EresusSecurity
Araştırmalara Dön
Attack Surface Management

External Attack Surface Management Nedir?

Mustafa DemircanJunior Sızma Testi Uzmanı
4 Mayıs 2025
Güncellendi: 31 Temmuz 2026
4 dk okuma
GuideExternal Attack Surface

Kısa cevap

External Attack Surface Management (EASM), kurumun internetten görülebilen varlıklarını sürekli bulma, sahiplik doğrulama, risk önceliklendirme ve kapatma sürecidir. Bir subdomain listesi veya tek seferlik Shodan sorgusu değildir. Domainler, IP aralıkları, cloud kaynakları, staging ortamları, sertifika kayıtları, açık depolar ve üçüncü taraf maruziyetleri aynı iş akışında değerlendirilir.

EASM'in hedefi, saldırganın bulabileceği fakat kurumun envanterinde olmayan sistemleri görünür ve yönetilebilir hâle getirmektir.

EASM, vulnerability scanning ve pentestten nasıl ayrılır?

Yaklaşım Sorduğu soru Çıktı
EASM Dışarıdan hangi varlıklar ve erişim yolları görünüyor? Doğrulanmış varlık envanteri, sahiplik ve öncelik
Zafiyet taraması Bilinen varlıkta hangi teknik eksikler görünüyor? Bulgu listesi ve teknik doğrulama ihtiyacı
Pentest Bu eksik, gerçek iş etkisine giden saldırı yoluna dönüşebilir mi? Kanıtlanmış saldırı yolu ve remediation planı

Bu üçü birbirinin alternatifi değildir. EASM genişliği, zafiyet yönetimi teknik sinyali, pentest ise iş etkisini ve istismar edilebilirliği sağlar.

Neden envanter tek başına yeterli değildir?

CMDB, cloud hesabı veya DNS kaydı kurumun bildiği varlıkları gösterir. Dış saldırı yüzeyi ise sahiplik değişikliği, unutulmuş test alan adı, eski CDN kaydı, açık storage ya da ayrılmış bir çalışan tarafından kurulmuş SaaS entegrasyonu nedeniyle sürekli değişir.

Bu nedenle EASM sürecinde iki liste karşılaştırılır: kurumun bildiği varlıklar ve dışarıdan gözlemlenen varlıklar. Eşleşmeyen her kayıt otomatik olarak kritik değildir; önce doğrulanır, sonra sahibi bulunur ve iş etkisine göre kapatılır.

Sağlıklı bir EASM döngüsü

1. Keşif kaynaklarını birleştirin

Kök domain, marka adı, sertifika şeffaflığı kayıtları, DNS, cloud hesapları, IP aralıkları, kod depoları ve onaylı üçüncü taraflar tek bir aday varlık havuzunda toplanır. Amaç mümkün olduğunca çok sonuç üretmek değil, her sonucu izlenebilir bir kaynağa bağlamaktır.

2. Sahiplik ve önem derecesini doğrulayın

Her varlık için “bize mi ait?”, “hangi ekipten sorumlu?”, “hangi müşteri veya iş akışına dokunuyor?” soruları cevaplanır. Sahibi belirsiz ama internete açık bir staging ortamı, güncel bir üretim servisine göre daha yüksek öncelik alabilir.

3. Maruziyeti risk bağlamıyla değerlendirin

Açık port tek başına karar verdirmez. Kimlik doğrulama, veri türü, erişim yolu, bilinen zafiyet, yanlış yapılandırma, loglama ve internet erişilebilirliği birlikte değerlendirilir. Bu bağlam, ekiplerin gerçek aksiyona yönelmesini sağlar.

4. Sahipli remediation planı oluşturun

Her kayıt için tek bir durum gerekir: kapat, kısıtla, düzelt, kabul et veya daha derin test et. Karar; sahibi, son tarihi, gerekçesi ve doğrulama yöntemiyle kaydedilmelidir.

5. Sürekliliği ölçün

Yeni domain, cloud kaynağı veya tedarikçi entegrasyonu oluştuğunda döngü tekrar çalışmalıdır. Aksi halde EASM, hızla eskiyen bir envanter raporuna dönüşür.

Önceliklendirme için pratik çerçeve

Bir bulguyu önceliklendirmek için şu beş sinyali birlikte kullanın:

  • Varlık internetten doğrudan erişilebilir mi?
  • Kimlik doğrulama veya ağ kısıtı mevcut mu?
  • Müşteri verisi, yönetim yetkisi ya da üretim işlevi içeriyor mu?
  • Sahibi ve bakım durumu açıkça belli mi?
  • Bilinen bir zafiyet veya yanlış yapılandırma ile birleşiyor mu?

Örneğin eski bir test paneli, varsayılan giriş sayfası ve belirsiz sahiplik bir araya geliyorsa, yalnızca “subdomain bulundu” diye açılan kayıttan daha anlamlı bir risktir.

EASM programında sık yapılan hatalar

Sadece discovery metriklerine bakmak: Çok sayıda subdomain bulmak başarı değildir. Sahibi bulunmuş, doğrulanmış ve kapatılmış riskler takip edilmelidir.

Her sonucu alarm kabul etmek: Yanlış pozitifler güvenlik ve mühendislik ekiplerini yorar. Doğrulama aşaması olmadan otomatik ticket açmak programın itibarını düşürür.

Üçüncü tarafları yok saymak: SaaS, CDN, müşteri destek sistemi ve marketing otomasyonları dış yüzeyin parçası olabilir. Sözleşme, veri akışı ve erişim sınırları birlikte ele alınmalıdır.

Pentest yerine koymak: EASM görünürlük sağlar; business logic, yetki zinciri veya uygulama içi saldırı yollarını tek başına kanıtlamaz.

İlk 30 gün için plan

  1. Kök domainleri, cloud hesaplarını ve bilinen IP aralıklarını sahipleriyle eşleştirin.
  2. İnternetten görünen aday varlıkları bu kayıtla karşılaştırın.
  3. Sahibi belirsiz, açık yönetim arayüzü veya hassas veri riski olan kayıtları önceliklendirin.
  4. Kapatma, erişim daraltma ve derin doğrulama için sorumlu ve tarih atayın.
  5. Yeni varlıkların aynı süreçten geçmesi için DevOps ve satın alma akışına kontrol ekleyin.

Eresus yaklaşımı

Eresus Security, EASM çıktısını ham bir varlık listesi olarak bırakmaz. Her doğrulanmış maruziyeti sahiplik, iş etkisi ve uygulanabilir düzeltme yoluyla bağlar; pentest gerektiren saldırı yollarını ayrıca işaretler. Böylece görünürlük, ölçülebilir risk azaltımına dönüşür.

Kaynaklar

Güvenlik Doğrulaması

Bu riski kendi sisteminizde test ettirdiniz mi?

Eresus Security; sızma testi, AI ajan güvenliği ve kırmızı takım operasyonlarıyla gerçek istismar kanıtı üretir.

Pilot test talep et

İlgili Araştırmalar

İlgili Hizmetler