Sık Sorulan Sorular · Zafiyet

Zafiyet (Vulnerability) Nedir? Exploit, CVE ve Sıfırıncı Gün Açığı

Zafiyet (vulnerability, güvenlik açığı), bir yazılımda, donanımda ya da yapılandırmada saldırganın kötüye kullanabileceği zayıflıktır. Bir kodlama hatası, varsayılan parolası değiştirilmemiş bir cihaz ya da artık güncelleme almayan bir işletim sistemi zafiyettir.

Birçok saldırı, yaması yayımlanmış ama henüz uygulanmamış açıklardan yararlanır. Bu yüzden açığı bulmak kadar hangisini önce kapatacağına karar vermek de önemlidir.

Son güncelleme:

Kavramlar

Zafiyet, exploit, tehdit ve risk farkı

Bu dört kavram çoğu zaman birbirinin yerine kullanılır ama aynı şey değildir:

Zafiyet, exploit, tehdit ve risk
KavramNe demekÖrnek
Zafiyet (vulnerability)Kötüye kullanılabilecek zayıflıkWeb sunucusunda yaması uygulanmamış bir kütüphane
İstismar kodu (exploit)Zafiyeti tetikleyip saldırganın istediği sonucu üreten kod ya da yöntemO açığı kullanarak sunucuda komut çalıştıran betik
Tehdit (threat)Zafiyeti kullanabilecek kişi, grup ya da olayİnterneti bu açık için tarayan bir fidye grubu
RiskTehdidin zafiyeti kullanma olasılığı ile doğacak zararın birleşimiAçık, internete açık ve müşteri verisi tutan bir sunucudaysa risk yüksek; kapalı test ağındaysa düşük

Exploit'in varlığı riski hızla değiştirir. Bir açık için herkese açık bir istismar kodu yayımlandığında, teknik bilgisi sınırlı saldırganlar da onu kullanabilir ve tarama birkaç gün içinde yaygınlaşabilir. Tersine, ulaşılamayan bir sistemdeki ya da exploit'i olmayan bir açığın riski düşüktür.

Zafiyet yalnız kod hatası değildir. Yanlış yapılandırma (internete açık bırakılmış yönetim arayüzü, varsayılan parola) ve desteği bitmiş yazılım da zafiyettir. Yazılım zayıflıklarının türleri, MITRE'nin yürüttüğü CWE (Common Weakness Enumeration) listesinde sınıflandırılır.

Standartlar

CVE ve CVSS nedir?

CVE (Common Vulnerabilities and Exposures), herkesçe bilinen açıklara tek bir kimlik veren ortak listedir. Programı ABD'de CISA'nın sponsorluğunda MITRE yürütür; numaraları yazılım üreticileri ve araştırma kuruluşları gibi yetkili CVE numaralandırma kuruluşları (CNA) verir. Numara yıl ve sıra numarasından oluşur: Log4Shell açığı CVE-2021-44228'dir. Aynı numara üreticinin bülteninde, tarayıcının raporunda ve haberde aynı açığı gösterir.

CVSS (Common Vulnerability Scoring System), FIRST'ün yayımladığı açık puanlama standardıdır. Açığın teknik ağırlığını 0,0 ile 10,0 arasında puanlar: 0,1–3,9 düşük, 4,0–6,9 orta, 7,0–8,9 yüksek, 9,0–10,0 kritik. Güncel sürüm CVSS 4.0'dır; 3.1 hâlâ yaygın kullanılır.

CVSS puanı açığın ne kadar ağır olabileceğini söyler, gerçekte kullanılıp kullanılmadığını söylemez. Açıkların hangi sırayla kapatılacağına puanı istismar bilgisiyle ve varlığın önemiyle birleştirerek karar vermek zafiyet yönetiminin işidir.

Sıfırıncı gün

Sıfırıncı gün (zero-day) açığı nedir?

Sıfırıncı gün (zero-day) açığı, üreticinin henüz bilmediği ya da yamasını yayımlamadığı açıktır. Adı, üreticinin düzeltme için “sıfır günü” olmasından gelir. Bu açığı kullanan koda sıfırıncı gün istismarı, saldırıya sıfırıncı gün saldırısı denir.

Yama olmadığı için savunma telafi edici kontrollere dayanır: internete açık yüzeyi küçültmek, ağı bölümlemek, onaysız kodun çalışmasını engellemek, EDR ile şüpheli davranışı yakalamak ve üreticinin geçici önlem önerilerini hemen uygulamak.

Yama yayımlandığı anda açık artık bilinir ve saldırganlar da yamayı inceleyip açığı bulabilir. Bu noktadan sonra risk, yamanın ne kadar hızlı uygulandığına bağlıdır; birçok büyük olay, yaması aylar önce çıkmış açıklardan yaşandı.

Gerçek vakalar

Zafiyetin farklı yüzleri: gerçek vakalar

Arşivdeki dört vaka: yaygın kütüphanelerdeki iki kritik açık (Log4Shell, CVE-2021-44228 ve Heartbleed, CVE-2014-0160), yaması yayımlanmış ama uygulanmamış bir açık (Apache Struts, CVE-2017-5638) ve açık kaynak tedarik zincirine kasıtlı yerleştirilen bir arka kapı (XZ Utils, CVE-2024-3094).

  • Log4Shell · 2021 · Yaygın yazılım bileşeninde kritik açık

    Yaygın bir günlük kütüphanesindeki açık, saldırganın kontrol ettiği bir verinin kaydedilmesiyle uzaktan kod çalıştırmaya izin veriyordu. Kütüphane pek çok ürünün içinde gömülü olduğu için kurumlar önce etkilenen sistemleri bulmak zorunda kaldı. Ardından yaygın sömürü başladı.

    Sonuç: Güvenlik otoriteleri açığı kritik seviyede değerlendirdi; kurumlar acil envanter, yama ve tehdit avına çağrıldı.

    Önleyen çözüm: Otomatik sızma testi, açığın sömürülebilir olup olmadığını gösterir. Otomatik Sızma Testi

  • Heartbleed · 2014 · İnternet ölçeğinde kritik açık

    Yaygın bir şifreleme kütüphanesindeki açık, savunmasız sunucuların belleğinin uzaktan okunmasına izin veriyordu; bellekte parola, oturum bilgisi ve özel anahtar olabiliyordu. Kapatmak için güncelleme yetmedi, sertifikalar ve kimlik bilgileri de yenilendi.

    Sonuç: Dönemin ölçümlerine göre yaklaşık yarım milyon güvenilir HTTPS sitesi potansiyel olarak etkilenebilir durumdaydı.

    Önleyen çözüm: Kritik açıklar risk puanıyla sıralanır; önce en riskli olan kapanır. Zafiyet Yönetimi

  • Apache Struts açığı · 2017 · Varlık görünürlüğü ile yama sürecinin kopması

    Kritik açığın yaması yayımlanmıştı, ama internete açık bir portaldaki etkilenen bileşen belirlenemedi ve güncellenmedi. Saldırganlar bu sistemden içeri girip aylarca kaldı. Trafiği inceleyen cihazın sertifikasının süresi dolmuş olduğu için veri çıkışı uzun süre görülmedi.

    Sonuç: Yaklaşık 147 milyon kişinin kişisel ve finansal bilgileri açığa çıktı; kurum yıllarca soruşturma ve tazminatla uğraştı.

    Önleyen çözüm: Her sistem ve bileşen envantere girer; yamanın atlandığı sistem görünür olur. Varlık Envanteri

  • XZ Utils · 2024 · Açık kaynak tedarik zincirine arka kapı

    Yıllarca projeye katkı vererek güven kazanan bir hesap, bakım yetkisi aldıktan sonra yayımlanan paketlere gizli bir arka kapı yerleştirdi. Değişiklik bazı geliştirme dağıtımlarına kadar ulaştı. Olağandışı SSH gecikmesini araştıran bir mühendis arka kapıyı fark edip duyurdu.

    Sonuç: Zararlı sürümler geniş kararlı Linux ekosistemine ulaşmadan tespit edildi; açık kaynağın güven zinciri tartışmaya açıldı.

    Önleyen çözüm: Her bileşenin sürümü ve kaynağı izlenir; riskli paket önceliklendirilir. Zafiyet Yönetimi

Yaşam döngüsü

Zafiyetler nasıl bulunur ve kapatılır?

Bulunma: Açıkları üreticinin kendi testleri, bağımsız güvenlik araştırmacıları, hata ödül (bug bounty) programları, sızma testleri ve zafiyet tarayıcıları bulur. Bazen saldırganlar önce bulur; sıfırıncı gün açıkları böyle doğar.

Koordineli açıklama: Araştırmacı açığı önce üreticiye bildirir. Üretici yamayı hazırlar, açık CVE numarası ve güvenlik bülteniyle birlikte duyurulur. Microsoft düzenli güvenlik güncellemelerini her ayın ikinci salı günü yayımlar.

Kapatma: Çoğu açık yama ile kapanır. Yama yoksa ya da hemen uygulanamıyorsa yapılandırma değiştirilir, gereksiz servis kapatılır ya da sistem ağdan ayrılır; desteği bitmiş yazılım değiştirilir. Son adım doğrulamadır: yeniden tarama ya da test açığın gerçekten kapandığını gösterir.

Sık Sorulan Sorular

Zafiyet hakkında sık sorulan sorular

Exploit nedir?

Bir zafiyeti tetikleyip saldırganın istediği sonucu, örneğin uzaktan kod çalıştırmayı ya da yetki yükseltmeyi üreten kod veya yöntemdir. Türkçede istismar kodu da denir.

CVE nedir?

Herkesçe bilinen güvenlik açıklarına tek bir kimlik veren ortak listedir (Common Vulnerabilities and Exposures). Programı MITRE yürütür; numara CVE-2021-44228 gibi yıl ve sıra numarasından oluşur.

Sıfırıncı gün (zero-day) nedir?

Üreticinin henüz bilmediği ya da yamasını yayımlamadığı açıktır. Yama olmadığı için savunma, saldırı yüzeyini küçültmeye ve davranış tabanlı tespite dayanır.

Güvenlik açığı ile zafiyet aynı şey mi?

Evet, ikisi de İngilizce vulnerability karşılığıdır. Zafiyet teknik metinlerde, güvenlik açığı günlük dilde daha çok kullanılır.

CVSS puanı neyi gösterir?

Bir açığın teknik ağırlığını 0,0 ile 10,0 arasında gösterir; 9,0 ve üstü kritik sayılır. Puan, açığın gerçekte istismar edildiğini göstermez; önceliklendirmede istismar bilgisiyle birlikte kullanılır.

İlgili sayfalar

İlgili sorular, çözümler ve regülasyonlar

Açıklarınızın hangisinin önce kapanacağını birlikte görelim

Kısa bir görüşmede tarama sonuçlarınızı, internete açık sistemlerinizi ve yama sürecinizi birlikte gözden geçirelim.

PoC Görüşmesi Talep Edin ya da 0212 951 05 00