top of page

Her Zafiyeti Kapatmaya Çalışmak Güvenlik Stratejisi Değildir

13 dakika önce
4 dakikada okunur

Binlerce güvenlik açığınız olabilir. Asıl problem bunların kaç tane olduğu değil; hangisinin gerçekten saldırıya dönüşebileceğini bilmektir.

Bir güvenlik ekibine bugün: “Sistemlerinizde kaç tane zafiyet var?” diye sorun.

Muhtemelen cevap kısa sürede gelecektir. 10.000. 20.000. 50.000. Belki daha fazla.


Peki ikinci soruyu sorun:“Bunların hangisini bugün kapatmalıyız?”

İşte cevap o kadar kolay gelmeyebilir. Çünkü modern siber güvenlikte problem artık zafiyet bulmak değil. Doğru zafiyete, doğru zamanda, doğru önceliği verebilmek.


CVSS 9.8 her zaman ilk sırada mı olmalı?

Zafiyet yönetiminde yıllardır kullanılan yaklaşım oldukça basit: Bir zafiyet bulunur. CVSS skoru hesaplanır. Skor yükseldikçe öncelik yükselir. Bu yaklaşım hâlâ değerli. Ancak tek başına yeterli değil. Çünkü bir zafiyetin gerçek riski sadece teknik şiddetiyle belirlenmiyor.


Örneğin:

Zafiyet A CVSS: 9.8İç ağda.Kritik olmayan bir sunucuda.İnternete kapalı.Saldırı yolunun dışında.

Zafiyet B CVSS: 7.5İnternete açık.Kritik bir uygulamada.Yetkili bir kullanıcıya erişim sağlayabiliyor. Başka sistemlere geçiş için kullanılabiliyor.

Hangisi daha acil?

İşte burada “severity” ile “risk” arasındaki fark ortaya çıkıyor. Gartner'ın 2026 tarihli araştırması da exposure önceliklendirmesinde yalnızca severity skorlarına güvenmek yerine gerçek dünyadaki exploit aktivitesi, varlık kritiklik seviyesi, istismar edilebilirlik ve mevcut güvenlik kontrollerinin birlikte değerlendirilmesini öneriyor.


Çünkü her zafiyet aynı değildir.

Bir zafiyetin gerçek önemini anlamak için en azından şu sorulara bakmak gerekiyor:

Bu zafiyet hangi varlıkta?

Bu varlık internete açık mı?

Varlık iş açısından ne kadar kritik?

Zafiyet aktif olarak istismar ediliyor mu?

Saldırgan bu zafiyetten sonra nereye gidebilir?

Kullanıcı veya sistem hesabı ne kadar yetkili?

Mevcut güvenlik kontrolleri bu saldırıyı engelleyebilir mi?

Bu zafiyet bir saldırı zincirinin parçası mı?

İşte gerçek risk burada ortaya çıkıyor.


“Exploit edilebilir” ile “bizi etkileyebilir” aynı şey değil.

Bu ayrımı özellikle yapmak gerekiyor.

FIRST tarafından geliştirilen EPSS, bir CVE'nin önümüzdeki 30 gün içinde gerçek dünyada istismar edilme olasılığını tahmin ediyor ve bu skoru günlük olarak güncelliyor. Ancak FIRST'in kendisi de EPSS'nin tek başına tam bir risk skoru olmadığını açıkça belirtiyor.

Çünkü EPSS:

  • varlığınızın kritikliğini,

  • sizin ortamınızdaki konfigürasyonu,

  • mevcut güvenlik kontrollerinizi,

  • başarılı istismarın yaratacağı iş etkisini tek başına bilmiyor. Bu çok önemli.


Çünkü:

Bir zafiyetin istismar edilme ihtimali başka şeydir. Sizin için yaratacağı risk başka şeydir.

Bu nedenle modern risk önceliklendirmesi yalnızca CVSS veya yalnızca EPSS üzerinden yapılmamalı.

Tehdit + Varlık + Exposure + Kimlik + Saldırı Yolu + İş Etkisi

birlikte değerlendirilmelidir.


CISA bile “bilinen şekilde istismar edilenleri” ayrı tutuyor.

CISA'nın Known Exploited Vulnerabilities (KEV) kataloğu bunun güzel bir örneği.

Bu katalog, gerçek dünyada aktif olarak istismar edildiğine dair kanıt bulunan zafiyetleri ayrı bir liste olarak takip ediyor. CISA, kuruluşların KEV kataloğunu zafiyet yönetimi önceliklendirmelerinde bir girdi olarak kullanmasını öneriyor.


Yani güvenlik ekiplerinin artık sadece:“Kaç tane CVE'miz var?” diye bakması yeterli değil.Şuna da bakması gerekiyor: “Saldırganlar şu anda hangilerini kullanıyor?”


Peki 50.000 zafiyetiniz varsa?

Hepsini aynı anda kapatamazsınız. Bunu kabul etmek gerekiyor.

Çünkü bazı sistemler:

  • üretim ortamında,

  • kesintiye toleransı düşük,

  • legacy,

  • üçüncü taraf bağımlılıkları olan,

  • patch edilemeyen,

  • bakım penceresi bekleyen sistemler olabilir. Dolayısıyla güvenlik ekibinin önünde iki seçenek yok: Patch et / Patch etme.


Daha geniş bir seçenek seti var:

Patch et. Mitigate et. İzole et. Erişimi sınırla. Segmentasyon uygula. Compensating control kullan. Risk kabul et. Ve bütün bunları önceliklendirerek yap.


Gartner da vulnerability-centric yaklaşımdan daha geniş bir Exposure Management / CTEM yaklaşımına geçişi tam olarak bu nedenle ele alıyor.

Asıl soru: “Kaç açığımız var?” değil.

Bence güvenlik ekiplerinin sorması gereken soru artık şu: “Saldırgan bugün bizim hangi açıklarımızı kullanarak kritik bir sisteme ulaşabilir?” Bu soru bizi zafiyet listesinden saldırı gerçekliğine götürüyor.

Örneğin:

İnternete açık varlık

↓

Exploit edilebilir zafiyet

↓

Ele geçirilebilir kimlik

↓

Yüksek yetki

↓

Kritik sistem

↓

Hassas veri


İşte bu zincir, tek başına “CVSS 9.8” bilgisinden çok daha fazla şey anlatıyor.

Çünkü saldırgan CVSS skoruna bakarak hareket etmiyor.

Saldırı yolu arıyor.

CTEM tam olarak burada devreye giriyor.

Continuous Threat Exposure Management, yani CTEM, güvenlik ekiplerinin sürekli olarak maruziyetlerini keşfetmesi, önceliklendirmesi, doğrulaması ve azaltması üzerine kurulu bir operasyon yaklaşımı.


Gartner'ın yaklaşımında amaç yalnızca daha fazla bulgu üretmek değil; gerçekten önemli exposure'ları bulup doğrulamak ve azaltmak. 

Bu nedenle CTEM'i basitçe: “Yeni nesil vulnerability management”olarak görmek eksik kalır.

Daha doğru bakış: Vulnerability Management size problemleri gösterir. Exposure Management hangi problemlerin gerçekten önemli olduğunu anlamanıza yardımcı olur.


Buteksoft olarak biz bu noktada neye bakıyoruz?

Bizim yaklaşımımız tek bir güvenlik aracının ürettiği listeye bakıp karar vermek değil.

Bir kurumun:

Varlıklarını

  • Zafiyetlerini

  • Yanlış yapılandırmalarını

  • Kimliklerini

  • Cloud ortamını

  • Dış saldırı yüzeyini

  • Tehdit sinyallerini birlikte değerlendirebilmesi gerektiğini düşünüyoruz.


Bu nedenle portföyümüzdeki Nanitor gibi CTEM odaklı platformları yalnızca “zafiyet tarama aracı” olarak konumlandırmıyoruz.


Nanitor; varlık keşfi, vulnerability management, configuration management, identity security, cloud security, patch intelligence ve external attack surface management yeteneklerini bir araya getirerek güvenlik sorunlarını varlık kritikliğine göre önceliklendirmeye odaklanıyor.


Güvenlik ekibinizin gerçekten ihtiyacı olan şey 50.000 bulgu daha olmayabilir.

Belki de ihtiyacınız olan şey: 50.000 bulgunun içinden ilk 10 kritik riski doğru gerekçeyle doğru ekibe doğru aksiyonla ulaştırabilmek.


Çünkü güvenlik operasyonunun başarısı: “Kaç tane zafiyet bulduk?”

sorusuyla ölçülmemeli.


Asıl soru: “Saldırganın kullanabileceği kaç kritik yolu ortadan kaldırdık?”


Siber güvenlikte artık daha fazla veri toplamak tek başına avantaj değil.

Daha fazla alarm.

Daha fazla CVE.

Daha fazla dashboard.

Daha fazla rapor.


Bunların hepsi karar veremiyorsanız sadece daha fazla gürültü yaratabilir. Geleceğin güvenlik ekipleri en fazla zafiyeti bulan ekipler olmayacak.

Gerçek riski en hızlı ayırt eden ekipler olacak.

Çünkü saldırganın önünde 50.000 maddelik bir Excel dosyası yok.

Onun tek bir amacı var: İçeri girmek ve kritik olana ulaşmak.


Sizin de güvenlik stratejinizin amacı aynı derecede net olmalı: Her şeyi düzeltmeye çalışmak değil. Saldırganın kullanabileceği yolu kapatmak.


🎯 Kurumunuzda gerçekten hangi risklerin kritik olduğunu biliyor musunuz?


Buteksoft olarak CTEM yaklaşımıyla varlıklarınızı, zafiyetlerinizi, exposure'larınızı ve kritik saldırı yollarınızı birlikte değerlendirelim.

Binlerce bulgunun arasında kaybolmak yerine, gerçekten önemli olan riskleri ortaya çıkaralım.


👉 CTEM değerlendirmesi ve PoC için bizimle iletişime geçin.

 
 
 

Yorumlar

5 üzerinden 0 yıldız
Henüz hiç puanlama yok

Puanlama ekleyin
bottom of page