Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Log4j Azaltma Neden Zorluklarla Dolu?
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Log4j Azaltma Neden Zorluklarla Dolu?

ListeSiber Güvenlik

Log4j Azaltma Neden Zorluklarla Dolu?

teknomers
Son güncelleme: 24 Aralık 2021 07:55
teknomers
Paylaş
Paylaş

Kuruluşlarının Log4j güvenlik açığına maruz kalmasını azaltmak için çalışan güvenlik ekiplerinin üstesinden gelmesi gereken birçok zorluk var. Bunlar, maruz kalmanın tam kapsamını belirlemeyi, yama uygulanamayan sistemler için geçici çözümler bulmayı ve üçüncü taraf ürün ve hizmetlerinin güvenliğinin sağlanmasını içerir.

Güvenlik uzmanları bu hafta yaptığı açıklamada, çoğu kişi için, kusurdan yararlanmaya çalışan saldırganların belirtilerini veya zaten ele geçirilmiş olabilecekleri belirtilerini sürekli olarak izleme ihtiyacı nedeniyle görevin daha da karmaşık hale geleceğini söyledi.

Log4j, neredeyse tüm Java uygulamalarında bulunan bir günlük kaydı aracıdır. Kritik bir uzaktan kod yürütme güvenlik açığı (CVE-2021-44228) Log4j’nin 2.0-beta9’dan 2.14.1’e kadar olan sürümlerinde bulunur ve bu, saldırganların savunmasız sistemlerin tam kontrolünü ele geçirmesini sağlar. Apache Foundation, geçen hafta aracın güncellenmiş bir sürümünü (Apache Log4j 2.15.0) yayınladı, ardından orijinal düzeltme hizmet reddi (DoS) saldırılarına ve veri hırsızlığına karşı tam koruma sağlamadığı için Salı günü ikinci bir güncelleme yayınladı.

Açıktan yararlanmanın kolay olması ve hemen hemen her BT ortamında mevcut olması nedeniyle, kusur yaygın olarak son bellekteki en tehlikelilerden biri olarak kabul edilir. Veracodeörneğin, müşterilerinin %88’inin Log4j’nin bazı sürümlerini kullandığını ve %58’inin ortamlarında güvenlik açığı bulunan bir sürümü olduğunu tespit etti.

Dünyanın dört bir yanındaki saldırganlar, geçen hafta açıklandığı andan itibaren kusurdan yararlanmaya çalışıyorlar. Çok sayıda satıcı, madeni para madencilerini, fidye yazılımlarını, uzaktan erişim Truva atlarını, Web kabuklarını ve botnet kötü amaçlı yazılımlarını dağıtma girişimlerini gözlemledi. Armis Çarşamba günü, müşterilerinin yaklaşık %35’inin güvenlik açığı yoluyla aktif saldırı altında olduğunu ve %31’inin yönetilmeyen cihazlarda Log4j ile ilgili bir tehdide sahip olduğunu bildirdi. Güvenlik sağlayıcısı, müşterilerine karşı 30.000’e kadar istismar girişimi gözlemlediğini söyledi. Diğer bazı satıcılar da benzer faaliyetler bildirmiştir.

Armis, şimdiye kadar BT ortamlarında en çok hedeflenen varlıkların sunucular, sanal makineler ve mobil cihazlar olduğunu tespit etti. OT ağlarında, güvenliği ihlal edilmiş cihazların %49’u sanal makineler ve %43’ü sunuculardır. OT ağlarındaki diğer hedeflenen cihazlar arasında IP kameralar, insan makine arayüzü (HMI) cihazları ve SCADA sistemleri bulunur.

Sorunun Kapsamını Belirlemek
Güvenlik uzmanlarına göre, kuruluşların Log4j’yi hedef alan saldırılara karşı savunmada karşılaştıkları en büyük zorluk, tehdide tam olarak maruz kalmalarını bulmaktır. Güvenlik açığı yalnızca bir kuruluşun İnternet’e yönelik varlıklarında değil, dahili ve arka uç sistemlerde, ağ anahtarlarında, SIEM ve diğer günlük sistemlerinde, dahili olarak geliştirilen ve üçüncü taraf uygulamalarda, SaaS ve bulut hizmetlerinde ve bunların ortamlarında bulunabilir. bile bilmiyor olabilir. Farklı uygulamalar ve bileşenler arasındaki karşılıklı bağımlılıklar, bir bileşenin doğrudan güvenlik açığına sahip olmasa bile bundan etkilenebileceği anlamına gelir.

Java paketlemenin çalışma şekli, genellikle etkilenen uygulamaları tanımlamayı zorlaştırabilir. İsimsiz Güvenlik diyor. Örnek olarak, bir Java arşivi (JAR) dosyası, belirli bir bileşenin Log4j kitaplığı da dahil olmak üzere tüm bağımlılıklarını içerebilir. Ancak bu JAR dosyası, başka bir JAR dosyası içerebilecek başka bir JAR dosyası içerebilir – güvenlik sağlayıcısı, güvenlik açığını birkaç katman derinliğe gömdüğünü söyledi.

Netskope’de tehdit araştırma mühendisi Gustavo Palazolo, “Log4j’de bulunan güvenlik açıklarını azaltmada kuruluşların karşılaştığı ana zorluklardan biri, güvenliği ihlal edilmiş tüm varlıkları belirlemektir” diyor. Log4j Apache Java tabanlı günlük kitaplığı çok popülerdir ve birçok uygulama tarafından, ayrıca geriye dönük uyumluluk için korunan IoT cihazları ve eski sistemler tarafından kullanılabilir, diye ekliyor.

Bir uygulamanın savunmasız olduğu tespit edilse bile, bir kuruluş kapalı kalma süresini karşılayamayabilir veya uygun yama yönetimi kontrollerinden yoksun olabileceğinden, güncellenmesi zor olabilir.

Palazolo, “Bu nedenle, güvenliği ihlal edilmiş tüm sistemlerin belirlenmesi ile sorunun düzeltilmesi arasındaki süre bazı senaryolarda uzun sürebilir,” diyor.

API’ler ve Üçüncü Taraf Riskleri
Tek sorun uygulamalar değil. Log4j güvenlik açığı, uygulama programlama arabirimi (API) ortamlarını da etkileyebilir. Noname, güvenlik açığını içeren API sunucularının çekici bir saldırı vektörü sunduğunu, çünkü birçok kuruluşun API envanteri ve API’lerinin davranışı üzerinde sınırlı görünürlüğe sahip olduğunu söyledi. Log4j günlüğe kaydetme çerçevesini kullanmayan bir işletme, Log4j kusurunu içeren güvenilir üçüncü taraf API’lerini kullanıyor ve dolayısıyla onu riske atıyor olabilir.

“Bir kuruluşun risklerini en aza indirgemesi için [Log4j vulnerability] Noname Security’de teknolojiden sorumlu başkan yardımcısı Aner Morag, “API’ler aracılığıyla sömürü için birkaç adımın atılması gerekiyor” diyor. Morag, API sunucusunun, arka uç hizmetlerinin hangi sunuculara bağlanabileceğini kontrol etmek için bir proxy veya başka bir mekanizma kullanarak ve API’leri bir API ağ geçidinin veya yük dengeleyicinin arkasına yerleştirdiğini söylüyor.

Kuruluşların karşılaştığı bir diğer zorluk, kullandıkları tüm üçüncü taraf ürün ve hizmetlerin düzgün bir şekilde yamalandığından veya kusura karşı hafifletmelere sahip olduğundan emin olmaktır.

“Birçok satıcı ürünü etkileniyor, [and] Alert Logic’in güvenlik operasyonlarından sorumlu başkan yardımcısı Tom Gorup, etkilenen satıcıların listesi her gün artıyor” diyor.

Grup, güvenlik ekiplerinin ürünlerinden herhangi birinin etkilenip etkilenmediğini anlamak için satıcılarının web sitelerini kontrol etmelerini veya doğrudan onlarla iletişime geçmelerini önerir. Bir satıcı savunmasız olabilir, ancak müşterilerini korumak için azaltma adımları yayınlamıştır.

Grup, “En azından, varlıklarınızın güncellemeyi aldığını nasıl doğrulayabileceğinizi anlamak isteyeceksiniz” diyor. Ayrıca, güvenlik ekiplerine, son birkaç gün içinde kullanıma sunulan savunmasız ürünlerin listelerini kontrol etmelerini önerir. bu GitHub’da.

Grup, “Bu güvenlik açığına yanıt olarak ‘Java kullanmıyoruz’ olabilir” diyor. “Bunun doğru olabileceği durumlarda, üçüncü taraf yazılımınız onu katıştırmış olabilir ve bu da güvenlik açığı taramalarınızın görünmemesine neden olabilir. [the threat]”



siber-1

Venüs’e İddialı Bir Görev 2031’de Başlayacak
Google Pixel 7 Pro, DxOMark’ta En İyi Kameralı Telefon Oldu, iPhone 14 Pro’yu Geçti
Google’ın Ethical AI grubunun iki üyesi Timnit Gebru’nun kâr amacı gütmeyen kuruluşuna katılmak için ayrıldı
Nvidia’nın en büyük Çinli rakibi, son teknoloji ürünü yeni AI GPU’larını tanıtıyor — Moore Threads S4000 AI GPU ve 1.000 yeni AI GPU’yu kullanan Intelligent Computing Center sunucu kümeleri
Tesla Model Y, dünyanın en çok satan otomobili olan ilk EV oldu
ETİKETLENDİ:AzaltmadoluLog4jNedenZorluklarla
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Xiaomi 12 teaser’ları iPhone 13’ten daha büyük ekran ve daha dar yapı gösteriyor
Sonraki Makale Bazı Apple çalışanları Noel arifesinde grev gözcülüğü yapacak
Yorum yapılmamış

Bir yanıt yazın Yanıtı iptal et

Yorum yapabilmek için oturum açmalısınız.

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

GTA 6 Gecikmesini WWE 2K26 ile İkiye Katla
Oyun
İspanyada Yüzen yılanlar Balear Adaları’nda turistleri korkutuyor
Dünyadan Güncel Haberler
Hırsız Waymo ile San Francisco’da Yoga Kıyafetleri Çaldı ve Kaçtı
Genel
Belkin’in Yeni Joy-Con Kavramaları Switch 2’nin Pil Ömrünü Uzatıyor
Liste
Çin’in Yeni Büyük Denizaltısı Uydu Görüntülerinde Tespit Edildi Eşsiz Özelliği Dikkat Çekiyor
Savunma & İstihbarat
Acil: Agentik AI Savunmayı Dönüştürüyor, Güvenli Altyapı Şart!
Siber Güvenlik
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?