Yama ve Güvenlik Açığı Yönetimi (SecurePatch)
Yama ve güvenlik açığı yönetimi. Düzenli tarama, iş etkisine göre önceliklendirme, test edilmiş yama akışı ve kapanmayan açıklar için telafi edici kontroller.
Neler sunuyoruz
Sunucu, ağ cihazı ve uygulama katmanında düzenli tarama; sonuçların envanterle eşleştirilerek sahiplendirilmesi.
Zafiyetin skoru kadar sistemin kritikliği ve maruziyeti de hesaba katılır. İnternete açık bir sistemdeki orta seviye açık, iç ağdaki yüksek seviyeden önce gelebilir.
Test ortamından üretime kontrollü ilerleyen yama süreci; bakım penceresi planlaması ve her adımda geri dönüş yolunun hazır tutulması.
Hemen yamalanamayan sistemler için ağ segmentasyonu, erişim kısıtı veya sanal yama gibi geçici koruma önlemlerinin uygulanması ve kayda geçmesi.
Yama sonrası yeniden tarama ile açığın gerçekten kapandığının doğrulanması. Uygulandı sayılan yamaların bir kısmı uygulanmamış olur.
Yama kapsama oranı, ortalama kapanma süresi ve açık kalan zafiyetlerin gerekçesiyle raporlanması. Denetimde istenen kanıt budur.

Nasıl çalışıyor
Her iş aynı beş adımdan geçer: mevcut durumu çıkarırız, hedef modeli tasarlarız, kademeli devreye alırız, işletiriz ve ölçüme göre iyileştiririz.

Tespit
Mevcut durumu çıkarır, açıkları ve başarı ölçütlerini yazılı hale getiririz.
Tasarım
Hedef işletim modelini ve gereken araç zincirini kurgularız.
Devreye alma
Kademeli olarak kurar, yapılandırır ve doğrularız.
İşletim
7/24 yönetim; sözleşmeli müdahale süreleri ve önleyici izleme.
İyileştirme
Metrikler, olaylar ve iş ihtiyacındaki değişime göre sürekli iyileştirme.
Her iş, yazılı SLA ile yürür; iyi niyet beyanı değil, taahhüt.
Sizin stack'inizi bilen adanmış mühendisler. Genel amaçlı bir çağrı merkezi katmanı yok.
İki haftada bir servis değerlendirmesi, üç ayda bir yol haritası güncellemesi.
Bu hizmette kullandığımız teknolojiler
Bilgi Merkezi
Teknoloji operasyonları ve yönetimi üzerine yazdıklarımızı burada topladık.
Siber Güvenlik Kanunu Kapsamında mısınız? 15 Kritik Altyapı Sektörü
4 dk okumaFidye Yazılımı Kurtarma Planı: Değiştirilemez Yedek ve Journal ile Geri Sarma
3 dk okumaISO 27001 Belgelendirme Süreci Gerçekte Ne Kadar Sürer?
3 dk okuma01Zafiyet taraması ile yama yönetimi aynı şey mi?
Değil. Tarama neyin açık olduğunu söylüyor, yama yönetimi onu kapatıyor. Yalnızca tarama yapan kurumlarda tipik olarak yüzlerce açıklık listelenmiş ama kapatılmamış hâlde bekliyor: liste güvenlik değil, kapatma güvenlik.
02Hangi açıklıktan başlamalıyız?
Yalnızca CVSS puanına göre değil: sistemin internete açık olup olmadığı, üzerinde hassas veri bulunup bulunmadığı ve o açık için gerçek dünyada istismar kodu dolaşıp dolaşmadığı birlikte değerlendiriliyor. Yüksek puanlı ama erişilemeyen bir açık, orta puanlı ve aktif istismar edilen bir açıktan daha az acil.
03Yamalanamayan sistemler için ne yapıyoruz?
Telafi edici kontrol: ağ segmentasyonu, sanal yama, erişim kısıtlaması ve ek izleme. Yamalanamayan bir sistemin var olduğu kabul ediliyor ve riski yazılı olarak sahipleniliyor; görmezden gelinmiyor.
04Tarama üretimi etkiler mi?
Kimlik doğrulamalı ve hız sınırlı tarama üretimde güvenle çalışıyor. Yine de ilk tarama bakım penceresinde yapılıyor ve hassas sistemler için ayrı profil tanımlanıyor; kırılgan eski sistemlerde agresif tarama gerçekten sorun çıkarabiliyor.
05Uyum denetimi için rapor üretebiliyor musunuz?
Evet; ISO 27001, PCI-DSS ve KVKK denetimlerinde istenen biçimlerde: açıklık envanteri, önem dağılımı, kapatma süreleri ve kabul edilen riskler.
Nereden başlayacağınızı birlikte çıkaralım
İki hafta içinde neyin çalıştığını, neyin risk taşıdığını ve önceliklendirilmiş bir yol haritasını yazılı veriyoruz.
Görüşme talep edin