Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: CVSS 4.0 Geldi, Ancak Yamalara Öncelik Vermek Hala Zor Bir Sorun
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » CVSS 4.0 Geldi, Ancak Yamalara Öncelik Vermek Hala Zor Bir Sorun

GenelSiber Güvenlik

CVSS 4.0 Geldi, Ancak Yamalara Öncelik Vermek Hala Zor Bir Sorun

teknomers
Son güncelleme: 22 Temmuz 2023 13:37
teknomers
Paylaş
Paylaş



Contents
  • Yama Önceliklendirmesinin CVSS’den Daha Fazlasına İhtiyacı Var
  • CVSS Zamanlaması, Karmaşıklık Zorlukları

Ortak Güvenlik Açığı Puanlama Sisteminin (CVSS) yakında piyasaya sürülecek olan 4.0 Sürümü, güvenlik açıkları için önem derecesi ölçümüyle ilgili bir dizi sorunu çözmeyi vaat ediyor. Ancak güvenlik açığı uzmanları, yamalara öncelik vermenin veya istismar edilebilirliği ölçmenin yine de kırılması zor bir ceviz olacağını söylüyor.

Olay Müdahale ve Güvenlik Ekipleri Forumu (FIRST), geçen hafta yıllık konferansında CVSS’nin bir sonraki sürümünün bir önizlemesini yayınladı. Sürüm 4, muğlak “geçici” metriği ortadan kaldıracak, onun yerine daha açıklayıcı “tehdit” metriğini alacak ve temel metrik hesaplamasına başka faktörler ekleyecektir. FIRST’e göre, değişiklikler CVSS’nin genel kullanılabilirliğini geliştiriyor ve bu da şirketlerin ve kuruluşların mevcut güvenlik açıklarını derecelendirmek için bu metriği deneyebileceğini ve genel sürüm yayınlanmadan önce geri bildirim sağlayabileceğini ekledi.

CVSS 4, şirketlerin temel metriği hesaplamada kullanması için iki yeni faktör ekler: Saldırı Gereksinimleri (AT) ve Kullanıcı Etkileşimi (UI), saldırının karmaşıklığını ve bir saldırının kullanıcı etkileşimi gerektirip gerektirmediğini ölçer. yeni spesifikasyonun açıklaması. Ayrıca, CVSS’nin bir bileşeni de şirkete özgü olan ve bir güvenlik açığının BT ortamları üzerindeki etkisini ölçen çevresel puandır.

“[T]en son sürümü, özünde doğru puanlama için tehdit istihbaratı ve çevresel ölçümleri kullanmanın önemine sahip ekipler için çok önemli olan ek yeteneklerle ileriye doğru önemli bir adımı işaret ediyor.” CVSS 4’ün önizleme sürümüyle ilgili bir açıklamada söyledi.

Yama Önceliklendirmesinin CVSS’den Daha Fazlasına İhtiyacı Var

Daha iyi bir Ortak Güvenlik Açığı Puanlama Sistemi, şirketlere hangi güvenlik açıklarının yama için öncelik alması gerektiğine karar vermede daha iyi bir yaklaşım sağlayabilir, ancak uzmanlar, her derde deva olarak görülmemesi gerektiğini söylüyor.

Kuruluşların yamalara öncelik vermek için kullandıkları en büyük ölçütlerden biri olan istismar edilebilirliği belirleme söz konusu olduğunda, şirketlerin bir dizi aracı vardır. CVSS’yi, ABD Siber Güvenlik ve Altyapı Güvenliği Dairesi’nin (CISA) Bilinen İstismar Edilen Güvenlik Açığı (KEV) listesini, İstismar Tahmin Puanlama Sistemini (EPSS) veya diğer özel sistemleri kullanabilirler. Koalisyon İstismar Puanlama Sistemi. Yine de, küresel bir politika ve araştırma düşünce kuruluşu olan RAND Corp.’ta kıdemli politika araştırmacısı olan Sasha Romanosky, herhangi bir yaklaşımın bir kuruluşun yetenekleri ve kaynakları ile eşleşmesi gerektiğini söylüyor.

“Mesele o kadar da değil [which approach]hem CVSS hem de EPSS’ye katkı sağlayan Romanosky, “Ancak kişinin kullandığı strateji, kuruluşları için en iyiyi, yani önceliklendirilmiş listeyi üretir” diyor. “CVSS’nin tehdit – sömürü – [on its own, and] bu bizim için zor bir haptı, yaratıcılar [of] CVSS, yutmak için, ama gerçek bu.”

Örneğin, Trend Micro’nun Zero Day Initiative (ZDI) tehdit farkındalığı başkanı Dustin Childs, bir kuruluşun saldırı yüzey alanının parçası olan sistemleri bilmenin çok önemli olduğunu söylüyor.

“Her zaman tavsiye ettiğim bir şey, varlık keşfinizde acımasız olmanız ve hangi sistemlerin işiniz için kilit önemde olduğunu anlamanızdır” diyor. “Bu, önceliklendirmeye yardımcı olacaktır.”

CVSS Zamanlaması, Karmaşıklık Zorlukları

Yeni CVSS, önceliklendirme için eyleme dönüştürülebilir değerlendirmeler sağlama konusunda hâlâ engellerle karşılaşıyor. Örneğin, bir aktif koruma siber sigorta firması olan Coalition’da kıdemli bir güvenlik araştırmacısı olan Scott Walsh, kuruluşların yama uygulamaya öncelik verme konusunda kararlar alırken mümkün olan en kısa sürede kılavuza sahip olması için kötüye kullanılabilirlik ölçümlerinin de hızlı bir şekilde oluşturulması gerektiğini söylüyor.

“Yeni bir CVE duyurulduğu zaman, risk yöneticileri ve savunucuları ciddiyet ve kötüye kullanılabilirlik puanları için CVSS’ye veya EPSS’ye başvurabilirler, ancak bu endüstri standardı sistemlerin yeni CVE’leri puanlaması genellikle zaman alır – bir haftadan bir aya kadar herhangi bir yerde,” diyor. “Bu süre zarfında kuruluşlar, hangi güvenlik açıklarının bireysel dijital ekosistemlerini ve teknolojilerini olumsuz yönde etkileme konusunda en yüksek potansiyele sahip olduğunu her zaman bilemezler.”

Ek olarak, en yeni CVSS’nin şifresini çözmek karmaşık olabilir, çünkü temel ölçümü hesaplamak için kullanılan yaklaşık iki düzine öznitelik vardır; bu karmaşıklık, güvenlik ekiplerinin risklerini ölçme becerisini engelleyebilmektedir.

“Bu değişkenler, birden fazla iş biriminin etkiler ve gereksinimler üzerinde anlaşmasını gerektirecek” diyor. “Güvenlikte zaman çok önemlidir ve hızlı yanıt vermek, bir saldırıyı başarılı bir şekilde önlemek ile kurban olmak arasındaki fark olabilir. Bu değişkenler, yeni bir tehdide yanıt verirken güvenlik açığı değerlendirme sürecini yavaş ve külfetli hale getirir.”



siber-1

macOS 15 Sequoia, Apple’ın WWDC 2024 etkinliğinde duyuruldu
10,3 inç ekran yalnızca 390 gr ağırlığında E Ink ekranlı Hanvon AI tablet tanıtıldı
Apple, iPhone 16 Plus’ın Sürümünü Düşürmeyi Planladığından, iPhone 16 Pro Max Tüm iPhone’larda En İyi Pil Ömrüne Sahip Olabilir
Nintendo Entertainment Podcast – 291. Bölüm – Shiver Me Splats
Amazon, Echo Spot’u tamamen yeni bir tasarımla geri getiriyor
ETİKETLENDİ:ancakBirCVSSgeldiHalaöncelikSorunVermekYamalarazor
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Microsoft, Ekiplerin Office Paketine Dahil Edilmesi Konusunda Alman Rakibinden AB Antitröst Şikayeti Aldı
Sonraki Makale Comic-Con Junji Ito Sergisi Ürkütücü Manga Ustasını Öne Çıkarıyor

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

ABD teknoloji sektöründe iki yılda en yüksek işten çıkarma ayı, 40,000 kişi etkilendi, AI en büyük neden
Donanım
Apple 1.4 Trilyon Dolar App Store Satışını Duyurdu, Komisyonsuz %90
Genel
TSMC AI Talebine Yetişmekte Zorlanıyor: Sınırlarımız Var mı?
Liste
Helldivers 2 Yeni Savaş Kampanyaları ve Gemide Özelleştirme Sunuyor
Oyun
Acil: FlutterShell Arka Kapısı, Kötü Amaçlı Reklamlarla macOS’a Sızıyor
Siber Güvenlik
Acil: Microsoft, Windows sürücü güncellemelerini önbellek hatasına bağlıyor
Siber Güvenlik
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?