SSiber Güvenlik Gündemi
← Genel bakışa dön
ÖNE ÇIKAN ANALİZ

Aktif istismar edilen açıklar için yama sırası nasıl belirlenmeli?

CVSS tek başına yeterli değil. Etkili bir önceliklendirme modeli; aktif istismar, internete açıklık, varlık kritiklik seviyesi ve düzeltmenin uygulanabilirliğini birlikte değerlendirir.

28 Temmuz 20267 dakika okumaVeribandı Analiz

Neden yalnızca CVSS yeterli değil?

CVSS, bir güvenlik açığının teknik şiddetini standart biçimde ifade eder; ancak açığın sizin ortamınızda gerçekten ne kadar acil olduğunu söylemez. CVSS 9.8 olan fakat dışarıya kapalı, kullanılmayan bir sistemdeki açık; CVSS 7.5 olan ve internete açık bir kimlik doğrulama sunucusundaki aktif istismar edilen açıktan daha düşük operasyonel risk taşıyabilir.

Temel ilkeTeknik şiddeti, tehdit olasılığı ve kurumsal etkiyle birleştirin.

Beş bileşenli önceliklendirme modeli

01

Aktif istismar

CISA KEV kaydı, güvenilir tehdit istihbaratı veya kurum içinde gözlemlenen istismar varsa en yüksek önceliği verin.

02

İnternete açıklık

VPN, e-posta, WAF, uzaktan erişim ve kimlik servisleri gibi dışarı açık varlıkları öne alın.

03

Varlık kritiklik seviyesi

Üretim sistemleri, hassas veri işleyen sunucular ve ayrıcalıklı erişim altyapısının etkisini yükseltin.

04

Saldırı önkoşulları

Kimlik doğrulama gerektirmeyen, kullanıcı etkileşimi istemeyen ve uzaktan uygulanabilen saldırıları önceliklendirin.

05

Düzeltme durumu

Üretici yaması, geçici azaltım, yapılandırma değişikliği ve tespit kuralının kullanılabilirliğini değerlendirin.

Önerilen puanlama

KriterPuanKoşul
CISA KEV / aktif istismar+40Doğrulanmış aktif istismar
İnternete açık varlık+25Doğrudan dış ağ erişimi
Kritik iş sistemi+20Üretim veya hassas veri
CVSS 9.0 ve üzeri+10Kritik teknik şiddet
Kolay uygulanabilir yama+5Onaylı düzeltme mevcut

Toplam puanı 70 ve üzeri olan kayıtları acil, 45–69 arasını yüksek, 25–44 arasını planlı ve 25 altını izleme kuyruğunda değerlendirebilirsiniz. Bu eşikler kurumun risk iştahına göre değiştirilmelidir.

Uygulanabilir çalışma sırası

  1. Varlığı doğrulayın.Etkilenen ürün ve sürüm gerçekten ortamda bulunuyor mu?
  2. Maruziyeti belirleyin.Varlık internete, kullanıcı ağına veya ayrıcalıklı segmente açık mı?
  3. İstismar sinyalini kontrol edin.CISA KEV, üretici duyurusu, EDR ve SIEM kayıtlarını inceleyin.
  4. Yama veya azaltımı test edin.Geri dönüş planı ve iş kesintisi etkisini hazırlayın.
  5. Sonucu ölçün.Yama sonrası sürüm, tarama sonucu ve tespit sinyallerini doğrulayın.