Günümüz siber güvenlik operasyonlarında zafiyet yönetimi yalnızca tarama yapmak değildir.
Asıl problem çoğu zaman şudur:
Nessus ayrı çıktı üretir.
Nmap ayrı çıktı üretir.
Burp Suite ayrı bulgu çıkarır.
OpenVAS ayrı rapor verir.
Pentest notları farklı yerde tutulur.
Excel dosyaları çoğalır.
Aynı zafiyet birden fazla kez raporlanır.
Risk sahipliği belirsiz kalır.
Remediation süreci takip edilemez.
Bu noktada merkezi bir zafiyet yönetim platformuna ihtiyaç doğar.
Bu alanda öne çıkan açık kaynak çözümlerden biri:
Faraday
Faraday Nedir?
Faraday, güvenlik ekiplerinin farklı araçlardan gelen zafiyet bulgularını merkezi bir çalışma alanında toplamasına, normalize etmesine, önceliklendirmesine ve takip etmesine yardımcı olan açık kaynaklı bir zafiyet yönetim platformudur.
Kısa tanım:
Faraday = Vulnerability Management + Pentest Collaboration + Findings Normalization + Remediation Tracking
Faraday’i yalnızca “zafiyet tarayıcı” olarak düşünmek doğru değildir.
Daha doğru konumlandırma:
Scanner zafiyeti bulur.
Faraday bulguyu toplar, normalize eder, ilişkilendirir ve yönetilebilir hale getirir.
1️⃣ Faraday Ne İşe Yarar?
Faraday, güvenlik bulgularını tek bir merkezi workspace içinde yönetmeye yardımcı olur.
Temel kullanım alanları:
Zafiyet bulgularını merkezi toplama
Farklı güvenlik araçlarından veri alma
Bulguları normalize etme
Tekrarlı bulguları azaltma
Asset ve servis görünürlüğü sağlama
Pentest ekipleri için ortak çalışma alanı oluşturma
Remediation sürecini takip etme
Raporlama ve dashboard üretme
2️⃣ Faraday Bir Scanner mı?
Hayır, Faraday doğrudan klasik anlamda bir vulnerability scanner değildir.
Nessus, OpenVAS, Nmap, Burp Suite, Nikto, Acunetix, Qualys veya benzeri araçlar zafiyet ve servis bulgusu üretir.
Faraday ise bu çıktıları merkezi hale getirir.
Doğru ilişki:
Nmap:
Port ve servis keşfi yapar.
Nessus / OpenVAS:
Zafiyet taraması yapar.
Burp Suite:
Web uygulama güvenliği bulguları üretir.
Faraday:
Bu bulguları toplar, düzenler, ilişkilendirir ve yönetilebilir hale getirir.
3️⃣ Neden Faraday?
Zafiyet yönetiminde en büyük problemlerden biri veri dağınıklığıdır.
Örnek:
Bir ekip Nmap çıktısı alır.
Başka ekip Burp raporu üretir.
Başka biri Excel’de risk listesi tutar.
Başka biri Jira ticket açar.
Yönetim raporu ayrı hazırlanır.
Bu yapı zamanla operasyonel karmaşa oluşturur.
Faraday’in amacı bu süreci daha düzenli hale getirmektir.
Tek workspace
Tek bulgu havuzu
Tek asset görünümü
Tek raporlama alanı
Tek remediation takibi
4️⃣ Öne Çıkan Özellikler
Çok Kullanıcılı Yapı
Faraday ekip çalışmasına uygun bir yapı sunar.
Birden fazla analist, pentester veya güvenlik uzmanı aynı workspace üzerinde çalışabilir.
Bu özellikle şu durumlarda faydalıdır:
Pentest ekipleri
Red team / blue team çalışmaları
Vulnerability management ekipleri
MSSP operasyonları
Denetim hazırlıkları
AppSec bulgu takibi
Toplama ve Normalleştirme
Farklı araçlardan gelen çıktılar farklı formatlarda olur.
Örnek:
Nmap XML
Nessus raporu
OpenVAS çıktısı
Burp Suite export
Nikto scan sonucu
Manual finding
API üzerinden gelen bulgu
Faraday bu bulguları merkezi bir veri modeline dönüştürmeye yardımcı olur.
Bu sayede farklı araçlardan gelen veriler tek ekranda yönetilebilir hale gelir.
Workspace Mantığı
Faraday’de çalışmalar genellikle workspace mantığıyla organize edilir.
Örnek workspace yapısı:
Müşteri-A-Pentest-2026
Internal-Network-Scan
External-Perimeter-Assessment
WebApp-Assessment
PCI-DSS-Review
Cloud-Security-Assessment
Bu yapı sayesinde her test veya proje ayrı bağlamda yönetilebilir.
Asset ve Vulnerability İlişkisi
Faraday yalnızca zafiyet listesini tutmaz; bulguları asset, host, servis ve port bilgileriyle ilişkilendirmeye yardımcı olur.
Örnek:
Host: 10.10.10.15
Port: 443
Service: HTTPS
Finding: TLS weak cipher
Severity: Medium
Status: Open
Owner: Network Security
Bu yapı remediation sürecini daha izlenebilir hale getirir.
5️⃣ Faraday Agent Dispatcher Nedir?
Faraday Agent Dispatcher, uzaktan veya dağıtık şekilde güvenlik araçlarını çalıştırmak ve sonuçları Faraday platformuna göndermek için kullanılan bileşendir.
Kısa tanım:
Agent Dispatcher = Security tool çalıştırır + sonucu Faraday’e gönderir
Örnek kullanım:
Uzak lokasyonda Nmap çalıştır.
Sonucu Faraday workspace’e gönder.
Scan çıktısını merkezi platformda görüntüle.
Bu yapı özellikle dağıtık ortamlar için faydalıdır.
Örnek:
Farklı network segmentleri
Farklı müşteri ortamları
Uzak ofisler
Cloud VPC/VNet ortamları
Pentest lab ağları
MSSP müşterileri
6️⃣ Faraday Hangi Araçlarla Kullanılabilir?
Faraday’in değeri, farklı güvenlik araçlarından gelen çıktıları merkezi hale getirmesinden gelir.
Yaygın kullanım senaryoları:
Nmap
Nessus
OpenVAS / Greenbone
Burp Suite
Nikto
Qualys
Acunetix
Nuclei
Metasploit çıktıları
Manual findings
Custom script çıktıları
API entegrasyonları
Buradaki amaç her aracı Faraday içinde çalıştırmak değil; bulguları tek yerde yönetmektir.
7️⃣ Faraday ile Tipik İş Akışı
Bir zafiyet yönetim süreci Faraday ile şu şekilde ilerleyebilir:
1. Workspace oluşturulur.
2. Scope / asset bilgileri eklenir.
3. Nmap veya scanner çıktısı import edilir.
4. Bulgular normalize edilir.
5. Tekrarlı bulgular temizlenir.
6. Severity ve risk seviyesi gözden geçirilir.
7. Bulgular ilgili ekiplere atanır.
8. Remediation süreci takip edilir.
9. Raporlama yapılır.
10. Kapanan bulgular doğrulama testinden geçirilir.
8️⃣ Kimler İçin Uygun?
Faraday özellikle şu ekipler için uygundur:
Pentest ekipleri
Red team ekipleri
Blue team ekipleri
SOC ekipleri
Vulnerability management ekipleri
AppSec ekipleri
MSSP ekipleri
GRC ve risk ekipleri
İç denetim ekipleri
9️⃣ Kullanım Senaryoları
Pentest Yönetimi
Pentest sırasında çok sayıda araç çıktısı oluşur.
Faraday bu çıktıları merkezi workspace içinde toplamak için kullanılabilir.
Nmap scan
Burp Suite bulguları
Nessus çıktısı
Manual exploitation notları
Screenshot ve kanıtlar
Raporlama
Vulnerability Management
Düzenli tarama yapan ekipler için Faraday bulguların durumunu takip etmekte kullanılabilir.
Örnek durumlar:
Open
In Progress
Risk Accepted
False Positive
Closed
Reopened
AppSec Bulguları
Web uygulama güvenliği testlerinde Burp Suite, ZAP, Nuclei veya manuel bulgular Faraday’e aktarılabilir.
Örnek:
SQL Injection
XSS
IDOR
Authentication bypass
Insecure direct object reference
Security misconfiguration
MSSP Kullanımı
MSSP ekipleri farklı müşteriler veya farklı projeler için ayrı workspace mantığıyla çalışabilir.
Customer-A
Customer-B
Customer-C
Internal-Lab
External-Assessment
🔟 Faraday Ne Değildir?
Faraday güçlü bir vulnerability management platformudur; ancak sınırları doğru anlaşılmalıdır.
Tek Başına Zafiyet Tarayıcı Değildir
Faraday’in değeri, scanner çıktısını merkezi yönetmesindedir.
SIEM Değildir
Gerçek zamanlı log korelasyonu ve olay tespiti için SIEM gerekir.
EDR Değildir
Endpoint üzerinde davranışsal koruma veya process müdahalesi yapmaz.
Patch Management Sistemi Değildir
Yama sürecini takip edebilir; ancak yama dağıtımını doğrudan yapan bir patch management aracı değildir.
GRC Platformunun Tam Yerine Geçmeyebilir
Risk ve uyum süreçleriyle ilişkilendirilebilir; ancak tam kapsamlı kurumsal GRC ihtiyaçları ayrıca değerlendirilmelidir.
1️⃣1️⃣ Faraday’in Sağladığı Operasyonel Faydalar
Merkezi Görünürlük
Tüm zafiyet bulguları tek platformda toplanır.
Ekip İş Birliği
Birden fazla analist aynı workspace üzerinde çalışabilir.
Bulguların Normalleştirilmesi
Farklı araçlardan gelen veriler daha standart hale gelir.
Tekrarlı Bulguların Azaltılması
Aynı asset veya servis üzerindeki benzer bulgular daha yönetilebilir hale gelir.
Raporlama
Teknik ve yönetici seviyesinde rapor üretimi kolaylaşır.
Remediation Takibi
Bulguların kapatılması ve doğrulanması takip edilebilir.
1️⃣2️⃣ Güvenlik ve Operasyon Notları
Faraday üretim ortamında kullanılacaksa dikkat edilmesi gereken başlıklar vardır.
Authentication
Authorization
Role-based access control
Workspace yetkilendirmesi
Backup
Database güvenliği
TLS
Loglama
Audit ihtiyacı
Admin erişimi
Güncelleme yönetimi
Entegrasyon güvenliği
API token güvenliği
Özellikle pentest veya zafiyet verileri hassas kabul edilmelidir.
Çünkü bu veriler saldırganın işini kolaylaştırabilecek bilgiler içerir.
Örnek hassas bilgiler:
Açık portlar
Zafiyet detayları
Exploit edilebilir sistemler
Servis versiyonları
Kimlik doğrulama zafiyetleri
Web uygulama bulguları
İç ağ adresleri
Bu nedenle Faraday erişimi sıkı kontrol edilmelidir.
1️⃣3️⃣ Faraday ve CI/CD Entegrasyonu
Modern AppSec süreçlerinde Faraday CI/CD pipeline çıktılarıyla da beslenebilir.
Örnek akış:
CI/CD pipeline çalışır.
→ SAST / DAST / SCA aracı sonuç üretir.
→ Sonuç Faraday API veya import mekanizmasıyla aktarılır.
→ Bulgular merkezi workspace’e düşer.
→ AppSec ekibi triage yapar.
→ Geliştirici ekibe remediation görevi atanır.
Bu yapı AppSec bulgularının dağınık kalmasını engeller.
1️⃣4️⃣ Raporlama ve Yönetici Görünürlüğü
Faraday gibi platformların önemli faydalarından biri yönetici seviyesinde görünürlük sağlamasıdır.
Yönetim tarafında cevaplanması gereken sorular:
Kaç kritik zafiyet var?
Hangi sistemlerde yoğunlaşmış?
Hangi ekip sorumlu?
Ne kadarı kapatıldı?
Risk kabul edilen bulgular hangileri?
En çok tekrar eden zafiyet türü nedir?
Remediation süresi ne kadar?
Bu bilgiler vulnerability management sürecini ölçülebilir hale getirir.
1️⃣5️⃣ Sık Yapılan Hatalar
1️⃣ Faraday’i Scanner Sanmak
Faraday zafiyetleri merkezi yönetmek için kullanılır. Zafiyeti genellikle entegre edilen scanner veya manuel analiz üretir.
2️⃣ Her Bulguyu Doğrudan Kritik Kabul Etmek
Scanner çıktıları false-positive içerebilir. Triage süreci şarttır.
3️⃣ Workspace Yapısını Plansız Kurmak
Her müşteri, proje, ortam veya scope için workspace tasarımı önceden belirlenmelidir.
4️⃣ Yetki Modelini Hafife Almak
Zafiyet verileri hassastır. Her kullanıcı her workspace’e erişmemelidir.
5️⃣ Remediation Sahipliği Atamamak
Bulgu bulundu ama kime ait belli değilse süreç ilerlemez.
6️⃣ Raporu Sadece Teknik Detayla Doldurmak
Yönetim raporunda risk, etki, öncelik ve aksiyon net olmalıdır.
7️⃣ API Token ve Entegrasyonları Güvensiz Tutmak
Scanner entegrasyonları ve API erişimleri güvenli saklanmalıdır.
1️⃣6️⃣ 48s Mini-PoC Planı
- Test ortamında Faraday Community kurulumu yapın.
- İlk workspace’i oluşturun.
- Küçük bir test subnet için Nmap XML çıktısı üretin.
- Nmap çıktısını Faraday’e import edin.
- Host, port ve servislerin workspace içinde oluştuğunu kontrol edin.
- Nessus/OpenVAS veya benzeri bir scanner çıktısı ekleyin.
- Bulguların normalize edilip edilmediğini inceleyin.
- Birkaç bulguyu manuel olarak status değiştirerek takip edin.
- Kullanıcı ve rol yapısını test edin.
- Faraday Agent Dispatcher ile basit bir remote scan senaryosu deneyin.
- Raporlama ekranlarını kontrol edin.
- Üretim kullanımına geçmeden önce backup, erişim kontrolü ve güncelleme planı hazırlayın.
Kısa Seçim Rehberi
Dağınık pentest çıktıları varsa:
→ Faraday
Çok araçlı zafiyet yönetimi gerekiyorsa:
→ Faraday
Teknik ekip ortak workspace istiyorsa:
→ Faraday
Sadece tarama yapmak istiyorsanız:
→ Nessus / OpenVAS / Nmap / Burp / Nuclei
Kurumsal patch dağıtımı istiyorsanız:
→ Patch management platformu
GRC ve regülasyon yönetimi istiyorsanız:
→ GRC platformu ile entegre düşünün
Sonuç
Faraday, açık kaynak zafiyet yönetimi ve pentest iş birliği süreçlerinde güçlü bir platformdur.
Doğru kullanıldığında:
Farklı araçlardan gelen bulguları toplar.
Zafiyetleri normalize eder.
Ekiplerin birlikte çalışmasını sağlar.
Workspace mantığıyla projeleri ayırır.
Remediation sürecini takip etmeye yardımcı olur.
Raporlama ve görünürlük sağlar.
Ancak doğru konumlandırılmalıdır:
Faraday scanner değildir.
Faraday SIEM değildir.
Faraday patch dağıtım aracı değildir.
Faraday zafiyet yönetimi ve iş birliği platformudur.
Kısa özet:
Scanner bulur.
Faraday toplar.
Analist doğrular.
Ekip düzeltir.
Yönetim takip eder.
Modern, açık kaynaklı ve ekip çalışmasına uygun bir vulnerability management platformu arayan güvenlik ekipleri için Faraday kesinlikle değerlendirilmesi gereken çözümlerden biridir.



Cem Kemal Erbaş sitesinden daha fazla şey keşfedin
Subscribe to get the latest posts sent to your email.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler