
İnternete Açık Varlık Keşfi ve Envanteri Canlı Tutmak: Ornis Recon Assets ve Certificates Ekranları
Güvenlik ekiplerine "internete açık kaç varlığınız var?" diye sorulduğunda verilen cevap ile gerçek sayı arasında neredeyse her zaman bir fark vardır. Bu fark bir tahmin hatası değildir; kimsenin yamalamadığı, izlemediği ve sahibini bilmediği sistemlerin toplamıdır.
Bu makale, dış varlık envanterinin neden elle tutulamayacağını, keşfin tek bir bilinen alan adından nasıl büyüdüğünü ve bir kaydın "bize ait" sayılması için hangi kanıtın gerektiğini anlatıyor. Ürün tarafında Ornis Recon'un Assets ve Certificates ekranlarındaki alanlar üzerinden ilerliyor.
Kısa özet
Varlık keşfi, bir kurumun internete açık sistemlerini dışarıdan gözlemle bulup envantere almasıdır. Ornis Recon bunu bilinen tek bir alan adından başlatır; her kaydın yanında `Discovery Reason`, `Source Value` ve `Precision Level` alanlarıyla o varlığın neden envantere girdiğini kanıt olarak saklar.
Envanter neden elle tutulamıyor?
Dış varlık envanteri elle tutulamaz, çünkü envantere giren varlıkların çoğu envanteri tutan ekipten habersiz oluşur. Bir alt alan adı açmak için bilgi işlem onayı gerekmez; pazarlama ekibi bir kampanya sitesini bir öğleden sonra ayağa kaldırabilir.
Elle tutulan tablonun bozulması tek bir olayla olmaz, sürekli ve küçük eklemelerle olur. Tablonun sahibi ayrıldığında ya da bir şirket satın alındığında ise fark bir anda büyür.
Bu satırların ortak yanı şudur: hepsi internetten erişilebilir, hiçbiri bir yama planına dahil değildir.
Envanterde olmayan sistem yamalanamaz
Bir zafiyet, ancak zafiyetin bulunduğu sistem envanterde varsa yamalanabilir. Aksi halde yama süreci o sistemi hiç görmez. Bu, teorik bir risk değil; ilk erişim istatistiklerinin gösterdiği bir örüntüdür.
Verizon 2026 Veri İhlali Soruşturmaları Raporu'na (DBIR) göre zafiyet istismarı, ihlallerdeki ilk erişim vektörleri arasında %31 payla 19 yılda ilk kez birinci sıraya yükseldi; bir önceki yıl bu oran %20'ydi. Aynı rapor, kritik zafiyetlerin medyan giderme süresini 43 gün olarak veriyor — önceki yıl 32 gündü. CISA KEV listesindeki, yani aktif olarak istismar edildiği bilinen zafiyetlerin tam kapatılma oranı ise %38'den %26'ya düştü. [1][2]
Giderme süresi uzarken istismarın payı artıyorsa, aradaki farkı kapatan tek şey doğru envanterdir. Bilinmeyen bir sunucudaki 43 günlük gecikme aslında sonsuzdur: sayaç hiç başlamamıştır.
Keşif nereden başlar: tek bir alan adı
Ornis Recon ajansız çalışır ve keşfe bilinen tek bir alan adından başlar. Kurulacak bir yazılım, hedef makinelere açılacak bir erişim yoktur; süreç saldırganın da kullanabildiği açık kaynaklardan yürür.
Başlangıç noktasından itibaren yüzey üç veri kanalıyla genişler:
- Sertifika şeffaflığı (Certificate Transparency) kayıtları: Halka açık sertifika otoriteleri, verdikleri her sertifikayı herkese açık günlüklere yazar. Bir alt alan adı için sertifika alındığı anda o ad kamuya kaydolmuş olur. [3]
- DNS kayıtları: A, CNAME, MX ve NS kayıtları hem yeni adlar hem de bu adların hangi altyapıya işaret ettiğini verir.
- Pasif kaynaklar: İnternet üzerinden gözlemlenen, hedefe paket göndermeden toplanan açık veriler.
Bulunan her kayıt Ornis Recon'un Assets modülünde üç tipten biri olarak yer alır: domain, subdomain, ip. Assets listesi bu kayıtları ASSET, TYPE, LIFECYCLE, STATUS, SEVERITY, ALERTS ve EXPOSURES kolonlarıyla gösterir — yani bir varlık kaydı yalnızca bir isim değil, üzerindeki bulgu ve alarm yüküyle birlikte durur.
Sertifikalar neden keşif motoru gibi çalışır?
Bir TLS sertifikasının Subject Alternative Name (SAN) alanındaki her ad, potansiyel bir varlıktır. Kurumlar maliyet ve yönetim kolaylığı için tek sertifikaya onlarca alan adı yazar; o sertifika internete açıldığı anda listedeki her ad da açığa çıkar.
Ornis Recon'un Certificates ekranı bu ilişkiyi doğrudan görünür kılar. Liste tarafında COMMON NAME, ISSUER, LIFECYCLE, SELF-SIGNED, VALID FROM, VALID TO ve SANS kolonları vardır; sertifika detayında ise keşif için en çok işe yarayan üç alan bulunur.
Zincir şöyle işler: bir sertifika bulunur, SAN listesi okunur, listedeki adlar Assets'e aday olarak düşer, ardından o adların hangi portlarda servis verdiği görülür. Bu yüzden Assets tarafında sık görülen Discovery Reason değerlerinden biri doğrudan "found by certificate" olur.
Assets kaydındaki alanlar ne işe yarar?
Assets kaydı, varlığın kendisini değil, varlık hakkında bilinenleri ve bunların nereden bilindiğini taşır. Alanların çoğu raporlama için değil, itiraz anında cevap verebilmek için vardır.
Bu alanlar aynı zamanda envanterin dilini sabitler. "Bu sunucu bizim mi?" tartışması, iki kişinin hatırladıklarıyla değil, kayıtta yazan gerekçeyle yürür.
"Bu varlık gerçekten bize mi ait?"
Envanter tartışmalarını bitiren şey varlık listesinin uzunluğu değil, her satırın yanında keşif gerekçesinin yazılı olmasıdır. Bu, dış saldırı yüzeyi çalışmalarında en çok vakit kaybettiren noktadır.
Tipik akış şudur: keşif bir alt alan adı bulur, güvenlik ekibi bunu bilgi işleme sorar, bilgi işlem "bizim değil" der, konu askıda kalır. Askıda kalan varlık ne yamalanır ne de listeden çıkar; sadece unutulur. Saldırgan tarafında böyle bir belirsizlik yoktur — erişilebiliyorsa hedeftir.
Ornis Recon bu döngüyü, iddiayı kanıtla birlikte saklayarak kırar. Kayıt "bu varlık sizin" demez; şunu der: bu ad, şu sertifikanın SAN listesinde geçtiği için envantere girdi (Discovery Reason: "found by certificate"), tetikleyen değer buydu (Source Value), kaynağın türü buydu (Source Type), doğrulamayı sistem yaptı (Validated By: system) ve ilişkilendirmenin kesinliği yüksek (Precision Level: high). Properties altındaki Asn, Name ve Country alanları da varlığın hangi ağda durduğunu gösterir.
Bu, tartışmayı fikirden veriye taşır. Cevap üç sonuçtan biri olur ve üçü de kayda geçer:
- Bizim — varlık In Scope kalır, Group Name ve Priority ile sahiplendirilir.
- Bizim değil — gerekçe okunur, ilişkilendirme reddedilir, varlık kapsam dışına alınır.
- Bizimdi ama kapatılmış — kayıt pasifleştirilir, geçmişi kalır.
Önemli olan, üçüncü bir seçeneğin — "bilmiyoruz" — kalıcı bir durum olmaktan çıkmasıdır.
Kapsam yönetimi ve yaşam döngüsü: silmek yerine ayırmak
Ornis Recon'da kapsam dışı bırakmak ile kaydı yok etmek iki ayrı işlemdir. Status alanındaki In Scope değeri bağımsız bir alandır; bir varlık silinmeden kapsam dışına alınabilir.
Bu ayrım pratikte şuna yarar: bir tedarikçinin altyapısında duran ve sizin yamalayamayacağınız bir varlığı raporlama kapsamından çıkarırsınız, ama varlığın kaydı ve keşif gerekçesi durur. Altı ay sonra aynı ad yeniden gündeme geldiğinde, sıfırdan tartışma başlamaz.
İkinci mekanizma yaşam döngüsüdür. Ornis Recon'da kayıtlar silinmez, pasifleştirilir; her modülde olduğu gibi Assets ve Certificates ekranlarında da Include Deactivated / Only Active filtresi vardır. Varsayılan görünüm aktif kayıtlardır, çünkü günlük operasyon bugünkü yüzeyle ilgilenir.
Pasif kayıtları açmanın iki nedeni vardır. Birincisi denetim: bir varlığın bir tarihte var olduğunu ve ne zaman kapatıldığını gösterebilmek gerekir. İkincisi geçmişe dönük analiz: bir olay incelemesinde "bu sunucu o tarihte açık mıydı?" sorusunun cevabı, silinmiş bir kayıttan alınamaz.
Sertifika yaşam döngüsünün ikinci işlevi
Certificates ekranı keşif kaynağı olmanın yanında bir duruş göstergesidir. Üstteki Total / Expired / Expiring Soon sayaçları ile VALID TO kolonundaki kalan gün rozeti (örneğin "9d remaining") süresi dolmak üzere olan sertifikaları öne çıkarır. Süresi dolan sertifika çoğunlukla güvenlik açığı değil, hizmet kesintisi üretir — ama kesinti de bir olaydır ve önceden görülebilir.
Is Self Signed alanı ve Self-Signed filtresi (All / Self-Signed / CA Signed) farklı bir sinyal taşır. İnternete açık bir serviste kendinden imzalı sertifika görülmesi çoğu zaman zafiyetin kendisi değil, unutulmuş sistemin işaretidir: kimse o servisi kurumsal sertifika sürecine dahil etmemiştir. Böyle bir uç genellikle yama planında da yoktur.
Bu yüzden self-signed sertifika oranı, Ornis Recon'un Dashboard ekranında aktif varlık sayısı ve kritik varlık oranıyla birlikte ayrı bir duruş göstergesi olarak durur. Tek başına bir bulgu değil, "buraya bakılmıyor" sinyalidir.
Aracın sınırı
Varlık keşfi sahiplik kanıtı üretmez, sahiplik kararı için gereken kanıtı üretir. Bir adın sertifikada geçmesi o adın kuruma ait olduğunu ispatlamaz; benzer bir ad bir iş ortağına da ait olabilir. Nihai kararı kurum verir.
Ornis Recon dışarıdan, ajansız çalışır. Bu yüzden envanterin iç tarafını — ağ içindeki iş istasyonlarını, iç uygulamaları — görmez ve bir yapılandırma yönetim veritabanının (CMDB) yerine geçmez. Aynı şekilde keşif, sızma testinin yerini almaz; sızma testi bulunmuş bir varlıkta istismar zincirini doğrular, keşif ise o varlığın varlığını ortaya çıkarır.
Sıkça sorulan sorular
Ornis Recon varlık keşfine neyle başlar?
Bilinen tek bir alan adıyla başlar. Ajan kurulumu gerekmez. Bu başlangıç noktasından sertifika şeffaflık kayıtları, DNS kayıtları ve pasif kaynaklar üzerinden yüzey genişletilir; bulunan kayıtlar Assets modülünde domain, subdomain veya ip tipinde toplanır.
"found by certificate" ne anlama geliyor?
Assets kaydındaki Discovery Reason alanının aldığı değerlerden biridir ve varlığın bir TLS sertifikası üzerinden bulunduğunu söyler. Pratikte adın, halka açık bir sertifikanın Subject Alternative Names listesinde geçtiği anlamına gelir.
Bir varlığın bize ait olmadığını düşünüyorsak ne yapmalıyız?
Önce kaydın keşif gerekçesini okuyun: Discovery Reason, Source Value, Source Type ve Precision Level alanları ilişkinin neye dayandığını gösterir. İlişkilendirme reddedilirse varlık kapsam dışına alınır; kayıt ve gerekçe sistemde kalmaya devam eder.
Kapsam dışı bırakmak ile pasifleştirmek arasındaki fark nedir?
Kapsam, Status alanındaki In Scope değeriyle yönetilir ve varlığın raporlama kapsamında olup olmadığını belirler. Pasifleştirme ise yaşam döngüsüne aittir: kayıt silinmez, Include Deactivated / Only Active filtresiyle görünürlükten çıkar.
İnternete açık bir serviste self-signed sertifika görmek neden önemli?
Kendinden imzalı sertifika tek başına bir istismar yolu olmayabilir; asıl anlamı yönetimsel bir boşluğa işaret etmesidir. O servis kurumsal sertifika sürecine dahil edilmemiştir, dolayısıyla çoğu zaman yama ve izleme süreçlerinde de yoktur.
Varlık keşfi zafiyet yönetiminin yerine geçer mi?
Geçmez, önünde durur. Zafiyet yönetimi bilinen sistemlerdeki zafiyetleri kapatır; keşif hangi sistemlerin var olduğunu ortaya çıkarır. Envantere hiç girmemiş bir sunucu, en olgun yama sürecinde bile hiçbir zaman sıraya alınmaz.
