Kısa tanım
Zafiyet taraması, bilgi sistemlerindeki bilinen güvenlik açıklarının otomatik araçlarla sistematik biçimde tespit edilmesi işlemidir. Kurumun saldırı yüzeyinin düzenli olarak görünür kılınmasını ve yama yönetiminin önceliklendirilmesini sağlar.
Ayrıntılı açıklama
Zafiyet tarayıcıları, hedef sistemlerdeki işletim sistemi sürümlerini, açık servisleri, yapılandırma ayarlarını ve yazılım bileşenlerini inceleyerek bunları bilinen zafiyet veri tabanlarıyla karşılaştırır. Her bulgu, ilgili zafiyetin niteliğine ve istismar edilebilirliğine göre derecelendirilir; böylece güvenlik ekipleri sınırlı kaynaklarını en kritik açıklara yönlendirebilir. Tarama, kimlik doğrulamasız biçimde dışarıdan yapılabildiği gibi, sistemlere yetkili erişimle yapılan taramalar çok daha derin ve doğru sonuç verir.
Zafiyet taraması ile sızma testi sık karıştırılan ancak birbirini tamamlayan kavramlardır. Tarama, bilinen açıkların geniş ve tekrarlanabilir envanterini çıkarır; sızma testi ise bu açıkların gerçekte nasıl istismar edilebileceğini insan analiziyle gösterir. Olgun bir güvenlik programında tarama sürekli veya sık aralıklı yürütülür, test ise dönemsel derinlemesine doğrulama sağlar.
Sürecin etkinliği, tarama sonrasındaki yaşam döngüsüne bağlıdır. Bulgular kayıt altına alınır, sorumlulara atanır, düzeltme veya risk kabulü kararları verilir ve kapatma işlemleri yeniden taramayla doğrulanır. Yanlış pozitiflerin ayıklanması ve tekrarlayan bulguların kök neden analizi, programın olgunluk göstergeleridir. Modern uygulamalarda tarama, varlık envanteri ve yapılandırma yönetimi sistemleriyle bütünleştirilerek sürekli zafiyet yönetimi yaklaşımına evrilmiştir.
Savunma sanayii bağlamı
Savunma yüklenicileri, hem kendi kurumsal ağlarını hem de geliştirdikleri ürünlerin yazılım bileşenlerini düzenli zafiyet değerlendirmesine tabi tutmak durumundadır. Tedarik zincirindeki alt yüklenicilerin güvenlik hijyeni de sözleşme gereklilikleri ve denetimlerle izlenmektedir; zafiyet yönetimi bu çerçevenin ölçülebilir çekirdeğini oluşturur.
Türk savunma sanayiinde zafiyet yönetimi araç ve hizmetlerine yönelik çalışmalar, kurumsal siber güvenlik kabiliyetinin bir parçası olarak yürütülmektedir.
İlgili kavramlar
Sızma testi · Siber güvenlik operasyon merkezi (SOC) · Yama yönetimi · Statik kod analizi · Güvenli yazılım geliştirme