Tarama ve Varlık Envanteri
Sahip olduklarınızı ve zayıflıklarını bilme.
Tarama ve Varlık Envanteri, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
Bilinmeyeni Koruyamazsınız
Her zafiyet yönetimi programı tek bir temele dayanır: neyiniz olduğunu bilmek. Doğru bir varlık envanteri, taramanın kapsamını belirler; envanterde bulunmayan her şey izlenmeyen bir kör noktadır.
Gölge IT, unutulmuş bulut örnekleri ve yönetilmeyen konteynerler, ihlallerin gizlendiği yerlerdir. Önce envanter çıkarın, sonra tarayın.
Varlık Olarak Neler Sayılır
Modern envanter, sunuculardan daha kapsamlıdır:
- Fiziksel ve sanal ana makineler, dizüstü bilgisayarlar, ağ cihazları.
- Bulut örnekleri, sunucusuz işlevler, depolama kovaları.
- Konteynerler ve imajlar.
- Yüklü yazılımlar ve OS sürümleri.
- Herkese açık alan adları, IP adresleri ve sertifikalar.
Her biri için yalnızca bir IP adresini değil, sorumlu kişiyi, ortamı ve kritiklik düzeyini de izleyin.
Etkin ve Pasif Keşif
Etkin keşif, canlı ana makineleri bulmak için ağı yoklar (erişilebilirlik yoklamaları, bağlantı noktası taramaları). Kapsamlıdır ancak gürültülüdür ve tarama sırasında kapalı olan varlıkları gözden kaçırabilir.
Pasif keşif, yoklama yapmadan varlıkları fark etmek için trafiği, DHCP'yi ve günlük kayıtlarını izler. İkisini birleştirin: sürekli görünürlük için pasif keşfi, derinlik ve doğrulama için etkin keşfi kullanın.
# Active host discovery sweep
nmap -sn 10.0.0.0/24
# Then service/version detection on live hosts
nmap -sV -p- 10.0.0.5Kimlik Doğrulamalı ve Kimlik Doğrulamasız Taramalar
Bu ayrım doğruluğu belirler:
- Kimlik doğrulamasız taramalar, dışarıdan bir kişinin gördüklerini görür: açık bağlantı noktaları, tanıtım bilgileri ve dışa açık hizmetler. Derinlik sınırlıdır ve yanlış pozitif sayısı daha fazladır.
- Kimlik doğrulamalı taramalar, kimlik bilgileriyle oturum açar ve yüklü paketleri, yama düzeylerini ve yapılandırmayı okur. Çok daha doğrudur.
İç varlıklar için kimlik doğrulamalı taramayı tercih edin; kimlik doğrulamasız taramayı dış saldırı yüzeyi görünümleriyle sınırlayın.
Ajan Tabanlı ve Ağ Üzerinden Tarama
Ağ tarayıcıları, planlı aralıklarla varlıklara ulaşır; kapsam açısından mükemmeldir ancak bağlantısı kesilmiş veya geçici ana makineleri göremez.
Ajanlar, uç noktalara kurularak dolaşan dizüstü bilgisayarlar ve geçici bulut iş yükleri için bile sürekli raporlama yapar. Birçok program ikisini birleştirir: yönetilen uç noktalar için ajanlar, Nesnelerin İnterneti/OT ve yönetilmeyen cihazlar için ağ taramaları.
Tarayıcılar Zafiyetleri Nasıl Belirler
Tarayıcılar, gözlemlenen yazılım sürümlerini ve yapılandırmaları, CVE ve CPE tanımlayıcılarına göre düzenlenmiş bir zafiyet veritabanıyla eşleştirir.
- CVE — belirli bir zafiyet için benzersiz ID.
- CPE — bir ürün veya sürüm için standartlaştırılmış ad.
Bir ana makine, bilinen CVE'lerle eşleşen bir CPE çalıştırıyorsa tarayıcı bunu işaretler. Doğruluk, sürümün doğru belirlenmesine bağlıdır.
Yanlış Pozitifler ve Negatifler
Tarayıcılar kusursuz değildir:
- Yanlış pozitifler — işaretlenir ancak gerçekte istismar edilemez (örneğin, geriye taşınmış bir yama gerçek sürümü gizler).
- Yanlış negatifler — kimlik doğrulamanın başarısız olması, bağlantı noktalarının engellenmesi veya yazılımın bilinmemesi nedeniyle gözden kaçar.
Kimlik doğrulamalı tarama ve doğrulama her ikisini de azaltır. Bulguları giderim ekiplerine iletmeden önce her zaman ayarlama yapın ve doğrulayın.
Tarama Zamanlaması ve Güvenlik
Taramaların işletimsel etkisi vardır. Buna göre plan yapın:
- Hassas veya OT/eski sistemleri aşırı yüklememek için hızı sınırlayın.
- Ağır taramaları bakım aralıklarında planlayın.
- Güvenli denetim kiplerini kullanın; üretim ortamında müdahaleci eklentilerden kaçının.
- Taramaların saldırı sanılmaması için NOC ile koordinasyon sağlayın.
Üretimdeki bir denetleyiciyi çökerten bir tarama, program için alınan yetkiyi kaybetmenize neden olur.
Bulut ve Konteyner Envanteri
Bulut varlıkları geçici olduğundan statik envanterler hızla güncelliğini yitirir. Uygulama programlama arayüzleriyle keşif kullanın:
- Örnekleri, işlevleri, depolama kovalarını ve güvenlik gruplarını bulmak için bulut sağlayıcılarının uygulama programlama arayüzlerini sorgulayın.
- Yalnızca çalışan konteynerleri değil, kayıt defterindeki konteyner imajlarını da tarayın.
- Sorumluluğun otomatik olarak belirlenmesi için kaynakları oluşturulurken etiketleyin.
İmajların dağıtımdan önce denetlenmesi için taramayı sürekli tümleştirme/sürekli teslim süreçlerine entegre edin.
# Scan a container image for known vulnerabilities
trivy image myapp:1.4.2Envanteri Güncel Tutmak
Bir envanter yalnızca güncelse yararlıdır. Onu yetkili kaynaklardan oluşturun:
- Ağ taramalarını, ajanları ve bulut uygulama programlama arayüzlerini tek bir doğruluk kaynağında (CMDB) uzlaştırın.
- N gün boyunca görülmeyen varlıkları inceleme için işaretleyin.
- Yeni veya beklenmeyen varlıklar (olası gölge IT) hakkında uyarı verin.
Kapsam yüzdesi (taranan varlıkların bilinen varlıklara oranı), programın temel ölçümlerinden biridir.
Envanterden Riske
Envanter ve tarama sonuçları bulgular üretir, ancak bağlam bunları riske dönüştürür. Varlıkları kritiklik, maruziyet ve veri hassasiyeti ile etiketlemek önceliklendirme yapmanızı sağlar: internete açık, en kritik bir sunucu; aynı CVE'ye sahip yalıtılmış bir sınama VM'sinden daha önceliklidir.
Bu varlık bağlamı, sıradaki bölümde ele alınan önceliklendirme tekniklerine doğrudan katkı sağlar.
Hızlı Kontrol
Kimlik bilgileriyle yapılan taramanın neden önemli olduğunu doğrulayın.
Özet
Doğru envanter, VM'nin temelidir: ana makineleri, bulutu, konteynerleri, yazılımları ve dış yüzeyi sorumlular ve kritiklik düzeyleriyle birlikte izleyin. Doğruluk için etkin ve pasif keşfi birleştirin, kimlik doğrulamalı/ajan tabanlı taramayı tercih edin ve yanlış pozitifleri/negatifleri ve tarama güvenliğini hesaba katın.
Envanteri uygulama programlama arayüzleriyle yapılan uzlaştırma sayesinde güncel tutun ve bulguların önceliklendirilebilmesi için varlıkları bağlam bilgileriyle etiketleyin. Sıradaki konu: CVSS, EPSS ve KEV'yi kullanarak önce neyin düzeltileceğine nasıl karar verileceği.
Yapay zeka eğitmeniyle Cyber Security Academy öğren — ücretsiz
Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.
- Kurslar
- 76
- Dersler
- 303
Sıkça Sorulan Sorular
“Tarama ve Varlık Envanteri” dersi ücretsiz mi?
Evet — “Tarama ve Varlık Envanteri” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Tarama ve Varlık Envanteri” dersinde ne öğreneceğim?
Sahip olduklarınızı ve zayıflıklarını bilme. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.
“Tarama ve Varlık Envanteri” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Güvenlik Açığı Yönetimi Yaşam Döngüsü
- Tarama ve Varlık Envanteri
- Önceliklendirme: CVSS, EPSS ve KEV
- Yama Yönetimi ve SLA'lar