DDO Bilgi ve İletişim Güvenliği Rehberi Uyum Danışmanlığı
Kurumunuzun mevcut durumunu DDO Bilgi ve İletişim Güvenliği Rehberi'ne göre analiz edin; GAP analizi, risk değerlendirmesi, teknik kontroller ve kanıt yönetimiyle eksikleri kapatıp denetime hazırlanın.
DDO Bilgi ve İletişim Güvenliği Rehberi Nedir?
DDO Bilgi ve İletişim Güvenliği Rehberi, kamu kurum ve kuruluşlarında bilgi ve iletişim güvenliği risklerinin sistematik şekilde yönetilmesi, kritik bilgi varlıklarının korunması ve uygulanması gereken idari, teknik ve organizasyonel güvenlik tedbirlerinin belirlenmesi amacıyla oluşturulan kapsamlı bir bilgi güvenliği çerçevesidir.
Rehber, Türkiye Cumhuriyeti Cumhurbaşkanlığı Dijital Dönüşüm Ofisi (DDO) tarafından yayımlanan Bilgi ve İletişim Güvenliği yaklaşımı kapsamında kurumların bilgi güvenliği seviyelerini geliştirmelerine yönelik kontrol ve uygulama esaslarını içerir.
DDO uyum çalışmaları yalnızca bir kontrol listesi doldurma veya doküman hazırlama projesi olarak değerlendirilmemelidir. Etkin bir DDO Bilgi ve İletişim Güvenliği Rehberi uyum çalışması;
Varlık Yönetimi + Risk Analizi + Güvenlik Kontrolleri + Teknik Analiz + Süreç Yönetimi + Denetim + İzleme + Sürekli İyileştirme
bileşenlerinin birlikte ele alınmasını gerektirir.
SecureSys DDO Bilgi ve İletişim Güvenliği Rehberi Uyum Danışmanlığı kapsamında kurumların mevcut güvenlik seviyesinin değerlendirilmesi, varlık gruplarının oluşturulması, rehber gereksinimlerinin analiz edilmesi, GAP Analizi, risk değerlendirmesi, teknik kontroller, politika ve prosedürlerin geliştirilmesi, kanıt yönetimi ve denetim hazırlığı süreçlerinde destek sağlar.
Amaç yalnızca rehber maddelerini karşılamak değil, kurumun gerçek BT ve siber güvenlik altyapısında ölçülebilir, izlenebilir ve sürdürülebilir bir bilgi güvenliği yönetim modeli oluşturmaktır.
DDO Bilgi ve İletişim Güvenliği Rehberi Neden Önemlidir?
Kamu kurumlarının dijitalleşmesiyle birlikte iş süreçlerinin önemli bölümü bilgi sistemleri üzerinden yürütülmektedir.
Vatandaş bilgileri, personel verileri, kurumsal dokümanlar, finansal bilgiler, kritik altyapı verileri ve operasyonel sistemler çok sayıda dijital platformda işlenmektedir.
Bununla birlikte;
- Fidye yazılımı saldırıları
- Kimlik bilgilerinin ele geçirilmesi
- Yetkisiz erişimler
- Veri sızıntıları
- Zararlı yazılımlar
- İç tehditler
- Tedarik zinciri saldırıları
- Bulut güvenliği riskleri
- Zafiyetlerin istismar edilmesi
- Ayrıcalıklı hesapların ele geçirilmesi
- Yanlış güvenlik yapılandırmaları
kurumların karşı karşıya olduğu temel siber güvenlik riskleri arasında bulunmaktadır.
DDO Bilgi ve İletişim Güvenliği Rehberi bu risklerin yalnızca güvenlik ürünleri satın alınarak değil, yönetişim, süreç, insan ve teknoloji bileşenlerinin birlikte yönetilmesiyle azaltılmasını hedefleyen bir yaklaşım sunar.
DDO Uyum Danışmanlığı Nedir?
DDO Uyum Danışmanlığı, kurumun mevcut bilgi ve iletişim güvenliği yapısının rehber gereksinimleri doğrultusunda analiz edilmesi ve tespit edilen eksikliklerin giderilmesine yönelik sistematik uyum çalışmasıdır.
Danışmanlık kapsamında yalnızca dokümanların mevcut olup olmadığı değerlendirilmez.
Örneğin rehber kapsamında erişim kontrolüne ilişkin bir gereksinim bulunuyorsa yalnızca kurumun Erişim Kontrol Politikası olup olmadığına bakılması yeterli değildir.
Gerçek teknik ortamda;
Active Directory kullanıcıları doğru yetkilendirilmiş mi? Ayrıcalıklı hesaplar kontrol altında mı? MFA kullanılıyor mu? Eski kullanıcı hesapları kapatılıyor mu? Administrator yetkileri sınırlandırılmış mı? Erişimler loglanıyor mu? Yetkiler periyodik olarak gözden geçiriliyor mu?
gibi kontrollerin de değerlendirilmesi gerekir.
SecureSys'in DDO uyum yaklaşımında doküman ile gerçek teknik uygulamanın birbirini doğrulaması hedeflenir.
DDO Uyum Süreci Nasıl İlerler?
DDO Bilgi ve İletişim Güvenliği Rehberi uyum süreci kurumun büyüklüğü, organizasyon yapısı, bilgi sistemleri, lokasyonları ve mevcut güvenlik olgunluk seviyesine göre özelleştirilebilir.
Genel çalışma modeli aşağıdaki aşamalardan oluşur.
1. Kapsam Belirleme
Uyum çalışmasının organizasyonel ve teknik kapsamı belirlenir.
Kurumun;
- Organizasyon birimleri
- Lokasyonları
- Bilgi sistemleri
- Uygulamaları
- Veri tabanları
- Ağ altyapısı
- Bulut sistemleri
- Kritik servisleri
- Tedarikçileri
- Veri kaynakları
değerlendirilerek çalışma kapsamı oluşturulur.
2. Varlık Gruplarının Belirlenmesi
Kurumun bilgi varlıkları ve ilgili varlık grupları belirlenir.
3. Mevcut Durum Analizi
Mevcut politika, süreç, teknoloji ve güvenlik uygulamaları incelenir.
4. DDO GAP Analizi
Rehber gereksinimleri ile kurumun mevcut durumu arasındaki farklar tespit edilir.
5. Risk Analizi
Kritik varlıklara yönelik tehdit ve zafiyetler değerlendirilir.
6. Kontrol Eşleştirmesi
Rehber kontrolleri kurumun sistemleri ve süreçleriyle ilişkilendirilir.
7. Teknik Güvenlik Analizi
Rehber gereksinimlerinin teknik ortamda uygulanma seviyesi incelenir.
8. Politika ve Prosedürler
Eksik veya güncellenmesi gereken bilgi güvenliği dokümanları oluşturulur.
9. Kanıt Yönetimi
Kontrollerin uygulandığını gösterecek kanıtların yönetim yapısı oluşturulur.
10. Uygunsuzlukların Giderilmesi
Tespit edilen GAP ve riskler önceliklendirilerek aksiyon planına dönüştürülür.
11. Denetim Hazırlığı
Kurumun rehber kapsamında gerçekleştirilecek değerlendirme ve denetimlere hazırlığı desteklenir.
12. Sürekli İzleme
DDO uyum seviyesinin yalnızca proje döneminde değil, sürekli takip edilmesini sağlayacak mekanizmalar oluşturulur.
DDO GAP Analizi Nedir?
DDO GAP Analizi, kurumun mevcut bilgi ve iletişim güvenliği yapısı ile Bilgi ve İletişim Güvenliği Rehberi gereksinimleri arasındaki farkların sistematik olarak belirlenmesidir.
Her kontrol için;
DDO Gereksinimi → Mevcut Durum → Uyum Seviyesi → Eksiklik → Risk → Aksiyon → Sorumlu → Termin → Kanıt
ilişkisi oluşturulabilir.
Kontroller örneğin;
Uyumlu Kısmen Uyumlu Uyumsuz Uygulanamaz / Kapsam Dışı
gibi durumlarla sınıflandırılabilir.
Ancak yalnızca yüzdesel bir uyum skoru oluşturmak yeterli değildir.
Asıl amaç, kurumun hangi eksikliklerinin yüksek siber güvenlik riski oluşturduğunu belirlemek ve aksiyonları risk seviyesine göre önceliklendirmektir.
DDO Varlık Envanteri ve Varlık Grupları
Bilgi güvenliğinin temel prensiplerinden biri şudur:
Koruyamadığınız değil, bilmediğiniz varlık en büyük risklerden biridir.
Bu nedenle DDO uyum çalışmalarında kurumun bilgi varlıklarının sistematik şekilde belirlenmesi kritik önem taşır.
Varlık envanteri kapsamında;
- Sunucular
- Kullanıcı bilgisayarları
- Ağ cihazları
- Güvenlik cihazları
- Uygulamalar
- Veri tabanları
- Dosya sistemleri
- Mobil cihazlar
- Bulut servisleri
- SaaS platformları
- Kritik veriler
- Yedekleme sistemleri
- Sanallaştırma altyapıları
- OT/IoT sistemleri
değerlendirilebilir.
Her varlık için;
Varlık Sahibi + Kritiklik + Veri Sınıfı + Lokasyon + Sistem Bağımlılığı + Güvenlik Kontrolleri
ilişkisi oluşturulması, sonraki risk değerlendirmelerinin daha sağlıklı gerçekleştirilmesini sağlar.
DDO Risk Analizi
DDO Risk Analizi, kurumun bilgi varlıklarına yönelik tehdit, zafiyet ve potansiyel etkilerin değerlendirilmesini amaçlar.
Risk analizi;
Varlık → Tehdit → Zafiyet → Mevcut Kontrol → Olasılık → Etki → Risk Seviyesi → İlave Kontrol → Kalan Risk
yaklaşımıyla gerçekleştirilebilir.
Örneğin internete açık bir uygulamanın güncel olmayan yazılım bileşenleri kullanması ile kurum içerisindeki izole bir test sisteminin oluşturduğu risk aynı değildir.
Risk değerlendirmelerinde özellikle bilginin;
Gizlilik – Confidentiality Bütünlük – Integrity Erişilebilirlik – Availability
boyutları dikkate alınabilir.
DDO Teknik Uyum Çalışmaları
DDO Bilgi ve İletişim Güvenliği Rehberi çalışmalarında en önemli alanlardan biri teknik güvenlik kontrolleridir.
SecureSys danışmanlık yaklaşımında rehber gereksinimlerinin kurumun gerçek sistemlerinde uygulanıp uygulanmadığı kapsam dahilinde teknik olarak değerlendirilebilir.
Active Directory birçok kurumun merkezi kimlik altyapısıdır.
Çalışma kapsamında;
- Domain Admin hesapları
- Enterprise Admin hesapları
- Kullanıcı ve grup yetkileri
- GPO yapıları
- Parola politikaları
- MFA kullanımı
- Service Account'lar
- Kullanılmayan hesaplar
- Ayrıcalıklı erişimler
- Yetki ayrılığı
- Hesap kilitleme politikaları
- Loglama
değerlendirilebilir.
Ağ Güvenliği ve Segmentasyon
Kurum ağının tek ve geniş bir network yapısından oluşması saldırganların ağ içerisinde yatay hareketini kolaylaştırabilir.
DDO teknik uyum çalışmaları kapsamında;
- Network segmentasyonu
- VLAN yapıları
- Firewall politikaları
- DMZ
- Sunucu ağları
- Kullanıcı ağları
- Misafir ağları
- Yönetim ağları
- Kritik sistem segmentleri
- ACL kuralları
- Network erişimleri
değerlendirilebilir.
Amaç yalnızca firewall bulunması değil, ağ mimarisinin saldırı yüzeyini azaltacak şekilde yapılandırılmasıdır.
Firewall Güvenlik Kontrolleri
Firewall kurallarının yıllar içerisinde kontrolsüz şekilde büyümesi önemli güvenlik riskleri oluşturabilir.
DDO uyum kapsamında;
- Any-Any kuralları
- Kullanılmayan kurallar
- Gereksiz servisler
- İnternete açık servisler
- Yönetim erişimleri
- NAT kuralları
- VPN erişimleri
- Loglama
- Kural sahipliği
- Periyodik rule review
gibi alanlar değerlendirilebilir.
Ayrıcalıklı Erişim Yönetimi – PAM
Administrator, root, Domain Admin ve benzeri ayrıcalıklı hesapların ele geçirilmesi kurum için yüksek risk oluşturabilir.
Privileged Access Management – PAM yaklaşımı ile;
- Ayrıcalıklı hesapların belirlenmesi
- Şifrelerin güvenli yönetimi
- Yetkilerin sınırlandırılması
- Oturumların izlenmesi
- İşlem kayıtlarının tutulması
- Geçici yetkilendirme
- Yetki onay mekanizmaları
uygulanabilir.
DDO uyum çalışmalarında ayrıcalıklı hesapların nasıl yönetildiği kritik teknik kontrol alanlarından biridir.
MFA ve Kimlik Güvenliği
Parola tek başına modern saldırılara karşı yeterli bir güvenlik mekanizması olmayabilir.
Özellikle;
- VPN
- E-posta
- Bulut servisleri
- Yönetici hesapları
- Kritik uygulamalar
- Uzaktan erişimler
için Multi-Factor Authentication – MFA kullanımı değerlendirilmelidir.
Kimlik tabanlı saldırıların artması nedeniyle Identity Security, DDO teknik uyum çalışmalarının önemli bileşenlerinden biridir.
Log Yönetimi ve SIEM
Güvenlik olaylarının tespit edilebilmesi için kritik sistemlerin loglarının merkezi şekilde toplanması ve analiz edilmesi önemlidir.
DDO uyum çalışmaları kapsamında;
- Hangi sistemlerin log ürettiği
- Hangi logların merkezi sisteme aktarıldığı
- Log saklama süreleri
- Zaman senkronizasyonu
- Log bütünlüğü
- Kritik olayların alarm üretmesi
- SIEM korelasyon kuralları
- Güvenlik olaylarının izlenmesi
değerlendirilebilir.
SIEM – Security Information and Event Management sistemlerinin yalnızca log depolama amacıyla değil, güvenlik olaylarını tespit etmek amacıyla kullanılması hedeflenmelidir.
SOC ve DDO Uyumu
Logların SIEM'e gönderilmesi tek başına etkin güvenlik izleme anlamına gelmez.
Kritik alarmların değerlendirilmesi ve güvenlik olaylarına müdahale edilmesi için SOC – Security Operations Center süreçleri önem taşır.
SOC kapsamında;
Log → Alarm → Analiz → Olay → Müdahale → Kök Neden Analizi → İyileştirme
zincirinin kurulması gerekir.
DDO uyum süreçlerinde olay izleme ve müdahale yetkinlikleri kurumun genel siber güvenlik olgunluğunun önemli göstergelerindendir.
EDR / XDR ve Endpoint Güvenliği
Kullanıcı bilgisayarları ve sunucular saldırganların temel hedefleri arasındadır.
Geleneksel antivirüs çözümlerine ek olarak EDR – Endpoint Detection and Response veya XDR – Extended Detection and Response teknolojileri gelişmiş tehditlerin tespit edilmesine yardımcı olabilir.
DDO teknik analizinde;
- Endpoint kapsamı
- Agent durumu
- Politika uygulamaları
- Alarm yönetimi
- İzolasyon yeteneği
- Ransomware koruması
- Merkezi yönetim
- Güncelleme durumu
değerlendirilebilir.
Zafiyet Yönetimi
Siber güvenlik açıklarının yalnızca yılda bir kez taranması etkin bir zafiyet yönetimi yaklaşımı değildir.
Vulnerability Management kapsamında;
Keşif → Tarama → Doğrulama → Risklendirme → Atama → Düzeltme → Retest
süreci oluşturulmalıdır.
Kritik zafiyetlerin kapatılması için SLA süreleri belirlenebilir.
Örneğin kritik ve internet erişimli bir zafiyet, düşük riskli iç sistem zafiyetinden daha yüksek öncelikte ele alınmalıdır.
Patch Management – Yama Yönetimi
İşletim sistemi ve uygulama güncellemelerinin zamanında uygulanmaması bilinen zafiyetlerin saldırganlar tarafından kullanılmasına neden olabilir.
Yama yönetimi kapsamında;
- Güncel olmayan sistemler
- Kritik yamalar
- Test süreçleri
- Yama dağıtımı
- Başarısız güncellemeler
- İstisnalar
- EOL/EOS sistemler
takip edilmelidir.
EOL / EOS Sistem Yönetimi
Üretici desteği sona ermiş işletim sistemleri, uygulamalar ve cihazlar güvenlik riski oluşturabilir.
End of Life / End of Support sistemlerin belirlenmesi ve kontrollü bir geçiş planı oluşturulması DDO uyum çalışmalarında değerlendirilebilecek önemli teknik alanlardan biridir.
Yedekleme ve Felaket Kurtarma
Ransomware saldırılarında kurumun en önemli savunma katmanlarından biri güvenilir yedekleme altyapısıdır.
Ancak yalnızca “yedek alıyoruz” demek yeterli değildir.
Şu soruların cevaplanması gerekir:
Yedek gerçekten alınıyor mu? Restore testi yapılıyor mu? Yedekler üretim sisteminden izole mi? Yedekleme yöneticisi hesabı korunuyor mu? Offline veya immutable backup mevcut mu? Yedekler şifreleniyor mu?
DDO uyum kapsamında yedekleme, iş sürekliliği ve felaket kurtarma kontrolleri birlikte değerlendirilebilir.
DLP ve Veri Güvenliği
Data Loss Prevention – DLP, kritik verilerin yetkisiz şekilde kurum dışına çıkarılmasını önlemeye yönelik önemli güvenlik teknolojilerinden biridir.
Kritik verilerin;
- E-posta
- USB
- Web
- Cloud
- Dosya transferi
- Endpoint
üzerinden hareketleri izlenebilir.
DDO kapsamında DLP ihtiyacı kurumun veri sınıflandırması ve risk seviyesine göre değerlendirilmelidir.
Veri Sınıflandırma
Her veri aynı güvenlik seviyesinde değildir.
Kurumsal veriler örneğin;
Genel → Kurum İçi → Gizli → Çok Gizli / Kritik
şeklinde sınıflandırılabilir.
Sınıflandırma sonucuna göre;
- Erişim yetkileri
- Şifreleme
- DLP
- Paylaşım
- Saklama
- Aktarım
- İmha
kuralları belirlenebilir.
Veri Tabanı Güvenliği
Kritik bilgilerin önemli bölümü veri tabanlarında tutulmaktadır.
DDO teknik uyum kapsamında;
- Database administrator hesapları
- Kullanıcı yetkileri
- Kritik tablo erişimleri
- Şifreleme
- Loglama
- Audit kayıtları
- Patch seviyesi
- Backup güvenliği
- Uygulama hesapları
değerlendirilebilir.
İhtiyaca göre Database Activity Monitoring – DAM teknolojileri ile kritik veri tabanı aktiviteleri izlenebilir.
E-posta Güvenliği
E-posta sistemleri phishing, malware ve hesap ele geçirme saldırılarında en sık kullanılan saldırı yüzeylerinden biridir.
DDO uyum kapsamında;
- SPF
- DKIM
- DMARC
- Anti-spam
- Anti-phishing
- MFA
- Mailbox audit
- Harici yönlendirme
- Zararlı ek kontrolleri
- URL güvenliği
değerlendirilebilir.
Bulut Güvenliği
Kamu ve kurumsal yapılarda bulut servislerinin kullanımının artması DDO uyum çalışmalarında Cloud Security konusunu önemli hale getirmektedir.
Bulut ortamlarında;
- IAM
- MFA
- Yetkilendirme
- Storage güvenliği
- Public erişimler
- Security Group kuralları
- Loglama
- Encryption
- Backup
- API güvenliği
- Secret yönetimi
- Cloud posture
gibi alanlar değerlendirilebilir.
DDO ve Sızma Testleri
Sızma testleri kurumun güvenlik kontrollerinin gerçek saldırı senaryoları karşısındaki dayanıklılığını ölçmek açısından önemli bir teknik doğrulama yöntemidir.
Kapsama göre;
- Dış Ağ Sızma Testi
- Yerel Ağ Sızma Testi
- Web Uygulama Sızma Testi
- Mobil Uygulama Sızma Testi
- API Sızma Testi
- Active Directory Sızma Testi
- Kablosuz Ağ Sızma Testi
- Sosyal Mühendislik Testleri
gerçekleştirilebilir.
Buradaki amaç yalnızca zafiyet bulmak değil, mevcut güvenlik kontrollerinin gerçek saldırı senaryolarında ne kadar etkin olduğunu ölçmektir.
DDO ve Siber Hijyen
Siber Hijyen, kurumun temel güvenlik uygulamalarını sürekli olarak sağlıklı durumda tutmasını ifade eder.
Örneğin;
- Güncel sistemler
- Güçlü parola politikaları
- MFA
- Aktif endpoint koruması
- Düzenli zafiyet taraması
- Kullanılmayan hesapların kapatılması
- Backup kontrolü
- EOL sistemlerin azaltılması
- Yetki kontrolleri
temel siber hijyen göstergeleridir.
DDO uyumunun sürdürülebilir olması için bu kontrollerin periyodik olarak ölçülmesi gerekir.
DDO Tedarikçi Risk Yönetimi
Kurumun güvenlik seviyesi yalnızca kendi altyapısıyla sınırlı değildir.
Yazılım firmaları, bakım sağlayıcıları, bulut hizmetleri, dış kaynak personel ve diğer tedarikçiler kurum sistemlerine erişebilir.
Bu nedenle Third Party Risk Management – TPRM yaklaşımı DDO uyumunun önemli bileşenlerinden biridir.
Tedarikçiler için;
Kritiklik → Veri Erişimi → Sistem Erişimi → Güvenlik Kontrolleri → Sözleşme → Risk Seviyesi → Periyodik Değerlendirme
modeli oluşturulabilir.
DDO Olay Müdahale Yönetimi
Bir siber saldırının tamamen engellenmesi her zaman mümkün olmayabilir.
Bu nedenle kurumların olay meydana geldiğinde hızlı ve kontrollü şekilde müdahale edebilmesi gerekir.
Incident Response süreci;
Hazırlık → Tespit → Analiz → Sınırlama → Temizleme → Kurtarma → Kök Neden Analizi → İyileştirme
aşamalarından oluşabilir.
Olay müdahale prosedürlerinin düzenli tatbikatlarla test edilmesi kurumun gerçek olaylara hazırlığını artırır.
DDO İş Sürekliliği ve Felaket Kurtarma
Bilgi güvenliğinin temel unsurlarından biri erişilebilirliktir.
Kritik sistemlerin siber saldırı, donanım arızası, doğal afet veya operasyonel hata nedeniyle kullanılamaz hale gelmesi kurum hizmetlerini etkileyebilir.
Bu nedenle;
- Kritik süreçlerin belirlenmesi
- BIA yapılması
- RTO/RPO değerlerinin belirlenmesi
- DR altyapısının oluşturulması
- Backup stratejisinin belirlenmesi
- Kurtarma prosedürlerinin hazırlanması
- DR testlerinin gerçekleştirilmesi
gibi çalışmalar DDO uyum yaklaşımı içerisinde değerlendirilebilir.
DDO Politika ve Prosedürleri
Kurumun kapsamına göre oluşturulabilecek veya güncellenebilecek dokümanlar arasında;
- Bilgi Güvenliği Politikası
- Erişim Kontrol Politikası
- Parola Politikası
- Varlık Yönetimi Prosedürü
- Risk Yönetimi Prosedürü
- Log Yönetimi Prosedürü
- Olay Müdahale Prosedürü
- Yedekleme Politikası
- İş Sürekliliği Politikası
- Değişiklik Yönetimi Prosedürü
- Zafiyet Yönetimi Prosedürü
- Yama Yönetimi Prosedürü
- Veri Sınıflandırma Politikası
- Tedarikçi Güvenliği Prosedürü
- Uzaktan Erişim Politikası
- Mobil Cihaz Politikası
- Fiziksel Güvenlik Politikası
- Kabul Edilebilir Kullanım Politikası
- Kriptografi Politikası
- Güvenli Yazılım Geliştirme Politikası
yer alabilir.
Dokümanların kurumun gerçek işleyişiyle uyumlu olması kritik önem taşır.
DDO Kanıt Yönetimi
DDO uyumunda bir kontrolün uygulandığının gösterilebilmesi için kanıt yönetimi önemlidir.
Kanıt;
- Sistem ekran görüntüsü
- Konfigürasyon çıktısı
- Log kaydı
- Rapor
- Toplantı tutanağı
- Onay kaydı
- Eğitim kaydı
- Test sonucu
- Politika veya prosedür
- Ticket kaydı
olabilir.
Her kontrol için;
Kontrol → Sorumlu → Kanıt → Kanıt Tarihi → Geçerlilik → Sonraki Kontrol Tarihi
ilişkisi oluşturulabilir.
Bu yaklaşım denetim dönemlerinde son dakika kanıt toplama yükünü önemli ölçüde azaltır.
DDO Denetim Hazırlığı
DDO denetim hazırlığı kapsamında mevcut kontrol durumu ve kanıtlar gözden geçirilir.
SecureSys tarafından gerçekleştirilecek hazırlık çalışmasında;
- Eksik kanıtlar
- Güncel olmayan politikalar
- Teknik uygunsuzluklar
- Açık aksiyonlar
- Risk kabul kararları
- Sorumlusu bulunmayan kontroller
- Test edilmemiş süreçler
belirlenebilir.
Denetim öncesinde gerçekleştirilecek Mock Audit / Ön Denetim çalışması kurumun hazırlık seviyesini görmesini sağlayabilir.
DDO Uyum Skoru ve Dashboard
Yüzlerce kontrolün Excel üzerinde takip edilmesi zaman içerisinde yönetilmesi zor bir yapıya dönüşebilir.
Bu nedenle DDO uyum seviyesinin dashboard üzerinden takip edilmesi faydalı olabilir.
Yönetim ekranlarında;
Genel Uyum Oranı Kritik Açık Kontroller Yüksek Riskler Geciken Aksiyonlar Teknik Kontrol Durumu Birim Bazlı Uyum Varlık Grubu Bazlı Uyum Kanıt Tamamlanma Oranı Risk Trendleri
gibi göstergeler takip edilebilir.
Böylece üst yönetim yüzlerce teknik kontrol yerine kurumun genel bilgi güvenliği durumunu ölçülebilir göstergeler üzerinden izleyebilir.
Continuous Compliance – Sürekli DDO Uyumu
DDO uyumunun yılda bir kez gerçekleştirilen kontrol faaliyeti olması yeterli değildir.
BT altyapısı sürekli değişmektedir.
Yeni sunucular kurulabilir, çalışanlar ayrılabilir, yeni uygulamalar devreye alınabilir, firewall kuralları değişebilir veya yeni zafiyetler ortaya çıkabilir.
Bu nedenle Continuous Compliance – Sürekli Uyum yaklaşımı uygulanabilir.
Örneğin;
MFA kullanım oranı EDR kapsamındaki cihaz oranı Kritik açık sayısı Patch seviyesi Log göndermeyen sistemler Backup başarısızlıkları EOL sistem sayısı Geciken risk aksiyonları
periyodik olarak takip edilebilir.
DDO ile ISO 27001 Arasındaki İlişki
DDO Bilgi ve İletişim Güvenliği Rehberi ile ISO/IEC 27001 arasında birçok ortak bilgi güvenliği alanı bulunmaktadır.
Her iki yapı da;
- Risk yönetimi
- Varlık yönetimi
- Erişim kontrolü
- Olay yönetimi
- İş sürekliliği
- Tedarikçi güvenliği
- Teknik güvenlik
- Farkındalık
- Sürekli iyileştirme
alanlarını ele alır.
Ancak iki yapı aynı değildir.
ISO 27001 uluslararası bir Bilgi Güvenliği Yönetim Sistemi standardı, DDO Bilgi ve İletişim Güvenliği Rehberi ise kendi kapsam ve gereksinimleri bulunan ulusal bilgi ve iletişim güvenliği yaklaşımıdır.
Bu nedenle;
ISO 27001 belgesine sahip olmak otomatik olarak DDO uyumu anlamına gelmez.
Bununla birlikte ISO 27001 yönetim sistemi bulunan kurumlarda mevcut kontroller DDO gereksinimleriyle eşleştirilerek önemli ölçüde ortak çalışma yapılabilir.
DDO – ISO 27001 – KVKK Birlikte Nasıl Yönetilir?
Kurumların aynı kontrolü farklı standart ve mevzuatlar için tekrar tekrar uygulaması verimsizliğe neden olabilir.
Örneğin MFA kontrolü;
DDO → Bilgi güvenliği kontrolü ISO 27001 → Erişim ve kimlik güvenliği KVKK → Kişisel verilerin korunmasına yönelik teknik tedbir
olarak farklı gereksinimleri aynı anda destekleyebilir.
Bu nedenle SecureSys yaklaşımında;
DDO + ISO 27001 + KVKK + GRC
gereksinimlerinin ortak kontrol kütüphanesi altında eşleştirilmesi mümkündür.
Bu modele Unified Compliance – Birleşik Uyum Yönetimi yaklaşımı denilebilir.
DDO Uyum Olgunluk Analizi
Kurumların yalnızca “uyumlu / uyumsuz” olarak değerlendirilmesi her zaman yeterli bilgi sağlamaz.
Bu nedenle bilgi güvenliği olgunluğu farklı seviyelerde değerlendirilebilir.
Seviye 1 – Başlangıç: Kontroller kişilere bağımlı ve reaktif uygulanmaktadır.
Seviye 2 – Gelişmekte: Temel güvenlik kontrolleri bulunmaktadır ancak standardizasyon sınırlıdır.
Seviye 3 – Tanımlı: Politika ve süreçler oluşturulmuş, kurum genelinde uygulanmaktadır.
Seviye 4 – Yönetilen: Kontroller KPI/KRI göstergeleriyle ölçülmektedir.
Seviye 5 – Optimize: Kontroller otomatik izlenmekte ve sürekli iyileştirilmektedir.
Bu değerlendirme sonucunda;
Mevcut Seviye → Hedef Seviye → GAP → Aksiyon → Yatırım İhtiyacı
ilişkisi oluşturulur.
DDO Uyum Danışmanlığı Çıktıları
SecureSys DDO danışmanlık projesinin kapsamına göre aşağıdaki çıktılar oluşturulabilir:
- DDO Mevcut Durum Analizi
- DDO GAP Analiz Raporu
- DDO Uyum Matrisi
- Bilgi Varlık Envanteri
- Varlık Grupları
- Risk Analizi
- Risk Envanteri
- Risk İşleme Planı
- Teknik Güvenlik Analiz Raporu
- Politika ve Prosedür Seti
- Kontrol-Kanıt Matrisi
- Tedarikçi Risk Analizi
- Zafiyet Yönetimi Yol Haritası
- Siber Güvenlik Olgunluk Analizi
- Düzeltici Faaliyet Planı
- DDO Uyum Dashboard Yapısı
- Denetim Hazırlık Kontrol Listesi
- Yönetici Özet Raporu
- Sürekli Uyum Yol Haritası
DDO Uyum Danışmanlığı Kimler İçin Uygundur?
DDO Bilgi ve İletişim Güvenliği Rehberi kapsamındaki kurumların yanı sıra kamuya hizmet sağlayan ve yüksek bilgi güvenliği gereksinimleri bulunan organizasyonlar için de rehber yaklaşımı önemli bir referans oluşturabilir.
Özellikle;
- Kamu kurum ve kuruluşları
- Bakanlıklar
- Belediyeler
- Üniversiteler
- Kamu iştirakleri
- Kritik altyapı işletmecileri
- Kamuya teknoloji hizmeti sağlayan şirketler
- Veri merkezi hizmet sağlayıcıları
- Savunma sanayi kuruluşları
- Kamu projelerinde görev alan teknoloji firmaları
için DDO gereksinimleri önem taşıyabilir.
Kurumun doğrudan yükümlülük kapsamı ise güncel mevzuat ve rehber hükümleri üzerinden ayrıca değerlendirilmelidir.
DDO Bilgi ve İletişim Güvenliği Rehberi Hakkında Sık Sorulan Sorular
DDO Bilgi ve İletişim Güvenliği Rehberi Nedir?
Kurumların bilgi ve iletişim sistemlerine yönelik güvenlik risklerini yönetmelerine ve gerekli güvenlik tedbirlerini sistematik şekilde uygulamalarına yardımcı olan ulusal bilgi güvenliği rehberidir.
DDO Uyum Danışmanlığı Nedir?
Kurumun mevcut güvenlik yapısının rehber gereksinimlerine göre analiz edilmesi, eksikliklerin belirlenmesi ve gerekli teknik, idari ve organizasyonel kontrollerin oluşturulmasına yönelik danışmanlık hizmetidir.
DDO GAP Analizi Nedir?
Kurumun mevcut güvenlik kontrolleri ile DDO Bilgi ve İletişim Güvenliği Rehberi gereksinimleri arasındaki eksikliklerin belirlenmesidir.
DDO Risk Analizi Nasıl Yapılır?
Kurumun varlıkları, tehditleri, zafiyetleri, mevcut kontrolleri, olasılık ve etki değerleri değerlendirilerek risk seviyesi belirlenir ve gerekli iyileştirme aksiyonları oluşturulur.
ISO 27001 Belgesi DDO Uyumu Sağlar mı?
Hayır. ISO 27001 ile DDO arasında birçok ortak kontrol bulunmasına rağmen iki yapı aynı değildir. ISO 27001'e sahip kuruluşların DDO gereksinimlerini ayrıca değerlendirmesi gerekir.
DDO Uyumunda Teknik Kontrol Yapılır mı?
Evet. Etkin bir uyum çalışmasında yalnızca politika ve prosedürler değil; Active Directory, ağ güvenliği, firewall, SIEM, loglama, EDR/XDR, zafiyet yönetimi, backup, erişim kontrolü ve diğer teknik güvenlik alanları da değerlendirilmelidir.
DDO Uyum Çalışması Ne Kadar Sürer?
Süre; kurumun büyüklüğüne, lokasyon sayısına, varlık sayısına, mevcut güvenlik seviyesine ve tespit edilen eksikliklerin miktarına göre değişebilir. Sağlıklı süre tahmini için öncelikle mevcut durum ve GAP analizi gerçekleştirilmesi önerilir.
DDO Uyumunda Sızma Testi Gerekli midir?
Sızma testleri, güvenlik kontrollerinin gerçek saldırı senaryolarında doğrulanması açısından önemli teknik güvenlik çalışmalarından biridir. Uygulanacak test kapsamı kurumun riskleri ve ilgili gereksinimlere göre belirlenmelidir.
DDO Uyumunda Kanıt Neden Önemlidir?
Bir güvenlik kontrolünün yalnızca tanımlanmış olması değil, gerçekten uygulandığının gösterilebilmesi gerekir. Bu nedenle politika, log, konfigürasyon, rapor, ticket ve test sonuçları gibi kanıtların düzenli yönetilmesi önemlidir.
Neden SecureSys DDO Uyum Danışmanlığı?
DDO Bilgi ve İletişim Güvenliği Rehberi uyumu yalnızca Excel üzerinde kontrol maddelerini işaretlemek değildir.
Gerçek uyum;
Politika + Süreç + İnsan + Teknoloji + Kanıt + Sürekli İzleme
bileşenlerinin birlikte çalışmasını gerektirir.
SecureSys DDO uyum çalışmalarını GRC ve siber güvenlik uzmanlığını birleştirerek ele alır.
Bir kontrol “uygulanıyor” olarak işaretlenmeden önce gerektiğinde gerçek teknik ortamda karşılığının bulunup bulunmadığı değerlendirilir.
Politikada MFA var mı? → Teknik ortamda gerçekten aktif mi?
Loglama prosedürü var mı? → Kritik sistemler gerçekten SIEM'e log gönderiyor mu?
Yedekleme politikası var mı? → Restore testi gerçekleştiriliyor mu?
Yetki yönetimi prosedürü var mı? → Eski ve ayrıcalıklı hesaplar gerçekten kontrol ediliyor mu?
Bu yaklaşım DDO uyum projesinin yalnızca denetim hazırlığı değil, kurumun gerçek siber güvenlik seviyesini yükselten bir dönüşüm projesine dönüşmesini sağlar.
DDO Uyum Danışmanlık Teklifi
SecureSys DDO Bilgi ve İletişim Güvenliği Rehberi Uyum Danışmanlığı kapsamında kurumunuzun mevcut durumunu analiz ederek DDO GAP Analizi, varlık envanteri, risk değerlendirmesi, teknik güvenlik kontrolleri, politika ve prosedürler, kontrol-kanıt matrisi, denetim hazırlığı ve sürekli uyum süreçlerini kapsayan kurumunuza özel bir yol haritası oluşturabilir.
Rehbere Sadece Uyum Sağlamayın, Güvenlik Seviyenizi Yükseltin
Kontrolleri işaretlemek yerine güvenliği ölçün. Eksikleri görmekle kalmayın, riskleri azaltın. DDO uyum sürecinizi GRC, siber güvenlik ve teknik uzmanlıkla tek çatı altında yönetin.
DDO Bilgi ve İletişim Güvenliği Rehberi GAP Analizi, teknik uyum ve denetim hazırlığı için hemen teklif alın.
Bu hizmet hakkında daha fazla bilgi almak ister misiniz?
Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.