Ünite 4 / 11

Zafiyet Tarama ve Önceliklendirme: CVE, CVSS, EPSS ve Bağlamla Doğru Sıralamak

Kazanimlar:

  • CVSS (ciddiyet), EPSS (istismar olasılığı) ve KEV (fiili istismar) ile kurum bağlamını (maruziyet, kritiklik, telafi edici kontrol) birleştirerek doğru önceliklendirme yapabilme
  • Yapay zekanın uydurabileceği CVE numaralarını ve puanları NVD/EPSS/KEV kaynaklarında doğrulayıp yamalama planını değişiklik yönetimi kapısından geçirebilme
  • Yüksek CVSS'in tek başına öncelik anlamına gelmediğini, gerçek riskin bağlamla belirlendiğini kavrayabilme

Her kurumda binlerce zafiyet (vulnerability) vardır: bir yazılımdaki, ayarın hatalı yapılmasındaki ya da eski bir bileşendeki, saldırganın istismar edebileceği güvenlik açığı. Bir zafiyet tarayıcı (vulnerability scanner) — sistemleri tarayıp bilinen açıkları listeleyen araç — orta ölçekli bir kurumda kolayca 10.000-50.000 bulgu döker. Sorun bunları bulmak değil; hepsini aynı anda kapatmanın imkânsız olduğu bu yığında hangisini önce yamalayacağınıza doğru karar vermektir. Yanlış önceliklendirme iki türlü zarar verir: gerçekten tehlikeli olanı geciktirirsiniz ya da önemsiz binlerce bulgu için ekibi ve iş sürekliliğini boşuna yorarsınız.

Yapay zeka bu önceliklendirmede güçlü bir yardımcıdır. Binlerce satırlık tarama çıktısını gruplayabilir, tekrarları birleştirebilir, her bulguyu insan diline çevirip "bu neden önemli" diye açıklayabilir ve bir önceliklendirme taslağı sunabilir. Ama YZ sizin kurumunuzun hangi sunucunun internete açık, hangisinin kritik veriyi tuttuğunu bilmez; ve en tehlikelisi, olmayan bir zafiyet kimliği (CVE) uydurabilir. Bu yüzden YZ sıralama taslağı üretir ve açıklar, ama nihai öncelik kararını, kurum bağlamıyla ve doğrulanmış verilerle analist verir.

Önceliklendirmenin temel kavramları

Birkaç terimi netleştirelim. CVE (Common Vulnerabilities and Exposures), her bilinen zafiyete verilen benzersiz kimliktir (örn. CVE-2021-44228, meşhur Log4Shell). CVSS (Common Vulnerability Scoring System), bir zafiyetin teknik ciddiyetini 0-10 arası puanlayan standarttır; 9.0+ "kritik" sayılır. Ama CVSS tek başına yeterli değildir çünkü "ne kadar ciddi olabilir" der, "gerçekte istismar edilme olasılığı ne" demez. İşte EPSS (Exploit Prediction Scoring System) burada devreye girer: bir zafiyetin önümüzdeki 30 günde gerçekten istismar edilme olasılığını tahmin eder. Bir de KEV (Known Exploited Vulnerabilities — Bilinen İstismar Edilen Zafiyetler) listesi vardır: fiilen saldırılarda kullanıldığı kanıtlanmış zafiyetler; bunlar mutlak önceliklidir.

Doğru önceliklendirme bu üçünü ve kurum bağlamını birleştirir: yüksek CVSS + yüksek EPSS + KEV listesinde + internete açık kritik sunucuda = derhal yamala. Yüksek CVSS ama düşük EPSS + iç ağda + erişimi kısıtlı = planlı yamala.

Önceliklendirme faktörleri tablosu

Faktör

Ne söyler

Kaynak

Tek başına yeterli mi?

CVSS puanı

Teknik ciddiyet (0-10)

NVD / satıcı

Hayır — olasılık demez

EPSS puanı

İstismar edilme olasılığı (%)

FIRST.org

Hayır — bağlam demez

KEV listesi

Fiilen istismar ediliyor mu

CISA KEV

Güçlü sinyal, tek değil

Varlık kritikliği

Sunucu ne kadar değerli

Kurum envanteri

Bağlam sağlar

Maruziyet

İnternete açık mı, izole mi

Ağ mimarisi

Bağlam sağlar

Telafi edici kontrol

WAF, segmentasyon var mı

Kurum bilgisi

Riski düşürür

YZ bu tabloyu doldurmakta hızlıdır; ama CVSS/EPSS/KEV değerlerini resmi kaynaktan teyit etmek ve varlık kritikliği ile maruziyeti kurum bilgisiyle eklemek sizindir.

Zafiyet önceliklendirme adımları

  1. Tarama çıktısını topla ve anonimleştir. İç host isimlerini ve IP'leri maskeleyin.
  2. Grupla ve tekrarı azalt. YZ aynı zafiyetin farklı makinelerdeki tekrarlarını birleştirsin, benzersiz CVE listesi çıkarsın.
  3. Zenginleştir. Her CVE için CVSS, EPSS ve KEV durumunu ekletin — ama bunları resmi kaynaktan doğrulayın.
  4. Bağlam ekle. Hangi sistem internete açık, hangisi kritik veri tutuyor, hangi telafi edici kontrol var — bunları siz ekleyin.
  5. Sırala. Ciddiyet + olasılık + bağlamı birleştiren bir öncelik listesi çıkarttırın.
  6. Doğrula ve karar ver. Üstteki bulguların CVE'lerinin gerçekliğini, versiyonların kurumunuzda gerçekten var olduğunu teyit edin; yamalama planını analist olarak onaylayın.

Üç mini vaka

Vaka 1 — 12.000 bulgu, 40 gerçek öncelik. Bir analist 12.000 satırlık tarama çıktısını YZ'ye anonimleştirilmiş olarak verir. YZ tekrarları birleştirip 380 benzersiz CVE'ye indirir, EPSS ve KEV verisiyle zenginleştirir ve "KEV listesinde olan ve internete açık sunucuda bulunan 40 zafiyeti" öne çeker. Analist bu 40'ın CVE'lerini NVD'de ve KEV kataloğunda teyit eder, gerçekten var olan 3 kritik açığı 24 saat içinde yamalar. Yığın 12.000'den yönetilebilir 40'a indi; kararı analist verdi.

Vaka 2 — Uydurma CVE. Başka bir analist YZ'ye önceliklendirme yaptırır; YZ "CVE-2023-88888, CVSS 9.8, hemen yamalayın" der. Analist NVD'de bu numarayı arar — kayıt yoktur, model uydurmuştur. Eğer teyit etmeseydi ekip var olmayan bir yamayı arayacaktı. Ders: her CVE numarası NVD/satıcı kaydında doğrulanmadan öncelik listesine girmez.

Vaka 3 — CVSS yüksek ama risk düşük. Bir tarayıcı, iç ağdaki bir test sunucusunda CVSS 9.1'lik bir zafiyet bulur. YZ bunu ilk sıraya koyar. Ama analist bağlamı ekler: sunucu internete kapalı, kritik veri yok, önünde ağ segmentasyonu var ve EPSS puanı %0.4. Aynı listede CVSS 7.5 ama internete açık ve KEV'de olan başka bir zafiyet vardır. Analist sıralamayı düzeltir: KEV'deki, düşük CVSS'li ama gerçekten istismar edilen zafiyet öne geçer. Ders: CVSS tek başına öncelik değildir; bağlam belirler.

Zayıf prompt / Güçlü prompt

Zayıf prompt:

Şu zafiyetleri en tehlikeliden sırala ve CVSS puanlarını yaz.[tarama çıktısı]

Bu istem yalnızca CVSS'e dayanır (olasılık ve bağlamı yok sayar), YZ'nin CVSS/CVE değerlerini uydurmasına açık kapı bırakır ve kurum maruziyetini hesaba katmaz.

Güçlü prompt:

Rolün: güvenlik analistine önceliklendirme TASLAĞI hazırlayan asistan.Karar verme; yamalama emri verme. Şu anonim tarama çıktısını işle:(1) tekrarları birleştir, benzersiz CVE listesi çıkar,(2) her CVE için CVSS, EPSS ve KEV durumunu doldur AMA her değeri"[NVD/EPSS/KEV'den doğrulanmalı]" diye işaretle; hiçbir değeri uydurma,emin değilsen "[bilinmiyor]" yaz,(3) bana kurum bağlamı için sormam gereken 3 soruyu yaz (maruziyet,varlık kritikliği, telafi edici kontrol),(4) yalnızca teknik veriye dayalı bir ÖN sıralama sun, kurum bağlamıylabenim düzelteceğimi belirt.Çıktı: [anonim tarama sonucu]

Güçlü istem CVSS/EPSS/KEV üçlüsünü ister, her değeri doğrulamaya bırakır, kurum bağlamını sizden alır ve nihai kararı size verir.

Kopyalanabilir prompt şablonları

ZAFİYET GRUPLAMA ŞABLONUŞu anonim tarama çıktısını işle: (1) aynı CVE'nin farklı makinelerdekitekrarlarını birleştir, (2) benzersiz CVE ve etkilenen makine sayısınıçıkar, (3) ürün/bileşen bazında grupla. Hiçbir CVE numarası uydurma;kaynakta olmayan bir şeyi ekleme. Çıktı: [yapıştır]

ÜÇLÜ ZENGİNLEŞTİRME ŞABLONUŞu CVE listesi için her satıra CVSS taban puanı, EPSS olasılığı ve KEVlistesinde olup olmadığını ekle. HER değeri "[doğrulanmalı: kaynak]"işaretiyle ver; kesin veri sunma, uydurma. Emin olmadığın CVE için"[NVD'de teyit et]" yaz. CVE'ler: [yapıştır]

BAĞLAM SORU ŞABLONUŞu öncelikli zafiyetler için, doğru sıralama yapabilmem adına kurumbağlamına dair bana sorman gereken soruları üret: maruziyet (interneteaçık mı), varlık kritikliği, veri hassasiyeti, telafi edici kontroller,yama penceresi. Cevapları ben vereceğim; sen sıralamayı ancak ondansonra güncelle. Zafiyetler: [yapıştır]

YAMA PLANI TASLAĞI ŞABLONUDoğrulanmış öncelik listesi ve verdiğim bağlam ışığında bir yamalamaplanı TASLAĞI çıkar: acil (24s), kısa vade (7g), planlı (30g) kovaları;her zafiyet için gerekçe ve olası iş etkisi/kesinti riski. Bu bir taslak;onay ve uygulama analiste ve değişiklik yönetimine ait. Veri: [yapıştır]

Sık yapılan hatalar

  • Sadece CVSS'e bakmak. Yüksek CVSS düşük gerçek risk olabilir; EPSS (olasılık), KEV (fiili istismar) ve bağlamı birlikte değerlendirin.
  • CVE'yi doğrulamamak. YZ olmayan CVE numarası ve puan uydurabilir; her birini NVD/satıcı kaydıyla teyit edin.
  • Kurum bağlamını atlamak. İnternete açık mı, kritik veri var mı, telafi edici kontrol var mı — bunlar sıralamayı tamamen değiştirir.
  • Versiyon eşleşmesini varsaymak. Tarayıcı bazen yanlış sürüm okur; zafiyetin kurumunuzda gerçekten var olduğunu doğrulayın (yanlış pozitif tarama).
  • Yama planını tek başına iş etkisi olmadan uygulamak. Kritik bir yama iş kesintisine yol açabilir; değişiklik yönetimi ve test şarttır.
İpucu: Önceliklendirmede altın kombinasyon "KEV listesinde + internete açık + yüksek EPSS"tir. Bu üçü kesişiyorsa, CVSS ne olursa olsun o zafiyet listenin başına gider.
Dikkat: Bir zafiyeti "kritik" ilan edip acil yamalamak da riskli olabilir; test edilmemiş bir yama üretimi çökertebilir. YZ'nin ürettiği plan bir taslaktır; uygulama, değişiklik yönetimi süreci ve test kapısından geçer.

Özetle

Zafiyet yönetiminin zor kısmı bulmak değil, binlerce bulgu içinde doğru olanı öne almaktır. YZ tarama çıktısını gruplar, tekrarı azaltır, insan diline çevirir ve bir sıralama taslağı sunar. Ama doğru öncelik tek bir sayıdan çıkmaz: CVSS (ciddiyet), EPSS (olasılık), KEV (fiili istismar) ve kurum bağlamı (maruziyet, kritiklik, telafi edici kontrol) birlikte değerlendirilir. YZ'nin en tehlikeli hatası olmayan CVE ve puan uydurmasıdır; bu yüzden her değer NVD/EPSS/KEV'de doğrulanır, kurum bağlamı sizin tarafınızdan eklenir ve yamalama planı değişiklik yönetimi kapısından geçer.

Uygulama görevi

Bir örnek tarama çıktısı alın (kendinizden anonimleştirerek veya örnek veriden). "Zafiyet Gruplama" ve "Üçlü Zenginleştirme" şablonlarıyla YZ'den benzersiz CVE listesi ve CVSS/EPSS/KEV taslağı çıkarın. En üstteki 5 CVE'yi NVD'de ve CISA KEV kataloğunda kendiniz doğrulayın; en az bir uydurma veya yanlış değer yakalamaya çalışın. Sonra "Bağlam Soru" şablonundaki soruları kendi ortamınız için yanıtlayıp sıralamanın nasıl değiştiğini not edin.

Kontrol listesi

  • [ ] Tarama çıktısını anonimleştirdim; host ve IP maskelendi.
  • [ ] Tekrarları birleştirip benzersiz CVE listesi çıkardım.
  • [ ] Her CVE'yi ve CVSS/EPSS/KEV değerini resmi kaynakta doğruladım.
  • [ ] Uydurma veya yanlış CVE/puan olabileceğini bilerek teyit ettim.
  • [ ] Kurum bağlamını (maruziyet, kritiklik, telafi edici kontrol) sıralamaya kattım.
  • [ ] Sadece CVSS'e değil; EPSS ve KEV'e de baktım.
  • [ ] Yama planını bir taslak olarak ele aldım; test ve değişiklik yönetimi kapısını ekledim.