Kurumsal Siber Güvenlik Bilgi Merkezi: Risk, Koruma ve Müdahale
Kurumsal siber güvenlik, bilgi ve sistemlerin gizlilik, bütünlük ve erişilebilirliğini iş hedefleriyle uyumlu biçimde koruyan sürekli risk yönetimidir. Firewall, antivirüs veya yedekleme tek başına yeterli değildir. Yönetim sorumluluğu, varlık ve veri envanteri, kimlik, uç nokta, e-posta, ağ, bulut, tedarikçi, loglama, olay müdahale ve kurtarma aynı program içinde ele alınır. Bu bilgi merkezi; NIST Cybersecurity Framework 2.0'ın Govern, Identify, Protect, Detect, Respond ve Recover yaklaşımıyla uyumlu bir düşünme çerçevesi sunar, ancak herhangi bir sertifika veya otomatik uyumluluk iddiası taşımaz. Ayrıntılı teknik rehberler, kurumun riskine göre uygulanacak kontrolleri seçmeye yardımcı olur.

Yönetişim ve varlık envanteri, güvenlik yatırımını gerçek iş riskine bağlar
Güvenlik programı, alınacak ürün listesinden önce kurumun kritik hizmetlerini, verilerini ve risk iştahını tanımlar. Yönetim; hangi kesintinin kabul edilemez olduğu, hangi verinin hassas sayıldığı, yasal ve sözleşmesel yükümlülükler, üçüncü taraf bağımlılıkları ve olay anındaki karar yetkisini belirler. Politika yalnız belge olarak kalmaz; sorumlu, bütçe, ölçüm ve gözden geçirme tarihiyle işletilir. Küçük ve orta ölçekli işletmeler için de aynı yaklaşım geçerlidir, ancak kontrol derinliği varlık, tehdit ve iş etkisine göre orantılı seçilir.
Varlık envanteri sunucu ve bilgisayarlardan ibaret değildir. Kullanıcı ve ayrıcalıklı hesaplar, bulut kiracıları, SaaS uygulamaları, alan adları, sertifikalar, API anahtarları, ağ cihazları, kameralar, mobil cihazlar, yedekler, veri tabanları ve tedarikçi erişimleri sahipleriyle kaydedilir. Bilinmeyen varlık yamanamaz, izlenemez veya olay anında önceliklendirilemez. Veri sınıflandırması, hangi bilginin nerede tutulabileceğini, kimlerin erişeceğini, nasıl paylaşılacağını ve ne zaman silineceğini belirler. Risk değerlendirmesi olasılık ve iş etkisini birlikte kullanır; zafiyet skoru tek başına öncelik değildir.
- Sorumluluk
- Yönetim, BT, güvenlik, hukuk, insan kaynakları ve iş birimlerinin karar ile olay rollerini yazılı hale getirin.
- Varlık
- Donanım, yazılım, hesap, bulut, veri, sertifika, anahtar ve üçüncü taraf erişimini sahibiyle birlikte izleyin.
- Veri
- Sınıflandırma, saklama, paylaşma, yedekleme, silme ve erişim kurallarını iş amacıyla ilişkilendirin.
- Risk
- Tehdit, zafiyet, mevcut kontrol, olasılık, iş etkisi ve iyileştirme maliyetini aynı kayıtta değerlendirin.
- Tedarikçi
- Uzak erişim, veri işleme, alt yüklenici, olay bildirimi ve hizmet sürekliliği koşullarını sözleşmeyle yönetin.
Kimlik, uç nokta, e-posta, ağ ve yedekleme katmanlı koruma sağlar
Kimlik çoğu kurumda yeni güvenlik çevresidir. Her kullanıcıya ayrı hesap verilir, ortak hesaplar azaltılır, görev değişikliği ve ayrılış süreçleri otomatik veya kontrollü yürütülür. MFA özellikle e-posta, VPN, bulut, yönetici ve finansal sistemlerde önceliklendirilir. Ayrıcalıklı hesaplar günlük çalışma hesabından ayrılır; en az yetki, süreli erişim ve periyodik gözden geçirme uygulanır. Parola yöneticisi, koşullu erişim ve sertifika tabanlı kimlik doğrulama risk ve sistem desteğine göre kullanılır. Hizmet hesaplarının sahibi, kullanım yeri, yetkisi ve anahtar yenileme yöntemi bulunur.
Uç nokta koruması güncel işletim sistemi, güvenli yapılandırma, EDR, disk şifreleme, uygulama kontrolü ve yerel firewall ile desteklenir. E-posta güvenliği SPF, DKIM, DMARC, zararlı bağlantı ve dosya analizi ile kullanıcı farkındalığını birlikte gerektirir. Ağ segmentasyonu kullanıcı, sunucu, misafir, IoT ve yönetim alanlarını ayırır; internetten açık servisler en aza indirilir. Yedekler farklı yetki alanında, uygun saklama ve mümkünse değişmezlikle korunur. Bulut servislerinde sağlayıcının güvenliği kurumun kimlik, veri, yapılandırma ve yedek sorumluluğunu ortadan kaldırmaz.
- E-posta, VPN, bulut, yönetici ve kritik iş uygulamalarında MFA kapsamını ölçün; istisnaları tarihli risk kararıyla yönetin.
- Ayrıcalıklı erişimi ayrı hesap, en az yetki, süreli onay, kayıt ve periyodik incelemeyle sınırlandırın.
- Uç noktalarda yama, güvenli yapılandırma, EDR, disk şifreleme, uygulama kontrolü ve yerel firewall durumunu merkezi izleyin.
- E-posta alan adı kimliğini SPF, DKIM ve DMARC ile doğrulayın; kullanıcı bildirimi ve olay akışını test edin.
- Yedekleri üretim kimliğinden ayırın, değişmezlik ve geri yükleme testiyle fidye yazılımı senaryosuna karşı doğrulayın.
Log, EDR ve SIEM olayları görünür kılar; müdahale planı kararı hızlandırır
Tespit için önce hangi olayın önemli olduğu belirlenir. Kimlik sağlayıcı, e-posta, uç nokta, firewall, VPN, DNS, Active Directory, sunucu, bulut, kritik uygulama ve yedekleme logları ortak zamanla toplanır. SIEM, kayıtları saklamak kadar ilişkili davranışları ve öncelikli alarmı üretmek için kullanılır. EDR uç noktadaki süreç, dosya, bağlantı ve kullanıcı davranışını görür; XDR birden fazla güvenlik katmanını ilişkilendirebilir. Ürün adı tek başına görünürlük sağlamaz. Log kaynağının çalıştığı, zamanının doğru olduğu, saklama ve erişimin yönetildiği, alarmın sorumlu kişiye ulaştığı düzenli test edilir.
Olay müdahale planı yalnız saldırı başladıktan sonra açılan belge değildir. Kim ihbarı alacak, olayı sınıflandıracak, cihazı izole edecek, hesabı kapatacak, kanıtı koruyacak, yönetim ve müşteriyi bilgilendirecek, hukuki yükümlülüğü değerlendirecek ve hizmeti geri döndürecek önceden belirlenir. Phishing, hesap ele geçirme, fidye yazılımı, veri sızıntısı, web saldırısı ve tedarikçi olayı için kısa playbooklar hazırlanır. İzolasyon kararı iş sürekliliğiyle dengelenir; kanıt silinmeden tehdit kontrol altına alınır. Masaüstü tatbikatı ile iletişim, yetki ve teknik erişim eksikleri gerçek olaydan önce görülür.
- Log kapsamı
- Kimlik, uç nokta, e-posta, ağ, sunucu, bulut, uygulama ve yedekleme kaynakları ortak zamanla toplanır.
- Alarm kalitesi
- Her alarmın iş etkisi, kanıtı, sahibi, hedef yanıt süresi ve kapanış ölçütü bulunur.
- Müdahale
- Hazırlık, tespit, analiz, kontrol altına alma, temizleme, kurtarma ve ders çıkarma adımları rol bazlı planlanır.
- Kanıt
- Log, disk, bellek veya e-posta kanıtının bütünlüğü, erişimi ve saklama zinciri olay türüne göre korunur.
- Tatbikat
- Teknik ekip, yönetim, hukuk ve iletişim rolleri gerçekçi senaryoda düzenli masaüstü veya kontrollü teknik test yapar.
Kurtarma ve ölçüm, güvenliği tek seferlik projeden sürekli programa dönüştürür
Olay kontrol altına alındığında iş bitmez. Etkilenen hesabın, cihazın, verinin ve bağlantının kapsamı doğrulanır; kalıcılık mekanizması temizlenir, güvenli yapılandırma ve yamalar uygulanır. Sistemler bilinen temiz kaynaktan geri döndürülür ve iş sahibiyle kabul testi yapılır. Yedekler kullanılmadan önce bütünlük ve tehdit açısından incelenir. RPO ve RTO değerleri gerçek kurtarma süresiyle karşılaştırılır. Müşteri, çalışan, otorite ve sigorta bildirimi gibi yükümlülükler olayın niteliğine göre yetkili kişilerce değerlendirilir. Olay sonrası incelemede yalnız kullanıcı hatası değil, kontrol ve süreç eksikleri araştırılır.
Program başarısı satın alınan lisans sayısıyla ölçülmez. MFA kapsamı, kritik yama süresi, bilinmeyen varlık, ayrıcalıklı hesap, phishing bildirim oranı, log kaynağı sağlığı, tespit ve müdahale süresi, geri yükleme başarısı, tekrar eden olay ve kapanmamış yüksek riskler birlikte izlenir. Metrik hedefi rakamı düşürmek değil, riski doğru görünür kılmaktır; çalışanların şüpheli e-postayı daha çok bildirmesi ilk dönemde olumlu olabilir. Tehdit, iş yapısı ve teknoloji değiştikçe hedef profil güncellenir. Her önemli değişiklikte kimlik, erişim, log, yedek ve geri dönüş etkisi güvenlik incelemesine girer.
- Kurtarmayı temiz kaynak, hesap ve anahtar yenileme, yama, veri bütünlüğü ve iş kabul testiyle birlikte yürütün.
- Olay sonrası kök nedeni insan, süreç, teknoloji, yetki, görünürlük ve tedarikçi boyutlarında inceleyin.
- MFA, yama, varlık, ayrıcalık, log, alarm, müdahale ve geri yükleme metriklerini yönetim riskleriyle ilişkilendirin.
- Yeni proje ve değişikliklerde güvenlik, kişisel veri, loglama, yedekleme ve geri dönüş gereksinimini tasarım aşamasında değerlendirin.
- Mevcut durum ile hedef güvenlik profilini periyodik karşılaştırıp bütçe ve sorumlusu belli iyileştirme planı yayımlayın.
Sık Sorulan Sorular
Kurumsal siber güvenlik nereden başlamalıdır?
Kritik hizmet, veri, hesap, cihaz, bulut ve tedarikçi envanteri çıkarılır; iş etkisi ve riskler belirlenir. Kimlik, yama, yedekleme, segmentasyon, loglama ve olay müdahale gibi temel kontroller risk sırasına göre uygulanır.
Firewall ve antivirüs siber güvenlik için yeterli midir?
Hayır. Bunlar önemli katmanlardır; ancak kimlik, MFA, e-posta, uç nokta, ağ segmentasyonu, bulut yapılandırması, yedekleme, loglama, kullanıcı eğitimi ve müdahale süreci olmadan önemli boşluklar kalır.
SIEM ile EDR arasındaki fark nedir?
EDR uç noktadaki süreç, dosya ve davranışları izleyip müdahale edebilir. SIEM farklı sistemlerden logları toplar ve ilişkilendirir. Birbirlerinin yerine geçmezler; kapsam ve işletim ekibi ihtiyaca göre birlikte tasarlanır.
MFA bütün saldırıları önler mi?
Hayır. Parola ele geçirme riskini önemli ölçüde azaltır, ancak oturum çalma, yanlış onay, zayıf kurtarma süreci ve yetkili kullanıcı kötüye kullanımı gibi riskler devam eder. Koşullu erişim, eğitim ve izleme gerekir.
Fidye yazılımına karşı en önemli önlemler nelerdir?
Varlık ve yama yönetimi, MFA, en az yetki, e-posta ve uç nokta güvenliği, segmentasyon, EDR ve loglama, ayrı ve değişmez yedekler, geri yükleme testi ile olay müdahale planı birlikte uygulanmalıdır.
Siber güvenlik başarısı nasıl ölçülür?
MFA ve yama kapsamı, bilinmeyen varlık, ayrıcalıklı hesap, alarm sağlığı, tespit ve müdahale süresi, geri yükleme testi, tekrar eden olay ve kapanmamış riskler izlenir. Tek bir güvenlik skoru yeterli değildir.
Biga Bilişim teknik ekibi tarafından gözden geçirilmiştir.
Teknik Değerlendirme İçin Bize Ulaşın
Kritik hizmetlerinizi, varlık ve kimlik yapınızı, uç nokta, e-posta, ağ, bulut, loglama, yedekleme ve olay müdahale olgunluğunuzu birlikte değerlendirerek öncelikli siber güvenlik yol haritası oluşturalım.

