Kendi sunucunuzda çalışan pentest platformu nedir?
Tanım
Kendi sunucunuzda çalışan pentest platformu; hedeflerinizi bir sağlayıcının bulutuna göndermek yerine, kendi kontrolünüzdeki altyapıya kurup çalıştırdığınız sızma testi yazılımıdır. Tarama motoru, istismar araçları, bulgu veritabanı ve üretilen raporların tamamı sizin sunucularınızda durur. Hedefe dair hiçbir bilgi, ona erişmek için kullanılan kimlik bilgileri ya da istismar sırasında toplanan kanıtlar üçüncü bir tarafa iletilmez. Bu önemlidir; çünkü bir sızma testi tam olarak bir saldırganın isteyeceği şeyi üretir: bir sistemin zayıflıklarının katalogu, üstelik çoğu zaman bunları kullanmanın çalışan kanıtıyla birlikte. Kendi sunucunuzda barındırmak, bu çıktıyı tarif ettiği sistemle aynı güven sınırının içinde tutar.
Ekipler SaaS tarayıcılardan neden ayrılıyor
Çoğu ekip işe barındırılan bir tarayıcıyla başlar, çünkü kurulumu on dakika sürer. Sürtünme genelde sonra çıkar ve dört sebepten birine dayanır.
- Veri yerleşimi ve mevzuat
- Finans, sağlık, savunma ve kamu işleri sistem ayrıntılarının dış bir işleyene gönderilmesini sıkça yasaklar ya da her işleyenin sözleşmede tek tek sayılmasını ister. Uç noktalarınızı, başlıklarınızı ve teknoloji parmak izlerinizi yükleyen bir tarayıcı, öyle adlandırılsın ya da adlandırılmasın, bir veri işleyendir.
- Gönderilenin kapsamı
- Özellikle statik analiz, kaynak kodun yüklenmesi demektir. Birçok kurumda bu, ürettiği güvenlik bulgusundan daha zor bir konuşmadır.
- İç ve yönlendirilemeyen hedefler
- Hazırlık ortamları, iç yönetim panelleri, yönetim arayüzleri ve çok kiracılı hipervizör sunucuları çoğu zaman tasarım gereği internetten erişilemez. Barındırılan bir tarayıcının bunları görmesi için tünel veya ajan gerekir; kendi sunucunuzdaki motor zaten içeridedir.
- Kanıtın saklanması
- Bulguları gerçekten istismar eden bir platform shell çıktıları, okunan dosyalar ve veritabanı sonuçları toplar. Bu kanıtın kendisi de hassastır ve ağdan hiç çıkmadığında yönetmesi belirgin şekilde kolaydır.
Kendi sunucunuzda vs SaaS: pratik farklar
Hiçbiri evrensel olarak doğru değil. Takas gerçek ve açıkça söylenmeyi hak ediyor.
| Kendi sunucunuzda | SaaS tarayıcı | |
|---|---|---|
| Hedef verisinin yeri | Yalnızca sizin ağınız | Sağlayıcı bulutu |
| İç / yönlendirilemeyen hedefler | Doğrudan erişim | Ajan veya tünel gerekir |
| Kaynak kod yükleme | Gerekmez | SAST için genelde gerekir |
| Kurulum eforu | Daha yüksek: işletim sizde | Asgari |
| Güncelleme temposu | Sizde | Sağlayıcıda |
| İşlem maliyeti | Sizin | Abonelikte dahil |
| Kanıtın muhafazası | Sizde | Sağlayıcıyla paylaşılır |
Taramak ile kanıtlamak aynı şey değil
Uygulama güvenliğinde en büyük zaman kaybı kaynağı, doğrulanmamış bulgudur. Tarayıcı bir sinyal görür — sürüm başlığı, yansıyan bir parametre, bir hata mesajı — ve olası bir zafiyet raporlar. Sonra birinin bunun gerçek olup olmadığını belirlemesi gerekir. Büyük bir envanterde bu ayıklama yükü taramanın kendisinden fazla olabilir.
İstismar bu döngüyü kapatır. Platform, bir parametrenin enjekte edilebilir göründüğünü raporlamak yerine enjeksiyonu dener ve dönen sonucu kaydeder. Giriş formunun atlatılabileceğini not etmek yerine atlatmayı dener. Çıktı artık bir olasılık değil, bir eserdir: yakalanmış bir shell, okunmaması gereken bir dosya, erişilmemesi gereken bir veritabanı satırı. Tekrarlanabilir kanıt taşıyan bir bulgunun ayıklanmaya ihtiyacı yoktur ve giderme toplantısında tartışılmaz.
Raporu güvenlik ekibinin dışında da kullanılabilir kılan şey budur. "Bu uç nokta üzerinden yönetici erişimi elde ettik, dökümü burada" diyen bir yönetici özeti, riski bir CVSS puanının anlatamayacağı biçimde anlatır.
Saldırı yüzeyinin beş katmanı
Bir bulgu nadiren tek yerde yaşar. Kaynak koddaki gömülü bir kimlik bilgisi, canlı uygulamada kimlik doğrulama atlatmasına; o da veritabanına geçişe, o da sunucu erişimine dönüşür. Tek katmanı test eden araçlar bu zincirin parçalarını görür. Beşini birden kapsamak ve aralarında ilişki kurmak, parçaları bir saldırı yoluna çeviren şeydir.
- Kaynak kod (SAST)
- Enjeksiyon noktaları, zayıf kriptografi, gömülü sırlar ve güvensiz kalıplar; henüz hiçbir şey yayına alınmadan statik olarak izlenir.
- Canlı web (DAST)
- SQL enjeksiyonu, XSS, SSRF, IDOR, XXE, kimlik doğrulama ve JWT işleyişi, request smuggling, cache poisoning, GraphQL açığa çıkması ve güncel n-day CVE'leri; çalışan uygulama üzerinde test edilir.
- Bağımlılıklar (SCA)
- Kütüphanelerdeki bilinen CVE'ler; ideal olarak ham CVSS yerine CISA KEV ve EPSS gibi istismar olasılığı beslemeleriyle eşleştirilir; böylece giderme sırası gerçekte istismar edilene göre kurulur.
- Sunucu ve altyapı
- Yetki yükseltme yolları, çok kiracılı izolasyon sınırları ve nginx, TLS, veritabanı, mail ile SSH sertleştirmesi.
- Sırlar
- Depolara, derleme çıktılarına ve konteyner imajlarına sızmış anahtar, token ve kimlik bilgileri.
Değerlendirirken nelere bakmalı
Platform karşılaştırıyorsanız, pratikte aralarını açan sorular bunlardır.
- Kanıtlıyor mu, yoksa yalnızca raporluyor mu?
- Kaç modülün tespit değil istismar yaptığını özellikle sorun ve kanıt formatını görmek isteyin.
- İstismar nasıl sınırlandırılıyor?
- Korumasız otomatik istismar, olmayı bekleyen bir üretim kazasıdır. Yıkıcı ya da kapsam dışı işlemleri varsayılan olarak reddeden bir komut kapısı, adım başına zaman aşımı, hız sınırlama ve devre kesici arayın.
- Araçlar izole mi?
- Ofansif araçlar, önemsediğiniz bir sunucunun üzerinde değil, konteyner ya da VM sınırında çalışmalıdır.
- Katmanlar arası ilişki kuruyor mu?
- SAST ve DAST bulgularını ayrı listelerde veren bir platform, işin en zor kısmını sizden almamıştır.
- Sonunda ne çıkıyor?
- Müşteri için insan tarafından okunabilir bir rapor, pipeline için SARIF ya da JSON gibi makine tarafından okunabilir bir format. Yalnızca PDF üretiyorsa bir derlemeyi kesemez.
- İstihbarat nasıl güncel tutuluyor?
- Sürüm tespiti ancak canlı zafiyet beslemeleriyle eşleştirildiğinde işe yarar. Bunların ne sıklıkta tazelendiğini sorun.
Sorumlu biçimde işletmek
Her kuruluma iki kısıt uygulanır ve ikisi de isteğe bağlı değildir.
Birincisi yetkilendirmedir. Sahibi olmadığınız ya da yazılı izniniz bulunmayan bir sisteme karşı ofansif platform çalıştırmak çoğu ülkede suçtur; bunu bir aracın otomatikleştirmesi hiçbir şeyi değiştirmez. Kapsam, tarama başlamadan tanımlanmalı ve operatörün hatırlamasıyla değil platform tarafından uygulanmalıdır.
İkincisi etki alanıdır. İstismar modülleri tanımı gereği durum değiştirir: dosya yazar, oturum açar, bazen servisi düşürür. Üretimde test için hız sınırlama, tekrarlayan hatada duran devre kesiciler ve net bir geri alma planı gerekir. Kısılamayan bir platform, yalnızca hazırlık ortamına karşı çalıştırılabilecek bir platformdur.
Kendi hedefinizde çalışırken görün.
Canlı bir tur ayarlayalım; taramadan kanıta kadar tüm döngüyü kendi ortamınızda baştan sona çalıştıralım.
Demo isteyin