Dört önde gelen güvenlik açığı yönetimi aracını 11 boyutta kıyasladık. Sonuçlar, “güvenlik açığı yönetimi”nin dört satıcı için dört farklı anlama geldiği bir pazarı ortaya koyuyor. Bazıları CVE-öncelikli algılama pipeline'ları kuruyor; diğerleri yama bulunabilirliğini risk için bir proxy olarak izliyor; biri ise taramayı açıkça üçüncü taraf araçlara devrediyor.
Güvenlik açığı yönetimi kıyaslama sonuçları
Araçlar | Deneme erişimi | Algılama gecikmesi | Algılama doğruluğu | Yama ve düzeltme | Uyarı ve bildirimler | Uç nokta ayak izi | Cihaz türü kapsamı |
|---|---|---|---|---|---|---|---|
Satış destekli, saatler–günler | Envanter: 35s; CVE korelasyonu: ~24h | Yalnızca yama kataloğu; deneme CVE beslemesi etkin değil | Politika yapısı mevcut; dağıtım test edilmedi (Sistem Yöneticisi gerekli) | Etkinlikler'de Güvenlik Açığı kategorisi yok; VM hiçbir uyarı üretmiyor | 116 MB zirve | Win/Lin/Mac + iOS/Android + Hyper-V/VMware + bulut izleyici | |
ManageEngine VMP | Kendi kendine, dakikalar | 5–6 dk (manuel); 90 dk otomatik; ~25h yeni CVE beslemesi | NVD beslemesi, yama kataloğundan bağımsız | 106.973 katalog; geri alma + SSP içeren sihirbaz | Giden kanal yok, tüm katmanlarda SMTP yok | 26 MB boşta (istek üzerine başlatma) | Windows + Linux + macOS; mobil/sanal yok |
Automox | Kendi kendine, 2FA + kurumsal e-posta | CVE algılaması yok | Yalnızca yama kataloğu; LibreOffice + Firefox ESR kör noktaları doğrulandı | Patch Tuesday uyumlu; Qualys/Tenable/Rapid7'den CSV içe aktarma | Çok kanallı olduğu iddia ediliyor; konsolda doğrulanmadı | 8.8 MB zirve: gruptaki en hafif | Windows + Linux + macOS; mobil/sanal yok |
Action1 | Kendi kendine, dakikalar | Windows ≤11 dk; Linux: CVE çıktısı yok | Windows: tam CVE pipeline'ı; Linux: yalnızca sürüm farkı | 1 dk dağıtım; P2P LAN; yeniden başlatma orkestrasyonu; Windows devralma | E-posta; yalnızca tek alıcı; sessiz bastırma | 51.7 MB sabit; ortalama %0,013 CPU | Windows + Linux + macOS; mobil/sanal yok |
Önemli Bulgular
- Automox ve NinjaOne güvenlik açıklarını CVE-NVD sürüm eşleştirmesine göre değil, yama kataloğu bulunabilirliğine göre işaretliyor. Bir yazılım sürümü için kataloglarında güncelleme yoksa araç, gerçek CVE sayısından bağımsız olarak “Bilinen CVE Yok” raporluyor. LibreOffice 7.1.8.1 (100+ belgelenmiş CVE) ve Firefox ESR 115.12.0 bu nedenle Automox'ta “Bilinen CVE Yok” sonucunu döndürdü. ManageEngine ve Action1 bağımsız CVE beslemeleri kullanıyor ve bir yama olup olmadığına bakmaksızın güvenlik açıklarını raporluyor.
- Hiçbir araç paket yöneticisi dışına kurulan yazılımı algılamıyor.
/opt/konumuna çıkarılan, kaynaktan derlenen veya satıcılar tarafından resmi paket depolarının dışında dağıtılan ikili dosyalar dört aracın tümü için görünmezdir. ManageEngine ve NinjaOne dpkg listesindeki paketler için CVE eşleştirmesi yapar. Action1 dpkg paketlerini envanterler ancak Linux'ta bunlar için CVE verisi döndürmez. Automox'un hiçbir bağımsız CVE algılaması yoktur. - NinjaOne'ın VM modülü uyarı üretmiyor ve rapor şablonu yok. Uyarı çerçevesi Windows Patch Management, Bitdefender ve CrowdStrike dahil 13 kategori listeliyor. Güvenlik Açığı ve CVE bunlar arasında yer almıyor. Rapor kataloğu 10 bölümlü bir Patch Compliance şablonu içeriyor ancak güvenlik açığı yönetimi için eşdeğeri yok.
- Automox CVE algılamak için harici bir tarayıcı gerektiriyor. Remediations sayfası Qualys, Tenable, Rapid7 veya CrowdStrike'tan CSV dışa aktarmalarını içe aktarıyor, ardından bu CVE'leri kendi yama kataloğuyla eşleştiriyor. Bağımsız algılama gerçekleştirmiyor.
- ManageEngine ve Automox'ta giden uyarı kanalı yok. ManageEngine'da global ayarlar, kullanıcı başına tercihler veya rapor bazında teslimat dahil hiçbir katmanda SMTP yapılandırması yok. Automox'un web belgeleri Slack, Teams ve webhook desteğini listeliyor ancak bu, test sırasında konsolda doğrulanmadı.”
- NinjaOne, aynı Windows VM'ye kurulduktan iki dakika sonra Automox'u kaldırdı. Etkinlikler günlüğü şunu kaydetti: “Yazılım kaldırıldı: 'Automox Agent', Kullanıcı: System.” Kaldırma eksikti: hizmet kaydı ve program dosyaları kaldı. Linux'ta ManageEngine, Action1 ve NinjaOne, bir ajan diğerini kaldırmadan yan yana çalıştı.
Ölçülen Metrikler
Algılama gecikmesi: Bilinen açıklıklı bir ikili dosya, kurulum tamamlanma zaman damgası saniyesine kadar kaydedilerek temiz bir uç noktaya kuruldu. CVE, ürünün güvenlik açığı panelinde göründüğünde sayaç durduruldu.
Algılama doğruluğu: CVE geçmişi iyi belgelenmiş yazılımlar Windows ve Linux'ta üç yol üzerinden kuruldu: MSI/EXE (kayıt defteri ile izlenen), dpkg (paket yöneticisi) ve /opt/ konumuna çıkarılan satıcı tarball'ı (paket yöneticisi dışında).
Uç nokta ayak izi: Tüm ölçümler, süreç başına RSS (resident set size) değerini yakalamak için süreç düzeyinde pidstat kullandı; cgroup düzeyindeki sayfa önbelleği hariç tutuldu. Windows ölçümleri 5 saniyede bir, 10 dakikalık bir pencere boyunca örneklenen Get-Counter (\Process(*)\Working Set - Private) kullanılarak yapıldı. ManageEngine'ın istek üzerine başlayan tarama motoru boştayken ve aktif tarama sırasında ayrı olarak ölçüldü. Dört Linux ajanı da aynı Ubuntu 24.04 ana makinesinde eşzamanlı olarak çalıştı; Windows ölçümleri ayrı bir Windows Server 2022 VM'sinde alındı.
Yama dağıtımı: Dağıtım süresi, UI onayından ürünün tamamlanmayı raporlamasına kadar ölçüldü. Dağıtım sonrası durum, “diske yazılan ikili dosya” ile “yama uygulanmış ve etkin” arasındaki, kurulumu tamamlamak için yeniden başlatma gerektiğinde önemli olan ayrımı yapmak için uç noktada doğrudan Windows Update geçmişi üzerinden doğrulandı.
Deneme erişimi: Her deneme önce bir Gmail adresiyle, Gmail reddedildiğinde ise kurumsal bir adresle denendi. Açılış sayfasından ajan kurulumcularının görünür olduğu kullanılabilir bir panele kadar geçen adımlar sayıldı. Form gönderiminden ilk bağlı ajana kadar geçen süre kaydedildi.
Uyarı teslimatı: Her üründe özel bir uyarı kuralı oluşturuldu ve bir yazılım kurulum olayıyla tetiklendi. Teslimat süresi ve e-posta içerik yapısı kaydedildi. Uyarıların tetiklenmesi durduğunda nedenini belirlemek için ajan tarafındaki günlükler incelendi.
En İyi Güvenlik Açığı Yönetimi Araçları
1. NinjaOne Güvenlik Açığı Yönetimi
NinjaOne, Mart 2026'da VM modülü ekleyen bir UEM/RMM platformudur. Yama yönetimi olgun; güvenlik açığı algılama katmanı değil.
Deneme erişimi: NinjaOne satış desteklidir. Deneme formunu gönderdikten sonra yanıt “Kısa süre içinde sizinle iletişime geçeceğiz.” idi. Erişim, yeni ve yalıtılmış bir ortam yerine mevcut paylaşılan bir kiracıya eklenen bir Teknisyen olarak sağlandı.
Karşılama ekranı hemen şunu gösterdi: “Aygıtları yönetme izinleriniz yok. Yardım için Sistem Yöneticinize başvurun.” Aygıt dağıtımı Teknisyen rolünde kullanılamıyordu.
Cihaz kapsamı: Cihaz ekle menüsü test edilen diğer tüm araçlardan daha fazlasını kapsıyor: bilgisayarlar (Windows, Linux, Mac), mobil cihazlar (Apple, Android), sanal altyapı (Hyper-V, VMware), bulut izleyicileri (ping, port taraması, DNS, HTTP/HTTPS) ve ağ keşfi. Bu karşılaştırmadaki başka hiçbir araç yaklaşamıyor.
Cihaz ayrıntısı: Her cihazda tam donanım envanterinin yanı sıra CPU, bellek, disk ve ağ için saatlik canlı grafikler bulunur.
Ayrıntılar bölümü açık portları satır içinde listeliyor: 3389 üzerinde RDP, 445 üzerinde SMB ve ayrı bir tarama çalıştırmadan görülebilen 10 diğer port vardı.
Araçlar menüsü tarayıcıdan erişilebilen Uzak Kayıt Defteri, Görev Yöneticisi, Dosya Tarayıcısı ve Hizmet Yöneticisi sağlar; hepsi canlıdır. Tam uzak masaüstü ayrı bir yerel istemci indirmesi gerektirir.
CVE algılama: Yazılım envanteri 35 saniye içinde Firefox'u tespit etti. Güvenlik Açıkları sekmesi, tüm filtreler temizlenmişken hem Windows hem Linux cihazlarda 5. dakikada, 30. dakikada ve 3. saatte 0 sonuç gösterdi. Ajan tarafındaki CVE listesi dosyası kurulumdan itibaren 5 saati aşkın süre boyunca 44 bayt olarak değişmeden kaldı.
Sunucu tarafında CVE korelasyonu deneme sırasında hiç tetiklenmedi. Bunun deneme katmanı kısıtlamasından mı yoksa karşılanmayan bir yapılandırma gereksiniminden mi kaynaklandığı belirlenemedi. Güvenlik Açıkları sekmesi, ajan kurulumundan yaklaşık 24 saat sonra 85 CVE ile doldu; Kaynaklar sütunu, NVD'yi değil aracın kendi yama kataloğu olan “NinjaOne Patching”i gösteriyordu.
Uyarı entegrasyonu: Politika Etkinlikler bölümü 13 uyarı kategorisi listeliyor: Bitdefender, CrowdStrike, SentinelOne, Webroot, ImageManager, Backup, ShadowProtect, Software, System, User, Windows, Windows Patch Management ve Raid. Güvenlik Açığı veya CVE kategorisi yok. VM modülü hiçbir uyarı üretmiyor.
Raporlama: Rapor şablonu kataloğu; başarısız yamalar, bekleyen yamalar, yüklü yama yüzdeleri ve işletim sistemi yama etkinleştirmesini kapsayan 10 bölümlü bir Patch Compliance şablonu içeriyor. Güvenlik Açığı Yönetimi şablonu yok.
Ajanın diğer araçlara karşı davranışı: NinjaOne test Windows VM'sine kaydoldu. Saat 11:31'de Etkinlikler günlüğü şunu kaydetti: “Yazılım kaldırıldı: 'Automox Agent', Sürüm: '2.5.70', Kullanıcı: '<System>'”; bu, kayıttan iki dakika sonra otomatik bir sistem eylemiyle gerçekleşti. Kaldırma eksikti; ayrıntılar için Önemli Bulgulara bakın.
Uç nokta ayak izi: Linux ajanı en yüksek bellek: 116 MB. Windows: toplam yaklaşık 127 MB çalışma kümesine sahip dört süreç, üç saat boyunca 92 saniye CPU.
NinjaOne, VM modülü ekleyen bir UEM/RMM platformudur. Ajanın yazılım envanteri katmanı iyi çalışıyor; CVE korelasyon katmanı deneme süresi boyunca etkin olmayan sunucu tarafı işlemeye bağlıdır.
Önemli farklar:
- Yazılım envanteri doğru ve hızlıdır: Firefox 115.12.0 kurulumdan sonra 35 saniye içinde panelde göründü
- CVE korelasyonu test boyunca etkin değildi.
NinjaWPM-cve-patch-list.jsondosyası 5 saati aşkın süre 44 bayt olarak kaldı; Güvenlik Açıkları sekmesi ajan kurulumundan yaklaşık 24 saat sonra 85 CVE ile doldu; bu, "gerçek zamanlı yapay zeka destekli" konumlandırmayla tutarsız - En geniş cihaz türü desteği: Windows, Linux, macOS, iOS, Android, Hyper-V, VMware, bulut ping izleme ve ağ keşfi
- VM modülü hiçbir uyarı üretmiyor (Etkinlikler uyarı çerçevesinde “Güvenlik Açığı” kategorisi yok) ve özel raporlama şablonu yok
- Windows'ta ajan, bir Windows Server Politika kuralı aracılığıyla kurulumdan 2 dakika sonra Automox'u kaldırdı ve yetim dosyalar bıraktı; Linux'ta eşdeğer davranış yok
2. ManageEngine Vulnerability Manager Plus
ManageEngine VMP bu karşılaştırmadaki tek amaca yönelik güvenlik açığı tarayıcısıdır. Algılama, yama bulunabilirliğinden bağımsız çalışır; hiçbir yama olmasa bile güvenlik açıkları raporlanır.
Deneme erişimi. Kendi kendine kayıt; satış iletişimi gerekmez. Kayıt formu Gmail kabul ediyor. Gönderimden sonra panel, 30 günlük sayaçla hemen yükleniyor. Bir demo talebi penceresi açılıyor ancak görünür bir Atla düğmesi var; bir duvar değil. Arayüz IP adresine göre Türkçe yükleniyor; bu karşılaştırmada İngilizce dışında yerelleştirmeye sahip tek araç. AB bölgesi örneği otomatik olarak atanıyor.
Başlangıç: Getting Started ekranı dört iş akışı adımı gösteriyor: Ön Koşullar, Yama Ayarları, Dağıtım ve Yama Yönetimi İş Akışı. Dördün üçü yama odaklıdır. Çerçeve, gerçek zamanlı algılama değil, önce algıla sonra yama şeklindedir.
Panel: Bulguların ne kadar süredir açık olduğunu gösteren bir Güvenlik Açığı Yaşı Matrisi (önem × yaş dilimleri) içeren Güvenlik Açıkları sekmesinde açılıyor. Son Güvenlik Haberleri beslemesi, sağ panele canlı satıcı güvenlik bültenlerini çekiyor.
Sistemler görünümünün sol paneli cihazları operasyonel duruma göre segmentlere ayırıyor: Yüksek Düzeyde Savunmasız, Savunmasız, Sağlıklı, Yeniden Başlatma Bekliyor, Yama Dağıtımı Başarısız, Ajan Bağlantısı Olmayan Sistemler, EOL Sistemleri ve Sıfır Gün Bulundu. Cihaz, ajan kurulumundan saniyeler sonra listede göründü.
İlk tarama iki geçişte çalışıyor. Bir bant, önce sınırlı sonuçların gösterildiğini doğruluyor; tam tarama dakikalar içinde tamamlanıyor. Eksik yamalar iki geçiş arasında 0'dan 8'e yükseldi.
Cihaz ayrıntısı: Cihaz ayrıntı görünümü test edilen diğer tüm araçlardan daha fazla alanı kapsıyor.
Özet sekmesi, yan yana dört Tehdit Önemi halka grafiği gösteriyor: Yama, Yazılım Güvenlik Açıkları, Sistem Yanlış Yapılandırmaları ve Web Sunucusu Yanlış Yapılandırması. Vanilla Windows Server 2022 test uç noktasında 7 eksik yama, 28 yazılım güvenlik açığı ve 54 yanlış yapılandırma görüldü.
Yazılım ve Bileşenler sekmesi, her satırda Eksik Yamalar, Yüklü Yamalar ve Güvenlik Açıkları sayılarıyla birlikte yüklü her bileşeni listeliyor. Windows Server 2022'nin kendisi 16 güvenlik açığı taşıyordu; işletim sistemi görüntüsüyle birlikte gelen, kullanıcı tarafından kurulmayan Windows için Curl 10 güvenlik açığı taşıyordu.
Güvenlik Açıkları sekmesi, her satırda Exploit Durumu, Yama Bulunabilirliği, CVSS 3.0 Skoru, Algılanan Sürüm, Yayınlanma Tarihi ve Desteklenme Tarihi bulunan CVE düzeyinde bir listedir. Vanilla uç noktada CVSS puanları 4.3 ile 9.9 arasında değişiyordu.
Yamalar sekmesi eksik yamaları Güvenlik Güncelleştirmeleri, İsteğe Bağlı, Üçüncü Taraf, Sürücü, Service Pack ve BIOS olarak kategorize ediyor; satır içinde Yüklemeleri/Yamaları Yayımla ve Yamayı Reddet eylemleri bulunuyor.
Güvenlik Yapılandırması sekmesi, CIS/STIG tarzı bir sıkılaştırma kontrol listesidir. Düzeltilebilir her satırda "Güvenli Yapılandırmayı Dağıt" bağlantısı bulunur; bulgular doğrudan tek tıklamalı düzeltmeye bağlanır. Test uç noktasında TLSv1.1 etkin, BitLocker devre dışı, Windows Güvenlik Duvarı algılanmadı, hesap kilitleme eşikleri yapılandırılmamış ve LAN Manager kimlik doğrulama düzeyi yanlış yapılandırılmış dahil 30 öğe vardı.
Port Denetimi sekmesi her açık portu tam yürütülebilir dosya yoluyla sorumlu ikili dosyaya eşler. Port 3389 svchost.exe ile eşleşiyor, port 445 ntoskrnl.exe ile eşleşiyor; Chrome ve Edge 5353'te ayrı olarak listeleniyor.
Filo genelinde Tehditler görünümü: Threats navigasyonu tüm filo genelinde sekiz alt bölümü kapsıyor.
Güvenlik Açıkları ve Algılanan CVE'ler görünümleri, CVSS 3.0 ve CVSS 2.0 puanlarını paralel sütunlarda gösteriyor. Ürün, hâlâ üzerinde temel alan kuruluşlar için eski CVSS 2.0'ı koruyor.
Sistem Yanlış Yapılandırmaları, satır başına "Güvenli Yapılandırmayı Dağıt" eylemiyle filo genelindeki sıkılaştırma boşluklarını toplar.
Yüksek Riskli Yazılımlar, kullanım ömrü sonu tarihlerini izler. Windows Server 2022, 14 Ekim 2031 EOL tarihi ve 1.990 gün kalan sayacıyla göründü.
İstisnaları Yönet, cihaz grubu başına belirli tehditlerin kabul edilmesine olanak tanır. Testte hiçbir istisna tanımlanmadı; altyapı mevcuttur.
Yamalar bölümü: Sol kenar çubuğu canlı sayıları gösteriyor: Eksik 9, Yüklü 3, Uygulanabilir 12, Desteklenen 106.973, Son 2.195. Her yama sayfasında, iş akışına ayrı olarak erişilmek yerine gömülü Nasıl Yapılırlar, Bilgi Bankası ve SSS belgeleriyle satır içi Hızlı Bağlantılar bulunur.
Desteklenen Yamalar kataloğu Adobe, Microsoft, Mozilla, Splunk, Oracle ve diğerlerinden 106.973 girdiyi kapsıyor. Son Yamalar görünümü, yayınlanma tarihine göre sıralanmış 2.195 yeni eklenen girdiyi gösteriyor. Yamayı Reddet, cihaz grubu başına belirli yamaları engeller. Bekleyeni Yükle, katalog dışındaki yazılımlar için özel yamaları kabul eder.
Yama dağıtımı: Dağıtım sihirbazı şunları kapsıyor: Yükle ve Kaldır işlemi (geri alma yerleşik), Doğrudan Dağıt ve Self Service Portal'da Yayımla, dağıtım politikası seçici, SLA uygulaması için "Sonra zorla dağıt" tarihi ve Uzak Ofis ile tek bilgisayara göre kapsam hedefleme.
Testte bir Defender tanım güncellemesi dağıtıldı; Durum: Başarılı ve Açıklamalar: "Bu sürüm zaten mevcut." ile tamamlandı. Ürün yamanın zaten uygulandığını algıladı ve yeniden yüklemedi. Başarısızlıkta otomatik yeniden deneme varsayılan olarak 2 denemedir.
Ajan filosu yönetimi. Ajan bölümü; sürüm güncelliği, son iletişim zamanı, AD eşitleme durumu, uzak ofis yönetimi ve etkin olmayan bilgisayar politikası dahil filo genelinde ajan sağlığını gösteriyor.
Uç nokta ayak izi: Boştayken beş süreç; birleşik boşta RAM yaklaşık 83 MB. Tarama motoru dcpatchscan yalnızca taramalar sırasında başlıyor, boştayken görünmüyor. Tarama sırasında Windows'ta yaklaşık 160 MB RAM ve bir CPU çekirdeğinin %100'ünü tüketiyor; Linux'ta ise yaklaşık 144 MB ve bir çekirdeğin %16'sını tüketiyor. İstek üzerine başlayan tasarım, boştaki ayak izinin NinjaOne (116–127 MB) ve Action1'in (51 MB) sürekli taban çizgilerinin oldukça altında kalmasını sağlıyor.
Algılama gecikmesi: Manuel Şimdi Tara: 5 ila 6 dakika. Otomatik döngü: 90 dakikada sabittir, kullanıcı tarafından yapılandırılamaz. Yeni CVE beslemesi girdileri en fazla 25 saatte yayılır (günlük DB eşitleme artı bir 90 dakikalık yenileme döngüsü). Admin > Agent Settings sayfasında yenileme aralığı alanı yok; bir tane eklenmesi talepleri resmi forumda çözümsüz açık durumda.
Uyarı ve bildirim: Hiçbir katmanda giden uyarı kanalı yok: Global Ayarlar'da SMTP yok, kullanıcı başına bildirim tercihi yok, rapor zamanlama veya e-posta teslimatı yok. Audit > Alerts sayfası dahili olayları (ajan iletişim kaybı, başarısız yamalar, yeni uç noktalar) günlüğe kaydediyor ancak bunları harici olarak yönlendiremiyor.
Raporlama: Altı kategoride 16+ ön tanımlı rapor (Yama, Sistem, APD, Yapılandırma, SSP, Tehdit). Özel rapor oluşturucu yok. Ön tanımlı raporlarda sütun seçici ve filtreler mevcut. Tarih aralığı hazır ayarları yok. Dışa aktarma: PDF, CSV, XLSX. Her dışa aktarmadan önce bir GDPR sorumluluk reddi penceresi onay gerektiriyor. Zamanlanmış veya e-posta ile teslimat yok.
Önemli farklar:
- Tek üründe 11 modül: Güvenlik Açığı Değerlendirmesi, Uyumluluk, Yama Yönetimi, Ağ Cihazı taraması, Güvenlik Yapılandırma Yönetimi, Sıfır Gün Azaltma, Web Sunucusu Sıkılaştırma, Yüksek Riskli Yazılım Denetimi, Antivirüs Denetimi, Port Denetimi ve Raporlama
- 106.973 yamalık katalog; bulut ve şirket içi dağıtım seçenekleri; AB bölgesi SaaS örneği
- Otomatik tarama döngüsü 90 dakikada sabittir ve kullanıcı tarafından yapılandırılamaz (forum özellik talepleri çözümsüz); yeni CVE beslemesinin yayılması 25 saati buluyor (DB eşitleme + bir yenileme döngüsü)
- Giden uyarı kanalı yok: SMTP her yapılandırma katmanında yok
3. Automox
Automox bir yama otomasyonu platformudur, güvenlik açığı tarayıcısı değildir. Güvenlik açığı yönetimi yeteneği, bağımsız CVE algılama gerçekleştirmek yerine Qualys, Tenable, Rapid7 veya CrowdStrike'tan tarayıcı çıktısını içe aktarma üzerine kuruludur.
Deneme erişimi: 15 günlük deneme, kredi kartı gerekmez. Gmail reddediliyor; kurumsal e-posta zorunludur. Gönderimden sonra akış, panele geçmeden önce iki ek adım daha ekliyor: ayrı bir giriş ekranı ve e-posta yoluyla zorunlu 2FA. Parola minimum 12 karakter; dört araç arasındaki en sıkı kural. console.automox.com adresinde tek global örnek; bölgesel seçenek yok.
Ajan kurulumu: Cihaz Ekle penceresi erişim anahtarı UUID'sini, bir işletim sistemi açılır menüsünü, İndir Kurucu düğmesini ve eşdeğer sessiz kurulum komut satırını gösteriyor: Automox_Installer-2.5.70.msi ACCESSKEY=<uuid>. Tek ikili, tek anahtar; test edilen dört araç arasındaki en basit kurulum akışı.
Kurucu, kapanmadan önce satır içi kurulum sonrası sağlık denetimi yapıyor: hizmet başlatma, daemon testi, IRS (Installation Result Service) raporu. “Yapılandırma başarılı!” onaylanana kadar kapanmıyor; böylece ajanın gerçekten bağlanıp bağlanmadığı belirsizliğini ortadan kaldırıyor.
Cihaz, Cihazlar listesinde 1 ila 2 dakika içinde "Son Eklenen" etiketiyle göründü.
Cihaz ayrıntısı: Cihaz ayrıntısında dört sekme var: Özet, Sağlık, Ağ ve Sistem. Kurulumda hiçbir politika atanmadı; ajan, hiçbir yama programı eklenmeden Varsayılan gruba kaydedildi. ManageEngine varsayılan tarama kapsamını otomatik uygular; Automox ise herhangi bir şey çalışmadan önce açık politika ataması gerektirir.
Yazılım envanteri ve önem dili: Cihaz düzeyindeki Yazılım listesi, Microsoft Update kataloğundan alınan Önem değerlerini kullanıyor: Kritik, Bilinmiyor veya "Bilinen CVE Yok." NVD CVSS puanı yok. Son Sürüm sütunu tüm satırlar için boş; Automox üst sürümü değil, güncelleştirme olup olmadığını izliyor. Days Exposed bir yamanın ne kadar süredir beklediğini ölçer; bir CVE'nin yayınlanmasından bu yana geçen süreyi değil.
Panel: Ana KPI, Bekleyen Yama Sayısı matrisidir: önem satırları (Kritik / Yüksek / Orta / Düşük / Bilinmiyor) × yaş sütunları (90+ gün, 61-89, 31-60, 16-30, ≤15 gün). Cihaz Sorun Giderme bayrakları: Yeniden başlatma gerekiyor, Başarısız güncelleştirme denemeleri, 30+ gündür Bağlantısız, Uyumlu değil. Panelin hiçbir yerinde CVE sayısı veya güvenlik açığı önem puanı yok.
Politika mimarisi: Üç politika türü: Yama Politikası (Advanced, Patch All, Patch All Except, Patch Only, Manuel Onaylar, Önem alt türleriyle birlikte), Required Software Policy ve Worklet. Güvenlik Açığı Tarama Politikası veya CVE tabanlı politika türü yok. Program bölümü, Microsoft'un ikinci Salı yayın döngüsüne otomatik hizalayan bir Patch Tuesday radyo düğmesi sunuyor.
Worklet Kataloğu: Worklet'ler yapılandırma görevleri için kabuk betiği şablonlarıdır. Kategoriler System Preferences, Security ve Software Lifecycle. Güvenlik Açığı kategorisi yok.
Remediations sayfası: temel mimari sinyal. Automate altındaki Remediations sayfasında tek bir eylem var: İçe Aktar. CSV Provider filtresi Generic Report, CrowdStrike, Qualys, Rapid7 ve Tenable Vulnerability Management seçeneklerini listeliyor. Tablo sütunları Patchable Vulnerabilities, Unmatched Vulnerabilities ve Unknown Devices. Automox, üçüncü taraf bir tarayıcının çıktısını kendi yama kataloğuyla eşler ve hangi CVE'leri düzeltebileceğini gösterir. Kendi CVE algılamasını gerçekleştirmez.
Manage > Software: global filo envanteri. Filo düzeyindeki Yazılım görünümü, sistemde bir düzeyde CVE verisi bulunduğunu doğrulayan bir "Güvenlik Açığı veya CVE-ID" filtresi ekliyor. Ancak Önem sütunu hâlâ CVSS puanlarını değil, KB-meta kategorilerini gösteriyor. Days Exposed, Ignored ve Impacted sütunları filo düzeyinde triyaj için kullanılabilir.
Linux ajanı: Linux ajanı 746 paketi envanterledi. Yazılım listesi Installed Version, Available Version, Days Exposed, Severity, KEV List ve EPSS sütunlarını gösteriyor. KEV ve EPSS sütunları tüm girdiler için boş; sütunlar şemada var ancak doldurulmuyor. Önem, NVD'yi değil yama kataloğu sinyalini yansıtıyor.
Yama kataloğu kör noktaları: Windows'ta Firefox ESR 115.12.0; Installed 115.12.0, Available 140.10.2, Days Exposed 9, Severity "Bilinen CVE Yok" gösterdi; bu iki sürüm arasında yaklaşık 25 yayın sürümü ve binlerce CVE var ancak katalog bu sürüm aralığı için hiçbir CVE sinyali taşımıyor. Linux'ta LibreOffice 7.1.8.1 (14 paket kurulu, 100+ belgelenmiş NVD CVE'si) tüm paketleri "Yüklü" olarak gösterdi; Available Version boş ve Severity boş. Satıcı 7.1 dalından 24.x serisine atladığı için katalogda güncelleme girdisi yok ve araç hiçbir güvenlik açığı sinyali döndürmüyor.
Uç nokta ayak izi: Linux ajanı zirve: 8.8 MB; ayak izi hakkında pazarlama iddiası olmamasına rağmen test edilen dört araç arasındaki en hafifidir. Windows ayak izi ölçülmedi: NinjaOne aynı VM'ye kaydolduktan 2 dakika sonra NinjaOne'ın politikası Automox ajanını kaldırdı, bu nedenle Windows taban çizgisi yakalanamadı.
Önemli farklar:
- Automate → Remediations: Qualys, Tenable, Rapid7, CrowdStrike veya genel bir biçimden CSV dışa aktarmalarını kabul eder; CVE'leri yama yapılabilir öğelere eşler ve Patchable ile Unmatched sayılarını gösterir
- Önem etiketleri, NVD CVSS puanlarından değil Microsoft Update kataloğu sınıflandırmalarından (Kritik / Bilinmiyor / Bilinen CVE Yok) alınmıştır
- Yama kataloğu algılaması sistematik kör noktalar üretiyor: LibreOffice 7.1.8.1 ve Firefox ESR 115.12.0, yüzlerce belgelenmiş CVE'ye sahip olmalarına rağmen "Bilinen CVE Yok" sonucunu döndürdü; çünkü bu sürüm dalları için katalogda güncelleme yok
- Linux'ta 8.8 MB zirve ile gruptaki en hafif ajan — ayak izi hakkında hiçbir pazarlama iddiasında bulunmamasına rağmen
- Üç politika türü: Patch Policy (Patch Tuesday uyumlu planlama ile), Required Software Policy ve Worklet (shell/PowerShell betik şablonları)
- Deneme kurumsal e-posta adresi gerektiriyor; Gmail reddedildi
4. Action1
Action1, yetenekli bir Windows güvenlik açığı pipeline'ına sahip bulut tabanlı bir RMM'dir. Linux'ta paketleri envanterler ve sürüm farklarını izler ancak CVE çıktısı üretmez. İki işletim sistemi davranışı mimari olarak farklıdır ve ayrı ayrı değerlendirilmelidir.
Deneme erişimi: Kendi kendine kayıt, Gmail kabul ediliyor, satış iletişimi yok. Form gönderiminden sonra e-posta ile bir onay kodu geliyor; girildiğinde doğrudan ajan kurulumcuları hazır panele ulaşılıyor. Başlangıç sihirbazı yok, deneme talep formu yok, bekleme süresi yok.
Ajan kurulumu Windows: Kurucu 6.9 MB ve 67 saniyede tamamlanıyor. Hemen ardından bir onay e-postası geliyor ve panel şunu gösteriyor: "Ajan başarıyla kuruldu. Uç noktanız artık Action1 bulutuna bağlı."
Ajan kurulumu Linux: Linux ajanı 2.3 MB (.deb) ve tek bir curl + apt komutuyla 5 ila 6 saniyede kuruluyor. Org kimliği pakete gömülüdür; kurulum sonrası yapılandırma gerekmez. Üç dağıtım yolu sunuluyor: Interactive (ilk kez kullananlar için), Unattended ve Direct. Red Hat ailesi sistemler için RPM de mevcut. Kurulumdan sonra ajan bekleyen bir çekirdek yükseltmesi algıladı ve Linux uç noktasını, Linux'a Windows mantığını uygulamak yerine dağıtıma özgü işletim sistemi durumunu okuyarak 'Yeniden Başlatma Gerekli' olarak doğru şekilde işaretledi.
Panel: Hiçbir manuel tarama tetikleyicisi olmadan, Windows ajanı çevrimiçi olduktan dakikalar sonra 114 güvenlik açığı ve 3 eksik güncelleştirme göründü. Panel iki triyaj bileşenine odaklanıyor: SLA bantları içeren bir Güvenlik Açığı Düzeltme Uyumluluğu göstergesi (Kritik: 1-7 gün, Yüksek: 8-30 gün, Orta: 31-90 gün, Düşük: 90+ gün) ve önem × SLA gecikme durumunu gösteren Düzeltilecek Güvenlik Açıkları Son Tarih Dağılımı matrisi. Aynı yerleşim güncelleştirmeler için de tekrarlanıyor. Panelde bir ücretsiz katman pazarlama bandı ve sosyal paylaşım düğmeleri de görünüyor.
Güvenlik açığı listesi ve CVE önceliklendirme: Güvenlik Açıkları sayfası CVE ID, CVSS Puanı, CISA KEV bayrağı, Yayınlanma Tarihi, Düzeltme Durumu, Güvenlik Açığı Bulunan Yazılım (tam sürüm yoluyla birlikte) ve etkilenen uç nokta sayısını gösteriyor. CISA KEV, vahşi ortamda aktif olarak istismar edilen CVE'leri ortaya çıkaran birinci sınıf bir sütundur; yalnızca CVSS'ten daha güçlü bir triyaj sinyalidir. EPSS yok.
CVE ayrıntı paneli: Her CVE üç sekmeli bir yan panel açıyor: Uç Noktalar (Düzeltmeyi Başlat düğmesiyle etkilenen makineler), Güvenlik Açığı Bulunan Yazılım (platforma göre etkilenen yazılım) ve Ayrıntılar. Ayrıntılar sekmesi; CVSS taban puanı, Etki Puanı, İstismar Edilebilirlik Puanı, insan tarafından okunabilir biçimde CVSS alt vektör dökümü, Fidye Yazılımı ilişkilendirme bayrağı, çok kaynaklı bağlantılar (NVD, VulnCheck aracılığıyla NVD++, satıcı bülteni) ve öneme göre otomatik hesaplanan düzeltme son tarihini içeriyor. Kritik CVE'ler 7 günlük SLA alıyor; Orta-Yüksek, CVE yayınlanma tarihinden geriye dönük olarak hesaplanan 30 gün alıyor.
Algılama gecikmesi: Firefox ESR 115.0esr sessiz bayrağıyla kuruldu ve kurulum tamamlanma zaman damgası saniyesine kadar kaydedildi. Ajan yazılım envanterini T+4 dakika 33 saniyede buluta yükledi; bulut 1 saniye sonra onayladı; Güvenlik Açıkları listesi kurulumdan 11 dakika sonra Firefox CVE'leriyle dolduruldu. Ajan 5 dakikalık yoklama aralığı kullanıyor. "Gerçek zamanlı" pazarlama etiketi doğru değil; doğru açıklama "neredeyse gerçek zamanlı / 5 dakikalık yoklama". Planlanmış tarama araçlarından farklı olarak manuel tarama tetikleyicisi gerekmez.
Linux CVE algılama (yok): Bilinçli olarak savunmasız bir Firefox ESR 102.15.1 paketi (Eylül 2023'ten beri EOL, 50+ yamasız CVE) dpkg aracılığıyla kuruldu. Ajan kurulumu 66 saniye içinde algıladı ve doğru sürümü buluta gönderdi. Bulut yükü şunu gösterdi: "CVE": "", "Security Severity": "Unspecified". Güvenlik Açıkları sayfası "Savunmasız yazılım yok." gösterdi. Aynı Firefox sürümü Windows'ta 11+ CVE üretti; CVSS puanları 9.8 ile 10 arasındaydı. Action1'in Linux ajanı bir sürüm farkı izleyicisidir: yüklü sürümü, son sürümü ve güncelleştirme bulunabilirliğini kaydeder ancak Linux paketleri için CVE veritabanı araması yapmaz.
Yama dağıtımı: İki paralel akış var. Güvenlik açığı odaklı akış şöyle ilerliyor: CVE ayrıntısı > Düzeltmeyi Başlat > 3 adımlı sihirbaz. Üç strateji mevcut: Güncelleştirmeleri Dağıt, Yazılımı Kaldır ve Dengeleyici Kontrolleri Belgele. Üçüncüsü dikkate değer; yama yapılamayan yazılımlar için risk kabulünü belgelemeye olanak tanır. Update Approval aracılığıyla güncelleştirme odaklı akış; şubeler için LAN tabanlı P2P dosya paylaşımı, yeniden başlatma orkestrasyonu (yapılandırılabilir kullanıcıya dönük açılır pencere ve zaman aşımıyla otomatik yeniden başlatma) ve yalnızca Action1 onaylı yamaların dağıtılması için Windows yerel güncelleştirmelerini tamamen devre dışı bırakma seçeneği ekliyor. Bu yetenekler yalnızca güncelleştirme odaklı akışta var; güvenlik açığı odaklı sihirbaz bunları sunmaz.
KB5082142 için yama dağıtım süresi: Run Now'dan Success durumuna 1 dakika. Ancak otomasyon motorundaki "Success", yamanın etkin olduğu değil ikili dosyanın diske yazıldığı anlamına gelir. Yeniden başlatma olmadan, işletim sistemi değişikliği henüz uygulamadığı için Güvenlik Açıkları sayfası yamalı CVE'yi Gecikmiş olarak göstermeye devam etti. Otomasyon motoru işlemi başarılı olarak etiketledi; güvenlik açığı tarayıcısı, yama etkili olması için yeniden başlatma gerektirdiğinden doğru davranış olarak CVE'yi Gecikmiş göstermeye devam etti. Yeniden başlatmadan sonra CVE listeden kaldırıldı.
Uyarılar ve bildirimler: Uyarılar raporların üzerine kuruludur: kullanıcı adlandırılmış bir raporun verisindeki değişikliklere (Created / Deleted / Modified) abone olur. Uyarı e-postaları hızlı gelir ve yapılandırılmış alanlar içerir: Vendor, Version, Install Type ve Installed For. Alıcı alanı yalnızca bir e-posta adresi kabul eder; Slack, Teams veya webhook kanalı yoktur. Sessiz bir bastırma mekanizması var: bir zaman penceresi içinde aynı kuralın N. tetiklenmesinden sonra kural hiçbir UI göstergesi olmadan tetiklenmeyi durdurur. Bastırma durumu yalnızca ajanın yerel günlüğünde görünür. Bastırma eşiği aşıldıktan sonra uyarı bekleyen kullanıcıların arayüzden nedeni keşfetme yolu yoktur.
Uç nokta ayak izi: Firefox kurulumu, tarama ve uyarı değerlendirme döngüsü sırasında 10 dakika boyunca ölçüldü: ortalama CPU %0,013, yoklama döngüsünün tetiklendiği anda zirve CPU %1,56, RAM 51.7 MB'de sabit ve tüm pencere boyunca 0.14 MB bant, kısa tarama önbelleği yazmaları dışında disk IO neredeyse sıfır. "Sıfır uç nokta etkisi" iddiası ölçümle destekleniyor. Ağır sentetik yük testi yapılmadı.
Raporlama: Rapor oluşturucu iki tür sunuyor (gruplamalı Summary, düz tablolar için Simple), bir sütun seçici, filtre adımı, zamanlanmış teslimat, Subscribe, CSV dışa aktarma ve PDF dışa aktarma. Beş yerleşik rapor kategorisi, beş alt raporuyla Güvenlik Açığı Yönetimini içeriyor: Select Vulnerabilities, All Critical Vulnerabilities, Documented Compensating Controls, Known Exploited Vulnerabilities ve Vulnerability Summary. Hepsi güncel durum görünümleridir. Yerleşik "Zaman İçinde Düzeltilen CVE'ler" veya "CVE'ye Göre Yama Geçmişi" raporu yok. Yama uygulanan bir CVE listeden kaldırılıyor; çözülmüş duruma geçmiyor. Hangi CVE'nin hangi tarihte kapatıldığını yeniden oluşturmak Automation History'nin manuel olarak çapraz referanslanmasını gerektiriyor; bu geçmiş de yinelenen Run Now girişlerinden kaynaklanan bir geçmiş kirliliği sorununa sahip.
Önemli farklar:
- Ajan kurulumundan itibaren ≤11 dakikada Windows algılama (5 dakikalık yoklama); kurulumdan buluta yükleme 4 dakika 33 saniye olarak ölçüldü
- CVE ayrıntı paneli: CVSS + CISA KEV bayrağı + Fidye Yazılımı ilişkilendirmesi + öneme dayalı SLA (Kritik 7 gün, Orta/Yüksek 30 gün, yayınlanma tarihinden otomatik hesaplanır) + çok kaynaklı bağlantılar (NVD, NVD++, satıcı bülteni)
- Linux ajanı: 2.3 MB .deb, 5–6 saniyede kurulur, systemd otomatik etkindir; RPM de mevcut. dpkg paketlerini ~66 saniyede envanterliyor ancak CVE çıktısı üretmiyor; ajan yükü
"CVE": "", "Security Severity": "Unspecified"döndürüyor. Linux'a EOL Firefox 102 kurmak Güvenlik Açıkları listesini boş bıraktı. - Ajan ayak izi pidstat ile doğrulandı: 51.7 MB sabit, tarama sırasında ortalama %0,013 CPU, zirve %1,56
- Uyarı bildirimleri tek e-posta adresiyle sınırlı; Slack, Teams veya webhook yok; uyarı kuralları N tetiklemeden sonra hiçbir UI göstergesi olmadan sessizce tetiklenmeyi durduruyor
- Raporlama: Custom Builder + 5 VM alt rapor kategorisi (Select / Critical / Compensating / KEV / Summary) + Schedule + Subscribe; yerleşik "Fixed CVEs Over Time" raporu yok
Metodoloji
Uç noktalar: Windows Server 2022 Standard 21H2 (Build 20348.3207) ve Ubuntu 24.04.4 LTS (çekirdek 6.8.0-111). Dört ajanın tümü Linux ana makinesinde eşzamanlı olarak çalıştı. Windows'ta NinjaOne ve Automox aynı VM'ye sırayla kuruldu.
Savunmasız yazılım: Firefox ESR 115.12.0, 7-Zip 19.00, Edge 148 (Windows); Node.js 18.19.1, vsftpd 3.0.5, Apache 2.4.58, LibreOffice 7.1.8.1, /opt/firefox-115.0esr/ satıcı tarball'ı (Linux).
Ölçüm: pidstat (süreç düzeyinde RSS ve CPU), Get-Counter (Windows performans sayaçları), pywinrm ve paramiko (uzak komut yürütme). Sayfa önbelleği şişmesini önlemek için cgroup düzeyi metrikler hariç tutuldu.
SSS'ler
Güvenlik açığı yönetimi araçları, yönetilen uç noktalardaki yazılım ve işletim sistemi güvenlik açıklarını algılar, bunları öneme göre önceliklendirir ve bulguları yama iş akışlarına bağlar. Amaç, bir CVE'nin yayınlanması ile etkilenen sürümün yamalanması arasındaki süreyi azaltmaktır.
Pratikte bu araçlar güvenlik açıklarını algılama biçimlerinde önemli ölçüde farklılık gösterir. Bazıları doğrudan NVD'yi sorgular; diğerleri yama kataloğu bulunabilirliğinden risk çıkarır. Bu mimari fark, neleri bulup bulamayacaklarını belirler.
Bu benchmarkı kaynak gösterin
Yayınlayacağınız yere uygun formatı seçin. Bağlantılı sürümü CMS'inize yapıştırmak, geri bağlantıyı korur.
@misc{dogan2026,
author = {Dogan, Sedat and Sezer, Sena},
title = {{En İyi Güvenlik Açığı Yönetimi Araçları}},
year = {2026},
month = sep,
howpublished = {\url{https://aimultiple.com/vulnerability-management-tools}},
note = {AIMultiple. Erişim tarihi: 16 Eylül 2026}
}12 veri noktasının sonuçları ve zaman damgaları. Bu makaledeki grafik ve tablolarda gösterilen özet verileri, 3 CSV dosyası içeren ZIP dosyası olarak indirin.
Arkasındaki ayrıntılı veriyi ister misiniz? Premium'a katılın
- Programlama dilleri ve sunucu mimarileri konusunda kapsamlı uzmanlığa sahip, 20 yıllık deneyime sahip bir beyaz şapkalı hacker ve geliştirme gurusudur.
- Erken aşama teknoloji şirketlerine yatırım yapan bir VC'de ve 125.000 işletmeye hizmet veren bölgesel bir dijital ödeme platformu olan Ödeal'da yönetim kurulu danışmanıdır.
- Yedi ulusal seçimin teknoloji altyapısını ve siber güvenliğini yönetmiş ve Twitter dahil küresel teknoloji liderleri tarafından siber güvenlik Onur Listesi'nde tanınmıştır.
Yorum yapan ilk kişi olun
E-posta adresiniz yayınlanmayacak. Tüm alanlar gereklidir. Yorumlar orijinal dilinde bırakılır.