ZAFİYET YÖNETİMİ NEDİR?

Bilgi Teknolojileri sistemi günümüzde hızla değişen bir sektör olmakla beraber, bu hızlı değişim hassas bilgilerin ve varlık dediğimiz kuruma özgü her türlü yazılım, donanım ve bilgilerin korunmasını zorunlu hale getirmiştir. Bu zorunluluk bazı kavramların iyi bilinip, sisteme entegrasyonunu gerektirmektedir. Böylelikle Bilgi Teknolojileri sektöründe Zafiyet ve Risk Yönetimi kavramları ve işleyişi doğmuştur.

ZAFİYET

Bilgi Güvenliği sisteminin üç temel ayağı olan Gizlilik, Bütünlük ve Ulaşılabilirlik (CIA Triad) ‘ten birini veya birkaçını ihlal etme olasılığı bulunan bir etken ile  ihlal edilebilecek kusur veya zayıflığa verilen isimdir.

TEHDİT

Yine CIA Triad ‘i ihlal eden bir etkenin zafiyetten yararlanma potansiyeline  denir. Bilgi Teknolojilerinde tehditler çeşitli başlıklar altında isimlendirilebilir. Çevresel tehditler, Saldırgan kaynaklı tehditler, Zararlı yazılımlar kaynaklı tehditler gibileri bunlara örnektir.

RİSK

Bir tehdidin gerçekleşmesi olasılığına karşı göze alınan kayıp potansiyelidir.

Basitçe örnekleyecek olursak; bir şirkette oluşan yazılım açığından oluşan zafiyetin, black hat hacker tarafından keşfedilip kullanılması sonucu şirketin sistemine zarar gelmesi riski veya hassas verilen çalınması riski diyebiliriz.

Peki bu zafiyet ve riskleri yönetmek ne demektir?

                                                                                       ZAFİYET YÖNETİMİ

Gizlilik, Bütünlük ve Ulaşılabilirlik’ten herhangi birinin ihlaline karşı ortaya çıkacak bir zafiyetin tespiti, analizi, değerlendirme ve iyileştirilme süreçlerinin otomatize edilmiş şeklidir. Bu süreç ;bilgi teknolojilerinin ve hassas verilerin daha iyi bir şekilde korunmasını ifade etmektedir. Herhangi bir tehdit unsuru bu zafiyeti keşfedip, risk oluşturmadan önce zafiyetin kapatılmasını sağlar. Her kurumda zafiyet alt yapısı farklılık göstermektedir:

  • Network Zafiyet Değerlendirmesi
  • Host Tabanlı Zafiyet Değerlendirme
  • Kablosuz Ağ Değerlendirmesi
  • Uygulama Değerlendirmesi
  • Veritabanı Değerlendirmesi

ZAFİYET TARAMA İÇİN BAZI TOOL ÖRNEKLERİ

  • Nessus
  • OpenVAS
  • Nmap
  • Nikto

ZAFİYET YÖNETİMİNDE KULLANILAN BAZI TERİMLER

National Vulnerability Database (NVD):  Uluslararası Zafiyet Veritabanı’dır. Dünya çapında yazılım ve bilgisayar güvenliği topluluklarına zafiyetler hakkında bilgi sağlar. Asıl görevi, CVE numaralarıyla ilişkilendirilmiş olan zafiyetler hakkında bilgi sunmaktır.

CVE Numaralandırması (Common Vulnerabilities and Exposures): Ortak Güvenlik Açıkları ve Maruz Kalma anlamına gelir. Yazılım ve siber dünyasındaki güvenlik açıklarını tanımlamak için kullanılan standart numaralandırma sistemidir.

CWE (Common Weakness Enumeration): Ortak Zayıflık Numaralandırılması olarak çevrilen bu terim, yazılım zafiyetlerine yol açabilen zayıflıkların tanımlanması ve kategorize edilmesi amacıyla oluşturulmuştur.

CVSS (Common Vulnerability Scoring System): Güvenlik zafiyetlerinin derecelendirme sistemidir. CVSS puanıyla bir zafiyete ilişkin riskin derecesi anlaşılır. 0 ile 10 arasında numaralandırılır.

 

 

NVD’nin web sitesinden CVE ve CVSS örneği ile yazımı bitirmek istedim. Bir sonraki yazıda görüşmek üzere 🙂

About The Author

Reply