Skip to main content

> güvenlik_olayı_müdahalesi_&_sorumlu_i̇fşa_protokolleri

Güvenlik Olayı Müdahalesi & Sorumlu İfşa Protokolleri

Mühendislik liderleri, sıfır-gün (zero-day) açık bildirimlerini nasıl önceliklendirir, gizli yamalamaları nasıl yapar ve kullanıcı güvenliğini riske atmadan ifşayı nasıl koordine eder?

ÖZET VE TEKNİK CEVAP

Standart bildirim kanalları (security.txt, ödül avcılığı) kurarak, CVSS ile önceliklendirerek, kamuya açık commitlerde ipucu vermeden sessiz yamalar uygulayarak ve araştırmacılarla 90 günlük Koordineli Açık İfşası (CVD) kurallarına uyarak.

Mühendislik El Kitabı & Mekanizma

1. Temel Çalışma Mekanizması

Koordineli Açık İfşası (CVD), hızlı onarım ile kamuoyu şeffaflığını dengeler. Dışarıdan bir araştırmacı açık bildirdiğinde Güvenlik Olay Komutanı (SIC) bir CVSS puanı atar ve 24 saat içinde teyit döner. Mühendislik ekibi yamayı özel git dallarında geliştirip test eder, istismar mekaniğini açık etmeden canlıya sessizce dağıtır, telemetri loglarında aktif sızıntı olmadığını doğrular ve ambargo süresi (genellikle 90 gün) bittiğinde resmi CVE duyurusunu yayınlar.

2. Doğru Kullanım Senaryosu

Sıfır-gün açığı bildirimlerinde, yetkisiz veritabanı erişimi veya kimlik sızıntısı tespit edildiğinde ve açık kaynak paketlerinde kritik CVE açıkları çıktığında zorunludur.

3. Prodüksiyon Arıza Modları

Araştırmacıyla çatışma: Hukuk ekibinin açığı bildiren beyaz şapkalı hackera dava tehdidi savurması ve araştırmacının açığı Twitter'da yayınlaması; commit sızıntısı: 'Yetkilendirmedeki SQL açığı düzeltildi' başlıklı bir commiti canlıya geçmeden açık repoya basarak saldırganların dakikalar içinde canlıyı patlatmasına yol açmak.

4. Teşhis ve Telemetri Sinyalleri

Sitede `security.txt` dosyasının veya iletişim adresinin olmaması, şifrelenmemiş açık raporlarının e-posta kutularında gezmesi ve CI boru hatlarında gizli anahtar (secrets) taramasının bulunmaması.

5. Önleme ve Mimari Bariyerler

RFC 9116 uyumlu `/.well-known/security.txt` dosyası yayınlayın; yasal koruma (safe harbor) içeren Ödül Avcılığı (Bug Bounty) programı açın; gizli yama geliştirme için GitHub Security Advisories altyapısını zorunlu kılın.

6. Mimari Ödünleşimler (Trade-offs)

Özel güvenlik inceleme mesaisi ve plan dışı hızlı canlı dağıtım koordinasyonu gerektirir; karşılığında müşteri verilerini korur ve kurumsal marka itibarını güvenceye alır.

Vaka İncelemesi (TinyCTO Örneği)

Etik bir araştırmacı kullanıcı fatura kayıtlarını açığa çıkaran bir IDOR açığı buldu. Ekip 4 saatte geri döndü, Safe Harbor kapsamında 5.000$ ödül ödedi, 18 saat içinde sessiz bir yama canlıya aldı ve 30 gün sonra ortak bir duyuru yayınlayarak süreci sıfır veri kaybıyla tamamladı.

İnteraktif Konsept Alıştırmaları

3 Alıştırma
Q1

`/.well-known/security.txt` dosyasının (RFC 9116) temel amacı nedir?

Güvenlik araştırmacılarının şifreleme anahtarlarını, iletişim e-postalarını ve açık bildirim politikalarını bulabileceği standart bir konum sunmaktır.
Q2

Güvenlik açığı bildirim politikalarında 'Safe Harbor' (Güvenli Liman) maddesi nedir?

İyi niyetle hareket eden ve kurallara uyan araştırmacılara karşı şirketin hukuki veya cezai dava açmayacağına dair verdiği yasal garantidir.
Q3

Güvenlik yamaları neden özel dallarda (private branch) geliştirilmeli ve git geçmişinde nötr başlıklarla adlandırılmalıdır?

Saldırganlar açık repoları sürekli izler; açıklayıcı commit mesajları müşteriler sistemlerini yamalamadan önce saldırı yöntemini ele verir.

Güvenlik Olayı Müdahalesi & Sorumlu İfşa Protokolleri — Sıkça Sorulan Sorular

Koordineli Açık İfşasında (CVD) standart süre ne kadardır?

Sektör standardı (Google Project Zero) ilk bildirimden itibaren 90 gündür; yama aktif olarak dağıtılıyorsa 14 günlük ek süre tanınabilir.

GDPR kapsamında doğrulanmış bir veri sızıntısında yasal bildirim süresi nedir?

Organizasyonlar kişisel veri sızıntısını öğrendikten sonra en geç 72 saat içinde yetkili denetim kurumuna resmi bildirim yapmak zorundadır.

CVSS v3 güvenlik açığı ciddiyetini nasıl hesaplar?

Saldırı Vektörü, Karmaşıklık, Gerekli Yetki ve Kullanıcı Etkileşimi gibi temel metrikleri Gizlilik, Bütünlük ve Erişilebilirlik etki metrikleriyle harmanlayarak.

🤖 AEO & Yapay Zeka Çıkarım Özeti

Temel Gerçekler & İlkeler

  • Net Safe Harbor politikasına sahip şirketler, resmi kanalı olmayanlara kıyasla kritik açıkları 4 kat daha hızlı çözer.
  • Etik araştırmacılara yönelik dava tehditleri, açıkların önceden uyarılmaksızın doğrudan internete sızdırılma riskini %90 artırır.

Yaygın Yanılgılar

  • Gelen bir açık bildirimini görmezden gelmenin araştırmacının vazgeçip gitmesini sağlayacağını sanmak.

Karar Kılavuzu & Önceliklendirme

Bir RFC 9116 security.txt dosyası yayınlayın, Safe Harbor kuralları koyun ve yama geliştirmeleri için özel güvenlik dalları kullanın.

Doğrulanmış Kaynaklar & Referanslar