July 29, 2026
PentestBX Değerlendirmesi
Geçtiğimiz günlerde katıldığım bir toplantıda PentestBX ürününün demosu gösterildi. Sunum sırasında aktarılan yaklaşım ve modüllerin…

By Zefsaeryesil
6 min read
Geçtiğimiz günlerde katıldığım bir toplantıda PentestBX ürününün demosu gösterildi. Sunum sırasında aktarılan yaklaşım ve modüllerin kapsamı dikkatimi çekti; bu yazıda edindiğim izlenimleri ve dikkat çekici bulduğum noktaları paylaşmak istiyorum.
PentestBX, "Security is a continuous process" ifadesiyle konumlandırılan, bütüncül bir siber güvenlik izleme platformu olarak tanıtıldı. Bu yazıda, demoda gösterilen ve ürüne ait materyallerde yer alan modülleri sırasıyla ele alacağım.
Kurumların büyük bir kısmı yüksek maliyetler nedeniyle sızma testini yılda sadece bir kez yaptırabilirken, üreticiler neredeyse her hafta yeni zafiyet duyuruları yayınlıyor. Bu iki hız arasındaki farkın, sürekli izleme ihtiyacını doğurduğunu düşünüyorum. PentestBX'in konumlandığı nokta da bana göre tam olarak burası. Tek seferlik bir test yerine, sürekli çalışan bir denetim katmanı sunmayı hedefliyor.
Bu yazıda; demoda ele alınan modülleri, bu modüller arasındaki ilişkiyi ve sunumda gösterilen somut ekranları sırasıyla aktarıyorum. Şunu da baştan belirteyim: Bu metin bir kullanım kılavuzu değil, katıldığım demo oturumunun genel bir değerlendirmesidir.
PentestBX'in Arkasındaki Mantık: Crown Jewel Analysis
Arayüz ekranlarına ve modüllere geçmeden önce, sunumda üzerine basa basa anlatılan temel metodolojiyi oturtmak lazım. PentestBX'e sadece "şu modülü var, bu özelliği var" diye bakarsak sıradan bir araç sanabiliriz. Oysa platformun olayı, MITRE'ın Crown Jewel Analysis (CJA) yaklaşımını temel alması.
CJA aslında şu 3 basit soruya yanıt arıyor:
- **Elimizde ne var? **(Identify Critical Assets)
- Veri, sunucu, uygulama… Önce neyi koruyacağımızın tam bir envanterini çıkarıyoruz.
- **Hangisi gerçekten kritik? **(Assess Asset Value)
- Geçici bir test sunucusuyla, içinde müşteri verisi olan canlı veritabanını aynı kefeye koyamazsınız. Varlıkların değerini doğru biçimde sınıflandırmak gerekiyor.
- **Nereden vurabilirler? **(Threat Modeling & Risk Assessment)
- Saldırı gelebilecek noktaları (saldırı yüzeyini) bulup, riske göre neye öncelik vereceğimizi belirliyoruz.
Modül 1: Network Topology & Cyber Watch — Varlık Keşfi
CJA'nın ilk adımı olan "Ne tür varlıklara sahibiz?" sorusunun karşılığı tam olarak bu modül.
Network Topology, ağdaki cihazları üretici, ürün ve protokol bazında detaylıca sınıflandırıyor; üstelik her cihaz için ilk ve son görülme tarihlerini kaydediyor. Network Shares bölümünde ise ağ üzerindeki açık paylaşımlar listeleniyor.
İç ağın ötesinde, dışa dönük varlıklar için Cyber Watch modülü devreye giriyor. Kuruma ait ana domain'i girdiğinizde, buna bağlı tüm alt domain'ler (subdomain) otomatik olarak taranıyor. Demoda gösterilen ekrandaki "discovered" sütunu ise bulunan her subdomain'in doğrulandığını gösteriyor.
💡 Bence Bu Modülün Asıl Amacı: Tek seferlik bir envanter dökümü çıkarmaktan ziyade, bu envanteri sürekli canlı ve güncel tutması. Ağda yeni bir subdomain açıldığında veya sisteme yetkisiz yeni bir cihaz bağlandığında, platformun bunu anında tespit edip envantere işlemesi hedefleniyor.
Modül 2: ATT&CK Lab — Saldırı Simülasyonu (BAS)
Modül , APT10 (Stone Panda), APT28 (Fancy Bear), APT29 (Cozy Bear) ve APT33 gibi dünyaca bilinen tehdit aktörlerinin MITRE ATT&CK çerçevesindeki tekniklerini seçip, bunları kendi ağınızda kontrollü bir saldırı simülasyonu olarak çalıştırmanıza imkân tanıyor.
Süreç şu adımlarla ilerliyor:
- Hedef Sistem Seçimi: İlk olarak simülasyonun koşacağı hedef cihaz (Windows, Linux veya macOS) belirleniyor.
- Saldırgan (Adversary) Profili: Tanımlı saldırgan grupları ya da spesifik saldırı yetenekleri seçiliyor. Demodaki ekranda APT28 profilinin tek başına 431 farklı yeteneğe sahip olduğunu görmek oldukça dikkat çekiciydi.
- Konfigürasyon ve Çalıştırma: Operasyona bir isim verilip komutların dağıtım durumu, hedef sistemin durumu ve seçilen tehdit aktörü özetlendikten sonra simülasyon başlatılıyor.
- Detaylı İzleme ve İyileştirme (Mitigation) Raporu: Simülasyon çalışırken hedef sistemde hangi komutun hangi kullanıcı bağlamında (örneğin
WSERVER2019\Administratoryetkisiyle) koşturulduğu anlık kaydediliyor.
💡 Bu Modülün Asıl Amacı: "Sistemlerimiz genel olarak güvende mi?" gibi soyut sorular sormak yerine; "Yarın APT28 grubu sistemlerimize saldıran mevcut güvenlik araçlarımız bunu yakalayabilir mi?" sorusuna canlı ağ üzerinde somut, veriye dayalı ve net bir cevap vermesi.
Modül 3: Threat Intelligence — Zafiyet ve Ürün Takibi
Bu modül platform içerisinde dört ana sekmeden oluşuyor: Vulnerabilities, Vendor & Product, Categories (CWE) ve Subscriptions & Tags.
Sürecin en pratik işleyen kısımlarından biri Vendor & Product sekmesi. Buraya kurumunuzda kullandığınız donanım ve yazılım üreticilerini yazarak tek tıkla takibe alabiliyorsunuz.
Demodan Ekran Detayı: Ürün arama ekranında "fortinet" aratıldığında, üreticiye ait 257 ürün listeleniyor. Takibe alınan ürünler (örneğin ekrandaki Fortinet Firewall) kırmızı butonla işaretlenerek otomatik CVE bildirim sürecine dahil ediliyor.
Süreç şöyle işliyor:
- Abone olunan bir üreticiye veya ürüne ait yeni bir CVE duyurusu yayınlandığında, sistem bunu otomatik olarak takibe alıyor.
- Vulnerabilities sekmesinde her CVE kaydı; ilgili CVSS v2/v3 risk skorları, teknik ayrıntıları ve kısa açıklamalarıyla listeleniyor.
💡 CJA Bağlantısı ve Temel Değer: Bu modül, CJA'nın üçüncü adımı olan "Saldırı hangi noktalardan gelebilir?" sorusuna doğrudan yanıt veriyor. Ağınızdaki ürünleri etkileyen yeni zafiyetleri her hafta manuel olarak takip etmek ya da güvenlik bültenlerini taramak yerine; sistemi 15 dakikada bir otomatik kontrol eden proaktif bir izleme mekanizmasına dönüştürüyor.
Modül 4: Account Leaks — Sızıntı ve Kimlik Bilgisi Takibi
Bu modül, kurumsal e-posta adreslerinin ve kullanıcı kimliklerinin geçmişte yaşanan veya yeni ortaya çıkan veri sızıntılarında (Dark Web, sızıntı veritabanları) yer alıp almadığını sürekli tarıyor.
Sistem, çeşitli sızıntı veritabanlarını (demoda Alien Txtbase kaynaklı kayıtlar gösterildi) tarayarak sızdırılan verileri tespit ediyor.
Demodan Ekran Detayı ve Önemli Bir Not:_ Gösterilen panelde AlienTxtbase veri kaynağından çekilen sızıntı kayıtları yer alıyor. Her kayıtta sızıntının yaşandığı hedef URL, e-posta adresi, kullanıcı adı, hash'li şifreler ve hatta bazı durumlarda düz metin parolalar açıkça listeleniyor._
Sızıntı kaynaklarından gelen veriler doğrudan çekildiği için bu tür ekranlarda açık şifreler belirebiliyor. Bu nedenle gerek canlı demolarda gerekse kurum içi raporlamalarda bu hassas alanların maskelenmesi (sansürlenmesi) güvenlik ve KVKK uyumu açısından kritik önem taşıyor.
Modül 5: Mailbox Threats — E-posta Güvenliği Denetimi
Bu modül, kurumun mail altyapısına özel olarak hazırlanmış kontrollü test dosyaları göndererek mevcut anti-spam ve anti-malware katmanlarının bu içerikleri tespit etme yeteneğini ölçümlüyor.
Demodan Ekran ve Senaryo Detayı:_ Gösterilen raporda gönderilen 114 test e-postasının 113'ünün "Secure", yalnızca 1 tanesinin "Insecure" olarak işaretlendiği ve genel mail güvenlik performansının "A" notuyla özetlendiği görüldü._
Modül 6: Dashboard — Yönetim ve Performans Paneli
Platformun diğer tüm modüllerinden akan canlı veriler tek bir yönetim panosunda birleşiyor. Dashboard, teknik ekiplerin yanı sıra yöneticilere de kurumun güvenlik olgunluğunu tek bakışta görme imkânı sunuyor.
Demodan Ekran ve Veri Detayı:_ Paneldeki "Remediation Performance" bölümünde toplam 754 bulgudan 595'inin kapatıldığı, 159'unun ise hâlâ açık olduğu görüldü._
Burada en çok dikkat çeken metrik ise ortalama kapatma süresi olan MTTR (Mean Time to Remediation) verisiydi: Kritik seviyedeki (Critical) zafiyetler için ortalama kapatma süresi 171 gün olarak raporlandı. Panel ayrıca bu performans verilerini A'dan E'ye kadar genel bir risk harf notuyla özetliyor.
💡 Bu Panelin Katkısı ve Temel Değer: Siber güvenlikte sıklıkla düşülen "Zafiyetleri kapatıyoruz, güvendeyiz" algısının arkasındaki gerçek performansı açığa çıkarıyor. Bir zafiyeti kapatmış olmak kadar, onu ne kadar sürede (SLA uyumu) kapattığınız esastır. Dashboard bu gerçeği saklamak yerine kritiklik bazlı açık/kapalı oranları, ortalama düzeltme süreleri ve genel risk skoruyla doğrudan şeffafça raporluyor.
Eksik Kalan Yerler ve Gelecek Modüller Ürün materyallerinde, mevcut aktif modüllerin yanında henüz yayında olmayan iki modülden söz ediliyor:
- AD/Domain — Active Directory güvenliğini izleyecek (yakında).
- Devices — Firewall/Switch/Router firmware güvenliğini izleyecek (yakında).
Bu iki modülün eklenmesiyle platformun kapsamı, network ve uygulama katmanından altyapı katmanına (ağ cihazları, domain controller güvenliği) doğru genişleyecek gibi görünüyor. Bu tamamlandığında CJA'nın "varlık" tanımı daha bütüncül hale gelecek.
🏁 Sonuç ve Genel Değerlendirme
Demoda öne çıkan temel mesaj, güvenliğin anlık bir ürün satın alımından ziyade sürdürülebilir bir süreç olduğu yönündeydi. Platformun modül mimarisinde de bu anlayış öne çıkıyor; keşif, zayıflık tespiti ve raporlama döngüsü platform genelinde standart bir akış olarak uygulanmış.
Şeffaf Bir Not:_ Belirtmek gerekir ki bu değerlendirme; katıldığım bir kurumsal ürün tanıtım toplantısındaki canlı demoya ve sunulan materyallere dayanıyor, uzun süreli ve bağımsız bir üretim ortamı kullanım deneyimini yansıtmıyor. Yanlış pozitif oranı, gerçek saldırı senaryolarındaki başarı başarımı ve teknik destek kalitesi gibi hususlar elbette ancak uzun vadeli saha kullanımı sonucunda netleşecektir._
Bununla birlikte; demoda gözlemlediğim kapsayıcılık, pratik arayüz kurgusu ve özellikle Crown Jewel Analysis (CJA) metodolojisine sadık kalınarak tasarlanan bütüncül mimarı kesinlikle dikkat çekici.
PentestBX platformunu ve sunduğu çözümleri daha ayrıntılı incelemek isterseniz pentestbx.com adresini ziyaret edebilirsiniz.
Soru, görüş ve deneyimlerinizi yorumlarda paylaşabilirsiniz.