Güvenlik Açığı (Vulnerability)
Bir sistemde saldırganların kötüye kullanabileceği zayıflık veya hata.
Güvenlik açığı↗ (vulnerability), bir sistemde, yazılımda veya süreçte saldırganların kötüye kullanabileceği bir zayıflık ya da hatadır. Yazılım hataları, hatalı yapılandırmalar, eski ve yamasız bileşenler veya zayıf parolalar; hepsi birer güvenlik açığı örneğidir.
Önemli bir ayrım: bir açığın yalnızca var olması, kendiliğinden zarar vermez. Tehlike, birinin o açığı fiilen istismar etmesiyle (exploit↗) ortaya çıkar. Bu nedenle bir açığın gerçek riski; ne kadar kolay sömürülebildiğine, sömürüldüğünde ne kadar zarar verebileceğine ve gerçek dünyada aktif olarak kullanılıp kullanılmadığına bağlı olarak değerlendirilir.
Açıklar yönetilebilir bir süreçle ele alınır: bilinen açıklara ortak bir kimlik veren CVE↗ kayıtları ve ciddiyetlerini puanlayan CVSS↗ ile izlenir; düzenli açık taraması ile tespit edilir ve risk temelli önceliklendirmeyle, en kritik olanlar önce kapatılacak şekilde yamalanır. Güncel tutmak ve düzenli tarama, açık yönetiminin temelidir.