Zafiyet Yönetimi Nedir?
Zafiyet yönetimi veya diğer adıyla güvenlik açığı yönetimi, sistemlerdeki ve sistemler üzerinde çalışan yazılımlardaki güvenlik açıklarını tespit etme, değerlendirme, ortadan kaldırma ve raporlama sürecidir. Bu süreç işletmelerin olası tehditlere öncelik vermeleri ve saldırı yüzeylerini en aza indirmeleri adına hayati önem taşımaktadır.
Güvenlik açıkları sırasıyla saldırganların bir ürünü ve içerdiği bilgileri tehlikeye atmasına izin veren teknolojik zafiyetleri ifade eder. Zamanla ağlara eklenen yeni sistemlere, sistemlerde yapılan değişikliklere ve yeni zafiyetlerin keşfine ayak uydurabilmek için bu işlemin sürekli olarak yapılması gerekmektedir. Zafiyet taramasıyla başlayan bu döngü, ilgili zafiyetin sorumlu kişilerce kapatılması ve sürecin kayıt altına alınmasıyla son bulur. Güvenlik taraması bu yaşam döngüsünün sadece bir aşamasını oluşturur.
Zafiyet Yönetimi Aşamaları Nelerdir?
Zafiyet Yönetimi dört aşamadan oluşur. Bu aşamalar şunlardır:

Güvenlik Açıklarını Belirlemek
Tipik bir güvenlik açığı yönetimi çözümünün kalbinde güvenlik açığı tarayıcısı yer alır. Tarama dört aşamadan oluşur:
1- Ağdan erişilebilir sistemlerin taranması,
2- Taranan sistemlerdeki portların ve bu portları dinleyen servislerin belirlenmesi,
3- Mümkünse ayrıntılı sistem bilgilerini toplamak için sistemlerde uzaktan oturum açılması,
4- Sistem bilgilerinin bilinen güvenlik açıklarıyla ilişkilendirilmesi.
Güvenlik açığı tarayıcıları, dizüstü bilgisayarlar ve masaüstü bilgisayarlar, sanal ve fiziksel sunucular, veritabanları, güvenlik duvarları, anahtarlar, yazıcılar gibi ağ üzerinde çalışan çeşitli sistemleri tanımlayabilir. Tanımlanan sistemler işletim sistemi, açık bağlantı noktaları, yüklü yazılım, kullanıcı hesapları, dosya sistemi yapısı ve sistem yapılandırmaları gibi farklı özellikleri açısından incelenir. Bu bilgiler daha sonra bilinen güvenlik açıklarını taranan sistemlerle ilişkilendirmek için kullanılır. Bu ilişkilendirmeyi gerçekleştirmek için güvenlik açığı tarayıcıları, genel olarak bilinen güvenlik açıklarının listesini içeren bir güvenlik açığı veritabanından yararlanır.
Güvenlik açığı taramalarını doğru şekilde yapılandırmak, güvenlik açığı yönetimi sürecinin önemli bir parçasıdır. Güvenlik açığı tarayıcıları bazen taradıkları ağları ve sistemleri bozabilir. Bu nedenle güvenlik açığı taramaları, özellikle söz konusu işlemin sistemler üzerine yük bindirdiği durumlarda işletmenin kapalı olduğu saatlere denk gelecek şekilde planlanmalıdır.
Ağdaki bazı sistemler tarandığında kararsız hale gelirse veya kararsız davranırsa, güvenlik açığı taramalarının dışında tutulması veya uygulamanın daha az rahatsız edici olması için taramalarda ince ayar yapılması gerekebilir. Uyarlanabilir tarama, ağdaki değişikliklere dayalı olarak güvenlik açığı taramalarını daha da otomatikleştirmeye ve kolaylaştırmaya yönelik yeni bir yaklaşımdır. Örneğin yeni bir sistem ağa ilk kez bağlandığında, bir güvenlik açığı tarayıcısı tüm ağı taramaya başlamak için haftalık veya aylık tarama sürecini beklemek yerine mümkün olan en kısa zamanda yalnızca o sistemi tarar.
EDR yazılımlarının çoğu güvenlik açığı yönetimi çözümlerinin ağ taraması yapmasına gerek olmadan, güvenlik açığı verilerinin sistemlerden sürekli olarak toplamasına olanak tanımaktadır.
Güvenlik Açıklarını Değerlendirmek
Güvenlik açıkları belirlendikten sonra, bunların oluşturduğu risklerin uygun şekilde ve kuruluşun risk yönetim stratejisine uygun olarak ele alınmak üzere değerlendirilmesi gerekir. Güvenlik açığı yönetimi çözümleri, Ortak Güvenlik Açığı Puanlama Sistemi (CVSS) gibi risk derecelendirme yöntemleriyle güvenlik durumunu daha net hale getirir. Bu puanlar, ilk önce hangi güvenlik açıklarına odaklanılması gerektiğini belirlemede yardımcı olur. Ancak herhangi bir güvenlik açığından kaynaklanan gerçek risk, bu hazır risk derecelendirmeleri ve puanlarının ötesinde bazı diğer faktörlere bağlıdır.
Güvenlik açıklarını değerlendirirken göz önünde bulundurulması gereken ek faktörlere ilişkin bazı örnekler şunlardır:
• Bu güvenlik açığı gerçekten var mı yoksa yanlış pozitif mi?
• Birisi doğrudan internet üzerinden bu güvenlik açığından faydalanabilir mi?
• Bu güvenlik açığından yararlanmak ne kadar zor?
• Bu güvenlik açığı için bilinen, yayınlanmış bir exploit kodu var mı?
• Bu güvenlik açığı istismar edilirse işimize etkisi ne olur?
• Bu güvenlik açığından yararlanma olasılığını ve/veya etkisini azaltan başka güvenlik kontrolleri var mı?
• Söz konusu güvenlik açığı kadar süredir var?
Güvenlik Açıklarını Kapatmak
Bir güvenlik açığı doğrulandıktan ve risk olarak kabul edildikten sonraki adım, güvenlik açığının işletme veya ağdaki paydaşlarla nasıl ele alınacağına karar vermektir. Aşağıdakiler de dahil olmak üzere güvenlik açıklarını ortadan kaldırmanın farklı yolları vardır:
Tamamen Ortadan Kaldırmak: Güvenlik açığından yararlanılmaması için tamamen düzeltilir veya yama yapılır. En ideal yol budur, fakat her durumda bu yolu izlemek mümkün olmayabilir.
Etkisini Azaltmak: Güvenlik açığından yararlanma olasılığı veya etkisi azaltılır. Bu tanımlanmış güvenlik açığı için uygun düzeltme veya yama mevcut olmadığında gereklidir.
Riski Kabul Etmek: Güvenlik açığının istismar edilme olasılığını ve sonuçlarını düzeltmek için herhangi bir işlem yapılmaz. Bu, genellikle güvenlik açığının düşük riskli olarak kabul edildiği ve güvenlik açığını düzeltmenin maliyetinin güvenlik açığından yararlanılması durumunda kuruluşun maruz kalacağı maliyetten önemli ölçüde daha yüksek olduğu durumlarda kabul edilebilecek bir yoldur.
Bazı durumlarda yapılacak düzeltme önerisi güvenlik açığını gidermek için ideal yol olmayabilir. Bu gibi durumlarda doğru iyileştirme yaklaşımının kuruluşun güvenlik ekibi, sistem sahipleri ve sistem yöneticileri tarafından belirlenmesi gerekir. Düzeltme, hazır bir yazılım yaması uygulamak kadar basit olabileceği gibi kuruluşun ağındaki fiziksel sunucu havuzunu değiştirmek kadar karmaşık da olabilir.
Düzeltme etkinlikleri tamamlandığında, güvenlik açığının tamamen çözüldüğünü doğrulamak için başka bir güvenlik açığı taraması yapmak gerekir.
Tüm Döngüyü Raporlamak
Zafiyetin tespit edilmesinden kapatılmasına kadar geçen sürecin tamamının kayıt altına alınması ve bu kayıtların işletmenin zafiyet yönetim hafızasında yer almasının sağlanması son derece önemlidir. Bu sayede işletme içinde aksayan süreçlerin hızlı şekilde takibi ve iyileştirme çalışmalarının doğru şekilde planlanması sağlanır.
Yönetilen Zafiyet Yönetimi Servisi Nedir?
ADEO tarafından sunulan Yönetilen Zafiyet Yönetimi Servisi sayesinde yukarıda anlatılan ve işletmeler için hayati öneme sahip süreçlerin tamamını 7x24 esasına göre ADEO siber güvenlik ve risk uzmanları tarafından işletiyoruz. Bu sayede derinlemesine uzmanlık gerektiren zafiyet yönetim sürecini işletmelerin kolaylıkla ulaşabilecekleri bir servis olarak erişilebilir hale getiriyoruz.