GÜVENLİK

TR7 Güvenlik Merkezi

Güvenlik bildirimleri, zafiyet açıklamaları ve sorumlu raporlama

< 7 Gün
Ortalama Yama Süresi
7/24
Güvenlik İzleme
GÜVENLİK

Güvenlik Bildirimleri

TR7 ürünleri için resmi güvenlik bildirimleri

TR7-SA-2024-001
YÜKSEK (CVSS 8.7) ÇÖZÜLDÜ

Application Security Platform'da Yetki Yükseltme

Etkilenen:ASP ≤ v1.4.25.188
Düzeltilen:ASP v1.4.26.x
Yayınlandı:18 Kasım 2024

TR7 Application Security Platform'da, kimliği doğrulanmış kullanıcıların alternatif yolların yetersiz koruması nedeniyle yükseltilmiş ayrıcalıklar elde etmesine olanak tanıyan bir yetki yükseltme güvenlik açığı tespit edildi. Bu zafiyet USOM (Ulusal Siber Olaylara Müdahale Merkezi) aracılığıyla bildirilmiş ve tamamen giderilmiştir.

Tüm müşteriler 7 gün içinde kesintisiz güncellendi
Referanslar: NVD USOM

Olay Müdahale Zaman Çizelgesi

4 saat
Yama Geliştirme
%100
Müşteri Kapsamı
Sıfır
Hizmet Kesintisi
T+0

Zafiyet Bildirildi

USOM ulusal koordinasyon merkezi aracılığıyla güvenlik bildirimi alındı

T+4s

Yama Yayınlandı

v1.4.26.x güvenlik güncellemesi 4 saat içinde geliştirildi, test edildi ve yayınlandı

T+24s

Online Müşteriler Güncellendi

Otomatik güncellemeler tüm online cihazlara kesintisiz dağıtıldı

T+72s

Uzaktan Destek

Manuel güncelleme yapan müşterilerle iletişime geçildi ve uzaktan bağlantı ile güncellendi

T+7g

%100 Kapsam Sağlandı

Kapalı devre ve offline kurulumlar için yerinde destek sağlandı

Güncelleme Dağıtım Yöntemleri

Otomatik Güncelleme

Online cihazlar güncellemeleri otomatik olarak aldı

Uzaktan Destek

Destek ekibi müşterilerin uzaktan bağlantı ile güncelleme yapmasına yardımcı oldu

Yerinde Destek

Saha mühendisleri kapalı devre kurulumları manuel olarak güncellemek için ziyaret etti

GÜVENLİK

Gerçek Zamanlı Tehdit Koruması

TR7 WAAP, kritik güvenlik açıklarına karşı kapsamlı yanıt süreleriyle aktif koruma sağlar

Özel güvenlik araştırma ekibimiz, yeni ortaya çıkan tehditleri 7/24 izler ve güvenlik açığı açıklamasından saatler içinde koruyucu kurallar dağıtır. TR7 WAAP müşterileri, çoğu kuruluş yeni tehditlerden haberdar olmadan önce korunur.

Aktif Koruma Kategorileri

Birden fazla saldırı vektöründe kapsamlı güvenlik kapsamı

IP İstihbaratı

Günlük güncellenen 100K+ kara listeye alınmış IP ile 24 tehdit kategorisi

Port Tarama28.8K
Hacking26.3K
Web Uygulama Saldırısı20.8K
Kaba Kuvvet18.1K
Ele Geçirilmiş Host16.5K
Kötü Amaçlı Bot14K
DDoS Saldırısı10.7K
Blog Spam8.4K
Ping of Death7.3K
SSH Kötüye Kullanım5.7K
Phishing4.3K
Web Spam3.1K

WAAP Kural Setleri

Kapsamlı web uygulama koruması için 71 gelişmiş kural kategorisi

AI/LLM Prompt Enjeksiyonu
GraphQL Güvenliği
NoSQL Koruması
Container Kaçış Önleme
Tedarik Zinciri Tespiti
JWT & API Güvenliği
Zero-Day Sezgisel Analiz
SSRF Koruması
SQL Enjeksiyon Çekirdeği
XSS Temeli
Komut Enjeksiyonu
Dosya Yükleme Güvenliği
500+
Korunan CVE
< 4 saat
Ort. Yanıt Süresi
7/24
Tehdit İzleme
KRİTİK
Log4Shell
CVE-2021-44228
Uzaktan Kod Çalıştırma

Dünya çapında milyonlarca uygulamayı etkileyen Apache Log4j uzaktan kod çalıştırma güvenlik açığı

KRİTİK
Spring4Shell
CVE-2022-22965
Uzaktan Kod Çalıştırma

Saldırganların rastgele kod çalıştırmasına izin veren Spring Framework RCE güvenlik açığı

YÜKSEK
HTTP/2 Rapid Reset
CVE-2023-44487
Hizmet Reddi

Büyük çaplı DDoS saldırılarını mümkün kılan HTTP/2 protokol güvenlik açığı

KRİTİK
XZ Utils Arka Kapı
CVE-2024-3094
Tedarik Zinciri Saldırısı

SSH kimlik doğrulamasını hedefleyen XZ Utils sıkıştırma kütüphanesindeki kötü amaçlı arka kapı

KRİTİK
MOVEit Transfer
CVE-2023-34362
SQL Enjeksiyonu

Progress MOVEit Transfer'deki kritik SQL enjeksiyon güvenlik açığı

KRİTİK
Confluence Kimlik Doğrulama Atlatma
CVE-2023-22515
Kimlik Doğrulama Atlatma

Yönetici hesabı oluşturmaya izin veren Atlassian Confluence yetki yükseltme açığı

WAAP kuralları, yeni ortaya çıkan tehditlere karşı anında koruma sağlamak için tüm müşteri dağıtımlarında otomatik olarak güncellenir
GÜVENLİK

Proaktif Güvenlik Yaklaşımı

Kapsamlı güvenlik çerçevemiz altyapınızın korunaklı kalmasını sağlar

Sürekli Tehdit İzleme

Küresel tehdit istihbarat akışlarını ve yeni ortaya çıkan güvenlik açıklarını izleyen 7/24 güvenlik operasyon merkezi

Hızlı Olay Müdahalesi

Kritik güvenlik açıkları 24 saat içinde ele alınırken ortalama 7 gün içinde yama dağıtımı

Derinlemesine Savunma

WAAP, DDoS koruması, bot yönetimi ve erişim kontrolü içeren çok katmanlı güvenlik mimarisi

Güvenlik Araştırma Ekibi

Güvenlik açıklarını proaktif olarak arayan ve koruma geliştiren özel güvenlik araştırmacıları ekibi

GÜVENLİK

Sorumlu Açıklama Politikası

Güvenlik araştırma topluluğuna değer veriyoruz

Herhangi bir TR7 ürününde bir güvenlik açığı keşfettiğinizi düşünüyorsanız, bunu sorumlu bir şekilde bize bildirmenizi teşvik ediyoruz. Potansiyel sorunları doğrulamak ve ele almak için güvenlik araştırmacılarıyla birlikte çalışmaya kararlıyız.

Güvenlik Açığı Bildir

PGP Açık Anahtar:
7A5C 4AAD D45A F566 CFC5 DDA3 BA16 113A 2CBF F53B PGP Anahtarını İndir
90 günlük koordineli açıklama süresi

Açıklama Süreci

1

Raporla

Bulgularınızı detaylı teknik bilgi ve kavram kanıtı ile security@tr7.com adresine gönderin

2

Onay

48 saat içinde alındı onayı gönderecek ve bir takip numarası atayacağız

3

İnceleme

Güvenlik ekibimiz raporu inceleyecek, doğrulayacak ve ciddiyetini değerlendirecek

4

Düzeltme

Doğrulanan güvenlik açıkları için düzeltme geliştirip, test edip dağıtacağız

5

Açıklama

Yama kullanıma sunulduktan sonra araştırmacıya kredi verilerek koordineli kamuoyu açıklaması

Geçerli güvenlik açıkları bildiren güvenlik araştırmacıları Güvenlik Onur Listemizde tanınacaktır