Güvenlik

Güvenlik haberi okumayı bıraktım, bülten okumaya başladım — fark ilk hafta ortaya çıktı

CERT-FR'nin haftalık bülteni ile ABD güvenlik haberciliğini yan yana koydum. Biri olayı anlatıyor, diğeri sıramı veriyor. Bir de ABD tarafında bu yıl sessizce değişen yama zorunluluğu var.

Bu yazının İngilizcesi: English version.

Tek kişilik bir stüdyoda güvenlik takibi tuhaf bir iş. Güvenlik ekibi yok, ama korunması gereken yüzey ekip büyüklüğüne göre küçülmüyor: sunucu, kod barındırma, mağaza hesapları, uzun bir bağımlılık ağacı — hepsi aynı tek kişiye bakıyor. Sorumluluk var, zaman yok.

Uzun süre bunu "güvenlik haberi okuyarak" çözdüğümü sandım. Sonra basit bir soru sordum: geçen ay okuduğum onlarca haberin kaç tanesi bir işe dönüştü? Cevap utanç vericiydi. Neredeyse hiçbiri.

Bunun üzerine formatı değiştirdim. Aşağıda ikisini yan yana koyuyorum, çünkü fark içerik farkı değil — format farkı, ve karar üretme kapasitesini doğrudan belirliyor.

Bülten neye benziyor

Fransız CERT'i olan CERT-FR her hafta bir "bulletin d'actualité" yayımlıyor. 31 Ağustos 2026 tarihli CERTFR-2026-ACT-037 o haftanın (24–30 Ağustos) özeti. İçinde anlatı yok. Şu var:

CVEÜrünCVSSTürSömürülüyor mu
CVE-2026-82078PaperCut9.4Uzaktan kod çalıştırmaEvet
CVE-2026-81578PaperCut8.8Politika atlatmaEvet
CVE-2026-18963Keycloak9.1Politika atlatmaEvet, PoC herkese açık
CVE-2026-72899Metabase10.0SQL enjeksiyonuBilgi yok
CVE-2026-20272Cisco IOS XE9.8Politika atlatmaBilgi yok
CVE-2026-65641Veeam ONE9.3Politika atlatmaBilgi yok
CVE-2026-60004Gitea9.8Uzaktan kod çalıştırmaEvet

Bu tablonun en değerli sütunu CVSS değil, en sağdaki. "Sömürülüyor mu" sütunu, 10.0 puanlı Metabase satırını 9.8 puanlı Gitea satırının altına indiriyor. Puan teorik riski ölçer; o sütun gerçek riski.

Tabloyu ilk okuduğumda bir satırda gerçekten kullandığım sınıftan bir araç gördüm ve durdum. Bu, aylardır okuduğum hiçbir haberin yaratmadığı tepkiydi: on saniye sonra bir sürüm numarasına bakıyordum.

Dört ayrı kapı, dört ayrı aciliyet

CERT-FR'yi ilk açtığımda kafam karışmıştı, çünkü tek bir akış değil dört ayrı yayın türü var ve aciliyetleri farklı:

Bu ayrım tek başına bile haber akışına göre bir kazanç: aciliyet kararını okuyucuya bırakmıyor, yayının türüne gömüyor. Haber akışında her başlık aynı puntoda görünür; burada "alerte" ile "bulletin" arasındaki fark, daha metni okumadan sırayı belirliyor.

Haber neye benziyor

Haberin işi başka. İyi bir olay analizi — mesela ağustostaki npm tedarik zinciri olayının saat saat çözümlenmesi — size neden anlatır: saldırgan nasıl düşündü, hangi mekanizma çalıştı, ekosistemde ne kırık. Bunlar gerçekten değerli; geçen yazımı zaten böyle kaynakları karşılaştırarak yazdım.

Ama haberin bir özelliği var: sizi konu ediyormuş gibi yazılmıyor. "PaperCut'ta kritik açık" başlığı, PaperCut kullanmayan için bir bilgi kırıntısı, kullanan için bir alarm — ve başlık ikisini ayırmıyor. Ayırma işini okuyucuya bırakıyor. Haftada kırk haberde bu ayırmayı kimse yapmıyor.

Kabaca şöyle özetlerim:

Haberneden oldu, nasıl çalıştı, ekosistem hakkında ne söylüyor
Bültenhangi ürün, hangi sürüm, sömürülüyor mu, ne yapacaksın
İkisi birliktebülten sırayı verir, haber bağlamı verir
Yalnız haberokursun, etkilenirsin, hiçbir şey yapmazsın

ABD tarafında sessizce değişen şey

Bültenin kurumsal karşılığı ABD'de CISA'nın KEV kataloğu — "bilinen sömürülen açıklar" listesi. Bunu takip edenler için bu yıl önemli bir değişiklik oldu ve pek konuşulmadı.

Yıllardır KEV'i zorunlu kılan direktif BOD 22-01 idi. Kuralı basitti: 2021 öncesi CVE'ler için altı ay, geri kalan her şey için iki hafta. Bu direktif 10 Haziran 2026'da yürürlükten kaldırıldı ve yerine BOD 26-04 — "Riske Göre Güvenlik Güncellemelerini Önceliklendirme" geldi.

Yeni model takvim yerine risk kademesine bakıyor. KEV kataloğundaki güncel kayıtlarda görünen haliyle: adli inceleme gerektiren kayıtlar için süre 3 gün, diğerleri için 14 gün. Yani "iki hafta" tabanı korunmuş, ama üstüne çok daha sert bir kademe eklenmiş. Mitigasyon yoksa katalogdaki tavsiye açık: ürünü kullanmayı bırak.

Bu benim gibi biri için doğrudan bağlayıcı değil — federal kurumlar için yazılmış bir direktif. Ama kademe fikri bağlayıcı olmadan da kullanışlı: bir açığın "sömürülüyor" etiketi varsa, takvimin yerini aciliyet alır.

Neden ham CVE akışı okumuyorum

Akla gelen ilk çözüm şu olur: madem tablo iyi, doğrudan CVE akışına abone ol. Denedim, üç gün dayandım. Ham akış günde yüzlerce kayıt üretiyor ve hiçbiri "bu sömürülüyor mu", "gerçekte kaç kurulumu etkiliyor" sorusuna cevap vermiyor. Puanlama da yardımcı olmuyor; CVSS ürünün teorik en kötü hâlini ölçer, sizin kurulumunuzu değil.

Bültenin asıl kattığı değer liste değil, eleme. Bir insan oturup o haftanın yüzlerce kaydına bakmış, ürün yaygınlığına ve sömürü kanıtına göre yedi tanesini seçmiş. Ben o elemeyi kendim yapamam — ne zamanım var ne görüş alanım. Zaten bültenin işi de bu.

Kurduğum haftalık nöbet

Bu ikisini birleştirip 20 dakikalık bir rutine indirdim. Haftada bir, aynı gün:

  1. CERT-FR bülteni — tabloyu yukarıdan aşağı oku, yalnız "sömürülüyor" satırlarını işaretle.
  2. KEV kataloğuna yeni girenler — aynı mantık, farklı kaynak; ikisi birebir örtüşmüyor.
  3. Kesişimi kendi envanterinle karşılaştır — ne çalıştırıyorsan: sunucu paketleri, kod barındırma, CI, vekil sunucu, paket bağımlılıkları. Eşleşme yoksa iş burada biter, üç dakika sürer.
  4. Eşleşme varsa yamayı o gün yap, yapamıyorsan neden yapamadığını yaz. Yazılmayan erteleme unutulur.

Haber okumayı bırakmadım — sadece yerini değiştirdim. Haber artık karar kaynağı değil, bağlam kaynağı. Ayda bir oturup birkaç iyi analizi okumak, kırk başlığı kaydırmaktan hem daha öğretici hem daha az zaman alıyor.

Bültenin eksik bıraktığı

Dürüst olayım: bülten formatının bedeli var. Hiçbir "neden" anlatmıyor. CERT-FR tablosu bana o satırı gösterdi ama açığın nasıl çalıştığını, benzer bir hatanın kendi kodumda olup olmadığını söylemedi. Bir açığı anlamak istiyorsanız bültenin yapabileceği bir şey yok.

Bu yüzden ikisi rakip değil. Bülten "bu hafta ne yapacaksın" sorusunun cevabı; haber "bu sınıf hatayı bir daha yapmamak için ne öğrenmelisin" sorusunun. Benim hatam yıllarca ikinci kaynağa birinci sorunun cevabını sordurmaktı.

Bu blogda reklam vermek ya da birlikte iş yapmak

MCALAB bağımsız bir stüdyo. Sponsorluk, çapraz tanıtım ya da bir iş birliği için:

ads@mcalab.com.tr

Ayrıntılar: Reklam & iş birliği. Kullanıcı desteği için destek sayfası.