Sıfırıncı gün açığı nedir?
Sıfırıncı gün açığı (zero-day), üreticinin varlığından habersiz olduğu, dolayısıyla düzeltmek için sıfır günü bulunduğu yazılım veya donanım kusurudur. Yama yayımlanana kadar etkilenen her kurulum açıktadır; bu kusur için geliştirilen istismar kodu, iyi yönetilen sistemlerde bile çalışır. Zero-day’ler gri piyasalarda alınıp satılır; hedefli sızmalarda, casuslukta ve fidye yazılımı operasyonlarında kullanılır.
İfşa, bug bounty ve yamalama
Koordineli (sorumlu) ifşada araştırmacı kusuru gizli olarak bildirir ve yayımlamadan önce üreticiye tanımlı bir düzeltme süresi tanır. Bug bounty programları bunu kurumsallaştırır: ödül öder, neyin test edilebileceğini tanımlar ve iyi niyetli araştırmacıya şirketin hukuki yola başvurmayacağı güvencesini veren güvenli liman hükümleri içerir. Düzeltme yayımlandığında kusur “n-day”e dönüşür: saldırganlar yamayı günler içinde tersine mühendislikle çözer; bu yüzden müşterilerin güncellemeyi devreye alma hızı, yamanın kendisi kadar belirleyicidir.
Hukuki boyut: tedarikçi sözleşmelerinde yama SLA’ları
Alıcı tarafında zero-day, bir sözleşme kaleme alma sorunudur. İyi yazılmış tedarikçi ve SaaS sözleşmeleri şunları içerir: açıklar için önem derecesi sınıflandırması; SLA icrası mekanizmalarıyla desteklenen, önem seviyesine bağlı giderme süreleri; hizmeti etkileyen açıkların derhâl bildirimi; denetim ve test hakları; kronik ihlalde fesih veya hizmet kredisi. AB’de Siber Dayanıklılık Yasası, dijital unsur içeren ürün üreticilerine açık yönetimi ve raporlama yükümlülükleri getirir; NIS2 Direktifi ise kapsamdaki kuruluşlardan siber risk önlemlerinin parçası olarak açık yönetimi ister.
Türkiye bağlamı
KVKK‘nın 12. maddesi uyarınca veri sorumluları riske uygun teknik ve idari tedbirleri almak zorundadır; bilinen bir açığın yamasız bırakılması, ihlal gerçekleşirse veri sorumlusunun aleyhine değerlendirilir ve kişisel veri ihlallerinin Kişisel Verileri Koruma Kurulu’na yerleşik uygulama uyarınca 72 saat içinde bildirilmesi gerekir. Türk hukukunda güvenlik araştırmaları için kanunlaşmış bir güvenli liman yoktur ve bilişim sistemine yetkisiz erişim Türk Ceza Kanunu kapsamında suçtur; bu nedenle bug bounty şartları yetkilendirmeyi ve kapsamı açıkça tanımlamalıdır.
Yapın: her tedarikçi sözleşmesine önem derecesine bağlı yama süreleri ve açık bildirim yükümlülükleri koyun. Yapmayın: kritik düzeltmeler için tedarikçinin iyi niyetine güvenmeyin; yazılı yetki sınırları olmadan bounty programı yürütmeyin.
İlgili terimler
Bu konu masanızdaysa
Kurucu Akademisi'nde şablonlar ve kontrol listeleri ücretsiz; spesifik bir durum için 30 dakikalık ön görüşme planlayabilirsiniz.
Kurucu AkademisiGörüşme planlayın