Skip to main content

> tpl_sec_011

Güvenlik Açığı, Yama ve İyileştirme Planı

Risk tabanlı CVSS/EPSS önceliklendirmesini, bağlayıcı iyileştirme SLA'lerini (Kritik 24s, Yüksek 7g), acil sıfırıncı gün yama protokollerini ve istisna yönetişimini kuran kapsamlı zafiyet yönetim çerçevesi.

TEMPLATE // INSPECT: TPL-SEC-011MODIFIED: 2026-09-19
KATEGORİGüvenlik, Gizlilik ve Uyum
SÜRÜMv1.0.0
RİSK SEVİYESİMEDIUM
ARTEFAKT SINIFIDOC
FORMATLARDOCX, PDF, MD, MERMAID, SVG
YAPAY ZEKÂ VE YÖNETİCİ ÖZETİ (AI SUMMARY)

Otomatik tarama periyotlarını, CISA KEV öncelik kurallarını, katı MTTR sürelerini ve telafi edici kontrol istisnalarını tanımlayan kurumsal zafiyet iyileştirme standardı.

Önemli Teknik Doküman Şablonu ve Hukuki Uyarı

TinyCTO.tv Teknik Doküman Şablon Bildirimi: Bu şablon genel eğitim ve operasyon amaçlı bir başlangıç materyalidir. Hukuki, vergisel, muhasebesel, yatırım, satın alma, mevzuat, güvenlik veya sertifikasyon danışmanlığı değildir. Gereklilikler ülkeye, kuruma, sözleşmeye ve riske göre değişir. Kullanmadan önce yetkin uzmanlarla gözden geçirip uyarlayın.

Çözülen Üretim Problemi

Önceliklendirilmemiş binlerce zafiyet uyarısı güvenlik ve altyapı ekiplerini kilitler; bu durum kritik sıfırıncı gün açıklarının ve bilinen aktif saldırıların (KEV) aylarca yamasız kalmasına neden olur.

Ne Zaman Kullanılmalı?

  • Bulut altyapısı, konteynerler ve işletim sistemleri genelinde kurumsal zafiyet tarama programı kurarken
  • Mühendislik ve BT operasyon ekipleri arasında bağlayıcı iyileştirme sürelerini (SLA) sözleşmeye bağlarken
  • CISA Aktif Sömürülen Zafiyetler (KEV) kataloğundaki acil sıfırıncı gün açıklarına müdahale ederken

Ne Zaman Kullanılmamalı?

  • Güvenlik hatası içermeyen yazılım özellik sürüm planlamasında (TPL-DEL-003 kullanın)
  • Müşteri faturalandırma itirazı ve ters ibraz süreçlerinde (TPL-FIN-001 kullanın)

5 Şablon Bölümü ve Yapısal İskelet

1. 1. Keşif, Varlık Sınıflandırması ve Tarama Periyodustandard, enterprise

Sürekli ajan tabanlı işletim sistemi taramaları, haftalık bulut duruş denetimleri ve günlük konteyner imaj taramaları.

Yönerge:İnternete açık harici uç noktaları sürekli (en az 24 saatte bir) tarayın.
2. 2. Risk Tabanlı Önceliklendirme (CVSS, EPSS ve CISA KEV)standard, enterprise

CVSS şiddeti, EPSS istismar olasılığı ve aktif saldırı durumunu birleştiren değerlendirme metodolojisi.

Yönerge:CISA KEV listesindeki herhangi bir zafiyeti, temel CVSS puanına bakılmaksızın derhal Kritik seviyeye yükseltin.
3. 3. Bağlayıcı İyileştirme SLA'leri ve Eskalasyon Eşikleristandard, enterprise

Kapatma süreleri: Kritik (24 saat), Yüksek (7 gün), Orta (30 gün), Düşük (90 gün) ve otomatik yönetici eskalasyonu.

Yönerge:SLA sayacını işin birine atanmasından değil, sistem tarafından tespit edildiği andan itibaren başlatın.
4. 4. Test, Test Ortamı Doğrulaması ve Üretim Dağıtımıstandard, enterprise

İşletim sistemi yamalarının kanarya dağıtımı, test ortamında otomatik regresyon ve acil durum geri alma anlık görüntüleri.

Yönerge:Acil durum güvenlik yamalarını üretime yaymadan önce 2 saat boyunca bir kanarya kümesinde test edin.
5. 5. Telafi Edici Kontroller, İstisnalar ve Sıfırıncı Gün Müdahalesistandard, enterprise

WAF sanal yamalama, ağ izolasyonu, resmi muafiyet onay süreci ve en fazla 30 günlük istisna süreleri.

Yönerge:Tedarikçi yazılım yaması henüz yayınlanmadığında 4 saat içinde WAF sanal yamalamasını devreye alın.

Doldurma ve Uygulama Yönergeleri

1. Boş şablonu inceleyin. 2. Örnek senaryoyu kurum ölçeğine uyarlayın. 3. Kontrol listesiyle doğrulayın.

Bağımsız İnceleme ve Onay Kontrol Listesi

  • Tüm zorunlu bölümler dolduruldu
  • Gizli anahtar veya parola içermiyor
  • Yönetici sponsor onayı alındı
İŞLENMİŞ SENARYO ÖRNEĞİ

Güvenlik Açığı, Yama ve İyileştirme Planı - Örnek Vaka Analizi

Örnek Organizasyon: Sovereign Bulut Finansal Altyapı Yama Programı

Sovereign Bulut Finansal Altyapı Yama Programı için eksiksiz operasyonel uygulamayı gösteren gerçek dünya vaka analizi.

Öne Çıkan Bulgular ve Çıktılar:
  • 4.200 sunucu örneğinde Kritik CISA KEV açıklarının %100'ünü 24 saatlik bağlayıcı SLA içinde yamaladı
  • Yüksek seviyeli CVE'ler için ortalama yama süresini (MTTP) 38 günden 5.2 güne düşürdü
  • Log4j ve OpenSSL sıfırıncı gün duyurularından sonra 2 saat içinde otomatik WAF sanal yamalamasını devreye aldı

Sıkça Sorulan Sorular

CVSS ile birlikte EPSS (Sömürü Tahmin Puanlama Sistemi) neden şarttır?

CVSS teorik zafiyet şiddetini ölçer; ancak yayınlanan CVE'lerin yalnızca yaklaşık %4'ü gerçek dünyada saldırılarda kullanılır. EPSS gerçek saldırı olasılığını tahmin ederek ekiplerin öncelikle aktif tehditlere odaklanmasını sağlar.

Sanal Yamalama (Virtual Patching) nedir ve ne zaman devreye alınmalıdır?

Sanal yamalama, tedarikçi yazılım yaması henüz yayınlanmadığında, saldırı yüklerini ağ sınırında inceleyip engellemek için Web Uygulama Güvenlik Duvarı (WAF) veya IPS kuralları uygulamaktır.

Kritik 24 saatlik iyileştirme SLA'sinin kaçırılmasının sonuçları nelerdir?

İyileştirilmeyen Kritik açıklar otomatik olarak CISO ve Altyapı Başkanına eskale edilir; yatay yayılmayı önlemek için etkilenen sunucunun geçici olarak ağdan izole edilmesi zorunlu kılınır.

Teknik Doküman Şablon Paketi

Giriş Gerekli
Ücretsiz ve güvenli indirmeler için tek seferlik giriş veya kayıt gereklidir.
Eksiksiz Teknik Doküman Paketi (.zip)
12 Dosya

Tüm boş şablonları, işlenmiş senaryoları ve doğrulama manifestolarını tek bir arşivde indirin.

Münferit Belgeler (.zip)
TPL-SEC-011-Vulnerability-Patch-and-Remediation-Plan-Blank-EN.docxDOCX
all11.3 KB
TPL-SEC-011-Vulnerability-Patch-and-Remediation-Plan-Example-EN.docxDOCX
all11.3 KB
TPL-SEC-011-Guvenlik-Acigi-Yama-ve-Iyilestirme-Plani-Bos-TR.docxDOCX
all11.5 KB
TPL-SEC-011-Guvenlik-Acigi-Yama-ve-Iyilestirme-Plani-Ornek-TR.docxDOCX
all11.5 KB
TPL-SEC-011-Vulnerability-Patch-and-Remediation-Plan-Blank-EN.mdMD
all2.1 KB
TPL-SEC-011-Vulnerability-Patch-and-Remediation-Plan-Example-EN.mdMD
all2.2 KB
TPL-SEC-011-Guvenlik-Acigi-Yama-ve-Iyilestirme-Plani-Bos-TR.mdMD
all2.2 KB
TPL-SEC-011-Guvenlik-Acigi-Yama-ve-Iyilestirme-Plani-Ornek-TR.mdMD
all2.3 KB
TPL-SEC-011-Vulnerability-Patch-and-Remediation-Plan-Blank-EN.pdfPDF
all97.1 KB
TPL-SEC-011-Vulnerability-Patch-and-Remediation-Plan-Example-EN.pdfPDF
all97.2 KB
TPL-SEC-011-Guvenlik-Acigi-Yama-ve-Iyilestirme-Plani-Bos-TR.pdfPDF
all100.4 KB
TPL-SEC-011-Guvenlik-Acigi-Yama-ve-Iyilestirme-Plani-Ornek-TR.pdfPDF
all100.4 KB
Doğrulanmış SHA-256 · Makrosuz Güvenli Arşiv
Her indirme dinamik MANIFEST.json içerir

Yetkili Standartlar ve Kaynaklar