Ana Sayfa / Sözlük
SÖZLÜK

Güvenlik Açığı

Güvenlik açığı, bir yazılım, donanım veya süreçteki saldırganların sisteme yetkisiz erişim sağlamak ya da zarar vermek için istismar edebileceği zayıflık veya tasarım hatasıdır.

Güvenlik açığı, yazılım veya donanımda saldırganların istismar edebilecekleri tasarım hatası, kodlama zafiyeti veya yapılandırma hatasıdır. Açıklar yaşam döngüsü tipik olarak keşif (discovery), kapalı açıklanma (responsible disclosure), yama yayımlanması ve nihayet dünya çapında yayılması aşamalarından oluşur. CVE (Ortak Zafiyet Numaralandırması), her açığa benzersiz kimlik numarası verir ve zafiyet takibi sağlar.

IP kameraları ve NVR sistemleri yaşından dolayı çok sayıda bilinen açıkları içerebilir. Eski cihazlar artık yazılım güncellemesi almaz ve bu nedenle keşfedilen açıklar düzeltilmez. CVSS (Ortak Zafiyet Puanlama Sistemi) 0.0 ile 10.0 arasında puanla açıkların ciddiyet derecesini ifade eder. Yüksek CVSS puanlı açıklı (örneğin 9.0+) kamera, ağındaki en zayıf halka olabilir ve saldırganlar bu açığı kullanarak tüm sisteme erişim sağlayabilir.

Zafiyet yönetimi süreci, keşif, değerlendirme, önceliklendirme, yama uygulanması ve doğrulanması adımlarını içerir. Kurumlar, tüm yazılım ve donanımın envanterini tutmalı, düzenli güvenlik taramaları yapmalı ve CISA KEV kataloğunda (Katalog Bilinen İstismar Edilen Zafiyetleri) listelenen kritik açıkları öncelikli olarak yamalamalıdır. Güvenlik açığı yönetimi olmayan kurumlar, gün geçtikçe daha riskli hale gelirler.

GU
Güvenlik Uzmanı
Sözlük · Yayın

Güvenlik Teknolojileri arşivinde yer alan içeriklerin özgün yayın bilgileri ve tarihsel meta verileri korunarak aktarılmıştır.