Yetenek

Sanal Yamalama

Kod değişikliğini beklemeden, açığı trafik katmanında dakikalar içinde kontrol altına alın.

TR7 Sanal Yamalama, yeni bir CVE çıktığında veya üretimdeki bir açık tespit edildiğinde uygulama koduna dokunmadan AAM seviyesinde koruma kuralı eklemenizi sağlar. Amaç kalıcı kod yamasının yerini almak değil; yama geliştirilene, test edilene ve güvenli şekilde canlıya alınana kadar saldırı yüzeyini hızla daraltmaktır. Log4Shell, Spring4Shell ve Shellshock gibi kritik açıklara yönelik hazır imzalar TR7 WAAP veritabanında bulunur. Yeni veya kuruma özel bir açık için operatör regex tabanlı özel kural yazabilir, kapsamı seçebilir, skor atayabilir ve kuralı önce izleme modunda üretim trafiği üzerinde test edebilir. Kural yaşam döngüsü monitor, enabled ve disabled durumlarıyla yönetilir. Önce log-only çalıştırılır, hatalı pozitif etkisi ölçülür, ardından engelleme moduna alınır. Hot-reload yapısı sayesinde yama kuralı eklemek tüm sistemi yeniden başlatma operasyonuna dönüşmez. Sonuç: TR7, acil güvenlik açıklarında kurumun tek seçeneğini "beklemek" olmaktan çıkarır; uygulama yaması hazırlanırken trafiği kontrollü şekilde yamalayan operasyonel bir güvenlik tamponu sağlar.

3+
Hazır kritik CVE imzası — Log4Shell, Spring4Shell, Shellshock (çoklu varyant)
3
Kural durumu — enabled / disabled / monitor
5–10 dk
Kural yaz, derle, aktive et — hot-reload ile

Uygulama yaması hazır değilse, saldırganın beklemesini ummak güvenlik stratejisi değildir.

Yeni bir 0-day veya kritik CVE yayınlandığında kurumun karşısındaki gerçek sorun çoğu zaman açığın bilinmesi değil, uygulamanın ne kadar hızlı yamalanabileceğidir. Eski uygulamalar, destek süresi bitmiş sürümler, kırılgan bağımlılıklar ve satıcıya bağlı yazılımlar doğrudan kod yaması yapmayı zorlaştırır.

Resmî yamanın çıkması günler veya haftalar sürebilir. Yama çıksa bile üretime almak ayrı bir süreçtir: regresyon testi, değişiklik penceresi, onay mekanizması, geri dönüş planı ve servis kesintisi riski gerekir. Acil saldırı dalgası başladığında bu süreçler güvenlik ekibi için yeterince hızlı değildir.

Bulut tabanlı veya dışa bağımlı WAAP imza akışlarında kurum, kritik CVE imzasının ne zaman geleceğini ve ne kadar özelleştirilebilir olacağını her zaman kontrol edemez. Özellikle on-prem, kapalı ağ veya sovereign cloud mimarilerinde güvenlik müdahalesinin kurum içinde yapılabilmesi önemlidir.

Sanal yama yanlış uygulanırsa yeni bir problem üretir. Çok geniş regex kuralları gerçek kullanıcı trafiğini bozabilir, yanlış kapsam seçimi ilgisiz uygulamaları etkileyebilir, doğrudan engelleme moduna alınan kural üretimde hatalı pozitif yaratabilir. Bu yüzden hızlı müdahale kadar kontrollü test ve geri alma da gerekir.

TR7'nin sanal yamalama yaklaşımı, uygulama kodu hazır olana kadar güvenlik açığını trafik katmanında daraltır; bunu da izleme modu, skor kontrolü, kapsam seçimi ve hot-reload ile operasyonel risk üretmeden yapar.

Yaklaşımımız

TR7, sanal yamayı tek seferlik acil kural değil, test edilebilir ve yönetilebilir bir güvenlik yaşam döngüsü olarak ele alır.

Kritik CVE imzaları hazır güvenlik setinde bulunur

Log4Shell, Spring4Shell ve Shellshock gibi kritik açıklar için hazır imzalar WAAP veritabanında yer alır. Çoklu varyant ve kodlanmış saldırı biçimleri için ayrı desenler kullanılabilir.

Özel yama kuralları adım adım oluşturulur

Operatör regex yazar, eşleşme alanını seçer, skor atar ve kural durumunu belirler. Kural path, query, header, form, json, xml veya raw içerik gibi farklı trafik alanlarına uygulanabilir.

Yama tarihi kayıt altına alınarak izlenebilir

Her özel kural tarih bilgisiyle birlikte tutulur. Bu kayıt, geçici yamaların ne zaman eklendiğini görmeyi ve uygulama tarafındaki kalıcı düzeltme sonrası temizlik yapmayı kolaylaştırır.

İzleme modu üretimde güvenli doğrulama sağlar

`monitor` durumundaki kural trafiği engellemeden log üretir. Güvenlik ekibi hatalı pozitif etkisini gözlemledikten sonra aynı kuralı `enabled` durumuna alarak engellemeyi etkinleştirebilir.

Yetenekler

TR7 Sanal Yamalama, hazır CVE imzalarını, özel kural üretimini ve kontrollü aktivasyonu aynı politika hattında birleştirir.

Hazır CVE imzaları kritik saldırı ailelerini hızla kapsar

TR7 WAAP veritabanında Log4Shell, Spring4Shell ve Shellshock gibi kritik açıklar için hazır imzalar bulunur. Log4Shell tarafında temel JNDI desenleri, kodlanmış varyantlar ve obfuscation denemeleri ayrı biçimlerde ele alınabilir. Bu yapı, bilinen yüksek riskli saldırılarda sıfırdan kural yazma ihtiyacını azaltır. Kurum, hazır imzayı izleme veya engelleme durumuna alarak hızlı müdahale edebilir.

Yeni açıklar için özel regex tabanlı sanal yama yazılabilir

Kuruma özel bir açık, CMS eklentisi zafiyeti veya pentest bulgusu için özel regex kuralı tanımlanabilir. Kural path, query, header, form, json, xml veya ham gövde gibi farklı eşleşme alanlarına uygulanabilir. Böylece güvenlik ekibi, uygulama kodu değişmeden saldırı desenini trafik katmanında yakalar. Bu yaklaşım kalıcı yama çıkana kadar hızlı bir koruma perdesi oluşturur.

Monitor durumuyla engellemeden önce gerçek trafik etkisi ölçülür

Yeni eklenen kural `monitor` durumunda yalnızca log üretir ve kullanıcı trafiğini engellemez. Güvenlik ekibi bu aşamada kuralın hangi istekleri yakaladığını, hatalı pozitif üretip üretmediğini ve skor etkisini gözlemleyebilir. Sonuç güvenliyse kural `enabled` durumuna alınır. Bu akış, acil müdahale hızını üretim güvenliğiyle dengeler.

Skor tabanlı karar modeli farklı risk seviyelerini yönetir

Özel kurallara 2, 4, 6 veya 8 gibi skorlar atanabilir. Yüksek skor doğrudan engelleme senaryoları için, daha düşük skor ise toplam risk eşiğiyle birlikte karar vermek için kullanılabilir. Bu yapı, her sanal yamayı aynı sertlikte uygulamak yerine saldırı kesinliği ve iş etkisine göre ayarlama imkânı verir. Operatör hem hassas hem de agresif politikalar kurabilir.

Global ve havuz seviyesinde farklı yama kapsamları tanımlanabilir

Sanal yama global seviyede tüm servis havuzlarına uygulanabilir veya yalnızca belirli bir havuza bağlanabilir. Global katman yaygın CVE saldırıları için hızlı koruma sağlarken, havuz seviyesi belirli uygulama açıklarında daha kontrollü kapsam sunar. Böylece tek bir CMS açığı tüm platform politikasını gereksiz yere sertleştirmez. Kural kapsamı uygulama riskine göre daraltılabilir.

Mevcut kuralların durumu ve skoru override edilebilir

Var olan bir kuralın durumu `enabled`, `disabled` veya `monitor` olarak değiştirilebilir. Aynı şekilde skor değeri artırılıp azaltılarak kuralın karar sürecindeki ağırlığı ayarlanabilir. Bu özellik, bilinen bir imzanın geçici olarak izleme moduna alınması veya acil durumda daha sert uygulanması için kullanılır. Kurum politikası gerçek trafik davranışına göre ince ayar alır.

Hot-reload süreci yama eklemeyi yeniden başlatma operasyonuna çevirmez

Yeni sanal yama eklendiğinde değişen regex içeriği işlenir, ilgili hash yapıları güncellenir ve yalnızca etkilenen parça yeniden derlenir. Bu süreç tüm geçiş katmanını yeniden başlatmadan kural aktivasyonu yapılmasını hedefler. Derleme operasyonu kontrollü kaynak sınırlarıyla yürütülür. Güvenlik ekibi acil müdahaleyi bakım penceresine bağımlı hâle getirmeden uygulayabilir.

Test saldırı sözlüğüyle yama davranışı doğrulanabilir

TR7 test yapısında hazır saldırı sözlüğü üzerinden belirli saldırı örnekleri oynatılabilir. `Attack.js` aracıyla hedef host ve port seçilerek belirli saldırı kimlikleri test edilebilir. Bu yöntem, sanal yamanın beklenen saldırı desenini yakalayıp yakalamadığını pratik şekilde doğrular. Operasyon ekibi, kuralı canlıya almadan önce davranışını daha somut görebilir.

Operasyonel derinlik

Sanal yamalama, acil güvenlik tepkisi kadar kural izlenebilirliği, geri alma, kapsam kontrolü ve test disiplini gerektirir.

01

Kural kimlik aralıkları

Global özel kurallar ve havuz seviyesindeki özel kurallar ayrı kimlik aralıklarında tutulur. Global kurallar 1M–5M, havuz kuralları 5M–10M aralığında konumlanır. Bu ayrım, kuralın etkilediği kapsamı operasyonel olarak daha görünür hâle getirir.

02

Yama tarihi takibi

Özel kurallar tarih bilgisiyle birlikte kaydedilir ve format `DD.MM.YYYY` olarak tutulur. Bu alan, geçici yamaların unutulmasını önlemek için önemlidir. Uygulama tarafındaki kalıcı düzeltme tamamlandığında ilgili sanal yamalar toplu olarak temizlenebilir.

03

Hot-reload derleme süreci

Yeni regex içeriği işlendiğinde ilgili hash değerleri yeniden hesaplanır ve değişen parça yeniden derlenir. Süreç kaynak sınırlarıyla yürütülür ve etkilenen güvenlik hattının güncellenmesini sağlar. Böylece acil kural ekleme işlemi geniş kapsamlı servis kesintisi operasyonuna dönüşmez.

04

Üretim öncesi saldırı testi

Hazır saldırı sözlüğü, bilinen saldırı örnekleriyle kural doğrulaması yapmaya yardımcı olur. Operatör belirli saldırı kimliklerini çalıştırarak kuralın log veya engelleme davranışını izleyebilir. Bu test, özellikle yeni regex kurallarında hatalı pozitif ve hatalı negatif riskini azaltır.

05

Kural geri alma yönetimi

Sanal yamalar geçici güvenlik kontrolü olarak düşünülmelidir. Uygulama kalıcı olarak yamalandığında ilgili özel kurallar devre dışı bırakılabilir veya toplu silinebilir. Bu disiplin korunmazsa eski acil durum kuralları zamanla politika karmaşası ve gereksiz engelleme riski üretir.

06

Denetim ve kanıt üretimi

Kural adı, açıklaması, tarihi, durumu, skoru ve eşleşme alanları denetim açısından anlamlı kayıtlar oluşturur. Güvenlik ekibi, belirli bir CVE veya pentest bulgusu için hangi geçici kontrolün ne zaman eklendiğini gösterebilir. Bu özellikle uyumluluk süreçlerinde "açık tespit edildi, kontrol uygulandı, kalıcı yama bekleniyor" zincirini kanıtlamaya yardımcı olur.

Hangi senaryolarda kullanılır

Log4Shell acil müdahale senaryosu

Java tabanlı eski bir uygulamada Log4Shell riski tespit edildiğinde kod yaması hemen uygulanamayabilir. TR7'de hazır imza etkinleştirilerek JNDI varyantları trafik katmanında engellenir ve uygulama yaması için zaman kazanılır.

Eski uygulamada Spring4Shell geçici koruması

Eski bir uygulama çatısında class loader manipülasyonu riski varsa kural önce izleme modunda çalıştırılabilir. Bir gün boyunca trafik etkisi ölçüldükten sonra kural engelleme moduna alınarak açık kontrol altına alınır.

CMS eklentisi açığında özel parametre bloku

Bir CMS eklentisinde satıcı yaması çıkmadan önce belirli parametrelerde saldırı deseni görülebilir. TR7 üzerinde özel regex kuralı yazılarak yalnızca ilgili path veya query alanı hedeflenir. Böylece tüm uygulamayı kapatmadan riskli istekler engellenir.

Pentest bulgusundan sonra geçici güvenlik kontrolü

Pentest ekibi üretimde sömürülebilir bir açıklık raporladığında geliştirme ekibinin kalıcı düzeltme için zamana ihtiyacı olur. TR7 sanal yaması, bu süre boyunca bulgunun saldırı trafiğine dönüşmesini engelleyen ara kontrol sağlar.

Sık sorulanlar

TR7 sanal yaması, uygulama kodunu değiştirmeden gerçekten koruma sağlar mı?
Evet. TR7, kural aktive edildiğinde ilgili saldırı desenini trafik katmanında yakalar ve kurum servisine ulaşmadan engeller. Uygulama kodu değişmez; koruma AAM seviyesinde uygulanır. Bu yaklaşım, kalıcı kod yamasının tamamlanmasını beklerken saldırı yüzeyini daraltmak için tasarlanmıştır.
TR7 yeni CVE'leri otomatik olarak engelliyor mu?
Hayır. TR7'de otomatik CVE imzası dağıtım mekanizması yoktur. Log4Shell, Spring4Shell ve Shellshock gibi bilinen kritik açıklar için hazır imzalar WAAP veritabanında bulunur. Yeni bir açık için operatör özel regex kuralı yazarak dakikalar içinde sanal yama devreye alabilir. Bu yaklaşım, kurumun güvenlik müdahalesini doğrudan kontrol etmesini sağlar.
Monitor modu nedir ve neden kullanılmalıdır?
Monitor durumundaki kural yalnızca log üretir, trafik engellemez. Bu sayede güvenlik ekibi, kuralın hangi istekleri yakaladığını ve hatalı pozitif üretip üretmediğini üretim ortamında risksiz şekilde gözlemleyebilir. Kural davranışı güvenli bulunduğunda `enabled` durumuna alınarak engelleme aktive edilir. Monitor modu, acil müdahale hızını üretim güvenliğiyle dengeler.
Sanal yama kuralı eklemek servisi yeniden başlatmayı gerektiriyor mu?
Hayır. Hot-reload yapısı sayesinde yeni kural eklendiğinde yalnızca etkilenen parça yeniden derlenir. Bu süreç tüm geçiş katmanını yeniden başlatmadan çalışır ve kontrollü kaynak sınırları içinde yürütülür. Güvenlik ekibi acil müdahaleyi bakım penceresine bağımlı hâle getirmez.
Global seviye ile havuz seviyesi sanal yama arasındaki fark nedir?
Global kurallar tüm servis havuzlarına uygulanır ve yaygın CVE saldırılarında geniş kapsam sağlar. Havuz seviyesi kurallar yalnızca belirli bir havuza bağlanır; tek bir uygulama açığını hedefleyen daha kontrollü kapsam sunar. Bu ayrım, tek bir açık nedeniyle tüm platform politikasının gereksiz yere sertleştirilmesini önler.
Uygulama kalıcı olarak yamalandığında sanal yamalar nasıl yönetilir?
Kalıcı uygulama yaması canlıya alındığında ilgili özel kurallar devre dışı bırakılabilir veya toplu olarak silinebilir. Kural adı, açıklaması ve tarih bilgisi bu temizlik sürecini kolaylaştırır. Eski acil durum kurallarının temizlenmesi, zamanla oluşabilecek politika karmaşasını ve gereksiz engelleme riskini önler.

Açıkları kod değişikliği olmadan kontrol altına alın

Log4Shell'den pentest bulgusuna kadar her acil senaryoda TR7 sanal yaması trafik katmanında devreye girer. Kendi ortamınızda canlı bir kurulumda gösterelim.