Genele açık bir web uygulaması, unutulan bir bulut iş yükü, bir tedarikçi için oluşturulmuş bir uzaktan erişim portalı, açık bir depolama paketi veya eski bir alt etki alanı, bunların tümü işletmeye giden yollar haline gelebilir.
Bağlamda: dış ve iç saldırı yüzeyleri
Bu makale temel olarak dış saldırı yüzeylerine odaklanmaktadır: saldırganların tanımlayıp kuruluşun dışından ulaşabileceği alanlar, uygulamalar, bulut hizmetleri, uzaktan erişim sistemleri ve diğer varlıklar.
Ancak daha geniş saldırı yüzeyi aynı zamanda dahili sistemleri, kimlikleri, ağ bağlantılarını, yazılım zayıf noktalarını ve iş süreçlerini de içerir. Bu nedenle harici saldırı yüzeyi yönetimi, zayıf nokta yönetimi, kimlik güvenliği, uygulama güvenliği ve ağ segmentasyonunun yanı sıra daha geniş bir risk yönetim programının bir parçasıdır.
Harici ASM'nin değeri, kurumların bir saldırganın ilk tutunmak için kullanabileceği yolları belirlemesine yardımcı olmasıdır.
Bazıları belgelenir ve etkin bir şekilde yönetilir, diğerleri ise resmi varlık envanterlerinin dışında bulunur, kısa süre önce satın alınan şirketlere aittir veya kısa vadeli bir proje için oluşturulmuş ve asla düzgün bir şekilde kullanımdan kaldırılmamıştır.
Saldırı yüzeyi yönetimi veya ASM, kuruluşların bu açıkları bir saldırgandan önce bulmasına yardımcı olur.
ASM bir defaya mahsus bir tarama veya uzun bir teknik bulgular listesi değildir, ancak harici olarak görülebilen varlıkları keşfetmek, hangilerinin önemli olduğunu anlamak, gereksiz riskleri azaltmak için sürekli bir işlemdir.
Saldırı yüzeyi yönetimi nedir?
Saldırı yüzeyi, bir saldırganın potansiyel olarak bir sisteme girebileceği, bir etkiye neden olabileceği veya veri çıkarabileceği noktalar kümesidir. Günümüzün kurumlarında bu, kurumsal ağın çok ötesine geçmektedir. Şunları içerebilir:
- İnternete yönelik uygulamalar ve API'ler
- Etki alanları, alt etki alanları ve DNS kayıtları
- Genel IP adresleri ve açık portlar
- Bulut iş yükleri, depolama ve yönetim arabirimleri
- VPN ve sanal masaüstü ağ geçitleri gibi uzaktan erişim hizmetleri
- SaaS uygulamaları ve üçüncü taraf entegrasyonları
- Açık geliştirme ortamları ve kod veri havuzları
- Çevrimiçi sızan veya yayınlanan kimlik bilgileri ve diğer hassas bilgiler
- İnternetten görünen bağlı cihazlar ve operasyonel teknoloji sistemleri.
Bu maruz kalma teorik olmaktan uzaktır. Kaspersky araştırmasına göre , herkese açık uygulamaların suistimal edilmesi, 2025'te gözlemlenen ilk saldırı vektörlerinin yaklaşık %44'ünü oluşturarak, etkilenen kuruluşlara giden en yaygın yol haline geldi.
Saldırı yüzeyi yönetimi, bu riskleri dışarıdan içeriye bir bakış açısıyla keşfetme, değerlendirme ve azaltma disiplinidir . Bu nedenle, "CMDB (yapılandırma yönetimi veritabanı) neye sahip olduğumuzu söylüyor?" yerine "Bir saldırgan neleri tanımlayabilir, erişebilir veya kullanabilir?"
Bu önemlidir çünkü dahili varlık envanterleri gerekli olsa da standart süreçlerin, terk edilen etki alanlarının, yönetilmeyen SaaS hesaplarının, üçüncü taraflar tarafından oluşturulan geçici sistemlerin veya altyapıların dışında dağıtılan bulut hizmetlerini yakalayamayabilir.
Saldırı yüzeyi yönetimi neden önemli?
Dijital işletmeler asla yerlerinde durmaz. Ekipler yeni uygulamaları dağıtırken, iş yüklerini bulut sağlayıcıları arasında taşıdıkça, tedarikçileri birbirine bağladıkça, uzaktan erişim açtıkça, bölgesel web sitelerini başlatırken veya edinilen işletmeleri entegre ettikçe altyapı her gün değişiyor.
Bu operasyonel bir sorun oluşturur: Kuruluşun özelliklerine ilişkin görünümü hızla eksik olabilir.
Güvenlik takımları çekirdek sistemleri biliyor olabilir, ancak iş birimleri, bulut hesapları, geliştirme takımları ve üçüncü taraf ortamlarında dışarıdan görülebilen varlıklara ilişkin güvenilir bir tabloya sahip olmayabilir. Bu, bilinmeyen veya kötü denetlenen sistemleri amaçlanandan çok daha uzun süre açıkta bırakabilir.
Saldırganların bir kuruluş şemasına, onaylı bir varlık listesine veya arama iznine ihtiyacı yoktur. Ortam hakkında kendi resimlerini oluşturmak için genel bilgileri, internet taramasını, sertifika kayıtlarını, DNS verilerini, açıkta hizmetleri ve sızan bilgileri kullanırlar.
Saldırı yüzeyi yönetimi, savunmacılara aynı şeyi ilk önce ve daha sistematik bir şekilde yapmaları için bir yol sunar.
CISO'lar için değer, yalnızca daha iyi görünürlük değil, aynı zamanda risk kararları için daha güvenilir bir temeldir. Ekipler, kritik hizmetleri destekleyen, mülkiyeti net olmayan, internetten gereksiz yere erişilebilir ve hangilerinin hemen ilgilenilmesini hak ettiğini tespit edebilir.
Saldırı yüzeyi yönetimi ne kadar etkili çalışır
Etkin ASM, tek bir proje yerine tekrarlanan bir döngü izler.
1. Keşfet ne compatible
İlk adım, kuruluşun harici bir görünümünü oluşturmaktır.
Bu genellikle etki alanlarının, IP aralıklarının, bulut hizmetlerinin, açık uygulamaların, sertifikaların, açık portların, genel kod veri havuzlarının ve kuruluşla ilişkilendirilmiş internette görülebilen diğer altyapıların tanımlanmasını içerir. Discovery, uygun olduğunda yan kuruluşları, bölgesel kuruluşları, satın alınan şirketleri ve bilinen üçüncü tarafları içermelidir.
Yararlı bir başlangıç sorusu şudur: "Bir saldırgan bunları bulursa bizi şaşırtan varlıklar nelerdir?"
2. Sahipliği ve iş amacını doğrulayın
Bulunan her varlık kuruluşa ait değildir – bazıları başka bir tarafa ait park edilmiş etki alanları, eski tedarikçiler, paylaşılan hizmetler veya altyapı olabilir. Diğerleri kuruluşa ait olabilir, ancak net bir sahibi olmayabilir.
ASM'nin teknik bir uygulamadan çok çalışan bir sürece dönüştüğü yer burasıdır. Güvenlik ekiplerinin bir varlığın yasal olup olmadığını, kime ait olduğunu, neden açıklandığını ve bu açıklamanın hala gerekli olup olmadığını doğrulamak için pratik bir yola ihtiyacı vardır.
Uzaktan erişim portalı bir tedarikçi ilişkisi için kritik öneme sahip olabilir, zaman sınırlı bir proje için bir geliştirme sunucusu gerekli olabilir, bir test uygulaması başlatıldıktan sonra çevrimiçi bırakılmış olabilir. Doğru yanıt, otomatik olarak her şeyi kapatmak değil, maruziyeti bilinçli, kontrollü ve hesap verebilir hale getirmektir.
3. Sadece güvenlik açığını değil, riski de değerlendirin
Bir sistemin risk oluşturmak için kritik bir CVE'ye ihtiyacı yoktur. Genel internete açık bir yönetim arabirimi, tam yama uygulandığında bile bir endişe kaynağı olabilir, bir bulut hizmetine amaçlanandan daha geniş bir şekilde erişilebilir, bir oturum açma sayfası kimlik bilgisi saldırılarını desteklemek için çok fazla bilgi gösterebilir ve unutulan bir etki alanı devralmaya karşı savunmasız olabilir veya kimliğe bürünme.
4. İş etkisine göre önceliklendirin
Önceliklendirme, birçok ASM programının faydalı olduğu veya başarısız olduğu yerdir.
Büyük bir kuruluş ifşa olan yüzlerce veya binlerce varlığı ortaya çıkarabilir, ancak her bulguyu bir kriz olarak ele almak ne mümkün ne de gerekli. Odaklanma, teknik zayıflığı anlamlı ticari sonuçlarla birleştiren riskler üzerinde olmalıdır.
Örneğin, kullanıma açık bir test sunucusu hassas veri içermiyorsa, üretimden yalıtılmışsa ve kullanımdan kaldırılmak üzere zamanlanmışsa düşük riskli olabilir. Bunun aksine, dağıtım işlemlerini destekleyen bir açıkta kalan uzaktan erişim ağ geçidi, bilinen bir kritik güvenlik açığı olmasa bile hemen incelenmeyi talep edebilir.
Pratik bir önceliklendirme modeli şunları dikkate alır:
- Maruz kalma: Ne kadar görünür ve erişilebilir?
- Kullanılabilirlik: Bir saldırgan maruz kalmayı ne kadar kolay kullanabilir?
- Kritiklik: Hangi iş sürecini, verileri veya hizmeti destekliyor?
Bu, güvenlik liderlerinin teknik bulguları işletme sahiplerinin anlayabileceği kararlara dönüştürmesine yardımcı olur.
Uygulamalı bir örnek: açık bir uzaktan erişim hizmeti
Bölgesel bir çalışma ortamına bağlı bir uzaktan erişim ağ geçidi bulan bir üreticiyi düşünün. Hizmet, bir bakım sağlayıcısının ekipmanları uzaktan desteklemesini sağlamak için birkaç yıl önce kurulmuştu. Hâlâ internete açık, eski bir kimlik doğrulama yöntemi kullanıyor ve sağlayıcı sözleşmesi değiştiğinden beri incelenmedi.
Bir ASM işlemi, ağ geçidinin var olduğunu raporlamaktan vazgeçmez. Ancak şunları belirler :
- Hizmetin sahibi kimdir
- Tedarikçinin hala erişime ihtiyacı olup olmadığı
- Hangi sistemlere ulaşılabilir
- Çok faktörlü kimlik doğrulamanın etkinleştirilip
- Erişimin ağ konumu, zaman veya kullanıcı rolü ile kısıtlı olup olmadığı
- Etkinliğin günlüğe kaydedilip kaydedilmediği ve izlenip izlenmediği
- Hizmetin kaldırılabilir, değiştirilebilir veya bölümlere ayrılabilir
İş kararı ağ geçidini kullanımdan kaldırmak, daha kontrollü tedarikçi erişimi gerektirmek, onaylı bakım pencereleri ile sınırlamak veya daha güçlü kimlik doğrulama ve bölümleme denetimlerinin arkasına yerleştirmek olabilir.
Sonuç sadece kapalı bir teknik bilet değildir. Kuruluşun operasyonel kesintilere maruz kalmasındaki azalmadır.
ASM, zayıf nokta yönetimi, XDR ve tehdit zekası ile nasıl çalışır
Saldırı yüzeyi yönetimi, en çok güvenlik programının geri kalanına bağlandığında faydalı olur.
Zayıflık yönetimi, kuruluşun zaten değerlendirebileceği sistemlerdeki bilinen zayıf noktaları tanımlar, önceliklerini sıralar ve düzeltmeye yardımcı olur. ASM, bu işlem tarafından henüz görünür olmayabilecek sistemlerin, hizmetlerin ve bulut varlıklarının tanımlanmasına yardımcı olur.
Tehdit zekası bağlam ekler. Belirli bir teknolojinin, ifşa edilen hizmetin veya kimlik bilgisi türünün, siber suçlular tarafından aktif olarak hedeflenip hedeflenmediğini veya bilinen bir kampanya ile ilişkilendirilip ilişkilendirilmediğini gösterebilir. Bu, takımların hangi bulguların kuyruğun en başına taşınması gerektiğine karar vermelerine yardımcı olur.
XDR , SIEM ve diğer SOC araçları, ekiplerin uç noktalar, ağlar, bulut ortamları ve diğer BT sistemleri arasındaki şüpheli etkinlikleri tespit etmesine ve araştırmasına yardımcı olur. ASM, saldırı giriş noktaları olması en muhtemel dış varlıkları vurgulayarak etkinliklerini artırabilir.
Olay yanıt ve güvenlik ihlali değerlendirme hizmetleri, ekiplerin maruz kalmanın zaten suistimal edildiğinden şüphelendiği durumlarda veya ne olduğunu belirlemek için bağımsız bir soruşturmaya ihtiyaç duyduğunda bir rol oynayabilir.
Güvenlik değerlendirme hizmetleri saldırgan davranışını simüle ederek gerçek saldırganların uygulamaları, ağları ve cihazları nasıl kullanabileceklerini gösterir, kuruluşun saldırı yüzeyine daha derin görünürlük sağlar ve güvenlik açığının azaltılmasına yardımcı olur.
Amaç, başka bir yalıtılmış güvenlik aracı oluşturmak değil, risk yönetimi ile tespit, yanıt, varlık mülkiyeti ve risk yönetişimi arasında bağlantı kurmaktır.
Eylemle sonuçlanan bir ASM programı oluşturma
Çalışılabilir bir ASM programı, bir pano ile değil, sahiplikle başlar.
Güvenlik ekipleri, keşfedilen varlıkların nasıl atanacağı, doğrulanacağı ve düzeltileceği konusunda hemfikir olmalıdır. Bu normalde altyapı, bulut, uygulama, ağ, satın alma, hukuk ve iş takımlarının katılımını gerektirir.
Beş çalışma ilkesi yardımcı olur:
- Varlık sahipliğini bir güvenlik denetimi olarak ele alın. Açıkta olan her önemli varlığın adlandırılmış bir sahibi olmalıdır (bu genellikle ASM dışında gerçekleşir).
- Bulguları mevcut iş akışlarına bağlayın. ASM bulgularının, zaten yürürlükte olan hizmet yönetimi, güvenlik açığı yönetimi veya risk yönetimi işlemlerini kullanarak bunları düzeltebilecek ekiplere ulaşması gerekir.
- Sadece keşfi değil, azaltmayı da ölçün. Artan varlık sayısı, güvenliğin kötüleştiğini değil, daha iyi görünürlük olduğunu gösterebilir.
- İş açısından rapor edin. Kurullar ve yöneticiler bir port ve sertifika listesine ihtiyaç duymaz. Dışsal risklerin nerede müşteri hizmetlerini, faaliyetlerini, düzenleme yükümlülüklerini, geliri veya geri kazanım kapasitesini etkileyebileceğini anlamaları gerekir.
ASM görünürlüğü nasıl risk azaltımına dönüştürür
Olgun bir ASM programı bile açıkta olan her sistemin kaybolacağı sözünü vermez - işletmelerin satmak, desteklemek, bağlanmak ve çalışmak için internete dönük hizmetlere ihtiyacı vardır.
Güçlü bir ASM programı daha çok disiplinle ilgilidir:
- Kuruluş, harici olarak görünür olan hangi varlıklara sahip olduğunu bilir
- Yasal maruz kalma ile yanlışlıkla karşılaşmayı ayırt edebilir
- Yüksek risk bulgularının net sahipleri, tanımlanmış yanıt süreleri ve iş bağlamı vardır
- Gereksiz hizmetler kaldırılır
- Temel hizmetler korunur, izlenir ve incelenir
- Ve güvenlik liderleri, en önemli alanlarda riskin azaltıldığını gösterebilir.
Saldırı yüzeyi yönetiminin pratik değeri budur - riskin soyut bir resmi değil, ancak kuruluşu bulmayı, girilmesini ve kesintiye uğramasını daha zor hale getirmenin sürekli bir yolu.
Kaynaklar ve ayrıntılı okuma
- Kaspersky Security Değerlendirmesi portföyü
- NIST Bilgisayar Güvenlik Kaynak Merkezi
- OWASP Attack Surface Analizi Hile Sayfası
- Kaspersky Compromise Assessment
- Siber Dünyanın Anatomisi: Kaspersky Güvenlik Hizmetleri 2026 Küresel Raporu
- Kaspersky Threat Intelligence
- Kaspersky Managed Detection and Response
- Kaspersky Incident Response
- Kaspersky Hizmetleri
