Siber Güvenlik

Mythos Güvenlik Programınızı Çökertmedi, Asıl Tehlike 'Maruziyet Penceresi'

Mythos Güvenlik Programınızı Çökertmedi, Asıl Tehlike 'Maruziyet Penceresi'
Dil okuluna gel, çalışarak ödediğin parayı geri kazan! Nasıl? →

Anthropic'in 7 Nisan'da duyurduğu yapay zeka aracı Mythos, güvenlik sektöründe ilk etapta 'hacim' tartışmalarını başlatmıştı. Kaç yeni CVE ekleneceği, yapay zeka destekli keşiflerin yaratacağı zafiyet yağmuru karşısında ekiplerin önceliklendirme yapısının nasıl etkileneceği ve saldırganların bu bulguları ne kadar hızlı silah haline getireceği gibi sorular ön plandaydı. Bu soruların tamamı halen geçerliliğini koruyor. Ancak uzmanlar, tüm bu soruların asıl belirleyici metriği göz ardı ettiğini belirtiyor: Bir zafiyetin istismar edilebilir hale gelmesi ile düzeltilmesi arasındaki süre, yani 'maruziyet penceresi' (exposure window).

Uzmanlara göre bu pencere şu anda 'çok fazla' açık. 2025 yılında siber suçluların bir sisteme sızdıktan sonra tespit edilmekten kurtulma (breakout) süresi ortalama 29 dakikaya kadar düştü. Oysa sektörün en katı uyumluluk çerçevesi olan PCI DSS bile kritik bir zafiyetin giderilmesi için 30 güne kadar süre tanıyor. Bu, saldırgan ve savunmacı hızları arasında 1.000'e 1'lik bir fark anlamına geliyor. Bu uçurumun en büyük nedeni ise 'mobilizasyon' aşaması: Zafiyetin sahiplenilmesi, giderilmesi ve organizasyonel karmaşıklık, yanıt sürelerini uzatarak riski artırıyor.

Bu haber analizinde, maruziyet penceresinin neden artık en kritik metrik olduğu, bu pencereyi açık tutan faktörler ve yapay zeka destekli keşiflerin güvenlik ekiplerini SOC'lerin yıllardır kullandığı hız odaklı metrikleri benimsemeye nasıl zorladığı ele alınıyor.

Mythos Maruziyet Penceresini Oluşturmadı, Ama İyice Açtı

Zafiyet yönetimi modeli Mythos ortaya çıkmadan önce bile çatırdıyordu. 2025 yılında 48 bin 185 yeni CVE yayımlandı (2024'e göre yüzde 22 artış). Çoğu güvenlik ekibi büyüyen düzeltme birikimi altında eziliyordu. Mevcut projeksiyonlara göre 2026'da 66 bin yeni CVE listelenmesi bekleniyor. Tüm bu zafiyetler genellikle aynı düzeltme sürecine tabi tutuluyor: manuel onaylar, parçalı sahiplik ve kurumsal BT hızında ilerleyen değişiklik pencereleri. Saldırganların hızıyla hiçbir ilgisi olmayan bu süreç, maruziyet penceresini sürekli açık tutuyor.

Gartner'ın CTEM (Sürekli Tehdit Maruziyeti Yönetimi) çerçevesi beş aşamadan oluşuyor: kapsam belirleme, keşif, önceliklendirme, doğrulama ve mobilizasyon. İlk üç aşama artık makine hızında çalışabiliyor. Doğrulama aşaması, kontrollerin gerçek tehditleri durdurup durdurmadığını test eden platformların otomatik saldırı yolu testleriyle geliştirilmesi sayesinde hızlanmış durumda. Ancak mobilizasyon hâlâ kurumsal yavaşlıkta ilerliyor. Güvenlik ekiplerinin en büyük zafiyet noktası da tam olarak bu: hızlı tespit edip yavaş kapatmak.

Gece Eğlen, Gündüz Öğren

Kaynak: The Hacker News