Çözüm Alanları · Siber varlık envanteri

CAASM Nedir? Siber Varlık Envanteri ile Kör Noktaları Bulmak

Siber varlık envanteri, kurumdaki bütün cihazları, sunucuları, bulut kaynaklarını, uygulamaları ve hesapları tek bir güncel listede toplayan ve her varlığın hangi güvenlik kontrolüyle korunduğunu gösteren çalışmadır. Bu işi otomatik yapan ürün kategorisine CAASM (Cyber Asset Attack Surface Management, siber varlık saldırı yüzeyi yönetimi) denir.

Bilinmeyen bir sunucuya yama geçilmez, envanterde olmayan bir dizüstüne EDR kurulmaz. Saldırgan da tam olarak bu kör noktaları arar: unutulmuş bir test sunucusu, sahibi işten ayrılmış bir bulut hesabı, ajanı çalışmayan bir cihaz.

Son güncelleme:

Tanım

CAASM ve siber varlık envanteri nedir?

Bir kurumda varlık bilgisi zaten vardır ama dağınıktır. Active Directory bilgisayar hesaplarını, EDR konsolu ajan kurulu cihazları, MDM mobil cihazları, zafiyet tarayıcısı taranan IP adreslerini, bulut konsolu sanal makineleri, CMDB ise birinin girdiği kayıtları bilir. Bu listelerin hiçbiri tek başına doğru değildir ve birbirini tutmaz.

CAASM bu kaynakları API bağlantılarıyla okur, aynı cihazın farklı araçlardaki kayıtlarını eşleştirip tek bir varlık kaydında birleştirir. Sonra şu tür sorulara cevap verir:

  • EDR ajanı olmayan ya da ajanı bir haftadır rapor vermeyen cihazlar hangileri?
  • Zafiyet taramasına hiç girmemiş sunucular var mı?
  • Sahibi belli olmayan, CMDB'de kaydı bulunmayan sistemler hangileri?
  • Desteği bitmiş işletim sistemiyle çalışan kaç cihaz var?

“Varlık envanteri nedir” sorusunun kısa cevabı: kurumun sahip olduğu ve kullandığı bütün bilgi varlıklarının, sahibi ve durumuyla birlikte tutulan listesidir. Standartların ilk istediği kontrollerden biridir: ISO/IEC 27001:2022 Ek A 5.9 ve CIS Controls'ün ilk iki kontrolü (kurumsal varlıkların ve yazılım varlıklarının envanteri) bu listeyi ister. Türkiye'de 7545 sayılı Siber Güvenlik Kanunu (RG 19.03.2025), kamu kurum ve kuruluşları ile kritik altyapıların veri envanteri dahil bütün varlıklarının envanterinin tutulmasını ve bu varlıklar için risk analizi yapılmasını sağlamayı Siber Güvenlik Başkanlığının görevleri arasında sayar.

Çalışma mantığı

Siber varlık envanteri nasıl çalışır?

  1. Bağlayıcılar: Dizin hizmetleri (Active Directory, Entra ID), EDR ve antivirüs, MDM, zafiyet tarayıcıları, bulut hesapları, sanallaştırma, ağ cihazları, CMDB ve kimlik sistemleri salt okunur API hesaplarıyla bağlanır. Çoğu durumda uç noktalara yeni ajan kurulmaz.
  2. Eşleştirme ve tekilleştirme: Aynı cihaz host adı, MAC adresi, seri numarası ve IP gibi alanlarla eşleştirilir; on araçta görünen bir dizüstü tek bir kayda iner.
  3. Boşluk analizi: Her varlığın hangi araçta göründüğü, hangisinde görünmediği karşılaştırılır. Kontrol kapsamındaki eksikler buradan çıkar.
  4. Sorgu ve kural: “Üretim ortamında, internete açık ve EDR ajanı olmayan sunucu” gibi sorgular kaydedilir; koşul oluştuğunda uyarı ya da bilet açılır.
  5. Sürekli güncelleme: Veri düzenli aralıklarla yenilenir; envanter yılda bir yapılan sayım olmaktan çıkar.

Envanter diğer güvenlik süreçlerinin girdisidir: zafiyet yönetimi neyi tarayacağını, yama yönetimi neyi güncelleyeceğini, otomatik sızma testi neyi kapsama alacağını bu listeden bilir.

Karşılaştırma

CAASM, CMDB, EASM ve BT varlık yönetimi farkı

CAASM, CMDB, EASM ve BT varlık yönetimi karşılaştırması
YaklaşımKimin içinVeri nereden gelirCevapladığı soru
CMDB (yapılandırma yönetim veritabanı)BT hizmet yönetimiKeşif araçları ve elle girişHangi hizmet hangi bileşenlere dayanıyor, değişiklik neyi etkiler?
BT varlık yönetimi (ITAM)BT ve satın almaEnvanter ajanları, satın alma ve lisans kayıtlarıNe aldık, kime zimmetli, lisansımız yeterli mi?
EASM (dış saldırı yüzeyi yönetimi)Güvenlikİnternetten dışarıdan tarama: alan adları, IP adresleri, sertifikalarDışarıdan bizim adımıza görünen ne var?
CAASMGüvenlikMevcut araçların API verisi, içeridenHangi varlık hangi kontrolden yoksun?

“CMDB nedir” sorusu genellikle BT hizmet yönetimi bağlamında sorulur: CMDB, yapılandırma öğelerini (configuration item) ve aralarındaki ilişkileri tutan veritabanıdır ve ITIL süreçlerinin parçasıdır. Güvenlik açısından zayıf yanı, kaydın ancak birisi girerse ya da keşif aracı görürse oluşmasıdır. CAASM CMDB'nin yerini almaz; onu bir veri kaynağı olarak kullanır ve eksik kayıtları gösterir.

EASM ise içeriden göremediğini dışarıdan bulur. CAASM ile EASM birlikte saldırı yüzeyi yönetiminin (attack surface management) iki yarısıdır.

Risk

Gölge BT (shadow IT) nedir?

Gölge BT (shadow IT), BT ve güvenlik ekibinin onayı ya da bilgisi dışında kullanılan donanım, yazılım ve bulut hizmetleridir. Tipik örnekler:

  • Bir ekibin kendi başına açtığı bulut hesabı ya da SaaS aboneliği,
  • Test için kurulup unutulmuş, internete açık bir sunucu,
  • Ağa bağlanan kişisel cihazlar, kablosuz erişim noktaları ve IoT cihazları,
  • Onaysız dosya paylaşım ve uzaktan erişim uygulamaları.

Gölge BT'nin riski güvenlik kontrollerinin dışında kalmasıdır: yama almaz, kaydı tutulmaz, ihlal olduğunda fark edilmez. Siber varlık envanteri ağ cihazlarının kayıtlarını, DNS ve DHCP verisini, bulut hesaplarını ve kimlik sağlayıcı oturumlarını karşılaştırarak başka hiçbir araçta görünmeyen varlıkları ortaya çıkarır.

Gerçek vakalar

Siber varlık envanteri saldırının hangi adımında devreye girer? Gerçek vakalar

Her vakanın son satırı, siber varlık envanterinin saldırının hangi adımında devreye girdiğini anlatır:

  • Dosya transfer yazılımı · 2023 · İnternete açık sistemde sıfırıncı gün

    İnternete açık dosya transfer sunucularındaki sıfırıncı gün açığı toplu biçimde istismar edildi. Saldırganlar savunmasız sistemlerden veri çekti; tedarikçi ilişkileri yüzünden doğrudan hedef olmayan kurumların verisi de sızdı. Yeni mağdurlar aylarca açıklanmaya devam etti.

    Sonuç: 2.700'den fazla kuruluş ve 95 milyondan fazla kişi etkilendi; tedarikçiler hedef olmayan kurumları da olaya çekti.

    Siber varlık envanteri ile: İnternete açık her sunucu envantere girer ve sahibiyle birlikte izlenir.

  • Apache Struts açığı · 2017 · Varlık görünürlüğü ile yama sürecinin kopması

    Kritik açığın yaması yayımlanmıştı, ama internete açık bir portaldaki etkilenen bileşen belirlenemedi ve güncellenmedi. Saldırganlar bu sistemden içeri girip aylarca kaldı. Trafiği inceleyen cihazın sertifikasının süresi dolmuş olduğu için veri çıkışı uzun süre görülmedi.

    Sonuç: Yaklaşık 147 milyon kişinin kişisel ve finansal bilgileri açığa çıktı; kurum yıllarca soruşturma ve tazminatla uğraştı.

    Siber varlık envanteri ile: Her sistem ve bileşen envantere girer; yamanın atlandığı sistem görünür olur.

Seçim

Siber varlık envanteri (CAASM) çözümü seçerken nelere bakılmalı?

  1. Bağlayıcı kapsamı: Kurumda kullandığınız EDR, dizin, MDM, zafiyet tarayıcı, bulut ve sanallaştırma platformları için hazır bağlantı var mı; yerli ve özel sistemlerden genel API ya da dosya aktarımıyla veri alınabiliyor mu?
  2. Eşleştirme kalitesi: Aynı cihaz farklı adlarla geldiğinde doğru birleştiriliyor mu; tekrar eden kayıt ve hayalet cihaz kalıyor mu?
  3. Sorgu dili: Güvenlik ekibi yazılımcı desteği olmadan “şu koşulu taşıyan varlıklar” sorgusunu kurabiliyor mu?
  4. Aksiyon: Bulunan boşluk için bilet açma, ajan dağıtma ya da sorumluya bildirim gibi adımlar tetiklenebiliyor mu?
  5. Kurulum yeri: Kurum içinde kurulabiliyor mu, yoksa yalnız bulut hizmeti mi? Varlık verisi kurum dışına çıkacaksa bu da değerlendirilmeli.

Regülasyonlar

Regülasyonlarda siber varlık envanteri

Aşağıdaki tablo bir uyum beyanı değildir; uluslararası regülasyon ve standartlardaki hangi gerekliliğin bu alandaki teknik kontrollerle ilişkili olduğunu gösterir. “Ne istiyor” sütunu maddenin istediğini anlatır; bu alanın o maddeye katkısı bizim yorumumuzdur ve madde metninin yerine geçmez, ayrıntı bağlantılı regülasyon sayfasındadır. UT, NIS2 için çıkarılan (AB) 2024/2690 sayılı Uygulama Tüzüğü'dür; Tüzük DNS hizmet sağlayıcıları, bulut, veri merkezi, yönetilen hizmet ve yönetilen güvenlik hizmeti sağlayıcıları gibi belirli dijital altyapı ve hizmet kuruluşlarına uygulanır. SR, IEC 62443-3-3'teki sistem gereksinimidir.

Siber varlık envanteri ile ilişkili regülasyon gereklilikleri
RegülasyonGereklilikNe istiyor
ISO 223018.2 · İş etki analiziÖncelikli faaliyetlerin bağımlılıklarının ve destekleyici kaynaklarının belirlenmesi (sunucu, uygulama ve veri envanteri bu kaynakları gösterir)
TISAX1.3.1Bilgi varlıklarının belirlenip kayıt altına alınması
IEC 62443SR 7.8 · SR 6.2Bileşen envanteri ve sürekli izleme
NIS221(2)(i) · UT 12.1 · 12.4Varlıkların ve bilginin sınıflandırılması, envanter

Ürünler

Innoset portföyünde siber varlık envanteri ürünleri

Innoset bu alanda aşağıdaki ürünlerle çalışır. Hangisinin uyduğunu ortamınız belirler; seçimi satın almadan önce kendi ağınızda kavram doğrulamasıyla (PoC) birlikte yaparız.

  • OctoXLabs: Siber varlık envanteri (CAASM): saldırı yüzeyi görünürlüğü ve gölge BT tespiti.
  • ManageEngine AssetExplorer: Donanım ve yazılım varlık yönetimi, lisans uyumu ve CMDB.

Kaynaklar

Kaynaklar

Sayfadaki tanım, madde ve tarihler aşağıdaki kaynaklara dayanır; resmî metinler önce gelir (kontrol: 4 Ekim 2026).

Sık Sorulan Sorular

Siber varlık envanteri hakkında sık sorulan sorular

CAASM nedir?

Cyber Asset Attack Surface Management, yani siber varlık saldırı yüzeyi yönetimi. Kurumdaki mevcut güvenlik ve BT araçlarının verisini API ile toplayıp tek bir varlık envanterinde birleştiren ve hangi varlığın hangi kontrolden yoksun olduğunu gösteren yaklaşımdır.

CMDB nedir?

Configuration Management Database, yani yapılandırma yönetim veritabanı. BT hizmet yönetiminde yapılandırma öğelerini ve aralarındaki ilişkileri tutan veritabanıdır; ITIL süreçlerinin parçasıdır.

Shadow IT (gölge BT) nedir?

BT ve güvenlik ekibinin onayı ya da bilgisi dışında kullanılan donanım, yazılım ve bulut hizmetleridir. Güvenlik kontrollerinin dışında kaldığı için yama almaz ve ihlalde fark edilmez.

EASM nedir?

External Attack Surface Management, yani dış saldırı yüzeyi yönetimi. Kurumun internetten görünen alan adlarını, IP adreslerini, sertifikalarını ve hizmetlerini dışarıdan tarayarak bulur. CAASM ise içeriden, mevcut araçların verisiyle çalışır.

Varlık envanteri zorunlu mu?

ISO/IEC 27001 (Ek A 5.9), NIS2 ve IEC 62443 varlık envanteri ister. 7545 sayılı Kanun da kamu kurumları ve kritik altyapılarda envanter ve risk analizini sağlamayı Siber Güvenlik Başkanlığına görev olarak verir.

İlgili sayfalar

İlgili çözümler, ürünler ve regülasyonlar

Mevcut araçlarınızın verisiyle kör noktaları görün

EDR, dizin ve tarayıcı verilerini birleştiren bir PoC, hangi cihazın hangi kontrolden yoksun olduğunu kendi ortamınızda gösterir. Bağlanacak kaynakları kısa bir görüşmede birlikte belirleyelim.

PoC Görüşmesi Talep Edin ya da 0212 951 05 00