Nedir Güvenlik Açığı Yönetimi
Güvenlik açıklarını tespit etme ve düzeltme süreci
Güvenlik Açığı Yönetimi, bilgi sistemlerindeki güvenlik açıklarını belirleme, değerlendirme, önceliklendirme ve giderme sürecidir.
Süreç Aşamaları
- Keşif — sistem taraması
- Değerlendirme — kritiklik belirleme
- Önceliklendirme — risk tabanlı sıralama
- Giderme — yama veya azaltma
- Doğrulama — düzeltme onayı
Araçlar
- Nessus, Qualys, OpenVAS
- Rapid7 InsightVM
- Tenable.io
- Microsoft Defender
Metrikler
- MTTR — ortalama giderme süresi
- Açık Yaşı — güvenlik açığının süresi
- Yama Kapsamı — yamalı sistemlerin yüzdesi
- Risk Puanı — genel risk seviyesi
Standartlar
- CVE — güvenlik açığı tanımlama
- CVSS — kritiklik puanlama
- NVD — güvenlik açığı veritabanı