Çözüm Alanları · Yama yönetimi

Yama Yönetimi Nedir? Güvenlik Yamalarını Zamanında ve Kontrollü Dağıtmak

Yama (patch), üreticinin yazılımdaki bir hatayı düzeltmek ya da bir güvenlik açığını kapatmak için yayımladığı güncellemedir. Yama yönetimi (patch management) ise kurumdaki bütün işletim sistemlerinde ve uygulamalarda eksik yamaları bulan, test eden, planlı bir takvimle dağıtan ve kurulduğunu doğrulayan süreçtir.

Yaması yayımlanmış ama kurulmamış bir açık, saldırgan için kolay hedeftir: açık herkesçe bilinir ve saldırgan yayımlanan yamayı inceleyerek istismar yolunu çıkarabilir. Yama yönetiminin amacı, yamanın yayımlanmasıyla kurulması arasındaki süreyi kısa ve ölçülebilir tutmaktır.

Son güncelleme:

Tanım

Yama nedir, hangi türleri vardır?

Yama, yazılımın kurulu sürümünü değiştiren küçük ya da toplu bir güncellemedir; amacına göre başlıca şu türlere ayrılır:

  • Güvenlik yaması: Bir güvenlik açığını kapatır; kamuya duyurulan açığın çoğu zaman bir CVE numarası vardır.
  • Acil düzeltme (hotfix): Belirli bir arızayı gidermek için olağan takvim beklenmeden yayımlanan yamadır.
  • Toplu güncelleştirme (cumulative update): Önceki düzeltmelerin hepsini içeren paket; Windows'un aylık güvenlik güncellemeleri bu biçimdedir.
  • Sürüm ve özellik güncellemesi: Yeni işlev getirir. Güvenlik yaması değildir ama eski sürümün desteği bittiğinde o sürüm yama almayı da bırakır.

Kurumdaki yüzlerce ya da binlerce cihazda bu güncellemelerin kimin onayıyla, hangi sırayla ve ne zaman kurulacağına yama yönetimi karar verir. Zafiyet yönetimi hangi açığın önce kapanacağını söyler; yama yönetimi, yaması olan açıklarda bu kararı uygular.

Süreç

Yama yönetimi nasıl çalışır? Keşif, test, dağıtım, doğrulama, istisna

Yama aracı cihazlara ajanla ya da ajansız (uzaktan, yönetici hesabıyla) bağlanır ve kurulu yazılımın yama düzeyini üreticinin kataloğuyla karşılaştırarak eksik yamaları bulur. Süreç beş adımda işler:

  1. Keşif: Bütün sunucu ve istemcilerde işletim sistemi, uygulama ve sürüm envanteri çıkarılır; eksik yamalar önem derecesiyle listelenir. Envanterde olmayan cihaz yamalanamaz.
  2. Test: Yama önce küçük bir pilot gruba kurulur; uygulamaların sorunsuz çalışıp çalışmadığı birkaç gün izlenir.
  3. Dağıtım: Onaylanan yama halkalar hâlinde (pilot, genel kullanıcı, kritik sunucular) bakım pencerelerinde dağıtılır; yeniden başlatma kullanıcıyla planlanır.
  4. Doğrulama: Yamanın gerçekten kurulduğu yeniden taramayla kontrol edilir; başarısız cihazlar ayrı listelenir. “Dağıtıldı” ile “kuruldu” aynı şey değildir.
  5. İstisna: Yamalanamayan sistem (desteği biten yazılım, üretici onayı bekleyen endüstriyel cihaz) gerekçe, sorumlu ve bitiş tarihiyle kayda alınır; risk ağ segmentasyonu ya da uygulama kontrolü gibi telafi edici bir kontrolle azaltılır.

Microsoft aylık güvenlik güncellemelerini her ayın ikinci salısı yayımlar (Patch Tuesday). Aylık yama takvimi bu güne göre kurulursa test ve dağıtım halkaları her ay aynı sırayla işler. Aktif olarak istismar edilen bir açıkta bu takvim beklenmez, acil dağıtım yapılır.

Otomatik yama yönetimi, önceden onaylanan kategorilerdeki yamaların pilot halkasından genel dağıtıma ve doğrulamaya onay beklemeden geçmesidir; istisna kararını yine bir sorumlu verir.

Karşılaştırma

WSUS, Configuration Manager ve üçüncü taraf yamalar

WSUS nedir? Windows Server Update Services, Windows Server'ın yerleşik bir rolüdür: Microsoft güncellemelerini kurum içindeki bir sunucuya indirir, yöneticinin onayladıklarını istemcilere dağıtır. Microsoft Eylül 2024'te WSUS'u artık geliştirilmeyen (deprecated) özellikler listesine aldı: rol Windows Server 2025'te de yer alıyor; mevcut işlevler çalışmaya, güncellemeler WSUS üzerinden yayımlanmaya devam ediyor, ama yeni özellik gelmiyor.

Microsoft'un diğer araçları:

  • Configuration Manager (SCCM, MECM): Yazılım güncellemelerini WSUS altyapısı üzerinden yönetir; dağıtım, raporlama ve bakım penceresi ekler.
  • Intune: Buluttan yönetilen cihazlarda Windows güncellemelerinin ne zaman ve nasıl kurulacağını güncelleme halkalarıyla (update rings) belirler.

Microsoft dışı uygulamalar da düzenli güvenlik güncellemesi alır: tarayıcılar, PDF okuyucular, Java, sıkıştırma ve uzaktan erişim araçları. WSUS bunları yerleşik olarak yamalamaz. Configuration Manager üçüncü taraf güncelleme kataloglarına abone olup bu güncellemeleri yayımlayabilir; Microsoft'un listelediği katalogların bir bölümü ücretlidir. Intune'da üçüncü taraf uygulamaların kataloğu ve güncellemesi Enterprise App Management özelliğindedir. Bu özellik Intune Plan 1 ya da Plan 2'ye ek bir abonelik ister; Microsoft Temmuz 2026'dan başlayarak özelliği Microsoft 365 E5 lisansına dahil ediyor, E3'e dahil değil.

Üçüncü taraf yama yönetimi için bu yüzden iki yol vardır: mevcut Microsoft aracına üçüncü taraf yama kataloğu eklemek ya da işletim sistemini ve uygulamaları tek katalogdan yamalayan ayrı bir yama yönetimi ürünü kullanmak. İkinci yol, Windows'un yanında Linux ya da macOS cihazlar da yamalanacaksa araç sayısını azaltır.

Gerçek vakalar

Yama yönetimi hangi saldırıyı önleyebilirdi? Gerçek vaka

WannaCry salgınında kullanılan SMB açığını kapatan Microsoft güncellemesi (MS17-010) 14 Mart 2017'de yayımlanmıştı; salgın 12 Mayıs 2017'de başladı.

  • WannaCry · 2017 · Yamalanmamış sistemde solucan

    SMB açığının yaması saldırıdan yaklaşık iki ay önce yayımlanmıştı; çok sayıda sistem güncellenmemişti. Zararlı, tıklama beklemeden savunmasız bilgisayarlar arasında yayıldı; hastaneler, fabrikalar ve ulaşım sistemleri etkilendi. Bir durdurma anahtarı yayılımı yavaşlattı.

    Sonuç: 150'den fazla ülkede yaklaşık 190.000 bilgisayar etkilendi; hastanelerde randevular ve ameliyatlar iptal edildi.

    Yama yönetimi ile: Eksik yamalar otomatik bulunur, test edilir, halkalar hâlinde dağıtılır; kurulum doğrulanır.

Seçim

Yama aracını PoC'de neyle sınamalı?

  1. Kapsam: Windows, macOS ve Linux ile birlikte üçüncü taraf uygulamalar tek katalogdan yamalanabiliyor mu; katalog ne sıklıkla güncelleniyor?
  2. Mevcut araçla uyum: Configuration Manager ya da Intune kullanılıyorsa ürün onların yanında mı çalışıyor, yerine mi geçiyor?
  3. Ajanlı ve ajansız çalışma: Ajan kurulamayan sunucular ve internete çıkmayan kapalı ağdaki sistemler yamalanabiliyor mu?
  4. Test ve halkalar: Pilot grup, onay akışı, bakım penceresi ve geri alma tanımlanabiliyor mu?
  5. Doğrulama raporu: Hangi yamanın hangi cihazda eksik olduğu ve kurulumun neden başarısız olduğu denetçiye gösterilebilecek biçimde raporlanıyor mu?
  6. Sunucu ve sanallaştırma: Hipervizörler, sanal makine şablonları ve kapalı sanal makineler de kapsanıyor mu?

Regülasyonlar

Yama süresi ve açık yönetimi: regülasyon gereklilikleri

Uluslararası regülasyon ve standartlarda yama yönetimine karşılık gelen gereklilikler aşağıdadır. “Ne istiyor” sütunu, maddenin yama yönetimini ilgilendiren kısmına ilişkin bizim yorumumuzdur; madde metninin yerine geçmez. NIS2 satırındaki UT, Uygulama Tüzüğü (AB) 2024/2690'dır; Tüzük bulut, veri merkezi ve yönetilen hizmet sağlayıcıları gibi belirli dijital altyapı ve hizmet kuruluşlarına uygulanır. IEC 62443 satırındaki CR ise bileşen gereksinimidir (component requirement).

Yama yönetimi ile ilişkili regülasyon gereklilikleri
RegülasyonGereklilikNe istiyor
ISO/IEC 270018.8 · 8.9 · 8.32Teknik açıkların yönetimi, yapılandırma ve değişiklik yönetimi
GDPRMadde 32/1-d · düzenli testTeknik ve idari tedbirlerin etkinliğinin düzenli olarak test edilip değerlendirilmesi (zafiyet taraması ve yama doğrulaması bu testi destekler)
PCI DSS6.3.3Kritik güvenlik yamalarının bir ay içinde kurulması
EU AI ActMadde 15(5) · açıkların istismarıYetkisiz kişilerin sistem açıklarından yararlanarak sistemin kullanımını, çıktısını ya da performansını değiştirme girişimlerine karşı dayanıklılık (modeli çalıştıran sistemlerin taranıp yamalanması bu dayanıklılığa katkı verir)
ISO 223018.4.5 · KurtarmaKesintiden sonra geçici önlemlerden olağan işleyişe dönüş için belgelenmiş süreç (geri getirilen sistemlerin yama düzeyi ve açık taraması bu sürecin kontrol noktalarıdır)
SOC 2CC7.1Yapılandırma ve açıkların izlenmesi
SOC 2CC8.1Değişiklik yönetimi (yamalar dahil)
TISAX5.2.5Açıkların belirlenmesi ve giderilmesi (CVE, CVSS, yama yönetimi)
IEC 62443CR 3.10 · TR 62443-2-3Güncellemelerin desteklenmesi ve yama yönetimi
NIS221(2)(e) · UT 6.6 · 6.10Güvenlik yamaları ve açıkların yönetimi

Ürünler

Yama yönetimi ürünleri: mevcut Microsoft aracına göre seçim

Seçim mevcut araca göre değişir. Configuration Manager ya da Intune kullanılıyorsa üçüncü taraf kataloğu ekleyen ürünler (Ivanti Patch for Configuration Manager, eski adlarıyla Patch for SCCM ve Patch for MEM; ManageEngine Patch Connect Plus) mevcut yapının yanında çalışır. Microsoft aracı yoksa kendi kataloğuyla çalışan ürünler değerlendirilir: kapalı ağdakiler dahil Windows sistemleri, Linux sunucuları ve ESXi hipervizörleri için Ivanti Security Controls; Windows, macOS ve Linux cihazların birlikte yamalanacağı ortamlarda ManageEngine Patch Manager Plus. Seçimi satın almadan önce kendi ağınızda kavram doğrulamasıyla (PoC) birlikte yaparız.

Kaynaklar

Kaynaklar

Sayfadaki tanım, madde ve tarihler aşağıdaki kaynaklara dayanır; resmî metinler önce gelir (kontrol: 4 Ekim 2026).

Sık Sorulan Sorular

Yama yönetimi hakkında sık sorulan sorular

Güvenlik yamaları ne kadar sürede kurulmalı?

Süreyi kurumun risk politikası belirler; somut bir süre yazan standartlardan biri PCI DSS'tir. PCI DSS 4.0.1 (Madde 6.3.3), kritik açıkları gideren yamaların yayımlandıktan sonra bir ay içinde kurulmasını ister; diğer yamalar için PCI DSS de süreyi kurumun risk değerlendirmesine bırakır.

WSUS'tan sonra hangi araç kullanılmalı?

Microsoft, WSUS duyurusunda istemciler için Windows Autopatch ve Intune'u, sunucular için Azure Update Manager'ı öneriyor; doğru seçim cihazların nereden yönetildiğine bağlıdır. Şirket içi ağırlıklı ortamlarda Configuration Manager WSUS altyapısıyla çalışmaya devam ediyor; Microsoft, WSUS kararının Configuration Manager'ın mevcut işlevlerini ve desteğini etkilemediğini belirtiyor. Hangi yol seçilirse seçilsin, Microsoft dışı uygulamalar için katalog kapsamı ayrıca kontrol edilir.

Hangi yamalar otomatik onaylanabilir?

Geri alınması kolay ve iş uygulamalarını etkileme olasılığı düşük yamalar otomatik onaylanabilir; tarayıcı ve PDF okuyucu güncellemeleri bunun tipik örneğidir. Sunucu işletim sistemi, veritabanı ve iş uygulamalarının yamaları pilot halkasından geçtikten sonra onayla dağıtılır.

İlgili sayfalar

İlgili çözümler, ürünler ve regülasyonlar

Eksik yamaları ve üçüncü taraf açıkları görün

Kısa bir tarama, hangi cihazda hangi yamanın eksik olduğunu ve WSUS ya da Configuration Manager'ın kapsamadığı uygulamaları gösterir. PoC planını bir görüşmede birlikte çıkaralım.

PoC Görüşmesi Talep Edin ya da 0212 951 05 00