Hizmetler
Bize Ulaşın

En İyi Güvenlik Açığı Yönetimi Araçları

Sedat Dogan
Sedat Dogan
Güncellenme tarihi: 24 Tem 2026

Dört önde gelen güvenlik açığı yönetimi aracını 11 boyutta kıyasladık. Sonuçlar, “güvenlik açığı yönetimi”nin dört farklı tedarikçi için dört farklı anlama geldiği bir pazarı ortaya koyuyor. Kimi CVE odaklı tespit hatları kuruyor; kimileri yama mevcudiyetini risk için bir proxy olarak izliyor; bir tanesi taramayı açıkça üçüncü taraf araçlara devrediyor.

Güvenlik açığı yönetimi kıyaslama sonuçları

Araçlar
Deneme erişimi
Tespit gecikmesi
Tespit doğruluğu
Yama ve iyileştirme
Uyarı ve bildirimler
Uç nokta ayak izi
Cihaz türü kapsamı
Satış odaklı, saatler–gün
Envanter: 35s; CVE eşleştirmesi: ~24h
Yalnızca yama kataloğu; deneme CVE yayını etkin değil
Politika yapısı mevcut; dağıtım test edilmedi (Sistem Yöneticisi gerekli)
Etkinlikler'de Güvenlik Açığı kategorisi yok; VM uyarı üretmez
116 MB zirve
Win/Lin/Mac + iOS/Android + Hyper-V/VMware + bulut izleme
ManageEngine VMP
Kendi kendine hizmet, dakikalar
5–6 dk (manuel); 90 dk otomatik; ~25h yeni CVE yayını
NVD yayını, yama kataloğundan bağımsız
106.973 katalog; geri alma + SSP içeren sihirbaz
Hiçbir dış kanal yok, tüm katmanlarda SMTP eksik
26 MB boşta (talep üzerine oluşturma)
Windows + Linux + macOS; mobil/sanal yok
Automox
Kendi kendine hizmet, 2FA + iş e-postası
CVE tespiti yok
Yalnızca yama kataloğu; LibreOffice + Firefox ESR kör noktaları doğrulandı
Yama Salısı'ndan haberdar; Qualys/Tenable/Rapid7'den CSV içe aktarma
Çok kanallı olduğu iddia ediliyor; konsolda doğrulanmadı
8.8 MB zirve: gruptaki en hafif
Windows + Linux + macOS; mobil/sanal yok
Action1
Kendi kendine hizmet, dakikalar
Windows ≤11 dk; Linux: CVE çıktısı yok
Windows: tam CVE hattı; Linux: yalnızca sürüm farkı
1 dk dağıtım; P2P LAN; yeniden başlatma orkestrasyonu; Windows devralma
E-posta; yalnızca tek alıcı; sessiz bastırma
51.7 MB kararlı; %0,013 ort. CPU
Windows + Linux + macOS; mobil/sanal yok

Ana bulgular

  • Automox ve NinjaOne, güvenlik açıklarını CVE-NVD sürüm eşleştirmesine değil, yama kataloğu mevcudiyetine göre işaretler. Bir yazılım sürümü için kataloglarında bir güncelleme yoksa, araç gerçek CVE sayısına bakılmaksızın “Bilinen CVE Yok” raporu verir. LibreOffice 7.1.8.1 (100+ belgelenmiş CVE) ve Firefox ESR 115.12.0 bu nedenle Automox’ta “Bilinen CVE Yok” sonucunu verdi. ManageEngine ve Action1 bağımsız CVE beslemeleri kullanır ve bir yama mevcut olsun ya da olmasın güvenlik açıklarını raporlar.
  • Hiçbir araç paket yöneticisi dışında kurulan yazılımları algılamaz. /opt/ dizinine çıkarılan, kaynaktan derlenen veya tedarikçiler tarafından resmi paket depolarının dışında dağıtılan ikili dosyalar dört aracın hiçbiri tarafından görülmez. ManageEngine ve NinjaOne dpkg listesindeki paketler için CVE eşleştirmesi yapar. Action1, dpkg paketlerini envanterler ancak Linux'ta bunlar için CVE verisi döndürmez. Automox’ta bağımsız CVE tespiti hiç yoktur.
  • NinjaOne VM modülü uyarı üretmez ve rapor şablonu içermez. Uyarı çerçevesi Windows Yama Yönetimi, Bitdefender ve CrowdStrike dahil 13 kategori listeler. Güvenlik Açığı ve CVE bunlar arasında yer almaz. Rapor kataloğunda 10 bölümlü bir Yama Uyumluluğu şablonu bulunur, ancak güvenlik açığı yönetimi için eşdeğeri yoktur.
  • Automox, CVE'leri tespit etmek için harici bir tarayıcı gerektirir. Remediations sayfası Qualys, Tenable, Rapid7 veya CrowdStrike'tan CSV dışa aktarımlarını alır, ardından bu CVE'leri kendi yama kataloğuyla eşleştirir. Bağımsız bir tespit gerçekleştirmez.
  • ManageEngine ve Automox’ta dış uyarı kanalı yoktur. ManageEngine’de hiçbir katmanda (genel ayarlar, kullanıcı başına tercihler veya rapor teslimi) SMTP yapılandırması bulunmaz. Automox’un web belgeleri Slack, Teams ve webhook desteğini listeler, ancak bu test sırasında konsolda doğrulanmamıştır.
  • NinjaOne, aynı Windows VM'ye kurulduktan iki dakika sonra Automox'u kaldırdı. Etkinlikler günlüğü şunu kaydetti: “Yazılım kaldırıldı: ‘Automox Agent’, Kullanıcı: System.” Kaldırma işlemi tamamlanmadı: servis kaydı ve program dosyaları yerinde kaldı. Linux'ta ManageEngine, Action1 ve NinjaOne, hiçbir aracı diğerini kaldırmadan yan yana çalıştı.

Ölçülen metrikler

Tespit gecikmesi: Bilinen bir açık içeren ikili dosya temiz bir uç noktaya kuruldu, kurulum tamamlanma zaman damgası saniyesine kadar kaydedildi. Ürünün güvenlik açığı panelinde CVE göründüğünde kronometre durduruldu.

Tespit doğruluğu: İyi belgelenmiş CVE geçmişine sahip yazılımlar Windows ve Linux'a üç yol üzerinden kuruldu: MSI/EXE (kayıt defteri izlemeli), dpkg (paket yöneticisi) ve tedarikçi tarball'ı /opt/ konumuna çıkarıldı (paket yöneticisi dışında).

Uç nokta ayak izi: Tüm ölçümler süreç düzeyinde pidstat kullanılarak, cgroup düzeyindeki sayfa önbelleği hariç RSS (resident set size) yakalanarak yapıldı. Windows ölçümleri 5 saniyede bir örneklenen Get-Counter (\Process(*)\Working Set - Private) kullanılarak 10 dakikalık bir pencere boyunca alındı. ManageEngine'in talep üzerine oluşturulan tarama motoru boşta ve etkin tarama sırasında ayrı ayrı ölçüldü. Dört Linux aracısı da aynı Ubuntu 24.04 ana makinesinde eşzamanlı olarak çalıştırıldı; Windows ölçümleri ayrı bir Windows Server 2022 VM'de alındı.

Yama dağıtımı: Dağıtım süresi, UI onayından ürünün tamamlandığını bildirmesine kadar ölçüldü. Dağıtım sonrası durum, “diske yazılan ikili” ile “yama taahhüt edilmiş ve etkin” (kurulumun tamamlanması için yeniden başlatma gerektiğinde önemli bir ayrım) ayrımını yapmak için doğrudan uç noktada Windows Update geçmişi üzerinden doğrulandı.

Deneme erişimi: Her deneme önce bir Gmail adresiyle, Gmail reddedildiğinde ise kurumsal bir adresle denendi. Açılış sayfasından aracı yükleyicilerinin göründüğü kullanılabilir bir panoya kadar geçen adımlar sayıldı. Form gönderiminden bağlanan ilk aracıya kadar geçen süre kaydedildi.

Uyarı teslimi: Her üründe özel bir uyarı kuralı oluşturuldu ve bir yazılım yükleme olayıyla tetiklendi. Teslim süresi ve e-posta içerik yapısı kaydedildi. Uyarılar tetiklenmeyi durdurduğunda, nedenini belirlemek için aracı tarafı günlükleri incelendi.

Ekibimiz, iş süreçlerinizden birini yapay zeka ajanlarıyla ücretsiz olarak otomatikleştirsin.
Bir süreci otomatikleştir

En İyi Güvenlik Açığı Yönetimi Araçları

1. NinjaOne Güvenlik Açığı Yönetimi

NinjaOne, Mart 2026'da bir VM modülü ekleyen bir UEM/RMM platformudur. Yama yönetimi olgundur; güvenlik açığı tespit katmanı değildir.

Deneme erişimi: NinjaOne satış odaklıdır. Deneme formu gönderildikten sonra yanıt “Sizinle kısa süre içinde iletişime geçeceğiz.” oldu. Erişim, yeni yalıtılmış bir ortam yerine mevcut paylaşılan bir kiracıya Teknisyen olarak eklenme şeklinde sağlandı.

Katılım ekranı hemen şunu gösterdi: “Cihazları yönetme izniniz yok. Lütfen yardım için Sistem Yöneticinize başvurun.” Teknisyen rolü altında cihaz dağıtımı kullanılamıyordu.

Cihaz kapsamı: Cihaz ekle menüsü test edilen diğer tüm araçlardan daha fazlasını kapsar: bilgisayarlar (Windows, Linux, Mac), mobil cihazlar (Apple, Android), sanal altyapı (Hyper-V, VMware), bulut izleyiciler (ping, bağlantı noktası taraması, DNS, HTTP/HTTPS) ve ağ keşfi. Bu karşılaştırmadaki başka hiçbir araç bu kadar yaklaşamaz.

Cihaz detayı: Her cihaz için CPU, bellek, disk ve ağ grafikleriyle birlikte tam bir donanım envanteri canlı saatlik olarak sunulur.

Detaylar bölümü açık bağlantı noktalarını satır içi listeler; 3389'da RDP, 445'te SMB ve diğer 10 bağlantı noktası ayrı bir tarama yapmaya gerek kalmadan görünür durumdaydı.

Araçlar menüsü, tarayıcıdan erişilebilen Uzak Kayıt Defteri, Görev Yöneticisi, Dosya Tarayıcısı ve Hizmet Yöneticisi'ni canlı olarak sunar. Tam uzak masaüstü için ayrı bir yerel istemci yüklemesi gerekir.

CVE tespiti: Yazılım envanteri Firefox'u 35 saniye içinde yakaladı. Güvenlik Açıkları sekmesi, tüm filtreler temizlenmiş olmasına rağmen 5. dakikada, 30. dakikada ve 3. saatte hem Windows hem de Linux cihazları için 0 sonuç gösterdi. Aracı tarafındaki CVE liste dosyası kurulumdan itibaren 5+ saat boyunca 44 bayt olarak değişmeden kaldı.

Sunucu tarafı CVE eşleştirmesi deneme süresince hiç tetiklenmedi. Bunun bir deneme katmanı kısıtlamasını mı yoksa karşılanmayan bir yapılandırma gereksinimini mi yansıttığı belirlenemedi. Güvenlik Açıkları sekmesi, aracı kurulumundan yaklaşık 24 saat sonra 85 CVE ile doldu ve Kaynak sütunu, NVD'yi değil aracın kendi yama kataloğu olan “NinjaOne Patching”i gösterdi.

Uyarı entegrasyonu: Politika Etkinlikleri bölümü 13 uyarı kategorisini listeler: Bitdefender, CrowdStrike, SentinelOne, Webroot, ImageManager, Backup, ShadowProtect, Yazılım, Sistem, Kullanıcı, Windows, Windows Yama Yönetimi ve Raid. Güvenlik Açığı veya CVE kategorisi yoktur. VM modülü hiçbir uyarı üretmez.

Raporlama: Rapor şablon kataloğu, başarısız yamalar, bekleyen yamalar, yüklenmiş yama yüzdeleri ve işletim sistemi yama etkinleştirmesini kapsayan 10 bölümlü bir Yama Uyumluluğu şablonu içerir. Güvenlik Açığı Yönetimi şablonu yoktur.

Diğer araçlara karşı aracı davranışı: NinjaOne test Windows VM'sine kaydoldu. 11:31'de Etkinlikler günlüğü, bir Windows Sunucu Politikası kuralı aracılığıyla kayıttan iki dakika sonra otomatik bir sistem eylemi olarak “Yazılım kaldırıldı: ‘Automox Agent’, Sürüm: ‘2.5.70’, Kullanıcı: ‘<System>'” kaydetti. Kaldırma eksik kaldı; ayrıntılar için Ana Bulgulara bakın.

Uç nokta ayak izi: Linux aracı zirve bellek: 116 MB. Windows: toplam yaklaşık 127 MB çalışma kümesine sahip dört süreç, üç saatte 92 saniye CPU.

NinjaOne, bir VM modülü ekleyen bir UEM/RMM platformudur. Aracının yazılım envanteri katmanı iyi çalışır; CVE eşleştirme katmanı deneme dönemi boyunca etkin olmayan sunucu tarafı işlemeye dayanır.

Temel farklar:

  • Yazılım envanteri doğru ve hızlıdır: Firefox 115.12.0 kurulumdan 35 saniye sonra panoda göründü
  • CVE eşleştirmesi test boyunca etkin değildi. NinjaWPM-cve-patch-list.json dosyası 5+ saat boyunca 44 bayt olarak kaldı; Güvenlik Açıkları sekmesi, “gerçek zamanlı AI destekli” konumlandırmasıyla tutarsız olarak aracı kurulumundan yaklaşık 24 saat sonra 85 CVE ile doldu
  • En geniş cihaz türü desteği: Windows, Linux, macOS, iOS, Android, Hyper-V, VMware, bulut ping izleme ve ağ keşfi
  • VM modülü uyarı üretmez (Etkinlikler uyarı çerçevesinde “Güvenlik Açığı” kategorisi yok) ve özel bir raporlama şablonu içermez
  • Windows'ta aracı, bir Windows Sunucu Politikası kuralı aracılığıyla kurulumdan 2 dakika sonra Automox'u kaldırdı ve geride yetim dosyalar bıraktı; Linux'ta eşdeğer bir davranış yok

2. ManageEngine Vulnerability Manager Plus

ManageEngine VMP, bu karşılaştırmadaki amaca özel olarak üretilmiş tek güvenlik açığı tarayıcısıdır. Tespit, yama mevcudiyetinden bağımsız olarak çalışır; bir yama bulunmasa bile güvenlik açıkları raporlanır.

Deneme erişimi. Kendi kendine hizmet, satış görüşmesi gerekmez. Kayıt formu Gmail'i kabul eder. Gönderdikten sonra pano hemen 30 günlük bir sayaçla yüklenir. Bir demo talep penceresi görünür, ancak görünür bir Atla düğmesi vardır; bir engel değildir. Arayüz IP adresine göre Türkçe yüklenir, bu karşılaştırmada İngilizce dışında yerelleştirmeye sahip tek araçtır. AB bölgesi örneği otomatik olarak atanır.

Katılım: Başlangıç ekranı dört iş akışı adımı gösterir: Ön Koşullar, Yama Ayarları, Dağıtım ve Yama Yönetimi İş Akışı. Dört adımdan üçü yama odaklıdır. Çerçeve, tespit et ve ardından yamala şeklindedir, gerçek zamanlı tespit değildir.

Pano: Güvenlik Açıkları sekmesinde, bulguların ne kadar süredir açık olduğunu gösteren bir Güvenlik Açığı Yaş Matrisi (önem derecesi × yaş dilimleri) ile açılır. En Son Güvenlik Haberleri akışı, sağ panele canlı satıcı güvenlik danışma bültenlerini çeker.

Sistemler görünümü sol panelde cihazları işletim durumuna göre gruplandırır: Yüksek Derecede Savunmasız, Savunmasız, Sağlıklı, Yeniden Başlatma Bekliyor, Yama Dağıtımı Başarısız, Aracıyla İletişim Kuramayan Sistemler, Kullanım Ömrü Sona Ermiş Sistemler ve Sıfırıncı Gün bulundu. Cihaz, aracı kurulumundan saniyeler sonra listede göründü.

İlk tarama iki geçişte çalışır. Önce sınırlı sonuçların gösterildiğini belirten bir başlık onaylanır; tam tarama dakikalar içinde tamamlanır. İki geçiş arasında eksik yamalar 0'dan 8'e yükseldi.

Cihaz detayı: Cihaz detayı görünümü test edilen diğer tüm araçlardan daha fazla alanı kapsar.

Özet sekmesi yan yana dört Tehdit Önem Derecesi dairesi gösterir: Yama, Yazılım Güvenlik Açıkları, Sistem Yanlış Yapılandırmaları ve Web Sunucusu Yanlış Yapılandırması. Varsayılan Windows Server 2022 test uç noktası 7 eksik yama, 28 yazılım güvenlik açığı ve 54 yanlış yapılandırma gösterdi.

Yazılım ve Bileşenler sekmesi, yüklü her bileşeni satır başına Eksik Yamalar, Yüklü Yamalar ve Güvenlik Açıkları sayılarıyla listeler. Windows Server 2022'nin kendisi 16 güvenlik açığı taşıyordu; işletim sistemi görüntüsüyle birlikte gelen, kullanıcı tarafından kurulmamış olan Windows için Curl ise 10 açık taşıyordu.

Güvenlik Açıkları sekmesi, satır başına İstismar Durumu, Yama Mevcudiyeti, CVSS 3.0 Puanı, Tespit Edilen Sürüm, Yayınlanma Tarihi ve Desteklenme Tarihi içeren CVE düzeyinde bir listedir. CVSS puanları varsayılan uç noktada 4.3 ila 9.9 arasında değişiyordu.

Yamalar sekmesi eksik yamaları Güvenlik Güncellemeleri, İsteğe Bağlı, Üçüncü Taraf, Sürücü, Servis Paketi ve BIOS kategorilerine ayırır ve satır içi Yükle/Yamaları Yayınla ve Yamayı Reddet eylemlerini içerir.

Güvenlik Yapılandırması sekmesi, CIS/STIG tarzı bir sıkılaştırma kontrol listesidir. Düzeltilebilir her satırda bir “Güvenli Yapılandırmayı Dağıt” bağlantısı bulunur; bulgular doğrudan tek tıklamalı iyileştirmeye bağlanır. Test uç noktasında TLSv1.1 etkin, BitLocker devre dışı, Windows Güvenlik Duvarı algılanmadı, hesap kilitleme eşikleri yapılandırılmamış ve LAN Manager kimlik doğrulama düzeyi yanlış yapılandırılmış olmak üzere 30 öğe vardı.

Bağlantı Noktası Denetimi sekmesi, her açık bağlantı noktasını tam çalıştırılabilir dosya yoluyla sorumlu ikili dosyaya eşler. 3389 bağlantı noktası svchost.exe ile, 445 bağlantı noktası ntoskrnl.exe ile eşlenir; Chrome ve Edge 5353'te ayrı ayrı listelenir.

Filo geneli Tehditler görünümü: Tehditler gezinme menüsü tüm filo genelinde sekiz alt bölümü kapsar.

Güvenlik Açıkları ve Tespit Edilen CVE'ler görünümleri CVSS 3.0 ve CVSS 2.0 puanlarını paralel sütunlarda gösterir. Ürün, hala bunu temel alan kurumlar için eski CVSS 2.0 sürümünü korur.

Sistem Yanlış Yapılandırmaları, filo genelinde sıkılaştırma boşluklarını satır başına bir “Güvenli Yapılandırmayı Dağıt” eylemiyle toplar.

Yüksek Riskli Yazılım, Kullanım Ömrü Sonu tarihlerini takip eder. Windows Server 2022, 14 Ekim 2031 EOL tarihi ve 1.990 günlük bir kalan sayaçla göründü.

İstisnaları Yönet, cihaz grubu başına belirli tehditlerin kabul edilmesine olanak tanır. Testte hiçbir istisna tanımlanmadı; altyapı mevcuttur.

Yamalar bölümü: Sol kenar çubuğu canlı sayılar gösterir: Eksik 9, Yüklü 3, Uygulanabilir 12, Desteklenen 106.973, En Son 2.195. Her yama sayfasında, ayrıca erişilmek yerine iş akışına gömülü Nasıl Yapılır, Bilgi Bankası ve SSS belgelerine satır içi Hızlı Bağlantılar bulunur.

Desteklenen Yamalar kataloğu Adobe, Microsoft, Mozilla, Splunk, Oracle ve diğerlerinden 106.973 girişi kapsar. En Son Yamalar görünümü, yayınlanma tarihine göre sıralanmış 2.195 yakın zamanda eklenmiş girişi gösterir. Yamayı Reddetme, cihaz grubu başına belirli yamaları engeller. Bekleyen Yamaları Yükleme, katalog dışındaki yazılımlar için özel yamaları kabul eder.

Yama dağıtımı: Dağıtım sihirbazı şunları kapsar: Yükle ve Kaldır işlemi (yerleşik geri alma), Doğrudan dağıt veya Self Servis Portalına Yayınla, dağıtım politikası seçici, SLA uygulaması için “Şu tarihten sonra dağıtımı zorla” tarihi ve Uzak Ofis ve bireysel bilgisayara göre kapsam belirleme.

Testte bir Defender tanım güncellemesi dağıtıldı, Durum: Başarılı ve Açıklamalar: “Bu sürüm zaten mevcut” ile tamamlandı. Ürün yamanın zaten uygulanmış olduğunu tespit etti ve yeniden yüklemedi. Başarısızlıkta otomatik yeniden deneme varsayılan olarak 2 denemedir.

Aracı filo yönetimi. Aracı bölümü, sürüm güncelliği, son iletişim zamanı, AD eşitleme durumu, uzak ofis yönetimi ve etkin olmayan bilgisayar politikası dahil olmak üzere filo genelinde aracı sağlığını gösterir.

Uç nokta ayak izi: Boşta beş süreç, toplam boşta RAM yaklaşık 83 MB. Tarama motoru dcpatchscan yalnızca taramalar sırasında çalışır, boşta görünmez. Bir tarama sırasında Windows'ta yaklaşık 160 MB RAM ve bir CPU çekirdeğinin %100'ünü tüketirken, Linux'ta yaklaşık 144 MB ve bir çekirdeğin %16'sını tüketmiştir. Talep üzerine oluşturma tasarımı, boşta ayak izinin NinjaOne (116–127 MB) ve Action1'in (51 MB) sürekli temel değerlerinin oldukça altında kalması anlamına gelir.

Tespit gecikmesi: Manuel Şimdi Tara: 5 ila 6 dakika. Otomatik döngü: 90 dakikada sabittir, kullanıcı tarafından yapılandırılamaz. Yeni CVE yayın girişleri 25 saate kadar yayılır (günlük VT eşitlemesi artı bir 90 dakikalık yenileme döngüsü). Yönetici > Aracı Ayarları sayfasında yenileme aralığı alanı yoktur; eklenmesi için resmi forumda çözülmemiş talepler bulunmaktadır.

Uyarı ve bildirim: Hiçbir katmanda dış uyarı kanalı mevcut değildir: Genel Ayarlar'da SMTP yok, kullanıcı başına bildirim tercihi yok, rapor zamanlaması veya e-posta teslimi yok. Denetim > Uyarılar sayfası dahili olayları kaydeder (aracı iletişim kaybı, başarısız yamalar, yeni uç noktalar) ancak bunları dışarıya yönlendiremez.

Raporlama: Altı kategoride (Yama, Sistem, APD, Yapılandırma, SSP, Tehdit) 16+ ön tanımlı rapor. Özel rapor oluşturucu yok. Ön tanımlı raporlarda sütun seçici ve filtreler mevcuttur. Tarih aralığı ön ayarları yok. Dışa aktarma: PDF, CSV, XLSX. Her dışa aktarmadan önce bir GDPR sorumluluk reddi penceresi onay gerektirir. Zamanlanmış veya e-postayla teslim yoktur.

Temel farklar:

  • Tek bir üründe 11 modül: Güvenlik Açığı Değerlendirmesi, Uyumluluk, Yama Yönetimi, Ağ Cihazı taraması, Güvenlik Yapılandırma Yönetimi, Sıfır Gün Azaltma, Web Sunucusu Sertleştirme, Yüksek Riskli Yazılım Denetimi, Antivirüs Denetimi, Bağlantı Noktası Denetimi ve Raporlama
  • 106.973 yama kataloğu; bulut ve şirket içi dağıtım seçenekleri; AB bölgesi SaaS örneği
  • Otomatik tarama döngüsü 90 dakikada sabittir ve kullanıcı tarafından yapılandırılamaz (forum özellik talepleri çözülmemiş); yeni CVE beslemesinin yayılması 25 saate kadar sürer (VT eşitlemesi + bir yenileme döngüsü)
  • Dış uyarı kanalı yok: Her yapılandırma katmanında SMTP eksik

3. Automox

Automox bir yama otomasyon platformudur, güvenlik açığı tarayıcısı değildir. Güvenlik açığı yönetimi yeteneği, bağımsız CVE tespiti yapmak yerine Qualys, Tenable, Rapid7 veya CrowdStrike'tan tarayıcı çıktısı almak etrafında inşa edilmiştir.

Deneme erişimi: 15 günlük deneme, kredi kartı gerekmez. Gmail reddedilir, iş e-postası zorunludur. Gönderimden sonra akış, panodan önce iki ek adım ekler: ayrı bir giriş ekranı ve e-posta yoluyla zorunlu 2FA. Parola minimum 12 karakterdir, dört araç arasında en katı olanıdır. Tek küresel örnek console.automox.com konumunda, bölgesel seçenek yok.

Aracı kurulumu: Cihaz Ekle penceresi erişim anahtarı UUID'sini, bir işletim sistemi açılır menüsünü, Yükleyiciyi İndir düğmesini ve eşdeğer sessiz kurulum komut satırını gösterir: Automox_Installer-2.5.70.msi ACCESSKEY=<uuid>. Tek ikili dosya, tek anahtar, test edilen dört araç arasındaki en basit kurulum akışı.

Yükleyici, kapanmadan önce satır içi kurulum sonrası sağlık kontrolü çalıştırır: hizmet başlatma, arka plan programı testi, IRS (Kurulum Sonucu Hizmeti) raporu. “Yapılandırma başarılı!” onaylanana kadar kapanmaz; bu, aracının gerçekten bağlanıp bağlanmadığı belirsizliğini ortadan kaldırır.

Cihaz, “Yakın Zamanda Eklendi” etiketiyle 1 ila 2 dakika içinde Cihazlar listesinde göründü.

Cihaz detayı: Cihaz detayında dört sekme bulunur: Özet, Sağlık, Ağ ve Sistem. Kurulumda hiçbir politika atanmadı; aracı, bağlı bir yama zamanlaması olmaksızın Varsayılan gruba kaydoldu. ManageEngine otomatik olarak varsayılan bir tarama kapsamı uygular; Automox herhangi bir şeyin çalışması için açık politika ataması gerektirir.

Yazılım envanteri ve önem derecesi dili: Cihaz düzeyindeki Yazılım listesi, Microsoft Güncelleştirme kataloğundan alınan Önem derecesi değerlerini kullanır: Kritik, Bilinmiyor veya “Bilinen CVE Yok”. NVD CVSS puanı yoktur. En Son Sürüm sütunu tüm satırlar için boştur; Automox bir güncellemenin olup olmadığını takip eder, üst sürümü değil. Günler Boyunca Açık, bir CVE'nin yayınlanmasından bu yana geçen süreyi değil, bir yamanın ne kadar süredir beklediğini ölçer.

Pano: Ana KPI, Öne Çıkan Yama Sayısı matrisidir: önem derecesi satırları (Kritik / Yüksek / Orta / Düşük / Bilinmiyor) × yaş sütunları (90+ gün, 61-89, 31-60, 16-30, ≤15 gün). Cihaz Sorun Giderme işaretleri: Yeniden başlatma gerekli, Başarısız güncelleme denemeleri, 30+ gündür bağlı değil, Uyumlu değil. Panoda hiçbir CVE sayısı, hiçbir güvenlik açığı önem derecesi puanı yoktur.

Politika mimarisi: Üç politika türü: Yama Politikası (alt türlerle: Gelişmiş, Tümünü Yamala, Hariç Tümünü Yamala, Yalnızca Yamala, Manuel Onaylar, Önem Derecesi), Gerekli Yazılım Politikası ve Worklet. Güvenlik Açığı Tarama Politikası veya CVE tabanlı politika türü yoktur. Zamanlama bölümü, Microsoft'un ikinci Salı sürüm döngüsüne otomatik olarak hizalanan bir Yama Salısı radyo düğmesi sunar.

Worklet Kataloğu: Worklet'ler, yapılandırma görevleri için kabuk betik şablonlarıdır. Kategoriler Sistem Tercihleri, Güvenlik ve Yazılım Yaşam Döngüsü'dür. Güvenlik Açığı kategorisi mevcut değildir.

İyileştirmeler sayfası: temel mimari sinyal. Otomatikleştir altındaki İyileştirmeler sayfasında tek bir eylem bulunur: İçe Aktar. CSV Sağlayıcı filtresi Genel Rapor, CrowdStrike, Qualys, Rapid7 ve Tenable Vulnerability Management'ı listeler. Tablo sütunları Yamalanabilir Güvenlik Açıkları, Eşleşmeyen Güvenlik Açıkları ve Bilinmeyen Cihazlardır. Automox, üçüncü taraf bir tarayıcının çıktısını kendi yama kataloğuyla eşleştirir ve hangi CVE'leri iyileştirebileceğini gösterir. Kendi CVE tespitini yapmaz.

Yönet > Yazılım: küresel filo envanteri. Filo düzeyindeki Yazılım görünümü, CVE verilerinin sistemde bir düzeyde var olduğunu teyit eden bir “Güvenlik Açığı veya CVE Kimliği” filtresi ekler. Ancak Önem derecesi sütunu CVSS puanlarını değil, KB-meta kategorilerini gösterir. Filo düzeyinde önceliklendirme için Günler Boyunca Açık, Yoksayılan ve Etkilenen sütunları mevcuttur.

Linux aracısı: Linux aracısı 746 paket envanterledi. Yazılım listesi Yüklü Sürüm, Mevcut Sürüm, Günler Boyunca Açık, Önem, KEV Listesi ve EPSS sütunlarını gösterir. KEV ve EPSS sütunları tüm girişler için boştur; sütunlar şemada bulunur ancak doldurulmaz. Önem, NVD'yi değil yama kataloğu sinyalini yansıtır.

Yama kataloğu kör noktaları: Windows'ta Firefox ESR 115.12.0, Yüklü 115.12.0, Mevcut 140.10.2, 9 Gün Boyunca Açık, Önem “Bilinen CVE Yok” olarak gösterildi; bu iki sürüm arasında yaklaşık 25 sürüm ve binlerce CVE fark vardır, ancak katalog bu sürüm boşluğu için hiçbir CVE sinyali taşımaz. Linux'ta LibreOffice 7.1.8.1 (14 paket yüklü, 100+ belgelenmiş NVD CVE'si) tüm paketler Mevcut Sürüm boş ve Önem boş olarak “Yüklendi” gösterdi. Tedarikçi 7.1 dalından 24.x serisine atladığından, katalogda bir güncelleme girişi mevcut değildir ve araç hiçbir güvenlik açığı sinyali döndürmez.

Uç nokta ayak izi: Linux aracısı zirve: 8.8 MB, test edilen dört araç arasında en hafif, ancak ayak iziyle ilgili hiçbir pazarlama iddiası yok. Windows ayak izi ölçülmedi: NinjaOne'ın politikası, aynı VM'ye NinjaOne kaydolduktan 2 dakika sonra Automox aracısını kaldırdı, bu nedenle hiçbir Windows temel değeri yakalanmadı.

Temel farklar:

  • Otomatikleştir → İyileştirmeler: Qualys, Tenable, Rapid7, CrowdStrike'tan veya genel bir biçimden CSV dışa aktarımlarını kabul eder; CVE'leri yamalanabilir öğelerle eşleştirir ve Yamalanabilir ve Eşleşmeyen sayılarını gösterir
  • Önem etiketleri NVD CVSS puanlarından değil, Microsoft Güncelleştirme Kataloğu sınıflandırmalarından (Kritik / Bilinmiyor / Bilinen CVE Yok) alınmıştır
  • Yama kataloğu tespiti sistematik kör noktalar üretir: LibreOffice 7.1.8.1 ve Firefox ESR 115.12.0, o sürüm dalları için hiçbir katalog güncellemesi olmadığından yüzlerce belgelenmiş CVE'ye sahip olmalarına rağmen “Bilinen CVE Yok” döndürdü
  • Gruptaki en hafif aracı, Linux'ta zirve 8.8 MB — ayak izine dair herhangi bir pazarlama iddiasında bulunulmamasına rağmen
  • Üç politika türü: Yama Politikası (Yama Salısı farkında zamanlama ile), Gerekli Yazılım Politikası ve Worklet (kabuk/PowerShell betik şablonları)
  • Deneme için iş e-postası adresi gereklidir; Gmail reddedilir

4. Action1

Action1, yetenekli bir Windows güvenlik açığı hattına sahip bulut tabanlı bir RMM'dir. Linux'ta paketleri envanterler ve sürüm farklarını takip eder, ancak CVE çıktısı üretmez. İki işletim sistemi davranışı mimari olarak farklıdır ve ayrı ayrı değerlendirilmelidir.

Deneme erişimi: Kendi kendine hizmet, Gmail kabul edilir, satış görüşmesi yok. Form gönderiminden sonra e-posta ile bir onay kodu gelir; kodu girmek sizi doğrudan aracı yükleyicilerinin hazır olduğu panoya götürür. Katılım sihirbazı yok, deneme talep formu yok, bekleme süresi yok.

Aracı kurulumu Windows: Yükleyici 6.9 MB boyutundadır ve 67 saniyede tamamlanır. Hemen ardından bir onay e-postası gelir ve panel şunu gösterir: “Aracı başarıyla yüklendi. Uç noktanız artık Action1 bulutuna bağlı.”

Aracı kurulumu Linux: Linux aracısı 2.3 MB (.deb) boyutundadır ve tek bir curl + apt komutuyla 5 ila 6 saniyede kurulur. Kuruluş kimliği pakete gömülüdür; kurulum sonrası yapılandırma gerekmez. Üç dağıtım yolu sunulur: Etkileşimli (ilk kez kullananlar için), Katılımsız ve Doğrudan. Red Hat ailesi sistemler için RPM de mevcuttur. Kurulumdan sonra aracı, bekleyen bir çekirdek güncellemesini algıladı ve Linux uç noktasını doğru şekilde 'Yeniden Başlatma Gerekli' olarak işaretledi; Windows mantığını Linux'a uygulamak yerine dağıtıma özgü işletim sistemi durumunu okuyor.

Pano: Herhangi bir manuel tarama tetikleyicisi olmadan, Windows aracısı çevrimiçi olduktan dakikalar sonra 114 güvenlik açığı ve 3 eksik güncelleme göründü. Pano, iki önceliklendirme aracına odaklanır: SLA bantlarına sahip bir Güvenlik Açığı İyileştirme Uyumluluğu göstergesi (Kritik: 1-7 gün, Yüksek: 8-30 gün, Orta: 31-90 gün, Düşük: 90+ gün) ve önem derecesi × SLA gecikme durumunu gösteren bir İyileştirilecek Güvenlik Açıkları Son Tarih Dağılımı matrisi. Aynı düzen güncellemeler için de tekrarlanır. Panoda ayrıca bir ücretsiz katman pazarlama başlığı ve sosyal paylaşım düğmeleri görünür.

Güvenlik açığı listesi ve CVE önceliklendirme: Güvenlik Açıkları sayfası CVE Kimliği, CVSS Puanı, CISA KEV işareti, Yayınlanma Tarihi, İyileştirme Durumu, Savunmasız Yazılım (tam sürüm yolu ile) ve etkilenen uç nokta sayısını gösterir. CISA KEV, vahşi ortamda aktif olarak istismar edilen CVE'leri yüzeye çıkaran birinci sınıf bir sütundur, bu da yalnızca CVSS'den daha güçlü bir önceliklendirme sinyalidir. EPSS yoktur.

CVE detay paneli: Her CVE için üç sekme içeren bir yan panel açılır: Uç Noktalar (İyileştirmeyi Başlat düğmesiyle etkilenen makineler), Savunmasız Yazılım (platforma göre etkilenen yazılım) ve Detaylar. Detaylar sekmesi CVSS temel puanı, Etki Puanı, İstismar Edilebilirlik Puanı, insan tarafından okunabilir biçimde CVSS alt vektör dökümü, Fidye yazılımı ilişkilendirme işareti, çok kaynaklı bağlantılar (VulnCheck aracılığıyla NVD, NVD++, satıcı danışma bülteni) ve önem derecesine göre otomatik olarak hesaplanmış bir iyileştirme son tarihi içerir. Kritik CVE'ler 7 günlük SLA alır; Orta-Yüksek 30 gün alır, CVE yayınlanma tarihinden geriye dönük olarak hesaplanır.

Tespit gecikmesi: Firefox ESR 115.0esr sessiz bir bayrakla kuruldu ve kurulum tamamlanma zaman damgası saniyesine kadar kaydedildi. Aracı yazılım envanterini T+4 dakika 33 saniyede buluta yükledi; bulut 1 saniye sonra onayladı; Güvenlik Açıkları listesi kurulumdan 11 dakika içinde Firefox CVE'leriyle doldu. Aracı 5 dakikalık bir yoklama aralığı kullanır. “Gerçek zamanlı” pazarlama etiketi yanlıştır; “gerçek zamanlıya yakın / 5 dakikalık yoklama” doğru tanımdır. Bu, onu zamanlanmış tarama araçlarından ayıran, manuel tarama tetikleyicisi gerektirmemesidir.

Linux'ta CVE tespiti (mevcut değil): Kasıtlı olarak savunmasız bir Firefox ESR 102.15.1 paketi (Eylül 2023'ten beri Kullanım Ömrü Sonu, 50+ yamasız CVE) dpkg aracılığıyla kuruldu. Aracı, kurulumu 66 saniye içinde algıladı ve doğru sürümü buluta gönderdi. Bulut yükü şunu gösterdi: "CVE": "", "Security Severity": "Unspecified". Güvenlik Açıkları sayfası “Savunmasız yazılım yok” gösterdi. Aynı Firefox sürümü Windows'ta 9.8 ila 10 CVSS puanlarına sahip 11+ CVE üretti. Action1'in Linux aracısı bir sürüm farkı takipçisidir: yüklü sürümü, en son sürümü ve güncelleme mevcudiyetini kaydeder, ancak Linux paketleri için hiçbir CVE veritabanı araması yapmaz.

Yama dağıtımı: İki paralel akış mevcuttur. Güvenlik açığı odaklı akış: CVE detayı > İyileştirmeyi Başlat > 3 adımlı sihirbaz. Üç strateji sunulur: Güncellemeleri Dağıt, Yazılımı Kaldır ve Telafi Edici Kontrolleri Belgele. Üçüncüsü dikkate değerdir; yama yapılamayan yazılımlar için risk kabulünün belgelenmesine olanak tanır. Güncelleme onayı üzerinden güncelleme odaklı akış, şube ofisleri için LAN tabanlı P2P dosya paylaşımı, yeniden başlatma orkestrasyonu (yapılandırılabilir kullanıcıya yönelik açılır pencere ve zaman aşımı ile otomatik yeniden başlatma) ve yalnızca Action1 onaylı yamaların dağıtılması için Windows yerel güncellemelerini tamamen devre dışı bırakma seçeneği ekler. Bu yetenekler yalnızca güncelleme odaklı akışta mevcuttur; güvenlik açığı odaklı sihirbaz bunları sunmaz.

KB5082142 için yama dağıtım süresi: Şimdi Çalıştır'dan Başarılı durumuna 1 dakika. Ancak otomasyon motorunda “Başarılı”, ikili dosyanın diske yazıldığı anlamına gelir, yamanın etkin olduğu anlamına gelmez. Yeniden başlatma olmadan, Güvenlik Açıkları sayfası yamalanan CVE'yi, işletim sistemi değişikliği henüz taahhüt etmediği için Gecikmiş olarak göstermeye devam etti. Otomasyon motoru işlemi başarılı olarak etiketledi; güvenlik açığı tarayıcısı CVE'yi Gecikmiş olarak göstermeye devam etti — yama etkinleşmesi için yeniden başlatma gerektiğinden bu doğru davranıştır. Yeniden başlatmanın ardından CVE listeden kaldırıldı.

Uyarılar ve bildirimler: Uyarılar raporların üzerine inşa edilmiştir: kullanıcı, adlandırılmış bir raporun verilerindeki değişikliklere (Oluşturuldu / Silindi / Değiştirildi) abone olur. Uyarı e-postaları hızlı bir şekilde ulaşır ve yapılandırılmış alanlar içerir: Satıcı, Sürüm, Yükleme Türü ve Yüklendiği Süre. Alıcı alanı yalnızca bir e-posta adresi kabul eder; Slack, Teams veya webhook kanalı yoktur. Sessiz bir bastırma mekanizması mevcuttur: aynı kuralın bir zaman penceresi içinde N. kez tetiklenmesinden sonra, kural herhangi bir kullanıcı arayüzü göstergesi olmaksızın tetiklenmeyi durdurur. Bastırma durumu yalnızca aracının yerel günlüğünde görünür. Bastırma eşiği aşıldıktan sonra uyarı bekleyen kullanıcıların arayüzden nedeni keşfetme yolu yoktur.

Uç nokta ayak izi: Bir Firefox kurulumu, tarama ve uyarı değerlendirme döngüsü sırasında 10 dakika boyunca ölçüldü: ortalama CPU %0.013, yoklama döngüsünün ateşlendiği anda zirve CPU %1.56, RAM tüm pencere boyunca 0.14 MB bantla 51.7 MB'de sabit, kısa tarama önbellek yazmaları dışında disk G/Ç sıfıra yakın. “Sıfır uç nokta etkisi” iddiası ölçüm tarafından desteklenmektedir. Ağır yapay yük testi çalıştırılmadı.

Raporlama: Rapor oluşturucu iki tür sunar (gruplandırmalı Özet, düz tablolar için Basit), sütun seçici, filtre adımı, zamanlanmış teslim, Abone Ol, CSV dışa aktarma ve PDF dışa aktarma. Beş yerleşik rapor kategorisi, beş alt rapora sahip Güvenlik Açığı Yönetimi'ni içerir: Güvenlik Açıklarını Seç, Tüm Kritik Güvenlik Açıkları, Belgelendirilmiş Telafi Edici Kontroller, Bilinen İstismar Edilen Güvenlik Açıkları ve Güvenlik Açığı Özeti. Hepsi mevcut durum görünümleridir. Yerleşik bir “Zaman İçinde Düzeltilen CVE'ler” veya “CVE'ye Göre Yama Geçmişi” raporu yoktur. Yamalanan bir CVE listeden kaldırılır; çözümlenmiş bir duruma geçmez. Hangi CVE'nin hangi tarihte kapatıldığını yeniden oluşturmak, kendisi de yinelenen Şimdi Çalıştır girişlerinden kaynaklanan bir geçmiş kirliliği sorununa sahip olan Otomasyon Geçmişi'ni manuel olarak çapraz referanslamayı gerektirir.

Temel farklar:

  • Aracı kurulumundan itibaren ≤11 dakikada Windows tespiti (5 dakikalık yoklama); kurulumdan buluta yükleme 4 dakika 33 saniye olarak ölçüldü
  • CVE detay paneli: CVSS + CISA KEV işareti + Fidye yazılımı ilişkilendirme + önem derecesine dayalı SLA (Kritik 7 gün, Orta/Yüksek 30 gün, yayın tarihinden otomatik hesaplanır) + çok kaynaklı bağlantılar (NVD, NVD++, satıcı danışma bülteni)
  • Linux aracısı: 2.3 MB .deb, 5–6 saniyede kurulur, systemd otomatik olarak etkinleştirilir; RPM de mevcuttur. dpkg paketlerini ~66 saniyede envanterler, ancak CVE çıktısı üretmez — aracı yükü "CVE": "", "Security Severity": "Unspecified" döndürür. Firefox 102 kullanım ömrü sonu sürümünü Linux'a yüklemek Güvenlik Açıkları listesini boş bıraktı.
  • Pidstat ile doğrulanan aracı ayak izi: 51.7 MB kararlı, ort. %0.013 CPU, tarama sırasında zirve %1.56
  • Uyarı bildirimleri tek bir e-posta adresiyle sınırlıdır; Slack, Teams veya webhook yok; uyarı kuralları N tetiklemeden sonra sessizce tetiklenmeyi durdurur, kullanıcı arayüzünde gösterge yok
  • Raporlama: Özel Oluşturucu + 5 VM alt rapor kategorisi (Seç / Kritik / Telafi Edici / KEV / Özet) + Zamanlama + Abone Ol; yerleşik “Zaman İçinde Düzeltilen CVE'ler” raporu yok

Metodoloji

Uç noktalar: Windows Server 2022 Standard 21H2 (Derleme 20348.3207) ve Ubuntu 24.04.4 LTS (çekirdek 6.8.0-111). Dört aracının tümü Linux ana makinesinde eşzamanlı olarak çalıştı. Windows'ta NinjaOne ve Automox aynı VM'ye sırayla kuruldu.

Savunmasız yazılım: Firefox ESR 115.12.0, 7-Zip 19.00, Edge 148 (Windows); Node.js 18.19.1, vsftpd 3.0.5, Apache 2.4.58, LibreOffice 7.1.8.1, tedarikçi tarball'ı /opt/firefox-115.0esr/ (Linux).

Ölçüm: pidstat (süreç düzeyinde RSS ve CPU), Get-Counter (Windows performans sayaçları), pywinrm ve paramiko (uzaktan komut çalıştırma). Sayfa önbellek şişirmesini önlemek için cgroup düzeyindeki metrikler hariç tutulmuştur.

Google Arama'da daha fazla kıyaslamamızı ve veri odaklı içgörülerimizi görün.
GoogleTercih edilen kaynak olarak ekle

SSS'ler

Güvenlik açığı yönetimi araçları, yönetilen uç noktalardaki yazılım ve işletim sistemi güvenlik açıklarını tespit eder, önem derecesine göre önceliklendirir ve bulguları yama iş akışlarına bağlar. Hedef, bir CVE'nin yayınlanması ile etkilenen sürümün yamanması arasındaki süreyi azaltmaktır.
Uygulamada bu araçlar, güvenlik açıklarını nasıl tespit ettikleri konusunda önemli ölçüde farklılık gösterir. Bazıları doğrudan NVD'yi sorgular; diğerleri riski yama kataloğu mevcudiyetinden çıkarır. Bu mimari fark, neyi bulup bulamayacaklarını belirler.

Bu araştırmayı kaynak gösterin

Yayınlayacağınız yere uygun formatı seçin. Bağlantılı sürümü CMS'inize yapıştırmak, geri bağlantıyı korur.

Sedat Dogan and Sena Sezer (2026) - "En İyi Güvenlik Açığı Yönetimi Araçları". AIMultiple.com adresinde çevrimiçi yayımlanmıştır. Erişim tarihi: 24 Temmuz 2026, kaynak: https://aimultiple.com/vulnerability-management-tools [Çevrimiçi Kaynak]

Dogan, S., & Sezer, S. (2026, 24 Temmuz). En İyi Güvenlik Açığı Yönetimi Araçları. AIMultiple. https://aimultiple.com/vulnerability-management-tools

@misc{dogan2026,
  author = {Dogan, Sedat and Sezer, Sena},
  title  = {{En İyi Güvenlik Açığı Yönetimi Araçları}},
  year   = {2026},
  month  = jul,
  howpublished    = {\url{https://aimultiple.com/vulnerability-management-tools}},
  note   = {AIMultiple. Erişim tarihi: 24 Temmuz 2026}
}
Sedat Dogan
Sedat Dogan
CTO
Sedat, yazılım geliştirme, web veri toplama ve siber güvenlik alanlarında deneyime sahip bir teknoloji ve bilgi güvenliği lideridir. Sedat: - Programlama dilleri ve sunucu mimarileri konusunda geniş uzmanlığa sahip, 20 yıllık beyaz şapkalı hacker ve geliştirme uzmanı deneyimine sahiptir. - Ödeme altyapısı gibi yüksek trafikli ve kritik öneme sahip teknoloji operasyonlarına sahip şirketlerin üst düzey yöneticilerine ve yönetim kurulu üyelerine danışmanlık yapmaktadır. - Teknik uzmanlığının yanı sıra kapsamlı iş zekasına da sahiptir.
Tam Profili Görüntüle
Araştıran
Sena Sezer
Sena Sezer
Sektör Analisti
Sena, AIMultiple'da sektör analisti olarak çalışmaktadır. Boğaziçi Üniversitesi'nden lisans derecesini almıştır.
Tam Profili Görüntüle

Yorum yapan ilk kişi olun

E-posta adresiniz yayınlanmayacak. Tüm alanlar gereklidir. Yorumlar orijinal dilinde bırakılır.

0/450