ReferanslarFSEC
FSEC, web teknolojilerini tespit etmek için Proxynet'i kullanıyor
Nuri BaşSenior QA Engineer
“CDN ve WAF arkasındaki bir uygulamanın gerçek kullanıcıya ne gösterdiğini görmek için gerçek kullanıcı IP'si gerekir. Proxynet'in Residential havuzu bu işi sessizce ve kesintisiz yapıyor.”
Zorluk
FSEC'in keşif motoru bir kurumun internete açık her varlığını bulmak ve her birinin hangi servisleri, yazılımları ve teknolojileri çalıştırdığını tespit etmek zorunda. Bu tespit, varlığa internetin gördüğü yerden bakmayı gerektiriyor. Tek kaynaktan gelen istekler ise CDN, WAF ve hız sınırları yüzünden eksik ya da bölgeye göre farklı bir resim veriyordu.
Çözüm
Keşif ve teknoloji tespiti aşamasındaki veri toplama işleri Proxynet üzerinden yürütülüyor. Yüksek hacimli envanter taramaları Datacenter proxy'lerden, korumalı varlıklarda gerçek kullanıcı görünümü gerektiren tespitler Residential proxy'lerden, aynı varlıkların zaman içinde düzenli yeniden kontrolü ise ISP proxy'lerden gidiyor.
Sonuçlar
İnternete açık varlıklar farklı ülke ve ağlardan bakılarak eksiksiz envantere alınıyor
Servis ve teknoloji tespiti, varlığın gerçek kullanıcıya gösterdiği hâl üzerinden yapılıyor
Bölgeye göre değişen içerik ve yapılandırmalar ayrı ayrı görülüyor
Düzenli yeniden kontroller sabit IP'lerden yapıldığı için sonuçlar zaman içinde karşılaştırılabilir kalıyor
FSEC hakkında
FSEC, kurumların internete açık ve iç ağdaki tüm varlıklarını, servislerini, teknolojilerini, bulut, IoT ve OT sistemlerini otomatik olarak envantere alan bir güvenlik platformu. Her varlığın hangi servisleri ve yazılımları çalıştırdığını tespit ediyor; zafiyet, hatalı yapılandırma ve diğer açıklıkları varlık, teknoloji, risk ve saldırı yolları arasında ilişkilendirerek gerçekten sömürülebilir riskleri ortaya çıkarıyor.
Platform bununla kalmıyor. Web uygulamalarını, API'leri ve modern yapay zekâ uygulamalarını gerçek bir saldırgan gibi test ediyor, zafiyetleri birbirine zincirleyerek saldırı senaryolarını doğruluyor ve yeniden üretilebilir kanıtlar oluşturuyor. Kaynak kod, bağımlılık, SBOM, CI/CD hattı ve üretim artifact'lerini analiz ederek yazılım tedarik zincirini güvence altına alıyor. Tespit edilen riskleri önceliklendiriyor, remediation sürecini başlatıyor ve yapılan düzeltmenin riski gerçekten kaldırdığını doğruluyor. Keşiften saldırı simülasyonuna, risk yönetiminden remediation'a kadar sürekli bir güvenlik döngüsü.
Her şey keşifle başlıyor
Bu döngünün ilk halkası keşif. Bir kurumun internete açık varlıklarını bulmak ve her birinin arkasında hangi web sunucusunun, hangi uygulama çatısının, hangi kütüphanenin, hangi bulut servisinin çalıştığını tespit etmek gerekiyor. Envanter eksikse sonraki her adım eksik kalıyor: tespit edilmeyen bir varlık test edilmiyor, yeni çıkan bir tehdidin o varlığı etkilediği görülmüyor.
Sorun şu ki bir varlık her yerden aynı görünmüyor. CDN ve WAF katmanları veri merkezi IP'lerinden gelen istekleri farklı işliyor, bazı servisler bölgeye göre farklı içerik ya da yapılandırma sunuyor, sık istek yapan tek bir kaynak kısa sürede sınırlanıyor. FSEC ekibi, tek bir noktadan yapılan keşfin resmi eksik bıraktığını erken fark etti.
"Bir varlığı doğru tanımlamak için ona internetin gördüğü yerden bakmak gerekiyor," diyor FSEC ekibi. "Kendi altyapımızdan baktığımızda gördüğümüz şey, müşterimizin kullanıcısının gördüğü şey olmayabiliyordu."
Proxynet'in rolü
FSEC, keşif ve teknoloji tespiti aşamasındaki veri toplama işlerini Proxynet üzerinden yürütüyor. Üç ürün, üç ayrı görev.
Datacenter proxy, yüksek hacimli envanter taramalarını taşıyor. Binlerce varlığın hızlıca listelenmesi ve temel servis bilgilerinin toplanması için yeterli ve ekonomik.
Residential proxy, korumalı varlıklarda devreye giriyor. CDN ve WAF arkasındaki bir uygulamanın gerçek kullanıcıya ne gösterdiği, hangi teknolojilerin dışarıdan tespit edilebildiği ve bölgeye göre neyin değiştiği, gerçek kullanıcı IP'leri üzerinden farklı ülke ve şehirlerden bakılarak görülüyor.
ISP proxy, aynı varlıkların zaman içinde düzenli olarak yeniden kontrol edildiği izleme işlerinde kullanılıyor. IP değişmediği için bugünkü sonuç dünkü sonuçla karşılaştırılabiliyor; bir teknolojinin değiştiği ya da yeni bir servisin açıldığı anlaşılıyor. Müşteri tarafında izin listesine alınması gereken kontrollerde de sabit IP tercih ediliyor.
"Proxy bizim için bir bakış açısı meselesi. Aynı varlığa Frankfurt'tan, İstanbul'dan ve Londra'dan bakıp farkı görmek, envanterin doğru olması demek."
Toplanan verinin nasıl ilişkilendirildiği, hangi risklerin sömürülebilir sayıldığı ve saldırı senaryolarının nasıl doğrulandığı FSEC'in kendi motorunun işi. Proxynet bu zincirin yalnızca ilk halkasında, varlığa dışarıdan doğru biçimde bakılmasında yer alıyor.
Sonuç
FSEC'in envanteri artık tek bir noktadan değil, internetin farklı köşelerinden bakılarak oluşuyor. Teknoloji tespiti varlığın gerçek kullanıcıya gösterdiği hâl üzerinden yapılıyor, bölgeye bağlı farklar kaçmıyor, düzenli kontroller sabit IP'lerden karşılaştırılabilir biçimde sürüyor ve üç ürün tek panelden yönetiliyor. Ekip, keşif tarafının eksiksiz olduğuna güvenerek asıl işine, riskleri doğrulamaya ve kapatmaya odaklanıyor.
"Keşif katmanı doğruysa gerisi doğru çalışır. Proxynet o katmanın sessiz parçası."