Siber Güvenlik

Microsoft, rekor Patch Tuesday sonrası acil düzeltmeler yayınladı

Microsoft, rekor Patch Tuesday sonrası acil düzeltmeler yayınladı
Dil okuluna gel, çalışarak ödediğin parayı geri kazan! Nasıl? →

Açıklar ve Tehditler

Omlet yaparken birkaç yumurta kırmak kaçınılmaz; neredeyse bin CVE’yi yamalamaya kalkınca da birkaç aksaklık çıkması normal.

Rob Wright, Dark Reading Kıdemli Haber Direktörü

Microsoft, Pazartesi günü bu ayki rekor kıran Patch Tuesday’nin yol açtığı sorunları gidermek için olağan dışı güncellemeler yayınladı.

Acil yamalar, geçen hafta ortaya çıkan Uzaktan Masaüstü Hizmetleri sorunlarını düzeltiyor; ayrıca tarihi güncellemenin ardından Hyper-V sanal makineleri ve USB ses aygıtları için oluşan istenmeyen yan etkileri de gideriyor.

Eylül ayındaki Patch Tuesday toplam 974 farklı CVE’yi ele aldı ve bu yıl başlarında kırılan önceki rekoru geride bıraktı; karşılaştırma yapmak gerekirse Microsoft 2023’ün tamamında 909 CVE’yi yamaladı. Yayın, yapay zekânın açık bildirimini nasıl hızlandırdığını ve CVE sayısında endişe verici bir artışa yol açtığını açıkça gösteriyor. Ayrıca yazılım satıcıları için giderek büyüyen güncellemelerle hatalı yamaların daha sık görülmeye başlayabileceğini de işaret ediyor.

SOCRadar tehdit istihbaratı sağlayıcısında baş bilgi güvenliği sorumlusu Ensar Seker, Dark Reading’e verdiği demeçte, “Yama hacmi artmaya devam ettikçe bu riskin artmasını beklemeliyiz, ancak daha fazla yamanın otomatik olarak daha fazla bozulan sistem anlamına geldiği söylenemez” dedi.

Seker’e göre asıl sorun, giderek daha fazla birbirine bağlı işletim sistemleri, bulut servisleri, sanallaştırma platformları, sürücüler, kimlik bileşenleri ve eski teknolojilerden oluşan modern teknoloji ortamının karmaşıklığı. “Her ek bağımlılık ve desteklenen yapılandırma test matrisini genişletiyor ve bir yama yayınlanmadan önce her kurumsal ortamı yeniden üretmek son derece zor hale geliyor” diye konuştu.

Eylül Patch Tuesday Sorunlarının Giderilmesi

Microsoft, RDS sorunlarını Cuma günü duyurdu ve Patch Tuesday güncellemesi yüklendikten sonra bazı kuruluşların sorun yaşayabileceğini belirtti.

“Bazı ortamlarda RDS kararsız hale gelebilir, RDP bağlantıları birkaç dakika sonra başarısız olabilir, oturum açma sorunları yaşanabilir ya da sunucular ‘Uzaktan Masaüstü Yapılandırması için lütfen bekleyin’ ekranında takılabilir” diye yazdı Microsoft sağlık durumu güncellemesinde. “Microsoft Yönetim Konsolu (MMC), RDS Lisanslama Teşhis Aracı ve Dosya Gezgini gibi ilgili araçlar da yanıt vermeyebilir.”

Microsoft ayrıca Windows Update sayfasının yanıt vermeyi durdurabileceğini ve sürekli yükleme göstergesi sergileyebileceğini de belirtti. Ayrıca Eylül Patch Tuesday, bazı Hyper-V tabanlı Linux sanal makinelerinde bazı ana klasör paylaşımlarının birdenbire kullanılamaz hale gelmesine ve çok kanallı modda bazı USB ses aygıtlarının başlatılamamasına ya da ses üretmemesine neden oldu.

Seker, açıkların giderek daha hızlı istismar edilmesiyle kuruluşların yamayı daha hızlı uygulama baskısı altında olduğunu ve bunun “güvenlik aciliyeti ile gerileme testleri arasında kaçınılmaz bir gerilim” yarattığını belirtti.

“Uzaktan Masaüstü Hizmetleri ve Hyper-V’de yaşananlar, yama yönetiminin operasyonel dayanıklılığın bir parçası haline geldiğini gösteren iyi bir örnek” dedi. “Yamaları ertelemek kuruluşları aktif istismara açık bırakabilir, ancak sorunlu bir güncellemeyi doğrudan üretime dağıtmak kritik hizmetleri aksatabilir.”

Seker’e göre en iyi yaklaşım her şeyi hemen dağıtmak değil, risk temelli yama uygulamak; kademeli dağıtım halkaları, temsili test ortamları, geri alma imkânı ve gelişmiş izleme kullanmak.

“Yama hacmi ve yazılım karmaşıklığı arttıkça” diye ekledi, “kuruluşların yamaları yayınlanmadan önce satıcıların her istenmeyen yan etkiyi ortadan kaldırabileceğini varsaymak yerine yamaları güvenli şekilde dağıtma konusunda daha iyi olması gerekiyor.”

Fortra’da güvenlik Ar-Ge’sinden sorumlu başkan yardımcısı Tyler Reguly de aynı görüşte ve güvenlik ekiplerinin yamaları geniş ölçekli dağıtım öncesinde daha da titiz şekilde doğrulaması gerektiğini söyledi; çünkü bunu yapacak bağımsız bir kurum ya da düzenleyici yok.

“Bu dış güvencelerin eksikliği, yamaların dağıtılırken test edilmesinin ne kadar kritik olduğunu gösteriyor ve güncellemeleri uygun test yapmadan hemen itme noktasına asla gelmemeliyiz” dedi Reguly.

Lüks Malta Yazı + İngilizce

Kaynak: Dark Reading