Zafiyetler ve Tehditler
Bu adım, kurumun kuruluşların gerçekten önemli olan zafiyetlere öncelik vermesi gerektiği yönündeki tavsiyesiyle uyumlu.
Katkıda bulunan yazar Jai Vijayan
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA, haftalık zafiyet bültenlerini 28 Eylül itibarıyla yayımlamayı durdurma kararı aldı.
Bu hafta yaptığı kısa açıklamada CISA, kararını kuruluşları şiddet temelli zafiyet yönetiminden risk temelli önceliklendirmeye geçmeye yönlendirme çabası kapsamında değerlendirdi. Ajans son aylarda bu vurguyu artırıyor; zira kuruluşların yazılım ve diğer BT teknolojilerindeki güvenlik açıklarını bulmak için yapay zekayı giderek daha fazla kullanmasıyla zafiyet bildirimleri hızla arttı.
En son aylık güvenlik güncellemesinde Microsoft yaklaşık bin zafiyet açıkladı. Bu sayı, çok yakın zamana kadar olan tipik aylık toplamların belirgin şekilde üzerindeydi. Diğer yazılım satıcıları da son aylarda daha yüksek zafiyet hacimleri bildiriyor ve analistler bu eğilimin kısa vadede daha da yoğunlaşacağını, ardından dengeleneceğini bekliyor.
Risk ile Şiddet Üzerine Değişen Odak
Artış, birçok kuruluşu hızla büyüyen zafiyet birikimiyle baş başa bıraktı ve onarımı yalnızca CVSS puanlarına dayanmak yerine gerçek dünya riski temelinde önceliklendirme baskısını artırdı.
CISA, "Yeni kaydedilen zafiyetler CVE.org'da yayımlanmaya devam edecek" dedi, "kullanıcılar eyleme geçirilebilir, risk temelli güncellemeler için CISA'nın Bilinen Sömürülen Zafiyet Kataloğu'na, CISA Siber Güvenlik Uyarıları ve Tavsiyeleri'ne ve satıcı güvenlik uyarılarına güvenmeli."
Ridge Security Technology Inc.'de küresel yetkinlik sorumlusu Hom Bahmanyar, CISA'nın şiddet temelli zafiyet yönetiminden ziyade risk temelli önceliklendirmeye verdiği önemin memnuniyet verici bir gelişme olduğunu söylüyor. Bu durum, kuruluşların zafiyetleri önceliklendirmek için öncelikle CVSS şiddet puanlarına güvendiğinde onarım kararlarını yönlendirmesi gereken daha geniş risk bağlamını sıklıkla kaçırdığını pekiştiriyor.
Bahmanyar, ajansın kararının kuruluşların sömürü otomasyonunu, teknik etkiyi, varlık maruziyetini ve KEV durumunu göz önünde bulundurması yönündeki tavsiyesiyle tutarlı olduğunu ekliyor. "Yapay zekayla çalışan siber saldırıların devam eden artışı ve saldırganların saldırıları daha büyük ölçekte ve daha hızlı otomatikleştirme potansiyeli göz önüne alındığında, CISA'nın daha bağlamsal, risk temelli zafiyet önceliklendirme yaklaşımına yönelmesi önemli ve memnuniyet verici bir adım" diyor.
Bütün yeni zafiyetleri ele almanın giderek olanaksız hale gelmesinin yanı sıra — Bugcrowd, HackerOne ve Trend Micro'nun Zero Day Initiative'i gibi hata ödülü platformları son dönemde başvuruların ikiye ve hatta üçe katlandığını bildirdi — başka bir etken de söz konusu.
Saldırganlar Tüm Zafiyetlerin Yalnızca Küçük Bir Alt Kümesini Sömürüyor
CISA'nın 2024 ve 2025 verilerine ilişkin yaptığı yakın tarihli bir analiz, zafiyet hacmindeki artışa rağmen saldırganların söz konusu iki yılda fiilen sömürdüğü zafiyet sayısının yalnızca sınırlı ölçüde arttığını gösterdi. Ajans veriyi, saldırganların tipik olarak tüm zafiyetlerin küçük bir alt kümesine odaklanma eğiliminde olduğu ve kuruluşların bu zafiyetleri önceliklendirmesiyle riski önemli ölçüde azaltabileceği şeklinde yorumladı.
Secure.com'un kurucu üyesi ve mühendislik sorumlusu Waseem Ahmed, çok sayıda kuruluşun hâlâ ağırlıklı olarak şiddet puanlarına güvendiğini ve zafiyetlerin gerçek saldırı yollarıyla nasıl bağlantılandığına dair yeterince görünürlüğe sahip olmadığını söylüyor.
"Amaç her zafiyeti ortadan kaldırmak değil, saldırganların bunları sömürmesinden önce en kritik risklerin ele alınmasını sağlamak" diyor Ahmed. "Hız, ölçek ve yapay zekanın yön verdiği bir tehdit ortamında bağlam, zafiyet yönetimini gerçekten etkili kılan şeydir."
Buna rağmen CISA'nın haftalık zafiyet açıklamalarını durdurma planı, CVSS'e güvenen kuruluşlar için ani bir değişim. TokenCore CEO'su Kevin Surace, "Bana göre bu endişe verici. CISA haklı olarak tek başına bir CVSS puanı bir kuruluşa önce neyi yamalayacağını söyleyemez" diyor ve haftalık bültenin birçok güvenlik ekibine yeni açıklanan zafiyetleri görebilecekleri güvenilir bir yer sunduğunu ekliyor.
"Bunu kaldırmak, işi zaten zorlanan savunmacıların üzerine yıkıyor, özellikle küçük kuruluşlarda" diye belirtiyor. "KEV elzemdir, ancak bir zafiyet doğrulanmış sömürüden önce ciddi risk oluşturabilir. Kuruluşların hâlâ bu tehditleri erken fark edecek ve bunları gerçekten çalıştırdıkları sistemlerle ilişkilendirecek bir yola ihtiyacı var."