CVE, CWE ve CVSS Puanlaması
Gerçek örneklerle güvenlik açığı tanımlayıcılarını, zayıflık sınıflandırmalarını ve önem derecesi puanlamasını anlayın.
CVE, CWE ve CVSS Puanlaması, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
CVE nedir?
CVE (Yaygın Güvenlik Açıkları ve Maruziyetler), kamuya açıkça bilinen güvenlik açıkları için standartlaştırılmış bir tanımlayıcıdır. Her CVE'nin benzersiz bir ID'si (örneğin CVE-2021-44228), bir açıklaması ve yamalara ve güvenlik duyurularına yönelik başvuruları vardır.
CVE ID Yapısı
CVE ID'leri CVE-YEAR-NUMBER biçimini izler. Sayı bölümünde baştaki sıfırlar bulunmaz ve bu bölüm 4 veya daha fazla basamak içerebilir. MITRE, CVE ID'lerini atar; NVD ise bunları önem derecesi puanlarıyla zenginleştirir.
# Famous examples:
CVE-2021-44228 # Log4Shell (Log4j)
CVE-2017-0144 # EternalBlue (MS17-010)
CVE-2014-0160 # Heartbleed (OpenSSL)
CVE-2021-34527 # PrintNightmareCWE nedir?
CWE (Yaygın Zayıflık Numaralandırması), belirli bir örneği değil, temel neden olan zayıflık türünü sınıflandırır. CVE'ler CWE'lerle eşleştirilir; zayıflık türünü anlamak, güvenlik açıklarının tüm sınıflarını önleyecek güvenli kod yazmanıza yardımcı olur.
# Common CWEs:
CWE-89: SQL Injection
CWE-79: Cross-Site Scripting
CWE-78: OS Command Injection
CWE-22: Path Traversal
CWE-502: Deserialization of Untrusted DataCVSS'e Genel Bakış
CVSS (Yaygın Güvenlik Açığı Puanlama Sistemi), önem derecesini yansıtan sayısal bir puan (0.0–10.0) sağlar. CVSS v3.1 güncel standarttır ve Temel Puan, Zamansal Puan ve Ortam Puanı içerir.
# CVSS Score Ranges:
# 0.0 = None
# 0.1-3.9 = Low
# 4.0-6.9 = Medium
# 7.0-8.9 = High
# 9.0-10.0 = CriticalCVSS Temel Ölçütleri: İstismar Edilebilirlik
İstismar edilebilirlik ölçütleri, bir güvenlik açığına saldırmanın ne kadar kolay olduğunu ölçer: Saldırı Vektörü (ağ/komşu ağ/yerel/fiziksel), Saldırı Karmaşıklığı, Gereken Ayrıcalıklar ve Kullanıcı Etkileşimi.
# Log4Shell CVSS v3.1 Base Score: 10.0
# AV:N = Network (exploitable remotely)
# AC:L = Low complexity
# PR:N = No privileges required
# UI:N = No user interactionCVSS Temel Ölçütleri: Etki
Etki ölçütleri, başarılı bir istismarın sonuçlarını ölçer: Gizlilik Etkisi, Bütünlük Etkisi ve Kullanılabilirlik Etkisi. Her biri Yok/Düşük/Yüksek olarak puanlanır.
CVSS Vektör Dizelerini Okuma
Tam CVSS vektörü, tüm ölçütleri kısa bir dizeyle kodlar. NVD CVSS hesaplayıcısı gibi araçlar, ortamınıza göre puanları çözümlemenize ve ayarlamanıza olanak tanır.
# Log4Shell vector:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
# Decode at:
# https://nvd.nist.gov/vuln-metrics/cvss/v3-calculatorNVD ve CVE Veritabanlarında Arama
Ulusal Güvenlik Açığı Veritabanı (nvd.nist.gov) yetkili başvuru kaynağıdır. CVE ID'sine, üreticiye, ürüne veya CWE'ye göre arama yapın. İstismar veritabanları (exploit-db.com), CVE'leri çalışan istismarlarla ilişkilendirir.
# CLI tools:
# searchsploit searches ExploitDB locally
searchsploit log4j
searchsploit --cve 2021-44228
# Query NVD API
curl "https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2021-44228"EPSS: İstismar Tahmini Puanlaması
EPSS (İstismar Tahmini Puanlama Sistemi), bir CVE'nin 30 gün içinde gerçek dünyada istismar edilme olasılığını tahmin eder. Yüksek CVSS + yüksek EPSS, hemen yama uygulanması gerektiği anlamına gelir.
Uygulamada CVE'lere Öncelik Verme
Tüm kritik CVE'ler ortamınız için eşit derecede tehlikeli değildir. Önceliklendirme yaparken şu soruları sorun: Güvenlik açığı bulunan yazılım çalışıyor mu? Saldırı vektörü geçerli mi? Herkese açık bir istismar var mı? İş etkisi nedir?
CVE Yaşam Döngüsü
Araştırmacılar hataları keşfeder ve bildirir (çoğunlukla özel kanallar üzerinden), üreticiler yamaları yayımlar ve CVE'ler yayınlanır. Yamanın yayımlanması ile istismar edilmesi arasındaki süre (yama aralığı) çoğu zaman birkaç gündür; bu nedenle yama yönetiminin hızı önemlidir.
Hızlı Kontrol
Hangi CVSS puan aralığı Kritik kabul edilir?
Özet: CVE, CWE, CVSS
CVE'ler belirli güvenlik açıklarını tanımlar, CWE'ler bunların temel nedenindeki zayıflık türünü sınıflandırır ve CVSS önem derecelerini puanlar. Birlikte, güvenlik açığı yönetiminin dilini oluştururlar. Yüksek CVSS puanına, yüksek EPSS olasılığına ve ortamınızda doğrulanmış varlığa sahip CVE'lere odaklanın.
Yapay zeka eğitmeniyle Cyber Security Academy öğren — ücretsiz
Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.
- Kurslar
- 76
- Dersler
- 303
Sıkça Sorulan Sorular
“CVE, CWE ve CVSS Puanlaması” dersi ücretsiz mi?
Evet — “CVE, CWE ve CVSS Puanlaması” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“CVE, CWE ve CVSS Puanlaması” dersinde ne öğreneceğim?
Gerçek örneklerle güvenlik açığı tanımlayıcılarını, zayıflık sınıflandırmalarını ve önem derecesi puanlamasını anlayın. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.
“CVE, CWE ve CVSS Puanlaması” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- CVE, CWE ve CVSS Puanlaması
- Nessus veya OpenVAS Taramalarını Çalıştırma
- Nikto ve OWASP ZAP ile Web Uygulaması Taraması
- Bulguları Önceliklendirme ve Düzeltme