Çözüm Alanları · Siber varlık envanteri
CAASM Nedir? Siber Varlık Envanteri ile Kör Noktaları Bulmak
Siber varlık envanteri, kurumdaki bütün cihazları, sunucuları, bulut kaynaklarını, uygulamaları ve hesapları tek bir güncel listede toplayan ve her varlığın hangi güvenlik kontrolüyle korunduğunu gösteren çalışmadır. Bu işi otomatik yapan ürün kategorisine CAASM (Cyber Asset Attack Surface Management, siber varlık saldırı yüzeyi yönetimi) denir.
Bilinmeyen bir sunucuya yama geçilmez, envanterde olmayan bir dizüstüne EDR kurulmaz. Saldırgan da tam olarak bu kör noktaları arar: unutulmuş bir test sunucusu, sahibi işten ayrılmış bir bulut hesabı, ajanı çalışmayan bir cihaz.
- KaynakMevcut araçların API verisi
- ÇıktıTekilleştirilmiş varlık listesi
- BulduğuAjansız cihaz, sahipsiz sistem, gölge BT
Son güncelleme:
Tanım
CAASM ve siber varlık envanteri nedir?
Bir kurumda varlık bilgisi zaten vardır ama dağınıktır. Active Directory bilgisayar hesaplarını, EDR konsolu ajan kurulu cihazları, MDM mobil cihazları, zafiyet tarayıcısı taranan IP adreslerini, bulut konsolu sanal makineleri, CMDB ise birinin girdiği kayıtları bilir. Bu listelerin hiçbiri tek başına doğru değildir ve birbirini tutmaz.
CAASM bu kaynakları API bağlantılarıyla okur, aynı cihazın farklı araçlardaki kayıtlarını eşleştirip tek bir varlık kaydında birleştirir. Sonra şu tür sorulara cevap verir:
- EDR ajanı olmayan ya da ajanı bir haftadır rapor vermeyen cihazlar hangileri?
- Zafiyet taramasına hiç girmemiş sunucular var mı?
- Sahibi belli olmayan, CMDB'de kaydı bulunmayan sistemler hangileri?
- Desteği bitmiş işletim sistemiyle çalışan kaç cihaz var?
“Varlık envanteri nedir” sorusunun kısa cevabı: kurumun sahip olduğu ve kullandığı bütün bilgi varlıklarının, sahibi ve durumuyla birlikte tutulan listesidir. Standartların ilk istediği kontrollerden biridir: ISO/IEC 27001:2022 Ek A 5.9 ve CIS Controls'ün ilk iki kontrolü (kurumsal varlıkların ve yazılım varlıklarının envanteri) bu listeyi ister. Türkiye'de 7545 sayılı Siber Güvenlik Kanunu (RG 19.03.2025), kamu kurum ve kuruluşları ile kritik altyapıların veri envanteri dahil bütün varlıklarının envanterinin tutulmasını ve bu varlıklar için risk analizi yapılmasını sağlamayı Siber Güvenlik Başkanlığının görevleri arasında sayar.
Çalışma mantığı
Siber varlık envanteri nasıl çalışır?
- Bağlayıcılar: Dizin hizmetleri (Active Directory, Entra ID), EDR ve antivirüs, MDM, zafiyet tarayıcıları, bulut hesapları, sanallaştırma, ağ cihazları, CMDB ve kimlik sistemleri salt okunur API hesaplarıyla bağlanır. Çoğu durumda uç noktalara yeni ajan kurulmaz.
- Eşleştirme ve tekilleştirme: Aynı cihaz host adı, MAC adresi, seri numarası ve IP gibi alanlarla eşleştirilir; on araçta görünen bir dizüstü tek bir kayda iner.
- Boşluk analizi: Her varlığın hangi araçta göründüğü, hangisinde görünmediği karşılaştırılır. Kontrol kapsamındaki eksikler buradan çıkar.
- Sorgu ve kural: “Üretim ortamında, internete açık ve EDR ajanı olmayan sunucu” gibi sorgular kaydedilir; koşul oluştuğunda uyarı ya da bilet açılır.
- Sürekli güncelleme: Veri düzenli aralıklarla yenilenir; envanter yılda bir yapılan sayım olmaktan çıkar.
Envanter diğer güvenlik süreçlerinin girdisidir: zafiyet yönetimi neyi tarayacağını, yama yönetimi neyi güncelleyeceğini, otomatik sızma testi neyi kapsama alacağını bu listeden bilir.
Karşılaştırma
CAASM, CMDB, EASM ve BT varlık yönetimi farkı
| Yaklaşım | Kimin için | Veri nereden gelir | Cevapladığı soru |
|---|---|---|---|
| CMDB (yapılandırma yönetim veritabanı) | BT hizmet yönetimi | Keşif araçları ve elle giriş | Hangi hizmet hangi bileşenlere dayanıyor, değişiklik neyi etkiler? |
| BT varlık yönetimi (ITAM) | BT ve satın alma | Envanter ajanları, satın alma ve lisans kayıtları | Ne aldık, kime zimmetli, lisansımız yeterli mi? |
| EASM (dış saldırı yüzeyi yönetimi) | Güvenlik | İnternetten dışarıdan tarama: alan adları, IP adresleri, sertifikalar | Dışarıdan bizim adımıza görünen ne var? |
| CAASM | Güvenlik | Mevcut araçların API verisi, içeriden | Hangi varlık hangi kontrolden yoksun? |
“CMDB nedir” sorusu genellikle BT hizmet yönetimi bağlamında sorulur: CMDB, yapılandırma öğelerini (configuration item) ve aralarındaki ilişkileri tutan veritabanıdır ve ITIL süreçlerinin parçasıdır. Güvenlik açısından zayıf yanı, kaydın ancak birisi girerse ya da keşif aracı görürse oluşmasıdır. CAASM CMDB'nin yerini almaz; onu bir veri kaynağı olarak kullanır ve eksik kayıtları gösterir.
EASM ise içeriden göremediğini dışarıdan bulur. CAASM ile EASM birlikte saldırı yüzeyi yönetiminin (attack surface management) iki yarısıdır.
Risk
Gölge BT (shadow IT) nedir?
Gölge BT (shadow IT), BT ve güvenlik ekibinin onayı ya da bilgisi dışında kullanılan donanım, yazılım ve bulut hizmetleridir. Tipik örnekler:
- Bir ekibin kendi başına açtığı bulut hesabı ya da SaaS aboneliği,
- Test için kurulup unutulmuş, internete açık bir sunucu,
- Ağa bağlanan kişisel cihazlar, kablosuz erişim noktaları ve IoT cihazları,
- Onaysız dosya paylaşım ve uzaktan erişim uygulamaları.
Gölge BT'nin riski güvenlik kontrollerinin dışında kalmasıdır: yama almaz, kaydı tutulmaz, ihlal olduğunda fark edilmez. Siber varlık envanteri ağ cihazlarının kayıtlarını, DNS ve DHCP verisini, bulut hesaplarını ve kimlik sağlayıcı oturumlarını karşılaştırarak başka hiçbir araçta görünmeyen varlıkları ortaya çıkarır.
Gerçek vakalar
Siber varlık envanteri saldırının hangi adımında devreye girer? Gerçek vakalar
Her vakanın son satırı, siber varlık envanterinin saldırının hangi adımında devreye girdiğini anlatır:
Dosya transfer yazılımı · 2023 · İnternete açık sistemde sıfırıncı gün
İnternete açık dosya transfer sunucularındaki sıfırıncı gün açığı toplu biçimde istismar edildi. Saldırganlar savunmasız sistemlerden veri çekti; tedarikçi ilişkileri yüzünden doğrudan hedef olmayan kurumların verisi de sızdı. Yeni mağdurlar aylarca açıklanmaya devam etti.
Sonuç: 2.700'den fazla kuruluş ve 95 milyondan fazla kişi etkilendi; tedarikçiler hedef olmayan kurumları da olaya çekti.
Siber varlık envanteri ile: İnternete açık her sunucu envantere girer ve sahibiyle birlikte izlenir.
Apache Struts açığı · 2017 · Varlık görünürlüğü ile yama sürecinin kopması
Kritik açığın yaması yayımlanmıştı, ama internete açık bir portaldaki etkilenen bileşen belirlenemedi ve güncellenmedi. Saldırganlar bu sistemden içeri girip aylarca kaldı. Trafiği inceleyen cihazın sertifikasının süresi dolmuş olduğu için veri çıkışı uzun süre görülmedi.
Sonuç: Yaklaşık 147 milyon kişinin kişisel ve finansal bilgileri açığa çıktı; kurum yıllarca soruşturma ve tazminatla uğraştı.
Siber varlık envanteri ile: Her sistem ve bileşen envantere girer; yamanın atlandığı sistem görünür olur.
Seçim
Siber varlık envanteri (CAASM) çözümü seçerken nelere bakılmalı?
- Bağlayıcı kapsamı: Kurumda kullandığınız EDR, dizin, MDM, zafiyet tarayıcı, bulut ve sanallaştırma platformları için hazır bağlantı var mı; yerli ve özel sistemlerden genel API ya da dosya aktarımıyla veri alınabiliyor mu?
- Eşleştirme kalitesi: Aynı cihaz farklı adlarla geldiğinde doğru birleştiriliyor mu; tekrar eden kayıt ve hayalet cihaz kalıyor mu?
- Sorgu dili: Güvenlik ekibi yazılımcı desteği olmadan “şu koşulu taşıyan varlıklar” sorgusunu kurabiliyor mu?
- Aksiyon: Bulunan boşluk için bilet açma, ajan dağıtma ya da sorumluya bildirim gibi adımlar tetiklenebiliyor mu?
- Kurulum yeri: Kurum içinde kurulabiliyor mu, yoksa yalnız bulut hizmeti mi? Varlık verisi kurum dışına çıkacaksa bu da değerlendirilmeli.
Regülasyonlar
Regülasyonlarda siber varlık envanteri
Aşağıdaki tablo bir uyum beyanı değildir; uluslararası regülasyon ve standartlardaki hangi gerekliliğin bu alandaki teknik kontrollerle ilişkili olduğunu gösterir. “Ne istiyor” sütunu maddenin istediğini anlatır; bu alanın o maddeye katkısı bizim yorumumuzdur ve madde metninin yerine geçmez, ayrıntı bağlantılı regülasyon sayfasındadır. UT, NIS2 için çıkarılan (AB) 2024/2690 sayılı Uygulama Tüzüğü'dür; Tüzük DNS hizmet sağlayıcıları, bulut, veri merkezi, yönetilen hizmet ve yönetilen güvenlik hizmeti sağlayıcıları gibi belirli dijital altyapı ve hizmet kuruluşlarına uygulanır. SR, IEC 62443-3-3'teki sistem gereksinimidir.
| Regülasyon | Gereklilik | Ne istiyor |
|---|---|---|
| ISO 22301 | 8.2 · İş etki analizi | Öncelikli faaliyetlerin bağımlılıklarının ve destekleyici kaynaklarının belirlenmesi (sunucu, uygulama ve veri envanteri bu kaynakları gösterir) |
| TISAX | 1.3.1 | Bilgi varlıklarının belirlenip kayıt altına alınması |
| IEC 62443 | SR 7.8 · SR 6.2 | Bileşen envanteri ve sürekli izleme |
| NIS2 | 21(2)(i) · UT 12.1 · 12.4 | Varlıkların ve bilginin sınıflandırılması, envanter |
Ürünler
Innoset portföyünde siber varlık envanteri ürünleri
Innoset bu alanda aşağıdaki ürünlerle çalışır. Hangisinin uyduğunu ortamınız belirler; seçimi satın almadan önce kendi ağınızda kavram doğrulamasıyla (PoC) birlikte yaparız.
- OctoXLabs: Siber varlık envanteri (CAASM): saldırı yüzeyi görünürlüğü ve gölge BT tespiti.
- ManageEngine AssetExplorer: Donanım ve yazılım varlık yönetimi, lisans uyumu ve CMDB.
Kaynaklar
Kaynaklar
Sayfadaki tanım, madde ve tarihler aşağıdaki kaynaklara dayanır; resmî metinler önce gelir (kontrol: 4 Ekim 2026).
- ISO 22301:2019 · iso.org: Regülasyon tablosu: Madde 8.2
- ENX · TISAX: Regülasyon tablosu: VDA ISA 1.3.1
- IEC 62443-3-3:2013 · IEC Webstore: Regülasyon tablosu: SR 6.2, SR 7.8
- Direktif (AB) 2022/2555 (NIS2) · EUR-Lex: Regülasyon tablosu: Madde 21(2)(i)
- Uygulama Tüzüğü (AB) 2024/2690 · EUR-Lex: Regülasyon tablosu: Ek 12.1, 12.4
Sık Sorulan Sorular
Siber varlık envanteri hakkında sık sorulan sorular
CAASM nedir?
Cyber Asset Attack Surface Management, yani siber varlık saldırı yüzeyi yönetimi. Kurumdaki mevcut güvenlik ve BT araçlarının verisini API ile toplayıp tek bir varlık envanterinde birleştiren ve hangi varlığın hangi kontrolden yoksun olduğunu gösteren yaklaşımdır.
CMDB nedir?
Configuration Management Database, yani yapılandırma yönetim veritabanı. BT hizmet yönetiminde yapılandırma öğelerini ve aralarındaki ilişkileri tutan veritabanıdır; ITIL süreçlerinin parçasıdır.
Shadow IT (gölge BT) nedir?
BT ve güvenlik ekibinin onayı ya da bilgisi dışında kullanılan donanım, yazılım ve bulut hizmetleridir. Güvenlik kontrollerinin dışında kaldığı için yama almaz ve ihlalde fark edilmez.
EASM nedir?
External Attack Surface Management, yani dış saldırı yüzeyi yönetimi. Kurumun internetten görünen alan adlarını, IP adreslerini, sertifikalarını ve hizmetlerini dışarıdan tarayarak bulur. CAASM ise içeriden, mevcut araçların verisiyle çalışır.
Varlık envanteri zorunlu mu?
ISO/IEC 27001 (Ek A 5.9), NIS2 ve IEC 62443 varlık envanteri ister. 7545 sayılı Kanun da kamu kurumları ve kritik altyapılarda envanter ve risk analizini sağlamayı Siber Güvenlik Başkanlığına görev olarak verir.
İlgili sayfalar
İlgili çözümler, ürünler ve regülasyonlar
Mevcut araçlarınızın verisiyle kör noktaları görün
EDR, dizin ve tarayıcı verilerini birleştiren bir PoC, hangi cihazın hangi kontrolden yoksun olduğunu kendi ortamınızda gösterir. Bağlanacak kaynakları kısa bir görüşmede birlikte belirleyelim.