Geleneksel güvenlik açığı taramaları, sistemlerde bulunan çok sayıda teknik problemi listeleyebilir. Ancak bu problemlerin tamamı aynı risk seviyesine sahip değildir. Bazı açıklar internete kapalı bir test sisteminde bulunurken bazıları saldırganların doğrudan ulaşabildiği kritik sunucuları etkileyebilir.
CTEM; varlıkların keşfedilmesi, güvenlik açıklarının iş etkisine göre sıralanması, saldırı yollarının doğrulanması ve ilgili ekiplerin harekete geçirilmesi için sürekli bir süreç oluşturur. Bu rehberde CTEM nedir, hangi aşamalardan oluşur, güvenlik açığı yönetiminden nasıl ayrılır ve şirketlere hangi avantajları sağlar sorularını ele alıyoruz.
CTEM Nedir ve Ne İşe Yarar?
CTEM nedir sorusunun en kısa cevabı, bir kuruluşun saldırganlar tarafından kullanılabilecek bütün dijital maruziyetlerini sürekli olarak keşfetmesini, önceliklendirmesini, doğrulamasını ve azaltmasını sağlayan süreç odaklı güvenlik yaklaşımıdır.
CTEM yalnızca CVE kayıtlarını veya eksik güvenlik yamalarını değerlendirmez. Aşağıdaki risk türlerini de kapsayabilir:
- Yazılım güvenlik açıkları
- Yanlış yapılandırılmış bulut kaynakları
- İnternete açık yönetim panelleri
- Zayıf veya ele geçirilmiş kullanıcı hesapları
- Gereğinden fazla erişim yetkileri
- Korumasız API uç noktaları
- Güncel olmayan üçüncü taraf bileşenleri
- Gölge BT ve onaylanmamış uygulamalar
- Sızdırılmış parolalar ve erişim anahtarları
- Yanlış güvenlik duvarı kuralları
- Kimlik avına karşı savunmasız kullanıcılar
- Güvenlik kontrollerinin çalışmaması
- Saldırganların ilerleyebileceği saldırı yolları
Bu yaklaşımın amacı, bütün sorunları aynı anda düzeltmek değildir. Gerçek saldırıya dönüşme olasılığı ve işletmeye vereceği zarar en yüksek olan maruziyetleri önce azaltmaktır.
Geleneksel Güvenlik Açığı Yönetimi Neden Yeterli Olmayabilir?
Güvenlik açığı tarama araçları, bir kuruluşta on binlerce veya yüz binlerce bulgu oluşturabilir. Güvenlik ekiplerinin bu bulguların tamamını aynı hızda incelemesi ve düzeltmesi mümkün olmayabilir.
Yalnızca CVSS puanına göre hareket edildiğinde teknik olarak kritik görünen fakat saldırganın ulaşamadığı bir açık, internete açık ve aktif olarak istismar edilen başka bir sorundan önce ele alınabilir.
Geleneksel yaklaşımda karşılaşılan başlıca sorunlar şunlardır:
- Varlık envanterinin eksik olması
- Aynı bulgunun birden fazla araçta tekrar görünmesi
- İş açısından kritik sistemlerin ayırt edilememesi
- Saldırganın sisteme ulaşıp ulaşamayacağının bilinmemesi
- Aktif istismar bilgisinin hesaba katılmaması
- Güvenlik kontrolünün açığı gerçekten engelleyip engellemediğinin test edilmemesi
- Düzeltme sorumluluğunun hangi ekipte olduğunun belirsiz kalması
- Bulgunun kapatıldıktan sonra yeniden doğrulanmaması
CTEM nedir yaklaşımı, bu sorunları saldırgan bakış açısı, iş bağlamı ve doğrulanabilir kanıtlarla ele almaya çalışır.
CTEM ile Güvenlik Açığı Yönetimi Arasındaki Fark
| Özellik | Güvenlik açığı yönetimi | CTEM |
|---|---|---|
| Temel kapsam | Genellikle yazılım açıkları ve eksik yamalar | Açıklar, kimlikler, bulut, yapılandırma ve saldırı yolları |
| Önceliklendirme | Çoğunlukla teknik önem puanı | İş etkisi, erişilebilirlik, tehdit ve istismar olasılığı |
| Varlık yaklaşımı | Bilinen sistemler | Bilinen, bilinmeyen ve gölge varlıklar |
| Doğrulama | Tarama sonucu yeterli kabul edilebilir | Kontrollü saldırı ve güvenlik kontrolü testi yapılabilir |
| Süreç | Periyodik taramalar | Sürekli ve tekrarlanan döngü |
| İş birliği | Güvenlik ekibi ağırlıklı | Güvenlik, BT, bulut, geliştirme ve iş birimleri |
| Başarı ölçümü | Kapatılan açık sayısı | Azaltılan gerçek saldırı maruziyeti |
CTEM, güvenlik açığı yönetiminin yerine geçmek zorunda değildir. Mevcut tarama, yama ve varlık yönetimi sistemlerini daha geniş ve risk odaklı bir süreç içerisinde birleştirebilir.
CTEM Nedir? Beş Temel Aşama
Gartner tarafından açıklanan CTEM nedir süreci beş temel aşamada ele alınır: kapsam belirleme, keşif, önceliklendirme, doğrulama ve mobilizasyon.
1. Kapsam Belirleme
İlk aşamada kuruluşun hangi iş süreçlerini, sistemleri ve veri türlerini değerlendireceği belirlenir. Bütün altyapıyı aynı anda kapsamak yerine iş açısından kritik bir hizmetle başlanabilir.
Örnek kapsamlar şunlar olabilir:
- İnternete açık müşteri uygulamaları
- Ödeme ve finans sistemleri
- Bulut altyapısı
- Yönetici hesapları
- Yazılım geliştirme ve CI/CD ortamları
- Uzak çalışan erişimleri
- Tedarikçi bağlantıları
- Üretim veya endüstriyel kontrol sistemleri
Kapsam, yalnızca teknik varlık isimleriyle değil korunmak istenen iş hizmetleri ve olası zarar senaryolarıyla tanımlanmalıdır.
2. Keşif
Keşif aşamasında kapsama dâhil olan varlıklar, hesaplar, uygulamalar, veri akışları ve güvenlik açıkları belirlenir.
Bu aşamada güvenlik açığı tarayıcıları, dış saldırı yüzeyi yönetimi, bulut güvenliği, kimlik sistemleri, varlık envanteri ve yazılım bileşen kayıtlarından yararlanılabilir.
Keşfedilebilecek maruziyet örnekleri şunlardır:
- Unutulmuş alt alan adları
- İnternete açık veri tabanları
- Desteklenmeyen yazılım sürümleri
- Gereğinden fazla yetkili hesaplar
- Hatalı bulut depolama izinleri
- Kaynak koduna yazılmış API anahtarları
- Güvensiz üçüncü taraf paketleri
- Eksik çok faktörlü doğrulama
- Korumasız uzaktan erişim servisleri
Yazılımın içerisindeki üçüncü taraf bileşenlerini görünür hâle getirmek için SBOM nedir rehberimizden yararlanabilirsiniz.
3. Önceliklendirme
Keşfedilen her sorunun aynı anda düzeltilmesi mümkün değildir. Önceliklendirme aşamasında hangi maruziyetlerin işletme açısından en büyük riski oluşturduğu belirlenir.
Değerlendirmeye eklenebilecek bilgiler şunlardır:
- Varlığın iş açısından önemi
- İnternetten erişilebilir olup olmadığı
- Güvenlik açığının teknik önem seviyesi
- Açığın aktif olarak istismar edilip edilmediği
- İstismar kodunun bulunup bulunmadığı
- EPSS istismar olasılığı
- CISA KEV kataloğunda bulunma durumu
- Saldırganın sahip olması gereken yetki
- Güvenlik kontrollerinin etkinliği
- Etkilenen kullanıcı ve veri miktarı
- Saldırı yolundaki konumu
- Düzeltmenin uygulanabilirliği
Bu bilgiler bir araya getirildiğinde ekipler yalnızca en yüksek CVSS puanına değil, gerçek saldırı olasılığı ve iş etkisine göre hareket edebilir.
4. Doğrulama
Doğrulama aşamasında bulunan maruziyetin saldırgan tarafından gerçekten kullanılıp kullanılamayacağı kontrollü yöntemlerle test edilir.
Kullanılabilecek doğrulama yöntemleri şunlardır:
- Sızma testleri
- Red Team çalışmaları
- Breach and Attack Simulation
- Otomatik saldırı yolu analizi
- Güvenlik kontrolü doğrulaması
- Kimlik ve erişim yolu testleri
- Bulut yapılandırma doğrulaması
- Güvenli ve kontrollü kavram kanıtları
Doğrulama, üretim sistemlerine zarar vermeden ve yazılı izinle yapılmalıdır. Kontrolsüz istismar denemeleri hizmet kesintisine veya veri kaybına neden olabilir.
Güvenlik sistemlerinin saldırgan yöntemleriyle test edilmesi hakkında daha fazla bilgi için AI Red Teaming rehberimizi inceleyebilirsiniz.
5. Mobilizasyon
Mobilizasyon aşaması, doğrulanan risklerin ilgili ekipler tarafından gerçekten azaltılmasını sağlar. Güvenlik ekibinin rapor hazırlaması tek başına yeterli değildir.
Maruziyetin türüne göre aşağıdaki ekiplerin harekete geçmesi gerekebilir:
- Sistem ve ağ yöneticileri
- Bulut altyapısı ekipleri
- Yazılım geliştiriciler
- DevOps ve DevSecOps ekipleri
- Kimlik ve erişim yönetimi ekibi
- Ürün sahipleri
- Satın alma ve tedarikçi yönetimi
- Hukuk ve uyumluluk ekipleri
- Üst yönetim
Her bulgu için sorumlu kişi, yapılacak işlem, hedef tarih, geçici önlem ve yeniden doğrulama yöntemi belirlenmelidir.
CTEM Hangi Teknolojilerden Yararlanır?
CTEM nedir tek bir yazılım ürünü değildir. Farklı güvenlik ve BT sistemlerinden gelen verileri ortak bir süreç içerisinde kullanır.
| Teknoloji | CTEM içerisindeki görevi |
|---|---|
| Varlık yönetimi | Cihazları, uygulamaları ve sahiplerini belirler |
| EASM | İnternete açık ve bilinmeyen varlıkları keşfeder |
| Güvenlik açığı tarayıcıları | Eksik yamaları ve yazılım açıklarını belirler |
| CNAPP ve CSPM | Bulut iş yüklerini ve yanlış yapılandırmaları analiz eder |
| IAM ve CIEM | Kimlikleri, yetkileri ve bulut erişimlerini değerlendirir |
| SCA ve SBOM | Yazılım bağımlılıklarını ve bileşen risklerini gösterir |
| SIEM | Güvenlik olaylarını ve tehdit sinyallerini birleştirir |
| BAS | Güvenlik kontrollerini kontrollü saldırılarla doğrular |
| Sızma testi | Gerçek istismar yollarını insan uzmanlarla test eder |
| SOAR | Bildirim ve düzeltme iş akışlarını otomatikleştirir |
| ITSM | Sorumlu ekiplere görev ve takip kaydı oluşturur |
Şubeler, uzak çalışanlar ve bulut uygulamalarındaki erişimleri ortak politikalarla korumak için SASE nedir içeriğimizi inceleyebilirsiniz.
CTEM Nedir? Şirketlere Sağladığı 11 Kritik Avantaj
1. Bilinmeyen Varlıkları Ortaya Çıkarır
CTEM nedir yaklaşımı yalnızca resmî envanterdeki sistemlere güvenmez. Unutulmuş alan adları, test sunucuları, kişisel bulut hesapları ve gölge uygulamalar keşif kapsamına alınabilir.
2. Alarm ve Bulgu Kalabalığını Azaltır
Birden fazla araçtan gelen binlerce bulgu birleştirilerek tekrarlar azaltılabilir. Güvenlik ekipleri gerçek risk taşıyan daha küçük bir bulgu grubuna odaklanabilir.
3. İş Açısından Kritik Sistemleri Önceliklendirir
Müşteri verisi, ödeme sistemi veya üretim hizmeti üzerinde bulunan bir açık, düşük öneme sahip test sistemindeki aynı açıktan daha yüksek önceliğe alınabilir.
4. Aktif Olarak İstismar Edilen Açıkları Öne Çıkarır
CISA KEV gibi kaynaklar gerçek saldırılarda kullanıldığı bilinen güvenlik açıklarını belirlemeye yardımcı olur. Böylece yalnızca teorik risklere göre hareket edilmez.
5. İstismar Olasılığını Hesaba Katar
EPSS gibi tahmin sistemleri, yayımlanmış bir CVE’nin yakın dönemde istismar edilme olasılığı hakkında ek sinyal sunabilir.
EPSS tek başına karar vermek için kullanılmamalıdır. İş etkisi, varlık erişilebilirliği ve aktif istismar bilgisiyle birlikte değerlendirilmelidir.
6. Saldırı Yollarını Görünür Hâle Getirir
Düşük önem seviyesindeki birkaç yanlış yapılandırma bir araya geldiğinde saldırganın kritik sisteme ulaşmasını sağlayabilir.
CTEM araçları internet erişimi, kullanıcı yetkileri, ağ bağlantıları ve zafiyetleri birleştirerek olası saldırı yollarını gösterebilir.
7. Güvenlik Kontrollerini Doğrular
Bir güvenlik duvarı veya EDR sisteminin kurulmuş olması, her saldırıyı engellediği anlamına gelmez. Kontrollü doğrulama testleri mevcut savunmanın gerçekten çalışıp çalışmadığını gösterebilir.
Riskli web kodlarının cihazdan uzakta çalıştırılması için kullanılan korumayı öğrenmek üzere Browser Isolation nedir rehberimizi okuyabilirsiniz.
8. Düzeltme Kaynaklarının Doğru Kullanılmasını Sağlar
Geliştirici ve sistem yöneticilerinin zamanı sınırlıdır. Doğrulanan ve yüksek iş etkisine sahip sorunların önce düzeltilmesi kaynakların daha verimli kullanılmasına yardımcı olur.
9. Güvenlik ve BT Ekipleri Arasındaki İş Birliğini Artırır
Teknik güvenlik puanları yerine etkilenebilecek iş hizmeti, saldırı senaryosu ve beklenen zarar açıkça gösterildiğinde ilgili ekiplerin harekete geçmesi kolaylaşabilir.
10. Düzeltmelerin Gerçekten İşe Yaradığını Gösterir
Bir güvenlik açığının kapatıldığı bildirilse bile yanlış yama, eksik yapılandırma veya farklı saldırı yolu nedeniyle risk devam edebilir.
Yeniden tarama ve saldırı doğrulaması, uygulanan işlemin maruziyeti gerçekten azaltıp azaltmadığını gösterir.
11. Güvenlik Riskini Sürekli Azaltır
Yeni varlıklar, kullanıcılar, bulut hizmetleri ve güvenlik açıkları sürekli ortaya çıkar. Bu nedenle değerlendirme yalnızca yıllık test veya dönemsel taramayla sınırlandırılmamalıdır.
CTEM nedir döngüsü düzenli olarak tekrarlandığında güvenlik duruşu değişen altyapıya ve tehdit ortamına göre güncellenebilir.
CTEM Önceliklendirme Modeli Nasıl Hazırlanır?
Tek bir risk puanına güvenmek yerine farklı güvenlik ve iş sinyalleri birlikte kullanılmalıdır.
| Değerlendirme alanı | Örnek soru |
|---|---|
| İş önemi | Bu sistem durursa hangi hizmetler etkilenir? |
| Veri hassasiyeti | Sistem kişisel, finansal veya ticari veri içeriyor mu? |
| Erişilebilirlik | Varlığa internet üzerinden ulaşılabiliyor mu? |
| Aktif istismar | Açık CISA KEV kataloğunda bulunuyor mu? |
| İstismar olasılığı | EPSS puanı ve yüzdelik değeri nedir? |
| Teknik önem | CVSS ve üretici değerlendirmesi nedir? |
| Saldırı yolu | Bu maruziyet kritik sisteme geçiş sağlıyor mu? |
| Kontrol etkinliği | EDR, WAF veya güvenlik duvarı saldırıyı engelliyor mu? |
| Etkilenme alanı | Kaç kullanıcı, sistem veya müşteri etkilenebilir? |
| Düzeltilebilirlik | Yama, yapılandırma veya geçici önlem bulunuyor mu? |
Risk puanının nasıl hesaplandığı ilgili ekipler tarafından anlaşılabilir olmalıdır. Açıklanamayan veya sürekli değişen puanlar güven kaybına neden olabilir.
CTEM Uygulama Yol Haritası
1. Kritik Bir İş Hizmeti Seçin
Bütün şirketi aynı anda kapsamak yerine müşteri portalı, ödeme altyapısı veya uzaktan erişim gibi önemli bir hizmetle başlayın.
2. Varlık Envanterini Birleştirin
CMDB, bulut hesapları, alan adları, kimlik sistemleri ve güvenlik araçlarındaki kayıtları ortak bir envanterde ilişkilendirin.
3. Varlık Sahiplerini Belirleyin
Her sistemin teknik sorumlusu, iş sahibi ve düzeltme ekibi kayıt altına alınmalıdır.
4. Maruziyet Kaynaklarını Toplayın
Güvenlik açığı, bulut yapılandırması, kimlik, yazılım bileşeni ve internet saldırı yüzeyi verilerini bir araya getirin.
5. Önceliklendirme Kurallarını Hazırlayın
İş önemi, KEV, EPSS, internet erişimi, saldırı yolu ve kontrol etkinliği gibi ölçütlere ağırlık verin.
6. Kritik Bulguları Doğrulayın
Üretim ortamına zarar vermeyecek şekilde sızma testi, BAS veya manuel inceleme uygulayın.
7. Düzeltme İş Akışı Oluşturun
Bulgunun ilgili BT, geliştirme veya bulut ekibine otomatik olarak atanmasını sağlayın.
8. Yeniden Test Edin
Düzeltme tamamlandıktan sonra açığın ve saldırı yolunun kapandığını doğrulayın.
9. Döngüyü Düzenli Tekrarlayın
Kapsamı yeni uygulamalara, kullanıcı gruplarına, bulut ortamlarına ve üçüncü taraf bağlantılarına genişletin.
CTEM Başarısı Nasıl Ölçülür?
Yalnızca bulunan veya kapatılan açık sayısı, programın işletme riskini azaltıp azaltmadığını göstermeyebilir.
Kullanılabilecek CTEM ölçütleri şunlardır:
- Kritik varlıkların envanter kapsama oranı
- İnternete açık bilinmeyen varlık sayısı
- Doğrulanmış kritik maruziyet sayısı
- KEV açıklarının ortalama kapatılma süresi
- Yüksek riskli saldırı yollarının sayısı
- Maruziyetin keşfedilme süresi
- Maruziyetin doğrulanma süresi
- Düzeltme için ortalama geçen süre
- Yeniden ortaya çıkan güvenlik açığı oranı
- Başarısız güvenlik kontrolü testleri
- Risk kabulü verilen bulguların sayısı
- Kapsam içerisindeki risk azalması
Ölçütler ekipleri cezalandırmak için değil, darboğazları ve iyileştirme alanlarını belirlemek için kullanılmalıdır.
CTEM Kullanırken Yapılan Hatalar
- CTEM’i yalnızca yeni bir güvenlik ürünü satın almak olarak görmek
- İş hizmetleri yerine bütün altyapıyı aynı anda kapsamaya çalışmak
- Varlık sahiplerini belirlememek
- Yalnızca CVSS puanına göre öncelik vermek
- KEV ve EPSS verilerini tek başına kesin karar olarak kullanmak
- Doğrulama yapmadan bütün bulguları gerçek saldırı kabul etmek
- Üretim sistemlerinde izinsiz saldırı testi gerçekleştirmek
- BT ve geliştirme ekiplerini sürece dâhil etmemek
- Düzeltme sonrasında yeniden test yapmamak
- Kapatılan açık sayısını tek başarı ölçütü olarak kullanmak
- Gölge BT, kimlik ve bulut risklerini kapsam dışında bırakmak
- Risk kabul kararlarını süresiz bırakmak
CTEM Kullanmanın Sınırları
CTEM nedir yaklaşımı önemli görünürlük ve önceliklendirme avantajları sağlayabilir ancak bütün güvenlik risklerini tek başına ortadan kaldırmaz.
Eksik Varlık Verisi
Envanterde görünmeyen veya yanlış sahip bilgisine sahip varlıklar doğru biçimde değerlendirilemeyebilir.
Yanlış Önceliklendirme
Risk modeli yalnızca teknik puanlara veya hatalı iş bilgilerine dayanırsa gerçek tehlikeler düşük öncelikte kalabilir.
Doğrulama Riski
Kontrollü saldırı testleri uygun sınırlar ve izinler olmadan yapılırsa hizmet kesintisine neden olabilir.
Düzeltme Kapasitesi
CTEM önemli riskleri gösterebilir ancak ilgili ekiplerin zamanı, bütçesi veya teknik çözümü bulunmuyorsa maruziyet devam edebilir.
Araç Entegrasyonu
Farklı ürünlerden gelen varlık isimleri ve güvenlik bulguları doğru eşleştirilemezse tekrarlar ve hatalı sonuçlar oluşabilir.
Tek Başına Yeterli Olmaması
CTEM; güvenli yazılım geliştirme, güçlü kimlik doğrulama, yedekleme, olay müdahalesi, çalışan eğitimi ve güvenlik mimarisinin yerine geçmez.
CTEM Nedir? Sık Sorulan Sorular
CTEM açılımı nedir?
CTEM, Continuous Threat Exposure Management ifadesinin kısaltmasıdır. Türkçede sürekli tehdit maruziyeti yönetimi olarak açıklanabilir.
CTEM bir yazılım ürünü müdür?
Hayır. CTEM farklı güvenlik, varlık, doğrulama ve iş akışı araçlarından yararlanan süreç odaklı bir yaklaşımdır.
CTEM ile güvenlik açığı yönetimi aynı şey mi?
Hayır. Güvenlik açığı yönetimi çoğunlukla yazılım açıklarına odaklanır. CTEM; kimlik, bulut, yapılandırma, saldırı yüzeyi ve saldırı yollarını da kapsayabilir.
CTEM ile saldırı yüzeyi yönetimi arasındaki fark nedir?
Saldırı yüzeyi yönetimi varlıkları ve dış maruziyetleri keşfetmeye odaklanır. CTEM bu verileri önceliklendirme, doğrulama ve düzeltme süreçleriyle birleştirir.
CTEM hangi sıklıkla uygulanmalıdır?
Sıklık kuruluşun riskine ve değişim hızına göre belirlenir. Kritik bulut ve internet sistemlerinde sürekli izleme, diğer alanlarda düzenli döngüler kullanılabilir.
EPSS puanı yüksek olan her açık hemen kapatılmalı mı?
EPSS önemli bir sinyal sağlar ancak tek başına yeterli değildir. Varlığın iş önemi, erişilebilirliği, KEV durumu ve güvenlik kontrolleri de değerlendirilmelidir.
CISA KEV kataloğu ne işe yarar?
KEV kataloğu, gerçek saldırılarda kullanıldığı bilinen güvenlik açıklarını listeler ve önceliklendirme sürecine girdi sağlar.
Küçük işletmeler CTEM kullanabilir mi?
Evet. Küçük işletmeler bütün altyapı yerine kritik bir hizmet, internet varlıkları ve yönetici hesaplarıyla başlayabilir.
CTEM güvenlik açıklarını otomatik olarak düzeltir mi?
Bazı işlemler otomatikleştirilebilir ancak yapılandırma değişikliği, yazılım güncellemesi ve risk kabulü çoğunlukla ilgili ekiplerin onayını gerektirir.
CTEM Shadow AI risklerini kapsar mı?
Evet. Onaylanmamış yapay zekâ hizmetleri veri sızıntısı ve erişim riski oluşturuyorsa CTEM kapsamına eklenebilir. Ayrıntılar için Shadow AI nedir rehberimizi inceleyebilirsiniz.
Resmî ve Güvenilir CTEM Kaynakları
CTEM yaklaşımının temel aşamaları ve tehdit yönetimi hakkında Gartner siber güvenlik tehditleri rehberini inceleyebilirsiniz.
Gerçek saldırılarda kullanıldığı bilinen açıkları kontrol etmek için CISA Known Exploited Vulnerabilities kataloğunu kullanabilirsiniz.
Güvenlik açıklarının önümüzdeki 30 gün içerisindeki istismar olasılığını değerlendirmek için FIRST Exploit Prediction Scoring System kaynağından yararlanabilirsiniz.
Kurumsal siber güvenlik risklerinin sürekli yönetilmesi için NIST Cybersecurity Framework 2.0 kaynaklarını inceleyebilirsiniz.
Sonuç
CTEM nedir sorusunun en kısa cevabı, kuruluşun saldırganlar tarafından kullanılabilecek maruziyetlerini sürekli keşfeden, önceliklendiren, doğrulayan ve azaltan güvenlik yaklaşımıdır.
CTEM; yalnızca kaç güvenlik açığı bulunduğuna değil, hangi açığın gerçekten erişilebilir olduğuna, saldırganlar tarafından kullanılma ihtimaline ve işletme açısından oluşturacağı zarara odaklanır.
Kapsam belirleme, keşif, önceliklendirme, doğrulama ve mobilizasyon aşamaları düzenli olarak tekrarlandığında güvenlik ekipleri sınırlı kaynaklarını en önemli saldırı yollarına yönlendirebilir.
Başarılı bir CTEM nedir programı için güncel varlık envanteri, doğru iş bağlamı, güvenilir tehdit verisi, kontrollü doğrulama ve ekipler arası iş birliği birlikte uygulanmalıdır.
