Kısa yanıt: Sophos Managed Risk, kurumun internete açık varlıklarını (sunucu, uygulama, ağ cihazı) ve iç ağdaki zafiyetleri sürekli tarayan, Tenable altyapısını kullanan bir saldırı yüzeyi yönetimi hizmetidir. Sophos MDR tehdit zaten sisteme girdikten sonra devreye girerken, Managed Risk girmeden önce hangi kapının açık olduğunu gösterir. İki hizmet ayrı satın alınır ama birlikte çalışacak şekilde tasarlanmıştır — Managed Risk’te tespit edilen kritik bir açık, MDR ekibine otomatik bildirim olarak düşer.
Bu ayrım, MDR aboneliği olan kurumların sıkça karıştırdığı bir nokta. MDR “olay olduğunda müdahale eder”, Managed Risk ise “olay olmadan önce riski azaltır.” İkisi aynı problemi farklı uçlardan çözer; biri diğerinin yerine geçmez.
MDR’ın neyini tamamlıyor?
MDR servisi, uç noktalarda ve ağda gerçekleşen şüpheli davranışı izler ve saldırı halihazırda başladığında müdahale eder. Ama bir saldırganın içeri girme yolu — güncellenmemiş bir web sunucusu, yanlış yapılandırılmış bir uzak erişim portu, unutulmuş bir test ortamı — MDR’ın doğrudan görüş alanında değildir; MDR o varlıkta bir ajan çalışmıyorsa zaten göremez. Managed Risk tam bu boşluğu kapatıyor: kurumun dışarıdan görünen tüm yüzeyini (IP aralıkları, domainler, açık portlar) ve isteğe bağlı iç ağ segmentlerini düzenli olarak tarayarak bu tür açıkları saldırganlardan önce ortaya çıkarıyor.
Pratikte bu, iki servisin birlikte “önce riski azalt, sonra kalanı izle” mantığıyla çalışması anlamına geliyor. Sadece MDR olan bir kurum, saldırı başladığında hızlı yanıt alır ama saldırının girdiği açığı önceden kapatma şansını kaçırmış olabilir.
Nasıl çalışıyor: sürekli tarama ve önceliklendirme
Hizmet, Tenable’ın tarama motorunu kullanarak varlıkları düzenli aralıklarla ve yeni bir tehdit duyurulduğunda ek taramalarla kontrol ediyor. Bulunan her açık, yapay zekâ destekli Vulnerability Priority Rating (VPR) ile puanlanıyor — bu, açığın teorik CVSS puanından farklı olarak, o açığın gerçekte istismar edilme olasılığını da hesaba katan bir önceliklendirme modeli. Amaç, IT ekibinin önündeki yüzlerce açık listesini tek tek incelemek yerine, gerçekten acil olan 5-10 maddeye odaklanmasını sağlamak.
Kritik bir bulgu tespit edildiğinde, Tenable sertifikalı analistlerden oluşan bir ekip bunu manuel olarak da değerlendirip proaktif bildirim gönderiyor; düzenli gözden geçirme oturumlarında da bulgular ve kapatma önerileri birlikte ele alınıyor. Yani çıktı yalnızca bir tarama raporu değil, hangi adımın önce atılması gerektiğine dair yönlendirilmiş bir liste.
Kimler için anlamlı?
Managed Risk, kendi bünyesinde ayrı bir zafiyet yönetimi ekibi kuramayan — yani çoğu KOBİ ve orta ölçekli kurum — için tasarlanmış. Özellikle sağlık, finans ve hukuk gibi düzenlenmiş sektörlerde, dışarıdan görünen yüzeyin ne durumda olduğunu düzenli olarak belgelemek zaten bir uyumluluk gerekliliği; bu hizmet o belgelemeyi de üretiyor.
Siber sigorta poliçelerinin yenilenmesi sürecinde de benzer bir soru çıkıyor karşımıza: sigorta şirketleri artık yalnızca “EDR var mı” sormuyor, “saldırı yüzeyinizi kim, ne sıklıkla izliyor” diye de soruyor. Managed Risk’in ürettiği düzenli tarama kaydı, bu tür sorulara somut bir yanıt oluşturuyor.
Pratik karşılığı: mevcut lisansa nasıl ekleniyor?
Managed Risk, MDR’dan bağımsız bir kalem olarak satın alınıyor ve mevcut Sophos ürün yığınının üzerine ekleniyor — ayrı bir donanım veya ajan kurulumu gerektirmiyor, Sophos Central hesabına bağlanıyor. Sophos’un kendi açıklamasına göre fiyatlandırma modeli basit tutulmuş ve gizli maliyet içermiyor; kesin tutar ise kurumun varlık sayısına ve tarama kapsamına göre değişiyor.
Zaten MDR kullanan bir kurum için en doğru başlangıç noktası, mevcut Central hesabındaki varlık envanterinin bu yeni servisle ne kadar örtüştüğünü görmek. MDR aboneliği olmayan kurumlar için ise Managed Risk tek başına da alınabiliyor; ancak kritik bulgu çıktığında müdahaleyi kimin yapacağı sorusu netleşmiş olmalı — bu noktada MDR’a geçiş genelde doğal bir sonraki adım oluyor.
Sık sorulan sorular
Managed Risk, mevcut MDR aboneliğimize otomatik mi ekleniyor? Hayır, ayrı bir hizmet olarak satın alınır. MDR ile birlikte çalışacak şekilde tasarlanmıştır ama ayrı bir karar ve ayrı bir bütçe kalemidir.
Sadece dış yüzeyi mi tarıyor, iç ağı da kapsıyor mu? Hizmet hem dış (internete açık) hem iç varlıkları tarayabiliyor; kapsam kurumun ihtiyacına göre belirleniyor.
VPR skoru CVSS’ten farklı mı? Evet. CVSS açığın teorik ciddiyetini ölçer, VPR ise o açığın gerçek dünyada istismar edilme olasılığını da hesaba katarak önceliklendirir — bu yüzden aynı CVSS puanına sahip iki açık farklı VPR alabilir.
Managed Risk olmadan MDR yeterli değil mi? MDR, aktif tehdide müdahale konusunda güçlü kalmaya devam ediyor. Managed Risk bunun tamamlayıcısı; saldırı yüzeyinin düzenli tarama ve önceliklendirme ile önceden daraltılmasını sağlıyor, MDR’ın yerine geçmiyor.
Mevcut Sophos lisanslarına Managed Risk’in eklenmesinin kurumun ölçeği ve varlık sayısı için mantıklı olup olmadığını değerlendirmek üzere teklif alın sayfasından iletişime geçilebilir.
Kaynaklar: Sophos Managed Risk · Sophos Products Overview