Sık Sorulan Sorular · Zafiyet
Zafiyet (Vulnerability) Nedir? Exploit, CVE ve Sıfırıncı Gün Açığı
Zafiyet (vulnerability, güvenlik açığı), bir yazılımda, donanımda ya da yapılandırmada saldırganın kötüye kullanabileceği zayıflıktır. Bir kodlama hatası, varsayılan parolası değiştirilmemiş bir cihaz ya da artık güncelleme almayan bir işletim sistemi zafiyettir.
Birçok saldırı, yaması yayımlanmış ama henüz uygulanmamış açıklardan yararlanır. Bu yüzden açığı bulmak kadar hangisini önce kapatacağına karar vermek de önemlidir.
- KimlikCVE numarası (MITRE)
- Önem puanıCVSS, 0,0–10,0 (FIRST)
- Sıfırıncı günYaması henüz olmayan açık
Son güncelleme:
Kavramlar
Zafiyet, exploit, tehdit ve risk farkı
Bu dört kavram çoğu zaman birbirinin yerine kullanılır ama aynı şey değildir:
| Kavram | Ne demek | Örnek |
|---|---|---|
| Zafiyet (vulnerability) | Kötüye kullanılabilecek zayıflık | Web sunucusunda yaması uygulanmamış bir kütüphane |
| İstismar kodu (exploit) | Zafiyeti tetikleyip saldırganın istediği sonucu üreten kod ya da yöntem | O açığı kullanarak sunucuda komut çalıştıran betik |
| Tehdit (threat) | Zafiyeti kullanabilecek kişi, grup ya da olay | İnterneti bu açık için tarayan bir fidye grubu |
| Risk | Tehdidin zafiyeti kullanma olasılığı ile doğacak zararın birleşimi | Açık, internete açık ve müşteri verisi tutan bir sunucudaysa risk yüksek; kapalı test ağındaysa düşük |
Exploit'in varlığı riski hızla değiştirir. Bir açık için herkese açık bir istismar kodu yayımlandığında, teknik bilgisi sınırlı saldırganlar da onu kullanabilir ve tarama birkaç gün içinde yaygınlaşabilir. Tersine, ulaşılamayan bir sistemdeki ya da exploit'i olmayan bir açığın riski düşüktür.
Zafiyet yalnız kod hatası değildir. Yanlış yapılandırma (internete açık bırakılmış yönetim arayüzü, varsayılan parola) ve desteği bitmiş yazılım da zafiyettir. Yazılım zayıflıklarının türleri, MITRE'nin yürüttüğü CWE (Common Weakness Enumeration) listesinde sınıflandırılır.
Standartlar
CVE ve CVSS nedir?
CVE (Common Vulnerabilities and Exposures), herkesçe bilinen açıklara tek bir kimlik veren ortak listedir. Programı ABD'de CISA'nın sponsorluğunda MITRE yürütür; numaraları yazılım üreticileri ve araştırma kuruluşları gibi yetkili CVE numaralandırma kuruluşları (CNA) verir. Numara yıl ve sıra numarasından oluşur: Log4Shell açığı CVE-2021-44228'dir. Aynı numara üreticinin bülteninde, tarayıcının raporunda ve haberde aynı açığı gösterir.
CVSS (Common Vulnerability Scoring System), FIRST'ün yayımladığı açık puanlama standardıdır. Açığın teknik ağırlığını 0,0 ile 10,0 arasında puanlar: 0,1–3,9 düşük, 4,0–6,9 orta, 7,0–8,9 yüksek, 9,0–10,0 kritik. Güncel sürüm CVSS 4.0'dır; 3.1 hâlâ yaygın kullanılır.
CVSS puanı açığın ne kadar ağır olabileceğini söyler, gerçekte kullanılıp kullanılmadığını söylemez. Açıkların hangi sırayla kapatılacağına puanı istismar bilgisiyle ve varlığın önemiyle birleştirerek karar vermek zafiyet yönetiminin işidir.
Sıfırıncı gün
Sıfırıncı gün (zero-day) açığı nedir?
Sıfırıncı gün (zero-day) açığı, üreticinin henüz bilmediği ya da yamasını yayımlamadığı açıktır. Adı, üreticinin düzeltme için “sıfır günü” olmasından gelir. Bu açığı kullanan koda sıfırıncı gün istismarı, saldırıya sıfırıncı gün saldırısı denir.
Yama olmadığı için savunma telafi edici kontrollere dayanır: internete açık yüzeyi küçültmek, ağı bölümlemek, onaysız kodun çalışmasını engellemek, EDR ile şüpheli davranışı yakalamak ve üreticinin geçici önlem önerilerini hemen uygulamak.
Yama yayımlandığı anda açık artık bilinir ve saldırganlar da yamayı inceleyip açığı bulabilir. Bu noktadan sonra risk, yamanın ne kadar hızlı uygulandığına bağlıdır; birçok büyük olay, yaması aylar önce çıkmış açıklardan yaşandı.
Gerçek vakalar
Zafiyetin farklı yüzleri: gerçek vakalar
Arşivdeki dört vaka: yaygın kütüphanelerdeki iki kritik açık (Log4Shell, CVE-2021-44228 ve Heartbleed, CVE-2014-0160), yaması yayımlanmış ama uygulanmamış bir açık (Apache Struts, CVE-2017-5638) ve açık kaynak tedarik zincirine kasıtlı yerleştirilen bir arka kapı (XZ Utils, CVE-2024-3094).
Log4Shell · 2021 · Yaygın yazılım bileşeninde kritik açık
Yaygın bir günlük kütüphanesindeki açık, saldırganın kontrol ettiği bir verinin kaydedilmesiyle uzaktan kod çalıştırmaya izin veriyordu. Kütüphane pek çok ürünün içinde gömülü olduğu için kurumlar önce etkilenen sistemleri bulmak zorunda kaldı. Ardından yaygın sömürü başladı.
Sonuç: Güvenlik otoriteleri açığı kritik seviyede değerlendirdi; kurumlar acil envanter, yama ve tehdit avına çağrıldı.
Önleyen çözüm: Otomatik sızma testi, açığın sömürülebilir olup olmadığını gösterir. Otomatik Sızma Testi
Heartbleed · 2014 · İnternet ölçeğinde kritik açık
Yaygın bir şifreleme kütüphanesindeki açık, savunmasız sunucuların belleğinin uzaktan okunmasına izin veriyordu; bellekte parola, oturum bilgisi ve özel anahtar olabiliyordu. Kapatmak için güncelleme yetmedi, sertifikalar ve kimlik bilgileri de yenilendi.
Sonuç: Dönemin ölçümlerine göre yaklaşık yarım milyon güvenilir HTTPS sitesi potansiyel olarak etkilenebilir durumdaydı.
Önleyen çözüm: Kritik açıklar risk puanıyla sıralanır; önce en riskli olan kapanır. Zafiyet Yönetimi
Apache Struts açığı · 2017 · Varlık görünürlüğü ile yama sürecinin kopması
Kritik açığın yaması yayımlanmıştı, ama internete açık bir portaldaki etkilenen bileşen belirlenemedi ve güncellenmedi. Saldırganlar bu sistemden içeri girip aylarca kaldı. Trafiği inceleyen cihazın sertifikasının süresi dolmuş olduğu için veri çıkışı uzun süre görülmedi.
Sonuç: Yaklaşık 147 milyon kişinin kişisel ve finansal bilgileri açığa çıktı; kurum yıllarca soruşturma ve tazminatla uğraştı.
Önleyen çözüm: Her sistem ve bileşen envantere girer; yamanın atlandığı sistem görünür olur. Varlık Envanteri
XZ Utils · 2024 · Açık kaynak tedarik zincirine arka kapı
Yıllarca projeye katkı vererek güven kazanan bir hesap, bakım yetkisi aldıktan sonra yayımlanan paketlere gizli bir arka kapı yerleştirdi. Değişiklik bazı geliştirme dağıtımlarına kadar ulaştı. Olağandışı SSH gecikmesini araştıran bir mühendis arka kapıyı fark edip duyurdu.
Sonuç: Zararlı sürümler geniş kararlı Linux ekosistemine ulaşmadan tespit edildi; açık kaynağın güven zinciri tartışmaya açıldı.
Önleyen çözüm: Her bileşenin sürümü ve kaynağı izlenir; riskli paket önceliklendirilir. Zafiyet Yönetimi
Yaşam döngüsü
Zafiyetler nasıl bulunur ve kapatılır?
Bulunma: Açıkları üreticinin kendi testleri, bağımsız güvenlik araştırmacıları, hata ödül (bug bounty) programları, sızma testleri ve zafiyet tarayıcıları bulur. Bazen saldırganlar önce bulur; sıfırıncı gün açıkları böyle doğar.
Koordineli açıklama: Araştırmacı açığı önce üreticiye bildirir. Üretici yamayı hazırlar, açık CVE numarası ve güvenlik bülteniyle birlikte duyurulur. Microsoft düzenli güvenlik güncellemelerini her ayın ikinci salı günü yayımlar.
Kapatma: Çoğu açık yama ile kapanır. Yama yoksa ya da hemen uygulanamıyorsa yapılandırma değiştirilir, gereksiz servis kapatılır ya da sistem ağdan ayrılır; desteği bitmiş yazılım değiştirilir. Son adım doğrulamadır: yeniden tarama ya da test açığın gerçekten kapandığını gösterir.
Sık Sorulan Sorular
Zafiyet hakkında sık sorulan sorular
Exploit nedir?
Bir zafiyeti tetikleyip saldırganın istediği sonucu, örneğin uzaktan kod çalıştırmayı ya da yetki yükseltmeyi üreten kod veya yöntemdir. Türkçede istismar kodu da denir.
CVE nedir?
Herkesçe bilinen güvenlik açıklarına tek bir kimlik veren ortak listedir (Common Vulnerabilities and Exposures). Programı MITRE yürütür; numara CVE-2021-44228 gibi yıl ve sıra numarasından oluşur.
Sıfırıncı gün (zero-day) nedir?
Üreticinin henüz bilmediği ya da yamasını yayımlamadığı açıktır. Yama olmadığı için savunma, saldırı yüzeyini küçültmeye ve davranış tabanlı tespite dayanır.
Güvenlik açığı ile zafiyet aynı şey mi?
Evet, ikisi de İngilizce vulnerability karşılığıdır. Zafiyet teknik metinlerde, güvenlik açığı günlük dilde daha çok kullanılır.
CVSS puanı neyi gösterir?
Bir açığın teknik ağırlığını 0,0 ile 10,0 arasında gösterir; 9,0 ve üstü kritik sayılır. Puan, açığın gerçekte istismar edildiğini göstermez; önceliklendirmede istismar bilgisiyle birlikte kullanılır.
İlgili sayfalar
İlgili sorular, çözümler ve regülasyonlar
Açıklarınızın hangisinin önce kapanacağını birlikte görelim
Kısa bir görüşmede tarama sonuçlarınızı, internete açık sistemlerinizi ve yama sürecinizi birlikte gözden geçirelim.