Güvenlik açığı yönetimi genellikle basit bir kurala dayanır: yüksek CVSS puanı, yüksek risk anlamına gelir. Bu durum, aktif istismarı doğrulamadan her kritik veya yüksek önem dereceli CVE’yi yamayan reaktif bir döngüye yol açar. Böyle bir yaklaşım önemli kaynakları tüketir, ancak her zaman acil tehditleri ele almaz. Yüksek bir CVSS puanı teorik bir ciddiyeti gösterir. Aktif istismarı doğrulamaz.
CVSS Öncelikli Önceliklendirmenin Sınırları
Ortak Güvenlik Açığı Puanlama Sistemi (CVSS), güvenlik açığı ciddiyetini derecelendirmek için standart bir yol sunar. Saldırı karmaşıklığı, gereken ayrıcalıklar ve gizlilik, bütünlük ve erişilebilirlik üzerindeki etki gibi faktörleri dikkate alır. Bunlar, potansiyel hasarı anlamak için değerli metriklerdir.
Ancak, CVSS puanları statiktir. Ne olabileceğini tanımlarlar, ne olduğunu değil. Yüksek CVSS puanına sahip bir güvenlik açığı yıllarca istismar edilmeyebilir. Orta CVSS derecesine sahip başka bir güvenlik açığı ise şu anda aktif bir saldırı altında olabilir. Yalnızca CVSS’ye güvenmek, ekiplerin teorik olarak ciddi ancak pratik olarak etkisiz güvenlik açıklarını ele aldığı “yama yorgunluğuna” yol açabilir. Bu durum, düşmanların aktif olarak kullandığı güvenlik açıklarından dikkati dağıtır. Savunma çabasını yanlış tahsis eder.
KEV Ne Anlama Geliyor: Aktif İstismar
CISA Bilinen İstismar Edilen Güvenlik Açıkları (KEV) Kataloğu, odağı teorik ciddiyetten doğrulanmış riske kaydırır. KEV kataloğundaki bir güvenlik açığı, CISA’nın sahada aktif istismara dair güvenilir kanıtlara sahip olduğu anlamına gelir [0]. Bu kritik bir ayrımdır: bir güvenlik açığını potansiyel bir tehditten aktif bir tehdide taşır.
Bir KEV listesi, acil bir eylem çağrısıdır. CVSS’nin “ya olursa” senaryosunu atlar ve yerine “ne oluyor” gerçeğini koyar. Savunucular için bu, güvenlik açığının artık teorik olmadığı; şu anda bir düşmanın araç setinin bir parçası olduğu anlamına gelir.
KEV’i Güvenlik Açığı Önceliklendirme İş Akışınıza Entegre Etme
Etkili güvenlik açığı yönetimi, yalnızca potansiyel etkiye değil, gerçek tehdide dayalı önceliklendirme yapan bir triyaj sistemi gerektirir. KEV kataloğunu iş akışınıza entegre etmek, açık bir kontrol eklemek anlamına gelir: “Bu güvenlik açığı KEV’de mi?” Evet ise, bu güvenlik açığı, CVSS puanına bakılmaksızın düzeltme listesinin en üstüne taşınır.
Bu, CVSS’yi tamamen göz ardı etmek anlamına gelmez. CVSS, başarılı bir istismarın etkisini hala bildirir. Ancak KEV, bu istismarın yakında gerçekleşme olasılığını bildirir. Bu kombinasyon, daha doğru bir risk profili sağlar: yüksek CVSS’li KEV’ler kritiktir. Orta CVSS’li KEV’ler de kritiktir. Yüksek CVSS’li KEV olmayanlar önemlidir ancak daha az acildir.
KEV Odaklı Yanıt İçin Pratik Adımlar
KEV öncelikli önceliklendirmeye geçiş, yapılandırılmış bir süreç gerektirir:
- Envanter Yönetimi: Tüm varlıkların, yazılımların ve bağımlılıkların doğru, güncel bir envanterini tutun. Sahip olduğunuzu bilmediğiniz şeyi koruyamazsınız. Bu envanter, bir KEV uyarısı verildiğinde etkilenen sistemleri tanımlayacak kadar ayrıntılı olmalıdır.
- Sürekli İzleme: CISA KEV kataloğunu düzenli olarak kontrol edin. Mümkün olduğunda bunu otomatikleştirin, KEV güncellemelerini güvenlik açığı tarama ve raporlama araçlarına entegre edin.
- Satıcı Danışmanlıkları: KEV girişlerini satıcı danışmanlıklarıyla çapraz referanslayın. Bunlar genellikle belirli azaltma adımları, yamalar veya geçici çözümler sağlar.
- Öncelikli Azaltma: Ortamınızda KEV listesinde yer alan bir güvenlik açığı tespit edildiğinde, düzeltilmesine öncelik verin. Bu, yamaları uygulamayı, geçici azaltmaları uygulamayı veya etkilenen sistemleri izole etmeyi içerebilir. Amaç, saldırı yüzeyini hızla küçültmektir.
- Sahiplik ve Hesap Verebilirlik: KEV düzeltme görevleri için net sahiplik atayın. Belirli sistemlerden sorumlu ekiplerin KEV öğelerini ele alma rollerini anladıklarından ve gerekli kaynaklara sahip olduklarından emin olun.
- Doğrulama: Azaltmadan sonra, güvenlik açığının başarıyla giderildiğini doğrulayın. Bu, yeniden tarama veya manuel kontrolleri içerebilir.
Daha önce yüksek CVSS öğelerinin birikimiyle bunalmış, KEV öncelikli bir yaklaşım benimseyen bir ekibi düşünün. Aktif olarak istismar edilen tehditlere odaklanarak, KEV listesinde yer alan güvenlik açıklarını düzeltme süresini önemli ölçüde azalttılar. Bu çaba tahsisi, personel sayısını artırmadan gerçek dünya saldırılarını daha hızlı ele aldıkları anlamına geliyordu. Potansiyel olayların etki alanı azaldı çünkü en önemli olanı önce yamaladılar.
Yamadan Ötesi: KEV Farkındalıklı Bir Programı Sürdürmek
KEV farkındalıklı bir program tek seferlik bir düzeltme değildir; süreklidir. Sürekli uyanıklık, net iletişim ve teorik risk ile aktif tehdit arasındaki farkı anlayan bir kültür gerektirir. KEV girişlerine öncelik vererek, kuruluşlar reaktif, geniş spektrumlu bir yama yaklaşımından proaktif, tehdit odaklı bir savunmaya geçebilirler. Bu, istismar edilmeyen güvenlik açıklarına daha az kaynak israfı ve zaten devam eden saldırılara karşı daha etkili koruma anlamına gelir. Amaç, olayları küçük tutmaktır. Bilinen istismar edilen tehditleri önce ele almak, bunu yapmanın en hızlı yoludur.