TR / EN

Güvenlik Denetimi Sonuçlarını Gerçek Aksiyon Planına Çevirmek

Bir güvenlik denetimi tamamlandığında masada kapsamlı bir rapor, çok sayıda tavsiye ve doğal olarak yüksek bir beklenti vardı. İlk bakışta yapılacak iş basit görünüyordu: maddeleri tabloya aktarmak ve her satıra bir tarih yazmak. Birkaç hafta sonra “SIEM kurulmalı” veya “ayrıcalıklı hesaplar korunmalı” gibi ifadelerin ne zaman tamamlanmış sayılacağı konusunda herkesin farklı düşündüğü ortaya çıktı.

Denetim ile iyileştirme programı arasındaki boşluk çoğu zaman teknoloji eksikliğinden değil, iş tanımının belirsizliğinden doğar. 1 Aralık 2025 ile Temmuz 2026 arasında ele aldığımız çalışmada raporu satın alma listesine çevirmek yerine, riski ölçülebilir kontrollere bağlayan bir portföy yaklaşımı kullandık. Kurum ayrıntıları anonimdir; yöntem farklı ölçekteki yapılara uyarlanabilir.

Sorunun ortaya çıkışı

Denetim raporunda uç nokta görünürlüğü, merkezi günlük yönetimi, ayrıcalıklı erişim, ağ kontrolü, felaket kurtarma ve izleme hizmeti gibi birçok başlık bulunuyordu. Tavsiyelerin bazıları teknoloji yatırımı, bazıları politika, bazıları insan kaynağı gerektiriyordu. Hepsi aynı öncelikte ve aynı satır yapısında izlenince yüksek riskli kısa işler ile uzun dönüşüm projeleri birbirinden ayrılamadı.

Yönetim kapanış tarihi görmek, teknik ekip ise bağımlılıkları anlatmak istiyordu. İş birimleri süreç değişikliklerinin kendilerine düşen kısmını bir BT görevi olarak algılıyordu. Denetçi önerisinin kelimesi kelimesine aksiyon adı yapılması da sahiplik sorununu büyüttü. Önce her bulgunun hangi varlığı, iş sürecini ve tehdit senaryosunu etkilediğini yeniden değerlendirmek gerekti.

İlk belirtiler ve yanlış varsayımlar

İlk yanlış varsayım, ürün alındığında bulgunun kapanacağıydı. Lisans satın alınmış fakat log kaynakları bağlanmamış bir SIEM ya da kasaya alınmamış ayrıcalıklı hesaplarla kurulmuş bir PAM, kontrolün çalıştığını kanıtlamaz. Benzer şekilde prosedür yayımlamak da çalışanların uyguladığı veya istisnaların izlendiği anlamına gelmez. Kapanış, teslimattan değil kontrol etkinliğinden ölçülmelidir.

Diğer belirti tarihlerin sürekli ötelenmesiydi. Satırın sahibi “BT” yazıldığı için hiçbir kişi veya kurul sonuçtan doğrudan sorumlu değildi. Bütçe onayı, tedarik, mimari tasarım, veri sahibi onayı ve kullanıcı eğitimi tek faaliyet gibi görülüyordu. Gecikmenin nedeni görünmeyince ekip performansı tartışılıyor, gerçek bağımlılıklar ise yönetim gündemine taşınmıyordu.

Teknik analiz

Her bulguyu önce risk ifadesine çevirdik: tehdit, etkilenen varlık, mevcut zayıflık ve olası iş etkisi. Ardından mevcut kontrolü, hedef kontrolü ve aradaki boşluğu yazdık. NIST veya ISO 27001 eşlemesi ortak dil sağladı; ancak çerçeve referansı tek başına öncelik belirlemedi. Kurumun varlık değeri, maruziyeti, yasal yükümlülüğü ve mevcut telafi edici kontrolleri birlikte ele alındı.

Aksiyon kartında hesap verebilir sahibi, uygulayıcı ekip, kilometre taşları, bütçe gereksinimi, hedef tarih, bağımlılık, başarı ölçütü ve beklenen kanıt yer aldı. Örneğin merkezi loglama için “ürün kuruldu” değil; kritik kaynak kapsamı, zaman senkronizasyonu, alarm akışı, saklama politikası ve örnek olay doğrulaması tanımlandı. Böylece yüzde ilerleme öznel beyana değil tamamlanmış çıktılara dayandı.

Uygulanan çözüm veya önerilen mimari

Portföyü hızlı kazanımlar, temel kabiliyetler ve çok yıllı dönüşümler olarak üç ufka ayırdık. Yapılandırma düzeltmeleri ile politika güncellemeleri kısa çevrimde ilerlerken EDR, SIEM, PAM, NAC veya DR gibi başlıklar ayrı proje kartlarına dönüştü. Ortak mimari, insan kaynağı ve tedarik bağımlılıkları tek yol haritasında gösterildi; aynı ekibin eş zamanlı taşıyamayacağı işler gerçekçi biçimde sıralandı.

Aylık yönetişim toplantısında yalnızca geciken tarihler değil, kalan risk ve kanıt kalitesi görüşüldü. Kontrol sahibi iş biriminden, teknik teslim sahibi ise ilgili ekipten seçildi. Tamamlanan maddeler örneklem testi, kayıt incelemesi veya masa başı tatbikatla doğrulandı. Risk geçici olarak kabul edildiyse onaylayan merci, bitiş tarihi ve telafi edici önlem kayda geçirildi.

Alternatifler ve karar gerekçesi

Denetim maddelerini olduğu gibi takip etmek hızlı başlangıç sağlar ve denetçi diliyle uyumludur; fakat çakışan tavsiyeleri, ortak bağımlılıkları ve risk değerini gizler. Tamamen yeni bir kurumsal risk programı kurmak ise daha tutarlı olabilir, ancak ilk iyileştirmeleri geciktirebilir. Biz rapor izlenebilirliğini koruyup birden çok bulguyu ortak kontrol projelerine bağlayan hibrit modeli tercih ettik.

Tüm doğrulamayı dış danışmana bırakmak bağımsızlık sağlar, buna karşılık sürekli operasyon bilgisini zayıflatır ve takvimi dış kaynağa bağımlı kılar. Yalnızca iç doğrulama daha çeviktir fakat iyimser değerlendirme riski taşır. Kritik bulgularda bağımsız örneklem, diğerlerinde iç kontrol testi ve dönemsel güvence incelemesi kullanılması maliyet ile güvenilirlik arasında daha dengeli sonuç verdi.

Güvenlik ve operasyonel riskler

Aksiyon planının kendisi hassas bir belgedir; zayıf kontrolleri, kritik varlıkları ve henüz giderilmemiş açıkları topluca gösterir. Erişim en az ayrıcalıkla sınırlandırılmalı, yönetim sunumlarında teknik ayrıntı azaltılmalı ve tedarikçilere yalnızca görevleri için gerekli bölüm verilmelidir. Kanıt dosyalarında gerçek parola, anahtar, özel ağ bilgisi veya gereksiz kişisel veri tutulmamalıdır.

Operasyonel risklerden biri aynı anda çok sayıda güvenlik ürününü devreye almaktır. Entegrasyon, alarm ayarı, eğitim ve olay müdahalesi kapasitesi hazırlanmadan kurulan araçlar görünürde kapsam yaratır, gerçekte gürültü üretir. Diğer risk denetim kapanışını nihai hedef sanmaktır. Tehdit, sistem ve iş süreci değiştikçe kontrol sahipleri etkinliği dönemsel olarak yeniden ölçmelidir.

Çıkarılan Dersler

Kontrol Listesi

Yüklenici erişimlerinde sorun çoğu zaman ilk gün değil, iş bittikten aylar sonra ortaya çıkar. Proje ekibi dağılmış, sponsor değişmiş ve geçici denilen hesap hâlâ çalışıyor olabilir. Bu tabloyu düzeltmenin yolu her talebi tek tek hatırlamak değil, ortak minimum standardı sürece yerleştirmektir.

20 Temmuz 2026 tarihinde mevcut prosedürü güçlendirirken teknik kontrol listesini sözleşme ve veri yönetişimiyle birleştirdik. Standart, küçük bakım firmasından uzun süreli danışmana kadar riskle orantılı çalışmalı; düşük riskli işi gereksiz bürokrasiyle durdurmamalıydı.

Prosedürü hazırlarken erişim isteyen tarafın dilini de sadeleştirdik. İş sahibi ağ segmenti veya teknik rol adı bilmek zorunda değildi; hangi işi yapacağını, hangi veriye ihtiyaç duyduğunu ve ne zamana kadar çalışacağını açıklaması yeterliydi. Teknik ekip bu ihtiyacı uygun erişim paketine çevirdi. Böylece güvenlik formu uzmanlık sınavına dönüşmedi, buna karşılık “her yere erişsin” gibi belirsiz talepler kabul edilmedi. Ölçüm tarafında açılış süresi kadar süresi dolmuş hesap, sponsorsuz kimlik ve gözden geçirmede kaldırılan gereksiz yetki sayısını takip ettik.

Sorunun ortaya çıkışı

Farklı iş birimleri yüklenici hesaplarını e-posta, telefon veya servis talebiyle açtırıyordu. Taleplerde sistem, veri sınıfı ve süre bilgisi tutarlı değildi. BT hesabı açsa bile sözleşme bitişinden haberdar olmuyor, satınalma kaydı ile kimlik kaydı eşleşmiyordu.

Minimum standart talep, risk sınıflandırma, onay, sağlama, izleme, gözden geçirme ve kapanış aşamalarını tanımladı. Her aşamanın sahibi belirlendi; güvenlik kontrolü yalnızca BT’nin son dakikada uyguladığı teknik engel olmaktan çıkarıldı.

İlk belirtiler ve yanlış varsayımlar

VPN erişiminin güvenli bağlantı sağladığı için yeterli olduğu düşünülüyordu. Oysa doğru kişiyi, yönetilen cihazı, izinli hedefi ve zaman aralığını ayrıca doğrulamak gerekir. MFA da aşırı yetkiyi veya paylaşılmış hesabı güvenli hale getirmez.

Tedarikçi şirketin güvenilir olması, her çalışanının süresiz erişim alabileceği anlamına gelmez. İsimli hesap, güncel personel listesi ve ayrılan personelin hızlı bildirimi gerekir. Ortak hesaplar izlenebilirliği bozar; acil durum dışında kullanılmamalı ve istisna olarak yönetilmelidir.

Teknik analiz

Talepte iş gerekçesi, hedef sistem, gerekli rol, veri sınıfı, cihaz sahipliği, lokasyon ve süre zorunlu tutuldu. Risk arttıkça güvenlik incelemesi, yönetilen sıçrama noktası, oturum kaydı veya daha dar zaman penceresi eklendi. Ayrıcalıklı erişim normal kullanıcı erişiminden farklı onaylandı.

Kimlik federasyonu mümkünse yaşam döngüsünü kolaylaştırabilir; yine de yerel yetkilendirme ve erişim gözden geçirmesi gerekir. Loglar kim, ne zaman, hangi kaynağa erişti sorularını yanıtlamalıdır. Periyodik inceleme yalnızca hesap varlığını değil, rolün hâlâ gerekli olup olmadığını sorgulamalıdır.

Uygulanan çözüm veya önerilen mimari

Servis kataloğunda risk bazlı yüklenici erişim formu oluşturuldu. Sözleşme veya gizlilik şartı doğrulanmadan teknik sağlama başlamadı. Onaylanan rol hazır erişim paketinden verildi; elle eklenen yetkiler gerekçeli istisna oldu.

Kimlik sistemi bitiş tarihinde otomatik askıya alma yaptı, sponsor incelemesi uzatma için zorunlu tutuldu. Kapanışta oturumlar, gruplar, anahtarlar, cihaz sertifikaları ve uygulama yetkileri kontrol edildi. Rapor, satınalma ve sözleşme envanteriyle düzenli karşılaştırıldı.

Alternatifler ve karar gerekçesi

Her yükleniciye aynı ağır kontrolü uygulamak kolay yönetilir görünse de düşük riskli erişimlerde verimsizdir. Tamamen vaka bazlı karar ise tutarsızlık yaratır. Üç risk seviyesi ve her seviyeye bağlı minimum kontrol seti dengeli sonuç verdi.

Doğrudan VPN yerine uygulama yayını, sıçrama sunucusu veya kimlik tabanlı erişim bazı senaryolarda daha dar kapsam sağlar. Seçim ürün modasına göre değil, hedef sistemin niteliği, oturum izleme ihtiyacı ve saha bağlantı koşullarına göre yapıldı.

Güvenlik ve operasyonel riskler

Üçüncü taraf cihazında zararlı yazılım, paylaşılan kimlik bilgisi veya yetersiz yama seviyesi kuruma taşınabilir. Cihaz koşulu uygulanamıyorsa erişim izole çalışma alanı üzerinden sınırlandırılmalıdır. Hassas veri indirme ve dışa aktarma ayrıca kontrol edilmelidir.

Aşırı bürokrasi kullanıcıyı kontrol dışı araçlara yöneltebilir. Süreç hızlı, ölçülebilir ve acil erişim için kayıtlı istisna içermelidir. Log saklama, oturum kaydı ve kişisel veri konuları sözleşme ve mevzuatla uyumlu olmalıdır.

Çıkarılan Dersler

Kontrol Listesi