Çözüm · Hedefe göre

Siber Güvenlik Mevzuatına Hazırlık

Konu çoğu zaman bir e-postayla gündeme gelir. Bir banka, enerji şirketi ya da büyük bir üretici, tedarikçilerine uzun bir güvenlik anketi gönderir: Olayları nasıl yönetiyorsunuz, sunucularınıza kimler erişiyor, kayıtları ne kadar saklıyorsunuz, yönetim bu kuralları onayladı mı? Bazen de soru içeriden gelir, çünkü birisi Siber Güvenlik Kanunu'nu ve Siber Güvenlik Başkanlığı'nın rolünü haberlerde okumuştur. İlgili mevzuatın sizin işletmenize tam olarak neler yüklediğini hukuk danışmanınız değerlendirir. Ama sonuç ne olursa olsun beklenen temel aynıdır: belgelenmiş bir risk analizi, işleyen bir olay müdahale planı, kontrol altındaki tedarikçiler, tutulan ve saklanan kayıtlar ve bunları sahiplenen bir yönetim. Apply bu temelin teknik tarafını kurar ve belgelerini hazırlar, tamamen uzaktan.

4
adım: durum tespiti, yol haritası, uygulama, tatbikat
ISO 27001
çalışmanın çerçevesi, belge iddiası olmadan
1
yazılı olay müdahale planı: kim fark eder, kim karar verir, kime bildirilir
%100
tespit, uygulama ve tatbikatlar uzaktan erişim ve görüntülü görüşmeyle

Birlikte kurduğumuz yapı

Siber güvenlik hazırlığının büyük kısmı organizasyon, daha küçük kısmı teknolojidir. İkisi birbirini tutmalıdır: Kimsenin uygulamadığı bir politika da, belgesi olmayan bir güvenlik duvarı da bir denetimde ya da müşteri anketinde işe yaramaz.

Talep gönderin

Kapsam ve mevcut durum

Hukuk danışmanınızın değerlendirme için ihtiyaç duyduğu bilgileri topluyoruz: faaliyet alanları, verdiğiniz hizmetler, kritik altyapı işletmecilerine tedarikçi olup olmadığınız, grup yapısı. Aynı anda sistemler, hesaplar, entegrasyonlar ve dış hizmet sağlayıcılar listelenir. Sonunda Bilgi ve İletişim Güvenliği Rehberi ile ISO 27001 kontrolleri esas alınarak hazırlanmış, emeğe ve etkiye göre sıralanmış bir eksik listesi çıkar.

Okunan bir risk analizi

Varlıklar, tehditler, olasılık ve etki: ERP sunucusu, e-ticaret sitesi, üretim hattındaki bilgisayarlar, yönetici hesapları. Her risk için sahibi, alınan önlem ve kabul edilen kalan risk yazılır. Belge, okunacak kadar kısa, denetlenecek kadar somut tutulur. Cumhurbaşkanlığı Dijital Dönüşüm Ofisi'nin rehberini ve ISO 27001'i ölçü olarak kullanırız, ama önünüze üç yüz sayfalık bir el kitabı koymayız.

Olay müdahale planı

Bir olayı kim fark eder, kim değerlendirir, sistemleri kapatma kararını kim verir ve dışarıya kim haber verir? Roller ve vekâletler belirlenir, ilk müdahale, durum raporu ve kapanış raporu için şablonlar hazırlanır. USOM'a ya da sektörünüzdeki SOME'ye bildirim gerekip gerekmediği ve kişisel veri etkilendiğinde KVKK kapsamında Kurul'a 72 saat içinde yapılacak bildirimle nasıl uyumlu yürüyeceği de plana yazılır.

Tedarikçi güvenliği

Muhasebe yazılımının sağlayıcısı, CNC tezgâhı üreticisinin uzaktan bakım bağlantısı, e-ticaret sitesinin hosting firması, bordro hizmeti: Her biri içeri girilebilecek bir kapıdır. Kritik tedarikçilerin listesi, kısa bir güvenlik soru formu ve erişim ile olay bildirimi için sözleşme maddeleri hazırlanır. Siz başkasının tedarikçisiyseniz, müşterilerinizden gelen anketleri de birlikte yanıtlarız.

Kayıt tutma ve izleme

Oturum açma, yönetici işlemleri, güvenlik duvarı ve VPN kayıtları tek bir yerde toplanır, saatler senkronize edilir, saklama süresi politikanızda yazdığı gibi uygulanır. Bir olaydan sonra “ne oldu, ne zaman başladı” sorusunun cevabı bu kayıtlardadır. Microsoft 365 kullanan işletmelerde Defender ve Entra ID kayıtlarıyla, diğer ortamlarda zaten lisansınız olan araçlarla çalışırız.

Yönetimin sahiplenmesi ve eğitim

Güvenlik kararlarının yönetim tarafından onaylanması, uygulamanın takip edilmesi ve bunun kayda geçmesi, hemen her çerçevenin ortak beklentisidir. Yönetim kurulu veya şirket sahipleri için görüntülü görüşmeyle kısa bir oturum düzenliyoruz: gerçekten vermeleri gereken kararlar, fazlası değil. Çalışanlar için oltalama, parola ve şüpheli bir durumda doğru davranış üzerine kısa eğitimler gelir.

Çalışma sırası

Her şeyin aynı anda olması gerekmez. İki adımlı doğrulamayı ve olay bildirim zincirini önce oturtan bir işletme, kusursuz bir politika klasörüne sahip ama yönetici hesapları açıkta duran bir işletmeden çok daha iyi durumdadır.

01

Durum tespiti

Görüntülü görüşmelerle kısa mülakatlar, uzaktan erişimle yapılandırmaların okunması, mevcut belgelerin gözden geçirilmesi. Sonuç: bir eksik listesi ve kaba bir emek tahmini.

02

Yol haritası

Öncelikleri ve bütçeyi yönetim belirler. Neyin hemen yapılacağı, neyin gelecek çeyreğe kalacağı ve hangi riskin bilinçli olarak kabul edildiği yazılı hale gelir.

03

Uygulama

İki adımlı doğrulama, ayrı yönetici hesapları, kanıtlı yama yönetimi, istemci ve sunucularda EDR, fidye yazılımının ulaşamadığı yedekler. Canlı sistemlerdeki değişiklikler önceden kararlaştırılan bakım pencerelerinde yapılır, politika ve şablonlar paralel olarak yazılır.

04

Tatbikat ve kanıt

Senaryolu bir masa başı tatbikat, bir geri yükleme testi, bir oltalama denemesi. Sonuçlar yıllık gözden geçirme döngüsüne girer, böylece belgeler güncel kalır ve bir sonraki ankette elinizde tarihli kanıtlar olur.

Doğrudan kapsamda olmayan işletmeler de bu beklentiyi hisseder. Bursa'da ana sanayiye parça üreten 60 kişilik bir yan sanayi fabrikasını düşünelim. Fabrikanın kendisi mevzuat açısından belki hiçbir özel kategoriye girmiyor, ama müşterisi büyük bir üretici ve tedarik zincirinin güvenliğinden sorumlu tutuluyor. Bir gün iki adımlı doğrulama, yedeklerin test edilip edilmediği, olayların kaç saat içinde müşteriye bildirileceği ve üretim ağının ofis ağından ayrılıp ayrılmadığı üzerine bir anket gelir. O gün elinde kısa bir güvenlik politikası, test kaydı olan bir yedek ve yazılı bir olay müdahale planı bulunan tedarikçi, siparişi korumak için çok daha güçlü bir konumdadır.

Sık sorulan sorular

Bunu kesin olarak hukuk danışmanınız söyleyebilir. Kanun ve ona bağlı düzenlemeler, kritik altyapı işletmecileri başta olmak üzere belirli kurum ve hizmet sağlayıcılara odaklanıyor ve kapsamın ayrıntıları ikincil düzenlemelerle netleşiyor. Biz hukuki yorum yapmayız. Danışmanınızın değerlendirmesi için gereken somut bilgileri hazırlarız: hangi hizmetleri verdiğiniz, kimlere tedarikçi olduğunuz, hangi sistemlerin kesintisinin kimi etkilediği.

Çoğu KOBİ için asıl baskı müşterilerden gelir. Kritik altyapı işletmecileri, bankalar ve büyük üreticiler tedarik zincirlerini güvence altına almak zorunda kaldıkça tedarikçilerinden kanıt isterler. Siber sigorta başvurularındaki sorular da benzer bir listeyi izler. Risk analizi, olay müdahale planı ve test edilmiş yedek, mevzuat sizi doğrudan kapsamasa da bu soruların cevabıdır.

Mevzuatın genel yaklaşımı belirli bir belgeyi şart koşmak değil, işleyen bir güvenlik yönetimi beklemektir. Yine de ISO 27001'e dayanan bir bilgi güvenliği yönetim sistemi beklentilerin büyük kısmını karşılar ve bu yüzden iyi bir çerçevedir. Apply bu ilkelere göre çalışır ve belgelendirme hedefliyorsanız hazırlık sürecinde yanınızda olur. Denetimi Apply değil, akredite bir belgelendirme kuruluşu yapar.

USOM ulusal düzeyde siber olaylara müdahale ve koordinasyonla ilgilenir, uyarılar ve zararlı bağlantı listeleri yayımlar. Bazı sektörlerde ayrıca sektörel SOME'ler bulunur. Apply, USOM duyurularını takip eder ve yayımlanan zararlı adres listelerinin güvenlik duvarınızda ve e-posta filtrenizde değerlendirilmesini sağlayabilir. Bir olayı bu yapılardan birine bildirmeniz gerekip gerekmediği ise işletmenizin konumuna bağlıdır ve olay müdahale planında hukuk danışmanınızın görüşüyle yazılır.

Evet, finans sektöründe BDDK ve SPK düzenlemeleri kendi ayrıntılı beklentilerini getirir ve bunların yorumu uyum biriminizin ve hukuk danışmanınızın işidir. Apply bu durumda teknik uygulama ortağı olarak çalışır: yapılandırmaları ve kayıtları sağlar, eksikleri kapatır, denetim için gereken teknik kanıtları hazırlar. Uyum kararlarını biz vermeyiz.

Rahatça birleşir. Tüm uygulamayı üstlenebiliriz ya da yalnızca durum tespitini, belgeleri ve tatbikatları yaparız, günlük işletim mevcut firmanızda kalır. Bu durumda o firma tedarik zincirinizin bir parçası olur ve erişimleri, kayıt tutmayı ve tepki sürelerini onlarla birlikte gözden geçiririz. Yerinde yapılması gereken her şeyi ekibiniz ya da o firma yapar, Apply yalnızca uzaktan çalışır.

Siber güvenlik beklentilerine ne kadar hazırsınız?

Sektörünüzü, büyüklüğünüzü ve IT ortamınızı kısaca anlatın, müşterilerinizden güvenlik anketi gelip gelmediğini belirtin. Bir iş günü içinde durum tespiti için bir öneriyle dönüş yapalım.

Çalışma saatleri
Pazartesi-Cuma, 09:00-18:00 (Türkiye saati), yanıt bir iş günü içinde
Görüşmeler
Microsoft Teams ya da Google Meet üzerinden görüntülü görüşme

Bu sitede yalnızca sitenin çalışması ve seçtiğiniz şehri hatırlamak için gereken zorunlu çerezler var. Reklam ya da takip çerezi kullanmıyoruz. Ayrıntılar Gizlilik ve KVKK aydınlatma metni bölümünde.