Picus'a göre agentic pentesting canlı saldırı yollarını kanıtlıyor ancak hız ve kapsam boşlukları nedeniyle tek başına yeterli olmuyor ve tamamlayıcı doğrulama yöntemleri gerekiyor.
Yazılım ve Uygulamalar
Admin8 okunma

Agentic Pentesting Ne Kanıtlıyor, Nerede Yetersiz Kalıyor?

Picus'a göre agentic pentesting canlı saldırı yollarını kanıtlıyor ancak hız ve kapsam boşlukları nedeniyle tek başına yeterli olmuyor ve tamamlayıcı doğrulama yöntemleri gerekiyor.

Agentic Pentesting Ne Kanıtlıyor, Nerede Yetersiz Kalıyor?

Haber detayı

Picus, otonom olarak saldırı yollarını keşfedip doğrulayan agentic pentesting yaklaşımının canlı istismar kanıtı sunduğunu ancak ne zaman ve ne kadar alanı kapsadığı sorularında boşluklar bıraktığını açıkladı. Şirket, bu boşlukların tamamlayıcı doğrulama yöntemleriyle kapatılması gerektiğini vurgularken, değerlendirmede üç kritik sorunun yanıtlanmasını öneriyor: Değerlendirme gerçekte neyi kanıtlayabilir, bu kanıt ne zaman üretiliyor ve ortamın ne kadarını kapsıyor.
Kaynak metinde Picus'un otonom pentest çözümleri geliştirip sattığı ve bu nedenle yöntemin sınırlarını net biçimde ortaya koyabildiği belirtiliyor. Şirkete göre bu sınırlar herhangi bir tedarikçinin uygulamasına değil, yöntemin kendisine ait ve hiçbir yol haritası bu sınırları ortadan kaldıramıyor. Agentic pentesting vaadi, hedefe yönlendirilip gerçek bir saldırgan gibi otonom biçimde saldırı yollarını keşfetmesi, doğrulaması ve istismar etmesi üzerine kurulu. Bu vaat ciddiye alınmaya değer görülürken, baskı testinden geçirilmesi gerektiği ifade ediliyor.

Dört Rakamla Değişen Tehdit Tablosu​

Picus değerlendirmesinde 2026 yılına ait dört rakamın, doğrulama programlarında neden ikinci ve üçüncü soruların birinci sorudan daha fazla ağırlık taşıdığını gösterdiğini aktarıyor. Hacim tarafında 2026'nın ilk yarısında 35 bin 364 CVE tespit edildi ve bu rakam yıllık bazda yüzde 49,5 artış anlamına geliyor. Önceliklendirme tarafında ise Ağustos ayına kadar yayımlanan yaklaşık 39 bin 600 CVE'den yalnızca 95'inde sahada doğrulanmış istismar görüldü. Bu durum, şiddet odaklı önceliklendirmenin etkili bir liste üzerinden ilerlemediğini gösteriyor.
Hız tarafında ifşadan istismara kadar geçen ortalama süre 2025'te 21,5 gün iken 2026'da 8 saate geriledi. Kapasite tarafında ise yapay zeka ölçeğinde keşifle ortaya çıkarılan 26 binden fazla açıktan yalnızca 421'i yukarı akışta yamalandı. Kaynak, bu tablo karşısında yama, planlama veya tahminle çözüm üretilemeyeceğini, değişimi talep eden andan itibaren saatler içinde kanıta dayalı doğrulama yapılması gerektiğini belirtiyor.
Mevcut test aralıklarının bu hıza yetişemediği vurgulanıyor. Yıllık pentest, bir değişiklik ile bir sonraki test arasında 365 güne kadar kör bir pencere bırakıyor. Haftalık otomatik çalışmalar bile yedi güne kadar boşluk oluşturuyor. Sekiz saatlik istismar penceresine karşı her iki aralığın da yetersiz kaldığı ifade ediliyor. Gartner'ın bu tabloya ilişkin vardığı sonuç da kaynakta yer alıyor. Gartner'ın Sürekli Saldırgan Güvenlik Testi (COST) modeli, nokta atışlı değerlendirmeyi tetikleyici odaklı, risk kademeli testlerle değiştiriyor ve testlerin riskle uyumlu zaman dilimlerinde, çoğu zaman dakikalar veya saatler içinde tamamlanmasını öngörüyor. Gartner'ın planlama varsayımına göre 2028'e kadar kurumsal pentest programlarının yüzde 60'ından fazlası sürekli doğrulama olarak işleyecek. Bu çerçevede temel sorunun artık "test ettik mi?" değil, "yeni maruziyetleri ne kadar hızlı doğruluyoruz?" olduğu belirtiliyor.

Agentic Pentesting'in Sunduğu İki Kanıt​

Kaynağa göre her pentest "istismar edilebilir miyiz?" sorusunu yanıtlamak için var ve agentic pentesting bu soruya en önemli iki kanıtla yanıt veriyor. İlk kanıt, tekil maruziyetlerin istismar edilebilir olup olmadığının, sürüm bilgisinden çıkarım yapmak yerine istismarı güvenli biçimde çalıştırarak doğrulanması. İkinci kanıt ise zincirlenmiş erişimin gösterilmesi. Gerçek istismarların ilk erişimden ayrıcalık yükseltme ve yanal harekete kadar zincirlenmesi ve kritik varlığa giden doğrulanmış yolun kanıt olarak raporlanması bu kapsamda yer alıyor.
Erişebildiği varlıklar üzerinde bu kanıttan daha ikna edici bir yöntem bulunmadığı, her düzeltmenin bir ek çalıştırmayla yeniden doğrulanabilmesi sayesinde iyileştirmenin umut olmaktan çıkıp savunulabilir hale geldiği aktarılıyor. Kaynak, buradaki kilit ifadenin "erişebildiği varlıklar üzerinde" olduğunu vurguluyor. İstismar edilebilirliği kanıtlamak ilk sorunun yanıtı olurken, bu ifade diğer iki soruyu açıkta bırakıyor: Kanıt ne zaman geliyor ve varlık envanterinin ne kadarını kapsıyor.

Hız Boşluğu: Haftalar Sekiz Saate Karşı​

Hız boşluğu, "ne zaman" sorusuna karşılık geliyor. Kaynakta verilen örneğe göre 250 bin uç noktalı bir varlık envanterinde agentic pentest'in tam döngüsü haftalar sürüyor. Bu süre, insan liderliğindeki bir çalışmanın ihtiyaç duyduğu çeyrek döneme kıyasla dramatik bir iyileşme olsa da zaman birimi açısından yanlış ölçekte kalıyor.
Dikkatli bir agentic pentesting adım adım ilerliyor: tutunma, numaralandırma, pivot, zincirleme ve kanıtlama. Bu döngü çeyrek milyon uç noktada tekrarlandığında tarama uzuyor ve bu sırada ortam değişmeye devam ediyor. Tarama tamamlandığında sonuçların büyük bölümü artık var olmayan bir ortamı anlatıyor. Kaynak, haftaların bir pentest için hızlı olabileceğini ancak sekiz saatlik pencereye karşı yavaş kaldığını ve yalnızca derin bir taramanın bu boşluğu kapatamayacağını belirtiyor.

Kapsam Boşluğu: Neden Yüzde 20-30'da Kalıyor?​

Kapsam boşluğu "ne kadar" sorusunu oluşturuyor ve kaynakta daha önemli olarak nitelendiriliyor. Canlı istismar, ortamın yalnızca bir bölümüne yönlendirilebiliyor. İş açısından kritik üretim sistemleri, çok büyük segmentler ile kısıtlı veya hava boşluklu bölgeler, güvenlik, kararlılık ve erişim nedenleriyle gerçek istismarlara kapalı tutuluyor.
Buna ek olarak, çalışan istismarı bulunmayan binlerce CVE, araca ateşleyecek bir şey bırakmıyor. İfşa ile ilk istismar arasındaki pencere, hız verilerinin yarışın tam olarak bu aralıkta yaşandığını gösterdiği dönem, ne yazık ki istismara bağımlı bir aracın en az söyleyecek sözü olduğu an oluyor. Tüm bunlar toplandığında, tipik bir kurumsal ortamda otonom pentesting'in tek başına gerçek istismar edilebilirliğin belki yüzde 20 ila 30'unu görebildiği hesaplanıyor. Kaynak, ikinci veya üçüncü bir aracı üst üste koymanın bu hesabı değiştirmediğini, çünkü kategorideki her aracın aynı yöntemi ve dolayısıyla aynı tavanı paylaştığını vurguluyor. Kısmi kapsamın belirsizliği azaltmadığı, yalnızca belirsizliği atlanan varlıklara taşıdığı ve saldırganın işleri tersine çevirmek için atlanan tek bir noktaya ihtiyaç duyduğu ifade ediliyor.

Değişime Göre Doğrulama Yöntemi ve Tek Bulgular Modeli​

Kaynak, kapsam boşluğunun kapanma yolunu, testi tetikleyen değişimin en hızlı ve en güvenli yanıtı veren yöntemi seçmesine bağlayarak üç senaryo sıralıyor. Ortaya çıkan bir zafiyet varlıklara düştüğünde temel soru "ortamımızda istismar edilebilir mi?" oluyor. İstismar edilebilirlik doğrulaması bu soruyu saatler içinde, etkilenen tüm kapsamda, zafiyetin dayandığı saldırgan tekniklerini test ederek yanıtlıyor ve çalışan bir istismara ihtiyaç duymuyor. Kaynak, "pentesting bunu zaten kapsamıyor mu?" itirazına da yanıt veriyor: Evet, ancak yalnızca canlı yürütmenin gidebildiği yerde; buna karşın istismar edilebilirlik doğrulaması varlık envanterinin çoğuna ve CVE listesinin çoğuna ulaşıyor.
Yeni bir kampanya gözlemlendiğinde veya bir güvenlik kontrolü değiştiğinde soru "bunu durdurabilir miyiz?" haline geliyor. Güvenlik kontrolü doğrulaması, kampanyanın tekniklerini canlı savunma yığınına karşı öykünerek her birinin engellenip engellenmediğini, tespit edilip edilmediğini veya kaçırıldığını gösteriyor. Bir altyapı değişikliği gerçekleştiğinde ise soru "bu yeni bir saldırı yolu açtı mı?" oluyor. Agentic pentesting bunu yalnızca kendisinin yapabildiği zincirlenmiş, canlı kanıtla doğruluyor.
Kaynak, bu üç yöntemin ayrı konsollar ve kuyruklarla sunulması halinde doğrulamanın, güvenlik açığı yönetiminde daha önce görülen kopya bulgular ve çelişen öncelikler adalarına bölüneceği uyarısını yapıyor. Üç yöntemin tek bir ortak bulgular modelini beslemesi gerektiği belirtiliyor. Bu modelin tekilleştirilmiş, kanıta dayalı ve varlık farkındalığına sahip olması, maruziyet başına tek bir birikmiş iş listesi ve tek bir kapanış durumu içermesi gerekiyor. Picus Platformu'nun bu ilke üzerine inşa edildiği, Otonom Penetrasyon Testi, Maruziyet Doğrulama ve İhlal ve Saldırı Simülasyonu bileşenlerinin tamamının ortak kanıt üzerinden çalıştığı aktarılıyor.
Gerçek bir saate karşı işleyiş örneği de kaynakta saat saat veriliyor. Kritik bir CVE düştüğünde birinci saatte tehdit istihbaratıyla zenginleştirme yapılıyor, ikinci saatte etkilenen varlıklar, kritiklik ve çevredeki kontroller haritalanıyor. Dördüncü saatte etkilenen her varlıkta istismar edilebilirlik değerlendiriliyor, canlı testin güvenli olduğu yerlerde saldırı yolları doğrulanıyor ve kontroller ilgili tekniklere karşı test ediliyor. Altıncı saatte düşük riskli hafifletmeler devreye alınıyor, geri kalanlar sahiplerine yönlendiriliyor ve her düzeltme kapanıştan önce yeniden doğrulanıyor. Kaynak bu akışı "Her değişiklik doğrulandı. Her maruziyet kanıtlandı. Saatler içinde." sözleriyle özetliyor.
Kaynak ayrıca 14 Ekim saat 13.00 ET ve 15 Ekim saat 11.00 BST tarihlerinde Hacker Valley'den Ron Eddings'in ev sahipliğinde düzenlenecek The Validation Summit 26 etkinliğine yer veriyor. Etkinlikte Picus CTO'su Volkan Erturk'ün ortaya çıkan bir CVE'yi tetikleyiciden doğrulanmış maruziyete ve saatler içinde doğrulanmış düzeltmeye kadar canlı olarak ele alacağı, koşullar değiştikçe doğru yöntemin seçileceği belirtiliyor. Mikko Hyppönen'in Mythos sonrası nelerin değiştiğini anlatacağı açılışın yanı sıra Chanel, Atlassian ve Kraft Heinz'den güvenlik liderlerinin hazırlıklarını ele alacağı aktarılıyor. Etkinliğin iki saat süreceği ve kaydın ücretsiz olduğu bilgisi de kaynakta yer alıyor.

Sıkça Sorulan Sorular​

Agentic pentesting neyi kanıtlıyor?​

Kaynağa göre agentic pentesting iki kanıt sunuyor: Tekil maruziyetlerin güvenli biçimde istismar çalıştırılarak istismar edilebilir olup olmadığını ve ilk erişimden ayrıcalık yükseltme ve yanal hareketle kritik varlığa kadar zincirlenmiş erişimin gerçekten mümkün olduğunu kanıtlıyor.

Hız boşluğu neden ortaya çıkıyor?​

250 bin uç noktalı bir ortamda tam döngünün haftalar sürmesi nedeniyle ortaya çıkıyor. Adım adım ilerleyen tutunma, numaralandırma, pivot ve zincirleme süreci uzarken ortam değişiyor ve sonuçların bir kısmı tamamlandığında güncelliğini yitiriyor. Sekiz saate inen ifşadan istismara süreye karşı haftalar yavaş kalıyor.

Kapsam neden yüzde 20-30 ile sınırlı kalıyor?​

Canlı istismarın üretim sistemleri, çok büyük segmentler ve hava boşluklu alanlar gibi bölgelere güvenlik ve erişim nedenleriyle yönlendirilememesi, çalışan istismarı olmayan binlerce CVE bulunması ve ifşa ile ilk istismar arasındaki pencerede istismara bağımlı araçların söyleyecek sözünün az olması nedeniyle tipik bir kurumda yüzde 20-30 seviyesinde kalıyor.

Gartner'ın COST modeli ne öngörüyor?​

Gartner'ın Sürekli Saldırgan Güvenlik Testi (COST) modeli nokta atışlı değerlendirmenin yerini tetikleyici odaklı, risk kademeli ve riskle uyumlu zaman dilimlerinde, çoğu zaman dakikalar veya saatler içinde tamamlanan testlerin almasını öngörüyor ve 2028'e kadar kurumsal pentest programlarının yüzde 60'ından fazlasının sürekli doğrulama olarak işleyeceğini varsayıyor.

Picus'a göre üç doğrulama yöntemi nasıl birlikte çalışmalı?​

Kaynağa göre ortaya çıkan zafiyette istismar edilebilirlik doğrulaması, kampanya veya kontrol değişiminde güvenlik kontrolü doğrulaması ve altyapı değişiminde agentic pentesting seçilmeli; üç yöntem ayrı kuyruklar yerine tekilleştirilmiş, kanıta dayalı ve varlık farkındalığına sahip tek bir ortak bulgular modelini beslemeli.

Etiketler

Yorumlar (0)

Yorum yapmak için giriş yapmalısınız.

Geri
Üst