 05
Bulgu doğrulama
Yanlış pozitifler elenir; sürüm, servis, yapılandırma, erişim yolu, kanıt ve telafi edici kontrol birlikte değerlendirilir.
- 06
Risk ve iyileştirme planı
Bulgu; varlık önemi, maruziyet, istismar bilgisi ve iş etkisiyle önceliklendirilir; sorumlu, hedef tarih ve çözüm yolu belirlenir.
- 07
Tekrar test ve kapanış
Uygulanan düzeltme yeniden test edilir; kapanan, kısmen giderilen, kabul edilen veya açık kalan riskler kanıtla raporlanır.
Kanıt ve doğrulama
Araç çıktısı, doğrulanmış bulgu ile aynı şey değildir
Tarama motoru olası bir durumu işaretler. Nihai bulgu için hedefin gerçekten kapsamda olduğu, imzanın doğru varlığa ait olduğu, sürüm veya yapılandırma kanıtının geçerli olduğu ve telafi edici kontrolün sonucu değiştirip değiştirmediği incelenir.
Varlık kanıtı
IP, DNS, sertifika, ana bilgisayar adı, sahip, ortam ve servis ilişkisi doğrulanır; başka müşteriye veya üçüncü tarafa ait hedef ayrılır.
Teknik kanıt
Sürüm, paket, port, istek-yanıt, yapılandırma, ekran kaydı veya günlük; gereksiz hassas veri içermeden yeniden üretilebilir biçimde tutulur.
Risk kanıtı
Erişim yolu, yetki gereksinimi, mevcut kontrol, etkilenen veri ve hizmet, aktif istismar bilgisi ve iş etkisi birlikte gerekçelendirilir.
Risk önceliği
Açığın teknik puanı ile kurum için önceliği aynı olmayabilir
CVSS gibi teknik puanlar ortak bir başlangıç sağlar; ancak hangi bulgunun önce kapatılacağını tek başına belirlemez. İnternete açıklık, ayrıcalık seviyesi, veri ve hizmet etkisi, aktif istismar kanıtı, telafi edici kontrol ve iyileştirme penceresi birlikte değerlendirilir.
- Maruziyet
- Bulgu internete, tedarikçiye, misafir ağa, iç kullanıcıya veya yalnız belirli yönetici rolüne mi açık?
- Varlık önemi
- Etkilenen sistem gelir, üretim, kişisel veri, kimlik, yedek, güvenlik yönetimi veya kritik operasyonla ilişkili mi?
- İstismar bilgisi
- Çalışan saldırı yolu, sahada aktif istismar veya CISA KEV gibi güvenilir bir öncelik girdisi var mı?
- Mevcut kontroller
- Segmentasyon, MFA, uygulama kontrolü, EDR, WAF, izleme veya erişim sınırlaması gerçek etkilenmeyi azaltıyor mu?
- İş etkisi
- Gizlilik, bütünlük, erişilebilirlik, operasyon, itibar ve mevzuat açısından olası sonuç nedir?
- İyileştirme kararı
- Yama, yapılandırma, kapatma, izolasyon, telafi edici kontrol veya kayıtlı risk kabulünden hangisi uygundur?
Öncelik notu: CISA Known Exploited Vulnerabilities kataloğu, gerçek dünyada istismar kanıtı bulunan açıklara ilişkin önemli bir girdidir; kurumun varlık ve iş bağlamının yerini tutmaz.
Denetim yüzeyleri
Kapsam, tek bir internet IP listesinden daha geniş olabilir
Hedef, işletmenin gerçek mimarisine göre seçilir. Her yüzey için kullanılabilecek yöntem ve toplanabilecek kanıt farklıdır.
İnternet ve çevre güvenliği
Alan adı, IP, sertifika, VPN, uzak masaüstü, e-posta geçidi, firewall yayını, açık port ve yönetim arayüzleri.
İç ağ ve kimlik
Active Directory/Entra ID, sunucu, istemci, paylaşım, yönetim ağı, VLAN, servis hesabı, yerel yönetici ve ayrıcalık yolları.
Web, API ve uygulamalar
Giriş, oturum, yetki, girdi doğrulama, hata yönetimi, dosya işleme, API yüzeyi ve iş mantığı için ayrı test planı.
Bulut ve SaaS yapılandırması
Kimlik, erişim anahtarı, güvenlik grubu, genel erişim, depolama, günlük, yedek ve yönetim politikaları sağlayıcı sınırlarıyla incelenir.
Kablosuz ve şube yapısı
Kurumsal/misafir ayrımı, kimlik doğrulama, istemci izolasyonu, yönetim erişimi, şube VPN'i ve yerel internet çıkışı değerlendirilir.
Güvenlik operasyonu
Log kaynağı, saat uyumu, alarm, ticket, olay devri, yedek geri dönüş kanıtı ve kritik iletişim zinciri gözden geçirilir.
Teslimatlar
Rapor, düzeltme kararını ve kapanış kanıtını desteklemelidir
Teknik ayrıntı ile yönetim özeti birbirine karıştırılmaz. Her bulgu bir varlık, kanıt, gerekçe, öneri ve durum kaydıyla izlenebilir olmalıdır.
Kapsam kaydıHedef, yöntem, tarih, sınırlama ve taranamayan varlık
Yönetim özetiÖnemli riskler, iş etkisi ve karar gerektiren konular
Teknik bulgularKanıt, etkilenen varlık, risk gerekçesi ve çözüm
İyileştirme planıSorumlu, öncelik, hedef tarih ve bağımlılık
Tekrar test kaydıKapanan, kısmi, kabul edilen veya açık kalan durum
Kanıt korumasıŞifreli teslim, erişim, saklama ve imha yöntemi
İşletme ölçeğine göre kapsam
Mikro işletmeden çok lokasyonlu kuruma kadar risk profili değişir
Denetim derinliği yalnız çalışan sayısına göre belirlenmez. İnternete açık hizmet, kişisel veri, üretim bağımlılığı, uzaktan erişim, ayrıcalıklı hesap ve üçüncü taraf bağlantısı kapsamı büyütebilir.
- Mikro ve küçük işletme
- İnternet yönlendiricisi/firewall, Microsoft 365, web sitesi, uzak erişim, yönetici hesapları, endpoint güncelliği ve yedek geri dönüşü temel görünürlüğü oluşturur.
- Orta ölçekli ve çok lokasyonlu yapı
- AD/Entra, şube VPN'i, sunucu, VLAN, misafir ağı, bulut uygulamaları, servis hesapları, log kapsamı ve varlık sahipliği birlikte incelenir.
- Üretim, otel ve saha operasyonu
- Operasyon teknolojisi, IoT, PMS/ERP, kamera, geçiş sistemi, misafir ağı ve vardiya sürekliliği için etki sınırı ve bakım penceresi özel planlanır.
- Büyük ve düzenlemeye tabi kurum
- Sürekli varlık görünürlüğü, risk kabul süreci, görev ayrılığı, kanıt yönetimi, tedarikçi erişimi, SIEM/SOC akışı ve tekrar test programı gerekir.
Ölçüm ve takip
Bulgu sayısından önce kapsam ve kapanış kalitesi izlenir
Çok bulgu üretmek tek başına iyi denetim göstergesi değildir. Kurumun gerçek varlıklarının ne kadarının değerlendirildiği, bulguların ne kadarının doğrulandığı ve düzeltmelerin ne ölçüde kapandığı birlikte izlenir.
- Varlık kapsamı
- Onaylı envanterdeki hedeflerin taranan, doğrulanan, kapsam dışı ve erişilemeyen oranı.
- Kimlikli kontrol kapsamı
- Desteklenen sunucu ve endpointlerde yama/yapılandırma kanıtı alınabilen sistem oranı.
- Doğrulama oranı
- Araç bulgularının doğrulanmış, yanlış pozitif, bilgi amaçlı veya ek inceleme bekleyen dağılımı.
- Öncelikli risk yaşı
- Kritik ve yüksek öncelikli doğrulanmış bulguların açılış, hedef ve kapanış tarihleri.
- Tekrar test sonucu
- Kapanan, kısmen giderilen, telafi edici kontrol uygulanan, kabul edilen ve açık kalan riskler.
- Eski sistem ve gölge varlık
- Destek dışı sürüm, sahibi belirsiz sistem ve envanter dışında keşfedilen varlıkların azalması.
Ölçüm notu: Hedefler; kurumun risk iştahı, bakım penceresi, varlık kritiklik sınıfı ve sözleşme kapsamıyla belirlenir. Sayfadaki başlıklar sertifikasyon, sıfır açık veya belirli kapanış süresi taahhüdü oluşturmaz.
Sık sorulan sorular
Siber güvenlik denetimi ve zafiyet taraması hakkında merak edilenler
Siber güvenlik denetimi ve zafiyet taraması nedir?
Siber güvenlik denetimi; yetkili kapsam içindeki varlıkların, yapılandırmaların, erişim yollarının ve güvenlik kontrollerinin kanıtla değerlendirilmesidir. Zafiyet taraması bu çalışmadaki teknik yöntemlerden biridir; bilinen açıklara, eksik yamalara, riskli servislere ve belirli yanlış yapılandırmalara ilişkin aday bulgular üretir. Sonuçlar doğrulandıktan sonra etkilenen varlık, iş etkisi, öncelik, iyileştirme önerisi ve tekrar test durumu ile raporlanır.
Zafiyet taraması ile sızma testi aynı şey midir?
Hayır. Zafiyet taraması geniş bir varlık kümesinde bilinen açık ve yapılandırma belirtilerini sistematik biçimde arar. Sızma testi ise ayrı bir yetki ve kapsam altında, seçilmiş saldırı yollarının kontrollü olarak doğrulanmasını hedefler. Tarama sonucu bir açığın gerçekten istismar edilebilir olduğunu tek başına kanıtlamaz; sızma testi de bütün varlıkların ve bütün açıkların tarandığı anlamına gelmez. İki çalışma gerektiğinde birbirini tamamlar.
Denetim başlamadan önce yazılı yetki gerekir mi?
Evet. Hedef IP, alan adı, uygulama, bulut hesabı veya cihaz; izin verilen test yöntemi, tarih aralığı, kaynak IP, iletişim kişisi, durdurma koşulu ve kapsam dışı sistemler yazılı olarak onaylanmalıdır. Üçüncü taraf barındırma, bulut veya hizmet sağlayıcı koşulları da kontrol edilir. Yetki dışında kalan varlıklarda aktif test yapılmaz.
Zafiyet taraması sistemleri kesintiye uğratabilir mi?
Aktif tarama ağ, uygulama ve eski sistemlerde yük veya beklenmeyen davranış oluşturabilir. Bu nedenle kritik ve hassas varlıklar önceden işaretlenir; hız, eşzamanlılık, eklenti grubu, kimlikli test yetkisi ve bakım penceresi sisteme göre ayarlanır. Yedek, izleme, iletişim ve durdurma koşulları hazır olmadan yüksek etkili yöntemler çalıştırılmaz. Sıfır risk taahhüdü verilmez.
Dış ve iç ağ taraması arasındaki fark nedir?
Dış tarama, internetten erişilebilen IP, alan adı, VPN, portal, servis ve sertifika yüzeyini dışarıdan görüldüğü hâliyle değerlendirir. İç tarama ise kurum ağına erişmiş bir kullanıcının veya cihazın görebildiği sunucu, istemci, yönetim arayüzü, paylaşım ve servisleri inceler. Şube, VLAN ve yetki seviyeleri farklıysa tek bir iç konum bütün görünürlüğü temsil etmeyebilir.
Kimlikli tarama neden daha ayrıntılı sonuç verir?
Kimlikli tarama, yalnız ağdan görülen servis yanıtına bakmak yerine desteklenen işletim sistemi veya uygulama üzerinde yama, paket, sürüm ve yapılandırma kanıtını yetkili hesapla okuyabilir. Bu yaklaşım kapsamı ve doğruluğu artırabilir; ancak kullanılan hesabın en az yetkiyle, süreli, kayıtlı ve yalnız denetim amacıyla yönetilmesi gerekir. Kimlikli tarama da manuel doğrulamanın yerini tamamen tutmaz.
Denetim raporunda hangi bilgiler bulunur?
Rapor; onaylı kapsamı, yöntem ve sınırlamaları, taranan ve taranamayan varlıkları, doğrulanmış bulguları, teknik kanıtı, etkilenen sistemi, iş etkisini, risk gerekçesini, iyileştirme önerisini, sorumluyu ve hedef tarihi içerir. Yönetim özeti ile teknik ek ayrılır. Ham araç çıktısı tek başına nihai denetim raporu olarak sunulmaz.
İyileştirme sonrasında tekrar test yapılır mı?
Evet. Öncelikli bulgular için düzeltmenin uygulandığı, hizmeti bozmadığı ve aynı zafiyet belirtisinin artık görülmediği kontrollü biçimde yeniden test edilir. Sonuç; kapandı, kısmen giderildi, telafi edici kontrol uygulandı, risk kabul edildi veya açık kaldı şeklinde kanıt ve tarihle kaydedilir. Yeni kapsam veya yeni keşfedilen varlıklar ayrı değerlendirilir.
Siber güvenlik denetimi teklifi için hangi bilgiler gerekir?
İnternet IP ve alan adları, lokasyon ve VLAN yapısı, sunucu ve endpoint sayısı, işletim sistemleri, Active Directory veya Entra ID kullanımı, bulut ve web uygulamaları, firewall ve VPN yapısı, kritik varlıklar, mevcut tarama araçları, bakım penceresi, veri saklama beklentisi, üçüncü taraf sınırlamaları ve istenen teslim tarihi ilk kapsamı çıkarmak için yeterlidir. Kesin yöntem ve süre, keşif görüşmesinden sonra belirlenir.
Teknik kaynaklar: NIST SP 800-115 Teknik Güvenlik Test ve Değerlendirme Rehberi, NIST Cybersecurity Framework 2.0 Kaynak Rehberi, OWASP Web Security Testing Guide v4.2 ve CISA Known Exploited Vulnerabilities Kataloğu.
Teknik içerik 20 Temmuz 2026 tarihinde resmî ve ürün bağımsız kaynaklar dikkate alınarak gözden geçirilmiştir. Denetim yöntemi, aktif test etkisi, kimlikli erişim, veri işleme, saklama, üçüncü taraf izni ve teslim kapsamı teklif öncesinde yazılı olarak doğrulanır. Sayfa tek başına sertifikasyon, sıfır açık veya güvenlik sonucu taahhüdü oluşturmaz.
Kapsam görüşmesi
Siber güvenlik risklerini doğrulanabilir ve yönetilebilir hâle getirelim
Mevcut varlık, dış saldırı yüzeyi ve kritik iş süreçlerinden başlayarak güvenli test planını, rapor teslimini ve iyileştirme takibini birlikte oluşturalım.

