Öncelik Belli. Peki Kim, Ne Zamana Kadar Kapatacak? | Rapid7 InsightVM #03
Hafta sonu için planladığınız upgrade tamamlandı. Change kaydı kapatıldı. Uygulama ekipleri servislerin çalıştığını doğruladı. IT ekibi işlemin başarılı olduğunu bildirdi. Pazartesi sabahı vulnerability raporunda aynı açık hâlâ görünüyor.
Eski bir sonucu mu görüyorsunuz, yoksa remediation gerçekten tamamlanmadı mı?
Bazı sistemler kapsam dışında kalmış olabilir. Bir sunucuda reboot bekleniyor olabilir. Güncellenen uygulamanın yanında eski bir bileşen çalışmaya devam ediyor olabilir. Bu ayrımı yapamıyorsanız, tamamlanan iş ile azalan risk arasında hâlâ bir belirsizlik vardır.
Raporu Göndermek, İşi Devretmek Değildir
Bir vulnerability raporunun Infrastructure, Network ve Application ekiplerine gönderilmesi, her bulgunun bir sahibi olduğu anlamına gelmez. Bir ekip işletim sisteminden sorumludur. Diğeri uygulama sürümünü yönetir. Değişikliğin yapılabilmesi için servis sahibinin onayı ve uygun bir maintenance window gerekir.
Herkesin haberdar olduğu bir açık, kimsenin üstlenmediği bir işe dönüşebilir.
Bu nedenle remediation planının yalnızca teknik çözümü değil, uygulama sorumluluğunu da netleştirmesi gerekir:
Hangi sistemlerde ne yapılacak? Kim üstlenecek? Hangi tarihe kadar tamamlanacak? Sonuç nasıl doğrulanacak?
Remediation Projects: Çözümü Takip Edilebilir Bir İşe Dönüştürmek
InsightVM'in Remediation Projects özelliği, belirli asset'lerde uygulanacak çözümleri bir proje kapsamında toplamanızı, sorumlu atamanızı ve hedef tarih belirlemenizi sağlar. Kapsama giren sistemler ve uygulanacak çözüm aynı çalışma içerisinde izlenebilir.
Hangi sistemlerde çalışma tamamlandı, hangilerinde devam ediyor, hangileri doğrulama bekliyor?
Bir sunucunun güncellenmiş olması, grubun tamamındaki riskin giderildiği anlamına gelmez. Proje yaklaşımı, tamamlanan kısmı gösterirken geride kalan işi de görünür tutar.
IT Ekibinin Çalıştığı Yerde Devam Etmeli
Security ekibi InsightVM kullanırken IT ekibi günlük işlerini Jira veya ServiceNow üzerinden yönetiyor olabilir. Remediation sürecinin bu iki ortam arasında e-posta ve Excel ile taşınması, bir süre sonra ticket'taki durum ile güvenlik tarafındaki bulgunun birbirinden kopmasına yol açar.
InsightVM'in Jira ve ServiceNow ticketing entegrasyonları, remediation çalışmalarının mevcut iş takip akışına taşınmasını destekler. IT ekibi kendi iş kuyruğunda çalışırken Security de ilgili çözümün ilerleyişini takip edebilir.
Buradaki kazanım, yeni bir ticket açmak kadar, o ticket'ın hangi güvenlik sonucuna hizmet ettiğini korumaktır.
“Resolved” Son Kontrol Noktası Olmamalı
InsightVM'de Awaiting Verification durumu şu ayrımı görünür hale getirir: çözümün uygulandığı bildirilmiştir; güvenlik sonucu henüz doğrulanacaktır. Sonraki değerlendirme veya validation scan, ilgili açığın giderilip giderilmediğini kontrol eder. Doğrulama başarılıysa çözüm kapanır. Açık yeniden tespit edilirse çalışma devam eder.
Ticket'ın kapanması bir süreç kaydıdır. Vulnerability'nin giderildiğinin doğrulanması ise teknik kanıttır.
Pazartesi Toplantısında Daha İyi Bir Cevap
“Upgrade yapıldı mı?” sorusuna “Evet” demek kolaydır. Daha değerli cevap şudur:
“Kapsamdaki sistemlerin şu bölümünde tamamlandı ve doğrulandı. Kalan sistemlerde şu bağımlılık nedeniyle çalışma sürüyor; sorumlusu ve hedef tarihi belli.”
Bu cevap Security'ye kalan riski, IT'ye kalan işi, yönetime ise sürecin nerede beklediğini gösterir. Vulnerability management böylece rapor hazırlanan bir faaliyetten, sonucu takip edilen bir kurum kabiliyetine dönüşür.
Bir açığı yönetmek, onu birine göndermekle tamamlanmaz. Sorumluluğunu, takvimini ve kapandığına dair kanıtı aynı süreçte buluşturmayı gerektirir.
Rapid7 InsightVM | Vulnerability Management Series #03 — Prepared by Zero Second





















Yorumlar