Güvenlik duyuruları biriktiğinde en yüksek puanlı açığı önce kapatmak kolay bir kural gibi görünür. Ancak cihazın etkilenen sürümde olması, savunmasız özelliğin etkinliği ve internete erişim durumu da kararı değiştirir. Yama planının amacı puan listesini mekanik biçimde sıralamak değil, kurumun gerçek maruziyetini azaltmaktır. Bilinen istismar bilgisi bu değerlendirmede güçlü bir girdidir; tek başına bütün kararın yerini tutmaz.
Önce ürün eşleşmesini doğrulayın
Cihazın tam modelini, yazılım sürümünü ve ilgili özelliğin kullanımını kaydedin. Benzer ürün adı yanlış eşleşmeye yol açabilir. Üreticinin duyurusunda etkilenen ve düzeltilmiş sürümlere bakın. Genel bir sürüm numarası yerine cihazdan okunan gerçek bilgiyi kullanın. Envanter eskiyse cihaz sahibine doğrulatın; bulunamayan bilgi için tahmin yazmak yama planını görünürde tamamlar ama riski açıklamaz.
Öncelik tablosu oluşturun
Her kayıt için dış erişim, kritik işlev, bilinen istismar durumu, geçici önlem ve bakım gereksinimini yazın. CISA KEV kataloğu gerçek dünyada istismar edildiği bilinen açıklara ilişkin bir girdi sunar. Katalogda bulunmamak güvenli olduğu anlamına gelmez. Üretici önerisi ve kurumun erişim yapısı birlikte değerlendirilmelidir. Bu makale belirli bir açığın şu anda aktif olduğu veya herhangi bir sürümün güvenli olduğu iddiasında bulunmaz.
Örnek: aynı puan, farklı maruziyet
İki cihazın benzer önem puanlı duyurusu olduğunu düşünün. Birincisi internete açık uzak erişim ağ geçidi, ikincisi yalnızca yönetim ağından erişilen laboratuvar anahtarı olsun. Dışarıdaki cihazın operasyonel önceliği daha yüksek olabilir; fakat kritik üretim bağımlılığı ve uygulanabilir geçici önlem yine incelenir. Puanı tek başına karar olarak yazmak yerine bu gerekçeleri kayda geçirmek, bakım sırasını diğer ekiplerin anlamasını sağlar.
Yamanın sonucunu doğrulayın
Yedekleme, uyumluluk ve geri dönüş koşullarını hazırlayın. Güncellemeden sonra sürümü cihazdan yeniden okuyun; dosyanın yüklenmesi yeni yazılımın çalıştığını göstermez. Gerekli kullanıcı akışlarını ve izlemeyi sınayın. Geçici olarak daraltılan erişimler otomatik olarak eski geniş haline getirilmemeli, ihtiyaç yeniden değerlendirilmelidir. Ertelenen her cihaz için sorumlu, gerekçe ve yeni kontrol tarihi bulunmalıdır. Başarı raporu kurulan paket sayısını değil, doğrulanan düzeltmeleri ve açık kalan riskleri göstermelidir.
Saha notu
Yama kararıyla birlikte duyurunun erişim tarihini kaydedin. Üretici sonradan yeni koşul veya düzeltme yayımlayabilir. Bakım gününde duyuruyu yeniden gözden geçirmek, haftalar önce hazırlanmış planın değişen tavsiyelerle çelişmesini önlemeye yardımcı olur.
Kaynak ve devam okuması
Teknik başvuru: CISA — Known Exploited Vulnerabilities Catalog. Kaynak kontrolü: 11 Ekim 2026. Uygulama senaryoları IPScans için hazırlanmış örneklerdir; ölçülmüş ürün performansı veya kurumunuza özgü doğrulama sonucu değildir.
Temel kavramları pekiştirmek için IP adreslerinin çalışma biçimini ve ağ bakım kontrol listesini inceleyin.