Sophos, 3 Eylül 2026’da bir duyuru yaptı: Sophos Managed Risk hizmetine, OpenAI’ın GPT tabanlı modelleriyle çalışan yeni bir katman ekleniyor — Exploit Path Verification (EPV). Amaç, güvenlik ekiplerinin önündeki en can sıkıcı sorunu çözmek: tarama araçlarının çıkardığı yüzlerce zafiyetten hangilerinin kurumun kendi ortamında gerçekten istismar edilebilir olduğunu ayırt etmek.
EPV ne yapıyor
Klasik zafiyet taraması, bir açığı yalnızca genel önem skoruna (CVSS gibi) göre sıralar — bu skor, açığın o kurumdaki ağ yapılandırmasını, mevcut güvenlik kontrollerini veya erişilebilirliğini hesaba katmaz. EPV bu boşluğu dolduruyor. Sophos’un duyurusuna göre sistem her açığı dört olası sonuçtan biriyle etiketliyor: “doğrulanmış istismar edilebilir”, “bir kontrol tarafından engellenmiş”, “erişilebilir değil” veya “kanıt yetersiz”. Her sonuca, gerekçe ve önerilen giderim adımları eşlik ediyor. Sophos, GPT modellerinin ürettiği tüm değerlendirmelerin müşteriye ulaşmadan önce şirket analistleri tarafından gözden geçirildiğini belirtiyor — yani karar tamamen otomatik bırakılmıyor.
Özellik, Sophos’un OpenAI ile Ağustos 2026’da duyurduğu Daybreak Defense Network ortaklığının doğrudan bir uzantısı. O ortaklık genel bir çerçeve duyurusuyken, EPV bu çerçevenin somut, ürüne gömülü ilk çıktılarından biri.
Neden önemli
Sophos’un kendi verisine göre çoğu güvenlik ekibi, kaynak yetersizliği nedeniyle taranan açıkların ancak küçük bir kısmını gerçek anlamda araştırıp önceliklendirebiliyor; geri kalanı “kritik” etiketiyle beklemede kalıyor. EPV’nin iddiası, bu önceliklendirme işini genel skorlama yerine kurumun kendi ağ bağlamına göre yapmak — böylece ekip, gerçekten açık olan riske odaklanıp geri kalanı erteleyebiliyor.
Sophos, EPV’yi bir sınıflandırma aracından çok bir doğrulama katmanı olarak konumlandırıyor: sistem bir açığı “kritik” mi “önemsiz” mi diye yeniden derecelendirmiyor, o açığa giden yolun kurumun kendi ağında fiilen açık olup olmadığını test ediyor. Bu ayrım, güvenlik ekiplerinin sık yaşadığı “alarm yorgunluğu” sorununu doğrudan hedefliyor — binlerce zafiyet bildirimi arasından hangi birkaç tanesinin gerçekten acil olduğunu ayıklamak.
Sophos’un OpenAI hattındaki üçüncü adım
EPV, Sophos’un bu yıl OpenAI ile kurduğu ilişkinin somut çıktısı olarak sıralanabilecek üçüncü duyuru. Ağustos başında Black Hat USA’da genel ortaklık çerçevesi (Daybreak Defense Network) ve Sophos AI Defense ürünü tanıtılmıştı; ardından Fusion mimarisine Nozomi Networks ile OT görünürlüğü eklendi. EPV, bu sefer doğrudan Managed Risk’in günlük iş akışına giren, somut bir müşteri özelliği olması açısından öncekilerden ayrışıyor.
Türkiye’deki kurumlar için anlamı
Sophos, genel kullanıma açılış (GA) tarihini şimdilik netleştirmedi; duyuru “önümüzdeki dönemde açıklanacak” ifadesiyle sınırlı. Bu nedenle mevcut Managed Risk aboneliği olan kurumlar için şu an alınacak bir aksiyon yok — özellik, mevcut sözleşme kapsamına ek maliyet olmaksızın kademeli olarak eklenecek gibi görünüyor. Henüz Managed Risk kullanmayan ama Sophos MDR lisansı bulunan kurumlar için ise bu gelişme, saldırı yüzeyi tarafını da kapsayan bir genişletmeyi değerlendirmek için bir vesile olabilir; iki hizmet ayrı satın alınıp birbirini besleyecek şekilde çalışıyor.
Mevcut MDR veya Managed Risk lisansının kapsamını EPV gibi yeni katmanlara göre gözden geçirmek isteyen kurumlar, lisans yenileme sayfamız üzerinden talebini iletebilir; kurum profiline göre net teklif, ön taahhütsüz bir değerlendirme görüşmesi sonrası çıkarılır.
Kaynak: Sophos To Bring OpenAI GPT Cyber Models Into Managed Risk Offering, Helping Defenders Validate Exploit Paths, sophos.com/en-us/press, 3 Eylül 2026.