Siber Güvenlik Denetimi Nasıl Yapılır? Adım Adım Kontrol Listesi
Kapsam belirlemeden raporlamaya kadar kurumsal bir siber güvenlik denetiminin altı adımı, denetimde en sık çıkan bulgular ve bulguları kapatma sırası.
Siber güvenlik denetimi, bir şirketin teknik ve idari kontrollerinin tanımlı bir referans çerçevesine göre ölçülmesidir. Amaç not vermek değil, saldırganın kullanabileceği yolları savunma tarafı kullanmadan önce görünür kılmaktır. İyi bir denetim altı adımdan oluşur ve her adımın çıktısı bir sonraki adımın girdisidir.
Adım 1: Kapsam ve referans çerçeve
Denetime hangi sistemlerin, hangi lokasyonların ve hangi veri kategorilerinin dâhil olduğu yazılı olarak belirlenmelidir. Referans çerçeve olarak ISO 27001 kontrol setleri, CIS Controls v8 ya da KVKK teknik ve idari tedbirler rehberi kullanılabilir. Kapsamı olduğundan geniş tutmak denetimi yüzeyselleştirir; dar tutmak ise en riskli varlıkların dışarıda kalmasına yol açar.
Adım 2: Varlık envanteri ve veri akışı
Hangi verinin nerede üretildiği, nerede saklandığı ve kimlerle paylaşıldığı çıkarılır. Özellikle gölge BT — ekiplerin BT'den habersiz kullandığı SaaS araçları — bu adımda ortaya çıkar. Envanter olmadan yapılan tarama, yalnızca bilinen sistemleri kapsar ve en riskli alan çoğu zaman bilinmeyen sistemdir.
Adım 3: Zafiyet taraması
Otomatik tarayıcılar iç ve dış ağda açık portları, eski yazılım sürümlerini ve yanlış yapılandırmaları listeler. Çıktı ham hâliyle yüzlerce satır olabilir; değerli olan, bulguların istismar edilebilirlik ve iş etkisi ile ağırlıklandırılmasıdır. CVSS puanı tek başına önceliklendirme için yeterli değildir: internete açık, kimlik doğrulaması olmayan bir orta seviye zafiyet, iç ağdaki kritik bir zafiyetten daha acildir.
Adım 4: Kimlik ve erişim yönetimi
- Ayrılan çalışanların hesapları kapatılmış mı?
- Yönetici yetkisi kaç kişide ve bu yetki gerçekten gerekli mi?
- Servis hesaplarının parolaları ne zaman değişti, kim biliyor?
- Uzaktan erişim yollarının tamamında çok faktörlü doğrulama var mı?
- Paylaşılan klasörlerde 'herkes' yetkisi verilmiş dizin var mı?
Bu beş sorunun cevabı, denetimlerde en çok bulgu üretilen alandır. Kendi durumunuzu hızlıca ölçmek için siber güvenlik skoru aracını kullanabilir, ardından açık çıkan başlıkları güvenlik çözümlerimizle eşleştirebilirsiniz.
Adım 5: Sızma testi ve sosyal mühendislik
Zafiyet taraması 'kapı açık mı?' sorusunu yanıtlar; sızma testi ise 'açık kapıdan içeri girilince nereye kadar gidilebiliyor?' sorusunu. Yetki yükseltme ve yatay hareket senaryoları, tek bir kullanıcı hesabının ele geçirilmesinin gerçek etkisini gösterir. Buna oltalama simülasyonu eklendiğinde teknik kontrollerin yanında insan katmanının olgunluğu da ölçülmüş olur. Türkiye'de fidye yazılımı vakalarının büyük kısmı hâlâ e-posta ekiyle başlıyor; bu yüzden simülasyon sonuçları eğitim planının temeli olmalıdır.
Adım 6: Raporlama ve kapatma planı
Rapor iki katmanlı yazılmalıdır: yönetim için risk ve maliyet dili, teknik ekip için adım adım düzeltme talimatı. Her bulguya sorumlu kişi, hedef tarih ve doğrulama yöntemi atanmalıdır. Kapatma sırası genellikle şu şekildedir: internete açık kritik zafiyetler, kimlik ve erişim eksikleri, yedekleme ve kurtarma boşlukları, izleme ve log eksikleri, farkındalık eğitimleri.
Denetim sıklığı ne olmalı?
Zafiyet taraması aylık, yapılandırma denetimi altı aylık, kapsamlı sızma testi ise yıllık yapılmalıdır. Büyük bir altyapı değişikliği, yeni bir uygulama yayına alma ya da birleşme-satın alma sonrası bu takvim yeniden başlatılır. Süreci bağımsız bir ekiple yürütmek isterseniz ücretsiz BT denetimi talebi ile mevcut duruma dair bir temel ölçüm alabilir, sonrasında bulguları teklif sihirbazı üzerinden kapsamlı bir çalışmaya dönüştürebilirsiniz.
Sıkça sorulan sorular
- Siber güvenlik denetimi ne kadar sürer?
- Orta ölçekli bir şirkette kapsam belirlemeden rapora kadar tipik süre 2-4 haftadır; sızma testi eklendiğinde süre 5-6 haftaya çıkabilir.
- Denetim ile sızma testi aynı şey mi?
- Hayır. Denetim kontrollerin varlığını ve etkinliğini ölçer; sızma testi ise bu kontrollerin gerçek saldırı senaryolarına dayanıp dayanmadığını sınar.