Güvenlik haberi okumayı bıraktım, bülten okumaya başladım — fark ilk hafta ortaya çıktı
CERT-FR'nin haftalık bülteni ile ABD güvenlik haberciliğini yan yana koydum. Biri olayı anlatıyor, diğeri sıramı veriyor. Bir de ABD tarafında bu yıl sessizce değişen yama zorunluluğu var.
Bu yazının İngilizcesi: English version.
Tek kişilik bir stüdyoda güvenlik takibi tuhaf bir iş. Güvenlik ekibi yok, ama korunması gereken yüzey ekip büyüklüğüne göre küçülmüyor: sunucu, kod barındırma, mağaza hesapları, uzun bir bağımlılık ağacı — hepsi aynı tek kişiye bakıyor. Sorumluluk var, zaman yok.
Uzun süre bunu "güvenlik haberi okuyarak" çözdüğümü sandım. Sonra basit bir soru sordum: geçen ay okuduğum onlarca haberin kaç tanesi bir işe dönüştü? Cevap utanç vericiydi. Neredeyse hiçbiri.
Bunun üzerine formatı değiştirdim. Aşağıda ikisini yan yana koyuyorum, çünkü fark içerik farkı değil — format farkı, ve karar üretme kapasitesini doğrudan belirliyor.
Bülten neye benziyor
Fransız CERT'i olan CERT-FR her hafta bir "bulletin d'actualité" yayımlıyor. 31 Ağustos 2026 tarihli CERTFR-2026-ACT-037 o haftanın (24–30 Ağustos) özeti. İçinde anlatı yok. Şu var:
| CVE | Ürün | CVSS | Tür | Sömürülüyor mu |
|---|---|---|---|---|
| CVE-2026-82078 | PaperCut | 9.4 | Uzaktan kod çalıştırma | Evet |
| CVE-2026-81578 | PaperCut | 8.8 | Politika atlatma | Evet |
| CVE-2026-18963 | Keycloak | 9.1 | Politika atlatma | Evet, PoC herkese açık |
| CVE-2026-72899 | Metabase | 10.0 | SQL enjeksiyonu | Bilgi yok |
| CVE-2026-20272 | Cisco IOS XE | 9.8 | Politika atlatma | Bilgi yok |
| CVE-2026-65641 | Veeam ONE | 9.3 | Politika atlatma | Bilgi yok |
| CVE-2026-60004 | Gitea | 9.8 | Uzaktan kod çalıştırma | Evet |
Bu tablonun en değerli sütunu CVSS değil, en sağdaki. "Sömürülüyor mu" sütunu, 10.0 puanlı Metabase satırını 9.8 puanlı Gitea satırının altına indiriyor. Puan teorik riski ölçer; o sütun gerçek riski.
Tabloyu ilk okuduğumda bir satırda gerçekten kullandığım sınıftan bir araç gördüm ve durdum. Bu, aylardır okuduğum hiçbir haberin yaratmadığı tepkiydi: on saniye sonra bir sürüm numarasına bakıyordum.
Dört ayrı kapı, dört ayrı aciliyet
CERT-FR'yi ilk açtığımda kafam karışmıştı, çünkü tek bir akış değil dört ayrı yayın türü var ve aciliyetleri farklı:
- Alerte — açık aktif olarak sömürülüyor ya da yakın tehlike var. Az sayıda, ciddiye alınır.
- Avis — sürüm sürüm etkilenen ürün listesi. Envanterinizle eşleştirmek için.
- Bulletin d'actualité — haftalık özet; yukarıdaki tablo bundan.
- CTI — tehdit istihbaratı raporları; yıllık tehdit panoraması burada.
Bu ayrım tek başına bile haber akışına göre bir kazanç: aciliyet kararını okuyucuya bırakmıyor, yayının türüne gömüyor. Haber akışında her başlık aynı puntoda görünür; burada "alerte" ile "bulletin" arasındaki fark, daha metni okumadan sırayı belirliyor.
Haber neye benziyor
Haberin işi başka. İyi bir olay analizi — mesela ağustostaki npm tedarik zinciri olayının saat saat çözümlenmesi — size neden anlatır: saldırgan nasıl düşündü, hangi mekanizma çalıştı, ekosistemde ne kırık. Bunlar gerçekten değerli; geçen yazımı zaten böyle kaynakları karşılaştırarak yazdım.
Ama haberin bir özelliği var: sizi konu ediyormuş gibi yazılmıyor. "PaperCut'ta kritik açık" başlığı, PaperCut kullanmayan için bir bilgi kırıntısı, kullanan için bir alarm — ve başlık ikisini ayırmıyor. Ayırma işini okuyucuya bırakıyor. Haftada kırk haberde bu ayırmayı kimse yapmıyor.
Kabaca şöyle özetlerim:
ABD tarafında sessizce değişen şey
Bültenin kurumsal karşılığı ABD'de CISA'nın KEV kataloğu — "bilinen sömürülen açıklar" listesi. Bunu takip edenler için bu yıl önemli bir değişiklik oldu ve pek konuşulmadı.
Yıllardır KEV'i zorunlu kılan direktif BOD 22-01 idi. Kuralı basitti: 2021 öncesi CVE'ler için altı ay, geri kalan her şey için iki hafta. Bu direktif 10 Haziran 2026'da yürürlükten kaldırıldı ve yerine BOD 26-04 — "Riske Göre Güvenlik Güncellemelerini Önceliklendirme" geldi.
Yeni model takvim yerine risk kademesine bakıyor. KEV kataloğundaki güncel kayıtlarda görünen haliyle: adli inceleme gerektiren kayıtlar için süre 3 gün, diğerleri için 14 gün. Yani "iki hafta" tabanı korunmuş, ama üstüne çok daha sert bir kademe eklenmiş. Mitigasyon yoksa katalogdaki tavsiye açık: ürünü kullanmayı bırak.
Bu benim gibi biri için doğrudan bağlayıcı değil — federal kurumlar için yazılmış bir direktif. Ama kademe fikri bağlayıcı olmadan da kullanışlı: bir açığın "sömürülüyor" etiketi varsa, takvimin yerini aciliyet alır.
Neden ham CVE akışı okumuyorum
Akla gelen ilk çözüm şu olur: madem tablo iyi, doğrudan CVE akışına abone ol. Denedim, üç gün dayandım. Ham akış günde yüzlerce kayıt üretiyor ve hiçbiri "bu sömürülüyor mu", "gerçekte kaç kurulumu etkiliyor" sorusuna cevap vermiyor. Puanlama da yardımcı olmuyor; CVSS ürünün teorik en kötü hâlini ölçer, sizin kurulumunuzu değil.
Bültenin asıl kattığı değer liste değil, eleme. Bir insan oturup o haftanın yüzlerce kaydına bakmış, ürün yaygınlığına ve sömürü kanıtına göre yedi tanesini seçmiş. Ben o elemeyi kendim yapamam — ne zamanım var ne görüş alanım. Zaten bültenin işi de bu.
Kurduğum haftalık nöbet
Bu ikisini birleştirip 20 dakikalık bir rutine indirdim. Haftada bir, aynı gün:
- CERT-FR bülteni — tabloyu yukarıdan aşağı oku, yalnız "sömürülüyor" satırlarını işaretle.
- KEV kataloğuna yeni girenler — aynı mantık, farklı kaynak; ikisi birebir örtüşmüyor.
- Kesişimi kendi envanterinle karşılaştır — ne çalıştırıyorsan: sunucu paketleri, kod barındırma, CI, vekil sunucu, paket bağımlılıkları. Eşleşme yoksa iş burada biter, üç dakika sürer.
- Eşleşme varsa yamayı o gün yap, yapamıyorsan neden yapamadığını yaz. Yazılmayan erteleme unutulur.
Haber okumayı bırakmadım — sadece yerini değiştirdim. Haber artık karar kaynağı değil, bağlam kaynağı. Ayda bir oturup birkaç iyi analizi okumak, kırk başlığı kaydırmaktan hem daha öğretici hem daha az zaman alıyor.
Bültenin eksik bıraktığı
Dürüst olayım: bülten formatının bedeli var. Hiçbir "neden" anlatmıyor. CERT-FR tablosu bana o satırı gösterdi ama açığın nasıl çalıştığını, benzer bir hatanın kendi kodumda olup olmadığını söylemedi. Bir açığı anlamak istiyorsanız bültenin yapabileceği bir şey yok.
Bu yüzden ikisi rakip değil. Bülten "bu hafta ne yapacaksın" sorusunun cevabı; haber "bu sınıf hatayı bir daha yapmamak için ne öğrenmelisin" sorusunun. Benim hatam yıllarca ikinci kaynağa birinci sorunun cevabını sordurmaktı.
Bu blogda reklam vermek ya da birlikte iş yapmak
MCALAB bağımsız bir stüdyo. Sponsorluk, çapraz tanıtım ya da bir iş birliği için:
ads@mcalab.com.trAyrıntılar: Reklam & iş birliği. Kullanıcı desteği için destek sayfası.