Cyber Security Academy · Ders

Nessus veya OpenVAS Taramalarını Çalıştırma

Bir güvenlik açığı tarayıcısını yapılandırıp çalıştırın; sonuçları yorumlayın ve yanlış pozitifleri azaltın.

2. ders / 413 adım

Nessus veya OpenVAS Taramalarını Çalıştırma, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Güvenlik Açığı Tarayıcılarına Genel Bakış

Otomatik güvenlik açığı tarayıcıları, hedefleri binlerce kontrolle yoklar ve sonuçları CVE veritabanlarıyla karşılaştırır. Değerlendirmeyi büyük ölçüde hızlandırırlar, ancak yanlış pozitifleri azaltmak için ayarlanmaları gerekir.

Nessus Mimarisi

Nessus, web arabirimine sahip bir sunucu olarak çalışır. İlkeler neyin taranacağını belirler; eklentiler (100.000'den fazla) tek tek kontrolleri içerir. Sonuçlar ana bilgisayara, önem derecesine ve eklenti ailesine göre düzenlenir.

# Start Nessus service
sudo systemctl start nessusd

# Access UI
https://localhost:8834

# Update plugins
/opt/nessus/sbin/nessuscli update --all

Nessus Tarama İlkesi Oluşturma

İyi bir temel ilke olarak Temel Ağ Taraması veya Gelişmiş Tarama'yı kullanın. Güvenli kontrolleri etkinleştirin, kimlik doğrulamalı tarama için kimlik bilgilerini yapılandırın ve üretim sistemlerini kesintiye uğratmamak için tarama zamanlamasını ayarlayın.

Kimlik Doğrulamalı ve Kimlik Doğrulamasız Taramalar

Kimlik doğrulamasız taramalar yalnızca ağda açığa çıkanları görür. Kimlik doğrulamalı taramalar (SSH/SMB kimlik bilgileriyle) yüklü paket sürümlerini, kayıt defteri ayarlarını ve yapılandırma dosyalarını denetleyerek çok daha fazla güvenlik açığı bulur.

# Authenticated scan finds:
# - Unpatched OS packages
# - Misconfigurations in config files
# - Weak file permissions
# - Outdated software versions

OpenVAS / Greenbone

OpenVAS (artık Greenbone Community Edition), açık kaynaklı alternatiftir. Greenbone Security Manager (GSM) arabirimini ve düzenli olarak güncellenen NVT'leri (Ağ Güvenlik Açığı Testleri) kullanır.

# Install on Kali
sudo apt install openvas
sudo gvm-setup
sudo gvm-start

# Access at https://127.0.0.1:9392

OpenVAS Taraması Çalıştırma

Bir Hedef (ana bilgisayar/aralık) oluşturun, bir Tarama Yapılandırması atayın (Tam ve Hızlı yaygın bir seçenektir) ve ardından bir Görev başlatın. Sonuçlar gerçek zamanlı olarak görünür; tam eklenti çıktısını ve düzeltme önerilerini görmek için güvenlik açıklarına tıklayın.

Sonuçları Yorumlama

Tarayıcılar sonuçları önem derecesine göre verir. Önce Kritik ve Yüksek sonuçlara odaklanın. Eklenti çıktısını dikkatle okuyun; burada bulguyu tetikleyen kanıt (banner, sürüm dizesi) yer alır.

# Nessus severity mapping:
# Critical: CVSS >= 10.0 or critical risk
# High:     CVSS 7.0-9.9
# Medium:   CVSS 4.0-6.9
# Low:      CVSS 0.1-3.9
# Info:     Informational (no CVSS)

Yanlış Pozitifler

Tarayıcılar, istismar edilebilirliği doğrulamadan sürüm numaralarına dayanarak sorunları işaretler. Kritik bulguları her zaman elle doğrulayın; güvenlik açığı bulunan bileşenin gerçekten yüklü olup olmadığını ve yapılandırmanın gerçekten güvenlik açığı içerip içermediğini kontrol edin.

Web Taraması için Nikto

Nikto, web sunucusu taramasında uzmanlaşır: varsayılan kimlik bilgilerini, tehlikeli dosyaları, güncel olmayan yazılımları ve yaygın hatalı yapılandırmaları denetler. Gürültülüdür ancak hızlıdır.

nikto -h http://192.168.1.100
nikto -h https://192.168.1.100 -ssl

# Save output
nikto -h http://192.168.1.100 -o results.html -Format html

OWASP ZAP Etkin Tarayıcısı

ZAP'in etkin tarayıcısı web uygulamasını tarar ve enjeksiyon, XSS ve CSRF güvenlik açıklarını bulmak için her girdiyi etkin biçimde yoklar. Bu aracı yalnızca sahibi olduğunuz veya sınama yetkiniz bulunan uygulamalarda çalıştırın.

# CLI scan with ZAP
zap-cli quick-scan --self-contained \
  --start-options "-config api.disablekey=true" \
  http://target.com

Tarama Zamanlaması ve Sıklığı

Güvenlik açığı taraması tek seferlik değil, sürekli olmalıdır. Yeni dağıtımlar için tarayıcıları CI/CD işlem hatlarına entegre edin ve üretim sistemlerinde haftalık kimlik doğrulamalı taramalar planlayın.

Hızlı Kontrol

Kimlik doğrulamalı bir güvenlik açığı taramasının temel avantajı nedir?

Özet: Güvenlik Açığı Tarayıcıları

Nessus ve OpenVAS, güvenlik açığı keşfini geniş ölçekte otomatikleştirir. En kapsamlı sonuçlar için her zaman kimlik doğrulamalı taramalar kullanın, yanlış pozitifleri ortadan kaldırmak için kritik bulguları elle doğrulayın ve taramayı tek seferlik bir etkinlik olarak görmek yerine sürekli güvenlik süreçlerine entegre edin.

Başlamak ücretsiz

Yapay zeka eğitmeniyle Cyber Security Academy öğren — ücretsiz

Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.

Kurslar
76
Dersler
303

Sıkça Sorulan Sorular

“Nessus veya OpenVAS Taramalarını Çalıştırma” dersi ücretsiz mi?

Evet — “Nessus veya OpenVAS Taramalarını Çalıştırma” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Nessus veya OpenVAS Taramalarını Çalıştırma” dersinde ne öğreneceğim?

Bir güvenlik açığı tarayıcısını yapılandırıp çalıştırın; sonuçları yorumlayın ve yanlış pozitifleri azaltın. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.

“Nessus veya OpenVAS Taramalarını Çalıştırma” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. CVE, CWE ve CVSS Puanlaması
  2. Nessus veya OpenVAS Taramalarını Çalıştırma
  3. Nikto ve OWASP ZAP ile Web Uygulaması Taraması
  4. Bulguları Önceliklendirme ve Düzeltme
← Cyber Security Academy Sayfasına Dön