Firewall Güvenlik Açığı ve Yama Yönetimi: FortiGate Rehberi
Kısaca: İnternete açık firewall ve VPN geçitleri, kimlik doğrulamadan önce erişilebilen yönetim ve VPN bileşenleri nedeniyle saldırganların ilk hedefleri arasındadır. Bir firewall güvenlik açığını yönetirken yalnız CVSS puanına değil; üretici bültenine, CISA KEV kaydına, cihazın maruziyetine ve iş etkisine bakın; yamayı planlarken yönetim erişimini kısıtlamak gibi geçici önlemleri hemen uygulayın.
Bir firewall güvenlik açığı neden saldırganlar için ilk hedeftir?
Çünkü firewall (güvenlik duvarı) ve VPN geçidi, internetten herkesin ulaşabildiği bir adreste durur ve iç ağa açılan kapının kendisidir. Kanada Siber Güvenlik Merkezi'nin (CCCS) Şubat 2025 tarihli ITSM.80.101 rehberi, edge cihazların genellikle herkese açık IP adresleriyle internete bağlı olduğunu ve bu yüzden istismara özellikle açık bulunduğunu vurgular. Aynı rehbere göre bu cihazları hedef almak, devlet destekli gruplar dahil birçok tehdit aktörünün tercih ettiği bir taktik hâline geldi.
Verizon'un 2025 Veri İhlali Araştırmaları Raporu (DBIR), açık istismarı eylemlerinde hedefin edge cihaz veya VPN olduğu vakaların payını %22 olarak ölçtü; bir önceki raporda bu oran %3'tü. Raporun örneklediği 17 edge cihaz açığının 9'u, CVE kaydının yayımlandığı gün ya da daha önce KEV kataloğuna girmişti; yani savunmacıya çoğu zaman hazırlık süresi kalmıyor. 2026 DBIR özetine göre zafiyet istismarı artık ihlallerde en yaygın ilk erişim yolu (%31); KOBİ verisinde de %26 ile ilk sırada.
Firewall'un ele geçirilmesi tek bir sunucunun düşmesinden daha geniş sonuç doğurur. Aynı cihaz VPN, web filtresi, uygulama kontrolü ve üretken yapay zekâ kullanımını denetleyen politikalar gibi birçok işlevi taşır. Bu nedenle edge cihaz yamalarını, sunucu ve istemci yamalarından ayrı, daha hızlı işleyen bir bakım grubunda yönetmek gerekir.
CISA KEV kataloğu FortiGate ve FortiOS hakkında ne gösteriyor?
CISA'nın (ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı) Bilinen İstismar Edilmiş Açıklar (Known Exploited Vulnerabilities, KEV) kataloğu, gerçekte istismar edildiği doğrulanan açıkların listesidir. 7 Ekim 2026'da indirdiğimiz 2026.10.04 sürümünde 1.734 kayıt bulunuyor. NIST SP 800-40 Rev. 4, ABD federal kurumlarının bu açıkları belirlenen sürede gidermesi gerektiğini, diğer kurumların ise kataloğu gönüllü olarak önceliklendirmede kullanabileceğini belirtir.
Kataloğun JSON verisini kendimiz saydık. 1 Ocak 2025 ile 4 Ekim 2026 arasında 495 kayıt eklenmiş; bunların 16'sı Fortinet ürünlerine ait (2025'te 8, 2026'da 8). Bu 16 kaydın 7'si FortiOS'u (FortiGate'in işletim sistemi), diğerleri FortiWeb, FortiMail, FortiClient EMS ve FortiSandbox gibi ürünleri kapsıyor. Firewall, VPN/uzaktan erişim geçidi ve uygulama dağıtım (ADC) ürünlerini ürün adına göre sınıflandırdığımızda 495 kaydın 48'i (yaklaşık onda biri) bu gruba düşüyor; bu 48 kaydın 14'ü fidye yazılımı kampanyalarında kullanıldığı bilinen ("Known") olarak işaretli.
İki gözlem yama sürecini doğrudan etkiler. Birincisi, eski açıklar da listeye giriyor: bu 48 kaydın 6'sı 2015–2023 tarihli CVE numaraları taşıyor; yamalanmamış eski cihazlar yıllar sonra da hedefte. İkincisi, katalogdaki son tarihler kısaldı: 2025'te eklenen 245 kaydın 226'sında ekleme ile son tarih arası 21 gündü; 2026'da eklenen 250 kaydın 125'inde bu süre 3 gün.
| CVE (KEV'e eklenme) | Düzeltilmiş FortiOS sürümleri (ve üstü) | Bültendeki geçici önlem |
|---|---|---|
| CVE-2024-55591 (14.01.2025) | 7.0.17 (7.2, 7.4 ve 7.6 etkilenmiyor) | HTTP/HTTPS yönetim arayüzünü kapatmak ya da local-in policy ile yalnız izinli adreslere açmak |
| CVE-2019-6693 (25.06.2025) | 5.6.11, 6.0.7, 6.2.1 ve private-data-encryption ayarı | Yapılandırma yedeklerini parolayla korumak, yapılandırmayı açık kanallarda paylaşmamak |
| CVE-2025-59718 / CVE-2025-59719 (16.12.2025) | 7.6.4, 7.4.9, 7.2.12, 7.0.18 | FortiCloud SSO ile yönetici girişini kapatmak |
| CVE-2026-24858 (27.01.2026) | 7.6.6, 7.4.11, 7.2.13, 7.0.19 | Tüm yönetici hesaplarını beklenmeyen kayıtlar için gözden geçirmek |
| CVE-2025-68686 (27.07.2026) | 7.6.2, 7.4.7; 7.2, 7.0 ve 6.4 için düzeltilmiş dala geçiş | SSL-VPN hiç açılmamış cihazlar etkilenmez; FMWP sanal yaması yayımlandı |
| CVE-2025-25249 (09.09.2026) | 7.6.4, 7.4.9, 7.2.12, 7.0.18; 6.4 için düzeltilmiş dala geçiş | Arayüzlerden "fabric" erişimini kaldırmak ya da CAPWAP denetim portlarını local-in policy ile kısıtlamak |
Tablodaki sürümler ve önlemler, Fortinet PSIRT (Ürün Güvenliği Olay Müdahale Ekibi) bültenlerinden 7 Ekim 2026'da alındı: FG-IR-24-535, FG-IR-19-007, FG-IR-25-647, FG-IR-26-060, FG-IR-25-934 ve FG-IR-25-084. Bültenler güncellenebildiği için uygulamadan önce güncel hâlini açın. Dikkat çekici nokta şu: CVE-2019-6693 (CVSS 4,2) ve CVE-2025-68686 (CVSS 5,3) üretici tarafından "orta" önemde sınıflandırılmışken ikisi de KEV'e girdi. CVE-2025-25249'un bülteni (CVSS 7,4) ise erişim tarihimizde hâlâ "Known Exploited: No" gösteriyordu; oysa CISA açığı 9 Eylül 2026'da kataloğa eklemişti.
Üretici bültenleri ve KEV kataloğu nasıl takip edilir?
Takibin temeli, hangi cihazda hangi FortiOS sürümünün ve hangi özelliklerin çalıştığını gösteren güncel bir envanterdir; bülten ancak envanterle eşleştirildiğinde işe yarar. Fortinet'in güvenlik açığı politikasına göre PSIRT bültenleri her ayın ikinci salı günü yayımlanır. Kritik açıklarda ve aktif istismarda döngü dışı bülten çıkabilir; bu bülten her zaman eksiksiz yama ya da geçici çözüm içermeyebilir.
| Kaynak | Ne verir? | Nasıl izlenir? |
|---|---|---|
| Fortinet PSIRT (FortiGuard) | Etkilenen sürümler, düzeltilmiş sürüm, geçici önlem, CVSS ve "Known Exploited" alanı | fortiguard.fortinet.com/psirt sayfası, RSS akışı ve destek portalı üzerinden e-posta kaydı |
| CISA KEV kataloğu | İstismarı doğrulanan açıklar, eklenme ve son tarih, fidye yazılımı kullanımı, adli inceleme (forensicTriage) işareti | cisagov/kev-data GitHub deposundaki JSON/CSV dosyaları; depo, katalog güncellendikten kısa süre sonra eşitlenir |
| Ulusal kaynak | Türkiye'ye yönelik güvenlik bildirimleri | USOM'un duyurusuna göre güvenlik bildirimleri artık siberguvenlik.gov.tr üzerinden yayımlanıyor |
| Cihazın kendisi | Mevcut sürüm, olgunluk etiketi (Mature/Feature), FMWR lisansının bitiş tarihi | FortiGate'te System > Firmware & Registration ve Dashboard ekranları |
Haftalık bir takip rutini için şu kontrol listesi iyi bir başlangıçtır:
- Yeni Fortinet bültenlerini ve KEV'e eklenen edge ürünü kayıtlarını envanterle eşleştirin; "planlı" sınıfta bekleyen bir açık KEV'e girdiyse önceliğini yükseltin.
- Bültendeki geçici önlemin sizin yapılandırmanızda geçerli olup olmadığını not edin (FortiCloud SSO açık mı, SSL-VPN hiç kullanıldı mı).
- Destek dışı dalları işaretleyin: Fortinet politikası yalnız ömrü dolmamış ürünleri kapsar; orta önemli açıklar politikaya göre yalnız güncel ve bir önceki sürümde düzeltilir.
- Kararı ve gerekçesini kayda geçirin; NIST SP 800-40 Rev. 4, varlık bazında tutulan yama geçmişinin olay müdahalesinde yararlı olduğunu belirtir.
Firewall yama yönetiminde hangi açık önce kapatılır?
Önce, istismar edildiği bilinen ve sizin cihazınızda internete açık bir bileşeni etkileyen açık kapatılır; CVSS puanı bu kararın girdilerinden yalnız biridir. NIST SP 800-40 Rev. 4, yama programının rutin yama, acil yama, acil geçici önlem ve yamalanamayan varlıklar olmak üzere dört senaryoya hazır olmasını önerir. Aşağıdaki matris, bu senaryolardan hangisinin devreye gireceğini üç soruyla belirlemek için hazırladığımız bir karar aracıdır.
- Maruziyet: Etkilenen bileşen (yönetim arayüzü, SSL-VPN, IPsec, FortiCloud SSO, Security Fabric erişimi) internetten mi, yalnız iç ağdan mı erişilebilir, yoksa cihazda kapalı mı?
- İstismar durumu: Açık KEV'de mi ya da üretici bülteninde "istismar ediliyor" deniyor mu; yoksa yalnız yayımlanmış bir açık mı?
- İş etkisi: Cihaz tek internet çıkışı mı, şubeler ve uzaktan çalışanlar ona mı bağlı, HA (yüksek erişilebilirlik) çifti var mı?
| İstismar durumu / Maruziyet | İnternete açık bileşen | Yalnız iç ağdan erişilebilir | Özellik kapalı veya kullanılmıyor |
|---|---|---|---|
| KEV'de veya üretici "istismar ediliyor" diyor | P1 Acil: geçici önlem hemen, acil yama penceresi, ardından iz kontrolü | P2 Hızlandırılmış: ilk kısa pencerede yama, o zamana kadar erişimi daraltma | P3 Planlı: rutin pencerede yama, özelliğin kapalı kaldığını doğrulama |
| Yayımlanmış, istismar bilgisi yok | P2 Hızlandırılmış | P3 Planlı | P4 Rutin döngü |
İş etkisi sınıfı değiştirmez; uygulama biçimini ve sırayı belirler. HA çifti olan bir merkez cihazda yama sıralı yükseltmeyle planlanabilir; tek cihazla çalışan bir şubede ise kısa bir kesinti penceresi ve konsol erişimi gerekir. Aynı sınıfta birden fazla cihaz varsa önce internete en çok servis açan ve en çok kullanıcıyı taşıyan cihazdan başlayın.
Süre hedeflerini kurum politikanızda veya hizmet sözleşmenizde siz belirlersiniz. Referans olarak NIST, acil yamanın aciliyete göre saatler ya da günler içinde yapılabileceğini söyler; KEV'e 2026'da eklenen kayıtların yarısında (250 kaydın 125'i) ABD federal kurumları için son tarih 3 gündür. "P3" sınıfındaki bir açık KEV'e girerse sınıfını aynı gün yeniden değerlendirin; maruziyet ve istismar durumu zamanla değişir.
FortiOS güncellemesi bakım penceresine nasıl planlanır?
FortiOS güncellemesi; hedef sürüm seçimi, hazırlık, kademeli uygulama ve doğrulamadan oluşan tekrarlanabilir bir prosedürle planlanır. Yükseltme yolunun ayrıntıları ve geri dönüş planı FortiOS sürüm yükseltme rehberimizde yer alıyor; burada yama yönetimi açısından kritik adımları, Fortinet'in FortiOS 7.6.5 Yönetim Kılavuzu önerileriyle birlikte özetliyoruz.
- Hedef sürümü seçin. Bültendeki düzeltilmiş sürümü kendi dalınızda bulun. Dalınız için "düzeltilmiş dala geçiş" yazıyorsa (CVE-2025-25249'da 6.4 gibi) bu bir yama değil dal değişikliğidir ve daha uzun hazırlık ister.
- Olgunluk etiketine ve lisansa bakın. FortiOS 7.2.0'dan beri sürümler "Mature" veya "Feature" etiketi taşır. Alt sürüm geçişi (7.4'ten 7.6'ya gibi) için geçerli bir FMWR (Firmware & General Updates) lisansı gerekir; FortiGate lisans yenileme tarihini yama takvimiyle birlikte izleyin.
- Yükseltme yolunu doğrulayın. Fortinet bültenleri, düzeltilmiş sürüme Upgrade Path Tool aracının önerdiği ara sürümlerden geçerek ulaşmayı önerir.
- Hazırlığı tamamlayın. Yapılandırmayı (yerel sertifikalar dahil) parolalı olarak yedekleyin, mevcut imajın kopyasını alın, konsol erişimini ve geri dönüş adımlarını hazır edin.
- Kademeli uygulayın. NIST'in önerdiği gibi önce bir test cihazında veya küçük bir şubede ("kanarya") deneyin, sonra yaygınlaştırın; HA kümelerinde üreticinin kesintisiz küme yükseltme seçeneğini değerlendirin.
- Doğrulayın. Sürümü, VPN bağlantılarını, kritik politikaları ve log akışını kontrol edin; kılavuza göre yeni firmware antivirüs ve saldırı tanımlarını değiştirdiği için tanımların güncelliğine de bakın.
- İz kontrolü yapın. İstismar edilen açıklarda bültendeki göstergeleri inceleyin; FG-IR-26-060, tüm yönetici hesaplarının beklenmeyen kayıtlar için gözden geçirilmesini önerir.
- Kaydedin ve ölçün. NIST SP 800-40 Rev. 4'ün önerdiği gibi son tarihe yetişen yama oranını ve ortalama ile medyan yama süresini varlık önemine göre izleyin.
FortiOS 7.6.5 belgelerine göre otomatik yama güncellemesi tüm FortiGate modellerinde varsayılan olarak açıktır. Cihaz yalnız aynı alt sürüm içindeki yeni yamayı, varsayılan ayarda 3 gün bekledikten sonra 02.00–04.00 arasında rastgele seçilen bir saatte kurar. Security Fabric'e bağlı, FortiManager ile yönetilen cihazlarda ve HA çiftinin ikincil biriminde bu özellik etkinleştirilemez. Tek cihazlı küçük bir ofiste özellik, yamanın gecikme riskini azaltabilir; çok cihazlı ortamda ise yamayı merkezî bir planla ve değişiklik kaydıyla yürütmek daha öngörülebilirdir.
Yama penceresini beklerken hangi geçici önlemler alınır?
Pencereyi beklerken saldırı yüzeyini daraltan telafi edici kontroller uygulanır; bunlar yamanın yerini tutmaz, yalnız aradaki süreyi korur. NIST SP 800-40 Rev. 4, acil geçici önlemlerin kalıcı düzeltmeyle değiştirilmesini ve hem yamanın hem de geçici önlemin kaldırılması için takvim konmasını önerir. CCCS rehberindeki öneriler ile Fortinet bültenlerindeki önlemler büyük ölçüde örtüşür:
| Kontrol | Ne sağlar? | Dikkat edilecek nokta |
|---|---|---|
| Yönetim arayüzünü internete kapatmak; gerekiyorsa local-in policy veya trusted host ile yalnız yönetim ağına açmak | Yönetim arayüzünü hedef alan açıklarda erişimi keser | FG-IR-24-535'e göre trusted host ancak tüm yöneticilerde tanımlıysa aynı korumayı sağlar; bültenin tercih ettiği yöntem local-in policy |
| Kullanılmayan özellikleri kapatmak (FortiCloud SSO ile yönetici girişi, WAN arayüzünde "fabric" erişimi, kullanılmayan SSL-VPN) | Etkilenen bileşeni devre dışı bırakır | FG-IR-25-647'ye göre FortiCloud SSO, cihaz arayüzden FortiCare'e kaydedilirken ilgili anahtar kapatılmazsa etkin hâle gelir |
| Yönetici erişiminde oltalamaya dayanıklı çok faktörlü kimlik doğrulama (MFA) ve merkezi kimlik doğrulama | Çalınan bir parolanın tek başına yetmemesini sağlar | Yerel hesapları azaltın; yapılandırma yedeklerini parolayla koruyun |
| Cihaz dışında merkezi loglama; başarılı yönetici girişleri ve yapılandırma değişiklikleri için alarm | Olası bir ihlali erken görünür kılar | Log ayrıntı düzeyini yüksek tutun |
| Yönetim arayüzünde sanal yama (FMWP veritabanı, local-in policy'de virtual-patch) | Bilinen açıkları IPS motoruyla engeller | Geçerli FMWR lisansı gerekir; istemci sertifikalı agentless VPN ve ZTNA bağlantılarında etkinleştirilmemelidir |
SSL-VPN'i kullanmıyorsanız kapatmak, birçok bültende etkilenen bileşeni doğrudan devre dışı bırakır; FG-IR-25-934'e göre SSL-VPN hiç açılmamış cihazlar o açıktan etkilenmez. FortiOS 7.6'daki değişiklikler ve alternatifleri için SSL VPN geçiş planı ile ZTNA rehberimize bakabilirsiniz. Logları FortiAnalyzer gibi ayrı bir platformda tutmak, cihazın kendisi şüpheli hâle geldiğinde kayıtlara güvenmenizi kolaylaştırır; 5651 kapsamındaki saklama için merkezi log yönetimi yazımıza bakın.
Cihazlarınızın sürüm ve maruziyet envanterini çıkarmak ya da bekleyen bir bülten için geçici önlemleri birlikte değerlendirmek isterseniz bilgi talebinizi iletebilirsiniz. Teklif Al
Bakım ve yönetilen hizmet modeli yama sürecine ne katar?
Bakım ya da yönetilen hizmet modeli, bülten takibi ile yamanın uygulanması arasındaki boşluğu tanımlı bir sorumluluk ve takvim düzenine bağlar. NIST SP 800-40 Rev. 4, yamayı üstlenen bir hizmet sağlayıcıyla riskin bir kısmını paylaşmayı "transfer" risk yanıtlarından biri olarak sayar; ancak bakım penceresi onayı ve iş etkisi kararı her modelde kurumda kalır.
| Görev | Yalnız kurum içi ekip | Bakım veya yönetilen hizmet ile |
|---|---|---|
| Bülten ve KEV takibi, envanterle eşleştirme | Ekibin ayırabildiği zamana bağlı | Sözleşmede tanımlı, düzenli bir görev |
| Önceliklendirme (maruziyet, istismar durumu, iş etkisi) | Kurum içinde yapılır | Sağlayıcı önerir, kurum onaylar |
| Bakım penceresi ve kesinti onayı | Kurum | Kurum |
| Yükseltme, geri dönüş ve doğrulama | Kurum içinde yapılır | Kapsam sözleşmede belirlenir |
| Geçici önlemlerin kaldırılması ve raporlama | Takvim yoksa geçici önlem kalıcılaşabilir | Değişiklik kaydı ve raporla izlenir |
Hizmet modellerinin kapsam farklarını yönetilen firewall hizmeti yazımızda, düzenli bakım kalemlerini firewall bakımı yazımızda, arıza ve onarım tarafını da FortiGate bakım ve onarım yazımızda ele aldık. Sora Yazılım, firewall bakım ve yönetim hizmeti kapsamında firmware planlaması dahil bakım ve yönetim desteği sunar; FortiGate ürünlerinde seçim, tedarik ve kurulum da yapar. Hizmetin kapsamı her kurum için sözleşmede belirlenir.
Sık sorulan sorular
FortiGate'te otomatik yama güncellemesini açık bırakmalı mıyım?
Tek cihazlı ve kısa kesintiye toleranslı küçük ortamlarda açık bırakmak, yamanın gecikme riskini azaltabilir. FortiOS 7.6.5 belgelerine göre özellik varsayılan olarak açıktır ve yalnız aynı alt sürüm içinde yama kurar; alt sürüm geçişi yapmaz. FortiManager ile yönetilen, Security Fabric'e bağlı ya da HA'da ikincil olan cihazlarda kullanılamaz; bu ortamlarda merkezî ve kayıtlı bir yama planı gerekir.
KEV'de olmayan bir açık önemsiz midir?
Hayır. KEV, istismarı doğrulanmış açıkları listeler; listede olmamak, istismar edilmediğinin kanıtı değildir. Örneğin CVE-2025-25249'un bülteni (FG-IR-25-084) erişim tarihimizde "Known Exploited: No" gösteriyordu, ancak açık 9 Eylül 2026'da KEV'e eklendi. İnternete açık bir bileşeni etkileyen yüksek veya kritik açıkları KEV'e girmesini beklemeden hızlandırılmış sınıfta planlamak daha temkinli bir yaklaşımdır.
Lisans süresi biterse güvenlik yamalarını alabilir miyim?
Kısmen. FortiOS 7.6.5 belgelerine göre geçerli FMWR lisansı yoksa ya da cihaz destek sonuna ulaştıysa FortiGate, bulunduğu alt sürümün en son yamasına zorunlu olarak yükseltilir. Bir sonraki alt veya ana sürüme geçiş için ise geçerli lisans gerekir. Bülten "düzeltilmiş dala geçiş" diyorsa lisans durumu bu geçişi engelleyebilir; yenileme tarihini yama takvimiyle birlikte izleyin.
Yamayı uyguladıktan sonra cihaz güvende sayılır mı?
Yama yalnız açığı kapatır. Fortinet'in Nisan 2025 tarihli PSIRT analizi, eski açıklarla girilen bazı cihazlarda saldırganın yama sonrasında da salt okunur erişimini sürdürdüğünü ve yapılandırmanın gözden geçirilmesini önerdiğini anlatır. İstismar edilmiş bir açıkta yamadan sonra yönetici hesaplarını, yerel kullanıcıları, politika değişikliklerini ve logları inceleyin; şüphe varsa olay müdahale planınızı başlatın.
Eski bir FortiOS dalında (ör. 6.4) kalırsam ne olur?
Bazı açıklarda eski dal için yama hiç çıkmaz. CVE-2025-25249 ve CVE-2025-68686 bültenlerinde FortiOS 6.4 için çözüm "düzeltilmiş dala geçiş" olarak yazılıdır. Fortinet politikası yalnız ömrü dolmamış ürünleri kapsar ve orta önemli açıkları yalnız güncel ve bir önceki sürümde düzeltir. Eski daldaki bir cihaz için dal geçişi ya da donanım yenileme planı yapmanız gerekir.
Bu süreci dışarıdan destekle yürütmek mümkün mü?
Evet. Bülten takibi, envanter eşleştirme, önceliklendirme önerisi, bakım penceresinde yükseltme ve doğrulama bir hizmet sağlayıcıyla birlikte yürütülebilir; pencere onayı ve iş etkisi kararı kurumda kalır. Kapsam sözleşmede belirlenir. Mevcut cihazlarınızın sürüm ve maruziyet durumunu konuşmak için bize ulaşın.
Sonuç
- Edge cihazlar internetten erişilebildikleri için hedeftedir; DBIR 2025'te açık istismarında edge ve VPN payı %3'ten %22'ye çıktı.
- Fortinet bültenleri ile CISA KEV kataloğunu birlikte izleyin; KEV 2026.10.04'te 2025 başından bu yana 16 Fortinet kaydı var.
- Önceliği maruziyet, istismar durumu ve iş etkisi birlikte belirler; yamayı lisans, yükseltme yolu, yedek, kanarya ve doğrulama adımlarıyla planlayın.
- Pencereyi beklerken yönetim erişimini daraltın, kullanılmayan özellikleri kapatın, MFA ve cihaz dışı merkezi log kullanın.
Sora Yazılım, FortiGate cihazlarında bakım ve yönetim desteği sunar; yama takvimi, geçici önlemler ve sürüm planı kurumunuzun ihtiyacına göre sözleşmede birlikte belirlenir.
Teklif Al · WhatsApp: WhatsApp Destek · Telefon: +90 544 785 21 87 · E-posta: talep@sorayazilim.com
Kaynaklar
- Known Exploited Vulnerabilities Catalog, katalog sürümü 2026.10.04 (JSON) — CISA, 2026. raw.githubusercontent.com (erişim: 7 Ekim 2026)
- PSIRT bültenleri FG-IR-24-535, FG-IR-19-007, FG-IR-25-647, FG-IR-26-060, FG-IR-25-934, FG-IR-25-084 — Fortinet, 2020–2026. fortiguard.fortinet.com (erişim: 7 Ekim 2026)
- Fortinet Security Vulnerability Policy — Fortinet PSIRT. fortiguard.fortinet.com (erişim: 7 Ekim 2026)
- Analysis of Threat Actor Activity — Fortinet PSIRT Blog, 10 Nisan 2025. fortinet.com (erişim: 7 Ekim 2026)
- FortiOS 7.6.5 Administration Guide (otomatik firmware güncellemesi, firmware lisansı, local-in sanal yama) — Fortinet. docs.fortinet.com, docs.fortinet.com, docs.fortinet.com (erişim: 7 Ekim 2026)
- Upgrade Path Tool — Fortinet Document Library. docs.fortinet.com (erişim: 7 Ekim 2026)
- NIST SP 800-40 Rev. 4: Guide to Enterprise Patch Management Planning — NIST, Nisan 2022. csrc.nist.gov (erişim: 7 Ekim 2026)
- Security considerations for edge devices (ITSM.80.101) — Canadian Centre for Cyber Security, Şubat 2025. cyber.gc.ca (erişim: 7 Ekim 2026)
- 2025 Data Breach Investigations Report — Verizon, 2025. verizon.com (erişim: 7 Ekim 2026)
- 2026 DBIR Executive Summary — Verizon, 2026. verizon.com (erişim: 7 Ekim 2026)
- USOM duyurusu: güvenlik bildirimlerinin siberguvenlik.gov.tr üzerinden yayımlanması — USOM. usom.gov.tr (erişim: 7 Ekim 2026)
Bu içerik nasıl hazırlandı?
Hazırlayan: Sora Yazılım Ekibi. Bu içerik yapay zekâ desteğiyle hazırlandı; teknik bilgiler yazıda bağlantısı verilen üretici ve resmî kaynaklarla 7 Ekim 2026 itibarıyla karşılaştırıldı. KEV sayımları kataloğun JSON verisinden tarafımızca yapıldı; edge cihaz sınıflandırması ürün adlarına dayanır.
İlgili yazılar
- FortiOS sürüm yükseltme rehberi — yükseltme yolu, ön kontroller ve geri dönüş planı.
- Üretken yapay zekâ kullanımını firewall ile denetleme — engelleme, izinli liste ve veri sızıntısı denetimi seçenekleri.
- Yönetilen firewall hizmeti nedir? — hizmet modelleri ve kapsam karşılaştırması.
- Firewall kural temizliği ve politika denetimi — gereksiz kuralları azaltarak saldırı yüzeyini daraltma.
