CISA KEV ve Kurumsal Yama Disiplini
Sezer Koçer
1 dk okuma

Özet
Known Exploited Vulnerabilities kataloğu, SLA ve otomasyon. 2026 patch yönetimi.
KEV kataloğu
CISA Known Exploited Vulnerabilities listesi, aktif sömürülen zafiyetleri önceliklendirir. 2026’da ABD kamu ve contractor’lar için pratik standart; özel sektör de benimsiyor.
SLA
KEV ekleme tarihinden itibaren kısa sürede yama beklentisi (politikaya göre gün). Change window planlı.
Exposure yönetimi
Internet-facing varlık önce. Attack surface management ile KEV kesişim seti.
Otomasyon
Patch orchestration, canary sunucu grubu. Rollback image hazır.
False comfort
KEV dışı zero-day hâlâ risk. Defense in depth.
Raporlama
Yönetim kuruluna açık KEV sayısı ve ortalama kapatma süresi.
Vendor
SaaS zafiyeti için provider ticket ve ETA takibi.
Test
Yama sonrası smoke test otomatik. Kritik uygulama manuel onay.
Sonuç
KEV disiplini odaklı yama kültürü. Ölç: mean time to remediate KEV.