AnasayfaHizmetlerBilgi Güvenliği ve SağlıkISO 27001 Ek A 8.8: Teknik Açıklıkların (Zafiyet) Yönetimi
ISO 27001 Ek A 8.8: Teknik Açıklıkların (Zafiyet) Yönetimi
● Bilgi Güvenliği ve Sağlık

ISO 27001 Ek A 8.8: Teknik Açıklıkların (Zafiyet) Yönetimi

Güncelleme: Temmuz 2026~5 dk okumaDanışman görüşüyle hazırlandı
⚡ Kısa Cevap

Şirketimdeki güvenlik açıkları nasıl tespit edilir ve kapatılır?

Önce tüm bilgi varlıklarınızın güncel envanteri çıkarılır, ardından güvenilir kaynaklardan zafiyet bildirimleri düzenli izlenir, tespit edilen açıklar iş etkisine göre önceliklendirilir ve tanımlı sürelerde yamalanır. Yamalanamayan açıklar için telafi edici kontrol uygulanır. Tüm bu döngünün kaydı tutulmalıdır.

Bir kuruluşta yama yönetimi, çoğu zaman “sunucular otomatik güncelleniyor” cümlesiyle özetlenir. ISO 27001:2022 denetiminde bu cümlenin karşılığı yoktur; çünkü Ek A 8.8 yamayı değil, zafiyetten haberdar olma ve karar verme sürecini sorgular. Denetçinin ilk sorusu genellikle şudur: “Dün yayımlanan kritik bir açığın sizi ilgilendirip ilgilendirmediğini kaç saatte öğrenirsiniz?”

Ek A 8.8 tam olarak neyi zorunlu kılıyor?

ISO 27001 Ek A 8.8 zafiyet yönetimi: sunucu, kalkan-kilit, uyarı rozeti ve tarama radarı
Ek A 8.8, zafiyetten haberdar olmayı ve maruziyeti değerlendirmeyi ister.

Kontrol, kullanılan bilgi sistemlerinin teknik açıklıkları hakkında zamanında bilgi edinilmesini, kuruluşun bu açıklıklara maruziyetinin değerlendirilmesini ve uygun tedbirlerin alınmasını ister. Üç bileşen de kanıtlanabilir olmalıdır: haberdar olma kaynağı, değerlendirme kriteri ve aksiyon kaydı.

Uygulamada bu, üç ayrı defterin birbirine bağlanması demektir: varlık envanteri, zafiyet bildirim akışı ve değişiklik yönetimi. Envanteriniz eksikse hangi açığın sizi ilgilendirdiğini bilemezsiniz; değişiklik yönetiminiz yoksa yamayı kimin ne zaman uyguladığını gösteremezsiniz.

Zafiyet bilgisini nereden ve nasıl toplamalısınız?

Zafiyet önceliklendirme: risk kademeleri, yama süresi kronometresi ve değişiklik kaydı
Yama süresi; şiddet, maruziyet ve varlık kritikliğine göre kademelendirilir.

Tek kaynağa bağlı kalmak riskli bir tercihtir. Üretici güvenlik bültenleri, ulusal siber olaylara müdahale ekibinin duyuruları, açık kaynak zafiyet veri tabanları ve kullandığınız kütüphanelerin bağımlılık taramaları birlikte kullanıldığında kapsama anlamlı biçimde genişler.

Önceliklendirme: CVSS puanı tek başına yeterli mi?

Değildir. CVSS teknik şiddeti ölçer, sizin iş riskinizi değil. Aynı 9.8 puanlı açık, internete açık bir uygulamada acil müdahale gerektirirken izole bir test ortamında düşük öncelikli kalabilir. Önceliklendirme; şiddet, maruziyet, varlık kritikliği ve istismar edilirlik bilgisinin birlikte değerlendirilmesiyle yapılmalıdır.

Mini karar kuralı: açık internete açık bir varlıkta mı, aktif olarak istismar ediliyor mu, etkilenen varlık kişisel veri veya iş sürekliliği açısından kritik mi? Üç sorudan ikisine “evet” diyorsanız yama süresi günlerle değil saatlerle ölçülmelidir.

Sahadan içgörü Denetimlerde en çok açık veren nokta, kapatılamayan zafiyetlerin nasıl yönetildiğidir. Destek dışı kalmış bir uygulama sunucusu ya da üreticisi yama yayımlamayan bir cihaz her kuruluşta bulunur; bunun varlığı uygunsuzluk değildir. Uygunsuzluk, o riskin risk kabul kaydına işlenmemiş, ağ segmentasyonu veya erişim kısıtı gibi telafi edici bir kontrolle desteklenmemiş ve gözden geçirme tarihi verilmemiş olmasıdır. Bilinen ve yönetilen risk, görmezden gelinen riskten her zaman daha savunulabilirdir.

Yama sürelerini nasıl tanımlamalısınız?

Politikanızda risk seviyesine göre azami müdahale süreleri yazılı olmalı ve bu sürelere uyum ölçülmelidir. Süreyi belirlerken sektörünüzü, sistemin kritikliğini ve test ihtiyacınızı gözetin; gerçekçi olmayan hedefler kâğıt üzerinde kalır ve denetimde aleyhinize işler.

Ücretsiz ön değerlendirme alın

Durumunuzu birkaç dakikada konuşalım; size özel süre ve yol haritası çıkaralım.

Sık Sorulan Sorular

Zafiyet taraması ile sızma testi aynı şey mi?

Hayır. Zafiyet taraması otomatik araçlarla bilinen açıkları listeler ve sık aralıklarla tekrarlanır. Sızma testi ise uzman kişilerin açıkları zincirleyerek gerçek bir saldırganın erişebileceği noktayı göstermesidir. Ek A 8.8 için düzenli tarama beklenir; sızma testi bunu tamamlar, yerine geçmez.

Bulut hizmetlerindeki açıklardan biz mi sorumluyuz?

Paylaşılan sorumluluk modeline göre değişir. Altyapı katmanı sağlayıcının, işletim sistemi ve uygulama katmanı çoğu senaryoda sizin sorumluluğunuzdadır. Sözleşmede sınırın nerede çizildiğini yazılı olarak belirlemek ve sağlayıcının bildirim taahhüdünü almak gerekir.

Küçük bir şirket için otomatik tarama aracı zorunlu mu?

Standart belirli bir araç dayatmaz. Varlık sayısı azsa üretici bültenlerinin düzenli takibi ve manuel kontrol listesi de kabul edilebilir. Ancak sürecin tanımlı, tekrarlanabilir ve kayıtlı olması şarttır; “biz takip ediyoruz” beyanı kanıt yerine geçmez.

Ek A 8.8 hangi diğer kontrollerle birlikte değerlendirilir?

Varlık envanteri, güvenli yapılandırma, değişiklik yönetimi, loglama ve izleme ile doğrudan bağlantılıdır. Denetçi genellikle bu kontrolleri tek bir zincir olarak inceler; halkalardan biri kopuksa uygunsuzluk zincirin tamamına yazılabilir.

Zafiyet kayıtlarını ne kadar süre saklamalıyız?

Kuruluşun kayıt saklama politikası belirleyicidir; yaygın uygulama en az bir belgelendirme döngüsünü, yani üç yılı kapsayacak şekilde saklamaktır. Böylece gözetim denetimlerinde eğilim analizi ve süre uyumu gösterilebilir.

Scroll to Top