FortiOS zafiyet eşleştirmesi
Denetta FortiOS Zafiyet Eşleştirmesi, bir FortiGate’in FortiOS sürümünü CVE.org’daki Fortinet kayıtları, CISA KEV (fiilen istismar edilen açıklar) ve FIRST EPSS (istismar olasılığı) verisiyle karşılaştıran modüldür; açıkları CVSS puanına değil gerçek riske göre sınıflar ve aynı branch’te düzelten sürümü önerir. Tespit yalnız sürüm karşılaştırmasıdır; cihaza istismar denemesi yapılmaz.
Hangi kaynaklar kullanılır?
Açık listesi CVE.org üzerindeki, Fortinet’in CVE numaralandırma kuruluşu (CNA) olarak yazdığı kayıtlardan; fiilen istismar bilgisi CISA Known Exploited Vulnerabilities kataloğundan; istismar olasılığı FIRST EPSS puanlarından gelir. Veri günde bir güncellenir.
Besleme 72 saatten eskiyse ya da cihazın sürümü okunamadıysa sonuç “açık yok” değil “bilinmiyor” olur. Bayat veriyle hiçbir açık “çözüldü” sayılmaz.
Açıklar nasıl önceliklendirilir?
Her açık tek bir sınıfa girer, ceza iki kez sayılmaz:
- Kritik — CISA KEV listesinde (fiilen istismar ediliyor).
- Kritik — SSL VPN bileşenine ait ve cihazda SSL VPN açık (durum okunamadıysa açık varsayılır).
- Yüksek — EPSS istismar olasılığı yüksek.
- Orta — diğer eşleşen açıklar.
Hangi sürüme yükseltmeliyim?
Denetta düzelten sürümü cihazın kendi branch’inde hesaplar. Branch’te yama yoksa bunu açıkça söyler ve branch yükseltmesi önerir; olmayan bir sürüm uydurmaz. Yorumlanamayan bir CVE kaydı “etkilenmiyor” sayılmaz, ayrıca listelenir.
Kapsam nedir?
Eşleştirme yalnız FortiOS içindir; donanım ve diğer Fortinet ürünleri kapsam dışıdır. Modül Firewall Denetimi’ne eklenir ve FortiGate sürümü onun okuduğu yapılandırmadan gelir.