BT ekibinizin elinde güncel olduğunu düşündüğünüz bir envanter listesi olabilir. Peki bu liste, ağınızda gerçekten bulunan cihazlarla ne kadar örtüşüyor? Envanter tutarsızlığı, kayıtlı BT varlıkları ile ağda, veri merkezinde, uzaktan bağlantılarda veya bulut ortamlarında gerçekten bulunan varlıklar arasındaki farkı ifade eder.
Bir cihazın envanterde görünmemesi kadar, artık kullanılmayan bir cihazın hâlâ kayıtlı olması da kurum için operasyonel ve güvenlik açısından önemli bir sorun oluşturabilir.
Bugün BT altyapıları yalnızca sunucular ve masaüstü bilgisayarlardan oluşmuyor. Sanal makineler, ağ cihazları, IoT cihazları, uzaktan çalışan kullanıcıların cihazları ve bulut kaynakları sürekli olarak sisteme dahil oluyor veya ortamdan çıkıyor. CIS Controls v8.1 de kurumsal varlık envanterinin fiziksel, sanal, uzaktan ve bulut ortamlarındaki varlıkları kapsayacak şekilde doğru, detaylı ve güncel tutulmasını öneriyor.
Envanter Tutarsızlığı Nedir?
En basit ifadeyle envanter tutarsızlığı, “kayıtlarda bulunan” ile “gerçekte bulunan” arasındaki farktır.
Örneğin ITAM veya CMDB sisteminizde 750 cihaz kayıtlı olduğunu düşünelim. Ancak ağ keşfi sonucunda 783 aktif varlık tespit ediliyor. Bu durumda yalnızca 33 cihazlık bir sayı farkından söz etmiyoruz.
Bu farkın arkasında;
- Envantere hiç eklenmemiş cihazlar,
- Kullanımdan kaldırıldığı halde silinmemiş kayıtlar,
- IP adresi veya cihaz bilgilerinin değişmesi,
- Geçici olarak ağa bağlanan cihazlar,
- Sanal makineler,
- Bulut kaynakları,
- Yönetilmeyen veya yetkisiz varlıklar
gibi farklı nedenler olabilir.
Dolayısıyla envanter tutarsızlığı, yalnızca bir veri güncelleme problemi değil; BT ortamının ne kadar görünür ve kontrol edilebilir olduğuyla ilgili bir göstergedir.
Kayıtlı Envanter ile Gerçek Ağ Neden Farklılaşır?
BT altyapısı statik değildir. Yeni bir bilgisayar satın alınır, eski bir sunucu devreden çıkarılır, yeni bir sanal makine oluşturulur veya bir bulut kaynağı kısa süreliğine devreye alınır. Ancak bu değişikliklerin tamamı merkezi envantere aynı hızda yansımayabilir.
Özellikle Excel dosyaları, manuel kayıtlar veya farklı sistemlerde tutulan ayrı listeler kullanıldığında bilgi hızla eskiyebilir. CIS Controls v8.1'in güncel yaklaşımı da bu nedenle yalnızca bir liste oluşturmayı değil, varlıkların düzenli olarak keşfedilmesini ve envanterin güncellenmesini ele alıyor.
Envanter Tutarsızlığı Nasıl Oluşur?
Bir kurumda envanter farkının ortaya çıkması için mutlaka büyük bir altyapı değişikliği yaşanması gerekmez.
“CMDB'de Var, Ağda Yok”
Örneğin CMDB'nizde 120 numaralı sunucu kayıtlı olabilir. Ancak cihaz aylardır kullanılmıyor, farklı bir sistemle değiştirilmiş veya başka bir ortama taşınmış olabilir. Kayıt silinmediğinde sisteminiz hâlâ bu cihazı aktif bir varlık olarak görür.
| Durum | Olası problem |
|---|---|
| Kullanılmayan cihaz kayıtlı | Yanlış envanter raporu |
| Eski IP bilgisi | Yanlış cihaz eşleşmesi |
| Devreden çıkarılan sunucu kayıtlı | Hatalı kapasite görünümü |
| Güncel olmayan sahiplik bilgisi | Operasyonel gecikme |
“Ağda Var, Envanterde Yok”
Daha kritik senaryo ise bunun tersidir. Ağ üzerinde aktif olarak çalışan ancak merkezi envanter sisteminde bulunmayan bir cihaz düşünün. Bu cihazın kime ait olduğu, hangi işletim sistemini kullandığı veya üzerinde hangi yazılımların bulunduğu bilinmiyor olabilir.
Bu tür bilinmeyen BT varlıkları (unmanaged asset veya unauthorized asset), yalnızca envanter doğruluğu açısından değil, güvenlik açısından da ayrıca değerlendirilmelidir.
CIS Control 1, yetkisiz ve yönetilmeyen varlıkların tespit edilmesini ve bunlara yönelik süreç oluşturulmasını doğrudan varlık yönetiminin bir parçası olarak tanımlıyor.
Envanter Tutarsızlığı Kuruma Ne Kaybettirir?
Bir envanter listesindeki birkaç yanlış kayıt ilk bakışta küçük bir operasyonel problem gibi görünebilir. Ancak fark büyüdükçe etkisi güvenlikten maliyet yönetimine kadar genişler.
Güvenlik Görünürlüğü Azalır
Görmediğiniz bir varlığın güvenlik durumunu değerlendirmek zordur. Bir cihaz envanterde bulunmuyorsa işletim sistemi, yazılım versiyonları, güvenlik durumu veya sahipliği hakkında merkezi görünürlük eksik kalabilir.
NIST'in 2026 yılında yayımladığı OT varlık yönetimi çalışması da eksik bir varlık envanterinin kurumların siber güvenlik risklerini tam olarak anlamasını ve risk bazlı kararlar almasını zorlaştırdığını belirtiyor.
Operasyonel Kararlar Yanlış Verilebilir
Güncel olmayan envanter;
- Kapasite planlamasını,
- Donanım yenileme planlarını,
- Lisans hesaplamalarını,
- Bakım süreçlerini,
- Olay müdahalesini,
- BT bütçesini etkileyebilir.
Örneğin 500 aktif cihazınız olduğu düşünülürken gerçekte 560 cihaz bulunuyorsa, yalnızca raporunuz yanlış değildir. Bu bilgiye dayanan planlama da yanlış olabilir.
Envanter Tutarsızlığı Nasıl Tespit Edilir?
Envanteri güncel tutmanın ilk adımı, mevcut kayıtları gerçek ortamla karşılaştırmaktır. Burada Asset Discovery yaklaşımı devreye girer.
Manuel Kontrol Yeterli mi?
Küçük yapılarda Excel veya manuel kontroller belirli bir noktaya kadar işe yarayabilir. Ancak cihaz sayısı, lokasyonlar, sanal makineler ve bulut kaynakları arttıkça manuel karşılaştırma sürdürülebilir olmaktan çıkar.
Özellikle IT envanterinin Excel üzerinden takip edildiği yapılarda, listenin güncelliğini korumak ve farklı kaynaklardaki bilgilerle tutarlı hale getirmek giderek zorlaşabilir.
Bir ekip aynı anda; Excel + CMDB + IP listesi + sanallaştırma ortamı + bulut hesapları gibi farklı kaynakları kontrol etmek zorunda kalabilir. Sonuç olarak her sistem farklı bir “gerçek” gösterebilir.
Ağ Keşfi ile Gerçek Envanteri Karşılaştırmak
Otomatik varlık keşfi, ağ üzerinde bulunan cihazların belirlenmesini ve mevcut envanter kayıtlarıyla karşılaştırılmasını sağlar.
| Kaynak | Varlık Sayısı |
|---|---|
| CMDB | 842 |
| Ağ keşfi | 876 |
| Her iki sistemde ortak | 801 |
| Yalnızca ağda bulunan | 75 |
| Yalnızca CMDB'de bulunan | 41 |
Bu örnekte toplam 116 kayıtlık bir fark bulunuyor.
Asıl Soru Artık “Kaç Cihazımız Var?” Değil: “Neden 116 Cihazlık Fark Var?”
CIS Controls v8.1, aktif keşif araçlarının düzenli çalıştırılmasını ve keşfedilen varlıkların envanterle ilişkilendirilmesini öneriyor. Hatta ilgili safeguard kapsamında aktif keşfin günlük veya daha sık çalıştırılması belirtiliyor.
Doğru Bir BT Envanteri Neleri Görmeli?
Güncel bir IT envanteri yalnızca masaüstü bilgisayarları veya sunucuları listelemekle sınırlı olmamalı.
Fiziksel ve Sanal Varlıklar
Kurumsal görünürlük kapsamında;
- Sunucular,
- Masaüstü ve dizüstü bilgisayarlar,
- Network cihazları,
- Sanal makineler,
- IoT cihazları
gibi farklı varlık sınıfları dikkate alınmalıdır.
CIS'in güncel varlık yönetimi yaklaşımı da fiziksel, sanal, uzaktan ve bulut ortamlarındaki varlıkların envanter kapsamına alınmasını öngörüyor.
Bulut ve Uzaktan Bağlanan Varlıklar
Modern BT altyapısında sunucu odası artık tüm resmi göstermiyor. AWS, Azure veya GCP gibi ortamlardaki kaynaklar, uzaktan çalışan kullanıcı cihazları ve farklı lokasyonlardaki sistemler de kurumsal varlık görünürlüğünün bir parçası haline geliyor.
Yazılım Envanteri de Görünür Olmalı
Donanımı bilmek tek başına yeterli değildir. Hangi işletim sistemi kullanılıyor? Hangi uygulamalar kurulu? Hangi versiyonlar çalışıyor? Destek süresi dolmuş bir yazılım var mı?
CIS Control 2 de işletim sistemleri ve uygulamalar dahil yazılım varlıklarının aktif olarak yönetilmesini ve mümkün olduğunda otomatik araçlarla keşfedilmesini öneriyor.
Envanter Tutarsızlığını Azaltmak İçin 5 Kontrol Noktası
Peki Sizin Envanteriniz Gerçekten Güncel mi?
BT envanterinizin güncel olup olmadığını anlamanın en basit yollarından biri, mevcut kayıtlarınızı gerçek ağ keşfi sonuçlarıyla karşılaştırmaktır.
Eğer; CMDB'de 842 varlık, ağda 876 varlık görüyorsanız, aradaki 34 varlık yalnızca bir raporlama farkı değildir.
Bu cihazlar yeni eklenmiş olabilir, yanlış kaydedilmiş olabilir, yönetilmiyor olabilir veya mevcut envanter sürecinizin dışında kalmış olabilir. İşte bu noktada envanter tutarsızlığı, ölçülebilir ve yönetilebilir bir probleme dönüşür.
Envanter Tutarsızlığını Görünür Hale Getirmek
Otomatik Asset Discovery, kurumun ağında bulunan varlıkları düzenli olarak keşfederek mevcut BT envanterinin gerçek ortamla karşılaştırılmasına yardımcı olur.
Ajansız envanter keşfi yaklaşımında ise her cihaza ayrı bir agent kurmadan; ağ üzerindeki fiziksel, sanal ve desteklenen bulut varlıkları merkezi bir görünürlük katmanında değerlendirmek mümkün olabilir.
Böylece amaç yalnızca “kaç cihaz var?” sorusuna cevap vermek değil; "Hangi cihazlar var, hangileri yeni, hangileri artık kullanılmıyor, hangileri envanterde bulunmuyor ve hangi varlıkların daha yakından incelenmesi gerekiyor?" sorularını da yanıtlayabilmektir.
Sonuç: Envanter Listeniz Gerçeği Ne Kadar Yansıtıyor?
Güncel bir BT envanteri, yalnızca bir cihaz listesinden ibaret değildir. Kurumun sahip olduğu ve ağlarına bağlanan varlıkları ne kadar doğru gördüğünün göstergesidir.
Envanter tutarsızlığı arttıkça güvenlik, operasyon, maliyet ve karar alma süreçlerinde belirsizlik de artabilir. Bu nedenle düzenli keşif, mevcut kayıtların doğrulanması ve yönetilmeyen varlıkların görünür hale getirilmesi, sürdürülebilir bir IT varlık yönetiminin önemli parçalarıdır.
Çünkü BT ortamınızda ne olduğunu gerçekten bilmiyorsanız, onu ne kadar iyi yönettiğinizi de kesin olarak bilemezsiniz.






