Güvenlik yamaları nasıl takip edilir ve güvenle uygulanır?
Ele geçirilen sistemlerin büyük çoğunluğunda sebep, yayımlanmış ama uygulanmamış bir yamadır. Yama yönetimi, bu riski ortadan kaldıran süreçtir.
Neden bu kadar kritik?
Bir güvenlik açığının yaşam döngüsü:
- Açık bulunur
- Üretici yama yayımlar
- Açık kamuya açıklanır
- Saldırı araçları geliştirilir
- Otomatik tarayıcılar bu açığa sahip sistemleri aramaya başlar
Üçüncü adımdan sonra geçen her gün riski artırır. Yama yayımlandığında açık artık gizli değildir.
1. Adım — Takip mekanizması kurun
- ☐ Kullanılan yazılımların listesi çıkarıldı
- ☐ Üretici güvenlik bültenlerine abone olundu
- ☐ Bildirimlerin gideceği adres rol bazlı
- ☐ Otomatik güncelleme kontrolü etkin
- ☐ Haftalık kontrol rutini var
Takip edilmeyen bir açık, uygulanmayan bir yamadan farksızdır.
2. Adım — Envanteri kullanın
Bir açık duyurulduğunda hızlıca cevaplamanız gerekenler:
- Bu yazılım bizde var mı?
- Hangi sistemlerde?
- Hangi sürümdeyiz?
- Etkilenen sürüm aralığında mıyız?
- Bu sistemler ne kadar kritik?
- İnternete açık mı?
Güncel bir envanter olmadan bu sorular günler alır.
3. Adım — Önceliklendirin
| Durum | Öncelik | Hedef süre |
|---|---|---|
| Kritik açık + internete açık sistem | Acil | Saatler |
| Kritik açık + iç sistem | Yüksek | Günler |
| Orta düzey açık | Normal | Planlı bakımda |
| Düşük düzey açık | Düşük | Rutin güncelleme |
| Aktif istismar edilen açık | Acil | Hemen |
Son satır özel bir durumdur: aktif olarak kullanılan bir açık için normal süreç beklenmez.
4. Adım — Geçici azaltma değerlendirin
Yama hemen uygulanamıyorsa:
- Etkilenen servis geçici kapatılabilir mi?
- Güvenlik duvarı kuralıyla erişim kısıtlanabilir mi?
- Etkilenen özellik devre dışı bırakılabilir mi?
- Uygulama güvenlik duvarı kuralı yazılabilir mi?
Bu önlemler, yama uygulanana kadar riski azaltır.
5. Adım — Test edin
- ☐ Test ortamında uygulandı
- ☐ Sistem açılıyor
- ☐ Servisler çalışıyor
- ☐ Kritik iş akışları test edildi
- ☐ Entegrasyonlar çalışıyor
- ☐ Performans etkisi kontrol edildi
İstisna: Aktif istismar edilen kritik bir açıkta, test aşaması sonraya bırakılabilir; risk dengesi bunu gerektirir.
6. Adım — Uygulayın
- ☐ Yedek/anlık görüntü alındı
- ☐ Bakım penceresi planlandı
- ☐ Kullanıcılar bilgilendirildi
- ☐ Geri dönüş planı hazır
- ☐ Uygulandı
- ☐ Süre kaydedildi
7. Adım — Doğrulayın
- ☐ Sürüm bilgisi güncellendi mi?
- ☐ Servisler çalışıyor mu?
- ☐ Uygulamalar test edildi mi?
- ☐ İzleme normal mi?
- ☐ Açık gerçekten kapandı mı?
Son madde önemlidir: bazı yamalar, uygulandıktan sonra bir yapılandırma değişikliği ya da yeniden başlatma da gerektirir.
8. Adım — Kaydedin
- Hangi sistem
- Hangi yama/sürüm
- Ne zaman
- Kim uyguladı
- Test edildi mi
- Sorun yaşandı mı
Bu kayıt hem denetim hem de sorun tanısı için gereklidir.
Otomatik güncelleme kararı
| Sistem türü | Öneri |
|---|---|
| Test/geliştirme | Otomatik açık |
| İç destekleyici sistemler | Otomatik güvenlik yamaları |
| Kritik uygulama sunucusu | Kontrollü, test sonrası |
| Veritabanı sunucusu | Kontrollü |
| İnternete açık sistemler | Otomatik güvenlik yamaları + izleme |
Denge: Otomatik güncelleme riskleri vardır ama hiç güncellememenin riski çok daha büyüktür.
Yamalanamayan sistemler
Bazı sistemler yamalanamayabilir:
- Üretici desteği bitmiş
- Uygulama yeni sürümle uyumsuz
- Yama sistemi bozuyor
- Kesinti tolere edilemiyor
Bu durumda yapılacaklar:
- ☐ Risk kayıt altına alınır
- ☐ Sistem ağdan izole edilir
- ☐ Erişim en aza indirilir
- ☐ İzleme sıkılaştırılır
- ☐ Değiştirme/yükseltme planı yapılır
- ☐ Yönetim bilgilendirilir
Yamalanamayan bir sistemi görmezden gelmek, riski kabul etmek değil gizlemektir.
Sürüm desteği takibi
- ☐ Kullanılan sürümlerin destek bitiş tarihleri biliniyor
- ☐ Takvime işlenmiş
- ☐ Yükseltme bütçesi planlanmış
- ☐ Uyumluluk önceden test edilecek
Destek biten bir sistem, artık yamalanamaz; bu, planlı bir yükseltmeyle önlenmesi gereken bir durumdur.
Asgari yama yönetimi
- Güvenlik bültenlerini takip edin
- Kritik yamaları hızla uygulayın
- Öncesinde anlık görüntü/yedek alın
- Sonrasında kritik akışları test edin
- Uygulananları kaydedin
Bu beş madde, en yaygın saldırı yolunu büyük ölçüde kapatır.
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz