Kurumunuz ne kadar dijital? Üç dakikalık ölçümle öğrenin. Endeksinizi ölçün →
Thro

Yama Yönetimi Nasıl Yapılır?

Güvenlik yamaları nasıl takip edilir ve güvenle uygulanır?

Ele geçirilen sistemlerin büyük çoğunluğunda sebep, yayımlanmış ama uygulanmamış bir yamadır. Yama yönetimi, bu riski ortadan kaldıran süreçtir.

Neden bu kadar kritik?

Bir güvenlik açığının yaşam döngüsü:

  1. Açık bulunur
  2. Üretici yama yayımlar
  3. Açık kamuya açıklanır
  4. Saldırı araçları geliştirilir
  5. Otomatik tarayıcılar bu açığa sahip sistemleri aramaya başlar

Üçüncü adımdan sonra geçen her gün riski artırır. Yama yayımlandığında açık artık gizli değildir.

1. Adım — Takip mekanizması kurun

  • ☐ Kullanılan yazılımların listesi çıkarıldı
  • ☐ Üretici güvenlik bültenlerine abone olundu
  • ☐ Bildirimlerin gideceği adres rol bazlı
  • ☐ Otomatik güncelleme kontrolü etkin
  • ☐ Haftalık kontrol rutini var

Takip edilmeyen bir açık, uygulanmayan bir yamadan farksızdır.

2. Adım — Envanteri kullanın

Bir açık duyurulduğunda hızlıca cevaplamanız gerekenler:

  • Bu yazılım bizde var mı?
  • Hangi sistemlerde?
  • Hangi sürümdeyiz?
  • Etkilenen sürüm aralığında mıyız?
  • Bu sistemler ne kadar kritik?
  • İnternete açık mı?

Güncel bir envanter olmadan bu sorular günler alır.

3. Adım — Önceliklendirin

DurumÖncelikHedef süre
Kritik açık + internete açık sistemAcilSaatler
Kritik açık + iç sistemYüksekGünler
Orta düzey açıkNormalPlanlı bakımda
Düşük düzey açıkDüşükRutin güncelleme
Aktif istismar edilen açıkAcilHemen

Son satır özel bir durumdur: aktif olarak kullanılan bir açık için normal süreç beklenmez.

4. Adım — Geçici azaltma değerlendirin

Yama hemen uygulanamıyorsa:

  • Etkilenen servis geçici kapatılabilir mi?
  • Güvenlik duvarı kuralıyla erişim kısıtlanabilir mi?
  • Etkilenen özellik devre dışı bırakılabilir mi?
  • Uygulama güvenlik duvarı kuralı yazılabilir mi?

Bu önlemler, yama uygulanana kadar riski azaltır.

5. Adım — Test edin

  • ☐ Test ortamında uygulandı
  • ☐ Sistem açılıyor
  • ☐ Servisler çalışıyor
  • ☐ Kritik iş akışları test edildi
  • ☐ Entegrasyonlar çalışıyor
  • ☐ Performans etkisi kontrol edildi

İstisna: Aktif istismar edilen kritik bir açıkta, test aşaması sonraya bırakılabilir; risk dengesi bunu gerektirir.

6. Adım — Uygulayın

  • ☐ Yedek/anlık görüntü alındı
  • ☐ Bakım penceresi planlandı
  • ☐ Kullanıcılar bilgilendirildi
  • ☐ Geri dönüş planı hazır
  • ☐ Uygulandı
  • ☐ Süre kaydedildi

7. Adım — Doğrulayın

  • ☐ Sürüm bilgisi güncellendi mi?
  • ☐ Servisler çalışıyor mu?
  • ☐ Uygulamalar test edildi mi?
  • ☐ İzleme normal mi?
  • ☐ Açık gerçekten kapandı mı?

Son madde önemlidir: bazı yamalar, uygulandıktan sonra bir yapılandırma değişikliği ya da yeniden başlatma da gerektirir.

8. Adım — Kaydedin

  • Hangi sistem
  • Hangi yama/sürüm
  • Ne zaman
  • Kim uyguladı
  • Test edildi mi
  • Sorun yaşandı mı

Bu kayıt hem denetim hem de sorun tanısı için gereklidir.

Otomatik güncelleme kararı

Sistem türüÖneri
Test/geliştirmeOtomatik açık
İç destekleyici sistemlerOtomatik güvenlik yamaları
Kritik uygulama sunucusuKontrollü, test sonrası
Veritabanı sunucusuKontrollü
İnternete açık sistemlerOtomatik güvenlik yamaları + izleme

Denge: Otomatik güncelleme riskleri vardır ama hiç güncellememenin riski çok daha büyüktür.

Yamalanamayan sistemler

Bazı sistemler yamalanamayabilir:

  • Üretici desteği bitmiş
  • Uygulama yeni sürümle uyumsuz
  • Yama sistemi bozuyor
  • Kesinti tolere edilemiyor

Bu durumda yapılacaklar:

  • ☐ Risk kayıt altına alınır
  • ☐ Sistem ağdan izole edilir
  • ☐ Erişim en aza indirilir
  • ☐ İzleme sıkılaştırılır
  • ☐ Değiştirme/yükseltme planı yapılır
  • ☐ Yönetim bilgilendirilir

Yamalanamayan bir sistemi görmezden gelmek, riski kabul etmek değil gizlemektir.

Sürüm desteği takibi

  • ☐ Kullanılan sürümlerin destek bitiş tarihleri biliniyor
  • ☐ Takvime işlenmiş
  • ☐ Yükseltme bütçesi planlanmış
  • ☐ Uyumluluk önceden test edilecek

Destek biten bir sistem, artık yamalanamaz; bu, planlı bir yükseltmeyle önlenmesi gereken bir durumdur.

Asgari yama yönetimi

  1. Güvenlik bültenlerini takip edin
  2. Kritik yamaları hızla uygulayın
  3. Öncesinde anlık görüntü/yedek alın
  4. Sonrasında kritik akışları test edin
  5. Uygulananları kaydedin

Bu beş madde, en yaygın saldırı yolunu büyük ölçüde kapatır.

Paylaş:
T
Thro
Thro · 12 Ağustos 2026

Yorumlar (0)

Henüz yorum yok — ilk yorumu siz yazın.

Yorum yaz