CVSS Puanlaması ve Güvenlik Açıklarına Öncelik Verme
Yaygın Güvenlik Açığı Puanlama Sisteminin önem derecesini nasıl belirlediğini ve güvenlik ekiplerinin puanları yama ve düzeltme çalışmalarına öncelik vermek için nasıl kullandığını öğrenin.
CVSS Puanlaması ve Güvenlik Açıklarına Öncelik Verme, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
Vulnerability Önceliklendirmesi Neden Önemlidir
Bir kuruluş bir Vulnerability taraması çalıştırdıktan sonra Systems genelinde yüzlerce veya binlerce Vulnerability keşfedebilir. Her şeyi IMMEDIATELY Patch etmeye çalışmak ne mümkündür ne de stratejiktir; kaynaklar sınırlıdır ve tüm Vulnerabilities aynı düzeyde risk taşımaz. Vulnerability önceliklendirmesi, en tehlikeli sorunların önce ele alınabilmesi için Vulnerabilities kuruluş açısından taşıdıkları gerçek riske göre sıralama sürecidir. Etkili önceliklendirme, kritik bir uzaktan kod çalıştırma Vulnerability'si sırada beklerken önemsiz görsel sorunları Patch etme gibi yaygın bir hatayı önler.
CVSS Nedir
Ortak Vulnerability Scoring System (CVSS), bir güvenlik Vulnerability'sinin önem derecesini gösteren standartlaştırılmış sayısal bir Score (0.0-10.0) sağlayan açık bir Framework'tür. CVSS, FIRST (Olay Müdahalesi ve Güvenlik Ekipleri Forumu) tarafından sürdürülür ve NVD'de (Ulusal Vulnerability Veritabanı) kullanılan temel Scoring System'dir. Güncel sürüm olan CVSS v3.1, Scores'ları üç ölçüt grubuna göre hesaplar: Base (Vulnerability'nin doğasındaki özellikler), Temporal (zaman içinde değişen faktörler) ve Environmental (kuruluşa özgü değişkenler). Yalnızca Base Score gereklidir; diğerleri isteğe bağlı iyileştirmelerdir.
# CVSS v3.1 severity ratings:
# 0.0: None
# 0.1-3.9: Low
# 4.0-6.9: Medium
# 7.0-8.9: High
# 9.0-10.0: Critical
# Example CVSS scores:
# EternalBlue (CVE-2017-0144): 9.8 Critical
# Heartbleed (CVE-2014-0160): 7.5 High
# Log4Shell (CVE-2021-44228): 10.0 Critical
# Shellshock (CVE-2014-6271): 9.8 CriticalCVSS Base Score Ölçütleri: Attack Özellikleri
Base Score, iki ölçüt grubundan hesaplanır. Sömürülebilirlik ölçütleri, Vulnerability'ye nasıl saldırılabileceğini açıklar: Attack Vektörü (AV) — Network (uzaktan), Adjacent, Local veya Physical; Attack Complexity (AC) — Low veya High; Privileges Required (PR) — None, Low veya High; User Interaction (UI) — None veya Required. Network üzerinden, kimlik doğrulama ve User Interaction gerektirmeden Exploit edilebilen bir Vulnerability, sömürülebilirlik açısından en yüksek Score'u alır (AV:N/AC:L/PR:N/UI:N). Bu faktörler, Base Score'u oluşturmak için Impact ölçütleriyle birleştirilir.
# CVSS v3.1 Base Score vector string anatomy:
# CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
#
# AV:N = Attack Vector: Network (exploitable remotely)
# AC:L = Attack Complexity: Low (no special conditions)
# PR:N = Privileges Required: None (no auth needed)
# UI:N = User Interaction: None (no victim action needed)
# S:U = Scope: Unchanged
# C:H = Confidentiality Impact: High
# I:H = Integrity Impact: High
# A:H = Availability Impact: High
# -> Score: 9.8 CriticalCVSS Base Score Ölçütleri: Impact
Impact ölçütleri, Vulnerability Exploit edildiğinde üçlü CIA boyutunda ortaya çıkan sonucu ölçer. Confidentiality Impact (C) — None, Low veya High (ne kadar verinin ifşa edilebileceği). Integrity Impact (I) — None, Low veya High (ne kadar verinin değiştirilebileceği). Availability Impact (A) — None, Low veya High (ne ölçüde hizmet kesintisi yaşanacağı). Scope (S) — Unchanged veya Changed (Vulnerability'nin etkisinin Vulnerable bileşenin ötesine, diğer bileşenlere veya Systems'e uzanıp uzanmadığı). Changed bir Scope, başarıyla Exploit edilen bir Vulnerability'nin ilk Scope'unun dışındaki Systems'i etkileyebileceği anlamına gelir ve Score'u önemli ölçüde yükseltir.
# Impact metric examples:
# C:H (High) - attacker can read all files on system (root access)
# C:L (Low) - attacker can read some files, not all
# I:H (High) - attacker can modify any data or configuration
# A:H (High) - system becomes completely unavailable
# Scope changed (S:C) example:
# CVE-2015-4852 (WebLogic deserialization):
# Exploiting WebLogic (AV:N) grants RCE on the OS
# The impact goes BEYOND WebLogic to the entire OS -> S:CCVSS Temporal Ölçütleri
Temporal ölçütleri, zaman içinde değişen faktörlere göre Base Score'u ayarlar. Exploit Code Maturity (E) — çalışan bir Exploit'in mevcut olup olmadığı (Unproven, Proof-of-Concept, Functional, High). Herkese açık, silahlandırılmış bir Exploit'i bulunan bir Vulnerability, bilinen bir Exploit'i bulunmayana göre daha acildir. Remediation Level (RL) — Official Fix, Temporary Fix, Workaround veya Unavailable. Official bir üretici Patch'i bulunan bir Vulnerability'nin aciliyeti, herhangi bir Fix bulunmayan bir Vulnerability'ye kıyasla daha düşüktür. Report Confidence (RC) — Unknown, Reasonable veya Confirmed. Confirmed ve geniş ölçekte yeniden üretilmiş bir Vulnerability, Confirmed olmayan bir bildirime göre daha güvenilir biçimde derecelendirilir.
# CVSS v3.1 Temporal metric effects on score:
# Base Score: 9.8 Critical
# With Temporal metrics:
# E:U (No public exploit) -> score adjusted down
# RL:O (Official fix available) -> score adjusted down
# RC:C (Confirmed vulnerability) -> no change
# Temporal Score: 8.5 High
# Note: After a PoC exploit is released:
# E:P (PoC available) -> temporal score rises
# After weaponized exploit in the wild:
# E:H (High) -> temporal score near Base Score againCVSS Environmental Ölçütleri
Environmental ölçütleri, kuruluşların CVSS Score'unu kendi özel bağlamlarına göre özelleştirmesine olanak tanır. Modified Base Metrics, kuruluşların kendi ortamlarını yansıtmak için herhangi bir Base ölçütünü değiştirmesine olanak verir (örneğin, Network üzerinden erişilebilen bir Vulnerability, ilgili hizmet kendi kurulumlarında yalnızca yerel olarak erişilebiliyorsa AV:L değerine sahip olabilir). CIA Requirement değerleri (Low, Medium, High), her CIA boyutunun kuruluş açısından önemini yansıtır; bir hastane hasta izleme Systems'i için Availability değerini High olarak değerlendirirken bir araştırma kuruluşu Confidentiality'yi en yüksek düzeyde değerlendirebilir. Environmental Scoring, CVSS'yi bağlama duyarlı hâle getirir ve gerçek önceliklendirme kararlarında daha kullanışlı kılar.
# Environmental score example:
# Vulnerability: CVE-XXXX, CVSS Base: 7.5 High
# AV:N (network accessible in vendor description)
# Your environment: this service is on an air-gapped network
# MAV:L (Modified Attack Vector: Local)
# Your Environmental Score: 5.0 Medium
# Another example:
# Your system stores highly sensitive PII
# CR:H (Confidentiality Requirement: High)
# MCR modifier raises your Environmental Score above BaseCVE, CWE ve NVD
CVSS ile birlikte çalışan üç ilişkili System vardır. CVE (Ortak Vulnerabilities ve Exposures), her biri benzersiz bir tanımlayıcıya sahip, kamuya mal olmuş güvenlik Vulnerabilities listesidir (CVE-2021-44228, Log4Shell'dir). CWE (Ortak Zayıflık Numaralandırması), yazılım zayıflığı türlerini kategorilere ayırır (CWE-79, XSS'tir; CWE-89, SQL Injection'dır); belirli bir örnek yerine temel nedeni sınıflandırır. NVD (Ulusal Vulnerability Veritabanı), CVE kayıtlarını CVSS Scores'ları, başvurular, etkilenen ürün aralıkları ve Remediation bağlantılarıyla zenginleştirir. Güvenlik ekipleri, yazılım envanterleriyle ilgili yeni CVEs hakkında bildirim almak için NVD'ye ve üretici duyurularına Subscribe olur.
# Relationships:
# CWE (weakness type) -> CVE (specific instance) -> CVSS (severity score)
# Example:
# CWE-89: Improper Neutralization of SQL Commands (SQL Injection)
# -> CVE-2022-22963: Spring Framework expression injection
# -> CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H -> 9.8 Critical
# Look up CVEs:
curl https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2021-44228
# Subscribe to NVD notifications: nvd.nist.gov/general/newsCVSS'nin Ötesinde: Risk Tabanlı Önceliklendirme
CVSS Scores'ları teknik önem derecesini tek başına gösterir, ancak kuruluş bağlamını hesaba katmaz. Risk tabanlı önceliklendirme, Remediation aciliyetini şu unsurlara göre değiştirir: Asset_Criticality (kritik bir ERP System'i, bir test sunucusundan daha yüksek önceliğe sahiptir), gerçek ortamda Exploit edilebilirlik (CISA'nın KEV — Known Exploited Vulnerabilities kataloğu — aktif olarak Exploit edilen CVEs'leri listeler), Exposure (Vulnerable System Internet'e açık mı?) ve telafi edici kontroller (saldırı yolunu engelleyen bir WAF var mı?). Internet'e açık, iş açısından kritik bir System üzerinde bulunan ve kamuya açık bir Exploit'i olan CVSS 7.5 değerindeki bir Vulnerability, yalıtılmış bir Internal test sunucusundaki CVSS 9.0 değerindeki bir Vulnerability'den çok daha acil olabilir.
# CISA Known Exploited Vulnerabilities (KEV) catalog:
# https://www.cisa.gov/known-exploited-vulnerabilities-catalog
# CISA mandates federal agencies patch KEV entries within deadlines:
# Active exploitation = highest priority regardless of CVSS base score
# Prioritization matrix example:
# Priority = CVSS_Score x Asset_Criticality x Exposure x Exploit_Available
# High CVSS + High Criticality + Internet-Facing + KEV Listed
# = Patch IMMEDIATELY (hours, not days)
# Low CVSS + Low Criticality + Internal Only + No exploit
# = Include in next patch cycleVulnerability Önceliklendirme Framework'leri
Birçok Framework ve araç, CVSS tabanlı önceliklendirmeyi geliştirir. EPSS (Exploit Prediction Scoring System), tehdit istihbaratı verileri üzerinde makine öğrenimi kullanarak bir CVE'nin sonraki 30 gün içinde gerçek ortamda Exploit edilme olasılığını tahmin eder. High EPSS + High CVSS = en yüksek öncelik. SSVC (Paydaşlara Özgü Vulnerability Kategorilendirmesi), Exploitation durumunu, güvenlik ve kritik altyapı üzerindeki Impact'i ve System'in görev açısından kritik olup olmadığını değerlendiren bir CISA/Carnegie Mellon karar ağacıdır. Bu Framework'ler, kuruluşların yalnızca CVSS Score'una göre sıralama yapmanın ötesine geçerek gerçekten risk odaklı Remediation kararları almasına yardımcı olur.
# EPSS (Exploit Prediction Scoring System):
# Score: 0.0 to 1.0 (probability of exploitation in 30 days)
# Source: first.org/epss
# Combined prioritization:
# CVSS 9.8 Critical + EPSS 0.97 (97% exploit probability) = CRITICAL
# -> Patch in hours
# CVSS 9.8 Critical + EPSS 0.01 (1% exploit probability) = HIGH
# -> Patch this week
# CVSS 4.0 Medium + EPSS 0.95 + KEV listed = CRITICAL
# -> Patch in hours despite medium CVSS
# Lesson: CVSS alone is insufficient; context mattersRiskin Yönetime İletilmesi
Güvenlik profesyonelleri, yönetim kararları için teknik CVSS Scores'larını iş diline çevirmelidir. “Public web sunucumuzda kimlik doğrulaması gerektirmeyen CVSS 9.8 değerinde bir RCE var” demek yerine, “Internet üzerindeki bir saldırgan herhangi bir kimlik bilgisi olmadan müşterilerimize açık web sitemizin tam kontrolünü ele geçirebilir; 500.000 müşterinin tüm kayıtlarına ve ödeme işleme System'imize erişebilir. Üretici Patch'ini uygulamamız veya sunucuyu 24 saat içinde çevrimdışına almamız gerekiyor” denmelidir. İş etkisini (risk altındaki veriler, mali kayıp, mevzuata ilişkin sonuçlar) çerçevelemek, tek başına ham Scores'lara kıyasla yöneticilerin daha hızlı karar almasını sağlar.
Patch Management Entegrasyonu
Vulnerability önceliklendirmesi, yalnızca etkili bir Patch management sürecine bağlandığında değer sağlar. Vulnerability management yaşam döngüsü şunları içerir: Identify (tarama), Analyze (CVSS + bağlam), Prioritize (risk sıralaması + SLA), Remediate (SCCM/Intune/Ansible üzerinden Patch dağıtımı), Verify (Patch uygulandığını doğrulamak için yeniden tarama) ve Report (yönetime eğilim raporlaması). Patch management araçları, hangi Systems'in Patch'lendiğini ve hangilerinin hâlâ açıkta kaldığını izlerken dağıtımı büyük ölçekte otomatikleştirir. Remediation SLA sayacı bir Vulnerability keşfedildiğinde başlar; bu nedenle tarama sıklığı, Remediation için ortalama süreyle doğrudan ilişkilidir.
# Patch deployment automation:
# Windows: Microsoft SCCM / Intune / WSUS
# Linux: Ansible, Chef, Puppet
# Cloud: AWS Systems Manager Patch Manager
# Verify patch applied:
nessus rescan target after patching
# OR manually check:
rpm -q --changelog kernel | head -20 # Linux
Get-HotFix -Id KB5030216 # Windows PowerShell
# Vulnerability trend reporting:
# Track: number of Critical/High open vulns over time
# Goal: downward trend with <5 unaddressed Critical at any timeHızlı Kontrol
Bu Lesson'da ele alınan CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı test edin.
Lesson Özeti
Bu Lesson'da şunları öğrendiniz: CVSS, Vulnerabilities'yi Base (sömürülebilirlik + Impact), Temporal (Exploit olgunluğu + Fix kullanılabilirliği) ve Environmental (kuruluş bağlamı) ölçütlerini kullanarak 0.0-10.0 aralığında Scores; CISA'nın KEV kataloğu ve EPSS Scores'ları gerçek ortamda aktif olarak Exploit edilen Vulnerabilities'yi belirleyerek CVSS tabanlı önceliklendirmeyi geliştirir ve etkili Vulnerability management, tarama sonuçlarını önem derecesine göre tanımlanmış SLA'lara sahip Patch management iş akışlarına bağlar. Bu, Vulnerability management modülünü tamamlar; sırada uygulama güvenliği ve OWASP Top 10 var.
Sıkça Sorulan Sorular
“CVSS Puanlaması ve Güvenlik Açıklarına Öncelik Verme” dersi ücretsiz mi?
Evet — “CVSS Puanlaması ve Güvenlik Açıklarına Öncelik Verme” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
“CVSS Puanlaması ve Güvenlik Açıklarına Öncelik Verme” dersinde ne öğreneceğim?
Yaygın Güvenlik Açığı Puanlama Sisteminin önem derecesini nasıl belirlediğini ve güvenlik ekiplerinin puanları yama ve düzeltme çalışmalarına öncelik vermek için nasıl kullandığını öğrenin. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.
“CVSS Puanlaması ve Güvenlik Açıklarına Öncelik Verme” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Güvenlik Açığı Taraması ve Sızma Testi
- Yaygın Tarama Araçları: Nessus, OpenVAS, Nmap
- Sızma Testi Aşamaları: Keşiften Raporlamaya
- CVSS Puanlaması ve Güvenlik Açıklarına Öncelik Verme