
Şirketimdeki güvenlik açıkları nasıl tespit edilir ve kapatılır?
Önce tüm bilgi varlıklarınızın güncel envanteri çıkarılır, ardından güvenilir kaynaklardan zafiyet bildirimleri düzenli izlenir, tespit edilen açıklar iş etkisine göre önceliklendirilir ve tanımlı sürelerde yamalanır. Yamalanamayan açıklar için telafi edici kontrol uygulanır. Tüm bu döngünün kaydı tutulmalıdır.
Bir kuruluşta yama yönetimi, çoğu zaman “sunucular otomatik güncelleniyor” cümlesiyle özetlenir. ISO 27001:2022 denetiminde bu cümlenin karşılığı yoktur; çünkü Ek A 8.8 yamayı değil, zafiyetten haberdar olma ve karar verme sürecini sorgular. Denetçinin ilk sorusu genellikle şudur: “Dün yayımlanan kritik bir açığın sizi ilgilendirip ilgilendirmediğini kaç saatte öğrenirsiniz?”

Kontrol, kullanılan bilgi sistemlerinin teknik açıklıkları hakkında zamanında bilgi edinilmesini, kuruluşun bu açıklıklara maruziyetinin değerlendirilmesini ve uygun tedbirlerin alınmasını ister. Üç bileşen de kanıtlanabilir olmalıdır: haberdar olma kaynağı, değerlendirme kriteri ve aksiyon kaydı.
Uygulamada bu, üç ayrı defterin birbirine bağlanması demektir: varlık envanteri, zafiyet bildirim akışı ve değişiklik yönetimi. Envanteriniz eksikse hangi açığın sizi ilgilendirdiğini bilemezsiniz; değişiklik yönetiminiz yoksa yamayı kimin ne zaman uyguladığını gösteremezsiniz.

Tek kaynağa bağlı kalmak riskli bir tercihtir. Üretici güvenlik bültenleri, ulusal siber olaylara müdahale ekibinin duyuruları, açık kaynak zafiyet veri tabanları ve kullandığınız kütüphanelerin bağımlılık taramaları birlikte kullanıldığında kapsama anlamlı biçimde genişler.
Değildir. CVSS teknik şiddeti ölçer, sizin iş riskinizi değil. Aynı 9.8 puanlı açık, internete açık bir uygulamada acil müdahale gerektirirken izole bir test ortamında düşük öncelikli kalabilir. Önceliklendirme; şiddet, maruziyet, varlık kritikliği ve istismar edilirlik bilgisinin birlikte değerlendirilmesiyle yapılmalıdır.
Mini karar kuralı: açık internete açık bir varlıkta mı, aktif olarak istismar ediliyor mu, etkilenen varlık kişisel veri veya iş sürekliliği açısından kritik mi? Üç sorudan ikisine “evet” diyorsanız yama süresi günlerle değil saatlerle ölçülmelidir.
Politikanızda risk seviyesine göre azami müdahale süreleri yazılı olmalı ve bu sürelere uyum ölçülmelidir. Süreyi belirlerken sektörünüzü, sistemin kritikliğini ve test ihtiyacınızı gözetin; gerçekçi olmayan hedefler kâğıt üzerinde kalır ve denetimde aleyhinize işler.
Durumunuzu birkaç dakikada konuşalım; size özel süre ve yol haritası çıkaralım.
Hayır. Zafiyet taraması otomatik araçlarla bilinen açıkları listeler ve sık aralıklarla tekrarlanır. Sızma testi ise uzman kişilerin açıkları zincirleyerek gerçek bir saldırganın erişebileceği noktayı göstermesidir. Ek A 8.8 için düzenli tarama beklenir; sızma testi bunu tamamlar, yerine geçmez.
Paylaşılan sorumluluk modeline göre değişir. Altyapı katmanı sağlayıcının, işletim sistemi ve uygulama katmanı çoğu senaryoda sizin sorumluluğunuzdadır. Sözleşmede sınırın nerede çizildiğini yazılı olarak belirlemek ve sağlayıcının bildirim taahhüdünü almak gerekir.
Standart belirli bir araç dayatmaz. Varlık sayısı azsa üretici bültenlerinin düzenli takibi ve manuel kontrol listesi de kabul edilebilir. Ancak sürecin tanımlı, tekrarlanabilir ve kayıtlı olması şarttır; “biz takip ediyoruz” beyanı kanıt yerine geçmez.
Varlık envanteri, güvenli yapılandırma, değişiklik yönetimi, loglama ve izleme ile doğrudan bağlantılıdır. Denetçi genellikle bu kontrolleri tek bir zincir olarak inceler; halkalardan biri kopuksa uygunsuzluk zincirin tamamına yazılabilir.
Kuruluşun kayıt saklama politikası belirleyicidir; yaygın uygulama en az bir belgelendirme döngüsünü, yani üç yılı kapsayacak şekilde saklamaktır. Böylece gözetim denetimlerinde eğilim analizi ve süre uyumu gösterilebilir.