NIST CSF 2.0 Danışmanlık Hizmeti
Siber güvenlik artık yalnızca firewall, antivirüs, EDR veya SIEM gibi güvenlik teknolojilerinin kurulmasından ibaret değildir.
NIST Cybersecurity Framework 2.0 ile Siber Güvenlik Risk Yönetimi, GAP Analizi ve Siber Güvenlik Olgunluk Danışmanlığı
Siber güvenlik artık yalnızca firewall, antivirüs, EDR veya SIEM gibi güvenlik teknolojilerinin kurulmasından ibaret değildir.
Modern kuruluşların karşı karşıya olduğu ransomware, veri ihlali, kimlik bilgilerinin ele geçirilmesi, tedarik zinciri saldırıları, bulut güvenliği riskleri, üçüncü taraf erişimleri, içeriden tehditler ve kritik sistem kesintileri; siber güvenliğin kurumsal risk yönetiminin ayrılmaz bir parçası haline gelmesine neden olmuştur.
Bu noktada dünyanın en yaygın kullanılan siber güvenlik risk yönetimi yaklaşımlarından biri olan NIST Cybersecurity Framework – NIST CSF, kurumlara siber güvenliği sistematik, ölçülebilir ve risk odaklı biçimde yönetebilmek için güçlü bir çerçeve sunar.
SecureSys, kurumların NIST CSF 2.0 uyum seviyesini değerlendirmesine, mevcut siber güvenlik olgunluğunu belirlemesine, eksikliklerini tespit etmesine ve hedeflenen güvenlik seviyesine ulaşması için uygulanabilir bir yol haritası oluşturmasına yönelik uçtan uca NIST CSF Danışmanlık Hizmeti sunar.
NIST CSF danışmanlık yaklaşımımız yalnızca kontrol listelerinin doldurulmasına dayanmaz.
Kurumun;
- Siber güvenlik yönetişimi,
- Risk yönetimi,
- Varlık yönetimi,
- Kimlik ve erişim yönetimi,
- Veri güvenliği,
- Ağ güvenliği,
- Uç nokta güvenliği,
- Bulut güvenliği,
- Zafiyet yönetimi,
- Güvenlik izleme,
- SOC süreçleri,
- Olay müdahalesi,
- İş sürekliliği,
- Felaket kurtarma,
- Tedarikçi güvenliği,
- Üçüncü taraf riskleri
bir bütün olarak değerlendirilir.
Amaç yalnızca “NIST CSF'e uyuyoruz” diyebilmek değil; kurumun gerçek siber güvenlik risklerini azaltan ve yönetimin ölçebileceği sürdürülebilir bir siber güvenlik yönetim modeli oluşturmaktır.
NIST CSF Nedir?
NIST Cybersecurity Framework – NIST CSF, kurumların siber güvenlik risklerini anlamalarına, değerlendirmelerine, önceliklendirmelerine ve yönetmelerine yardımcı olmak amacıyla geliştirilmiş risk bazlı bir siber güvenlik çerçevesidir.
NIST CSF, Amerika Birleşik Devletleri merkezli National Institute of Standards and Technology – NIST tarafından geliştirilmiştir.
İlk olarak kritik altyapıların siber güvenlik risklerinin yönetilmesine yardımcı olmak amacıyla geliştirilen yapı zaman içerisinde farklı sektör ve büyüklükteki kuruluşlar tarafından kullanılmaya başlanmıştır.
Güncel sürüm olan NIST Cybersecurity Framework 2.0 – NIST CSF 2.0, siber güvenlik risklerinin yönetimini altı temel fonksiyon üzerinden ele alır:
GOVERN – IDENTIFY – PROTECT – DETECT – RESPOND – RECOVER
Bu altı fonksiyon, kurumun siber güvenlik risk yönetimi yaşam döngüsünü üst seviyede görünür ve yönetilebilir hale getirir.
NIST CSF bir ürün, güvenlik teknolojisi veya zorunlu sertifikasyon standardı değildir.
Çerçeve, kurumlara hangi siber güvenlik sonuçlarının hedeflenmesi gerektiğini gösterir; ancak bu sonuçlara hangi teknoloji veya yöntemle ulaşılması gerektiğini zorunlu şekilde tanımlamaz.
Bu özelliği sayesinde NIST CSF son derece esnek bir güvenlik yönetim çerçevesidir.
NIST CSF 2.0 Nedir?
NIST CSF 2.0, NIST Cybersecurity Framework'ün güncellenmiş ve kapsamı genişletilmiş sürümüdür.
CSF 2.0 ile çerçeve yalnızca kritik altyapı kuruluşlarına yönelik algılanan yapıdan çıkarılarak açık biçimde her büyüklükteki ve sektördeki kuruma uygulanabilecek şekilde konumlandırılmıştır.
NIST CSF 2.0'ın en önemli değişikliklerinden biri yeni GOVERN – Yönetişim fonksiyonunun eklenmesidir.
Böylece NIST CSF'nin altı temel fonksiyonu şu hale gelmiştir:
- GOVERN – Yönetişim
- IDENTIFY – Belirleme
- PROTECT – Koruma
- DETECT – Tespit
- RESPOND – Müdahale
- RECOVER – Kurtarma
Bu yapı, siber güvenliğin yalnızca teknik ekiplerin sorumluluğu olmadığını açık şekilde ortaya koyar.
Siber güvenlik;
yönetim, insan, süreç, teknoloji, bütçe, risk iştahı, tedarik zinciri ve iş sürekliliği
ile birlikte yönetilmelidir.
NIST CSF Danışmanlık Hizmeti Nedir?
NIST CSF Danışmanlık Hizmeti; kurumun mevcut siber güvenlik yapısının NIST Cybersecurity Framework 2.0 kapsamında değerlendirilmesi, güçlü ve zayıf alanların ortaya çıkarılması ve hedeflenen siber güvenlik seviyesine ulaşılması için yol haritası hazırlanması sürecidir.
SecureSys NIST CSF danışmanlık hizmeti kapsamında öncelikle kuruluşun mevcut durumunu anlamaya odaklanır.
Çünkü her kuruluşun siber güvenlik ihtiyacı aynı değildir.
Finans sektöründe faaliyet gösteren bir kuruluşun risk profili ile üretim şirketinin, kamu kurumunun, teknoloji firmasının veya e-ticaret şirketinin riskleri birbirinden farklıdır.
Bu nedenle NIST CSF uygulamasında yalnızca standart bir kontrol listesi kullanmak yerine kurumun;
iş süreçleri + kritik varlıkları + tehditleri + mevcut güvenlik kontrolleri + risk iştahı
birlikte değerlendirilir.
NIST CSF 2.0'ın 6 Temel Fonksiyonu
NIST Cybersecurity Framework 2.0 siber güvenlik risklerini altı ana fonksiyon altında organize eder.
Bu fonksiyonlar birbirinden bağımsız değildir.
Aksine sürekli çalışan bir siber güvenlik yönetim döngüsü oluştururlar.
1. GOVERN – Siber Güvenlik Yönetişimi
NIST CSF 2.0'ın en önemli yeniliklerinden biri GOVERN – Yönetişim fonksiyonudur.
Govern fonksiyonu, kurumun siber güvenlik risk yönetim stratejisinin nasıl oluşturulduğunu, yönetildiğini ve izlendiğini ele alır.
Siber güvenlik yalnızca CISO'nun veya IT ekibinin sorumluluğu değildir.
Üst yönetimin;
- Siber güvenlik risklerini anlaması,
- Kurumsal risklerle ilişkilendirmesi,
- Rol ve sorumlulukları belirlemesi,
- Politika ve stratejileri oluşturması,
- Tedarik zinciri risklerini yönetmesi,
- Gerekli kaynakları sağlaması
gerekir.
SecureSys NIST CSF Govern değerlendirmesi kapsamında kurumun siber güvenlik yönetişim modeli incelenir.
Özellikle;
siber güvenlik politikaları, yönetim sorumlulukları, risk yönetim yaklaşımı, risk iştahı, mevzuat gereksinimleri, üçüncü taraf yönetimi, tedarikçi güvenliği ve siber güvenlik performans göstergeleri değerlendirilir.
2. IDENTIFY – Varlıkları ve Riskleri Belirleme
Bir kuruluş sahip olduğu varlıkları bilmiyorsa onları etkili şekilde koruması mümkün değildir.
IDENTIFY – Belirleme fonksiyonu kurumun varlıklarını, iş süreçlerini, bağımlılıklarını ve siber güvenlik risklerini anlamasına odaklanır.
Bu kapsamda;
- Donanım varlıkları,
- Yazılım varlıkları,
- Sunucular,
- Network cihazları,
- Endpoint sistemleri,
- Bulut servisleri,
- Kullanıcı hesapları,
- Veri varlıkları,
- Kritik iş süreçleri,
- Üçüncü taraf hizmetler
değerlendirilir.
SecureSys NIST CSF danışmanlık çalışmasında kurumun mevcut Asset Inventory – Varlık Envanteri yaklaşımını analiz eder.
Eksik veya kontrolsüz varlıklar siber saldırganlar açısından önemli bir saldırı yüzeyi oluşturabilir.
Örneğin unutulmuş internet servisleri, eski VPN sistemleri, desteklenmeyen işletim sistemleri veya bilinmeyen cloud servisleri ciddi riskler oluşturabilir.
Siber Güvenlik Risk Değerlendirmesi
NIST CSF'in temel yaklaşımı risk bazlıdır.
Bu nedenle teknik kontroller uygulanmadan önce hangi risklerin öncelikli olduğunun belirlenmesi gerekir.
SecureSys tarafından gerçekleştirilen NIST CSF risk değerlendirmelerinde;
Varlık → Tehdit → Zafiyet → Mevcut Kontrol → Olasılık → Etki → Risk
ilişkisi değerlendirilir.
Riskler;
Kritik – Yüksek – Orta – Düşük
seviyelerinde sınıflandırılabilir.
Bunun sonucunda kurumun siber güvenlik yatırımlarını en yüksek risklerden başlayarak planlaması sağlanır.
3. PROTECT – Koruma
PROTECT – Koruma fonksiyonu kritik sistemlerin ve verilerin siber saldırılara karşı korunmasına yönelik güvenlik kontrollerini ele alır.
Bu fonksiyon oldukça geniştir.
SecureSys değerlendirmesinde aşağıdaki alanlar incelenebilir:
Kimlik ve Erişim Yönetimi
Kullanıcı hesapları, privileged hesaplar ve erişim yetkileri değerlendirilir.
Zero Trust, MFA, PAM ve least privilege yaklaşımları önemli kontrol alanlarıdır.
Veri Güvenliği
Kritik verilerin;
oluşturulması, saklanması, işlenmesi, aktarılması ve imha edilmesi süreçleri değerlendirilir.
Veri sınıflandırma, DLP, encryption ve access control mekanizmaları bu kapsamda ele alınabilir.
Endpoint Güvenliği
Kullanıcı bilgisayarları ve sunucular için;
EDR, XDR, antivirüs, hardening, application control ve patch management kontrolleri değerlendirilir.
Network Güvenliği
Firewall, network segmentation, IDS/IPS, NAC, VPN ve Zero Trust Network Access gibi güvenlik kontrolleri ele alınır.
Bulut Güvenliği
AWS, Microsoft Azure, Google Cloud ve SaaS ortamlarının;
IAM, network, storage, configuration ve logging güvenlik yapıları değerlendirilir.
MFA ve Kimlik Güvenliği
Modern saldırıların önemli bölümü doğrudan teknik zafiyet kullanmak yerine kullanıcı hesaplarını ele geçirmeye yöneliktir.
Phishing saldırıları, credential stuffing, password spraying ve infostealer malware nedeniyle kullanıcı şifreleri saldırganların eline geçebilir.
Bu nedenle NIST CSF kapsamında kimlik güvenliği son derece önemlidir.
SecureSys değerlendirmesinde;
- MFA kullanımı,
- Privileged hesaplar,
- Shared account kullanımı,
- Dormant hesaplar,
- Service accounts,
- Password politikaları,
- Conditional Access,
- Privileged Access Management
incelenebilir.
Zafiyet Yönetimi
NIST CSF danışmanlığında en önemli teknik süreçlerden biri Vulnerability Management – Zafiyet Yönetimidir.
Zafiyet yönetimi yalnızca yılda bir kez vulnerability scanner çalıştırmak değildir.
Etkili zafiyet yönetimi;
Keşfet → Tara → Doğrula → Risklendir → Önceliklendir → Düzelt → Retest → Raporla
döngüsüne dayanmalıdır.
SecureSys kapsamında;
internet facing varlıklar, iç ağ sistemleri, web uygulamaları, API'ler, cloud sistemleri ve diğer kritik altyapılar için zafiyet yönetim modeli oluşturulabilir.
Patch Management
Güncel olmayan yazılımlar siber saldırıların en önemli giriş noktalarından biridir.
Ancak her yamanın aynı öncelikte uygulanması gerekmez.
SecureSys NIST CSF danışmanlığı sırasında patch management sürecini;
kritiklik, CVSS, exploitable durum, internet erişilebilirliği, sistem kritikliği ve üretici tavsiyeleri gibi faktörlerle birlikte değerlendirir.
Amaç yalnızca “patch uygulanıyor” demek değil, gerçek risk odaklı bir patch yönetim sistemi oluşturmaktır.
4. DETECT – Tespit
Kuruluş ne kadar güçlü güvenlik önlemleri uygularsa uygulasın her saldırıyı tamamen engellemek mümkün olmayabilir.
Bu nedenle saldırının mümkün olan en erken aşamada tespit edilmesi gerekir.
DETECT – Tespit fonksiyonu siber güvenlik olaylarının görünür hale getirilmesine odaklanır.
Bu kapsamda;
- Log Management,
- SIEM,
- SOC,
- EDR,
- XDR,
- NDR,
- IDS/IPS,
- Threat Intelligence,
- UEBA,
- Detection Engineering
gibi güvenlik yetenekleri değerlendirilebilir.
SIEM ve Log Yönetimi
Log toplamak ile güvenlik izleme aynı şey değildir.
Binlerce sistemden log toplanması tek başına saldırının tespit edildiği anlamına gelmez.
Etkili SIEM yönetimi;
kritik log kaynaklarının belirlenmesi, doğru use case'lerin oluşturulması, korelasyon kuralları, alarm önceliklendirmesi ve sürekli tuning süreçlerini gerektirir.
SecureSys NIST CSF danışmanlık kapsamında kurumun SIEM ve SOC yapısını değerlendirerek;
hangi logların toplandığı, hangi saldırı senaryolarının izlenebildiği ve alarmların nasıl yönetildiğini
analiz eder.
SOC Olgunluk Değerlendirmesi
SOC altyapısının varlığı tek başına yüksek güvenlik olgunluğu anlamına gelmez.
SecureSys tarafından;
- SOC L1/L2/L3 görev dağılımı,
- Alarm yönetimi,
- Incident escalation,
- Threat hunting,
- Detection rule management,
- Playbook kullanımı,
- SOAR entegrasyonu,
- SLA ve KPI yapısı
değerlendirilebilir.
Böylece kurumun gerçek Security Operations yeteneği ortaya çıkarılır.
5. RESPOND – Müdahale
Bir siber güvenlik olayı meydana geldiğinde ilk saatlerde alınan kararlar olayın etkisini doğrudan belirleyebilir.
RESPOND – Müdahale fonksiyonu siber güvenlik olaylarına nasıl müdahale edildiğini ele alır.
Kurumların;
olayları sınıflandırması, doğru kişileri bilgilendirmesi, saldırıyı sınırlandırması, saldırganın erişimini engellemesi ve olayın kök nedenini belirlemesi gerekir.
SecureSys danışmanlık kapsamında Cyber Incident Response Plan oluşturulmasına destek sağlar.
Incident Response Plan
Kuruma özel olay müdahale planı içerisinde;
- Incident classification,
- Roles & responsibilities,
- Escalation procedures,
- Communication plan,
- Technical containment,
- Evidence collection,
- Eradication,
- Recovery,
- Post incident review
adımları tanımlanabilir.
Bu yaklaşım sayesinde saldırı anında “ne yapacağız?” sorusuna olay meydana gelmeden önce cevap verilmiş olur.
Ransomware Müdahalesi
Ransomware günümüzün en kritik siber güvenlik risklerinden biridir.
Ransomware saldırılarında saldırganlar yalnızca dosyaları şifrelemeyebilir.
Öncesinde;
hesap bilgilerini çalabilir, Active Directory yetkilerini ele geçirebilir, backup sistemlerini silebilir ve kritik verileri kurum dışına çıkarabilir.
Bu nedenle ransomware hazırlığı yalnızca antivirüs veya EDR kullanmak değildir.
NIST CSF yaklaşımında ransomware riski;
Govern + Identify + Protect + Detect + Respond + Recover
fonksiyonlarının tamamını ilgilendirir.
6. RECOVER – Kurtarma
Siber saldırının engellenmesi kadar saldırı sonrasında sistemlerin tekrar güvenli şekilde çalışır hale getirilmesi de önemlidir.
RECOVER – Kurtarma fonksiyonu iş sürekliliği, recovery planları ve sistemlerin normale döndürülmesi süreçlerine odaklanır.
SecureSys değerlendirmesinde;
backup altyapısı, disaster recovery, recovery prosedürleri, iletişim planları ve kriz yönetimi süreçleri incelenebilir.
Backup Güvenliği
Backup var olması backup'ın çalıştığı anlamına gelmez.
Modern ransomware saldırılarında saldırganların ilk hedeflerinden biri yedekleme altyapılarıdır.
Bu nedenle;
- Immutable Backup,
- Offline Backup,
- MFA,
- Ayrı admin hesapları,
- Network segmentation,
- Backup encryption,
- Restore testleri
önemli güvenlik kontrolleridir.
SecureSys NIST CSF danışmanlığında backup'ın yalnızca var olup olmadığı değil, saldırı sırasında gerçekten kullanılabilir olup olmadığı değerlendirilir.
Disaster Recovery
Disaster Recovery yalnızca veri merkezinin fiziksel olarak kaybedilmesi senaryosuna yönelik düşünülmemelidir.
Bir ransomware saldırısı da geniş kapsamlı disaster recovery ihtiyacı oluşturabilir.
Bu nedenle;
RTO – Recovery Time Objective
ve
RPO – Recovery Point Objective
değerleri iş birimleriyle birlikte değerlendirilmelidir.
Kritik servislerin hangi sırayla ayağa kaldırılacağı önceden tanımlanmalıdır.
NIST CSF GAP Analizi Nedir?
NIST CSF GAP Analizi, kurumun mevcut siber güvenlik uygulamalarının NIST Cybersecurity Framework 2.0 gereksinimleri ile karşılaştırılmasıdır.
Amaç mevcut durum ile hedeflenen durum arasındaki farkları ortaya çıkarmaktır.
SecureSys tarafından gerçekleştirilen NIST CSF GAP Analizi kapsamında;
mevcut politika ve prosedürler, teknik kontroller, güvenlik ürünleri, operasyonel süreçler, insan kaynakları ve güvenlik organizasyonu incelenir.
Her alan için mevcut durum değerlendirilerek geliştirilmesi gereken noktalar belirlenir.
NIST CSF Mevcut Durum ve Hedef Profil
NIST CSF'in en güçlü özelliklerinden biri Current Profile – Mevcut Profil ve Target Profile – Hedef Profil yaklaşımıdır.
Current Profile kurumun bugün nerede olduğunu gösterir.
Target Profile ise ulaşılması hedeflenen siber güvenlik durumunu ifade eder.
Bu iki profil karşılaştırıldığında GAP yani boşluk ortaya çıkar.
Örneğin;
mevcut durumda MFA yalnızca yöneticilerde kullanılıyor olabilir.
Target Profile kapsamında kritik uygulamaların tamamında MFA hedeflenebilir.
Aradaki fark uygulanması gereken aksiyondur.
Bu yaklaşım siber güvenlik yatırımlarının yönetim tarafından anlaşılmasını önemli ölçüde kolaylaştırır.
NIST CSF Implementation Tiers
NIST CSF kapsamında kuruluşun siber güvenlik risk yönetim yaklaşımını ifade etmek için Implementation Tiers kullanılabilir.
Dört temel Tier bulunur.
Tier 1 – Partial
Siber güvenlik süreçleri büyük ölçüde düzensiz ve reaktif şekilde yürütülür.
Tier 2 – Risk Informed
Risklerin farkındalığı bulunmaktadır ancak uygulamalar kurum genelinde tam standardize olmayabilir.
Tier 3 – Repeatable
Politikalar, süreçler ve uygulamalar tanımlı ve tekrar edilebilir hale gelmiştir.
Tier 4 – Adaptive
Siber güvenlik risk yönetimi kurum kültürüne entegredir ve değişen tehditlere göre sürekli geliştirilir.
Amaç her kuruluşun mutlaka Tier 4 olması değildir.
Hedef Tier seviyesi kurumun iş yapısı, tehdit profili ve risk iştahına göre belirlenmelidir.
NIST CSF Olgunluk Değerlendirmesi
SecureSys danışmanlık yaklaşımında NIST CSF kontrolleri yalnızca “Var / Yok” şeklinde değerlendirilmez.
Bir güvenlik kontrolünün gerçekten etkin olup olmadığı ayrıca incelenebilir.
Örneğin kurumda SIEM bulunması otomatik olarak yüksek güvenlik olgunluğu anlamına gelmez.
SIEM'e;
kritik logların gönderilip gönderilmediği, use case'lerin güncel olup olmadığı, alarm SLA'larının takip edilip edilmediği ve SOC ekibinin etkinliği değerlendirilmelidir.
Bu nedenle NIST CSF olgunluk değerlendirmesi teknik gerçekliği yansıtan bir yaklaşımla gerçekleştirilir.
NIST CSF Uyum Süreci Nasıl İlerler?
SecureSys NIST CSF danışmanlık projeleri genel olarak aşağıdaki aşamalardan oluşabilir.
1. Proje Kapsamının Belirlenmesi
Organizasyon, sistemler, lokasyonlar ve iş birimleri belirlenir.
2. Dokümantasyon İncelemesi
Mevcut politika, prosedür, risk raporları ve güvenlik dokümanları değerlendirilir.
3. Teknik Mevcut Durum Analizi
Network, endpoint, IAM, SIEM, SOC, backup, cloud ve diğer güvenlik yapıları değerlendirilir.
4. NIST CSF GAP Analizi
Mevcut kontroller NIST CSF 2.0 yapısıyla eşleştirilir.
5. Current Profile Oluşturulması
Kurumun mevcut siber güvenlik durumu ortaya çıkarılır.
6. Risk Değerlendirmesi
Kritik siber riskler belirlenir.
7. Target Profile Oluşturulması
Hedef güvenlik seviyesi belirlenir.
8. GAP Belirleme
Current Profile ile Target Profile arasındaki farklar tespit edilir.
9. Aksiyon Planı
Teknik ve yönetsel aksiyonlar oluşturulur.
10. Önceliklendirme
Aksiyonlar risk ve iş etkisine göre sıralanır.
11. Uygulama Desteği
Politika, süreç ve teknik kontrollerin uygulanmasına destek sağlanır.
12. Yeniden Değerlendirme
Uygulama sonrasında siber güvenlik olgunluğu tekrar ölçülür.
NIST CSF Danışmanlık Çıktıları
Proje kapsamına göre SecureSys tarafından aşağıdaki çıktılar hazırlanabilir:
- NIST CSF 2.0 GAP Analiz Raporu
- NIST CSF Current Profile
- NIST CSF Target Profile
- Siber Güvenlik Olgunluk Raporu
- Siber Risk Değerlendirme Raporu
- Risk Treatment Plan
- Siber Güvenlik Yol Haritası
- Yönetici Özet Raporu
- Varlık Yönetimi Değerlendirmesi
- IAM Analizi
- Network Security Analizi
- Endpoint Security Analizi
- SIEM/SOC Olgunluk Değerlendirmesi
- Vulnerability Management Analizi
- Incident Response Plan
- Backup & Recovery Analizi
- Third Party Risk Assessment
- Supply Chain Security Analizi
- Cloud Security Assessment
- Siber Güvenlik KPI ve KRI önerileri
- Sürekli İyileştirme Planı
NIST CSF ve ISO 27001 Arasındaki Fark Nedir?
NIST CSF ve ISO/IEC 27001 birbirinin alternatifi olmak zorunda değildir.
İki yaklaşım birbirini tamamlayabilir.
ISO/IEC 27001, Bilgi Güvenliği Yönetim Sistemi oluşturulmasına ve sertifikasyon sürecine yönelik uluslararası bir yönetim sistemi standardıdır.
NIST CSF ise siber güvenlik risklerinin anlaşılması ve yönetilmesine yönelik esnek bir risk yönetim çerçevesidir.
NIST CSF'in avantajlarından biri teknik siber güvenlik süreçlerinin yönetim tarafından anlaşılmasını kolaylaştırmasıdır.
Govern, Identify, Protect, Detect, Respond ve Recover yapısı yönetim sunumlarında oldukça etkili şekilde kullanılabilir.
NIST CSF ve NIST 800-53 Arasındaki Fark
NIST CSF üst seviye siber güvenlik sonuçlarına ve risk yönetim yapısına odaklanır.
NIST SP 800-53 ise bilgi sistemleri ve organizasyonlar için çok daha detaylı güvenlik ve gizlilik kontrolleri içerir.
Basit şekilde;
NIST CSF = Ne başarmalıyız?
NIST 800-53 = Hangi detaylı kontroller kullanılabilir?
şeklinde düşünülebilir.
Kuruluşlar NIST CSF'i ana yönetim çerçevesi olarak kullanırken detaylı teknik kontrolleri NIST SP 800-53 ve diğer standartlarla eşleştirebilir.
NIST CSF ve CIS Controls
CIS Controls özellikle uygulanabilir teknik ve operasyonel siber güvenlik kontrolleri konusunda güçlü bir yapı sunar.
NIST CSF ise daha üst seviyede siber güvenlik risk yönetimini organize eder.
Bu nedenle iki yaklaşım birlikte kullanılabilir.
Örneğin NIST CSF altında belirlenen bir güvenlik hedefinin uygulanması için CIS Controls içerisindeki teknik kontrollerden faydalanılabilir.
NIST CSF ve Zero Trust
Zero Trust, NIST CSF'in alternatifi değildir.
NIST CSF kurumsal siber güvenlik risk yönetim çerçevesidir.
Zero Trust ise özellikle erişim güvenliğinde;
Never Trust, Always Verify
yaklaşımına dayanan güvenlik mimarisidir.
NIST CSF Protect fonksiyonu kapsamında Zero Trust mimarisi güçlü bir güvenlik yaklaşımı olarak kullanılabilir.
NIST CSF ve Active Directory Güvenliği
Active Directory birçok kurumun en kritik sistemlerinden biridir.
Bir saldırgan Domain Admin yetkisi kazandığında kurum içerisindeki birçok sisteme erişebilir.
Bu nedenle NIST CSF kapsamında Active Directory güvenliği;
Govern, Identify, Protect, Detect ve Respond fonksiyonlarının tamamıyla ilişkilendirilebilir.
SecureSys değerlendirmesinde;
privileged accounts, Domain Admin kullanımı, dormant accounts, service accounts, legacy authentication, MFA, tiering yapısı ve logging süreçleri incelenebilir.
NIST CSF ve Bulut Güvenliği
Kurumların altyapıları giderek hibrit hale gelmektedir.
Microsoft Azure, AWS, Google Cloud ve SaaS servislerinin kullanılması yeni güvenlik riskleri ortaya çıkarabilir.
NIST CSF bulut sistemlerine de uygulanabilir.
Bu kapsamda;
- Cloud Asset Inventory
- Cloud IAM
- Security Configuration
- Logging
- Storage Security
- Encryption
- Network Security
- Backup
- Incident Response
değerlendirilebilir.
NIST CSF ve Tedarik Zinciri Güvenliği
Bir kuruluşun güvenliği yalnızca kendi sistemleri kadar güçlü değildir.
Hizmet sağlayıcıları, yazılım üreticileri, cloud sağlayıcıları ve dış kaynak firmaları kuruma yeni riskler getirebilir.
NIST CSF 2.0 tedarik zinciri siber güvenlik risk yönetimini yönetişim içerisinde önemli bir alan olarak ele alır.
SecureSys kapsamında;
tedarikçi risk sınıflandırması, sözleşme güvenlik maddeleri, erişim yetkileri, minimum güvenlik gereksinimleri ve tedarikçi izleme süreçleri değerlendirilebilir.
NIST CSF ile Yönetim Raporlaması
Teknik güvenlik ekiplerinin en büyük problemlerinden biri siber güvenlik risklerini üst yönetime doğru şekilde anlatabilmektir.
“SIEM EPS değeri düşük.”
“EDR coverage %87.”
“Critical CVE sayısı 23.”
gibi teknik ifadeler yönetim açısından her zaman yeterince anlamlı olmayabilir.
NIST CSF sayesinde teknik bulgular;
iş riski, olası etki, mevcut durum, hedef durum ve gerekli yatırım
formatına dönüştürülebilir.
Bu nedenle NIST CSF, teknik güvenlik ile yönetim arasında ortak bir dil oluşturulmasına yardımcı olur.
NIST CSF Yönetici Dashboard
SecureSys NIST CSF danışmanlık çalışmalarında kurumun ihtiyacına bağlı olarak yönetim seviyesinde siber güvenlik dashboard yaklaşımı oluşturabilir.
Örneğin;
Govern: %70 Identify: %65 Protect: %78 Detect: %62 Respond: %55 Recover: %68
gibi skorlar üst yönetim için kolay anlaşılır hale getirilebilir.
Ancak yalnızca toplam skor göstermek yeterli değildir.
Altında kritik riskler ve öncelikli aksiyonlar da bulunmalıdır.
Siber Güvenlik Yol Haritası
NIST CSF GAP analizi sonunda yüzlerce aksiyon ortaya çıkabilir.
Hepsinin aynı anda yapılması gerçekçi olmayabilir.
Bu nedenle SecureSys aksiyonları aşağıdaki şekilde gruplandırabilir:
Quick Wins
Düşük maliyetle hızlı risk azaltabilecek aksiyonlar.
0–3 Ay
Kritik ve yüksek riskleri azaltacak kısa dönem çalışmalar.
3–6 Ay
Teknik altyapı ve süreç iyileştirmeleri.
6–12 Ay
Daha kapsamlı mimari ve güvenlik dönüşüm projeleri.
Stratejik
Zero Trust, SOC dönüşümü, yeni IAM mimarisi veya büyük ölçekli network segmentation gibi uzun vadeli projeler.
NIST CSF Kimler İçin Uygundur?
NIST CSF hemen hemen tüm sektörlerde uygulanabilir.
Özellikle;
kamu kurumları, bankalar, finans kuruluşları, enerji şirketleri, savunma sanayii, teknoloji şirketleri, yazılım firmaları, üretim şirketleri, sağlık kuruluşları, perakende şirketleri, e-ticaret firmaları, telekomünikasyon kuruluşları, holdingler ve kritik altyapılar
NIST CSF yaklaşımından faydalanabilir.
Kuruluşun büyüklüğü NIST CSF kullanımına engel değildir.
NIST, CSF 2.0'ın farklı büyüklük ve olgunluk seviyelerindeki kuruluşlar tarafından kullanılabilecek şekilde tasarlandığını belirtmektedir.
NIST CSF Sertifikası Var mı?
NIST CSF, ISO 27001 gibi klasik anlamda NIST tarafından verilen bir yönetim sistemi sertifikası değildir.
Bu nedenle “NIST tarafından NIST CSF sertifikası veriliyor” şeklinde değerlendirme doğru değildir.
Kurumlar NIST CSF'e göre;
GAP analizi, olgunluk değerlendirmesi, Current Profile ve Target Profile çalışmaları gerçekleştirerek uyum seviyelerini ölçebilir.
Bu ayrım özellikle danışmanlık ve teklif süreçlerinde doğru ifade edilmelidir.
NIST CSF Danışmanlığı Neden Önemlidir?
NIST CSF'in en büyük avantajı siber güvenliği yalnızca teknoloji odaklı değerlendirmemesidir.
Bir kuruluşun en iyi firewall'u satın alması güvenli olduğu anlamına gelmez.
Firewall yanlış yapılandırılmış olabilir.
SIEM kurulmuş olabilir ancak kimse alarmları takip etmiyor olabilir.
EDR kurulmuş olabilir ancak sunucuların %20'sinde agent bulunmayabilir.
Backup olabilir ancak restore testi yapılmamış olabilir.
NIST CSF tam olarak bu nedenle önemlidir.
Amaç güvenlik ürünlerinin varlığını değil, siber güvenlik sonuçlarının gerçekten elde edilip edilmediğini değerlendirmektir.
Neden SecureSys NIST CSF Danışmanlık Hizmeti?
NIST CSF değerlendirmesi yalnızca teorik politika incelemesi olarak yapılmamalıdır.
Gerçek siber güvenlik seviyesi ancak yönetişim süreçleri ile teknik altyapı birlikte değerlendirildiğinde ortaya çıkar.
SecureSys, NIST CSF danışmanlığında;
GRC + Siber Güvenlik + SOC + Pentest + Network Security + IAM + Cloud Security + Incident Response
disiplinlerini birlikte değerlendirir.
Bu sayede;
dokümanda var görünen ancak teknik olarak uygulanmayan güvenlik kontrolleri ile teknik olarak kullanılan fakat kurumsal sürece bağlanmamış güvenlik uygulamaları ortaya çıkarılabilir.
Yaklaşımımız:
Ölç → Riski Belirle → Önceliklendir → İyileştir → Doğrula → Tekrar Ölç
modeline dayanır.
Sık Sorulan Sorular
NIST CSF nedir?
NIST Cybersecurity Framework, kurumların siber güvenlik risklerini anlamasına, değerlendirmesine, önceliklendirmesine ve yönetmesine yardımcı olan risk tabanlı bir siber güvenlik çerçevesidir.
NIST CSF 2.0 nedir?
NIST CSF 2.0, Cybersecurity Framework'ün güncel sürümüdür ve siber güvenlik yönetimini Govern, Identify, Protect, Detect, Respond ve Recover olmak üzere altı temel fonksiyon altında ele alır.
NIST CSF 2.0'ın fonksiyonları nelerdir?
NIST CSF 2.0'ın altı fonksiyonu Govern, Identify, Protect, Detect, Respond ve Recover şeklindedir.
NIST CSF'te Govern nedir?
Govern, kurumun siber güvenlik risk yönetim stratejisini, politikalarını, rollerini, tedarik zinciri risklerini ve yönetim sorumluluklarını ele alan fonksiyondur.
NIST CSF GAP Analizi nedir?
Kurumun mevcut güvenlik yapısının NIST CSF gereksinimleriyle karşılaştırılması ve eksikliklerin belirlenmesidir.
NIST CSF Current Profile nedir?
Kuruluşun mevcut siber güvenlik durumunu ve uyguladığı güvenlik sonuçlarını ifade eder.
NIST CSF Target Profile nedir?
Kuruluşun riskleri ve iş hedefleri doğrultusunda ulaşmayı hedeflediği siber güvenlik durumudur.
NIST CSF Tier nedir?
Kurumun siber güvenlik risk yönetimi uygulamalarının ne kadar sistematik ve olgun olduğunu ifade eden yaklaşımdır.
NIST CSF Tier seviyeleri nelerdir?
Dört seviye bulunur:
Tier 1 Partial, Tier 2 Risk Informed, Tier 3 Repeatable ve Tier 4 Adaptive.
NIST CSF sertifikası var mı?
NIST CSF, ISO 27001 gibi NIST tarafından verilen klasik bir yönetim sistemi sertifikasyonu değildir. Kurumlar NIST CSF'e göre uyum ve olgunluk değerlendirmeleri gerçekleştirebilir.
NIST CSF ile ISO 27001 aynı mı?
Hayır. ISO 27001 sertifikasyona uygun bir Bilgi Güvenliği Yönetim Sistemi standardıdır. NIST CSF ise siber güvenlik risk yönetimi çerçevesidir. Birlikte kullanılabilirler.
NIST CSF hangi sektörlerde kullanılır?
Finans, kamu, enerji, savunma, üretim, teknoloji, sağlık, telekomünikasyon, perakende ve kritik altyapılar dahil birçok sektörde kullanılabilir.
NIST CSF 2.0 ile Siber Güvenlik Olgunluğunuzu Ölçün
Siber güvenlik yatırımlarınızın gerçekten işe yarayıp yaramadığını yalnızca sahip olduğunuz ürünlere bakarak anlayamazsınız.
Gerçek soru şudur:
Kurumunuz bir siber saldırıyı yönetmeye ne kadar hazır?
Varlıklarınızın tamamını biliyor musunuz?
Kritik risklerinizi ölçüyor musunuz?
Kullanıcı yetkileri kontrol altında mı?
Saldırıyı ne kadar hızlı tespit edebilirsiniz?
Ransomware saldırısına karşı müdahale planınız var mı?
Backup'larınız gerçekten geri dönebiliyor mu?
Üçüncü taraf erişimlerini yönetebiliyor musunuz?
Üst yönetim siber güvenlik risklerini ölçebiliyor mu?
Bu soruların cevapları siber güvenlik olgunluğunuzun gerçek göstergesidir.
SecureSys NIST CSF 2.0 Danışmanlık, NIST CSF GAP Analizi, Siber Güvenlik Olgunluk Değerlendirmesi, Current Profile, Target Profile, Siber Risk Analizi ve Siber Güvenlik Yol Haritası hizmetleriyle kuruluşların mevcut durumlarını ölçmelerine ve hedef güvenlik seviyelerine ulaşmalarına destek olur.
NIST CSF 2.0 GAP Analizi ile Bugünkü Güvenlik Seviyenizi Görün
Siber güvenlik yatırımlarınıza nereden başlamanız gerektiğini tahmin etmeyin.
Önce ölçün. Sonra önceliklendirin. Ardından güvenliği güçlendirin.
NIST CSF 2.0 Danışmanlık ve GAP Analizi Teklifi Alın
SecureSys uzmanlarıyla iletişime geçin; mevcut siber güvenlik seviyenizi değerlendirin, kritik risklerinizi belirleyin ve kurumunuza özel NIST CSF 2.0 Siber Güvenlik Yol Haritası oluşturun.
Siber güvenliğinizi ürünlerle değil, ölçülebilir bir risk yönetim modeliyle yönetin.
Bu hizmet hakkında daha fazla bilgi almak ister misiniz?
Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.