External Attack Surface Management Nedir?
Kısa cevap
External Attack Surface Management (EASM), kurumun internetten görülebilen varlıklarını sürekli bulma, sahiplik doğrulama, risk önceliklendirme ve kapatma sürecidir. Bir subdomain listesi veya tek seferlik Shodan sorgusu değildir. Domainler, IP aralıkları, cloud kaynakları, staging ortamları, sertifika kayıtları, açık depolar ve üçüncü taraf maruziyetleri aynı iş akışında değerlendirilir.
EASM'in hedefi, saldırganın bulabileceği fakat kurumun envanterinde olmayan sistemleri görünür ve yönetilebilir hâle getirmektir.
EASM, vulnerability scanning ve pentestten nasıl ayrılır?
| Yaklaşım | Sorduğu soru | Çıktı |
|---|---|---|
| EASM | Dışarıdan hangi varlıklar ve erişim yolları görünüyor? | Doğrulanmış varlık envanteri, sahiplik ve öncelik |
| Zafiyet taraması | Bilinen varlıkta hangi teknik eksikler görünüyor? | Bulgu listesi ve teknik doğrulama ihtiyacı |
| Pentest | Bu eksik, gerçek iş etkisine giden saldırı yoluna dönüşebilir mi? | Kanıtlanmış saldırı yolu ve remediation planı |
Bu üçü birbirinin alternatifi değildir. EASM genişliği, zafiyet yönetimi teknik sinyali, pentest ise iş etkisini ve istismar edilebilirliği sağlar.
Neden envanter tek başına yeterli değildir?
CMDB, cloud hesabı veya DNS kaydı kurumun bildiği varlıkları gösterir. Dış saldırı yüzeyi ise sahiplik değişikliği, unutulmuş test alan adı, eski CDN kaydı, açık storage ya da ayrılmış bir çalışan tarafından kurulmuş SaaS entegrasyonu nedeniyle sürekli değişir.
Bu nedenle EASM sürecinde iki liste karşılaştırılır: kurumun bildiği varlıklar ve dışarıdan gözlemlenen varlıklar. Eşleşmeyen her kayıt otomatik olarak kritik değildir; önce doğrulanır, sonra sahibi bulunur ve iş etkisine göre kapatılır.
Sağlıklı bir EASM döngüsü
1. Keşif kaynaklarını birleştirin
Kök domain, marka adı, sertifika şeffaflığı kayıtları, DNS, cloud hesapları, IP aralıkları, kod depoları ve onaylı üçüncü taraflar tek bir aday varlık havuzunda toplanır. Amaç mümkün olduğunca çok sonuç üretmek değil, her sonucu izlenebilir bir kaynağa bağlamaktır.
2. Sahiplik ve önem derecesini doğrulayın
Her varlık için “bize mi ait?”, “hangi ekipten sorumlu?”, “hangi müşteri veya iş akışına dokunuyor?” soruları cevaplanır. Sahibi belirsiz ama internete açık bir staging ortamı, güncel bir üretim servisine göre daha yüksek öncelik alabilir.
3. Maruziyeti risk bağlamıyla değerlendirin
Açık port tek başına karar verdirmez. Kimlik doğrulama, veri türü, erişim yolu, bilinen zafiyet, yanlış yapılandırma, loglama ve internet erişilebilirliği birlikte değerlendirilir. Bu bağlam, ekiplerin gerçek aksiyona yönelmesini sağlar.
4. Sahipli remediation planı oluşturun
Her kayıt için tek bir durum gerekir: kapat, kısıtla, düzelt, kabul et veya daha derin test et. Karar; sahibi, son tarihi, gerekçesi ve doğrulama yöntemiyle kaydedilmelidir.
5. Sürekliliği ölçün
Yeni domain, cloud kaynağı veya tedarikçi entegrasyonu oluştuğunda döngü tekrar çalışmalıdır. Aksi halde EASM, hızla eskiyen bir envanter raporuna dönüşür.
Önceliklendirme için pratik çerçeve
Bir bulguyu önceliklendirmek için şu beş sinyali birlikte kullanın:
- Varlık internetten doğrudan erişilebilir mi?
- Kimlik doğrulama veya ağ kısıtı mevcut mu?
- Müşteri verisi, yönetim yetkisi ya da üretim işlevi içeriyor mu?
- Sahibi ve bakım durumu açıkça belli mi?
- Bilinen bir zafiyet veya yanlış yapılandırma ile birleşiyor mu?
Örneğin eski bir test paneli, varsayılan giriş sayfası ve belirsiz sahiplik bir araya geliyorsa, yalnızca “subdomain bulundu” diye açılan kayıttan daha anlamlı bir risktir.
EASM programında sık yapılan hatalar
Sadece discovery metriklerine bakmak: Çok sayıda subdomain bulmak başarı değildir. Sahibi bulunmuş, doğrulanmış ve kapatılmış riskler takip edilmelidir.
Her sonucu alarm kabul etmek: Yanlış pozitifler güvenlik ve mühendislik ekiplerini yorar. Doğrulama aşaması olmadan otomatik ticket açmak programın itibarını düşürür.
Üçüncü tarafları yok saymak: SaaS, CDN, müşteri destek sistemi ve marketing otomasyonları dış yüzeyin parçası olabilir. Sözleşme, veri akışı ve erişim sınırları birlikte ele alınmalıdır.
Pentest yerine koymak: EASM görünürlük sağlar; business logic, yetki zinciri veya uygulama içi saldırı yollarını tek başına kanıtlamaz.
İlk 30 gün için plan
- Kök domainleri, cloud hesaplarını ve bilinen IP aralıklarını sahipleriyle eşleştirin.
- İnternetten görünen aday varlıkları bu kayıtla karşılaştırın.
- Sahibi belirsiz, açık yönetim arayüzü veya hassas veri riski olan kayıtları önceliklendirin.
- Kapatma, erişim daraltma ve derin doğrulama için sorumlu ve tarih atayın.
- Yeni varlıkların aynı süreçten geçmesi için DevOps ve satın alma akışına kontrol ekleyin.
Eresus yaklaşımı
Eresus Security, EASM çıktısını ham bir varlık listesi olarak bırakmaz. Her doğrulanmış maruziyeti sahiplik, iş etkisi ve uygulanabilir düzeltme yoluyla bağlar; pentest gerektiren saldırı yollarını ayrıca işaretler. Böylece görünürlük, ölçülebilir risk azaltımına dönüşür.
Kaynaklar
Güvenlik Doğrulaması
Bu riski kendi sisteminizde test ettirdiniz mi?
Eresus Security; sızma testi, AI ajan güvenliği ve kırmızı takım operasyonlarıyla gerçek istismar kanıtı üretir.
Pilot test talep etİlgili Araştırmalar
Cloud Security Review Neyi Kapsar?
AWS, Azure, GCP ve Kubernetes ortamlarında cloud security review yalnızca misconfiguration taraması değildir; IAM, network, logging, secret ve attack path birlikte incelenmelidir.
Red TeamRed Team ile Pentest Arasındaki Fark
Red team ve pentest aynı şey değildir; amaç, kapsam, yöntem, çıktı ve iş değeri açısından hangi durumda hangisi gerekir?
AppSecFrontend'de Unutulan Sırlar: Hackerlar JavaScript Dosyalarından Neleri Çalıyor?
React, Angular, Vue gibi modern framework'lerde derlenen (build) istemci taraflı JavaScript dosyalarında unutulan API anahtarları, şifreler ve AWS...
İlgili Hizmetler