0Pricing
Cyber Security Academy · Ders

Risk Puanlama

CVSS ve önceliklendirme

Risk Puanlama, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Risk Neden Puanlanır

Güvenlik açıklarının bir listesi yeterli değildir. İstemcinin hangilerini önce düzeltmesi gerektiğini bilmesi gerekir.

Risk puanlama, öznel görüşleri herkesin üzerinde uzlaşabileceği tutarlı ve savunulabilir bir sıralamaya dönüştürür.

CVSS ile Tanışın

Ortak Güvenlik Açığı Puanlama Sistemi (CVSS), güvenlik açığı önem derecesini 0 ile 10 arasındaki bir ölçekle değerlendirmek için kullanılan sektör standardıdır.

FIRST tarafından sürdürülür ve Ulusal Güvenlik Açığı Veritabanı'nda kullanılır. CVSS v3.1 ve v4.0 güncel sürümlerdir.

Önem Derecesi Aralıkları

CVSS puanları adlandırılmış önem derecesi aralıklarına karşılık gelir. Raporun nasıl okunacağını bu adlar belirler.

Raporunuzun her yerinde aynı aralıkları kullanın.

0.0       None
0.1 - 3.9 Low
4.0 - 6.9 Medium
7.0 - 8.9 High
9.0 - 10.0 Critical

Temel Ölçütler

CVSS temel puanı, zaman içinde değişmeyen bir güvenlik açığının kendine özgü niteliklerini tanımlar.

Sömürülebilirlik ve etki ölçütlerine ayrılır.

  • Saldırı Vektörü, Saldırı Karmaşıklığı, Gereken Ayrıcalıklar, Kullanıcı Etkileşimi.
  • Gizlilik, Bütünlük, Kullanılabilirlik etkisi.

Vektör Dizesini Okuma

CVSS puanları kısa bir vektör dizesi olarak aktarılır. Bunu okumayı öğrenmeniz, herhangi bir puanı gerekçelendirmenizi sağlar.

Her çift bir ölçüt ve onun değerinden oluşur.

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

AV:N = Attack Vector: Network
AC:L = Attack Complexity: Low
PR:N = Privileges Required: None
C:H  = Confidentiality impact: High

Zamansal ve Çevresel Ölçütler

CVSS, temel puanın yanı sıra zamansal ölçütler (kamuya açık bir istismar var mı?) ve çevresel ölçütler (bu varlık bu istemci için ne kadar önemli?) sunar.

Çevresel puanlama, istemcinin bağlamına göre temel puanı yükseltmenizi veya düşürmenizi sağlar.

CVSS Tüm Hikâyeyi Anlatmaz

Yüksek bir CVSS temel puanı her zaman yüksek iş riski anlamına gelmez. İzole bir sınama bilgisayarındaki kritik bir hata, ödeme sunucusundaki orta düzey bir hatadan daha az önemlidir.

Önceliklendirme yaparken CVSS'yi her zaman iş bağlamıyla birlikte değerlendirin.

Olasılık ve Etki

Önceliklendirme için basit ve sağlam bir model risk = olasılık x etki biçimindedir.

Olasılık, sömürülebilirliği ve maruziyeti; etki ise saldırganın ne elde edeceğini dikkate alır. 5x5 matrisi bunu görsel hâle getirir.

Impact
  High |  Med  | High  | Crit
  Med  |  Low  | Med   | High
  Low  |  Low  | Low   | Med
       +-------------------------
          Low    Med    High
               Likelihood

İş Listesini Önceliklendirme

İstemcinin en tehlikeli ve en kolay erişilebilen sorunları önce düzeltmesi için bulguları sıralayın.

Uygulanabilir bir kural şudur: İnternete açık ve kolayca sömürülebilen Kritik veya Yüksek önem dereceli her şey listenin en üstüne çıkar.

Priority 1: Critical + internet-facing
Priority 2: High + authenticated
Priority 3: Medium
Priority 4: Low / Informational

Gerekçenizi Belgeleme

Her puanın arkasındaki vektör dizesini ve gerekçeyi her zaman gösterin. İstemci itiraz edebilir; şeffaf bir puanı savunmak kolaydır.

Yalnızca bir sayı yazmayın. Sayıyı, vektörü ve gerekçeyi açıklayan bir cümleyi yazın.

Puanlama Araçları

CVSS'yi elle hesaplamayın. Resmî FIRST CVSS hesaplayıcısını veya raporlama platformunuzdaki yerleşik hesaplayıcıları kullanın.

Puanın herkes tarafından yeniden üretilebildiğini doğrulamak için vektörü yapıştırın.

Hızlı Sınama

Risk puanlamasını ne kadar anladığınızı sınayın.

Özet

Riski nasıl puanlayacağınızı ve önceliklendireceğinizi öğrendiniz.

  • CVSS, temel, zamansal ve çevresel ölçütler üzerinden önem derecesini 0 ile 10 arasında değerlendirir.
  • Önem derecesi aralıkları: Yok, Düşük, Orta, Yüksek, Kritik.
  • Vektör dizeleri bir puanın yeniden üretilebilir ve savunulabilir olmasını sağlar.
  • İş riski = olasılık x etki; yalnızca CVSS değildir.
  • İnternete açık kritik sorunlara önce öncelik verin.

Sırada açık ve uygulanabilir bulgular yazmayı öğreneceksiniz.

Sıkça Sorulan Sorular

“Risk Puanlama” dersi ücretsiz mi?

Evet — “Risk Puanlama” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Risk Puanlama” dersinde ne öğreneceğim?

CVSS ve önceliklendirme Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.

“Risk Puanlama” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Rapor Yapısı
  2. Risk Puanlama
  3. Bulguları Yazma
  4. Giderme Rehberi
← Cyber Security Academy Sayfasına Dön