Siber Güvenlikte Kullanılan En İyi Açık Kaynak Araçlar

Açık kaynak siber güvenlik araçları nelerdir?
Açık kaynak siber güvenlik araçları, kaynak kodu herkese açık olan ve ağ keşfi, trafik analizi, zafiyet testi, saldırı tespiti ya da log izleme için kullanılan yazılımlardır. Nmap, Wireshark, Metasploit Framework, ZAP, Suricata, Snort ve Wazuh bu ailenin en bilinen üyeleridir. Çoğu ücretsizdir, ancak doğru yerde ve izinle kullanılmaları şarttır.
Ben 2012'den beri web siteleri, e-ticaret altyapıları ve reklam sistemleriyle çalışıyorum. Bu işin bir yüzü de sunucuların, formların ve yönetim panellerinin güvenliği. Kendi projelerimde bu araçların bir kısmını düzenli kullanıyorum; bir kısmını ise ekiplerle konuşurken tanıdım. Bu yazıda araçları kategori kategori ele alacağım.
Amacım size bir "hacker araç çantası" sunmak değil. Hangi aracın hangi soruyu yanıtladığını, hangisinin savunma tarafında işe yaradığını ve nerede yasal sınırın başladığını anlatmak istiyorum. Kariyer yolu arıyorsanız bu yazı daha çok araç haritası; sertifika ve rol tartışmasına girmeyeceğim.
Açık kaynak siber güvenlik araçları neden bu kadar yaygın?
İlk neden şeffaflık. Kaynak kodu açık olduğu için bir aracın arka planda ne yaptığını inceleyebilirsiniz. Güvenlik gibi güvene dayalı bir alanda bu çok değerli; çünkü kapalı bir ajanı sunucunuza kurarken neyi kurduğunuzu tam bilemezsiniz.
İkinci neden topluluk. Wireshark, Nmap ve Suricata gibi projeler yıllardır geliştiriliyor ve binlerce kullanıcı tarafından sahada deneniyor. Hata bildirimleri, kural setleri ve eklentiler bu topluluktan geliyor. Dolayısıyla araç, tek bir şirketin yol haritasına bağlı kalmıyor.
Üçüncü neden maliyet ve öğrenme. Küçük bir ekip lisans bütçesi ayırmadan başlayabilir. Öğrenciler de aynı aracı evde, kendi laboratuvarında deneyebilir. Ancak "ücretsiz" demek "bedava" demek değildir; kurulum, ayar ve bakım için harcadığınız zaman gerçek bir maliyettir.
- Kaynak kodunu inceleyebilir, gerekirse kendi ihtiyacınıza göre uyarlayabilirsiniz.
- Topluluk kural setleri ve eklentiler aracı sürekli güncel tutar.
- Lisans maliyeti olmadığı için küçük ekipler de kurumsal düzeyde izleme kurabilir.
- Aynı aracı eğitimde ve üretimde kullanmak öğrenme eğrisini kısaltır.
Araçları hangi kategorilere ayırmak gerekir?
Araç listesi uzadıkça kafa karışır. Bu yüzden ben araçları "hangi soruyu yanıtlıyor" diye gruplarım. Ağımda ne var? Kablodan ne geçiyor? Web uygulamam nerede zayıf? Şu anda bir saldırı var mı? Geçen hafta ne oldu? Her sorunun ayrı bir kategorisi ve ayrı bir aracı var.
Aşağıdaki tablo bu yazının haritası. Lisans bilgisini projelerin kendi sayfalarından aldım; yine de kurumsal kullanımdan önce güncel lisans metnini mutlaka kendiniz okuyun.
| Kategori | Araç | Yanıtladığı soru | Lisans notu |
|---|---|---|---|
| Ağ keşfi | Nmap | Ağda hangi cihaz ve port açık? | Nmap Public Source License |
| Trafik analizi | Wireshark, Zeek | Ağda gerçekte ne akıyor? | GPLv2 (Wireshark), BSD (Zeek) |
| Sızma testi | Metasploit Framework | Bu zafiyet gerçekten istismar edilebilir mi? | BSD |
| Web uygulama testi | ZAP, Burp Suite Community | Web uygulamamda hangi açık var? | ZAP Apache 2.0; Burp Community ücretsiz ama kapalı kaynak |
| Saldırı tespiti (IDS/IPS) | Suricata, Snort | Şu an şüpheli trafik var mı? | GPLv2 |
| SIEM ve uç nokta | Wazuh | Sunucularımda ne değişti, kim ne yaptı? | GPLv2 |
| Zafiyet tarama | OpenVAS (Greenbone) | Hangi yazılım sürümü yamasız? | GPL |
| Parola denetimi | John the Ripper, Hashcat | Parolalarımız ne kadar dayanıklı? | Açık kaynak (farklı lisanslar) |
Tabloda bir ayrıntı özellikle önemli: Burp Suite Community Edition ücretsizdir ama açık kaynak değildir. Listelerde sık sık açık kaynak diye geçiyor; oysa ikisi farklı kavramlar.
Nmap ne işe yarar ve nasıl başlanır?
Nmap, bir ağdaki canlı cihazları, açık portları ve bu portlarda çalışan servisleri bulan bir ağ keşif aracıdır. Sistem yöneticileri envanter çıkarmak için, güvenlik ekipleri ise saldırı yüzeyini görmek için kullanır. Yani sorusu basittir: "Dışarıdan bakan biri benim ağımda ne görür?"
Başlangıç için kendi bilgisayarınızı ya da evdeki test ağınızı tarayın. Örneğin nmap -sV 192.168.1.10 komutu, hedefteki açık portları ve servis sürümlerini listeler. Bir web sunucusunda 80 ve 443 dışında veritabanı portu açık görüyorsanız, ilk bulgunuzu yapmışsınız demektir.
Nmap ayrıca NSE adlı betik motoruyla gelir. Bu betikler SSL ayarlarını, bilinen zafiyetleri veya servis bilgilerini kontrol eder. Ancak betiklerin bir kısmı hedefe yük bindirebilir; bu nedenle önce hangi kategoride olduklarını okuyun.
Yasal tarafı küçümsemeyin. Nmap'in yazarı Gordon Lyon, Nmap resmi kitabındaki yasal konular bölümü içinde izinsiz taramanın yol açabileceği sorunları ayrıntılı anlatır. Kısacası yalnızca size ait ya da yazılı izin aldığınız sistemleri tarayın.
Wireshark ile trafik analizi nasıl yapılır?
Wireshark, ağ arayüzünden geçen paketleri yakalayan ve bunları protokol protokol çözümleyerek gösteren bir analiz aracıdır. Bir bağlantı neden kopuyor, bir form verisi şifresiz mi gidiyor, bir cihaz nereye veri yolluyor gibi soruların cevabı çoğu zaman paketlerin içindedir.
Benim en sık kullandığım senaryo sorun gidermedir. Örneğin bir ödeme entegrasyonu zaman aşımına düşüyorsa, DNS çözümlemesinin mi yoksa TLS el sıkışmasının mı takıldığını Wireshark'ta görebilirsiniz. Bu sayede tahmin yerine kanıtla konuşursunuz.
- Yakalama yapacağınız arayüzü seçin ve kaydı başlatın.
- Sorunu yeniden üretin, ardından kaydı durdurun.
- Görüntüleme filtresiyle daraltın; örneğin dns, tls veya ip.addr == 10.0.0.5.
- Bir akışa sağ tıklayıp "Follow Stream" ile konuşmanın tamamını okuyun.
Filtre dili başta yabancı gelir. Wireshark resmi dokümantasyonu hem yakalama hem görüntüleme filtrelerini örneklerle anlatıyor. Ayrıca şunu unutmayın: başkalarının trafiğini yakalamak kişisel veri işlemek anlamına gelebilir; kendi ağınızda ve kendi cihazlarınızda çalışın.
Zeek, Wireshark'tan farklı olarak neyi çözer?
Wireshark tek tek paketlere bakmak için harikadır, fakat haftalarca süren trafiği paket paket incelemek mümkün değildir. Zeek burada devreye girer. Trafiği izler ve paketler yerine anlamlı kayıtlar üretir: bağlantılar, DNS sorguları, HTTP istekleri, TLS sertifikaları gibi.
Yani Zeek bir "ağ güncesi" tutar. Bir olay yaşandığında "Geçen salı bu sunucu hangi alan adlarına bağlandı?" sorusunu log dosyalarında arayabilirsiniz. Wireshark ise o anın mikroskobudur; ikisi birbirini tamamlar.
Zeek'i genellikle bir ağ geçidinin ayna portuna bağlı ayrı bir makinede çalıştırırsınız. Ürettiği loglar daha sonra Wazuh veya başka bir SIEM'e akar. Küçük bir işletme için bu kurulum ağır gelebilir; öte yandan dağıtık ofisi olan bir firma için çok değerli bir görünürlük sağlar.
Metasploit Framework ne zaman kullanılır?
Metasploit Framework, bilinen zafiyetler için istismar modülleri, yükler ve yardımcı araçlar içeren bir sızma testi çatısıdır. Rapid7 tarafından desteklenir ve açık kaynak sürümü ücretsizdir. Asıl işi, bir tarayıcının "olası zafiyet" dediği bulgunun gerçekten istismar edilebilir olup olmadığını kanıtlamaktır.
Bu fark önemlidir. Zafiyet tarayıcıları sürüm numarasına bakarak tahmin yürütür; üstelik yanlış pozitif üretebilir. Metasploit ise kontrollü bir ortamda "evet, bu gerçekten çalışıyor" ya da "hayır, yama uygulanmış" der. Böylece yönetime öncelik listesi sunarken elinizde kanıt olur.
Ancak Metasploit en çok yanlış kullanılan araçtır. İzinsiz bir sisteme karşı çalıştırdığınız her modül suç teşkil edebilir. Profesyonel testlerde kapsam, tarih aralığı ve iletişim kişisi yazılı olarak belirlenir. Öğrenmek istiyorsanız Metasploitable gibi kasıtlı zafiyetli sanal makineler kurun ve yalnızca onlara saldırın.
ZAP ile web uygulaması güvenliği nasıl test edilir?
ZAP (eski adıyla OWASP ZAP), tarayıcı ile web uygulaması arasına giren bir proxy olarak çalışan açık kaynak bir web güvenlik tarayıcısıdır. Pasif modda trafiği izleyip eksik güvenlik başlıklarını, çerez ayarlarını ve bilgi sızıntılarını not eder. Aktif modda ise uygulamaya test istekleri gönderir.
Proje 2023'te OWASP'tan ayrılıp Software Security Project altında devam etti, 2024'te ise geliştirici ekibi Checkmarx'a katıldı. Lisans Apache 2.0 olarak kaldı. Bu tarihçeyi bilmek, eski rehberlerde gördüğünüz farklı isimleri anlamanızı sağlar.
- Önce pasif taramayla başlayın; site üzerinde normal gezinin ve uyarıları okuyun.
- Aktif taramayı yalnızca test veya hazırlık ortamında çalıştırın; canlı veritabanına form gönderir.
- Oturum açmış kullanıcı akışlarını test etmek için kimlik doğrulama ayarını yapın.
- Otomasyon için ZAP'in Docker imajlarını ve paket betiklerini CI hattına ekleyebilirsiniz.
Ayrıntılı ayarlar için ZAP resmi dokümantasyonu iyi bir başlangıç. Web tarafındaki zafiyet türlerini merak ediyorsanız OWASP Top 10 listesine de göz atın; ZAP uyarılarının çoğu bu kategorilere bağlanır.
Burp Suite Community ile ZAP arasındaki fark nedir?
İkisi de web trafiğini yakalayan, değiştiren ve tekrar gönderen proxy araçlarıdır. Fark lisansta ve otomasyonda ortaya çıkar. ZAP tamamen açık kaynaktır ve otomatik aktif tarama içerir. Burp Suite Community Edition ise PortSwigger'ın ücretsiz ama kapalı kaynak sürümüdür; otomatik tarayıcı ücretli Professional sürümde bulunur.
Pratikte ben şöyle ayırıyorum: elle, istek istek inceleme yapacaksanız Burp Community'nin Repeater aracı çok rahattır. Otomatik ve tekrarlanabilir tarama istiyorsanız ZAP daha uygundur. Üstelik ZAP'i komut satırından ve CI hattından çalıştırmak kolaydır.
| Özellik | ZAP | Burp Suite Community |
|---|---|---|
| Lisans | Açık kaynak (Apache 2.0) | Ücretsiz, kapalı kaynak |
| Otomatik aktif tarama | Var | Yok (Professional sürümde) |
| Elle istek düzenleme | Var | Var (Repeater) |
| CI/CD entegrasyonu | Docker ve betiklerle kolay | Sınırlı |
| Öğrenme kaynakları | Resmi dokümantasyon, topluluk | PortSwigger Web Security Academy |
Ayrıca PortSwigger'ın ücretsiz Web Security Academy laboratuvarları, izinli bir ortamda pratik yapmak için iyi bir alan sunar.
Suricata ve Snort arasında nasıl seçim yapılır?
Suricata ve Snort, ağ trafiğini kurallarla karşılaştırıp şüpheli davranışı uyaran ya da engelleyen saldırı tespit ve önleme sistemleridir (IDS/IPS). Snort, Cisco tarafından sürdürülen köklü bir projedir. Suricata ise Open Information Security Foundation (OISF) tarafından geliştirilir ve çok iş parçacıklı mimarisiyle bilinir.
Kural söz dizimleri büyük ölçüde benzer; bu nedenle bir ekip genellikle ikisi arasında zorlanmadan geçiş yapabilir. Seçimde belirleyici olan, altyapınızın hangi araçla daha iyi konuştuğudur. Suricata, EVE JSON çıktısı sayesinde loglarını doğrudan Elastic veya Wazuh gibi sistemlere aktarmayı kolaylaştırır.
- Yüksek trafikli ve çok çekirdekli bir sunucunuz varsa Suricata'nın çoklu iş parçacığı avantajına bakın.
- Cisco ekosistemi kullanıyorsanız Snort 3 ve Talos kuralları doğal bir seçimdir.
- Ücretsiz topluluk kural setleri ile ücretli abonelik kurallarının güncellenme hızı farklıdır; lisans şartlarını okuyun.
- IPS modunda yanlış pozitif gerçek kullanıcıyı engeller; bu yüzden önce yalnızca uyarı modunda çalıştırın.
Kurulum ve ayar ayrıntıları için Suricata resmi dokümantasyonu oldukça kapsamlı.
Wazuh bir SIEM olarak neler sunar?
Wazuh, sunuculara kurulan ajanlarla log toplayan, dosya bütünlüğünü izleyen, yapılandırma denetimi yapan ve olayları tek panelde gösteren açık kaynak bir güvenlik platformudur. SIEM ve XDR işlevlerini bir araya getirir. Yani "sunucularımda ne oluyor?" sorusunun merkezi cevabıdır.
Benim için en değerli özelliği dosya bütünlüğü izleme. Örneğin bir web sitesinin çekirdek PHP dosyası beklenmedik biçimde değişirse Wazuh uyarı üretir. Birçok site ele geçirmesi tam da böyle sessiz bir dosya değişikliğiyle başlar. Ayrıca başarısız SSH girişlerini, yetki yükseltmelerini ve paket değişikliklerini de izler.
Kurulum tek sunucuda denenebilir, fakat üretimde indeksleyici, sunucu ve panel bileşenleri kaynak ister. Küçük bir işletmede ben önce birkaç kritik sunucuya ajan kurup kuralları sadeleştirmeyi öneririm. Wazuh resmi dokümantasyonu kurulum senaryolarını adım adım veriyor.
Önemli bir uyarı: SIEM kurmak işin yarısıdır. Uyarıları kim okuyacak, hangi seviyede kime bildirim gidecek, bunu baştan tanımlamazsanız panel kısa sürede kimsenin bakmadığı bir gürültü ekranına dönüşür.
OpenVAS gibi zafiyet tarayıcıları neyi yakalar?
OpenVAS, Greenbone tarafından geliştirilen ve ağdaki sistemlerde bilinen zafiyetleri arayan bir tarayıcıdır. Servis sürümlerini, eksik yamaları ve zayıf yapılandırmaları binlerce test ile kontrol eder. Sonuçta önem derecesine göre sıralanmış bir rapor üretir.
Nmap "ne açık" sorusunu yanıtlarken OpenVAS "açık olan şey zayıf mı" diye sorar. Metasploit ise "zayıfsa gerçekten istismar edilir mi" diye kanıtlar. Bu üçlü birlikte düşünüldüğünde klasik bir değerlendirme akışı ortaya çıkar.
Zafiyet tarayıcılarının iki zayıf noktası var. Birincisi yanlış pozitiftir; özellikle dağıtımların geri taşıdığı yamalarda sürüm numarası eski görünür ama açık kapanmıştır. İkincisi yanlış negatiftir; tarayıcının bilmediği özel bir uygulama hatasını yakalayamaz. Dolayısıyla raporu doğrudan müşteriye iletmek yerine bulguları elle doğrulayın.
Konteyner ve bağımlılık tarafında ise Trivy gibi açık kaynak araçlar Docker imajlarındaki ve paket dosyalarındaki bilinen zafiyetleri listeler. Yazılım ekibiniz varsa bu tür bir kontrolü derleme hattına eklemek hızlı bir kazanımdır.
Parola denetimi araçları neden savunma için de önemlidir?
John the Ripper ve Hashcat, parola özetlerini sözlük ve kural tabanlı yöntemlerle kırmaya çalışan araçlardır. Kulağa saldırı aracı gibi gelir; fakat kurumlar bunları kendi parola politikalarının ne kadar dayanıklı olduğunu ölçmek için kullanır.
Örneğin bir denetimde yetkili ekip, kendi dizin hizmetinden alınan özetleri izole bir makinede test eder. Birkaç dakikada kırılan parolalar varsa politika zayıf demektir. Bu sonuç "parolanızı değiştirin" e-postasından çok daha ikna edicidir.
Bu araçları yalnızca sahibi olduğunuz ya da açıkça yetkilendirildiğiniz verilerde kullanın. Kendi hesaplarınız için ise güçlü ve benzersiz parola üretmek en basit savunmadır; şifre oluşturucu aracımızla tarayıcınızda rastgele parola üretebilirsiniz. Üretilen parolayı bir parola yöneticisinde saklamak da ayrı bir alışkanlık olarak yerleşmeli.
Bu araçları kullanmak yasal mı?
Araçların kendisi yasaldır ve açıkça indirilebilir. Sorun, onları kimin sistemine karşı kullandığınızdır. Türkiye'de Türk Ceza Kanunu'nun 243. maddesi bilişim sistemine hukuka aykırı olarak girmeyi suç olarak tanımlar. Almanya'da StGB §202c, İngiltere'de Computer Misuse Act, ABD'de ise CFAA benzer sınırlar çizer.
Bu yüzden profesyonel çalışmada ilk belge bir izin ve kapsam yazısıdır. Hangi IP aralıkları, hangi alan adları, hangi tarih ve saatler, hangi test türleri kapsamda, bunların hepsi yazılı olur. Ayrıca barındırma firmanızın politikası da önemlidir; bazı bulut sağlayıcıları belirli test türleri için ön bildirim ister.
- Yalnızca size ait ya da yazılı izin aldığınız sistemleri test edin.
- Paylaşımlı hostingde tarama yapmayın; aynı sunucuda başkalarının siteleri de vardır.
- Yakaladığınız trafik kişisel veri içeriyorsa KVKK yükümlülüklerini düşünün.
- Hata ödül programlarında programın kapsam ve kurallarının dışına çıkmayın.
Kısacası izin yoksa test de yok. Bu kural hem sizi hem de müşterinizi korur.
Küçük bir işletme hangi araçlarla başlamalı?
Küçük bir işletmenin tam zamanlı bir güvenlik ekibi genellikle yoktur. Bu durumda amaç her aracı kurmak değil, en çok riski en az emekle azaltmaktır. Benim önerdiğim başlangıç sıralaması aşağıda; saha tecrübesine dayalı bir öneri, garanti değil.
- Nmap ile kendi dış IP adreslerinizi tarayın ve gereksiz açık portları kapatın.
- ZAP pasif taramasıyla web sitenizin güvenlik başlıklarını ve çerez ayarlarını kontrol edin.
- Kritik sunuculara Wazuh ajanı kurun ve dosya bütünlüğü izlemeyi açın.
- Parola politikanızı gözden geçirin ve yönetici hesaplarında iki adımlı doğrulamayı zorunlu kılın.
- Yedeklerinizi ayrı bir yerde tutun ve geri yüklemeyi gerçekten deneyin.
Bu listede IDS ve sızma testi yok, çünkü onlar olgunluk gerektirir. Önce temel hijyeni oturtun. Web sitenizi yeni kuruyorsanız güvenliği tasarım aşamasına dahil etmek, sonradan yama yapmaktan çok daha ucuzdur; web tasarım süreçlerimde bu yüzden başlıkları ve yönetim paneli erişimini baştan planlıyorum.
Açık kaynak siber güvenlik araçları için test laboratuvarı nasıl kurulur?
Güvenli pratik için size ait izole bir ortam gerekir. En pratik yol, bir sanallaştırma yazılımında iki ya da üç sanal makineyi yalnızca kendi aralarında konuşan bir ağa bağlamaktır. Böylece yanlışlıkla gerçek bir sisteme dokunma riskiniz ortadan kalkar.
- Saldıran makine: araçların çoğu hazır geldiği için Kali Linux ya da Parrot OS.
- Hedef makineler: Metasploitable, OWASP Juice Shop veya DVWA gibi kasıtlı zafiyetli uygulamalar.
- İzleme makinesi: Suricata ve Wazuh kurarak saldırının savunma tarafında nasıl göründüğünü izleyin.
- Anlık görüntü (snapshot): her denemeden önce alın, bozulunca geri dönün.
Laboratuvarın en öğretici kısmı iki tarafı birlikte görmektir. Örneğin Nmap taramasını başlatıp aynı anda Suricata uyarılarına baktığınızda, bir saldırganın hangi izleri bıraktığını somut olarak anlarsınız. Bu deneyim, açık kaynak siber güvenlik araçları ile ilgili okuduğunuz her şeyi yerine oturtur.
Laboratuvarı dışa açmayın. Kasıtlı zafiyetli bir makineyi internete bağlamak, gerçek saldırganlara hazır bir hedef sunmak demektir. Ayrıca laboratuvar ağını ev ağınızdan ayırın; sanal makineleri yalnızca iç ağ modunda çalıştırmak bu işi kolaylaştırır. Her oturumdan sonra neyi denediğinizi, hangi aracın hangi izi bıraktığını kısa notlarla kaydedin. Bu notlar birkaç hafta sonra size kişisel bir başvuru kitabı olur. Üstelik öğrendiklerinizi gerçek bir işte uygularken aynı adımları tekrar hatırlamanızı kolaylaştırır.
Açık kaynak siber güvenlik araçları seçerken nelere dikkat etmelisiniz?
Bir aracın popüler olması, sizin için doğru olduğu anlamına gelmez. Seçim yaparken önce projenin canlı olup olmadığına bakın. Son sürüm tarihi, açık hata kayıtlarına verilen yanıtlar ve güvenlik bildirimi süreci bu konuda iyi göstergelerdir.
İkinci kriter bakım yükü. Bir IDS kuralları güncellenmezse, bir SIEM uyarıları okunmazsa araç yalnızca güvenlik hissi verir. Ayrıca aracın ürettiği verinin nerede saklanacağını ve kimlerin erişeceğini düşünün; loglar da hassas veridir.
- Proje son bir yılda sürüm çıkarmış mı ve güvenlik bildirimi süreci var mı?
- Lisans kurumsal kullanımınıza, özellikle ticari hizmete dönüştürmeye izin veriyor mu?
- Ekibinizde aracı ayarlayıp uyarıları yorumlayacak biri var mı?
- Araç mevcut log ve bildirim altyapınızla konuşabiliyor mu?
Son olarak araçları resmi kaynaklarından indirin ve imza ya da özet değerlerini doğrulayın. Güvenlik aracı kılığına girmiş zararlı yazılımlar maalesef yaygın.
Bu araçlar dijital pazarlama ve web siteleriyle nasıl kesişir?
İlk bakışta uzak konular gibi görünür, ama değil. Ele geçirilmiş bir site spam sayfaları üretir, yönlendirme zincirleri kurar ve arama sonuçlarındaki itibarınızı hızla bozar. Google Search Console bu durumlarda güvenlik sorunları raporunda uyarı gösterir; Search Console rehberimde bu raporu nasıl okuyacağınızı anlattım.
Örneğin beklenmedik yönlendirmeleri yönlendirme denetleyici ile kontrol edebilir, alan adınızın kayıtlarını DNS sorgulama aracıyla gözden geçirebilirsiniz. Bu basit kontroller, Wazuh uyarısının neden çaldığını anlamanızı kolaylaştırır.
Ayrıca site taşıma ve yenileme projeleri güvenlik açısından kırılgan dönemlerdir. Eski yönetim panelleri, unutulan test alt alanları ve açıkta kalan yedek dosyaları sık görülür. Web sitesi yenilerken SEO'yu koruma yazımdaki kontrol listesine bir güvenlik taraması adımı eklemenizi öneririm.
Teknik altyapıyı bütün olarak ele almak isterseniz teknik SEO ipuçları yazısı hız, taranabilirlik ve HTTPS tarafını tamamlar.
Olay anında araçlar hangi sırayla devreye girer?
Araçları tek tek tanımak yetmez; bir olay yaşandığında birlikte nasıl çalıştıklarını bilmek gerekir. Diyelim ki Wazuh, bir web sunucusunda gece yarısı değişen bir dosya için uyarı üretti. Paniğe kapılmadan önce sırayla ilerlemek, hem zamanı hem de kanıtları korur.
- Wazuh uyarısını okuyun: hangi dosya, hangi saatte, hangi kullanıcıyla değişti?
- Zeek veya Suricata loglarında aynı zaman aralığındaki bağlantılara bakın.
- Şüpheli bir IP adresi varsa Wireshark ile o trafiği ayrıntılı inceleyin.
- Nmap ile sunucunun dışarıya açık portlarını yeniden kontrol edin; yeni bir servis açılmış olabilir.
- Bulguları not edin, etkilenen sistemi izole edin ve temiz yedekten geri dönüşü planlayın.
Bu akışta her araç bir öncekinin bıraktığı soruyu yanıtlar. Wazuh "ne değişti" der, Zeek "kiminle konuşuldu" der, Wireshark "tam olarak ne gönderildi" der. Böylece tahmin yerine bir zaman çizelgesi kurarsınız.
Önemli bir not daha: olay anında logları silmeyin, sunucuyu hemen yeniden kurmayın. Önce kanıtları kopyalayın. Ciddi bir ihlalde kişisel veri söz konusuysa KVKK kapsamındaki bildirim yükümlülüklerini de hesaba katmanız gerekir. Bu nedenle küçük ekiplerde bile yazılı, kısa bir olay müdahale planı tutmanızı öneririm.
Açık kaynak siber güvenlik araçları kurumsal ürünlerin yerini tutar mı?
Kısmen tutar. Nmap, Wireshark ve Suricata gibi araçlar birçok ticari ürünün içinde de motor olarak kullanılır. Yani teknik yetenek açısından çoğu zaman eksik değildirler. Eksik olan genellikle destek sözleşmesi, hazır raporlama, merkezi yönetim ve uyum belgeleridir.
Ticari bir ürün, bir şey ters gittiğinde arayabileceğiniz bir muhatap sunar. Açık kaynakta bu muhatap sizin ekibinizdir. Dolayısıyla karar yalnızca lisans maliyeti üzerinden verilmemeli; ekibin yetkinliği ve ayırabileceği zaman hesaba katılmalı.
Birçok kurum hibrit bir yol seçer: izleme ve analiz için açık kaynak araçlar, uç nokta koruması veya yönetilen hizmet için ticari çözümler. Wazuh ve Suricata'nın ticari destek seçenekleri olması da bu geçişi kolaylaştırır. Benim gözlemim, ekip küçük ama meraklıysa açık kaynakla başlamanın en öğretici yol olduğu.
Sonuç: hangi araç hangi durumda?
Özetle Nmap ağınızı görmenizi, Wireshark ve Zeek trafiği anlamanızı, ZAP web uygulamanızı sınamanızı, Suricata ile Snort şüpheli trafiği yakalamanızı, Wazuh ise sunucularınızı izlemenizi sağlar. Metasploit ve OpenVAS bulguları doğrulamak ve önceliklendirmek içindir.
Hangisiyle başlayacağınız, hangi soruya cevap aradığınıza bağlı. Bir araç listesini ezberlemek yerine her aracın hangi soruyu yanıtladığını öğrenin; yeni bir araç çıktığında onu da aynı haritaya kolayca yerleştirirsiniz. Açık kaynak siber güvenlik araçları doğru ellerde güçlü, izinsiz ellerde ise hukuki risktir.
Web sitenizin altyapısını, hızını ve görünürlüğünü birlikte ele almak isterseniz SEO danışmanlığı sürecinde teknik denetimi güvenlik kontrolleriyle birlikte yürütüyorum. Sorularınız için iletişim sayfasından bana doğrudan ulaşabilirsiniz.




