CompTIA SY0-701: Zafiyet Yönetimi ve Yama Yönetimi — Çalışma kılavuzu
Şunun bir parçası: CompTIA Security+ SY0-701 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: CompTIA sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Zayıflık yönetimi, bir kuruluşun teknoloji envanterindeki güvenlik zayıflıklarını sürekli olarak belirleme, sınıflandırma, düzeltme ve doğrulama sürecidir. Bitiş tarihi olan bir proje değil, her hafta yüzlerce yeni CVE üreten bir tehdit ortamına ayak uydurması gereken operasyonel bir disiplindir.
Zayıflık Yönetimi Yaşam Döngüsü
Yaşam döngüsü varlık keşfi ile başlar — varlığından haberdar olmadığınız şeyi koruyamazsınız. Aktif tarama (Nessus, Qualys, Rapid7) ağı canlı ana bilgisayarlar ve açık servisler için araştırır. Pasif keşif (ağ trafiği analizi, DHCP günlükleri, CMDB entegrasyonu) aktif taramaların gözden kaçırdığı varlıkları yakalar. Bulut ortamları API tabanlı keşif gerektirir çünkü geleneksel ağ taraması sunucusuz fonksiyonları, yönetilen hizmetleri veya geçici container’ları listelemez.
Tarama, keşfi takip eder. Kimliği doğrulanmış taramalar, kurulu yazılımlar, yama seviyeleri ve yapılandırma zayıflıkları hakkında tam görünürlük sağlar. Kimliği doğrulanmamış taramalar, dış saldırı yüzeyi değerlendirmesi için kullanışlıdır ancak zayıflıkların çoğunu gözden kaçırır. Tarama sıklığı riskle uyumlu olmalıdır: internete açık varlıklar haftalık, dahili sunucular aylık, iş istasyonları ise sürekli ajan tabanlı izleme ile aylık olarak taranmalıdır.
Önceliklendirme, temel olarak CVSS’i kullanır ancak bağlamı da dahil etmelidir. Hava boşluklu (air-gapped) bir geliştirme sunucusundaki CVSS 9.8’lik bir zayıflık, halka açık bir kimlik doğrulama uç noktasındaki CVSS 7.5’lik bir zayıflıktan daha az acildir. EPSS puanları, KEV kataloğu üyeliği, varlık kritikliğii ve telafi edici kontroller, etkin önceliği ayarlar. Amaç her şeyi yamalamak değil, doğru şeyleri ilk önce yamalamaktır.
Düzeltme seçenekleri arasında yamalama (tercih edilen), yapılandırma değişikliği (zayıf bir özelliği devre dışı bırakma), sanal yamalama (istismarı engelleyen WAF kuralı), ağ izolasyonu veya belgelenmiş gerekçeyle resmi kabul bulunur. Düzeltme SLA’ları tanımlanmalı ve takip edilmelidir; istisnalar onay ve telafi edici bir kontrol gerektirir.
Doğrulama, düzeltmenin etkili olduğunu teyit eder. Yamalamadan sonra yeniden tarama, zayıflığın artık mevcut olmadığını doğrular. Doğrulama, zaman baskısı altında genellikle atlanır, bu da bir yamanın dağıtıldığı ancak doğru uygulanmadığı veya zayıflığın bir örnekte düzeltildiği ancak aynı katmandaki diğerlerinde düzeltilmediği durumlara yol açar.
Yama Yönetimi Operasyonları
Yama yönetimi, düzeltme aşamasını operasyonel hale getirir. Olgun bir program, bir yama test hattı içerir: yamalar önce üretim dışı bir ortama uygulanır, uyumluluk ve işlevsellik açısından doğrulanır, ardından bir değişiklik yönetimi süreci aracılığıyla üretime terfi ettirilir. Aktif olarak istismar edilen zayıflıklar için acil durum yamaları, hızlandırılmış değişiklik onayı ile tam test döngüsünü atlayabilir.
Windows Server Update Services (WSUS) ve Microsoft Endpoint Configuration Manager (MECM/SCCM), Windows yamalarını büyük ölçekte yönetmek için yaygın araçlardır. Linux ortamları, yama durumunu zorunlu kılmak için paket yöneticilerini (apt, yum, dnf) otomasyon araçlarıyla (Ansible, Puppet, Chef) birleştirerek kullanır. Bulut tabanlı (Cloud-native) ortamlar AWS Systems Manager Patch Manager, Azure Update Management veya eşdeğer hizmetleri kullanır.
Yama uyumluluğu raporlaması, her önem derecesi katmanı için SLA dahilindeki varlıkların yüzdesini izler. Kritik yamalar için %94 uyumluluk gösteren bir pano kabul edilebilir gibi görünse de, 10.000 uç noktanın %6’sının 600 yamasız sistem anlamına geldiğini fark edene kadar — her biri potansiyel bir giriş noktasıdır. Mutlak sayılar da yüzdeler kadar önemlidir.
Konfigürasyon Yönetimi ve Temel Yapılandırmalar
Konfigürasyon yönetimi, sistemleri bilinen, güvenli bir durumda tutar. Konfigürasyon temel yapılandırmaları, her sistem türü için onaylanmış durumu tanımlar; sürüklenme tespiti ise bu temel yapılandırmadan sapmaları belirler. CIS-CAT Pro, OpenSCAP ve bulut tabanlı hizmetler (AWS Config, Azure Policy) gibi araçlar, konfigürasyon uyumluluğunu sürekli olarak değerlendirir ve sürüklenme durumunda uyarı verir.
Değişiklik yönetimi, üretim sistemlerindeki değişiklikleri yönetir. Her değişikliğin belgelenmiş bir gerekçesi, risk değerlendirmesi, geri alma planı ve uygun paydaşlardan onayı olmalıdır. Acil durum değişiklikleri — normal değişiklik penceresi dışında gerekli olanlar — uygulama sonrası gözden geçirme ile hızlandırılmış bir süreci takip eder. Konfigürasyon yönetimi araçları tarafından tespit edilen yetkisiz değişiklikler, aksi kanıtlanana kadar güvenlik olayı olarak ele alınır.
Pratik Senaryo: Baskı Altında Log4Shell Müdahalesi
9 Aralık 2021’de CVE-2021-44228 (Log4Shell), 10.0 CVSS puanı ve açıklanmasından saatler sonra başlayan aktif istismar ile açıklandığında, kuruluşlar zayıflık yönetimi programlarının her yönünü test eden bir krizle karşılaştı. Olgun bir programa sahip bir teknoloji şirketi şu şekilde yanıt verdi: iki saat içinde güvenlik ekibi, tüm Java uygulamaları için varlık envanterini sorguladı ve potansiyel olarak etkilenen 847 sistemi belirledi. Altı saat içinde, kimliği doğrulanmış tarama yoluyla 312 sistemin savunmasız Log4j sürümlerini çalıştırdığını doğruladılar. 24 saat içinde, internete açık tüm sistemlerde geçici bir telafi edici kontrol olarak ${jndi: dize desenini engelleyen WAF kuralları dağıttılar. 72 saat içinde, kritik sistemlerin %89’u yamalandı. Geriye kalan %11, uygulama sahibinin yamalama pencereleri için onayını beklerken kısıtlı ağ segmentlerinde izole edildi. Programın başarısı, birçok kuruluşun sahip olmadığı üç ön koşula bağlıydı: eksiksiz, doğru bir varlık envanteri; kimliği doğrulanmış tarama yeteneği; ve bir haftalık onay döngüsü olmadan başlatılabilen önceden onaylanmış acil durum değişiklik prosedürleri.
← Uç Nokta · Tüm alanlar
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →