Bir kurumun güvenlik ekibi endpoint yönetim aracında 5.000 cihaz görürken güvenlik açığı tarayıcısında 4.600, EDR platformunda ise 4.300 cihaz görebilir. Bu farkların hangi sistemlerden kaynaklandığını manuel tablolarla anlamaya çalışmak hem zaman alır hem de güvenlik kör noktaları oluşturabilir.
CAASM yaklaşımı farklı güvenlik ve BT araçlarından gelen bilgileri toplar, ilişkilendirir, normalize eder ve mümkün olduğunca aynı varlığa ait yinelenen kayıtları birleştirir. Böylece güvenlik ekipleri yalnızca “kaç cihazımız var?” sorusuna değil, “hangi cihaz EDR tarafından korunmuyor?”, “hangi sunucu güvenlik açığı taramasına girmiyor?” veya “hangi bilinmeyen varlık kritik ağa bağlı?” gibi sorulara da cevap arayabilir.
CAASM Nedir ve Neden Önemlidir?
CAASM nedir sorusuna kısaca; kurum içerisindeki ve dışındaki siber varlıklarla ilgili verileri farklı araçlardan birleştirerek merkezi envanter, güvenlik kapsamı ve risk görünürlüğü oluşturmaya yardımcı olan Cyber Asset Attack Surface Management yaklaşımı şeklinde cevap verilebilir.
Modern şirketlerde tek bir güvenilir varlık listesi oluşturmak zor olabilir. Bilgisayarlar EDR sisteminde, sanal makineler bulut konsolunda, kullanıcı cihazları MDM sisteminde, ağ cihazları farklı yönetim platformlarında ve güvenlik açıkları başka bir tarayıcıda tutulabilir.
Bu araçların tamamı aynı varlığı farklı isim, IP adresi veya tanımlayıcıyla kaydedebilir. CAASM burada farklı veri kaynaklarını ilişkilendirerek daha tutarlı bir siber varlık görünümü oluşturmayı hedefler.
CAASM Nedir? Temel Bileşenleri
| Bileşen | Temel Amaç |
|---|---|
| Asset Discovery | Bilinen ve bilinmeyen siber varlıkları belirlemek |
| API Integration | Mevcut güvenlik ve BT araçlarından veri toplamak |
| Data Normalization | Farklı veri biçimlerini ortak modele dönüştürmek |
| Deduplication | Aynı varlığa ait yinelenen kayıtları ilişkilendirmek |
| Asset Enrichment | Varlığa sahiplik, risk ve güvenlik bilgileri eklemek |
| Control Gap Analysis | Eksik güvenlik kontrollerini tespit etmek |
| Query and Reporting | Varlıklar hakkında güvenlik sorularına hızlı cevap üretmek |
| Remediation Workflow | Tespit edilen problemlerin çözüm sürecini başlatmak |
CAASM Hangi Varlıkları Görünür Hâle Getirebilir?
Bir CAASM platformunun kapsadığı varlık türleri kullanılan ürün ve entegrasyonlara göre değişebilir. Modern kurumsal ortamlarda aşağıdaki varlıklar önemli envanter kaynaklarıdır:
- Masaüstü bilgisayarlar
- Dizüstü bilgisayarlar
- Sunucular
- Sanal makineler
- Bulut kaynakları
- Konteyner ve Kubernetes sistemleri
- Ağ cihazları
- Mobil cihazlar
- IoT cihazları
- OT sistemleri
- SaaS uygulamaları
- Kullanıcı ve servis kimlikleri
- İnternete açık servisler
CAASM nedir yaklaşımında temel hedef yalnızca mümkün olduğunca fazla varlığı listelemek değildir. Varlığın işlevi, sahibi, güvenlik durumu ve diğer sistemlerle ilişkisi de görünürlüğün değerini artırır.
CAASM Nedir? Siber Varlık Görünürlüğü İçin 9 Güçlü Adım
1. Mevcut Varlık Kaynaklarını Envantere Alın
CAASM programına başlamadan önce kurum içerisinde hangi araçların varlık bilgisi tuttuğu belirlenmelidir.
EDR, MDM, Active Directory, vulnerability scanner, CMDB, bulut platformları, SIEM, ağ yönetim araçları ve SaaS güvenlik sistemleri önemli veri kaynakları olabilir.
Amaç mevcut sistemleri değiştirmek değil, bu sistemlerdeki bilgileri ortak bir varlık görünümünde ilişkilendirmektir.
2. API Entegrasyonlarıyla Varlık Verilerini Toplayın
CAASM yaklaşımının önemli özelliklerinden biri mevcut güvenlik ve BT ürünlerinden veri toplayabilmesidir.
Örneğin aynı dizüstü bilgisayar EDR, MDM, Active Directory ve vulnerability scanner içerisinde bulunabilir. Bu dört kaynaktan gelen bilgiler birleştirildiğinde cihaz hakkında çok daha zengin bir güvenlik profili oluşturulabilir.
3. Yinelenen Varlıkları Tekilleştirin
Aynı cihaz farklı araçlarda farklı isimlerle görünebilir. Bir araç hostname, diğeri IP adresi, başka bir araç MAC adresi veya cloud instance ID kullanabilir.
Bu kayıtların ayrı varlıklar sanılması envanter sayısını yapay olarak yükseltebilir.
CAASM nedir yaklaşımında veri ilişkilendirme ve deduplication işlemleri daha doğru bir envanter oluşturmanın önemli parçalarıdır.
4. Bilinmeyen ve Yönetilmeyen Varlıkları Bulun
Güvenlik açısından en riskli sistemlerden bazıları BT veya güvenlik ekiplerinin varlığından haberdar olmadığı cihazlar olabilir.
Örneğin ağa bağlanmış eski test sunucusu, unutulmuş sanal makine veya güvenlik araçlarının hiçbirine kayıtlı olmayan bir bilgisayar saldırgan açısından kolay hedef oluşturabilir.
Varlık verilerinin karşılaştırılması bu tür görünürlük boşluklarının bulunmasına yardımcı olur.
5. Güvenlik Kontrolü Eksiklerini Tespit Edin
Bir cihazın envanterde bulunması onun güvenli olduğu anlamına gelmez.
CAASM yaklaşımının önemli kullanım alanlarından biri varlığın hangi güvenlik kontrolleri tarafından kapsandığını analiz etmektir.
Örneğin:
- EDR agentı olmayan cihazlar
- Vulnerability scanner tarafından taranmayan sunucular
- MDM dışında kalan mobil cihazlar
- Disk şifrelemesi olmayan laptoplar
- SSO kapsamı dışında kalan SaaS uygulamaları
- Güncel olmayan güvenlik araçları
Bu sorgular güvenlik ekiplerinin kontrol boşluklarını daha hızlı tespit etmesine yardımcı olabilir.
6. Varlıklara İş ve Risk Bağlamı Ekleyin
Her cihaz aynı öneme sahip değildir. Bir test bilgisayarındaki orta seviyeli güvenlik açığı ile müşteri verilerini işleyen kritik üretim sunucusundaki aynı güvenlik açığı aynı önceliğe sahip olmayabilir.
Bu nedenle varlık envanterine sahip, departman, ortam, veri hassasiyeti, internet erişimi ve iş kritiklik seviyesi gibi bilgiler eklemek önemlidir.
CAASM verisi risk tabanlı güvenlik açığı yönetiminin daha doğru yapılmasına yardımcı olabilir.
7. Shadow IT ve Güvenlik Kör Noktalarını Araştırın
Çalışan veya ekiplerin merkezi BT süreçleri dışında oluşturduğu sistemler Shadow IT olarak adlandırılabilir.
Yeni bir SaaS hizmeti, bulut instance’ı veya test sistemi güvenlik ekibinin bilgisi dışında oluşturulduğunda standart güvenlik kontrollerinden kaçabilir.
CAASM nedir yaklaşımı mevcut veri kaynaklarının karşılaştırılması sayesinde bu tür envanter uyuşmazlıklarını araştırmayı kolaylaştırabilir.
8. Güvenlik Bulgularını Varlık Bağlamıyla Önceliklendirin
Güvenlik ekipleri binlerce güvenlik açığı ve yapılandırma problemiyle karşılaşabilir. Bunların tamamını aynı anda çözmek mümkün değildir.
Varlığın internete açık olup olmadığı, kritik uygulama çalıştırıp çalıştırmadığı, üzerinde hassas veri bulunup bulunmadığı ve güvenlik kontrolünün eksik olup olmadığı gibi bilgiler önceliklendirmeyi geliştirebilir.
Böylece yalnızca CVSS skoruna bakmak yerine varlık bağlamı ve iş etkisi de değerlendirmeye alınabilir.
9. Düzeltme Sürecini Otomatikleştirin
Görünürlük tek başına güvenlik problemi çözmez. Tespit edilen kontrol boşluklarının aksiyona dönüştürülmesi gerekir.
Örneğin EDR agentı olmayan bir cihaz bulunduğunda CAASM platformu ilgili BT ekibine ticket oluşturabilir veya mevcut otomasyon sisteminde düzeltme akışını tetikleyebilir.
Otomasyon uygulanırken cihazın üretim durumu, iş sahibi ve yapılacak işlemin operasyonel etkisi mutlaka değerlendirilmelidir.
CAASM ile CMDB Arasındaki Fark Nedir?
CMDB ve CAASM bazı benzer verileri tutabilir ancak kullanım amaçları aynı değildir.
| CMDB | CAASM |
|---|---|
| BT konfigürasyon yönetimine odaklanır | Siber varlık ve güvenlik görünürlüğüne odaklanır |
| Genellikle yönetilen varlıkları içerir | Farklı güvenlik kaynaklarından daha geniş veri toplar |
| İş ve hizmet ilişkilerini takip eder | Güvenlik kontrolü ve saldırı yüzeyi boşluklarını araştırır |
| Manuel süreçlerden etkilenebilir | API tabanlı sürekli veri toplamayı kullanabilir |
| BT operasyonları için önemlidir | Güvenlik operasyonları için güçlü bağlam sağlar |
Bu iki sistem birbirinin doğrudan alternatifi olmak zorunda değildir. CAASM tarafından üretilen daha güncel varlık bilgileri CMDB süreçlerini zenginleştirmek için de kullanılabilir.
CAASM ile EASM Arasındaki Fark Nedir?
EASM yani External Attack Surface Management ağırlıklı olarak saldırganın internet üzerinden görebileceği dış varlıklara ve dışa açık saldırı yüzeyine odaklanır.
CAASM ise iç ve dış kaynaklardan gelen envanter bilgilerini birleştirerek kurumun daha geniş siber varlık ortamını anlamaya çalışır.
| EASM | CAASM |
|---|---|
| Dış saldırı yüzeyine odaklanır | İç ve dış varlık verilerini birleştirir |
| İnternete açık sistemleri keşfeder | Mevcut araçlardan geniş envanter oluşturur |
| Saldırgan bakış açısını güçlendirir | Güvenlik ekibinin iç görünürlüğünü güçlendirir |
| Domain, IP ve servis keşfi önemlidir | API entegrasyonu ve veri korelasyonu önemlidir |
CAASM ile CTEM Arasındaki İlişki
CTEM yani Continuous Threat Exposure Management, kurumun maruz kaldığı tehditleri sürekli olarak belirleme, önceliklendirme, doğrulama ve azaltmaya yönelik daha geniş bir güvenlik programıdır.
CTEM çalışmasının sağlıklı yapılabilmesi için hangi varlıkların mevcut olduğunun bilinmesi gerekir.
Bu noktada CAASM tarafından oluşturulan güncel ve zenginleştirilmiş varlık envanteri exposure management çalışmalarına temel veri sağlayabilir.
CAASM nedir yaklaşımı bu nedenle CTEM’in yerini almak yerine varlık görünürlüğü katmanını güçlendiren tamamlayıcı bir teknoloji olarak değerlendirilebilir.
CAASM ile Vulnerability Management Arasındaki İlişki
Güvenlik açığı tarayıcısı yalnızca tarayabildiği sistemleri değerlendirebilir. Envanterde bulunan 10.000 sistemin yalnızca 8.500’ü vulnerability scanner içerisinde görünüyorsa kalan sistemlerin güvenlik açığı durumu bilinmeyebilir.
CAASM ile varlık kaynakları karşılaştırılarak tarama kapsamı dışında kalan cihazlar bulunabilir.
Böylece güvenlik ekibi yalnızca bulunan CVE’leri değil, güvenlik açığı taramasına hiç girmeyen varlıkları da değerlendirebilir.
CAASM Hangi Güvenlik Araçlarından Veri Toplayabilir?
- EDR ve XDR platformları
- Vulnerability management araçları
- CMDB sistemleri
- Active Directory ve kimlik sağlayıcıları
- MDM sistemleri
- AWS, Azure ve Google Cloud
- SIEM platformları
- Ağ güvenlik araçları
- SaaS yönetim platformları
- Kubernetes ve konteyner sistemleri
- EASM platformları
- ITSM ve ticket sistemleri
CAASM Kullanırken Yapılan Yaygın Hatalar
- CAASM’ı yalnızca yeni bir CMDB olarak görmek
- Yetersiz sayıda veri kaynağı bağlamak
- Yinelenen varlık kayıtlarını doğru ilişkilendirmemek
- Varlık sahibini belirlememek
- İş kritiklik bilgisini envantere eklememek
- Yalnızca cihaz sayısına odaklanmak
- Güvenlik kontrolü kapsamını ölçmemek
- Tespit edilen problemlere düzeltme iş akışı bağlamamak
- Shadow IT varlıklarını araştırmamak
- Varlık verilerinin güncelliğini izlememek
CAASM Nedir: Sık Sorulan Sorular
CAASM neyin kısaltmasıdır?
CAASM, Cyber Asset Attack Surface Management ifadesinin kısaltmasıdır.
CAASM yalnızca cihaz envanteri midir?
Hayır. Envanter önemli bir temel olsa da CAASM farklı güvenlik kaynaklarındaki bilgileri ilişkilendirerek kontrol boşluklarını ve varlık risklerini araştırmaya yardımcı olur.
CAASM CMDB’nin yerini alır mı?
Her durumda değil. CMDB daha geniş BT hizmet ve konfigürasyon yönetimi amaçlarına sahipken CAASM güvenlik odaklı varlık görünürlüğünü güçlendirmeye çalışır.
CAASM bilinmeyen cihazları bulabilir mi?
Kullanılan veri kaynakları ve keşif yöntemlerine bağlı olarak envanterler arasındaki uyuşmazlıklar ve bazı bilinmeyen veya yönetilmeyen varlıklar tespit edilebilir.
CAASM güvenlik açıklarını tarar mı?
Her CAASM ürünü doğrudan vulnerability scanner olmak zorunda değildir. Mevcut tarayıcılardan gelen güvenlik açığı verilerini varlık bağlamıyla ilişkilendirebilir.
CAASM yalnızca büyük şirketler için mi?
Hayır. Birden fazla güvenlik aracı ve varlık kaynağı bulunan kuruluşlarda merkezi görünürlük ihtiyacı oluşabilir. Ancak çözümün maliyet ve operasyonel karmaşıklığı kurum büyüklüğüne göre değerlendirilmelidir.
İlgili İçerikler
Zero Trust Segmentation Nedir?
Resmî ve Güvenilir Kaynaklar
Gartner — Cyber Asset Attack Surface Management
Axonius — Cyber Asset Attack Surface Management
runZero — Total Attack Surface Visibility
Sonuç
CAASM nedir sorusuna kısaca; farklı BT ve güvenlik sistemlerinden gelen varlık verilerini merkezi bir yapıda birleştirerek cihazların, bulut kaynaklarının ve diğer siber varlıkların güvenlik durumunu daha görünür hâle getiren yaklaşım şeklinde cevap verilebilir.
Başarılı bir CAASM programında yalnızca varlık sayısını görmek yeterli değildir. Veri kaynaklarının entegrasyonu, kayıtların tekilleştirilmesi, bilinmeyen varlıkların keşfi, güvenlik kontrolü kapsamının ölçülmesi, risk bağlamının eklenmesi ve düzeltme süreçlerinin oluşturulması birlikte uygulanmalıdır.
Bu nedenle CAASM nedir konusu; CTEM, vulnerability management, EASM, API Discovery ve genel attack surface management çalışmalarını destekleyen önemli bir varlık görünürlüğü katmanı olarak değerlendirilebilir.
