Bulguları Önceliklendirme ve Düzeltme
Güvenlik açıklarını CVSS'ye, istismar edilebilirliğe ve iş etkisine göre önceliklendirin; uygulanabilir düzeltme görevleri yazın.
Bulguları Önceliklendirme ve Düzeltme, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
Önceliklendirme Sorunu
Tipik bir kurumsal güvenlik açığı taraması binlerce bulgu döndürür. Sistematik bir önceliklendirme yaklaşımı olmadan ekipler ya tümünü görmezden gelir ya da rastgele acil müdahale yapar. Etkili düzeltme, triyajla başlar.
Başlangıç Noktası Olarak CVSS
CVSS temel puanı, üreticiden bağımsız bir önem derecesi temeli sağlar. Kritik (9.0+) ve Yüksek (7.0–8.9) sonuçlarla başlayın. Ancak yalnızca CVSS yeterli değildir; kendi ortamınızı veya istismar edilebilirliği hesaba katmaz.
# Filter by CVSS in Nessus:
# Vulnerabilities > Filter > CVSS >= 7.0
# In OpenVAS:
# Results > Filter > Severity >= HighBağlamsal Etkenler
Önceliği şu etkenlere göre ayarlayın: varlığın kritiklik düzeyi (bu bir ödeme sunucusu mu?), internete açıklık (bağlantı noktasına dışarıdan erişilebilir mi?), verilerin hassasiyeti (PII/kimlik bilgileri depoluyor mu?) ve telafi edici denetimler.
İstismar Olasılığı için EPSS
EPSS puanları, önümüzdeki 30 gün içinde istismar edilme olasılığını tahmin eder. Yüksek CVSS puanına ve düşük EPSS'ye sahip bir güvenlik açığı (bilinen istismar yoksa), düşük CVSS puanına ve yüksek EPSS'ye sahip bir açıktan (gerçek dünyada etkin istismar) daha az acil olabilir.
# Query EPSS for a CVE
curl "https://api.first.org/data/v1/epss?cve=CVE-2021-44228"
# {"cve":"CVE-2021-44228","epss":"0.97565"}
# 97.5% probability — patch immediatelyBilinen İstismar Edilen Güvenlik Açıkları (KEV)
CISA'nın KEV kataloğu, etkin olarak istismar edildiği doğrulanmış CVE'leri listeler. KEV listesinde yer alan tüm CVE'ler, CVSS puanından bağımsız olarak en yüksek öncelikte ele alınmalıdır.
# Download KEV catalog
curl https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json
# Check if your CVE is in KEV:
jq '.vulnerabilities[] | select(.cveID=="CVE-2021-44228")' known_exploited_vulnerabilities.jsonRisk Puanlama Matrisi
Basit bir matris oluşturun: CVSS × Varlık Kritiklik Düzeyi × İnternete Açıklık = Risk Puanı. Kritik×Kritik×Dışa Açık olanları önce düzeltin; Düşük×İç Ağ×İstismar Yok olanları sonraki döngülere bırakın.
Yama Yönetimi İş Akışı
Önceliklendirin → iş kaydını sorumlu kişiye atayın → SLA belirleyin (Kritik: 24 saat, Yüksek: 7 gün, Orta: 30 gün, Düşük: 90 gün) → yama uygulamasını doğrulayın → kapatmayı onaylamak için yeniden tarayın.
# Verify patch with targeted Nessus scan
# Or manually:
nmap -sV -p <port> <host> # check version
curl -I http://target:port # check headersYapılandırmayı Düzeltme
Birçok bulgu eksik yamalardan değil, hatalı yapılandırmalardan kaynaklanır: erişime açık yönetici panelleri, varsayılan kimlik bilgileri, ayrıntılı hata iletileri ve dizin listelemeleri. Bunlar çoğu zaman herhangi bir kesinti gerektirmeden yapılandırma değişiklikleriyle düzeltilir.
Düzeltme İş Kayıtları Yazma
İyi bir iş kaydı şunları içerir: CVE ID'si, etkilenen ana bilgisayar ve hizmet, CVSS puanı, kanıt (tarayıcı çıktısı), adım adım düzeltme yönergeleri, doğrulama adımları ve son tarih. Belirsizliğe yer bırakmayın; geliştiricilerin düzeltmeyi araştırması gerekmemelidir.
İzleme ve Ölçümler
Önem derecesine göre düzeltme için ortalama süreyi (MTTR) izleyin. Yama uyumluluk oranlarını haftalık olarak yönetime bildirin. Eğilim analizi, güvenlik duruşunuzun iyileşip iyileşmediğini veya kötüleşip kötüleşmediğini gösterir.
Yanlış Pozitif Yönetimi
Kabul edilen yanlış pozitifleri gerekçeleri ve inceleyen kişinin onayıyla belgeleyin. Kabul edilen istisnaları üç ayda bir yeniden değerlendirin. Belgeleme olmadan yanlış pozitifleri bastırmak teknik borç oluşturur.
Hızlı Kontrol
Hangi kaynak, gerçek dünyada etkin biçimde istismar edilen CVE'leri listeler?
Özet: Önceliklendirme ve Düzeltme
Etkili güvenlik açığı yönetimi, kusursuzluk değil triyajdır. CVSS'yi temel ölçüt, EPSS'yi istismar olasılığı, KEV'yi gerçek dünyada doğrulanmış istismar için kullanın ve önceliği ayarlamak üzere varlık bağlamını dikkate alın. Açık görev kayıtları yazın, SLA'ler belirleyin ve paydaşlara sürekli iyileşmeyi göstermek için MTTR'yi ölçün.
Sıkça Sorulan Sorular
“Bulguları Önceliklendirme ve Düzeltme” dersi ücretsiz mi?
Evet — “Bulguları Önceliklendirme ve Düzeltme” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Bulguları Önceliklendirme ve Düzeltme” dersinde ne öğreneceğim?
Güvenlik açıklarını CVSS'ye, istismar edilebilirliğe ve iş etkisine göre önceliklendirin; uygulanabilir düzeltme görevleri yazın. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.
“Bulguları Önceliklendirme ve Düzeltme” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- CVE, CWE ve CVSS Puanlaması
- Nessus veya OpenVAS Taramalarını Çalıştırma
- Nikto ve OWASP ZAP ile Web Uygulaması Taraması
- Bulguları Önceliklendirme ve Düzeltme