Çözüm Alanları · Yama yönetimi
Yama Yönetimi Nedir? Güvenlik Yamalarını Zamanında ve Kontrollü Dağıtmak
Yama (patch), üreticinin yazılımdaki bir hatayı düzeltmek ya da bir güvenlik açığını kapatmak için yayımladığı güncellemedir. Yama yönetimi (patch management) ise kurumdaki bütün işletim sistemlerinde ve uygulamalarda eksik yamaları bulan, test eden, planlı bir takvimle dağıtan ve kurulduğunu doğrulayan süreçtir.
Yaması yayımlanmış ama kurulmamış bir açık, saldırgan için kolay hedeftir: açık herkesçe bilinir ve saldırgan yayımlanan yamayı inceleyerek istismar yolunu çıkarabilir. Yama yönetiminin amacı, yamanın yayımlanmasıyla kurulması arasındaki süreyi kısa ve ölçülebilir tutmaktır.
- Kapsamİşletim sistemi ve üçüncü taraf uygulamalar
- Microsoft takvimiHer ayın ikinci salısı (Patch Tuesday)
Son güncelleme:
Tanım
Yama nedir, hangi türleri vardır?
Yama, yazılımın kurulu sürümünü değiştiren küçük ya da toplu bir güncellemedir; amacına göre başlıca şu türlere ayrılır:
- Güvenlik yaması: Bir güvenlik açığını kapatır; kamuya duyurulan açığın çoğu zaman bir CVE numarası vardır.
- Acil düzeltme (hotfix): Belirli bir arızayı gidermek için olağan takvim beklenmeden yayımlanan yamadır.
- Toplu güncelleştirme (cumulative update): Önceki düzeltmelerin hepsini içeren paket; Windows'un aylık güvenlik güncellemeleri bu biçimdedir.
- Sürüm ve özellik güncellemesi: Yeni işlev getirir. Güvenlik yaması değildir ama eski sürümün desteği bittiğinde o sürüm yama almayı da bırakır.
Kurumdaki yüzlerce ya da binlerce cihazda bu güncellemelerin kimin onayıyla, hangi sırayla ve ne zaman kurulacağına yama yönetimi karar verir. Zafiyet yönetimi hangi açığın önce kapanacağını söyler; yama yönetimi, yaması olan açıklarda bu kararı uygular.
Süreç
Yama yönetimi nasıl çalışır? Keşif, test, dağıtım, doğrulama, istisna
Yama aracı cihazlara ajanla ya da ajansız (uzaktan, yönetici hesabıyla) bağlanır ve kurulu yazılımın yama düzeyini üreticinin kataloğuyla karşılaştırarak eksik yamaları bulur. Süreç beş adımda işler:
- Keşif: Bütün sunucu ve istemcilerde işletim sistemi, uygulama ve sürüm envanteri çıkarılır; eksik yamalar önem derecesiyle listelenir. Envanterde olmayan cihaz yamalanamaz.
- Test: Yama önce küçük bir pilot gruba kurulur; uygulamaların sorunsuz çalışıp çalışmadığı birkaç gün izlenir.
- Dağıtım: Onaylanan yama halkalar hâlinde (pilot, genel kullanıcı, kritik sunucular) bakım pencerelerinde dağıtılır; yeniden başlatma kullanıcıyla planlanır.
- Doğrulama: Yamanın gerçekten kurulduğu yeniden taramayla kontrol edilir; başarısız cihazlar ayrı listelenir. “Dağıtıldı” ile “kuruldu” aynı şey değildir.
- İstisna: Yamalanamayan sistem (desteği biten yazılım, üretici onayı bekleyen endüstriyel cihaz) gerekçe, sorumlu ve bitiş tarihiyle kayda alınır; risk ağ segmentasyonu ya da uygulama kontrolü gibi telafi edici bir kontrolle azaltılır.
Microsoft aylık güvenlik güncellemelerini her ayın ikinci salısı yayımlar (Patch Tuesday). Aylık yama takvimi bu güne göre kurulursa test ve dağıtım halkaları her ay aynı sırayla işler. Aktif olarak istismar edilen bir açıkta bu takvim beklenmez, acil dağıtım yapılır.
Otomatik yama yönetimi, önceden onaylanan kategorilerdeki yamaların pilot halkasından genel dağıtıma ve doğrulamaya onay beklemeden geçmesidir; istisna kararını yine bir sorumlu verir.
Karşılaştırma
WSUS, Configuration Manager ve üçüncü taraf yamalar
WSUS nedir? Windows Server Update Services, Windows Server'ın yerleşik bir rolüdür: Microsoft güncellemelerini kurum içindeki bir sunucuya indirir, yöneticinin onayladıklarını istemcilere dağıtır. Microsoft Eylül 2024'te WSUS'u artık geliştirilmeyen (deprecated) özellikler listesine aldı: rol Windows Server 2025'te de yer alıyor; mevcut işlevler çalışmaya, güncellemeler WSUS üzerinden yayımlanmaya devam ediyor, ama yeni özellik gelmiyor.
Microsoft'un diğer araçları:
- Configuration Manager (SCCM, MECM): Yazılım güncellemelerini WSUS altyapısı üzerinden yönetir; dağıtım, raporlama ve bakım penceresi ekler.
- Intune: Buluttan yönetilen cihazlarda Windows güncellemelerinin ne zaman ve nasıl kurulacağını güncelleme halkalarıyla (update rings) belirler.
Microsoft dışı uygulamalar da düzenli güvenlik güncellemesi alır: tarayıcılar, PDF okuyucular, Java, sıkıştırma ve uzaktan erişim araçları. WSUS bunları yerleşik olarak yamalamaz. Configuration Manager üçüncü taraf güncelleme kataloglarına abone olup bu güncellemeleri yayımlayabilir; Microsoft'un listelediği katalogların bir bölümü ücretlidir. Intune'da üçüncü taraf uygulamaların kataloğu ve güncellemesi Enterprise App Management özelliğindedir. Bu özellik Intune Plan 1 ya da Plan 2'ye ek bir abonelik ister; Microsoft Temmuz 2026'dan başlayarak özelliği Microsoft 365 E5 lisansına dahil ediyor, E3'e dahil değil.
Üçüncü taraf yama yönetimi için bu yüzden iki yol vardır: mevcut Microsoft aracına üçüncü taraf yama kataloğu eklemek ya da işletim sistemini ve uygulamaları tek katalogdan yamalayan ayrı bir yama yönetimi ürünü kullanmak. İkinci yol, Windows'un yanında Linux ya da macOS cihazlar da yamalanacaksa araç sayısını azaltır.
Gerçek vakalar
Yama yönetimi hangi saldırıyı önleyebilirdi? Gerçek vaka
WannaCry salgınında kullanılan SMB açığını kapatan Microsoft güncellemesi (MS17-010) 14 Mart 2017'de yayımlanmıştı; salgın 12 Mayıs 2017'de başladı.
WannaCry · 2017 · Yamalanmamış sistemde solucan
SMB açığının yaması saldırıdan yaklaşık iki ay önce yayımlanmıştı; çok sayıda sistem güncellenmemişti. Zararlı, tıklama beklemeden savunmasız bilgisayarlar arasında yayıldı; hastaneler, fabrikalar ve ulaşım sistemleri etkilendi. Bir durdurma anahtarı yayılımı yavaşlattı.
Sonuç: 150'den fazla ülkede yaklaşık 190.000 bilgisayar etkilendi; hastanelerde randevular ve ameliyatlar iptal edildi.
Yama yönetimi ile: Eksik yamalar otomatik bulunur, test edilir, halkalar hâlinde dağıtılır; kurulum doğrulanır.
Seçim
Yama aracını PoC'de neyle sınamalı?
- Kapsam: Windows, macOS ve Linux ile birlikte üçüncü taraf uygulamalar tek katalogdan yamalanabiliyor mu; katalog ne sıklıkla güncelleniyor?
- Mevcut araçla uyum: Configuration Manager ya da Intune kullanılıyorsa ürün onların yanında mı çalışıyor, yerine mi geçiyor?
- Ajanlı ve ajansız çalışma: Ajan kurulamayan sunucular ve internete çıkmayan kapalı ağdaki sistemler yamalanabiliyor mu?
- Test ve halkalar: Pilot grup, onay akışı, bakım penceresi ve geri alma tanımlanabiliyor mu?
- Doğrulama raporu: Hangi yamanın hangi cihazda eksik olduğu ve kurulumun neden başarısız olduğu denetçiye gösterilebilecek biçimde raporlanıyor mu?
- Sunucu ve sanallaştırma: Hipervizörler, sanal makine şablonları ve kapalı sanal makineler de kapsanıyor mu?
Regülasyonlar
Yama süresi ve açık yönetimi: regülasyon gereklilikleri
Uluslararası regülasyon ve standartlarda yama yönetimine karşılık gelen gereklilikler aşağıdadır. “Ne istiyor” sütunu, maddenin yama yönetimini ilgilendiren kısmına ilişkin bizim yorumumuzdur; madde metninin yerine geçmez. NIS2 satırındaki UT, Uygulama Tüzüğü (AB) 2024/2690'dır; Tüzük bulut, veri merkezi ve yönetilen hizmet sağlayıcıları gibi belirli dijital altyapı ve hizmet kuruluşlarına uygulanır. IEC 62443 satırındaki CR ise bileşen gereksinimidir (component requirement).
| Regülasyon | Gereklilik | Ne istiyor |
|---|---|---|
| ISO/IEC 27001 | 8.8 · 8.9 · 8.32 | Teknik açıkların yönetimi, yapılandırma ve değişiklik yönetimi |
| GDPR | Madde 32/1-d · düzenli test | Teknik ve idari tedbirlerin etkinliğinin düzenli olarak test edilip değerlendirilmesi (zafiyet taraması ve yama doğrulaması bu testi destekler) |
| PCI DSS | 6.3.3 | Kritik güvenlik yamalarının bir ay içinde kurulması |
| EU AI Act | Madde 15(5) · açıkların istismarı | Yetkisiz kişilerin sistem açıklarından yararlanarak sistemin kullanımını, çıktısını ya da performansını değiştirme girişimlerine karşı dayanıklılık (modeli çalıştıran sistemlerin taranıp yamalanması bu dayanıklılığa katkı verir) |
| ISO 22301 | 8.4.5 · Kurtarma | Kesintiden sonra geçici önlemlerden olağan işleyişe dönüş için belgelenmiş süreç (geri getirilen sistemlerin yama düzeyi ve açık taraması bu sürecin kontrol noktalarıdır) |
| SOC 2 | CC7.1 | Yapılandırma ve açıkların izlenmesi |
| SOC 2 | CC8.1 | Değişiklik yönetimi (yamalar dahil) |
| TISAX | 5.2.5 | Açıkların belirlenmesi ve giderilmesi (CVE, CVSS, yama yönetimi) |
| IEC 62443 | CR 3.10 · TR 62443-2-3 | Güncellemelerin desteklenmesi ve yama yönetimi |
| NIS2 | 21(2)(e) · UT 6.6 · 6.10 | Güvenlik yamaları ve açıkların yönetimi |
Ürünler
Yama yönetimi ürünleri: mevcut Microsoft aracına göre seçim
Seçim mevcut araca göre değişir. Configuration Manager ya da Intune kullanılıyorsa üçüncü taraf kataloğu ekleyen ürünler (Ivanti Patch for Configuration Manager, eski adlarıyla Patch for SCCM ve Patch for MEM; ManageEngine Patch Connect Plus) mevcut yapının yanında çalışır. Microsoft aracı yoksa kendi kataloğuyla çalışan ürünler değerlendirilir: kapalı ağdakiler dahil Windows sistemleri, Linux sunucuları ve ESXi hipervizörleri için Ivanti Security Controls; Windows, macOS ve Linux cihazların birlikte yamalanacağı ortamlarda ManageEngine Patch Manager Plus. Seçimi satın almadan önce kendi ağınızda kavram doğrulamasıyla (PoC) birlikte yaparız.
- Ivanti Security Controls: Windows sunucularında ajanlı ya da ajansız, Linux sunucularında ajanlı yama yönetimi; ESXi hipervizörlerini de kapsar, kapalı ağda da çalışır.
- Ivanti Patch for Configuration Manager: SCCM (Configuration Manager) ve Intune için üçüncü taraf yama kataloğu.
- ManageEngine Patch Manager Plus: Windows, macOS, Linux ve üçüncü taraf uygulamaların yamalarını test edip otomatik dağıtır.
- ManageEngine Patch Connect Plus: Üçüncü taraf güncellemeleri SCCM ve Intune'a otomatik yayımlar.
Kaynaklar
Kaynaklar
Sayfadaki tanım, madde ve tarihler aşağıdaki kaynaklara dayanır; resmî metinler önce gelir (kontrol: 4 Ekim 2026).
- Microsoft Learn · Update release cycle for Windows clients: Aylık güvenlik güncellemesinin her ayın ikinci salısı yayımlanması ve toplu (cumulative) olması
- Microsoft Learn · Features removed or no longer developed in Windows Server: WSUS'un artık geliştirilmemesi; mevcut işlev ve içeriğin kullanılmaya devam etmesi
- Windows IT Pro Blog · Windows Server Update Services (WSUS) deprecation (20 Eylül 2024): Rolün Windows Server 2025'te yer alması; istemci için Windows Autopatch ve Intune, sunucu için Azure Update Manager önerisi; Configuration Manager'ın etkilenmemesi
- Microsoft Learn · Introduction to software updates in Configuration Manager: Configuration Manager'ın yazılım güncellemelerini WSUS tabanlı yazılım güncelleme noktasıyla yönetmesi
- Microsoft Learn · Available third-party software update catalogs: Configuration Manager üçüncü taraf katalogları; bir bölümünün ücretli olması; Ivanti ve ManageEngine Patch Connect Plus kataloglarının listede yer alması
- Microsoft Learn · Update rings for Windows in Intune: Intune'un Windows güncellemelerini güncelleme halkalarıyla dağıtması
- Microsoft Learn · Microsoft Intune Enterprise Application Management: Intune'da üçüncü taraf uygulama kataloğu ve güncellemeleri; Plan 1 ya da Plan 2'nin yanında ek abonelik gereği
- Microsoft Intune Blog · Microsoft 365 adds advanced Microsoft Intune solutions at scale (4 Aralık 2025, güncelleme 18 Haziran 2026): Enterprise App Management'ın Microsoft 365 E5'e dahil edilmesi; dağıtımın 2026'nın üçüncü çeyreğinde başlaması ve kiracılara 30 gün önce Message Center bildirimi
- Microsoft · Microsoft Intune pricing: Enterprise App Management'ın ayrı eklenti olarak satılması; Temmuz 2026'dan başlayarak Microsoft 365 E5'e dahil olması, E3'e dahil olmaması
- NIST SP 800-40 Rev. 4 · Guide to Enterprise Patch Management Planning (Nisan 2022): Yama yönetiminin tanımı: yamaları belirleme, önceliklendirme, edinme, kurma ve kurulumu doğrulama
- PCI SSC · Just Published: PCI DSS v4.0.1: 6.3.3'te bir aylık sürenin yalnız kritik açıklara uygulanması; 4.0'ın 31 Aralık 2024'te emekliye ayrılması
- PCI SSC · Document Library (PCI DSS 4.0.1): Madde 6.3.3 metni
- Microsoft Security Bulletin MS17-010: WannaCry'ın kullandığı SMB açığının yamasının 14 Mart 2017'de yayımlanması
- UK National Audit Office · Investigation: WannaCry cyber attack and the NHS (27 Ekim 2017): Vaka: saldırının 12 Mayıs 2017'de başlaması; İngiltere'de NHS kurumlarında binlerce randevu ve ameliyatın iptal edilmesi
- ENISA · WannaCry Ransomware: First ever case of cyber cooperation at EU level: Vaka: 150'den fazla ülkede yaklaşık 190.000 bilgisayarın etkilenmesi
- Ivanti · Welcome to Ivanti Security Controls: Ürün: Windows'ta ajanlı ya da ajansız, Linux'ta ajanlı yama; VMware ESXi kapsamı
- Ivanti · Patch for Configuration Manager, What's New: Ürün: Patch for MEM adının 2023.1 sürümünde Patch for Configuration Manager olarak değişmesi
- Ivanti · Patch for Configuration Manager, System requirements: Ürün: üçüncü taraf uygulamaların Intune'a aktarılması ve dağıtılan uygulamaların otomatik güncellenmesi
- ISO/IEC 27001:2022 · iso.org: Ek A 8.8 teknik açıkların yönetimi, 8.9 yapılandırma yönetimi, 8.32 değişiklik yönetimi
- Tüzük (AB) 2016/679 (GDPR) · EUR-Lex: Madde 32/1-d güvenlik tedbirlerinin düzenli test edilmesi
- Tüzük (AB) 2024/1689 (AI Act) · EUR-Lex: Madde 15(5) yüksek riskli YZ sistemlerinin açıkların istismarına karşı dayanıklılığı
- ISO 22301:2019 · iso.org: Madde 8.4.5 kesinti sonrası normale dönüş
- AICPA · 2017 Trust Services Criteria (2022 odak noktaları): SOC 2 CC7.1 yapılandırma ve açıkların izlenmesi, CC8.1 değişiklik yönetimi
- ENX · TISAX: VDA ISA 5.2.5 açıkların belirlenmesi ve giderilmesi
- IEC 62443-4-2:2019 · IEC Webstore: CR 3.10 güncellemelerin desteklenmesi
- IEC TR 62443-2-3:2015 · IEC Webstore: Endüstriyel kontrol sistemlerinde yama yönetimi
- Direktif (AB) 2022/2555 (NIS2) · EUR-Lex: Madde 21(2)(e)
- Uygulama Tüzüğü (AB) 2024/2690 · EUR-Lex: Ek 6.6 güvenlik yaması yönetimi, 6.10 açıkların ele alınması ve duyurulması
Sık Sorulan Sorular
Yama yönetimi hakkında sık sorulan sorular
Güvenlik yamaları ne kadar sürede kurulmalı?
Süreyi kurumun risk politikası belirler; somut bir süre yazan standartlardan biri PCI DSS'tir. PCI DSS 4.0.1 (Madde 6.3.3), kritik açıkları gideren yamaların yayımlandıktan sonra bir ay içinde kurulmasını ister; diğer yamalar için PCI DSS de süreyi kurumun risk değerlendirmesine bırakır.
WSUS'tan sonra hangi araç kullanılmalı?
Microsoft, WSUS duyurusunda istemciler için Windows Autopatch ve Intune'u, sunucular için Azure Update Manager'ı öneriyor; doğru seçim cihazların nereden yönetildiğine bağlıdır. Şirket içi ağırlıklı ortamlarda Configuration Manager WSUS altyapısıyla çalışmaya devam ediyor; Microsoft, WSUS kararının Configuration Manager'ın mevcut işlevlerini ve desteğini etkilemediğini belirtiyor. Hangi yol seçilirse seçilsin, Microsoft dışı uygulamalar için katalog kapsamı ayrıca kontrol edilir.
Hangi yamalar otomatik onaylanabilir?
Geri alınması kolay ve iş uygulamalarını etkileme olasılığı düşük yamalar otomatik onaylanabilir; tarayıcı ve PDF okuyucu güncellemeleri bunun tipik örneğidir. Sunucu işletim sistemi, veritabanı ve iş uygulamalarının yamaları pilot halkasından geçtikten sonra onayla dağıtılır.
İlgili sayfalar
İlgili çözümler, ürünler ve regülasyonlar
Eksik yamaları ve üçüncü taraf açıkları görün
Kısa bir tarama, hangi cihazda hangi yamanın eksik olduğunu ve WSUS ya da Configuration Manager'ın kapsamadığı uygulamaları gösterir. PoC planını bir görüşmede birlikte çıkaralım.