Güvenlik, anlaşılır biçimde

Web sitesi güvenlik denetimi: bulgulardan düzeltme planına

Bir güvenlik denetimi, her bulgu ne görüldüğünü, neden önemli olduğunu ve sonraki adımı açıkladığında işe yarar. Doğrulanmış açıklıkları, yapılandırma eksiklerini ve çalıştırılamayan kontrolleri ayırt edin.

Bir web sitesini çevreleyen katmanlı güvenlik kontrolleri ve kanıt izini gösteren kavramsal çizim
Kavramsal görsel

Asıl zor olan, tarayıcının bir şey bulması değildir. Bulgunun müşteri verisini açığa çıkarıp çıkaramayacağına, satışları durdurup durdurmayacağına veya sonraki bakım dönemini bekleyip bekleyemeyeceğine karar vermektir. Tekrarlanabilir kanıtı olmayan yirmi kırmızı etiket, karar vermeyi kolaylaştırmadan iş üretir.

Güvenlik denetimi belirli bir hedefi, belirli bir ağ noktasından ve zamanda inceler. Sitelemetry, seçilen güvenlik modüllerini bulgular, kanıtlar ve kontrol listesinde birleştirir. Bunları birlikte okuyun: işin tamamlanması, her saldırının denendiği veya bütün hesap akışlarının incelendiği anlamına gelmez.

Bu denetimin kapsamı

Neler ölçülebilir

  • Seçilen modüllere göre DNS ve e-posta politikaları, TLS, HTTP başlıkları, teknoloji işaretleri, herkese açık dosyalar ve API yüzeyi.
  • Paket ve profil izin verdiğinde belirli TCP portları, kimlik doğrulama yüzeyi, tedarik zinciri işaretleri ve ek güvenlik motorları.
  • Kontrol listesinde desteklenen başarılı kontroller, tamamlanamayan gözlemler ve bulgular.

Neleri kanıtlamaz

  • Dışarıdan tarama bütün yetkilendirme kurallarının, özel uç noktaların veya iş mantığının güvenli olduğunu kanıtlayamaz.
  • Zaman aşımı, filtreleme, oturum gereksinimi ve kullanılamayan motorlar kapsamı daraltır; başarılı kontrol sayılmaz.
  • Teknoloji parmak izi veya açık bağlantı tek başına istismar edilebilir bir açık kanıtı değildir.

Tarama öncesinde sahipliği ve yetkiyi doğrulayın. Kapsamı paket, seçilen profil, açıkça seçilen modüller ve motorların kullanılabilirliği belirler. Tam denetim seçmek bu koşulları kaldırmaz; rapordaki gerçek kapsamı okuyun.

Kanıtla başlayın, puanla değil

Her bulguda etkilenen alan adını veya URL'yi, gözlem zamanını, modülü, yanıt ya da bağlantı kanıtını, güven düzeyini ve önerilen düzeltmeyi arayın. Gerçek HTTP yanıtında eksik görülen bir başlık ile hiç tamamlanmayan istek aynı değildir. TLS el sıkışması başarısızsa başlık kapsamı bilinmez; buradan beş ayrı eksik başlık bulgusu çıkarmak sonucu abartır.

İç iş kaydınızda gerekli en az kanıtı tutun. Açığa çıkan bir sır için kimlik bilgisini ortak kayda yapıştırmak yerine konumunu ve maskelenmiş tanımlayıcısını yazın. Teknoloji sürüm eşleşmesi inceleme için başlangıçtır: doğrulanmış ihlal demeden önce kurulu sürümü ve üretici duyurusunu karşılaştırın.

Önem derecesine iş bağlamını ekleyin

GözlemPratik öncelikSonraki karar
Kullanılabilir kimlik bilgisi herkese açıkAcil; yetkisine göre kritik olabilirİptal edin veya yenileyin, erişimleri inceleyin
Süresi dolmuş veya güvenilmeyen TLS sertifikasıYüksekGüvenilir erişimi ve yenilemeyi doğrulayın
Tarayıcı güvenlik politikası eksikKontrole göre çoğunlukla orta veya düşükZorlamadan önce uygulama davranışını inceleyin
Teknoloji ifşası veya çatı tanımlamasıÇoğunlukla düşük ya da bilgiİlgisini ve yama durumunu doğrulayın
443 portu bağlantı kabul ediyorBeklenen servis gözlemiPort numarası yerine TLS ve uygulamayı değerlendirin

Bunlar önceliklendirme örnekleridir, kanıtın yerine geçmez. Müşteri giriş sayfası ile herkese açık statik dosya aynı önemde değildir. Güven düzeyi gözlemin kesinliğini, önem derecesi olası sonucu anlatır. İkisi de tek başına istismar yaşandığını söylemez.

Açık portlar ve bilgi uyarıları bağlam gerektirir

Herkese açık HTTPS sitesi, HTTPS dinleyicisine ihtiyaç duyar. 443 portunun açık olması tek başına açık değildir. 80 portu da HTTPS'e yönlendiriyorsa uygun olabilir; gerçek davranışı doğrulayın. Yönetim, veritabanı ve eski dosya aktarım servislerinin sahibi ve internete açık olma gerekçesi belli olmalıdır. Başarılı TCP bağlantısı erişilebilirliği kanıtlar; anonim erişimi veya yazılım sürümünü değil.

Genel port gözlemi ile servise özgü bulgu aynı sorunu anlatıyorsa tek düzeltme işi oluşturun. Zaman aşımı portun kapalı olduğunu kanıtlamaz. ZAP'ın Modern Web Application uyarısı da bilgi seviyesindedir: güvenlik yaması gerektiren kusur değil, tarama stratejisi önerisidir.

Meşru trafiği bozmadan nedeni düzeltin

  1. Doğrulanmış açıklığı sınırlandırın. İstenmeyen erişimi kaldırın, etkilenen kimlik bilgilerini yenileyin ve ilgili logları inceleyin. Dosyayı silmek sızmış anahtarı iptal etmez.
  2. Doğru katmanı düzeltin. TLS CDN'de sonlanabilir, başlıklar ters vekilde eklenebilir, servis başka sunucuya ait olabilir. Gözlenen yanıtı üreten katmanı değiştirin.
  3. Davranış değiştiren politikaları aşamalı uygulayın. CSP raporlamasını, giriş yönlendirmelerini, gömülü ödemeyi ve gerekli entegrasyonları zorlamadan önce test edin.
  4. Gereksiz erişimi azaltın. Yönetim servislerini operatörlerin ihtiyaç duyduğu ağlarla sınırlandırırken denenmiş kurtarma yolunu koruyun.

Her işe sorumlu kişi, hedef tarih ve kabul kanıtı atayın. Puan yükselsin diye tüm servisleri kapatmayın. Hedef, çalışan müşteri akışlarıyla birlikte gerekçelendirilmiş daha küçük saldırı yüzeyidir.

Yeniden testi karşılaştırılabilir yapın

Aynı alan adı, protokol, profil ve modüllerle ilgili kontrolü tekrarlayın. İki raporu ve aradaki değişikliği kaydedin. DNS, CDN veya önbellek varsa taramanın güncel servise ulaştığını doğrulayın. Bir modülü sessizce kapattıktan sonra yükselen puan, açığın giderildiğini kanıtlamaz.

  • İlk kanıtın artık tekrarlanmadığını doğrulayın.
  • Değişikliğin etkileyebileceği giriş, kayıt, ödeme ve gömülü içeriği kontrol edin.
  • Atlanan, başarısız ve kısmi modülleri, motor kullanılabilirliğiyle birlikte inceleyin.
  • İşi yeni gözlemle kapatın; çözülmemiş kapsam sınırlarını ayrı tutun.

Otomasyonun ne zaman insan testi gerektirdiğini bilin

Hesap izolasyonu, iş akışı üzerinden yetki yükseltme ve iki gerçek kullanıcı arasındaki yetkilendirme, genellikle özel oturumlu testler gerektirir. Dış tarama giriş yüzeyini bulabilir ama bu kuralları doğrulamayabilir. Ek yetkili incelemeyi OWASP test rehberi ile planlayın; tarayıcı kontrollerinde HTTP başlık rehberini kullanın.

Önemli sürümden önce başlangıç ölçümü yapın; altyapı, kimlik doğrulama veya bağımlılıklar değişince ilgili kontrolleri tekrarlayın. Otomatik raporlar bakımı destekler; uygunluk sertifikası vermez, saldırısız site garantilemez ve kapsamlı sızma testinin yerini almaz.

Sık sorulan sorular

Yüksek güvenlik puanı sitenin güvenli olduğu anlamına mı gelir?

Puan, raporlanan kapsamda ölçülen kontrolleri yansıtır. Daha geniş bir iddiadan önce kanıtları, atlanan modülleri ve test edilmemiş hesap akışlarını inceleyin.

Her bilgi sonucu için düzeltme işi açılmalı mı?

Hayır. Faydalı envanter gözlemlerini saklayın; ilgili zayıflık veya operasyon gereksinimi varsa iş açın. Beklenen HTTPS erişilebilirliği kusur değildir.

Aynı denetimi MCP istemcisinden çalıştırabilir miyim?

Desteklenen MCP araçları hesabınızın paket ve yetkilerini kullanır. Seçilen kapsamı ve tamamlanma ayrıntılarını doğrulayın; aracın bulunması bütün modüllerin veya dış motorların çalıştığı anlamına gelmez.

Kaynaklar ve ileri okuma

  1. OWASP Web Güvenliği Test Rehberiowasp.org
  2. ZAP: Modern Web Application bilgi uyarısıwww.zaproxy.org
  3. OWASP HTTP başlık rehbericheatsheetseries.owasp.org
Sitelemetry ekibi

Sitelemetry ekibi tarafından, ürünün denetim kapsamı ve bağlantılı birincil kaynaklarla karşılaştırılarak hazırlanmıştır. Açıkça belirtilen gözlemlenmiş vakalar dışında örnekler açıklama amaçlıdır.

SITELEMETRY

Rehberi uygulamaya geçirin.

Raporunuzdaki kanıtı inceleyin, nedeni düzeltin ve ilgili kontrolleri yeniden çalıştırın.

Sitelemetry’yi açın