Opinion
CISA odağını değiştiriyor, bu harika, ama pek çok KOBİ takip etmeye hazır değil
Bunun kutlanmaya değer bir an olması gerekirdi. 28 Eylül 2026’da ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı, bu adımı önem derecesine dayalı güvenlik açığı yönetiminden risk temelli önceliklendirmeye doğru daha geniş bir kaymayla tutarlı olarak çerçeveleyerek, haftalık güvenlik açığı bültenini yürürlükten kaldırdı. Yeni açıklanan güvenlik açıkları hâlâ CVE.org üzerinde kaydedilecek, ancak kuruluşlar artık gerçekten harekete geçmeyi gerektiren her şey için Known Exploited Vulnerabilities kataloğuna, CISA’nın kendi tavsiyelerine ve tedarikçi güvenlik uyarılarına yönlendiriliyor.
Guardian360’ta bu görüşü yıllardır savunuyoruz. Her güvenlik açığı ilginizi hak etmez. Açıklanan kusurların ezici çoğunluğu hiçbir zaman istismar edilmez ve önemli olan bir avuç yerine bunların hepsinin peşinden koşmak, bir güvenlik ekibinin sınırlı zamanının kötü bir kullanımıdır. Dolayısıyla Amerika Birleşik Devletleri’nde federal siber güvenlikten sorumlu ajans aynı şeyi söylemeye başladığında, bunu doğrudan bir zafer olarak görüp yola devam etmek cazip geliyor.
Durum tam olarak bu kadar basit değil. CISA ilke konusunda haklı. Ancak birlikte çalıştığımız kuruluşların çoğu, özellikle küçük ve orta ölçekli işletmeler, bu ilkeden yararlanacak konumda henüz değil.
CISA aslında neyi değiştirdi?
Değişikliğin kendisi, manşetlerin ima ettiğinden daha dardır. CISA güvenlik açıklarını izlemeyi bırakmadı; bunların haftalık özetini yayımlamayı bıraktı. Ajansın gerekçesi, 2024 ve 2025 istismar verilerini analiz eden ve açıklanan güvenlik açıklarının hacmi tırmanmaya devam etse de saldırganların gerçekte istismar ettiği sayının yalnızca marjinal olarak arttığını tespit eden CISA’nın kendi FY2024-2025 Vulnerability Review çalışmasına dayanıyor. Başka bir deyişle, yeni CVE’lerin seli gerçek dünyadaki saldırıların orantılı bir seline dönüşmüyor, dolayısıyla her yeni şeyin haftalık bir listesi zaten en başından beri tartışmalı biçimde en yararlı ürün değildi.
Bu selin ölçeği üzerinde durmaya değer. Dark Reading’in bildirdiği gibi, Microsoft’un en son aylık güvenlik güncellemesi tek bir sürümde bine yakın güvenlik açığını açıkladı, bu yakın zamana kadarki tipik hacminin oldukça üzerinde ve analistler tedarikçi açıklama rakamlarının bir platoya ulaşmadan önce tırmanmaya devam etmesini bekliyor. Bug bounty platformları aynı dönemde başvuruların iki ve üç katına çıktığını bildirdi.
Neyin değil, nasılın adil bir eleştirisi
Bunların hiçbiri uygulamanın kusursuz olduğu anlamına gelmez. TokenCore CEO’su Kevin Surace, Dark Reading’in değişikliğe ilişkin haberinde ciddiye alınmaya değer bir noktaya değindi: bülteni kaldırmak, net bir tablo oluşturma işini, özellikle daha küçük kuruluşlarda zaten güç yetiştiren savunucuların üzerine kaydırıyor. Güvenilir bir haftalık temas noktasının, yanında duyurulmuş doğrudan bir ikame olmadan bir gecede ortadan kalkması, ajansın kendisinin doğru olduğuna inandığı bir geçişi yönetmenin en zarif yolu değil.
CISA’nın duyuruyu daha yapıcı bir şeyle birleştirmesini tercih ederdik: belki kısa bir geçiş notu, mevcut abonelere bültenin eskiden yaptığı işi artık hangi kaynakların tam olarak yaptığını gösteren. İlke sağlam. Etrafındaki iletişim beceriksizceydi.
CISA gerçekten tek kaynağınız mı?
Yine de, bu eleştiri yalnızca CISA’nın bülteni gerçekten yeri doldurulamazsa yerini bulur ki öyle değildi. KEV kataloğu zaten var, CISA’nın artık insanları etkin biçimde yönlendirdiği kaynak zaten bu ve haftalık bir derlemenin ancak işaret edebileceği soruyu zaten yanıtlıyor: şu anda gerçek kuruluşlara karşı hangi güvenlik açıkları gerçekten kullanılıyor. Tedarikçi tavsiyeleri her koşulda devam ediyor. Avrupa’da European Union Agency for Cybersecurity kendi tehdit ortamı raporlamasını yayımlıyor; Temmuz 2024 ile Haziran 2025 arasındaki olayları kapsayan en son sayısı, CISA’nın çıkardığı sonucun aynısını çıkarıyor: baskın tehdit, teorik güvenlik açıklarının belirsiz bir uzun kuyruğu değil, fidye yazılımı ve finansal amaçlı suçtur ve çoğu kuruluşu beladan asıl uzak tutan şey temel siber hijyendir.
Haftalık bir e-postayı kaybetmek bir zahmettir. Bütün bir erken uyarı sisteminin kaybı değildir.
Asıl mesele: çoğu KOBİ son güvenlik açığıyla değil, ilkiyle savaşıyor
İşte kutlamanın yavaşlaması gereken yer burası. Risk temelli güvenlik açığı önceliklendirmesi gerçekten iyi bir tavsiyedir, ancak bu, temellerini zaten düzene sokmuş bir kuruluş için verilen bir tavsiyedir: doğru bir varlık envanteri, işleyen bir yama süreci, önemli hesaplarda çok faktörlü kimlik doğrulama ve gerçekten test edilmiş yedekler. Ancak bu temeller yerine oturduktan sonra, geri kalan güvenlik açıklarından hangilerinin diğerlerine göre önceliği hak ettiğini bulmaya enerji harcamak mantıklı olur.
Pek çok küçük ve orta ölçekli işletme henüz orada değil. ENISA’nın kendi tehdit ortamı çalışması aynı noktaya farklı bir açıdan değiniyor: KOBİ’ler tam da daha kolay giriş noktaları olarak görüldükleri için giderek daha fazla hedef alınıyor ve ajansın hayati savunma olarak tanımladığı şey, karmaşık önceliklendirme çerçeveleri değil, temel siber hijyendir. Verizon’un en son Data Breach Investigations Report’u bu tabloya daha sert bir rakam ekliyor. İstismar edilen güvenlik açıkları 2025’te önde gelen ilk erişim vektörü hâline geldi ve ihlallerin %31’ini oluşturarak bir önceki yılki %20’den yükseldi. Yine de aynı dönemde CISA’nın kendi KEV kataloğundaki kritik güvenlik açıklarının yalnızca %26’sı tamamen giderildi, bu bir önceki yılki %38’den bir düşüş. Kuruluşlar doğru önceliklendirmede başarısız olmuyor. Birçoğu, en çok önemli olanlar olarak zaten işaretlenmiş güvenlik açıklarında bile, hiç harekete geçmemekte başarısız oluyor.
Bu konumdaki bir kuruluşa “önem derecesine değil, riske odaklan” demek doğrudur, ama bir adımı atlar. Zaten istismar edildiği bilinen güvenlik açıklarını henüz yamalamadıysanız, daha karmaşık bir önceliklendirme modeli sizi kurtarmaz. Yalnızca aynı iş yığınını tarif etmenin daha zarif bir yolunu sunar.
CVSS değilse, o zaman ne?
Temel çalışmayı yapmış kuruluşlar için pratik yanıt karmaşık değil. Bir güvenlik açığının, en yararlısı KEV aracılığıyla, zaten istismar edilmiş olarak listelenip listelenmediğine göre önceliklendirin. Bunu, etkilenen varlığın gerçekte ne kadar açıkta olduğuna karşı tartın; internete bakan bir sunucu, aynı yazılımı çalıştıran yalıtılmış bir iç sisteme göre farklı bir risk taşır. Ve her ikisini de iş etkisine bağlayın: müşteri verilerini tutan veya birincil üretim sürecini yürüten bir sistemdeki güvenlik açığı, kimsenin çöktüğünü fark etmeyeceği bir makinedeki güvenlik açığından önce ilgiyi hak eder.
Bunların hiçbiri göz alıcı değil. Ayrıca her CVE’yi eşit derecede acil olarak ele almaktan da hayli daha yararlıdır ki CISA’nın kırmaya çalıştığı alışkanlık tam olarak budur.
Risk temelli bir model kurmadan önce, daha zor bir soru sorun
CISA’nın odağını değiştirmesi iyi bir şey ve bu, gönülsüzce değil açıkça söylenmeyi hak ediyor. Ancak çoğu KOBİ için ders “güvenlik açıklarını riske göre önceliklendirmeye başla” değil. “Önceliklendirme hakkını gerçekten kazanıp kazanmadığın konusunda dürüst ol” dur. Kendi kuruluşunuza bu sorunun rahatsız edici versiyonunu sorun: her çerçeveyi ve her puanlama modelini bir kenara koysaydınız, yama gerçekleşiyor mu, MFA önemli olan yerlerde açık mı ve yedekleriniz yarın ihtiyaç duysanız gerçekten işe yarar mıydı? Bunlardan herhangi birinin yanıtı hayırsa, ilginizin ait olduğu yer orasıdır, CVSS, KEV veya başka herhangi bir kısaltma sohbete girmeden önce.
Kaynaklar
- Vijayan, J., CISA Ditches Weekly Vulnerability Roundups for Risk-Based Focus, Dark Reading, 17 Eylül 2026
- CISA, FY2024-2025 Vulnerability Review
- Verizon, Data Breach Investigations Report, Ekim 2024 ile Ekim 2025 arasındaki ihlal verilerine dayanır
- ENISA, ENISA Threat Landscape 2025
- CISA, Known Exploited Vulnerabilities (KEV) Catalog