TR / EN

Güvenlik Olgunluk Puanı Ürün Satın Alarak Ne Kadar Artar?

Yönetim sunumlarında güvenlik olgunluğu bazen bir ilerleme çubuğu gibi ele alınıyor: yeni ürün devreye girince yüzde birkaç artış bekleniyor. Sahada ise lisansı alınmış ama sensörleri eksik, alarmı sahipsiz veya raporu hiç incelenmeyen sistemlerle karşılaştım. Böyle bir yatırım bütçeyi tüketir, denetim tablosunda bir satırı doldurur; riski aynı ölçüde azaltmaz.

22 Temmuz 2026 tarihindeki bir yatırım değerlendirmesinde NDR, veritabanı aktivite izleme, oltalama simülasyonu, siber tatbikat ve BAS başlıklarının puana etkisini tartıştık. Tek bir tahmini oran vermek yerine her yatırımı kontrol yaşam döngüsüne bağladık. Bu yaklaşım, yönetimin teknoloji ile doğrulanmış kabiliyet arasındaki farkı görmesini sağladı.

Sorunun ortaya çıkışı

Kurum daha önce yapılan bir değerlendirmede belirli bir olgunluk seviyesinde konumlanmıştı. Sonraki bütçe döneminde çeşitli güvenlik ürünleri listeye eklendi ve hedef puanın ne kadar yükseleceği soruldu. Fakat başlangıç değerlendirmesindeki soruların bir kısmı politika, bir kısmı teknik kontrol, bir kısmı da olaylara müdahale yetkinliğiyle ilgiliydi. Ürün listesini doğrudan puana çevirmek metodolojik olarak doğru değildi.

Önce kullanılan çerçevenin kapsamını sabitledik. NIST CSF işlevleri ve kurumun kendi risk kayıtları üzerinden mevcut kontrol, hedef kontrol ve beklenen kanıt tanımlandı. “NDR alınacak” ifadesi yerine “kritik ağ bölümlerindeki olağandışı iletişim belirlenen sürede tespit edilip incelenecek” gibi sonuç cümleleri kuruldu. Böylece yatırımın hangi boşluğu kapatacağı tartışılabildi.

İlk belirtiler ve yanlış varsayımlar

İlk yanlış varsayım lisans başlangıç tarihinin kontrolün etkinlik tarihi sayılmasıydı. Kurulum, entegrasyon, temel davranış öğrenme, kural ayarı, ekip eğitimi ve prosedür güncellemesi hesaba katılmıyordu. İkinci varsayım ise bütün ürünlerin birbirinden bağımsız puan getireceğiydi; oysa aynı tespit hedefini destekleyen iki araç aynı kontrolü iki kez olgunlaştırmaz.

Bir başka belirti, kanıt sorulduğunda yalnızca satınalma belgesinin gösterilmesiydi. Denetçi veya iç kontrol ekibi için geçerli kanıt; kapsama raporu, alarm kaydı, zamanında müdahale, test sonucu ve onaylı prosedür olabilir. Honeypot alarmı SOC kuyruğuna düşmüyorsa veya oltalama simülasyonunun ardından eğitim süreci çalışmıyorsa teknoloji ile süreç zinciri kopuktur.

Teknik analiz

Her kontrolü beş boyutta puanladık: tasarım, kapsam, işletim, ölçüm ve doğrulama. Tasarım kontrolün neyi engelleyeceğini veya tespit edeceğini açıklar. Kapsam, hedef varlıkların ne kadarının dahil olduğunu gösterir. İşletim; alarm sahipliği, vardiya ve eskalasyonu kapsar. Ölçüm, sonuçların eğilimini izler. Doğrulama ise örnekleme, tatbikat veya bağımsız test yoluyla kontrolün gerçekten çalıştığını kanıtlar.

Örneğin BAS, mevcut savunmaların bazı senaryolara verdiği tepkiyi sürekli ölçebilir; ancak eksik yamayı kapatmaz ve SOC personeli yerine geçmez. DAM hassas veritabanı faaliyetini görünür kılabilir; doğru kapsam ve ayrıcalıklı kullanıcı senaryoları olmadan gürültü üretir. NDR ağdaki anormallikleri gösterebilir; sensörün görmediği segment için puan iddia edilemez. Her yatırımın katkısı, bu sınırlara göre ağırlıklandırıldı.

Uygulanan çözüm veya önerilen mimari

Yol haritasını ürün bazlı değil kontrol bazlı hazırladık. Her satıra risk, mevcut seviye, hedef seviye, kontrol sahibi, teknik bağımlılık, hedef tarih ve kabul kanıtı eklendi. Teknoloji kurulumu tamamlanınca otomatik olarak kapanmayan bir geçiş kapısı oluşturuldu: kapsama hedefi sağlanacak, ekip eğitilecek, prosedür onaylanacak ve örnek bir olay uçtan uca işletilecekti.

Puan raporunda da tek sayı yerine güven aralığı ve alan bazlı görünüm kullandık. Kimlik, koruma, tespit, müdahale ve kurtarma yetenekleri ayrı gösterildi. Böylece güçlü endpoint kontrolü zayıf kurtarma kapasitesini gizlemedi. Çeyreklik yönetim toplantılarında harcanan bütçe değil, kapanan risk senaryosu ve sürdürülebilir kanıt sayısı konuşulmaya başlandı.

Alternatifler ve karar gerekçesi

Basit bir öz değerlendirme hızlı ve düşük maliyetlidir; ancak iyimser puanlama ve ekipler arası tutarsızlık riski taşır. Bağımsız değerlendirme daha güçlü güvence sunar, fakat bağlamı iyi aktarılmazsa kontrol listesi yaklaşımına sıkışabilir. Otomatik güvenlik puanları güncel yapılandırma sinyali verir; tüm iş süreçlerini, fiziksel kontrolleri veya kriz yönetimini kapsamaz.

Karma modeli seçtik: ekipler kanıtları topladı, kontrol sahipleri çapraz değerlendirme yaptı, kritik alanlar dönemsel olarak bağımsız doğrulandı. Üretici panellerindeki skorları faydalı operasyon göstergesi olarak kullandık fakat kurumsal olgunluk puanıyla eşitlemedik. Karar, uygulanabilirlik ile güvenilirlik arasında daha dengeli sonuç verdi.

Güvenlik ve operasyonel riskler

Puan hedefi yanlış teşvik yaratabilir. Ekipler zor fakat önemli iyileştirmeler yerine kolay puan getiren maddelere yönelebilir; istisnalar gizlenebilir veya kısmi kapsam tam uygulanmış gibi raporlanabilir. Bu nedenle puanın yanında açık riskler, kabul edilmiş istisnalar, kapsama oranı ve kanıt tarihi gösterilmelidir. Olgunluk hiçbir zaman mutlak güvenlik garantisi olarak sunulmamalıdır.

Yeni araçlar ek operasyon yükü, veri saklama sorumluluğu ve yüksek ayrıcalıklı entegrasyonlar getirir. Personel kapasitesi bütçeye dahil edilmezse kontrol zamanla zayıflar. Lisans yenileme, içerik bakımı, sensör sağlığı, veri kalitesi ve hizmet sağlayıcı bağımlılığı toplam sahip olma maliyetinde değerlendirilmelidir.

Çıkarılan Dersler

Kontrol Listesi

Bir güvenlik kontrolünün yeşil görünmesi, gerçek bir senaryoda doğru alarmı üreteceği anlamına gelmez. İmza güncel olabilir, ajan çalışabilir ve log SIEM’e akabilir; buna rağmen yanlış politika, eksik entegrasyon veya bastırılmış alarm nedeniyle savunma zinciri sonuç üretmeyebilir. BAS tam bu varsayımı kontrollü biçimde sınamak için gündeme gelir.

22 Temmuz 2026 tarihinde Picus benzeri bir platformun yıllık değerini değerlendirirken tartışmayı ürün özelliklerinden çıkardık. “Kaç saldırı simüle ediyor?” sorusunun yanına “Bulguyu kim düzeltecek, tekrar testi kim onaylayacak ve üretim etkisi nasıl sınırlandırılacak?” sorularını koyduk. Satınalma kararını asıl değiştiren nokta bu oldu.

Sorunun ortaya çıkışı

Orta ölçekli kurumda EDR, e-posta güvenliği, güvenlik duvarı ve SIEM gibi önemli yatırımlar yapılmıştı. Denetimler yapılandırma varlığını teyit ediyor, yıllık sızma testi belirli açıklıkları gösteriyordu. Buna rağmen kontrollerin güncel saldırı tekniklerine karşı birlikte nasıl tepki verdiğine dair düzenli ve ölçülebilir bir görünüm yoktu.

BAS önerisi bu boşluk üzerinden geldi. Platform; önceden tanımlı, zararsızlaştırılmış test davranışlarıyla güvenlik katmanlarını ölçmeyi ve MITRE ATT&CK teknikleriyle eşleştirilmiş sonuçlar üretmeyi vaat ediyordu. Beklentiyi doğru kurmak önemliydi: araç güvenliği tek başına artırmayacak, çalışmayan veya görünmeyen kontrolleri gösterecekti.

İlk belirtiler ve yanlış varsayımlar

İlk yanlış varsayım BAS’ın pentestin yerini alacağıydı. Pentest insan yaratıcılığı, kapsam içindeki iş mantığı ve zincirleme zafiyetleri değerlendirebilir. BAS ise seçilmiş kontrolleri tekrarlanabilir biçimde ve daha sık doğrular. İkisi farklı güvence türleri üretir. Kırmızı takım çalışması ve zafiyet taraması da aynı nedenle ayrı amaçlara sahiptir.

İkinci varsayım yüksek teknik kapsama puanının düşük risk anlamına gelmesiydi. Testin sensöre ulaşması, alarm oluşması, SOC tarafından görülmesi ve doğru aksiyonun başlaması ayrı aşamalardır. Yalnızca engelleme oranına bakmak, tespit ve müdahale zincirindeki kopuklukları gizleyebilir. Ayrıca her ATT&CK tekniği kurum için aynı önemde değildir.

Teknik analiz

Değerlendirmede platformun test yöntemini, ağ ve endpoint bileşenlerini, güvenlik sınırlarını ve ürettiği kanıtı inceledik. Senaryoların zararlı yük içermemesi, yalnızca yetkili varlıklarda çalışması, test penceresinin sınırlandırılması ve acil durdurma mekanizması temel koşuldu. Ürün iddiaları, küçük bir pilotta mevcut kontrollerin gerçekten ürettiği olaylarla karşılaştırıldı.

MITRE ATT&CK eşleştirmesi ortak dil sağladı fakat tek başına karar ölçütü olmadı. Kritik kimlik, uç nokta, e-posta ve çıkış trafiği senaryolarından temsili bir set seçildi. Her test için beklenen kontrol, beklenen alarm, kayıt sistemi, sorumlu ekip ve düzeltme süresi tanımlandı. Böylece sonuç panosu operasyonel iş listesine dönüşebildi.

Uygulanan çözüm veya önerilen mimari

Önerilen modelde BAS ayrı bir güvenlik adası değil, kontrol doğrulama döngüsünün ölçüm katmanı oldu. Öncelikli risk senaryoları üç aylık plana bağlandı. Test sonucu bilet sisteminde ilgili kontrol sahibine atandı; yanlış yapılandırma, görünürlük eksikliği veya kabul edilmiş risk olarak sınıflandırıldı. Düzeltme sonrası tekrar test, kapanış şartı yapıldı.

İlk aşama dar kapsamlı pilot olarak tasarlandı. Teknik başarı yanında aylık bulgu kapasitesi, düzeltme süresi, yanlış yorumlanan sonuçlar ve ekip eforu ölçüldü. Platformun SIEM ve vaka yönetimi entegrasyonu değerlendirildi; ancak otomatik aksiyonlar kontrollü tutuldu. Pilot sonunda sürdürülebilir sahiplik görülürse kapsamın genişletilmesi önerildi.

Alternatifler ve karar gerekçesi

Manuel mor takım çalışmaları daha derin bağlam ve uzman yorumu sağlar, fakat sık tekrarlanması maliyetli olabilir. Açık kaynaklı doğrulama araçları esneklik sunar; güvenli içerik geliştirme ve bakım sorumluluğu kurumda kalır. Yönetilen doğrulama hizmeti içerideki uzmanlık açığını azaltabilir, buna karşılık takvim ve veri paylaşımı bağımlılığı oluşturur.

Kurumun sınırlı sayıda kritik kontrolü varsa dönemsel uzman çalışması, tam platform lisansından daha rasyonel olabilir. Çok sayıda kontrolü ve değişen altyapısı olan, bulguları hızla düzeltebilen bir ekipte sürekli BAS daha anlamlıdır. Kararı marka veya senaryo kataloğuna değil, yıllık doğrulama planının toplam eforuna ve kapanan bulgu oranına bağladık.

Güvenlik ve operasyonel riskler

Kontrollü olsa da her simülasyon üretim ortamında değişiklik sayılmalıdır. Yanlış kapsam, güvenlik ürününde karantina, servis kesintisi veya gereksiz olay eskalasyonu oluşturabilir. Test hesapları en az yetkiyle çalışmalı, kimlik bilgileri güvenli kasada tutulmalı, test verileri hassas bilgi içermemeli ve bütün faaliyetler denetlenebilir olmalıdır.

Operasyonel tarafta en büyük risk bulgu yorgunluğudur. Sürekli test üretip düzeltme kapasitesi ayırmamak, skoru izlenen ama etkisi olmayan yeni bir pano yaratır. İçerik güncelliği, lisans bağımlılığı, entegrasyon kırılmaları ve metriklerin oyunlaştırılması düzenli yönetişim toplantısında izlenmelidir.

Çıkarılan Dersler

Kontrol Listesi