CVE (Bilinen Zafiyet Kaydı) Nedir?
Ayrıca: Common Vulnerabilities and Exposures, CVE kaydı, CVE numarası, bilinen güvenlik açığı
CVE (Common Vulnerabilities and Exposures), kamuya açık olarak bilinen güvenlik zafiyetlerinin her birine benzersiz bir kimlik numarası verilerek kataloglandığı uluslararası bir referans standardıdır.
Her kayıt, CVE-2024-12345 biçiminde bir kimlik taşır; bu numara, aynı zafiyetten farklı üreticilerin, güvenlik araçlarının ve uzmanların aynı dilde söz edebilmesini sağlar. CVE kaydı zafiyetin varlığını, etkilenen ürünleri ve kısa açıklamasını içerir; ciddiyeti ise genellikle CVSS puanıyla (0-10) belirtilir. Kayıtlar MITRE koordinasyonunda yürütülür ve NVD (National Vulnerability Database) gibi veri tabanlarında zenginleştirilir. Bir yazılımda kritik bir CVE yayımlandığında, üretici genellikle bir yama sürer ve sistem yöneticilerinin ivedilikle güncelleme yapması beklenir.
Neden takip edilmeli?
CVE, bir zafiyetin artık kamuya açık olduğu anlamına gelir; bu da saldırganların o açığı hedeflemeye başlayabileceği demektir. Kullandığınız işletim sistemi, web sunucusu ve eklentilerle ilgili CVE'leri izlemek, sıkılaştırma ve yama yönetiminin temelidir. Yama uygulanana kadar geçen sürede bir WAF sanal yama sağlayabilir; açığın gerçekten sömürülebilir olup olmadığı ise bir sızma testi ile netleşir. Bir CVE için hazır exploit yayımlanması riski belirgin biçimde artırır.
Sistemlerinizin bilinen zafiyetlere karşı sürekli izlenmesi için bakım ve izleme hizmetimizle bize ulaşın.