Siber Güvenlik Olgunluğu Nasıl Ölçülür?
Kısa cevap
Siber güvenlik olgunluğu, bir kuruluşun güvenlik kontrollerinin yalnızca var olup olmadığını değil, ne ölçüde tanımlandığını, uygulandığını, izlendiğini ve iyileştirildiğini gösterir. Doğru ölçüm üç şeyi birlikte ele alır: güvenliğin farklı boyutlarını, her kontrolün olgunluk seviyesini ve bu seviyeyi destekleyen kanıtın gücünü.
Bir kuruluşa siber güvenlik durumunu sorduğunuzda genellikle bir ürün listesiyle karşılaşırsınız: güvenlik duvarımız var, antivirüsümüz var, yedek alıyoruz. Bu cevaplar yanlış değildir ama siber güvenliğin ne kadar iyi yönetildiğini anlatmaz. Güvenlik duvarının kuralları en son ne zaman gözden geçirildi? Yedekten geri yükleme hiç denendi mi? Bu soruların cevabı, olgunluğun asıl göstergesidir.
Kontrol listesi neden yetmez?
Evet/hayır sorularından oluşan kontrol listeleri hızlıdır ama iki önemli sınırlılıkları vardır. Birincisi, bir kontrolün "var" olması ile iyi işlemesi arasındaki farkı göstermezler. Çok faktörlü doğrulama yalnızca yönetici hesaplarında açıksa, listede yine "evet" olarak işaretlenir. İkincisi, cevapların doğruluğunu sorgulamazlar. "Yedeklerimiz düzenli alınıyor" beyanı, hiç test edilmemiş bir yedek için de aynı puanı alır.
Olgunluk yaklaşımı bu iki sorunu çözmek için kontrolleri derecelendirir ve beyanın arkasındaki kanıtı ayrıca değerlendirir.
Olgunluk ölçümünün üç katmanı
1. Boyutlar: güvenliği tek bir alana indirgememek
Siber güvenlik yalnızca ağ ve cihaz güvenliği değildir. Sağlıklı bir değerlendirme; varlıkların bilinmesinden kimlik ve erişim yönetimine, e-posta güvenliğinden olay müdahalesine ve yönetişime kadar birbirini tamamlayan alanları birlikte ele alır. Rebluent'in siber güvenlik değerlendirmesinde kullandığım sekiz boyut şunlardır:
Sekiz güvenlik boyutu
- Varlık ve envanter yönetimi: Neyin korunduğunun bilinmesi.
- Ağ ve güvenlik mimarisi: Ağın bölümlendirilmesi, dış bağlantılar ve sınır güvenliği.
- Kimlik ve erişim yönetimi: Kimin neye, hangi yetkiyle eriştiği.
- Uç nokta ve sunucu güvenliği: Bilgisayarların ve sunucuların korunması.
- E-posta ve iş birliği araçlarının güvenliği: Oltalama ve hesap ele geçirme riskleri.
- Zafiyet yönetimi: Güncellemelerin ve açıkların takibi.
- Yedekleme ve olay müdahalesi: Bir olay yaşandığında geri dönebilme kapasitesi.
- Yönetişim ve farkındalık: Sorumluluk, politika ve insan faktörü.
2. Olgunluk seviyesi: kontrol ne kadar yerleşik?
Her kontrol 0'dan 4'e kadar bir ölçekte değerlendirilir. Kabaca: 0, kontrolün hiç olmadığını; 1, kişilere bağlı ve düzensiz uygulandığını; 2, kısmen tanımlandığını; 3, tanımlanıp tutarlı biçimde uygulandığını; 4 ise ölçülüp düzenli olarak iyileştirildiğini gösterir. Böylece "var" ile "iyi yönetiliyor" arasındaki mesafe görünür hale gelir.
3. Kanıt seviyesi: beyan ne kadar güvenilir?
Olgunluk ölçümünün en çok gözden kaçan katmanı budur. Aynı olgunluk beyanı, arkasında hiçbir belge olmadan da verilebilir, düzenli olarak test edilmiş bir kontrol için de. Bu yüzden her beyanın desteklendiği kanıtın gücü E0'dan E4'e kadar ayrıca değerlendirilir:
| Seviye | Anlamı | Örnek (yedekleme) |
|---|---|---|
| E0 | Yalnızca sözlü beyan | "Yedek alıyoruz." |
| E1 | Belgelenmiş | Yedekleme politikası yazılı. |
| E2 | Uygulama kaydı var | Yedekleme yazılımında başarılı iş kayıtları görülüyor. |
| E3 | Düzenli izleniyor | Başarısız yedekler takip edilip raporlanıyor. |
| E4 | Test edilmiş veya teknik olarak doğrulanmış | Geri yükleme düzenli olarak denenmiş ve sonucu kayıt altında. |
Yüksek olgunluk beyanı ile düşük kanıt seviyesinin bir araya geldiği yerler, kuruluşun kendini gerçekte olduğundan daha güvende sandığı yerlerdir. Değerlendirmenin en değerli bulguları çoğu zaman bu noktalardan çıkar.
Uluslararası çerçevelerle ilişkisi
Siber güvenlik olgunluğunu ölçmek için sıfırdan bir model icat etmek gerekmez. NIST Siber Güvenlik Çerçevesi (CSF 2.0), yönetişimden kurtarmaya uzanan altı temel işleviyle kurumsal ölçekte yaygın bir referanstır. CIS Kontrolleri ise önceliklendirilmiş, uygulamaya dönük bir kontrol seti sunar ve özellikle kaynakları sınırlı kuruluşlar için pratik bir başlangıç noktasıdır. ISO/IEC 27001 ise bu kontrolleri belgelendirilebilir bir yönetim sistemi içinde yönetir.
İyi bir olgunluk değerlendirmesi bu çerçevelerle uyumlu olmalı, ama kuruluşun ölçeğine göre uyarlanmalıdır. Elli kişilik bir işletmeyi, büyük bir kurum için tasarlanmış yüzlerce kontrolle değerlendirmek hem zaman kaybıdır hem de öncelikleri bulanıklaştırır.
Ölçümden aksiyona
Olgunluk ölçümünün amacı bir puan üretmek değildir. Sonuçlar risk etkisine göre önceliklendirilmeli ve uygulanabilir bir yol haritasına dönüştürülmelidir. Pratikte bu; ilk 30 günde kritik riskleri ve hızlı kazanımları, sonraki dönemde yapılandırma ve süreçleri, son aşamada ise doğrulama ve sürekliliği ele alan bir 90 günlük plan anlamına gelir. İyileştirmelerin ardından kritik kontrollerin yeniden ölçülmesi, gerçek ilerlemenin tek güvenilir kanıtıdır.
Sonuç
Siber güvenlik olgunluğu, sahip olunan ürünlerle değil; kontrollerin ne kadar yerleşik olduğu ve bunun ne kadar kanıtlanabildiğiyle ölçülür. Boyut, olgunluk ve kanıt katmanlarını birlikte ele alan bir değerlendirme, kuruluşun gerçek durumunu ve önceliklerini açıkça ortaya koyar.
Kuruluşunuzun ilk görünümünü almak için Rebluent'in ücretsiz siber güvenlik ön testini kullanabilirsiniz; test sekiz boyutta 35 kontrol üzerinden bir ön profil çıkarır. Kanıt incelemesi ve gerekli alanlarda teknik doğrulamayla yapılan profesyonel değerlendirme için kurucusu olduğum Rebluent'in siber güvenlik danışmanlığı hizmetini inceleyebilirsiniz. Nereden başlayacağını arayan küçük işletmeler için KOBİ'ler Siber Güvenliğe Nereden Başlamalı? yazısı iyi bir tamamlayıcıdır.
Stratejik İncelemeler
Tüm Analizler →KOBİ'ler Siber Güvenliğe Nereden Başlamalı?
Sonraki Analiz →ISO 27001 Neden Sadece Bilgi Güvenliği Ekibinin İşi Değildir?
Rebluent Kurumsal Değerlendirme Araçları
Kurumunuzun olgunluk seviyesini birkaç dakikada ölçün, ücretsiz ön karnenizi alın.
Siber güvenlik durumunuzu 8 boyutta, 35 kontrol üzerinden değerlendirin.
Değerlendirmeyi Başlat → ÜcretsizYönetim sisteminizin olgunluğunu 8 boyutta, 24 kontrolle görün ve gelişim önceliklerinizi belirleyin.
Değerlendirmeyi Başlat → ÜcretsizStrateji, liderlik, süreç, teknoloji, veri ve iş değeri boyutlarında 18 ifadeyle ilk görünümünüzü alın.
Değerlendirmeyi Başlat → ÜcretsizStratejik yön, KPI bağlantısı, kaynak hizalaması ve hesap verebilirliği 15 ifadeyle değerlendirin.
Değerlendirmeyi Başlat →