Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Müşterilerimizi Sıfırlamak İstemiyoruz
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Müşterilerimizi Sıfırlamak İstemiyoruz

GenelSiber Güvenlik

Müşterilerimizi Sıfırlamak İstemiyoruz

teknomers
Son güncelleme: 12 Ağustos 2022 03:57
teknomers
Paylaş
Paylaş



Contents
  • Seyrek Güvenlik Açığı Bilgisi?
  • MITRE’nin CVE Politikaları ile tutarlı

BLACK HAT USA — Las Vegas — Bugün üst düzey bir Microsoft güvenlik yöneticisi, şirketin güvenlik açığı ifşa etme politikalarını, güvenlik ekiplerine, istismar için yamaları hızla tersine mühendislik yapmak isteyen tehdit aktörlerinin saldırı riskine maruz bırakmadan bilinçli yama kararları vermeleri için yeterli bilgi sağladığını savundu. .

Microsoft’un Güvenlik Müdahale Merkezi’nin kurumsal başkan yardımcısı Aanchal Gupta, Black Hat USA’da Dark Reading ile yaptığı bir konuşmada, şirketin kullanıcıları korumak için başlangıçta sağladığı bilgileri CVE’leriyle sınırlamaya bilinçli olarak karar verdiğini söyledi. Microsoft CVE’leri, hatanın ciddiyeti ve istismar edilme olasılığı (ve aktif olarak istismar edilip edilmediği) hakkında bilgi sağlarken, şirket, güvenlik açığından yararlanma bilgilerini nasıl yayınladığı konusunda makul olacaktır.

Gupta, çoğu güvenlik açığı için Microsoft’un şu anki yaklaşımının, CVE’yi güvenlik açığı ve istismar edilebilirliği hakkında daha fazla ayrıntıyla doldurmadan önce yamanın açıklanmasından itibaren 30 günlük bir süre vermek olduğunu söylüyor. Amaç, güvenlik yönetimlerine yamayı tehlikeye atmadan uygulamak için yeterli zaman vermektir, diyor. Gupta, “CVE’mizde güvenlik açıklarından nasıl yararlanılabileceğinin tüm ayrıntılarını sağladıysak, müşterilerimizi sıfırdan gün ediyor olacağız” diyor.

Seyrek Güvenlik Açığı Bilgisi?

Microsoft – diğer büyük yazılım satıcıları gibi – şirketin güvenlik açığı açıklamalarıyla yayınladığı nispeten seyrek bilgiler nedeniyle güvenlik araştırmacılarının eleştirileriyle karşı karşıya kaldı. Microsoft, Kasım 2020’den bu yana Ortak Güvenlik Açığı Puanlama Sistemi (CVSS) çerçevesini şu amaçlarla kullanıyor: güvenlik güncelleme kılavuzundaki güvenlik açıklarını açıklayın. Açıklamalar, saldırı vektörü, saldırı karmaşıklığı ve bir saldırganın sahip olabileceği ayrıcalık türleri gibi özellikleri kapsar. Güncellemeler ayrıca önem derecesi sıralamasını iletmek için bir puan sağlar.

Bununla birlikte, bazıları güncellemeleri şifreli ve istismar edilen bileşenler veya bunların nasıl istismar edilebileceği hakkında kritik bilgilerden yoksun olarak tanımladı. Microsoft’un güvenlik açıklarını “Daha Büyük Olasılıkla Sömürü” veya “Daha Az Olasılıkla Sömürü” paketine yerleştirme uygulamasının, riske dayalı önceliklendirme kararları vermek için yeterli bilgi sağlamadığını belirtmişlerdir.

Daha yakın zamanlarda, Microsoft, bulut güvenlik açıklarıyla ilgili şeffaflık eksikliği iddiasıyla da bazı eleştirilerle karşı karşıya kaldı. Haziran ayında Tenable’ın CEO’su Amit Yoran şirketi suçladı. Birkaç Azure güvenlik açığını “sessizce” düzeltme Tenable’ın araştırmacılarının keşfettiği ve bildirdiği.

Yoran, “Bu güvenlik açıklarının her ikisi de Azure Synapse hizmetini kullanan herkes tarafından kullanılabilir” diye yazdı. “Durumu değerlendirdikten sonra, Microsoft, müşterileri bilgilendirmeden, riskleri küçümseyerek sorunlardan birini sessizce düzeltmeye karar verdi”.

Yoran, Azure’daki güvenlik açıklarını Microsoft’a açıkladıktan sonra benzer sorunlarla karşılaşan Orca Security ve Wiz gibi diğer satıcılara işaret etti.

MITRE’nin CVE Politikaları ile tutarlı

Gupta, Microsoft’un bir güvenlik açığı için CVE yayınlayıp yayınlamama kararının MITRE’nin CVE programının politikalarıyla tutarlı olduğunu söyledi.

“Politikalarına göre, herhangi bir müşteri eylemi gerekmiyorsa, CVE yayınlamamız gerekmiyor” diyor. “Amaç, kuruluşlar için gürültü seviyesini düşük tutmak ve onlara çok az şey yapabilecekleri bilgiler yüklememek.”

“Microsoft’un işleri günlük olarak güvende tutmak için yaptığı 50 şeyi bilmenize gerek yok” diye belirtiyor.

Gupta, Microsoft’un bir bulut güvenlik açığının müşterileri etkileyebileceği durumları nasıl ele aldığına bir örnek olarak, Wiz tarafından Azure’daki Açık Yönetim Altyapısı (OMI) bileşenindeki dört kritik güvenlik açığının geçen yıl açıklanmasına işaret ediyor. Bu durumda, Microsoft’un stratejisi, etkilenen kuruluşlarla doğrudan iletişim kurmaktı.

“Yaptığımız şey, bu bilgilerin kaybolmasını istemediğimiz için müşterilere bire bir bildirimler göndermek,” diyor ve ekliyor: “Bir CVE yayınlıyoruz, ancak aynı zamanda müşterilere bir bildirim gönderiyoruz çünkü bu bir ortamdaysa yama yapmaktan sorumlusunuz, hızlı bir şekilde yama yapmanızı öneririz.”

Gupta, bazen bir kuruluş neden bir sorundan haberdar edilmediğini merak edebilir – bunun nedeni muhtemelen etkilenmemeleridir.



siber-1

GPU stok kurtarma, anakart üreticileri için paket sos trenini raydan çıkarıyor
Tavan arasında asla saklamamanız gereken 7 şey – ve şaşıracaksınız
Sızdırılan sahte birim görüntüsü, iPhone 17 Air’in iPhone 17 Pro’ya karşı ne kadar ince görünebileceğini gösteriyor
Xiaomi 13 Ultra kamera, 50 megapiksel Sony IMX858 sensörlü iki modüle sahip olacak ve her ikisi de optik yakınlaştırmadan sorumlu olacak
Qualcomm, robotik pazarına yeni bir platformla giriyor
ETİKETLENDİ:İstemiyoruzMüşterilerimiziSıfırlamak
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Galaxy Z Fold 4 su geçirmez mi?
Sonraki Makale Google Workspace güncellemesi, Microsoft 365’ten vazgeçmeniz için size başka bir neden sunuyor

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Silicon Motion, NAND kıtlığına rağmen SSD denetleyici satışlarını artırıyor
Donanım
Kaos Parçası Kodu: Haziran 2026 İçin Özel İpuçları
Oyun
Acil: Çin Bağlantılı TA4922, UK ve Avrupa’da Phishing Saldırıları Genişletiyor
Siber Güvenlik
Yaz Ayları Oyun Festivali İçin Yeni Bir İzleme Deneyimi geliyor
Oyun
Bitcoin BTC’nin Sorunları Yok, Strateji Uzmanı Saylor Açıklıyor
Finans
Yapay Zeka Kirliliğine Son Verin!
Liste
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?