Siber Güvenlik

Güvenlik Açığı Yönetimi (Vulnerability Management) Rehberi

8 dk okuma 1 Ağustos 2025

Güvenlik Açığı Yönetimi Neden Kritik?

2024 yılında kamuya açıklanan CVE (Common Vulnerabilities and Exposures) sayısı 29.000'i aştı. Bu açıkların önemli bir bölümü, yaması yayınlanmış ama uygulanmamış sistemler üzerinden istismar edildi. Düzenli güvenlik açığı yönetimi; saldırı yüzeyini küçültür, uyumluluk gereksinimlerini karşılar (ISO 27001, PCI DSS, KVKK) ve olası ihlallerin maliyetini dramatik biçimde azaltır.

Vulnerability Management Döngüsü

Güvenlik açığı yönetimi döngüsel bir süreçtir ve beş aşamadan oluşur:

  1. Varlık keşfi (Asset Discovery): Ağdaki tüm sistemlerin, uygulamaların ve cihazların envantere alınması
  2. Zafiyet taraması (Scanning): Bilinen güvenlik açıklarının otomatik araçlarla tespit edilmesi
  3. Önceliklendirme (Prioritization): Açıkların risk ve iş etkisine göre sıralanması
  4. Giderme (Remediation): Yama uygulama, yapılandırma düzeltme veya telafi edici kontrol
  5. Doğrulama (Verification): Yamalar uygulandıktan sonra yeniden tarama ile kapatma onayı

Tarama Araçları

Nessus (Tenable)

Kurumsal güvenlik açığı yönetiminin en yaygın platformlarından biri:

  • Nessus Essentials: 16 IP'ye kadar ücretsiz
  • Nessus Professional: Sınırsız IP, ileri düzey eklentiler
  • Tenable.io / Tenable.sc: Büyük kurumlar için; sürekli izleme, CMDB entegrasyonu
# Nessus CLI ile temel tarama başlatma
/opt/nessus/sbin/nessuscli scan --name "Haftalik_Tarama" \
  --targets 192.168.1.0/24

OpenVAS / Greenbone

Açık kaynak alternatif; Greenbone Community Edition olarak da bilinir:

# Docker ile hızlı kurulum
docker run -d -p 9392:9392 --name openvas greenbone/community-edition
# Web arayüzü: https://localhost:9392
# Varsayılan kimlik: admin/admin (değiştirin!)

Nmap ile Hızlı Port ve Servis Tarama

# Versiyon ve OS tespiti
nmap -sV -O --script vuln 192.168.1.0/24 -oN tarama_sonucu.txt

# Belirli servislerin NSE scriptleri ile taranması
nmap -sV --script=http-vuln* -p 80,443,8080 192.168.1.10

CVE Önceliklendirme: CVSS ve EPSS

CVSS Skoru

CVSS AralığıSeviyeÖnerilen SLA
9.0–10.0Kritik24–48 saat
7.0–8.9Yüksek7 gün
4.0–6.9Orta30 gün
0.1–3.9Düşük90 gün

EPSS (Exploit Prediction Scoring System)

CVSS tek başına yeterli değildir; yüksek CVSS skoru olan bir açık hiç istismar edilmeyebilir. EPSS, bir açığın önümüzdeki 30 gün içinde aktif olarak istismar edilme olasılığını (0–1 arası) tahmin eder.

Önceliklendirme formülü: Yüksek CVSS + Yüksek EPSS = Acil müdahale

# Basit önceliklendirme mantığı
if cvss >= 9.0 and epss > 0.5:
    priority = "P1 - Derhal Yama"
elif cvss >= 7.0 or epss > 0.3:
    priority = "P2 - Bu Hafta"
else:
    priority = "P3 - Planlı Döngü"

Yama Yönetimi Süreci

Windows — WSUS ve Microsoft Endpoint Manager

# WSUS sunucusuna bağlı makinelerde yama durumu kontrolü
Get-WsusComputer | Where {$_.UpdatesNeedingFiles -gt 0} |
  Select FullDomainName, LastSyncTime, UpdatesNeedingFiles

# Intune yönetilen cihazlarda acil yama politikası
# Microsoft Endpoint Manager > Devices > Update rings

Linux — Otomatik Güncelleme ve Yama Kaydı

# Ubuntu — Güvenlik güncellemelerini listele
apt list --upgradable 2>/dev/null | grep -i security

# AlmaLinux/CentOS — Güvenlik yamalarını uygula
sudo dnf upgrade --security -y

# Yama geçmişini görüntüle
sudo dnf history list

Üçüncü Taraf Uygulama Yamaları

  • Chocolatey (Windows): choco upgrade all -y
  • Homebrew (macOS): brew upgrade
  • Java, Adobe, web tarayıcıları ve VPN istemcileri özellikle hedef alınan bileşenlerdir.

Uyumlu Olmayan Sistemlerle Baş Etme

Bazı sistemler yamalanamaz (eski endüstriyel kontrol sistemleri, özel uygulamalar):

  • Sanal yama (Virtual Patching): IPS/WAF kuralları ile açık geçici olarak engellenir
  • Ağ segmentasyonu: Yamalanamamış sistem izole bir VLAN'a alınır
  • Gelişmiş izleme: Sisteme yönelik anormal trafik için özel alarm oluşturulur
  • Telafi edici kontroller belgelenir ve risk kabul formu imzalanır

Raporlama ve KPI'lar

Güvenlik açığı yönetimi programının etkinliğini ölçmek için izlenmesi gereken metrikler:

KPIHedef
Ortalama giderme süresi (Kritik)< 48 saat
Ortalama giderme süresi (Yüksek)< 7 gün
Yamalı kritik açık oranı> %95
Tekrar eden açık oranı< %5
Tarama kapsamı (toplam varlıklar)%100

Sonuç

Güvenlik açığı yönetimi; bir ürün değil, sürekli işletilen bir programdır. Tarama, önceliklendirme, giderme ve doğrulama döngüsünü düzenli ve ölçülebilir biçimde çalıştıran kurumlar, siber saldırılara karşı önemli ölçüde daha dirençlidir. NRC Sistem olarak kurumunuzun güvenlik açığı yönetimi programını kurmak, araç seçimi ve yama süreçlerini otomatikleştirmek konusunda kapsamlı danışmanlık ve uygulama desteği sunuyoruz.

Tüm yazılar