0Pricing
Cyber Security Academy · Ders

Yama Yönetimi ve SLA'lar

Düzeltmelerin zamanında tamamlanmasını sağlama.

Yama Yönetimi ve SLA'lar, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Bulgudan Düzeltmeye

Önceliklendirme size neyi düzeltmeniz gerektiğini söyler; yama yönetimi ise bu düzeltmelerin zamanında ve tüm sistem ortamında tamamlanmasını sağlayan disiplinli süreçtir.

SLA'lar (hizmet düzeyi anlaşmaları), farklı önem düzeylerinin ne kadar sürede giderilmesi gerektiğini belirler. Bunlar olmadığında acil düzeltmeler ertelenir ve hesap verebilirlik ortadan kalkar.

Yama Yönetimi Döngüsü

Tekrarlanabilir bir döngü sistemleri güncel tutar:

  • Kullanılabilir yamaları belirleyin (üretici duyuruları, tarama sonuçları).
  • Uygulamanın uygunluğunu ve riskini değerlendirin.
  • Üretim dışı bir ortamda sınayın.
  • Kontrollü dalgalar halinde dağıtın.
  • Yamanın uygulandığını ve sistemin sağlıklı olduğunu doğrulayın.

Daha geniş VM yaşam döngüsünde olduğu gibi her adımın sorumluları ve kanıtları vardır.

SLA'lar Neden Vardır

SLA, niyeti bir son tarihe dönüştürür. Keşiften gidermeye kadar izin verilen azami süreyi önem derecesine göre kademelendirerek belirler. Örnek hedefler:

  • Kritik / KEV: 7–15 gün (internete açık sistemler için daha kısa).
  • Yüksek: 30 gün.
  • Orta: 90 gün.
  • Düşük: en iyi çaba / bir sonraki döngü.

SLA'lar bekleme süresini ölçülebilir hale getirir ve yalnızca kabul etmeye değil, kapatmaya yönelik baskı oluşturur.

SLA'ları Riske Bağlama

Süreyi yalnızca CVSS'ye değil, gerçek riske bağlayın. KEV'de listelenen veya internete açık olan kritik bir bulgu için, dahili bir orta düzey bulguya kıyasla daha kısa bir SLA belirlenmelidir.

Başvuru çerçeveleri yardımcı olur: CISA, federal kurumlar için belirlenen süreler içinde KEV giderimini zorunlu kılar ve birçok kuruluş, CVSS'den bağımsız olarak aktif biçimde istismar edilen güvenlik açıkları için benzer şekilde hızlandırılmış süreler benimser.

Dağıtımdan Önce Sınayın

Yamalar bazı şeyleri bozabilir. Sınama işleminin hazırlık ortamında yapılması, sorunlar üretime ulaşmadan önce gerileme sorunlarını yakalar:

  • Önce temsili bir sınama grubuna uygulayın.
  • Kritik işlevleri ve performansı doğrulayın.
  • Mevcut yazılımla çakışma olmadığını doğrulayın.

Hız ile güvenlik arasında denge kurun: Gerçek ortamda istismar edilen bir KEV için, rutin bir güncellemeye kıyasla daha fazla riski kabul edip daha hızlı yama uygulayın.

Aşamalı Dağıtım ve Geri Alma

Dalgalar halinde dağıtın (halka dağıtımı): önce pilot grup, sonra daha geniş halkalar, ardından tüm sistemler. Bir sonraki halkaya geçmeden önce her halkadaki sistemlerin durumunu izleyin.

Her zaman bir geri alma planınız olsun: anlık görüntüler, paket sürümünü düşürme veya yapılandırmayı geri yükleme. Bir yama kesintiye neden olursa, sorunu araştırırken hızlıca geri dönebilmeniz gerekir.

# Example: roll back a Linux package to a known-good version
apt-get install --reinstall openssl=3.0.11-1ubuntu2

Otomasyon ve Yama Araçları

Elle yama uygulamak ölçeklenebilir değildir. Merkezi araçlar kullanın:

  • Windows için WSUS / SCCM / Intune.
  • Linux filoları için yapılandırma yönetimi (Ansible, Puppet, Chef).
  • Bulut ve kapsayıcılar için yamalarla yeniden oluşturulan altın/temel imajlar.

Otomasyon tutarlılığı sağlar ve yamanın yayımlanması ile dağıtılması arasındaki süreyi kısaltır.

Telafi Edici Kontroller

Bazen hemen yama uygulayamazsınız: üreticinin gecikmesi, hassas bir eski sistem veya gerekli kesintisiz çalışma süresi buna neden olabilir. Bu arada riski azaltmak için telafi edici kontroller uygulayın:

  • Ağ bölümlendirmesi / güvenlik duvarı kuralları.
  • WAF veya IPS imzaları aracılığıyla sanal yama uygulama.
  • Güvenlik açığı bulunan özelliği veya hizmeti devre dışı bırakma.

Bunlar zaman kazandırır, ancak gerçek düzeltmenin kalıcı bir alternatifi değildir.

Eski ve Yamalanamayan Sistemleri Ele Alma

Kullanım ömrü sona ermiş sistemler için hiç yama bulunmayabilir. Seçenekler:

  • Bunları kısıtlı bir ağ kesiminde yalıtın.
  • Sıkı erişim denetimleri ve izlemeyle koruma altına alın.
  • Bir son tarih belirleyerek geçişi veya kullanım dışı bırakmayı planlayın.
  • Kalan riski bir sona erme tarihiyle resmî olarak kabul edin.

Her şeyi belgeleyin; belgelenmeden bırakılan yamalanamayan bir sistem, denetim ve ihlal riski oluşturur.

SLA Performansını Ölçme

Programın taahhütlerini gerçekten karşılayıp karşılamadığını izleyin:

  • Önem derecesine göre MTTR değerini SLA hedefiyle karşılaştırın.
  • SLA uyumluluk oranı (son tarih içinde kapatılanların yüzdesi).
  • Ekibe ve varlığa göre süresi geçmiş / bekleyen bulgular.
  • Yama kapsamı (filonun güncel olan yüzdesi).

Hesap verebilirliğin görünür olması ve yavaş ilerleyen alanların dikkat çekmesi için raporları sorumlu ekibe göre hazırlayın.

Döngüyü Kapatma

Dağıtımdan sonra doğrulayın: CVE'nin ortadan kalktığını ve sistemin sağlıklı olduğunu onaylamak için yeniden tarayın, ardından bulguyu kanıtla kapatın. Tekrarlanan sorunları (sürekli yeniden ortaya çıkan bir kütüphane veya kronik olarak geciken bir ekip) süreç iyileştirmesine geri aktarın.

İyi yürütülen yama yönetimi, önceliklendirilmiş riski ölçülebilir ve zamanında risk azaltımına dönüştürür.

Hızlı Kontrol

Giderme SLA'larının rolünü doğrulayın.

Özet

Yama yönetimi; belirleme, değerlendirme, sınama, aşamalı dağıtım ve doğrulama adımlarıyla önceliklendirilmiş bulguları tamamlanmaya taşır; geri alma planları ve otomasyon da bu süreci destekler. SLA'lar önem ve risk düzeylerine göre son tarihler belirler (KEV veya internete açık sistemler için daha kısa), böylece düzeltmeler zamanında uygulanır.

Yama uygulamak mümkün olmadığında telafi edici kontrollerden ve belgelenmiş, süreyle sınırlandırılmış risk kabulünden yararlanın. MTTR'yi, SLA uyumluluğunu ve kapsamı ölçün; çıkarılan dersleri yaşam döngüsüne geri aktarın.

Sıkça Sorulan Sorular

“Yama Yönetimi ve SLA'lar” dersi ücretsiz mi?

Evet — “Yama Yönetimi ve SLA'lar” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Yama Yönetimi ve SLA'lar” dersinde ne öğreneceğim?

Düzeltmelerin zamanında tamamlanmasını sağlama. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.

“Yama Yönetimi ve SLA'lar” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Güvenlik Açığı Yönetimi Yaşam Döngüsü
  2. Tarama ve Varlık Envanteri
  3. Önceliklendirme: CVSS, EPSS ve KEV
  4. Yama Yönetimi ve SLA'lar
← Cyber Security Academy Sayfasına Dön