Siber güvenlik ekipleri her gün sayısız güvenlik açığıyla karşı karşıya kalıyor. Hangi tehditlere öncelik verilmesi gerektiğini belirlemek çok önemli. İşte burada Ortak Güvenlik Açığı Puanlama Sistemi (CVSS) devreye giriyor. CVSS, bir risk puanlama çerçevesi olup, güvenlik açıklarına sayısal bir değer atayarak ekiplerin riskleri etkili bir şekilde önceliklendirmesine yardımcı olur. CVSS hesaplayıcısı gibi araçları kullanarak ve CVSS'nin sağladığı bilgileri inceleyerek, güvenlik ekipleri daha hızlı ve daha akıllı kararlar alabilirler.cisEn kritik tehditlere odaklanmak için iyonlar.
DevSecOps mühendisleri için ve CISCVSS, risk değerlendirmesini basitleştirir. En önemli güvenlik açıklarına odaklanmaya yardımcı olur. CVSS ile ekipler tehditlerin önüne geçebilir ve güvenliği güçlendirebilir.
Anlamak CVSS risk skoru ve ölçütleri
Ortak Güvenlik Açığı Puanlama Sistemi (CVSS, bir risk puanlama çerçevesi), küresel olarak tanınan bir sistem sunmaktadır. standard Yazılım güvenlik açıklarını değerlendirmek için. İLK (Olay Müdahale ve Güvenlik Ekipleri Forumu) CVSS'yi riski ölçmek için yapılandırılmış bir yol oluşturmak amacıyla geliştirdi. FIRST'ün resmi şartname belgesinde açıkladığı gibi, sistem kuruluşlara şu olanakları sağlıyor: standardElde ettikleri bilgiler sayesinde, güvenlik açıklarını etkili bir şekilde önceliklendirebiliyor ve hızlı bir şekilde yanıt verebiliyorlar.
2026 yılı itibarıyla, olgunlaşmış güvenlik programlarının çoğu CVSS v3.1'den CVSS v4.0'a geçiyor; bu revizyon, savunmacıların güvenlik açığı ciddiyeti ve önceliği hakkında nasıl düşündüğünü yeniden şekillendiriyor. Ancak geçiş basit bir yükseltme değil: NVD artık yeni yayınlanan CVE'ler için CVSS 3.1'in yanı sıra CVSS 4.0 puanlarını da yayınlıyor, ancak geçmişe dönük tüm veri tabanının yeniden puanlandırılması planlanmıyor; yani eski CVE'ler CVSS 3.1 puanlarını süresiz olarak birincil referans olarak koruyacak. 2026 yılında bir güvenlik açığı yönetim programı oluşturuyorsanız veya güncelliyorsanız, öngörülebilir gelecekte her iki sürümle de yan yana çalışmayı bekleyin.
Dahası, CVSS sistematik bir puanlama mekanizması kullanarak yazılım güvenlik açıklarının kapsamlı bir değerlendirmesini sunar. 0 ile 10 arasında puanlar atar; daha yüksek puanlar daha kritik güvenlik açıklarını gösterir.
CVSS, risk yönetimi için hangi bilgileri sağlar?
MKS Ortak Güvenlik Açığı Puanlama Sistemi (CVSS) CVSS, güvenlik açıklarının ciddiyetini ve etkisini değerlendirmek için yapılandırılmış bir çerçeve sunar. Güvenlik açıklarının doğasını ve sonuçlarını ayrıntılı olarak inceleyerek, CVSS kuruluşların iyileştirme çabalarını önceliklendirmesine yardımcı olur. Sistem, üç temel boyutta önemli ölçütler sunar:
Temel MetriklerBunlar, bir güvenlik açığının zaman içinde veya farklı ortamlarda değişmeyen içsel özelliklerini ölçer. Başlıca ayrıntılar şunlardır:
- Saldırı Vektörü (AV)Güvenlik açığının nasıl istismar edilebileceği (örneğin, uzaktan veya yerel olarak).
- Saldırı Karmaşıklığı (AC)Güvenlik açığından yararlanmanın zorluğu.
- Ayrıcalıklar Gereklidir (PR)Güvenlik açığından yararlanmak için gereken erişim düzeyi.
- darbeGizlilik, bütünlük ve erişilebilirlik üzerindeki sonuçları değerlendirir.
Zamansal MetriklerBu ölçütler, koşullar değiştikçe ortaya çıkan kırılganlığı değerlendirir; örneğin:
- İstismar Kodu OlgunluğuSaldırı kodunun herkese açık olup olmadığı.
- İyileştirme Seviyesi: Düzeltmelerin veya geçici çözümlerin kullanılabilirliği.
- Rapor GüvenirliğiBildirilen bilgilerin güvenilirliği.
Çevresel ÖlçümlerBu faktörler, bir kuruluşun özel bağlamına göre puanı uyarlayarak, bir güvenlik açığının benzersiz iş etkisini yansıtır. Başlıca faktörler şunlardır:
- Değiştirilmiş Etki Ölçütleri: Belirli sistemler için kritiklik derecesine göre ayarlanmıştır.
- Güvenlik gereksinimleri: Belirli bir ortamda gizlilik, dürüstlük ve erişilebilirliğin önemi.
Bu bilgiler, siber güvenlik ekiplerine güvenlik açıklarını ayrıntılı olarak anlamaları ve önceliklendirmeyi daha kolay hale getirmeleri için uygulanabilir içgörüler sağlar.cise. CVSS hesaplayıcısı gibi araçlardan yararlanarak, ekipler bu ölçütleri kuruluşun risk eşikleriyle uyumlu, özel olarak hazırlanmış puanlara dönüştürebilirler.
CVSS Hesaplayıcısını Kullanarak Tehditleri Önceliklendirme
CVSS hesaplayıcısı, CVSS puanlarını eyleme dönüştürülebilir bilgilere dönüştürmeye yardımcı olur. Güvenlik ekipleri, ortamlarına uygun risk puanlarını hesaplamak için belirli güvenlik açığı ayrıntılarını ekler. Bu süreç, teorik senaryolar yerine gerçek dünya koşullarına göre önceliklendirme yapmalarını sağlar.
Örneğin, CVSS hesaplayıcısı ekiplerin araştırma yapmasına olanak tanır. CVSS hangi bilgileri sağlıyor?Bunlara örnek olarak, istismar edilebilirlik, potansiyel etki ve çeşitli hafifletici faktörlerin risk seviyelerini nasıl etkilediği gösterilebilir. Ulusal Güvenlik Açığı Veritabanı gibi araçlar bu konuda yardımcı olabilir. CVSS v4 hesaplayıcısı Bu süreci basitleştirerek güvenlik uzmanlarının güvenlik açıklarını daha etkili bir şekilde analiz etmelerine yardımcı olur.
Bu özel yaklaşım, kuruluşların kritik sistemler için en büyük riskleri oluşturan güvenlik açıklarına odaklanmasını sağlar. Daha önce açıklandığı gibi, ekipler CVSS risk puanı çerçevesini daha ayrıntılı olarak incelemek için CVSS hesaplayıcısı gibi araçlar kullanır. Dahası, teknik değerlendirmeleri stratejik kararlarla birleştirir.cisiyonlar, DevSecOps mühendislerinin ve CISKaynakları en çok ihtiyaç duyulan yerlere yönlendirmek için.
Ayrıca, CVSS hesaplayıcısının diğer araçlarla birleştirilmesi ekip iletişimini geliştirir. Bu yaklaşım, ekiplerin süreçleri netleştirmesini ve güvenlik açıklarını verimli bir şekilde yönetmesini sağlar. CVSS bilgilerini etkili bir şekilde uygulayarak, kuruluşlar daha güvenilir bir güvenlik duruşunu güçlendirir ve sürdürür.
Tehditlere karşı gerçek zamanlı olarak önde kalma konusunda daha fazla bilgi edinmek ister misiniz?
'Erken Uyarı: Gerçek Zamanlı Tehdit Tespiti ve Önceliklendirme' başlıklı teknik raporumuzu indirin ve yazılım tedarik zincirinizi nasıl güvence altına alacağınızı keşfedin.
CVSS'nin Başlıca Faydaları bir risk puanı
CVSS, bir risk puanlama çerçevesi olarak, sadece güvenlik açıklarına sayılar atamakla ilgili değildir. DevSecOps ekiplerine yardımcı olan anlamlı bilgiler sunar ve CISOs daha iyi bir çözüm sunarcisCVSS'nin sağladığı bilgileri keşfederek ve bunları daha akıllı güvenlik stratejileri için kullanarak iyonları geliştirebilirsiniz.
CVSS risk puanı ile tutarlı risk değerlendirmesi sağlar.
Öncelikle, CVSS şunu kullanır: standardBu standartlaştırılmış puanlama yöntemi, ekiplerin güvenlik açıklarını tutarlı bir şekilde değerlendirmesini kolaylaştırır. Bu tek tip yaklaşım, kafa karışıklığını azaltır ve ekipteki herkesin riskler konusunda aynı anlayışla çalışmasına yardımcı olur. Sonuç olarak, kuruluşlar çabalarını uyumlu hale getirebilir ve zaman kaybetmeden en kritik konulara odaklanabilirler.
Daha İyi Bir Geliştirme Sağlarcisiyon oluşturma
Ayrıca, daha önce de belirttiğimiz gibi, CVSS, güvenlik açıklarını temel, zamansal ve çevresel ölçütlere ayırarak ayrıntılı bilgiler sunar. Bu bilgiler, tehdidin ciddiyetini belirlemenin ötesine geçer. Ayrıca, güvenlik açığının istismar edilme olasılığını da gösterir. Bu bilgilerle ekipler daha hızlı kararlar alabilir.cisve kaynaklarını en acil riskleri ele almaya odaklasınlar.
Ekipler Arası İletişimi Geliştirir
Dahası, CVSS sayısal puanlama sistemi güvenlik açıklarını açıklamayı kolaylaştırır. Güvenlik ekipleri, yöneticiler veya müdürler gibi teknik olmayan paydaşların riskleri anlamasına yardımcı olmak için basit ölçütler kullanabilir. Bu ortak anlayış, daha iyi iş birliğine ve daha hızlı çözüme yol açar.cisiyon üretimi ve tehditlere karşı daha etkili yanıtlar.
Gelişmiş Araçlarla Sorunsuz Çalışır
CVSS'nin bir diğer avantajı da diğer siber güvenlik araçlarıyla ne kadar iyi entegre olduğudur. Örneğin, Xygeni gibi platformlar, gerçek zamanlı istismar edilebilirlik analizi ve çalışma zamanı bağlamı ekleyerek CVSS'yi geliştirir. Bu entegrasyonlar, önceliklendirmeyi iyileştirmeye yardımcı olarak ekiplerin en önemli güvenlik açıklarına odaklanmasını daha da kolaylaştırır.
Sektörle uyumlu Standards
Son olarak, CVSS küresel standartlarla uyumludur. standardCVSS, dünya çapındaki kuruluşlar tarafından güvenilen bir araçtır. Bu yaygın kullanım, şirketlerin sektördeki en iyi uygulamalara ve düzenleyici gerekliliklere uymasını kolaylaştırır. CVSS'nin bu kadar yaygın kullanılması nedeniyle, güvenlik ekipleri onu güvenlik açıklarını yönetmek ve önceliklendirmek için güvenilir bir araç olarak kullanabilir.
Sınırlamaları CVSS bir risk puanı
CVSS, güvenlik açıklarını değerlendirmek için faydalı bir araç olsa da, güvenlik ekiplerinin kullanımını iyileştirmek için ele alması gereken bazı önemli sınırlamaları vardır.
Statik Puanlamanın Sınırları Vardır
Öncelikle, CVSS statik puanlama sistemine dayanır; yani yeni tehditler ortaya çıksa bile bir güvenlik açığının puanı değişmez. Bu durum, ekiplerin düşük riskli sorunlara aşırı odaklanmasına veya aktif tehditleri göz ardı etmesine yol açarak zaman ve emek kaybına neden olabilir.
Değişen Tehditlere İlişkin Güncelleme Yok
İkinci olarak, CVSS hızla değişen tehditlere uyum sağlamaz. Örneğin, bilgisayar korsanları kamuya açık bir güvenlik açığı yayınlarsa veya önemli bir sistem açığa çıkarsa, bir güvenlik açığı daha tehlikeli hale gelebilir. Gerçek zamanlı güncellemeler olmadan, ekipler acil tehditleri gözden kaçırabilir.
Eksik İstismar Edilebilirlik Verileri
Ayrıca, CVSS bir güvenlik açığının ne kadar ciddi olduğunu ölçer ancak istismar edilme olasılığını göstermez. EPSS gibi araçlar, istismar olasılıklarını tahmin ederek yardımcı olabilir. Örneğin, istismar edilebilirlik düşükse yüksek bir CVSS puanı hızlı müdahale gerektirmeyebilir, ancak yüksek istismar edilebilirliğe sahip orta düzey bir puan acil müdahale gerektirebilir.
Sınırlı Çevresel Özelleştirme
Son olarak, CVSS bir kuruluşun yapısına bağlı olarak bazı ayarlamalara izin verse de, bu ayarlamalar sıklıkla atlanmakta veya yanlış kullanılmaktadır. Bu durum, özellikle dahili araçlara kıyasla daha fazla risk altında olan halka açık sistemlerdeki riskleri tam olarak yansıtmayan puanlara yol açabilir.
Şiddet Enflasyonu Giderek Büyüyen Bir Sorun
Bu sınırlama teorik değil. 2025'te, Tüm CVE'lerin %8.3'ü Kritik olarak değerlendirildi. ve %31.1'i Yüksek puan aldı. Yayınlanan tüm güvenlik açıklarının yaklaşık %40'ı "Yüksek" veya "Kritik" etiketi taşıdığında, bu kategoriler gerçek riski rutin riskten anlamlı bir şekilde ayırt etmeyi bırakır; işte tam da bu nedenle CVSS tek başına önceliklendirmeyi sağlayamaz.
Örneğin şu araçları ekleyerek EPSS Gerçek zamanlı izleme sayesinde ekipler bu eksiklikleri giderebilir ve en önemli güvenlik açıklarına daha iyi odaklanabilirler.
Tamamlayıcı Yaklaşımlarla Sınırlamaların Üstesinden Gelmek
Bu sınırlamaları gidermek için kuruluşlar, CVSS'yi dinamik bağlam ve kullanılabilirlik içgörüleri ekleyen diğer araçlar ve ölçütlerle birleştirmelidir. Örneğin:
- EPSS EntegrasyonuCVSS'yi EPSS ile geliştirerek, istismar olasılığını da hesaba katın ve gerçek, acil bir tehdit oluşturan güvenlik açıklarına öncelik verilmesini sağlayın.
- Erişilebilirlik Analizi: Belirli ortamınızda bir güvenlik açığına erişilip erişilemeyeceğini belirlemek için araçlar kullanın ve erişilemeyen risklere odaklanmayı azaltın.
- Çalışma Zamanı BağlamıGerçek zamanlı izleme özelliğinden yararlanarak, güvenlik açıklarının aktif olarak istismar edilip edilmediğini veya canlı sistemleri etkileyip etkilemediğini değerlendirin.
- KEV Entegrasyonu: Çapraz referanslı güvenlik açıkları CISA'nın Bilinen İstismar Edilen Güvenlik Açıkları kataloğu. 2025 yılında KEV'e 884 güvenlik açığı eklendi ve bunların %28.96'sı kamuoyuna açıklanmadan önce veya açıklandığı gün zaten istismar ediliyordu. EPSS'nin tahmine dayalı olasılığının aksine, KEV istismarın gerçekten gözlemlendiğini doğrular ve bu da onu önceliklendirme için mevcut en güçlü teorik olmayan sinyallerden biri yapar.
Bu sınırlamaları gidererek ve CVSS'yi ek araçlarla entegre ederek, güvenlik ekipleri daha bilinçli kararlar alabilirler.cisİyonlar, çabalarının en önemli zafiyetlere odaklanmasını sağlayarak hareket ederler.
CVSS ve AB Siber Direnç Yasası (CRA)
CVSS puanlaması, iç önceliklendirmeden çok daha fazlası için önem kazanmak üzere. AB Siber Direnç Yasası (Yönetmelik (AB)) 2024/2847 sayılı düzenleme, üreticilerin güvenlik açıklarını önceliklendirmelerini, zamanında gidermelerini ve farkına vardıkları anda aktif istismarı bildirmelerini gerektirmektedir. Burada iki tarih önemlidir: Aktif olarak istismar edilen güvenlik açıklarına ilişkin bildirim yükümlülüğü (Madde 14) 11 Eylül 2026'dan itibaren geçerli olurken, daha geniş kapsamlı güvenlik açığı yönetimi, giderme ve açıklama yükümlülükleri (Madde 13 ve Ek I) 11 Aralık 2027'den itibaren geçerlidir.
Önemli bir açıklama: CRA, CVSS, EPSS, KEV veya herhangi bir özel puanlama sistemini zorunlu kılmaz. Zamanında düzeltme yapılmasını gerektirir ancak operasyonel ölçümü her üreticiye bırakır. Bununla birlikte, yalnızca bir CVSS veya EPSS puanı 24 saatlik raporlama süresini başlatmaz; yalnızca bir güvenlik açığının gerçek bir hedefe karşı aktif olarak istismar edildiğine dair somut bir tespit bunu başlatır. Uygulamada bu, AB'de yazılım satan kuruluşların, "teorik olarak ciddi" olanı "aktif olarak istismar edilen"den güvenilir bir şekilde ayırt edebilen, belgelenmiş, tutarlı bir puanlama ve tespit sürecine ihtiyaç duyduğu anlamına gelir; bu da CVSS'nin tek başına bıraktığı boşluğu tam olarak doldurmaktadır.
AB'de dijital unsurlar içeren yazılım veya donanım satıyorsanız, CVSS + EPSS + KEV puanlama sisteminizi oluşturmanın (veya denetlemenin) tam zamanı. pipelineEylül 2026 son tarihinden çok önce.
Xygeni, CVSS adlı risk puanlama çerçevesini nasıl geliştiriyor?
CVSS, bir risk puanlama çerçevesi olarak güvenlik açıklarını değerlendirmek için harika bir başlangıç noktası olsa da, Xygeni akıllı içgörüler, daha iyi önceliklendirme ve otomasyon ekleyerek bunu daha da iyileştiriyor. Bu araçlar, güvenlik ekiplerinin en önemli tehditlere odaklanmasına ve yorgunluğa neden olan gereksiz uyarıları azaltmasına yardımcı olur. Ekipler ayrıca CVSS'nin sağladığı bilgilerden yararlanarak daha hızlı ve daha bilinçli kararlar alabilirler.cisiyonları.
Xygeni, CVSS'yi gerçek dünya verileriyle birleştiriyor; örneğin, güvenlik açıklarının istismar edilme olasılığı ve gerçek zamanlı olarak neler olup bittiği gibi. Bu yaklaşım, ekiplerin gerçek tehditlere öncelik vermesini ve hızlı bir şekilde yanıt vermesini kolaylaştırıyor.
- Erişilebilirlik AnaliziXygeni, bir güvenlik açığının ortamınızda aktif olarak istismar edilebilir olup olmadığını belirler. Bu, güvenlik çalışmalarının gerçek etkiye sahip tehditlere odaklanmasını sağlar.
- EPSS ve CVSS EntegrasyonuXygeni, sömürülebilirlik verilerini CVSS içgörüleriyle birleştirerek daha akıllı çözümler sunar.cisiyonlar. Örneğin, açıklandığı gibi Xygeni'nin CVE Puanlama Analizi bloguBu entegrasyon, daha doğru önceliklendirme sağlar.
- İş Etki AnaliziXygeni, güvenlik önceliklerini iş hedefleriyle uyumlu hale getirmek için kritik varlıkları etkileyen güvenlik açıklarını işaretler. Bu sayede ekipler, iyileştirme çalışmalarını kuruluş için en önemli olan konulara odaklayabilir.
- Çalışma Zamanı AnalizleriXygeni, aktif saldırılar gibi gerçek zamanlı bağlam ekleyerek önceliklendirmeyi daha uygulanabilir ve önceden planlanabilir hale getiriyor.cise.
- Otomatik DüzeltmeXygeni, güvenlik açıklarını tespit ettiği anda otomatik olarak yamalar. Bu süreç, manuel iş yükünü azaltır, yanıt sürelerini hızlandırır ve geliştiricilerin kesintisiz bir şekilde kodlamaya odaklanmalarını sağlar.
Xygeni, CVSS'yi EPSS gibi araçlarla birleştirir ve otomasyon kullanarak güvenlik açığı yönetimini basitleştirir. Sonuç olarak, bu net ve odaklanmış yaklaşım, DevSecOps mühendislerine ve CISİşletim sistemleri kritik görevlere odaklanır, riskleri azaltır ve güvenliği güçlendirir.
Ayrıca Xygeni, net iş akışları ve uygulanabilir bilgiler sunarak ekip iletişimini güçlendirir. Bu özellikler bir araya gelerek kuruluşların daha güçlü güvenlik sistemleri oluşturmasına ve yeni tehditlerin önüne geçmesine yardımcı olur.
Eylül 2026'da yürürlüğe girecek olan AB Siber Direnç Yasası'nın raporlama yükümlülükleri yaklaşırken, belgelenmiş, otomatikleştirilmiş CVSS ve EPSS tabanlı bir önceliklendirme sürecine sahip olmak artık sadece en iyi uygulama değil, uyumluluk zorunluluğu haline geliyor. Xygeni'nin CVSS'yi EPSS ve erişilebilirlik bağlamıyla birleştirme yaklaşımı, ekiplerin son tarihten önce tam olarak bu tür savunulabilir, denetime hazır bir süreç oluşturmasına yardımcı oluyor.
Güvenlik Açığı Yönetiminizi Bugün Kontrol Altına Alın
Güvenlik açıkları sizi yavaşlatmasın veya sistemlerinizi riske atmasın. Bunun yerine, tehditleri yönetme ve önceliklendirme şeklinizi tamamen dönüştürmek için Xygeni'nin gelişmiş araçlarını kullanın. CVSS'nin gücünü istismar edilebilirlik ve erişilebilirlik gibi dinamik bilgilerle sorunsuz bir şekilde birleştiren Xygeni, ekibinizin gerçekten en önemli olana odaklanmasını sağlar.
Bir sonraki adımı atmaya hazır mısınız? Xygeni'nin güvenlik açığı yönetimi çözümlerini keşfedin ve gelişen tehditlerin önünde kalmanıza nasıl yardımcı olabileceğimizi görün. Bugün bir demo isteyin Siber güvenliğin geleceğini ilk elden deneyimlemek için.
SSS
CVSS v3.1 ile CVSS v4.0 arasındaki fark nedir?
CVSS v4.0, Temel (CVSS-B), Temel+Tehdit (CVSS-BT), Temel+Çevresel (CVSS-BE) ve Temel+Tehdit+Çevresel (CVSS-BTE) puanlarını ayırt etmek için yeni bir terminoloji sunar, eski Zamansal metrik grubunu daha uygulanabilir bir Tehdit grubuyla değiştirir ve güvenlik etkisi ve otomatikleştirilebilirlik gibi dışsal bağlamlar için isteğe bağlı bir Ek Metrik Grubu ekler. Bu, CVSS v3.1'in Zamansal metriklerinin pratikte nadiren kullanılmasına neden olan belirsizliği azaltmak için tasarlanmıştır.
Mevcut güvenlik açığı listemi CVSS v4.0 kapsamında yeniden puanlamam gerekiyor mu?
Hayır. CVSS v4.0 kapsamında tüm NVD veritabanının geriye dönük olarak yeniden puanlandırılması planlanmamaktadır ve geçmişteki CVE'ler birincil referans olarak CVSS v3.1 puanlarını koruyacaktır. Güvenlik ekipleri, geçmiş önceliklendirme kararlarını yeniden tartışmadan, bundan sonra yeni yayınlanan CVE'ler için CVSS v4.0 puanlarını kullanmaya başlamalıdır.cisiyonları.
Neden bu kadar çok CVE "Kritik" veya "Yüksek" olarak değerlendiriliyor?
2025 yılında, CVE'lerin %8.3'ü Kritik ve %31.1'i Yüksek olarak derecelendirildi; bu da açıklanan tüm güvenlik açıklarının yaklaşık %40'ının en üst düzey ciddiyet etiketine sahip olduğu anlamına geliyor. Bu "ciddiyet enflasyonu" önceden tahmin edilebilir bir durumdur.cisCVSS'nin tek başına yeterli bir önceliklendirme aracı olmamasının nedeni, teorik olarak ciddi ancak ulaşılamayan bir kusuru, aktif olarak istismar edilen bir kusurdan ayırt edememesidir.
KEV nedir ve EPSS'den farkı nedir?
KEV (Bilinen İstismar Edilen Güvenlik Açıkları), tarafından sürdürülmektedir. CISA, aktif olarak kullanıldığına dair doğrulanmış kanıtları olan güvenlik açıklarını listeler. EPSS ise, bir güvenlik açığının önümüzdeki 30 gün içinde kullanılma olasılığını tahmin eden olasılıksal bir modeldir. 2025 yılında KEV'e 884 güvenlik açığı eklendi ve bunların yaklaşık %29'u kamuoyuna açıklanmadan önce aktif olarak kullanılıyordu. KEV ve EPSS'yi birlikte kullanmak hem doğrulanmış bir tehdit sinyali hem de geleceğe yönelik bir sinyal verir.
CVSS tek başına güvenlik açığı önceliklendirmesi için yeterli mi?
Hayır. Ampirik araştırmalar, CVSS tarafından "yüksek" veya "kritik" olarak puanlanan güvenlik açıklarının çoğunun aslında hiçbir zaman istismar edilmediğini tutarlı bir şekilde göstermektedir. Sadece CVSS'ye dayalı bir yaklaşım, mühendislik zamanını teorik risklere harcarken, gerçekten istismar edilen güvenlik açıkları ele alınmadan kalabilir. CVSS'yi EPSS, KEV ve erişilebilirlik analiziyle birleştirmek, şu anda sektör tarafından önerilen yaklaşımdır.





