- Katılım
- 21 May 2023
- Mesajlar
- 754
- Tepki
- 17
- Puan
- 18
Güvenlik konuşmalarında en çok geçen ama en az tanımlanan kelime "zafiyet". Bir tarama aracı otuz satır zafiyet listeliyor, haberlerde yeni bir zafiyetten söz ediliyor, sağlayıcınız zafiyet kapatmak için bakıma giriyor. Hepsi aynı şeyi mi anlatıyor?
Bu yazı kavramın kurumsal tanımını, uygulama tarafındaki karşılığını, hangi durumların zafiyet sayıldığını ve tehdit ile risk arasındaki farkı NIST'in sözlüğüne ve OWASP'ın tanım sayfasına bakarak topluyor.
Kurumsal tanım
NIST'in güvenlik sözlüğü, terimi şöyle tanımlıyor: bir bilgi sistemindeki, sistem güvenlik yordamlarındaki, iç denetimlerdeki veya uygulamadaki, bir tehdit kaynağı tarafından sömürülebilecek ya da tetiklenebilecek zayıflık.
Tanımın kapsamı dikkat çekici. Yalnız yazılımdaki bir hatadan söz etmiyor; yordamlar ve iç denetimler de listede. Yani bir zafiyet, kodda olduğu kadar bir sürecin kendisinde de bulunabiliyor.
Zayıflık nasıl olaya dönüşüyor?
Sözlükteki bir diğer tanım zinciri tamamlıyor: bir aktörün veya olayın zayıflığı kasten sömürerek ya da kazayla tetikleyerek sistemin normal işleyişine erişmesi, onu değiştirmesi veya bozması ve bunun bir güvenlik olayına ya da güvenlik politikası ihlaline yol açması.
Buradaki "kazayla tetikleme" ifadesi önemli. Zafiyetin sonuç doğurması için mutlaka bir saldırgan gerekmiyor; yanlış bir işlem de aynı kapıyı açabiliyor.
- Zayıflık: Sistemde, yordamda veya denetimde duran eksik.
- Tehdit kaynağı: Bu eksiği sömürebilecek aktör ya da olay.
- Sonuç: Güvenlik olayı veya politikanın ihlali.
Uygulama tarafındaki karşılığı
OWASP'ın zafiyet sayfası aynı kavramı yazılımcının diliyle veriyor: zafiyet, uygulamadaki bir delik ya da zayıflık; bir tasarım kusuru veya uygulama hatası olabiliyor ve saldırganın uygulamanın paydaşlarına zarar vermesine imkân tanıyor.
Sayfa paydaşları da sayıyor: uygulamanın sahibi, kullanıcıları ve uygulamaya güvenen diğer taraflar. Bu tanım zararı teknik bir olaydan çıkarıp kimin etkilendiğine bağlıyor.
Hangi durumlar zafiyet sayılıyor?
OWASP'ın verdiği örnekler, listelerin neden bu kadar uzun olduğunu da açıklıyor: kullanıcı girdisinde doğrulama yapılmaması, yeterli günlük kaydı mekanizmasının bulunmaması, hata durumunda açık kalacak biçimde davranan hata yönetimi ve veritabanı bağlantısının düzgün kapatılmaması.
Listenin üçü doğrudan "eksik yapılan iş" — kötü niyetli kimsenin dokunmasına gerek yok. Girdi doğrulamasının eksikliğinin nereye vardığını web güvenliği rehberimizde toplu olarak ele almıştık.
Püf nokta' Alıntı:Zafiyet çoğu zaman yapılan bir hata değil, yapılmayan bir kontroldür.
Sürüm numaralarıyla ne ilgisi var?
NIST'in sözlüğündeki bir başka tanım, terimi işletim sistemi veya uygulama yazılımı bileşenindeki bir güvenlik açığı olarak anıyor ve pratik bir ayrıntı ekliyor: birçok kuruluş, yazılımların sürüm numaralarına dayanan, herkese açık zafiyet veri tabanları tutuyor.
Tanım bunun sonucunu da söylüyor: her zafiyet, sömürülmesi hâlinde sistemi veya ağı tehlikeye atabilir. Bir bileşenin sürümünü bilmek, o bileşen için bilinen kayıtları aramanın ilk adımı oluyor.
Bir kaydın ne kadar ciddi olduğunu okumak ayrı bir beceri; puanın alt bileşenlerine nasıl bakılacağını daha önce ayrı bir yazıda anlatmıştık. Şüpheli bir dosyayı çalıştırmadan incelemek isteyenler için de hash alma ve sonuç okuma yazımız duruyor.
Zayıflık kelimesi neyi kapsıyor?
Sözlükteki tanımlardan biri terimi açıkça genişletiyor: zayıflık, eksiklik ile eş anlamlı kullanılıyor ve güvenlik ile gizlilik risklerine yol açabiliyor. Bu, kavramın yalnız saldırı senaryolarına değil, veri işleme pratiklerine de dokunduğu anlamına geliyor.
Aynı sayfadaki bir başka tanım ise zafiyeti "olumsuz bir etki üretmek üzere sömürülebilecek ya da tetiklenebilecek zayıflık" olarak veriyor. Kısa hâliyle: sonucu olumsuz olan her tetiklenebilir eksik bu başlığa giriyor.
Zafiyet, tehdit ve risk aynı şey değil
Sözlükteki tanımlardan biri zafiyeti "bir tehdit olayının gerçekleşmesini mümkün kılan koşul" diye tarif ediyor. Yani zafiyet koşul, tehdit ise o koşulu kullanabilecek olan.
Bir başka tanım da varlığın, sistemin veya ağın bozulmaya, yok edilmeye ya da sömürülmeye açık hâle gelmesini sağlayan tasarım, konum, güvenlik duruşu ve işletim özelliklerinden söz ediyor. Kısacası zafiyet tek bir satırda değil, sistemin bütününde aranıyor.
Veri sızıntısı gibi bir sonuçla karşılaşıldığında ilk saatlerde ne yapılacağını sızıntı yazımızda adım adım vermiştik.
Sık Sorulan Sorular
Zafiyet nedir?
NIST'in tanımıyla, bir tehdit kaynağı tarafından sömürülebilecek veya tetiklenebilecek zayıflık; sistemde, yordamlarda, iç denetimlerde ya da uygulamada bulunabilir.
Zafiyet ile tehdit farkı ne?
Sözlüğe göre zafiyet, bir tehdit olayının gerçekleşmesini mümkün kılan koşul; tehdit ise o koşulu kullanabilecek kaynak.
Sadece kodda mı olur?
Hayır. Tanım yordamları ve iç denetimleri de kapsıyor.
Uygulama tarafında karşılığı ne?
OWASP, zafiyeti uygulamadaki bir delik veya zayıflık olarak tanımlıyor; tasarım kusuru ya da uygulama hatası olabiliyor.
Neden sürüm numarası soruluyor?
NIST'in tanımı, birçok kuruluşun sürüm numaralarına dayanan herkese açık zafiyet veri tabanları tuttuğunu belirtiyor.
Özetle
Zafiyet, bir tehdit kaynağının sömürebileceği ya da yanlışlıkla tetikleyebileceği zayıflık; kodda olduğu kadar yordamda ve denetimde de bulunabiliyor. Uygulama tarafında karşılığı, paydaşlara zarar verilmesine imkân tanıyan tasarım kusuru veya uygulama hatası. Eksik girdi doğrulaması, yetersiz günlük kaydı ve açık kalan bağlantılar en sık verilen örnekler.
Sisteminizde bilinen zafiyet kayıtlarını hangi sıklıkla, hangi sürüm listesine göre kontrol ediyorsunuz?
Güncelleme: 1 Eylül 2026. NIST Bilgisayar Güvenliği Kaynak Merkezi'nin sözlük maddesi ve OWASP'ın zafiyet tanım sayfası kontrol edildi.
Dijital Dünyanıza Yön Veren Pusula