Güvenlik Açığı Yönetimi Neden Kritik?
2024 yılında kamuya açıklanan CVE (Common Vulnerabilities and Exposures) sayısı 29.000'i aştı. Bu açıkların önemli bir bölümü, yaması yayınlanmış ama uygulanmamış sistemler üzerinden istismar edildi. Düzenli güvenlik açığı yönetimi; saldırı yüzeyini küçültür, uyumluluk gereksinimlerini karşılar (ISO 27001, PCI DSS, KVKK) ve olası ihlallerin maliyetini dramatik biçimde azaltır.
Vulnerability Management Döngüsü
Güvenlik açığı yönetimi döngüsel bir süreçtir ve beş aşamadan oluşur:
- Varlık keşfi (Asset Discovery): Ağdaki tüm sistemlerin, uygulamaların ve cihazların envantere alınması
- Zafiyet taraması (Scanning): Bilinen güvenlik açıklarının otomatik araçlarla tespit edilmesi
- Önceliklendirme (Prioritization): Açıkların risk ve iş etkisine göre sıralanması
- Giderme (Remediation): Yama uygulama, yapılandırma düzeltme veya telafi edici kontrol
- Doğrulama (Verification): Yamalar uygulandıktan sonra yeniden tarama ile kapatma onayı
Tarama Araçları
Nessus (Tenable)
Kurumsal güvenlik açığı yönetiminin en yaygın platformlarından biri:
- Nessus Essentials: 16 IP'ye kadar ücretsiz
- Nessus Professional: Sınırsız IP, ileri düzey eklentiler
- Tenable.io / Tenable.sc: Büyük kurumlar için; sürekli izleme, CMDB entegrasyonu
# Nessus CLI ile temel tarama başlatma
/opt/nessus/sbin/nessuscli scan --name "Haftalik_Tarama" \
--targets 192.168.1.0/24
OpenVAS / Greenbone
Açık kaynak alternatif; Greenbone Community Edition olarak da bilinir:
# Docker ile hızlı kurulum
docker run -d -p 9392:9392 --name openvas greenbone/community-edition
# Web arayüzü: https://localhost:9392
# Varsayılan kimlik: admin/admin (değiştirin!)
Nmap ile Hızlı Port ve Servis Tarama
# Versiyon ve OS tespiti
nmap -sV -O --script vuln 192.168.1.0/24 -oN tarama_sonucu.txt
# Belirli servislerin NSE scriptleri ile taranması
nmap -sV --script=http-vuln* -p 80,443,8080 192.168.1.10
CVE Önceliklendirme: CVSS ve EPSS
CVSS Skoru
| CVSS Aralığı | Seviye | Önerilen SLA |
|---|---|---|
| 9.0–10.0 | Kritik | 24–48 saat |
| 7.0–8.9 | Yüksek | 7 gün |
| 4.0–6.9 | Orta | 30 gün |
| 0.1–3.9 | Düşük | 90 gün |
EPSS (Exploit Prediction Scoring System)
CVSS tek başına yeterli değildir; yüksek CVSS skoru olan bir açık hiç istismar edilmeyebilir. EPSS, bir açığın önümüzdeki 30 gün içinde aktif olarak istismar edilme olasılığını (0–1 arası) tahmin eder.
Önceliklendirme formülü: Yüksek CVSS + Yüksek EPSS = Acil müdahale
# Basit önceliklendirme mantığı
if cvss >= 9.0 and epss > 0.5:
priority = "P1 - Derhal Yama"
elif cvss >= 7.0 or epss > 0.3:
priority = "P2 - Bu Hafta"
else:
priority = "P3 - Planlı Döngü"
Yama Yönetimi Süreci
Windows — WSUS ve Microsoft Endpoint Manager
# WSUS sunucusuna bağlı makinelerde yama durumu kontrolü
Get-WsusComputer | Where {$_.UpdatesNeedingFiles -gt 0} |
Select FullDomainName, LastSyncTime, UpdatesNeedingFiles
# Intune yönetilen cihazlarda acil yama politikası
# Microsoft Endpoint Manager > Devices > Update rings
Linux — Otomatik Güncelleme ve Yama Kaydı
# Ubuntu — Güvenlik güncellemelerini listele
apt list --upgradable 2>/dev/null | grep -i security
# AlmaLinux/CentOS — Güvenlik yamalarını uygula
sudo dnf upgrade --security -y
# Yama geçmişini görüntüle
sudo dnf history list
Üçüncü Taraf Uygulama Yamaları
- Chocolatey (Windows):
choco upgrade all -y - Homebrew (macOS):
brew upgrade - Java, Adobe, web tarayıcıları ve VPN istemcileri özellikle hedef alınan bileşenlerdir.
Uyumlu Olmayan Sistemlerle Baş Etme
Bazı sistemler yamalanamaz (eski endüstriyel kontrol sistemleri, özel uygulamalar):
- Sanal yama (Virtual Patching): IPS/WAF kuralları ile açık geçici olarak engellenir
- Ağ segmentasyonu: Yamalanamamış sistem izole bir VLAN'a alınır
- Gelişmiş izleme: Sisteme yönelik anormal trafik için özel alarm oluşturulur
- Telafi edici kontroller belgelenir ve risk kabul formu imzalanır
Raporlama ve KPI'lar
Güvenlik açığı yönetimi programının etkinliğini ölçmek için izlenmesi gereken metrikler:
| KPI | Hedef |
|---|---|
| Ortalama giderme süresi (Kritik) | < 48 saat |
| Ortalama giderme süresi (Yüksek) | < 7 gün |
| Yamalı kritik açık oranı | > %95 |
| Tekrar eden açık oranı | < %5 |
| Tarama kapsamı (toplam varlıklar) | %100 |
Sonuç
Güvenlik açığı yönetimi; bir ürün değil, sürekli işletilen bir programdır. Tarama, önceliklendirme, giderme ve doğrulama döngüsünü düzenli ve ölçülebilir biçimde çalıştıran kurumlar, siber saldırılara karşı önemli ölçüde daha dirençlidir. NRC Sistem olarak kurumunuzun güvenlik açığı yönetimi programını kurmak, araç seçimi ve yama süreçlerini otomatikleştirmek konusunda kapsamlı danışmanlık ve uygulama desteği sunuyoruz.