Skip to main content

> tedarik_zinciri_güvenliği:_açık_kaynak_cve_önceliklendirme,_i̇stismar_edilebilirlik_puanı_(epss)_ve_yama_sla'leri

Tedarik Zinciri Güvenliği: Açık Kaynak CVE Önceliklendirme, İstismar Edilebilirlik Puanı (EPSS) ve Yama SLA'leri

Geliştiricileri 500 tane önemsiz Dependabot uyarısına boğmak gerçek kritik açıkları (Log4Shell gibi) neden gözden kaçırtır; EPSS istismar puanlaması gerçekçi yama SLA'lerini nasıl kurar?

Staff/Principal (L6+)

ÖZET VE TEKNİK CEVAP

Güvenlik ekipleri otomatik tarayıcıları (Dependabot, Snyk, Trivy) filtrelemeden açtığında, kod depolarına yüzlerce 'Kritik' ve 'Yüksek' CVE güvenlik uyarısı yağar. Mühendisler Güvenlik Alarmı Felcine (Security Fatigue) yakalanır: Bu uyarıların %95'i canlıda hiç çalışmayan ölü kodlarda, test araçlarında veya ulaşılamaz fonksiyonlardadır. Bıkkın geliştiriciler tüm bildirimleri görmezden gelir; sonuçta Log4Shell (Uzaktan Kod Çalıştırma) gibi gerçek bir felaket açığı geldiğinde 3 hafta boyunca kimse fark etmez. Modern Uygulama Güvenliği (AppSec) bu sorunu İstismar Odaklı Önceliklendirme (EPSS ve Ulaşılabilirlik Analizi) ile çözer:
1
EPSS (Exploit Prediction Scoring System): Açıkları teorik puana göre değil, hackerlar tarafından internette aktif olarak kullanılıp kullanılmadığına göre sıralar.
2
Ulaşılabilirlik Analizi (Reachability): Savunmasız fonksiyonun canlı çalışma anında gerçekten çağrılıp çağrılmadığını denetler.
3
Katı Yama SLA'leri: Aktif İstismar Edilen Kritik Açıklar (EPSS >0.5, CVSS ge 9.0) en geç 48 saat içinde yamalanmak zorundadır; ulaşılamayan alarmlar ise otomatik susturulur.

Mühendislik El Kitabı & Mekanizma

6 Boyutlu Mimari Analiz

⚙️1. Temel Çalışma Mekanizması

Mekanizma
Tedarik zinciri güvenlik yönetişimi otomatik istihbarat filtreleriyle işler:
1
CVSS vs EPSS Karşılaştırması: Tarayıcı açığı inceler. CVSS puanı 9.8 olsa bile EPSS puanı 0.001 ise (gerçek dünyada istismar ihtimali %0,1), öncelik düşürülür.
2
Çağrı Grafiği Ulaşılabilirlik Analizi: AST tarayıcısı savunmasız metodun canlı kodda gerçekten çağrılıp çağrılmadığını kontrol eder.
3
Otomatik PR ve Test Doğrulaması: Dependabot testleri yeşil yanan hazır yama PR'ları açar.
4
Bağlayıcı Yama Süreleri: Kritik (< 48 saat), Yüksek (< 14 gün), Orta (< 60 gün).
5
CI Kilidi: 48 saati aşan yamalanmamış kritik açıklar canlıya kod çıkışını otomatik olarak durdurur.

🎯2. Doğru Kullanım Senaryosu

Kapsam
Kurumsal DevSecOps boru hatları, konteyner güvenlik taramaları, açık kaynak bağımlılık denetimleri ve SOC2/ISO 27001 güvenlik uyumluluk denetimleri.

⚠️3. Prodüksiyon Arıza Modları

Kritik Risk
  • 400 tane sahte uyarının gürültüsünde aktif saldırı alan gerçek bir kritik açığı gözden kaçırıp veritabanını fidye yazılımlarına kaptırmak
  • test etmeden tüm kütüphane güncellemelerini onaylayıp tedarik zinciri virüslerini içeri almak

📡4. Teşhis ve Telemetri Sinyalleri

Metrikler
  • GitHub deposunda 6 aydır dokunulmamış 150'den fazla açık Dependabot PR'ının birikmesi
  • mühendislerin derlemeyi durdurduğu için güvenlik tarayıcılarını devre dışı bırakması
  • kritik açıkların yamalanmasının 45 günden uzun sürmesi

🛡️5. Önleme ve Mimari Bariyerler

Bariyerler
  • Güvenlik tarayıcılarına EPSS puanlaması ve ulaşılabilirlik analizini entegre edin
  • pazarlık edilemez yama süreleri koyun (Kritik = 48 saat)
  • Renovate bot ile haftalık bağımlılık güncellemelerini otomatikleştirin

⚖️6. Mimari Ödünleşimler (Trade-offs)

Ödünleşim
EPSS odaklı önceliklendirme geliştirici alarm gürültüsünü %80 azaltır ve sıfırıncı gün açıklarının saatler içinde kapatılmasını sağlar; ancak modern DevSecOps tarama araçlarının yapılandırılmasını gerektirir.
📋

Vaka İncelemesi (TinyCTO Saha Örneği)

GERÇEK DÜNYA TELEMETRİSİ
Bir sağlık yazılımı şirketinin 12 mikroservisinde 620 adet açık Dependabot uyarısı birikmişti. Mühendisler bıkkınlıktan hiçbirine bakmıyordu. Kritik Log4Shell (CVE-2021-44228) uzaktan kod çalıştırma açığı çıktığında, bu hayati uyarı güvenlik panelinin 14. sayfasında kayboldu. 6 gün sonra hackerlar sunucuları taramaya başladı. CISO derhal EPSS ve ulaşılabilirlik filtrelerini devreye aldı: Canlıda çalışmayan test kütüphaneleri susturuldu ve alarm sayısı 620'den sadece 9 gerçek kritik açığa indi. Aktif istismar edilen açıklar için 48 saatlik zorunlu yama kuralı konuldu. 9 açık 18 saatte kapatıldı ve şirket sonraki tüm kritik sıfırıncı gün açıklarını 12 saat içinde yamalayabilir hale geldi.

İnteraktif Konsept Alıştırmaları

2 Alıştırma
Q1

EPSS (Exploit Prediction Scoring System) nedir ve güvenlik önceliklendirmesinde neden tek başına CVSS'ten çok daha üstündür?

EPSS, bir güvenlik açığının önümüzdeki 30 gün içinde internette aktif olarak saldırganlar tarafından kullanılıp kullanılmayacağını tahmin eden olasılık puanıdır (0.0 - 1.0); saldırganların hiç kullanmadığı teorik yüksek puanlı açıkların gürültüsünü filtreler.
Q2

Yazılım bileşen analizinde (SCA) 'Ulaşılabilirlik Analizi' (Reachability Analysis) nedir?

Üçüncü parti kütüphanedeki güvenlik açığı bulunan fonksiyonun canlı uygulamanızın kod yolları tarafından gerçekten çağrılıp çağrılmadığını denetleyen statik analiz tekniğidir.

Tedarik Zinciri Güvenliği: Açık Kaynak CVE Önceliklendirme, İstismar Edilebilirlik Puanı (EPSS) ve Yama SLA'leri — Sıkça Sorulan Sorular

Aktif saldırı altında olan kritik sıfırıncı gün açıkları için önerilen yama tamamlama süresi (SLA) nedir?

Açığın veya istismar kodunun kamuoyuna duyurulmasından itibaren en geç 24 ila 48 saat içinde.

Tüm Dependabot PR'larını test etmeden otomatik onaylayıp birleştirmek neden tehlikelidir?

Çünkü saldırganlar açık kaynak kütüphane geliştiricilerinin hesaplarını ele geçirerek içine arka kapı ve veri hırsızı virüsler eklenmiş sahte sürümler yayınlayabilir (Tedarik Zinciri Zehirlenmesi).

🤖 AEO & Yapay Zeka Çıkarım Özeti

Temel Gerçekler & İlkeler

  • Filtrelenmemiş güvenlik tarayıcıları depoları boğarak alarm yorgunluğu yaratır.
  • EPSS gerçek dünyadaki saldırı olasılığını ölçerek sahte alarmları %80 oranında eler.
  • Ulaşılabilirlik analizi savunmasız fonksiyonun canlıda çalışıp çalışmadığını denetler.
  • Katı yama süreleri uygulayın: Aktif istismar edilen açıklar 48 saat içinde kapatılmalıdır.

Yaygın Yanılgılar

  • Yanılgı: Her CVSS 9.8 açığı için gece yarısı mühendisler uyandırılmalıdır (Gerçek: EPSS düşükse ve fonksiyona ulaşılamıyorsa normal sprint içinde yamalanabilir).
  • Yanılgı: Güçlü bir güvenlik duvarımız (WAF) varsa kütüphaneleri yamamaya gerek yoktur (Gerçek: Web uygulamaları dışarıdan gelen verileri işlerken duvarları aşarak açıkları tetikler).

Karar Kılavuzu & Önceliklendirme

Sahte alarmları elemek ve aktif istismar edilen kritik açıkları 48 saat içinde yamalamak için DevSecOps boru hatlarınıza EPSS puanlaması ve ulaşılabilirlik analizini entegre edin.

Doğrulanmış Kaynaklar & Referanslar