Ivanti · Yama yönetimi
Ivanti Security Controls: Windows, Linux ve Sanal Sunucu Yama Yönetimi
Ivanti Security Controls (kısaca iSec), Ivanti'nin kendi konsoluyla çalışan, kurum içi (on-premise) yama yönetimi ürünüdür. Windows sistemleri ajan kurmadan ya da ajanla, Linux sunucuları ajanla ve dağıtımın kendi paket depolarından yamalar; ESXi hipervizörlerini, kapalı duran sanal makineleri ve sanal makine şablonlarını da kapsar. Configuration Manager ya da Intune gerektirmez ve internete kapalı ağ için belgelenmiş bir içerik taşıma süreci vardır. Ürün Shavlik yama teknolojisinin devamıdır. Innoset, Türkiye'de Ivanti Yetkili Çözüm Ortağı olarak değerlendirme, PoC, lisans ve kurulum süreçlerini yürütür.
- PlatformWindows · Linux · ESXi
- ModelWindows ajansız ya da ajanlı · Linux ajanlı
- Güncel sürüm2026.3.1 (Eylül 2026)
- KurulumKurum içi, bağımsız konsol
Son güncelleme:
Mimari
Security Controls nasıl çalışır: bir konsol, dört çalışma yolu
Merkezde Windows sunucuya kurulan konsol ve onun SQL Server veritabanı vardır. Konsol hedef sistemlere dört farklı yoldan ulaşır ve her yolun kendi ön koşulu vardır. Bu ayrımı baştan doğru yapmak, ürünün hangi sistemleri gerçekten kapsayacağını belirler.
| Yol | Nasıl çalışır | Ne zaman |
|---|---|---|
| Windows ajansız | Konsol makineleri merkezden tarar ve yamayı iter (push) | Kurum ağında sürekli bağlı Windows istemci ve sunucular |
| Windows ajanlı | Ajan, konsolda tanımlanan politikaya göre kendi taramasını ve dağıtımını yapar (pull) | DMZ'deki, gezici, sık bağlantısı kopan ya da düşük bant genişlikli konumlardaki makineler |
| Linux ajanlı | Ajan dağıtımın paket deposundan eksik paketleri ve danışma kayıtlarını bulur, dağıtır | Tüm Linux yama işlemleri; Linux için ajansız model yok |
| Sanal ortam | vCenter ve ESXi üzerinden hipervizör taraması ve bülten dağıtımı; kapalı sanal makine ve şablonların disklerinin bağlanarak yamalanması | ESXi hipervizörleri, uzun süre kapalı duran makineler, şablondan üretilen yeni makineler |
Windows
Windows: ajansız model ve gereksinimleri
Windows tarafında yama, varlık (yazılım ve donanım envanteri) ve güç yönetimi görevlerinin tamamı ajansız yapılabilir. Ajansız modelin avantajı ağa yeni katılan bir makinenin ajan beklemeden kapsama girmesidir; dezavantajı ağ bağlantısına bağımlı olmasıdır. Üretici iki modeli birbirini tamamlayan yaklaşımlar olarak konumlar: ağdaki makineler ajansız, erişilmesi zor olanlar ajanla yönetilir.
Ajansız tarama ve dağıtım için gereksinimler
Hedef makinede şu koşullar gerekir:
- Remote Registry ve Server servisleri çalışıyor olmalı.
- NetBIOS (TCP 139) ya da Direct Host (TCP 445) portlarına erişilebilmeli.
- Windows Update servisi devre dışı bırakılmamalı (elle ya da otomatik başlatma); otomatik güncellemeyi kapatmak için grup ilkesi kullanılabilir.
- Konsol yönetici yetkili bir hesapla çalışmalı; hedef makinelere erişim için kimlik bilgileri konsolda tanımlanmalı.
| Port | Ne için |
|---|---|
| TCP 139 / 445 (ve 137–138) | Ajansız yama taraması ve dağıtımı (Windows dosya paylaşımı) |
| TCP 135 | Varlık (envanter) taraması için WMI |
| TCP 443 | Yama ve içerik indirme; ESXi hipervizörleriyle iletişim |
| TCP 902 | Kapalı sanal makine ve şablonların disklerinin bağlanması |
| TCP 3121 | Dağıtım durumu bildirimleri (Deployment Tracker) |
| TCP 5985 | ITScripts (PowerShell uzaktan çalıştırma) |
| UDP 9 | Wake-on-LAN |
Konsol, veritabanı ve kapsanan sistemler
Konsol Windows Server 2016–2025 ya da Windows 10/11 üzerinde çalışır; veritabanı için yeni kurulumlarda SQL Server 2014 ve sonrası gerekir, SQL Server yoksa kurulum sırasında Express sürümü kurulabilir. Yamalanabilen Windows sistemleri Windows 10 ve 11 ile Windows Server 2012'den 2025'e uzanır. Microsoft işletim sistemi ve uygulama yamalarının yanında üçüncü taraf uygulamalar da kapsanır; desteklenen ürünlerin güncel listesi üreticinin desteklenen ürünler sayfasında yayımlanır.
Linux
Linux: contentless yama ve desteklenen dağıtımlar
2024.1 sürümüne kadar Linux yamaları içerik tabanlıydı: Ivanti mühendisleri bir açığı gidermek için gereken dosyaları belirleyip paketliyordu. Bu yöntemde paket hazırlanana kadar gecikme oluyor ve her açık kapsanmıyordu. 2024.1 ile gelen contentless yöntemde bütün paketlerin kaynağı Linux dağıtımının kendi deposudur; ajan eksik paketleri ve danışma kayıtlarını (advisory) doğrudan bu depoya göre bulur ve dağıtır, makine görünümünde paketin hangi depodan geldiği de gösterilir. İçerik tabanlı Linux yaması 31 Temmuz 2026 itibarıyla desteklenmiyor; bugün kurulan bir ortamda Linux için tek yol contentless modeldir.
Desteklenen dağıtımlar (contentless): Red Hat Enterprise Linux 8, 9 ve 10; Oracle Linux 8, 9 ve 10 (Oracle Linux 10 desteği 2026.3.x sürümlerinde eklendi); Ubuntu 22.04 ve 24.04; Amazon Linux 2 ve 2023. Linux yamaları her zaman Security Controls ajanıyla yapılır.
İçerik tabanlı modelden gelen kurumlar için üreticinin önerdiği geçiş yolu test makinelerinde iki yöntemi yan yana çalıştırıp makine görünümündeki sağlık sütununu karşılaştırmaktır; üreticinin geçiş adımlarında contentless taramanın eski yöntemin görmediği açıkları da gösterdiği belirtilir.
Sanal ortam
ESXi, kapalı sanal makine ve şablon yaması
Security Controls'ü Ivanti'nin diğer yama ürününden ayıran en belirgin taraf sanallaştırmadır. Sanal envanter özelliğiyle vCenter sunucuları ve ESXi hipervizörleri konsola eklenir; hipervizörler taranır, kurulu ve eksik güvenlik bültenleri görülür ve bültenler dağıtılır. Hipervizör üzerindeki sanal makineler ve şablonlar makine gruplarına eklenip yamalanabilir; kapalı bir makinenin ya da şablonun diski bağlanarak yamalanır, böylece şablondan üretilen yeni makineler daha güncel bir temel imajla başlar.
Gereksinimler ve sınırlar
Üreticinin vCenter ve ESXi gereksinimleri sayfasına göre:
- ESXi ve vCenter 7.0 ve sonrası (genel gereksinim tablosunda 7.0.3); sanal makinelerde güncel misafir araçları (Tools) kurulu olmalı.
- Hipervizörde 443 portu açık olmalı; hipervizör dağıtımdan önce taranmış olmalı.
- Bir dağıtımda yalnız bir ESXi hipervizörü hedeflenir; farklı hipervizörlere eşzamanlı dağıtım başlatılabilir, ama aynı vCenter tarafından yönetilen hipervizörlerde bu önerilmez.
- Hipervizör bülten dağıtımları zamanlanamaz, elle başlatılır.
- DRS yalnız "fully automated" seviyede desteklenir; Security Controls hipervizörü bakım moduna almaya çalışır ve makinelerin taşınmasını DRS'e bırakır.
- vCenter sunucusunu ya da Security Controls konsolunu barındıran hipervizör yamalanmadan önce bu makineler başka bir hipervizöre taşınmalıdır.
Üretici, sanal envanter işlevlerinin vSphere Essentials, Essentials Plus ve Standard ölçeğindeki ortamlar için iyileştirildiğini, kurumsal ölçekte de kullanılabildiğini belirtir. Büyük bir sanallaştırma ortamında kapsam ve süre PoC'de ölçülmelidir.
Kapalı ağ
İnternete kapalı ağda yama içeriği nasıl taşınır?
Konsolun internet erişimi yoksa ürün bağlantısız modda çalışır. Üreticinin belgelediği süreç iki ayrı işi ayırır:
- Veri dosyaları (tarama motoru ve tanım dosyaları): internet erişimi olan bir makinede indirilir ve kapalı ağdaki konsolun DataFiles klasörüne aktarılır. Kaynak konumları konsolun indirme seçeneklerinde görülür.
- Eksik yamalar: kapalı ağdaki konsolda tarama yapılır, eksik yamalar listesi CSV olarak dışa aktarılır (ya da rapor alınır).
- İnternete bağlı bir konsolda bu yamalar bulunur ve indirilir; indirilen dosyalar Patches klasöründe toplanır.
- Klasör taşınabilir ortamla kapalı ağdaki konsolun aynı klasörüne kopyalanır; konsol iç ağdaki makinelere dağıtımı başlatır.
Süreç elle yürür; taşıma sıklığı, ortamın güvenli aktarım kuralları ve kayıt tutma biçimi proje başında yazılı hâle getirilir. Linux ve sanal ortam için kapalı ağ senaryosu ayrıca planlanır, çünkü Linux paketlerinin kaynağı dağıtımın deposudur.
Otomasyon
CVE listesinden yama grubuna ve diğer otomasyonlar
Zafiyet tarayıcısının ürettiği bir metin dosyası (.csv, .txt, .xml gibi) içe aktarılır. Ürün dosyadaki CVE numaralarını ayıklar, her CVE ile ilişkili Windows yamalarını ve Linux danışma kayıtlarını bulur ve gözden geçirmeniz için listeler; seçilen yamalar yeni ya da mevcut bir yama grubuna eklenir ve dağıtılır. Geçersiz ya da bilinen bir yamayla eşleşmeyen CVE'ler ayrı bir listede gösterilir ve dışa aktarılabilir. Bu bir dosya içe aktarma akışıdır; tarayıcıyla doğrudan bağlantı kurulduğu anlamına gelmez.
- Yama grupları ve şablonlar: yalnız güvenlik yamaları ya da tüm yamalar için tarama şablonları, kaydedilebilir dağıtım şablonları.
- Varlık taraması: yazılım ve donanım envanteri.
- Güç yönetimi: yeniden başlatma, kapatma ve Wake-on-LAN ile uyandırma.
- ITScripts: hedef makinelerde PowerShell betikleri çalıştırma.
- REST API: yama süreçlerinin başka sistemlerle bütünleştirilmesi.
Güncel durum
2026'da değişenler
- Uygulama kontrolü kaldırıldı (2026.1). Eski sürümlerde bulunan uygulama kontrolü özelliği Security Controls'ten çıkarıldı. Üreticinin pazarlama sayfası hâlâ izin listesi ve ayrıcalık yönetiminden söz ediyor; güncel durumu sürüm notu belirler. Uygulama kontrolü ve ayrıcalık yönetimi ihtiyacı için Ivanti Application Control değerlendirilir. Bu modülü kullanan eski bir kurulum yükseltilmeden önce geçiş planı gerekir.
- Linux yalnız contentless. İçerik tabanlı Linux yaması 31 Temmuz 2026 itibarıyla desteklenmiyor. Pazarlama sayfasındaki CentOS ifadesi de güncel dağıtım listesinde yer almıyor.
- Güncel sürüm 2026.3.1 (Eylül 2026). Common Criteria sertifikalı bir sürüm gereken kurumlar için üretici 2022.2'yi işaret ediyor. Kimlik bilgisiyle lisans etkinleştirme yöntemi 2026.3 ile kaldırıldı.
Kurulum
Security Controls nasıl devreye alınır?
- Kapsamı çıkarmak. Windows sistemlerin hangisi kurum ağında sürekli bağlı, hangisi DMZ'de ya da gezici; Linux dağıtımları ve sürümleri; vCenter ve ESXi ortamı; internete kapalı bölümler.
- Konsol ve veritabanı. Konsol Windows Server'a kurulur; mevcut bir SQL Server kullanılabilir ya da kurulumda Express sürümü seçilebilir. Birden fazla konsol aynı veritabanını kullanacaksa her konsolun benzersiz güvenlik kimliği olmalıdır.
- Ön koşullar ve kimlik bilgileri. Ajansız hedeflerde servisler, portlar ve yönetici kimlik bilgileri; güvenlik duvarı ve vekil sunucu (proxy) istisnaları.
- Makine grupları ve test grubu. Ürün "My Test Machines" adında boş bir test grubuyla gelir; ilk taramalar ve dağıtımlar bu grupla yapılır.
- Ajan politikaları. DMZ, gezici makineler ve tüm Linux sistemler için ajan politikası ve ajan kurulumu.
- Sanal envanter. vCenter sunucularının eklenmesi, rol ve izinlerin tanımlanması.
- Bakım takvimi. Yama grupları, dağıtım şablonları, yeniden başlatma pencereleri ve raporlama.
Uygunluk
Kimler için uygun, nerede başka yaklaşım gerekir?
Uygun olduğu durumlar: Configuration Manager ya da Intune'a bağlı olmayan bağımsız bir yama platformu isteniyor; Windows ve Linux sunucular aynı süreçle yamalanacak; ESXi hipervizörleri ve kapalı duran sanal makineler kapsama girecek; ağın bir bölümü internete kapalı.
Dikkat edilmesi gerekenler:
- macOS desteklenmez.
- Linux için ajan gerekir; ajansız Linux yaması yoktur.
- ESXi dağıtımları hipervizör başına ve elle yürür; DRS koşulu vardır.
- Kurum zaten Configuration Manager işletiyor ve yalnız üçüncü taraf uygulama yamaları eksikse Ivanti Patch for Configuration Manager daha az değişiklikle aynı ihtiyacı karşılayabilir.
- Ürün yama ve envanter tarafındadır; uç nokta koruma ve olay müdahalesi ürünlerinin yerine geçmez.
PoC
PoC'de neyi test ediyoruz?
- Bir Windows sunucu grubunda ajansız tarama ve dağıtım; yeniden başlatma penceresinin uygulanması.
- DMZ'deki ya da gezici bir makinede ajanla tarama ve dağıtım.
- Kurumda kullanılan Linux dağıtımında contentless tarama ve paket dağıtımı.
- Bir ESXi hipervizörünün taranması, kapalı bir sanal makinenin ya da şablonun yamalanması.
- Kurumun zafiyet tarayıcısından alınan bir CVE dosyasının içe aktarılması ve eşleşmeyen CVE listesi.
- Kapalı ağ varsa veri dosyalarının ve yamaların taşınma sürecinin bir kez uçtan sona yürütülmesi.
Lisans. Ivanti 1 Mart 2023'ten itibaren yeni müşterilere yalnız abonelik ya da bulut lisansı satıyor; ölçüm metriği ve kapsam teklif aşamasında yazılı olarak netleştirilir. Belgeler: Datasheet · CVE listesinden yamaya (üreticinin İngilizce belgeleri).
Kaynak
Teknik bilgilerin kaynağı
Bu sayfadaki teknik bilgiler 2 Ekim 2026'da üreticinin güncel belgelerinden doğrulandı: 2026.3.x sürüm notları, sistem gereksinimleri, ajanlı ve ajansız model, contentless Linux yaması, vCenter ve ESXi gereksinimleri, bağlantısız mod ve CVE içe aktarma. Üretici bilgileri sürümle değişebilir; teklif ve PoC öncesinde kurulacak sürümün belgesi yeniden kontrol edilir.
Sık Sorulan Sorular
Ivanti Security Controls hakkında sık sorulan sorular
Ivanti Security Controls ajan gerektirir mi?
Windows için gerektirmez: yama, envanter ve güç yönetimi görevleri ajansız yapılabilir. DMZ'deki, gezici ya da sık bağlantısı kopan Windows makineler için ajan önerilir. Linux sistemlerin yaması ise her zaman ajanla yapılır.
Linux sistemler ajansız yamalanabilir mi?
Hayır. Security Controls'te tüm Linux yama işlemleri ajanla yapılır; ajansız model yalnız Windows için geçerlidir.
Linux yamaları Ivanti'den mi, dağıtımın deposundan mı gelir?
Güncel contentless modelde dağıtımın kendi deposundan gelir; ajan eksik paketleri ve danışma kayıtlarını bu depoya göre bulur. Ivanti'nin paketlediği içerik tabanlı model 31 Temmuz 2026 itibarıyla desteklenmiyor.
Security Controls internete kapalı ağda nasıl güncellenir?
Bağlantısız modda veri dosyaları ve eksik yamalar internete bağlı bir makinede indirilip taşınabilir ortamla kapalı ağdaki konsola aktarılır. Eksik yama listesi kapalı ağdaki konsoldan CSV olarak alınır; süreç elle yürür ve üreticinin belgesinde adım adım tarif edilir.
Kapalı sanal makineler ve şablonlar yamalanabilir mi?
Evet. vCenter ve ESXi üzerinden eklenen sanal makineler ve şablonlar, kapalı durumdayken disklerinin bağlanmasıyla yamalanabilir (TCP 902). ESXi hipervizörlerinin kendisi de taranıp güvenlik bültenleri dağıtılabilir; hipervizör dağıtımları tek tek ve elle başlatılır.
Security Controls hâlâ uygulama kontrolü içeriyor mu?
Hayır. Uygulama kontrolü 2026.1 sürümüyle üründen çıkarıldı. Üreticinin ürün sayfasındaki izin listesi ve ayrıcalık yönetimi ifadeleri güncel değil; bu ihtiyaç için ayrı ürün olan Ivanti Application Control değerlendirilir.
Security Controls ile Patch for Configuration Manager arasındaki fark nedir?
Security Controls kendi konsoluyla bağımsız çalışır; Windows, Linux ve ESXi'yi kapsar. Patch for Configuration Manager, Configuration Manager konsoluna eklenir ve üçüncü taraf uygulama yamalarını mevcut Configuration Manager iş akışıyla dağıtır. Configuration Manager işleten ve yalnız üçüncü taraf yaması eksik olan kurumlar için ikincisi daha az değişiklik gerektirir.
Ivanti Security Controls için güvenlik duyuruları ve güncellemeler nasıl takip edilir?
Ivanti güvenlik duyurularını ürün ve sürüm bazında yayımlar ve her duyuruda etkilenen ürünleri listeler; Connect Secure, Policy Secure ve mobil yönetim ürünleri bu sayfadaki üründen ayrı ürün aileleridir. Kurulu sürümün destek durumu ve sürüm notları düzenli izlenmeli, duyurulardaki etkilenen ürün ve sürüm listesi kendi kurulumunuzla karşılaştırılmalıdır. CISA'nın aktif istismar edilen açıklar kataloğu (KEV) da ürün adına göre ayrıca kontrol edilebilir. Innoset müşterilerine sürüm yükseltme planlamasında destek verir.
İlgili sayfalar
Bu sayfayla ilgili
Security Controls'ü kendi ortamınızda deneyin
Önce kapsamı çıkarıyoruz: ajansız ve ajanlı Windows, Linux dağıtımları, ESXi ve internete kapalı bölümler. Sonra bir test grubunda tarama, dağıtım ve gerekiyorsa kapalı ağ taşıma sürecini birlikte deniyoruz.