Bülent Keskin← YAZILAR & İÇGÖRÜLER
Siber Güvenlik

Siber Güvenlik Olgunluğu Nasıl Ölçülür?

Siber Güvenlik · Bülent Keskin
Siber Güvenlik Olgunluğu Nasıl Ölçülür?
08

Kısa cevap

Siber güvenlik olgunluğu, bir kuruluşun güvenlik kontrollerinin yalnızca var olup olmadığını değil, ne ölçüde tanımlandığını, uygulandığını, izlendiğini ve iyileştirildiğini gösterir. Doğru ölçüm üç şeyi birlikte ele alır: güvenliğin farklı boyutlarını, her kontrolün olgunluk seviyesini ve bu seviyeyi destekleyen kanıtın gücünü.

Bir kuruluşa siber güvenlik durumunu sorduğunuzda genellikle bir ürün listesiyle karşılaşırsınız: güvenlik duvarımız var, antivirüsümüz var, yedek alıyoruz. Bu cevaplar yanlış değildir ama siber güvenliğin ne kadar iyi yönetildiğini anlatmaz. Güvenlik duvarının kuralları en son ne zaman gözden geçirildi? Yedekten geri yükleme hiç denendi mi? Bu soruların cevabı, olgunluğun asıl göstergesidir.

Kontrol listesi neden yetmez?

Evet/hayır sorularından oluşan kontrol listeleri hızlıdır ama iki önemli sınırlılıkları vardır. Birincisi, bir kontrolün "var" olması ile iyi işlemesi arasındaki farkı göstermezler. Çok faktörlü doğrulama yalnızca yönetici hesaplarında açıksa, listede yine "evet" olarak işaretlenir. İkincisi, cevapların doğruluğunu sorgulamazlar. "Yedeklerimiz düzenli alınıyor" beyanı, hiç test edilmemiş bir yedek için de aynı puanı alır.

Olgunluk yaklaşımı bu iki sorunu çözmek için kontrolleri derecelendirir ve beyanın arkasındaki kanıtı ayrıca değerlendirir.

Olgunluk ölçümünün üç katmanı

1. Boyutlar: güvenliği tek bir alana indirgememek

Siber güvenlik yalnızca ağ ve cihaz güvenliği değildir. Sağlıklı bir değerlendirme; varlıkların bilinmesinden kimlik ve erişim yönetimine, e-posta güvenliğinden olay müdahalesine ve yönetişime kadar birbirini tamamlayan alanları birlikte ele alır. Rebluent'in siber güvenlik değerlendirmesinde kullandığım sekiz boyut şunlardır:

Sekiz güvenlik boyutu

  • Varlık ve envanter yönetimi: Neyin korunduğunun bilinmesi.
  • Ağ ve güvenlik mimarisi: Ağın bölümlendirilmesi, dış bağlantılar ve sınır güvenliği.
  • Kimlik ve erişim yönetimi: Kimin neye, hangi yetkiyle eriştiği.
  • Uç nokta ve sunucu güvenliği: Bilgisayarların ve sunucuların korunması.
  • E-posta ve iş birliği araçlarının güvenliği: Oltalama ve hesap ele geçirme riskleri.
  • Zafiyet yönetimi: Güncellemelerin ve açıkların takibi.
  • Yedekleme ve olay müdahalesi: Bir olay yaşandığında geri dönebilme kapasitesi.
  • Yönetişim ve farkındalık: Sorumluluk, politika ve insan faktörü.

2. Olgunluk seviyesi: kontrol ne kadar yerleşik?

Her kontrol 0'dan 4'e kadar bir ölçekte değerlendirilir. Kabaca: 0, kontrolün hiç olmadığını; 1, kişilere bağlı ve düzensiz uygulandığını; 2, kısmen tanımlandığını; 3, tanımlanıp tutarlı biçimde uygulandığını; 4 ise ölçülüp düzenli olarak iyileştirildiğini gösterir. Böylece "var" ile "iyi yönetiliyor" arasındaki mesafe görünür hale gelir.

3. Kanıt seviyesi: beyan ne kadar güvenilir?

Olgunluk ölçümünün en çok gözden kaçan katmanı budur. Aynı olgunluk beyanı, arkasında hiçbir belge olmadan da verilebilir, düzenli olarak test edilmiş bir kontrol için de. Bu yüzden her beyanın desteklendiği kanıtın gücü E0'dan E4'e kadar ayrıca değerlendirilir:

SeviyeAnlamıÖrnek (yedekleme)
E0Yalnızca sözlü beyan"Yedek alıyoruz."
E1BelgelenmişYedekleme politikası yazılı.
E2Uygulama kaydı varYedekleme yazılımında başarılı iş kayıtları görülüyor.
E3Düzenli izleniyorBaşarısız yedekler takip edilip raporlanıyor.
E4Test edilmiş veya teknik olarak doğrulanmışGeri yükleme düzenli olarak denenmiş ve sonucu kayıt altında.

Yüksek olgunluk beyanı ile düşük kanıt seviyesinin bir araya geldiği yerler, kuruluşun kendini gerçekte olduğundan daha güvende sandığı yerlerdir. Değerlendirmenin en değerli bulguları çoğu zaman bu noktalardan çıkar.

Yönetici açısından kritik soru: Kuruluşunuzun siber güvenlik durumu hakkında size verilen bilgilerin ne kadarı kanıta dayanıyor, ne kadarı beyana?

Uluslararası çerçevelerle ilişkisi

Siber güvenlik olgunluğunu ölçmek için sıfırdan bir model icat etmek gerekmez. NIST Siber Güvenlik Çerçevesi (CSF 2.0), yönetişimden kurtarmaya uzanan altı temel işleviyle kurumsal ölçekte yaygın bir referanstır. CIS Kontrolleri ise önceliklendirilmiş, uygulamaya dönük bir kontrol seti sunar ve özellikle kaynakları sınırlı kuruluşlar için pratik bir başlangıç noktasıdır. ISO/IEC 27001 ise bu kontrolleri belgelendirilebilir bir yönetim sistemi içinde yönetir.

İyi bir olgunluk değerlendirmesi bu çerçevelerle uyumlu olmalı, ama kuruluşun ölçeğine göre uyarlanmalıdır. Elli kişilik bir işletmeyi, büyük bir kurum için tasarlanmış yüzlerce kontrolle değerlendirmek hem zaman kaybıdır hem de öncelikleri bulanıklaştırır.

Ölçümden aksiyona

Olgunluk ölçümünün amacı bir puan üretmek değildir. Sonuçlar risk etkisine göre önceliklendirilmeli ve uygulanabilir bir yol haritasına dönüştürülmelidir. Pratikte bu; ilk 30 günde kritik riskleri ve hızlı kazanımları, sonraki dönemde yapılandırma ve süreçleri, son aşamada ise doğrulama ve sürekliliği ele alan bir 90 günlük plan anlamına gelir. İyileştirmelerin ardından kritik kontrollerin yeniden ölçülmesi, gerçek ilerlemenin tek güvenilir kanıtıdır.

Sonuç

Siber güvenlik olgunluğu, sahip olunan ürünlerle değil; kontrollerin ne kadar yerleşik olduğu ve bunun ne kadar kanıtlanabildiğiyle ölçülür. Boyut, olgunluk ve kanıt katmanlarını birlikte ele alan bir değerlendirme, kuruluşun gerçek durumunu ve önceliklerini açıkça ortaya koyar.

Kuruluşunuzun ilk görünümünü almak için Rebluent'in ücretsiz siber güvenlik ön testini kullanabilirsiniz; test sekiz boyutta 35 kontrol üzerinden bir ön profil çıkarır. Kanıt incelemesi ve gerekli alanlarda teknik doğrulamayla yapılan profesyonel değerlendirme için kurucusu olduğum Rebluent'in siber güvenlik danışmanlığı hizmetini inceleyebilirsiniz. Nereden başlayacağını arayan küçük işletmeler için KOBİ'ler Siber Güvenliğe Nereden Başlamalı? yazısı iyi bir tamamlayıcıdır.

Yazar hakkında Bülent Keskin | Ph.D. Candidate; Siber Güvenlik ve Strateji Bilimi yüksek lisansına sahip, ISO/IEC 27001 Baş Denetçi eğitimi almış bir mühendis ve stratejisttir. Telekomünikasyon, kritik altyapı ve kampüs operasyonlarındaki 25 yılı aşkın deneyimiyle siber güvenliği teknik bir konu olmanın ötesinde, yönetim sorumluluğu olarak ele almaktadır.

Stratejik İncelemeler

Tüm Analizler →
← Önceki Analiz

KOBİ'ler Siber Güvenliğe Nereden Başlamalı?

Rebluent Kurumsal Değerlendirme Araçları

Kurumunuzun olgunluk seviyesini birkaç dakikada ölçün, ücretsiz ön karnenizi alın.

Ücretsiz
Siber Güvenlik Olgunluğunuzu Ölçün

Siber güvenlik durumunuzu 8 boyutta, 35 kontrol üzerinden değerlendirin.

Değerlendirmeyi Başlat →
Ücretsiz
Yönetim Sistemi Ön Değerlendirmesi

Yönetim sisteminizin olgunluğunu 8 boyutta, 24 kontrolle görün ve gelişim önceliklerinizi belirleyin.

Değerlendirmeyi Başlat →
Ücretsiz
Dijital Dönüşüm Olgunluğunuzu Ölçün

Strateji, liderlik, süreç, teknoloji, veri ve iş değeri boyutlarında 18 ifadeyle ilk görünümünüzü alın.

Değerlendirmeyi Başlat →
Ücretsiz
Strateji Hızlı Ön Değerlendirmesi

Stratejik yön, KPI bağlantısı, kaynak hizalaması ve hesap verebilirliği 15 ifadeyle değerlendirin.

Değerlendirmeyi Başlat →