CN-A06 · ZAFIYET YöNETIMI

CVE Önceliklendirme

CVSS skorunun ötesine geçerek aktif istismar, maruziyet, varlık kritikliği ve telafi edici kontrollerle yama sırası belirleyin.

İleri seviye55 dakika tahmini süre5 uygulamalı ders

KURSA BAŞLAMADAN ÖNCE

Bu eğitimde ne kazanacaksınız?

Sınırlı yama kapasitesini gerçek saldırı ve iş riski sinyallerine göre yönetmek.

ÖĞRENME ÇIKTILARI
  • CVE verisini gerçek varlıklarla ilişkilendirme
  • CISA KEV ve aktif istismar sinyallerini kullanma
  • Yama sonrası doğrulama ve istisna kaydı oluşturma
ÖN KOŞULLAR
  • Temel varlık ve yazılım envanteri bilgisi
  • CVE ve CVSS kavramlarına giriş düzeyinde aşinalık

EĞİTİM İÇERİĞİ

Bilgiyi doğrudan uygulamaya dönüştürün.

Her derste konuyu okuyun, kontrol listesini inceleyin ve küçük uygulamayı tamamlayın.

01
DERS 1 / 5

CVE, CVSS ve bağlam

Bir açık kaydının varlığınız için otomatik olarak aynı riski taşımadığını anlayın.

CVE açığı tanımlar; CVSS teknik şiddeti özetleyen bir girdidir. Gerçek öncelik için ürün ve sürüm eşleşmesi, özelliğin etkinliği, internete açıklık, saldırganın gereken erişimi, veri ve iş etkisi birlikte değerlendirilmelidir. Yüksek skor her zaman ilk sıra, orta skor her zaman bekleyebilir anlamına gelmez.

Bu dersten aklınızda kalsın

  • Ürün ve sürüm doğrulanmalıdır
  • Maruziyet teknik şiddeti değiştirir
  • İş kritikliği ayrı bir boyuttur
UYGULAMA

Bir CVE için “etkileniyor muyuz?” sorusuna cevap verecek beş veri alanını yazın.

02
DERS 2 / 5

Varlık eşleştirme ve sahiplik

Tarama sonucunu gerçek sistem, sorumlu ve iş hizmetiyle ilişkilendirin.

Yalnızca CVE listesi yama üretmez. Bulgu; varlık kimliği, ortam, internet erişimi, hizmet sahibi, teknik sorumlu ve mevcut kontrol bilgisiyle eşleşmelidir. Sahipsiz bulgular gecikir; yanlış ürün eşleşmeleri ise ekibi gereksiz çalıştırır.

Bu dersten aklınızda kalsın

  • Varlık envanteri zafiyet yönetiminin temelidir
  • Her bulgunun bir sorumlusu olmalıdır
  • Yanlış pozitif gerekçesi kaydedilmelidir
UYGULAMA

Bir örnek bulguyu varlık, sahip, ortam ve iş etkisi alanlarıyla zenginleştirin.

03
DERS 3 / 5

Aktif istismar ve CISA KEV

Gerçek saldırılarda kullanıldığı doğrulanan açıkları güçlü bir öncelik sinyali olarak kullanın.

CISA Known Exploited Vulnerabilities kataloğu, sahada istismar kanıtı bulunan açıkları listeler ve kurumların bunu zafiyet önceliklendirmesinde girdi olarak kullanmasını önerir. KEV kaydı tek başına tüm bağlamın yerine geçmez; ancak etkilenmiş ve özellikle internete açık bir varlıkta hızlı eylem gerektiren güçlü bir sinyaldir.

Bu dersten aklınızda kalsın

  • KEV aktif istismar kanıtına dayanır
  • İnternete açık etkilenen varlık öne alınır
  • Üretici bülteniyle sürüm ve çözüm doğrulanır
UYGULAMA

Kullandığınız kritik bir ürünün CISA KEV ve üretici bülteni kaynaklarını yer imlerine ekleyin.

04
DERS 4 / 5

Yama, azaltım ve istisna kararı

Güncelleme yapılamadığında riski görünür ve süreli yönetin.

Üretici yaması tercih edilen çözüm olabilir; ancak uyumluluk veya operasyon nedeniyle hemen uygulanamıyorsa erişim sınırlama, özelliği kapatma, ağ kontrolü veya izleme gibi telafi edici adımlar değerlendirilebilir. İstisnanın sahibi, gerekçesi, kalan riski ve son tarihi olmalıdır; süresiz “kabul edildi” kaydı yapılmamalıdır.

Bu dersten aklınızda kalsın

  • Üretici talimatı birincil kaynaktır
  • Geçici azaltımın etkinliği doğrulanmalıdır
  • İstisna tarihli ve sahipli olmalıdır
UYGULAMA

Bir örnek yama istisnası için sahip, bitiş tarihi ve telafi edici kontrol alanlarını doldurun.

05
DERS 5 / 5

Doğrulama ve ölçüm

Kurulum kaydını gerçek risk kapanışıyla karıştırmayın.

Yama dağıtım aracında başarılı görünse bile hedef sürüm, hizmet sağlığı ve açığın kapanması doğrulanmalıdır. Yeniden tarama, sürüm sorgusu veya üreticinin önerdiği kontrol kullanılabilir. Ölçümde yalnızca kapatılan açık sayısı değil; KEV gecikmesi, internete açık bulgular ve süresi aşan istisnalar izlenmelidir.

Bu dersten aklınızda kalsın

  • Yama sonrası yeniden doğrulama gerekir
  • Hizmet işlevi ayrıca test edilmelidir
  • Risk odaklı metrikler kullanılmalıdır
UYGULAMA

Aylık rapora üç metrik ekleyin: açık KEV sayısı, ortalama kapatma süresi ve süresi geçen istisna.

KISA DEĞERLENDİRME

1 SORU · SINIRSIZ DENEME

Yama önceliğinde en güçlü birleşik sinyal hangisidir?

BİRİNCİL KAYNAKLAR

İçeriğin dayandığı resmî rehberler

Bu içerik farkındalık ve beceri geliştirme amaçlıdır; resmî sertifika, akreditasyon, hukuk görüşü veya kuruma özel güvenlik danışmanlığı yerine geçmez.

SONRAKİ EĞİTİM

Güçlü Hesap Güvenliği

Uzun ve benzersiz parolalar, parola yöneticileri, modern MFA ve güvenli kurtarma adımlarıyla hesaplarınızı sistematik biçimde koruyun.

Eğitime geç →