Set 02 · Ders 10/12
Zafiyetleri bağlama göre önceliklendirme
CVSS puanını tek karar hâline getirmeden; gerçek sömürü evidence'ı, erişilebilirlik, varlık kritikliği ve iş etkisiyle uygulanabilir bir remediation sırası kur.
Zafiyet Yönetimi · 03 · Bulguyu anlamlandır · Orta · 4 dk teori + 30 dk uygulama
Bu bölümde
- Teknik severity ile kuruma özgü remediation priority arasındaki farkı açıklamak
- CVSS, KEV, erişilebilirlik ve varlık bağlamını tek karar kaydında birleştirmek
- Öncelik sırasını hem teknik ekibe hem iş sahibine gerekçelendirmek
Bu sayfada
Zafiyet Yönetimi derslerini görKonum 10/12
- 01Zafiyet yönetimi nedir?
- 02Tarama yetkisi, kapsam ve Rules of Engagement
- 03Varlık envanteri ve kapsama güveni
- 04Nmap ile kontrollü keşif
- 05Zafiyet tarama araçları: doğru işi doğru araçla yapmak
- 06Web zafiyet taraması: OWASP ZAP ile kontrollü başlangıç
- 07Tarama güvenliği ve operasyon kontrolü
- 08Zafiyet kaydı nasıl okunur? CVE'den yerel karara
- 09Bulgu doğrulama ve false-positive ayrımı
- 10Zafiyetleri bağlama göre önceliklendirme
- 11Düzeltme ve tekrar test
- 12Zafiyet raporu ve capstone
01 · Teori
Konuyu anlamlandır
Doğrulanmış finding sayısı arttığında en kolay tepki, listeyi CVSS puanına göre sıralamaktır. Bu görünüşte nesnel bir yöntemdir; fakat kurumun hangi sistemi önce düzeltmesi gerektiğini tek başına söylemez. Aynı teknik zafiyet, internete açık ödeme hizmetinde başka; kapalı bir eğitim laboratuvarında başka risk oluşturur.
Önceliklendirme, finding'i yeniden doğrulamak değildir. Doğrulanmış teknik koşulu; tehdit evidence'ı, erişilebilirlik, varlık değeri, iş etkisi ve uygulanabilir değişiklik planıyla eylem sırasına koymaktır. Sonuç yalnızca “yüksek” etiketi değil, sorumlusu ve hedef tarihi bulunan bir karardır.
Severity ve priority aynı şey değildir
Severity, zafiyetin teknik niteliğini ortak bir ölçekte anlatır. Yetki gereksinimi, kullanıcı etkileşimi, etkilenen güvenlik hedefleri ve kapsam gibi özellikler bu değerlendirmeye girer. CVSS bu ortak dil için değerlidir.
Priority ise belirli bir kurumun belirli zamanda ne yapacağını söyler. Priority şu sorulara cevap verir:
- Etkilenen ürün gerçekten bu varlıkta çalışıyor mu?
- Varlığa internetten veya güvenilmeyen ağdan ulaşılabiliyor mu?
- Zafiyet gerçek dünyada aktif olarak sömürülüyor mu?
- Varlık hangi veriyi ve iş sürecini taşıyor?
- Telafi edici kontrol ne kadar güvenilir ve ne kadar süre geçerli?
- Düzeltme gecikirse olası kayıp, düzeltme sırasında oluşabilecek kesintiden büyük mü?
Bu nedenle CVSS 9.8 olan izole bir test sistemi, aktif sömürü evidence'ı bulunan ve müşteri kimliği taşıyan CVSS 8.1 bir internet hizmetinin arkasında kalabilir. Bu, ilk finding'in önemsiz olduğu anlamına gelmez; eylem sırasının bağlama göre kurulduğunu gösterir.
Karar ilkesi
Puanı değil, maruz kalmayı ve etkiyi sırala
CVSS teknik bir girdidir. Remediation priority; doğrulanmış finding, varlık bağlamı, tehdit evidence'ı ve değişiklik kapasitesi birlikte değerlendirilerek verilir.
Beş bağlamsal girdi
İlk girdi uygulanabilirliktir. Ürün adı veya sürüm benzerliği yeterli değildir; önceki dersteki evidence finding'in gerçekten ilgili varlığa ait olduğunu göstermelidir. False-positive ve inconclusive kayıtlar doğrulanmış finding kuyruğuna karıştırılmaz.
İkinci girdi tehdit evidence'ıdır. CISA Known Exploited Vulnerabilities kataloğu, zafiyetin gerçek dünyada sömürüldüğüne dair güçlü bir sinyal verir. Güvenilir olay istihbaratı veya kurum içinde gözlenen girişimler de aciliyeti artırabilir. “Exploit kodu internette olabilir” ile “aktif sömürü doğrulandı” aynı kanıt düzeyi değildir.
Üçüncü girdi erişilebilirliktir. İnternete açık bir servis, VPN arkasındaki yönetim arayüzü ve yalnızca belirli bir yönetim ağından erişilen sistem farklı saldırı yüzeylerine sahiptir. Ancak ağ kuralı finding'i silmez. Kuralın sahibi, kapsamı ve izlenmesi yoksa telafi edici kontrol zayıf kabul edilir.
Dördüncü girdi varlık ve iş etkisidir. Kimlik sistemi, ödeme akışı, üretim hattı veya hasta verisi taşıyan uygulama farklı öneme sahiptir. Gizlilik, bütünlük ve erişilebilirlik etkisini; operasyon kesintisi, hukuki yükümlülük ve müşteri zararıyla bağlamak gerekir.
Beşinci girdi remediation gerçekliğidir. Düzeltme paketi hazır mı, bağımlılık testi gerekiyor mu, bakım penceresi ne zaman ve geri dönüş planı var mı? Bu sorular priority'yi düşürmek için bahane değildir; hedef tarihi uygulanabilir hâle getirir.
Karar tablosu nasıl okunur?
Basit bir öncelik kaydı şu sütunları içerebilir: finding kimliği, varlık, CVSS/severity, aktif sömürü evidence'ı, dış erişim, iş kritikliği, telafi edici kontrol, priority, sahip ve hedef tarih. Her satırda kısa bir gerekçe bulunur.
Örneğin yetkili laboratuvarda üç finding düşün:
- F-021: İnternete açık kimlik servisinde, KEV kaydı bulunan doğrulanmış bir zafiyet. Hassas oturum verisi etkilenebilir. Priority: en kısa kontrollü bakım penceresi.
- F-014: Yalnızca yönetim ağından erişilen iç raporlama servisinde yüksek severity. Ağ kuralı izleniyor, fakat kalıcı çözüm henüz yok. Priority: planlı kısa vadeli remediation; kontrol sahibi ayrıca kaydedilir.
- F-008: Ayrılmış eğitim varlığında orta severity yapılandırma hatası. Gerçek veri yok ve varlık internetten kapalı. Priority: diğer ikisinden sonra, fakat belirli hedef tarihle.
Bu sıralama sayıları gizlemez. Aksine her sayının yanına kurumun kararını etkileyen evidence'ı ekler.
Priority kaydını güncel tutmak
Priority bir kez verilip unutulan sabit bir etiket değildir. Yeni bir dış erişim yolu açıldığında, aktif sömürü evidence'ı yayımlandığında, varlığın iş rolü değiştiğinde veya telafi edici kontrol başarısız olduğunda karar yeniden değerlendirilir. Tersi durumda da kalıcı remediation tamamlanmış ve retest evidence'ı üretilmişse kuyruk güncellenir. Her değişiklikte eski değer, yeni değer, karar zamanı, gerekçe ve onaylayan rol korunur.
Operasyonel kuyrukta yaş bilgisini de görünür tut. Düşük priority verilen bir finding, hedef tarihi sürekli öteleniyorsa sessizce kabul edilmiş riske dönüşür. Bu nedenle haftalık gözden geçirmede geciken kayıtlar, sahibi olmayan işler ve süresi dolan geçici kontroller ayrıca işaretlenir. Toplu karar gerektiğinde aynı ölçeği kullanmak önemlidir: bir ekip “kritik” derken diğerinin aynı koşula “orta” demesi, öncelik kuyruğunu güvenilmez kılar. Ortak karar sözlüğü ve kısa örnekler, puandan daha güçlü bir tutarlılık sağlar.
Priority kararının yönetişimi
Priority tek kişinin sezgisi olmamalıdır. Güvenlik analisti teknik koşulu ve tehdit evidence'ını; varlık sahibi iş etkisini; operasyon ekibi uygulanabilir değişiklik penceresini doğrular. Anlaşmazlık varsa karar sahibi ve kabul edilen varsayım kayıt altına alınır.
“Risk accepted” etiketi de erteleme kısayolu değildir. Yetkili risk sahibi, süre, gerekçe, telafi edici kontrol ve yeniden değerlendirme tarihi olmadan finding kapanmış sayılmaz. Aynı şekilde acil priority, kontrolsüz üretim değişikliği yetkisi vermez. Kritik bir finding bile değişiklik ve geri dönüş planıyla ele alınır.
İyi önceliklendirme listesinin başarısı, bütün satırları kırmızı yapmak değildir. En önemli riski önce görünür kılması, nedenini açıklaması ve remediation işini ölçülebilir bir sıraya dönüştürmesidir.
02 · Uygulama
Üç finding için öncelik kaydı hazırla
Yaklaşık 30 dkYetkili laboratuvardaki üç doğrulanmış finding'i teknik şiddet, erişim yolu, varlık değeri ve gerçek sömürü evidence'ına göre sırala.
- 01Her finding için doğrulama durumunu ve evidence referansını kontrol et.
- 02CVSS temel ölçütlerini ve varsa CISA KEV kaydını not et.
- 03İnternete açıklık, kimlik gereksinimi, ağ yolu ve telafi edici kontrolleri değerlendir.
- 04Varlık sahibiyle iş etkisi, veri hassasiyeti ve kesinti toleransını eşleştir.
- 05P1-P4 sırası, hedef tarih ve karar gerekçesini tek tabloda kaydet.
03 · Kanıt
Bağlamsal önceliklendirme kaydı
Üç finding için teknik severity, tehdit evidence'ı, varlık bağlamı, priority, hedef tarih ve gerekçeyi gösteren karar tablosu.
İyi bir çıktı şunları göstermeli
- CVSS puanı priority ile eş anlamlı kullanılmıyor.
- Gerçek sömürü evidence'ı ile yalnızca teorik uygulanabilirlik ayrılıyor.
- Varlık kritikliği ve telafi edici kontroller açıkça belgeleniyor.
- Her priority için sahibi ve ölçülebilir hedef tarih bulunuyor.
Kendini kontrol et
Metne dönmeden, cevapları kendi cümlelerinle düşün.
- 01CVSS puanı neden tek başına remediation sırası değildir?
- 02CISA KEV kaydında bulunan bir zafiyet öncelik kararını nasıl etkiler?
- 03Yüksek severity değerine sahip ama ağdan erişilemeyen bir finding kapatılır mı?
Cevaplarını karşılaştır
- 01CVSS teknik özellikleri ortak bir dille ifade eder; varlığın kurumdaki değeri, internete açıklığı, mevcut kontroller, gerçek tehdit faaliyeti ve iş etkisi gibi yerel bağlamı tek başına içermez.
- 02Gerçek dünyada sömürüldüğüne dair güçlü evidence sağlar ve özellikle erişilebilir, ilgili ürün kullanan varlıklarda aciliyeti yükseltir; ancak ürün eşleşmesi ve varlık bağlamı yine doğrulanmalıdır.
- 03Hayır. Erişim kısıtı riski ve priority'yi düşürebilen telafi edici kontroldür; finding'in varlığını ortadan kaldırmaz. Kontrolün sürekliliği ve olası erişim değişiklikleri kaydedilmelidir.
Kısaca
- Severity teknik niteliği, priority ise bağlamsal eylem sırasını anlatır.
- Gerçek sömürü evidence'ı ve varlık erişilebilirliği kararın aciliyetini değiştirir.
- İyi öncelik kaydı bir sahip, hedef tarih ve açık gerekçe üretir.
Kaynakça
Son gözden geçirme: 18 Temmuz 2026
- Common Vulnerability Scoring System Version 4.0 Specification
FIRST · CVSS v4.0 · 2023
Teknik severity ölçütleri ile Threat ve Environmental metriklerinin resmi tanımı.
- Known Exploited Vulnerabilities Catalog
CISA
Gerçek dünyada sömürüldüğü bilinen zafiyetler için resmi ve eylem odaklı katalog.
- Guide to Enterprise Patch Management Planning
NIST · SP 800-40 Rev. 4 · 2022
Kurumsal risk bağlamında yama, öncelik, sahiplik ve uygulama planlaması rehberi.
- Stakeholder-Specific Vulnerability Categorization
CISA
Zafiyetleri sömürü durumu, teknik etki ve görev bağlamıyla eylem kararına dönüştüren resmi yaklaşım.