Hızlı cevap: CVSS (Common Vulnerability Scoring System / Ortak Güvenlik Açığı Puanlama Sistemi), bir güvenlik açığının ne kadar ciddi olduğunu 0 ile 10 arasında standart bir sayıyla ifade eden küresel bir ölçektir. Skor dört önem derecesine ayrılır: 0.0-3.9 Düşük, 4.0-6.9 Orta, 7.0-8.9 Yüksek, 9.0-10.0 Kritik. Puan, açığın teknik özelliklerinden hesaplanır: saldırı vektörü (uzaktan mı, yerel mi), saldırı karmaşıklığı, gereken yetki, kullanıcı etkileşimi ve açığın gizlilik, bütünlük, erişilebilirlik üzerindeki etkisi. En son sürüm CVSS 4.0'dır ve gerçek dünya sömürü sinyallerini (tehdit ve çevresel metrikler) daha iyi yansıtır. Ancak kritik bir uyarı vardır: CVSS tek başına öncelik değildir. Bir açığın aciliyeti, CVSS önem derecesine ek olarak gerçekten sömürülüp sömürülmediğine (CISA KEV listesi, EPSS olasılığı) ve sizin iş bağlamınıza bağlıdır. Aktif olarak sömürülen 7.5'lik bir açık, kimsenin sömürmediği 9.8'lik bir açıktan daha acil olabilir. Doğru yaklaşım: skoru başlangıç noktası al, sömürülebilirlik ve iş etkisiyle önceliklendir.

Bir zafiyet taramasından yüzlerce bulgu çıktığında ilk soru şudur: "Önce hangisini kapatayım?" CVSS bu soruya ortak bir dil getirir; ama yanlış okunursa yanıltır. Bu rehber, CVSS'i skordan önceliğe, önem derecesinden gerçek dünya sömürüsüne kadar tek bir referansta, dünya standardında netlikle toplar.

CVSS önem derecesi bandı

CVSS · GÜVENLİK AÇIĞI ÖNEM DERECESİ (0 - 10) Skor, açığın ne kadar ciddi olduğunu 0-10 arası standart ölçer YOK / DÜŞÜK0.0 - 3.9 ORTA4.0 - 6.9 YÜKSEK7.0 - 8.9 KRİTİK9.0 - 10.0 Öncelik = CVSS önem derecesi + sömürülebilirlik (EPSS/KEV) + iş etkisi Sadece skora bakma: sömürülen bir 7, sömürülmeyen bir 9'dan aciledir.

Bandı okumanın doğru yolu şudur: renk ve sayı size ciddiyeti söyler, ama aciliyeti söylemez. Kritik bir açık teoride en tehlikelisidir; ama pratikte hangisinin bugün sömürüldüğü, hangisinin sizin sisteminizi etkilediği önceliği belirler.

CVSS metrikleri ve öncelik tablosu

Metrik Sorduğu soru Skora etkisi
Saldırı vektörü Uzaktan mı sömürülür? Uzak = daha yüksek
Saldırı karmaşıklığı Kolay mı, koşullu mu? Kolay = daha yüksek
Gereken yetki Yetkisiz mi çalışır? Yetki yok = daha yüksek
Kullanıcı etkileşimi Kurban tıklamalı mı? Etkileşim yok = daha yüksek
Etki (C/I/A) Gizlilik/bütünlük/erişim kaybı Tam kayıp = daha yüksek
Sömürü durumu (KEV/EPSS) Gerçekte sömürülüyor mu? Öncelikte belirleyici

Zafiyeti doğru önceliklendirme adımları

  1. CVSS önem derecesine bakın. Kritik ve Yüksek'ler ilk elemeyi geçer.
  2. Sömürü sinyalini kontrol edin. Açık CISA KEV listesinde mi, EPSS olasılığı yüksek mi? Sömürülen açık öne çıkar.
  3. İş etkisini ekleyin. Açık internete açık, kritik bir sistemi mi etkiliyor? Bağlam skoru büyütür.
  4. Ulaşılabilirliği değerlendirin. Açık gerçekten saldırgana ulaşılabilir mi, yoksa iç ağda izole mi?
  5. Yamayı planlayın. Sömürülen kritikler saatler içinde, diğerleri planlı pencerede. Güvenli yazılım/DevSecOps süreçlerine bağlayın.
  6. Doğrulayın. Yama sonrası yeniden tarayın; sızma testiyle gerçek risk kapandı mı teyit edin.

Bir güvenlik açığının CVSS'i yüksek olsa bile, MITRE ATT&CK tekniklerine ve gerçek sömürü kanıtına bağlanmadan öncelik veremezsiniz; skor başlangıçtır, karar değil.

Sık sorulan sorular

CVSS 9 olan her açığı hemen mi kapatmalıyım? İdealde evet, ama pratikte önceliklendirme gerekir. Sömürülmeyen ve saldırgana ulaşılamayan bir 9, aktif sömürülen bir 7'den sonra gelebilir. Skoru sömürü ve iş etkisiyle birlikte değerlendirin.

CVSS ile EPSS farkı nedir? CVSS açığın ne kadar ciddi olduğunu ölçer (etki temelli). EPSS ise açığın yakın gelecekte sömürülme olasılığını tahmin eder (olasılık temelli). İkisi birlikte çok daha iyi öncelik verir.

CVSS 4.0 neyi değiştirdi? CVSS 4.0, temel skorun yanına gerçek dünya sinyallerini (tehdit ve çevresel metrikler) daha net ekledi ve "yalnızca temel skora bakma" mesajını güçlendirdi. Amaç, skoru gerçek riske yaklaştırmaktır.

KEV listesi nedir? CISA'nın "Bilinen Sömürülen Açıklar" (Known Exploited Vulnerabilities) listesidir; gerçek dünyada aktif sömürüldüğü doğrulanan açıkları içerir. Bu listedeki bir açık, skoru ne olursa olsun acildir.

Kaynaklar

Kurumunuza zafiyet yönetimi, CVSS ve gerçek sömürü temelli önceliklendirme, yama planı ve doğrulama için DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan siber güvenlik, sızma testi ve adli bilişim hizmeti veriyoruz.