TR / EN

Güvenlik Denetimi Sonuçlarını Gerçek Aksiyon Planına Çevirmek

Bir güvenlik denetimi tamamlandığında masada kapsamlı bir rapor, çok sayıda tavsiye ve doğal olarak yüksek bir beklenti vardı. İlk bakışta yapılacak iş basit görünüyordu: maddeleri tabloya aktarmak ve her satıra bir tarih yazmak. Birkaç hafta sonra “SIEM kurulmalı” veya “ayrıcalıklı hesaplar korunmalı” gibi ifadelerin ne zaman tamamlanmış sayılacağı konusunda herkesin farklı düşündüğü ortaya çıktı.

Denetim ile iyileştirme programı arasındaki boşluk çoğu zaman teknoloji eksikliğinden değil, iş tanımının belirsizliğinden doğar. 1 Aralık 2025 ile Temmuz 2026 arasında ele aldığımız çalışmada raporu satın alma listesine çevirmek yerine, riski ölçülebilir kontrollere bağlayan bir portföy yaklaşımı kullandık. Kurum ayrıntıları anonimdir; yöntem farklı ölçekteki yapılara uyarlanabilir.

Sorunun ortaya çıkışı

Denetim raporunda uç nokta görünürlüğü, merkezi günlük yönetimi, ayrıcalıklı erişim, ağ kontrolü, felaket kurtarma ve izleme hizmeti gibi birçok başlık bulunuyordu. Tavsiyelerin bazıları teknoloji yatırımı, bazıları politika, bazıları insan kaynağı gerektiriyordu. Hepsi aynı öncelikte ve aynı satır yapısında izlenince yüksek riskli kısa işler ile uzun dönüşüm projeleri birbirinden ayrılamadı.

Yönetim kapanış tarihi görmek, teknik ekip ise bağımlılıkları anlatmak istiyordu. İş birimleri süreç değişikliklerinin kendilerine düşen kısmını bir BT görevi olarak algılıyordu. Denetçi önerisinin kelimesi kelimesine aksiyon adı yapılması da sahiplik sorununu büyüttü. Önce her bulgunun hangi varlığı, iş sürecini ve tehdit senaryosunu etkilediğini yeniden değerlendirmek gerekti.

İlk belirtiler ve yanlış varsayımlar

İlk yanlış varsayım, ürün alındığında bulgunun kapanacağıydı. Lisans satın alınmış fakat log kaynakları bağlanmamış bir SIEM ya da kasaya alınmamış ayrıcalıklı hesaplarla kurulmuş bir PAM, kontrolün çalıştığını kanıtlamaz. Benzer şekilde prosedür yayımlamak da çalışanların uyguladığı veya istisnaların izlendiği anlamına gelmez. Kapanış, teslimattan değil kontrol etkinliğinden ölçülmelidir.

Diğer belirti tarihlerin sürekli ötelenmesiydi. Satırın sahibi “BT” yazıldığı için hiçbir kişi veya kurul sonuçtan doğrudan sorumlu değildi. Bütçe onayı, tedarik, mimari tasarım, veri sahibi onayı ve kullanıcı eğitimi tek faaliyet gibi görülüyordu. Gecikmenin nedeni görünmeyince ekip performansı tartışılıyor, gerçek bağımlılıklar ise yönetim gündemine taşınmıyordu.

Teknik analiz

Her bulguyu önce risk ifadesine çevirdik: tehdit, etkilenen varlık, mevcut zayıflık ve olası iş etkisi. Ardından mevcut kontrolü, hedef kontrolü ve aradaki boşluğu yazdık. NIST veya ISO 27001 eşlemesi ortak dil sağladı; ancak çerçeve referansı tek başına öncelik belirlemedi. Kurumun varlık değeri, maruziyeti, yasal yükümlülüğü ve mevcut telafi edici kontrolleri birlikte ele alındı.

Aksiyon kartında hesap verebilir sahibi, uygulayıcı ekip, kilometre taşları, bütçe gereksinimi, hedef tarih, bağımlılık, başarı ölçütü ve beklenen kanıt yer aldı. Örneğin merkezi loglama için “ürün kuruldu” değil; kritik kaynak kapsamı, zaman senkronizasyonu, alarm akışı, saklama politikası ve örnek olay doğrulaması tanımlandı. Böylece yüzde ilerleme öznel beyana değil tamamlanmış çıktılara dayandı.

Uygulanan çözüm veya önerilen mimari

Portföyü hızlı kazanımlar, temel kabiliyetler ve çok yıllı dönüşümler olarak üç ufka ayırdık. Yapılandırma düzeltmeleri ile politika güncellemeleri kısa çevrimde ilerlerken EDR, SIEM, PAM, NAC veya DR gibi başlıklar ayrı proje kartlarına dönüştü. Ortak mimari, insan kaynağı ve tedarik bağımlılıkları tek yol haritasında gösterildi; aynı ekibin eş zamanlı taşıyamayacağı işler gerçekçi biçimde sıralandı.

Aylık yönetişim toplantısında yalnızca geciken tarihler değil, kalan risk ve kanıt kalitesi görüşüldü. Kontrol sahibi iş biriminden, teknik teslim sahibi ise ilgili ekipten seçildi. Tamamlanan maddeler örneklem testi, kayıt incelemesi veya masa başı tatbikatla doğrulandı. Risk geçici olarak kabul edildiyse onaylayan merci, bitiş tarihi ve telafi edici önlem kayda geçirildi.

Alternatifler ve karar gerekçesi

Denetim maddelerini olduğu gibi takip etmek hızlı başlangıç sağlar ve denetçi diliyle uyumludur; fakat çakışan tavsiyeleri, ortak bağımlılıkları ve risk değerini gizler. Tamamen yeni bir kurumsal risk programı kurmak ise daha tutarlı olabilir, ancak ilk iyileştirmeleri geciktirebilir. Biz rapor izlenebilirliğini koruyup birden çok bulguyu ortak kontrol projelerine bağlayan hibrit modeli tercih ettik.

Tüm doğrulamayı dış danışmana bırakmak bağımsızlık sağlar, buna karşılık sürekli operasyon bilgisini zayıflatır ve takvimi dış kaynağa bağımlı kılar. Yalnızca iç doğrulama daha çeviktir fakat iyimser değerlendirme riski taşır. Kritik bulgularda bağımsız örneklem, diğerlerinde iç kontrol testi ve dönemsel güvence incelemesi kullanılması maliyet ile güvenilirlik arasında daha dengeli sonuç verdi.

Güvenlik ve operasyonel riskler

Aksiyon planının kendisi hassas bir belgedir; zayıf kontrolleri, kritik varlıkları ve henüz giderilmemiş açıkları topluca gösterir. Erişim en az ayrıcalıkla sınırlandırılmalı, yönetim sunumlarında teknik ayrıntı azaltılmalı ve tedarikçilere yalnızca görevleri için gerekli bölüm verilmelidir. Kanıt dosyalarında gerçek parola, anahtar, özel ağ bilgisi veya gereksiz kişisel veri tutulmamalıdır.

Operasyonel risklerden biri aynı anda çok sayıda güvenlik ürününü devreye almaktır. Entegrasyon, alarm ayarı, eğitim ve olay müdahalesi kapasitesi hazırlanmadan kurulan araçlar görünürde kapsam yaratır, gerçekte gürültü üretir. Diğer risk denetim kapanışını nihai hedef sanmaktır. Tehdit, sistem ve iş süreci değiştikçe kontrol sahipleri etkinliği dönemsel olarak yeniden ölçmelidir.

Çıkarılan Dersler

Kontrol Listesi

Yönetim sunumlarında güvenlik olgunluğu bazen bir ilerleme çubuğu gibi ele alınıyor: yeni ürün devreye girince yüzde birkaç artış bekleniyor. Sahada ise lisansı alınmış ama sensörleri eksik, alarmı sahipsiz veya raporu hiç incelenmeyen sistemlerle karşılaştım. Böyle bir yatırım bütçeyi tüketir, denetim tablosunda bir satırı doldurur; riski aynı ölçüde azaltmaz.

22 Temmuz 2026 tarihindeki bir yatırım değerlendirmesinde NDR, veritabanı aktivite izleme, oltalama simülasyonu, siber tatbikat ve BAS başlıklarının puana etkisini tartıştık. Tek bir tahmini oran vermek yerine her yatırımı kontrol yaşam döngüsüne bağladık. Bu yaklaşım, yönetimin teknoloji ile doğrulanmış kabiliyet arasındaki farkı görmesini sağladı.

Sorunun ortaya çıkışı

Kurum daha önce yapılan bir değerlendirmede belirli bir olgunluk seviyesinde konumlanmıştı. Sonraki bütçe döneminde çeşitli güvenlik ürünleri listeye eklendi ve hedef puanın ne kadar yükseleceği soruldu. Fakat başlangıç değerlendirmesindeki soruların bir kısmı politika, bir kısmı teknik kontrol, bir kısmı da olaylara müdahale yetkinliğiyle ilgiliydi. Ürün listesini doğrudan puana çevirmek metodolojik olarak doğru değildi.

Önce kullanılan çerçevenin kapsamını sabitledik. NIST CSF işlevleri ve kurumun kendi risk kayıtları üzerinden mevcut kontrol, hedef kontrol ve beklenen kanıt tanımlandı. “NDR alınacak” ifadesi yerine “kritik ağ bölümlerindeki olağandışı iletişim belirlenen sürede tespit edilip incelenecek” gibi sonuç cümleleri kuruldu. Böylece yatırımın hangi boşluğu kapatacağı tartışılabildi.

İlk belirtiler ve yanlış varsayımlar

İlk yanlış varsayım lisans başlangıç tarihinin kontrolün etkinlik tarihi sayılmasıydı. Kurulum, entegrasyon, temel davranış öğrenme, kural ayarı, ekip eğitimi ve prosedür güncellemesi hesaba katılmıyordu. İkinci varsayım ise bütün ürünlerin birbirinden bağımsız puan getireceğiydi; oysa aynı tespit hedefini destekleyen iki araç aynı kontrolü iki kez olgunlaştırmaz.

Bir başka belirti, kanıt sorulduğunda yalnızca satınalma belgesinin gösterilmesiydi. Denetçi veya iç kontrol ekibi için geçerli kanıt; kapsama raporu, alarm kaydı, zamanında müdahale, test sonucu ve onaylı prosedür olabilir. Honeypot alarmı SOC kuyruğuna düşmüyorsa veya oltalama simülasyonunun ardından eğitim süreci çalışmıyorsa teknoloji ile süreç zinciri kopuktur.

Teknik analiz

Her kontrolü beş boyutta puanladık: tasarım, kapsam, işletim, ölçüm ve doğrulama. Tasarım kontrolün neyi engelleyeceğini veya tespit edeceğini açıklar. Kapsam, hedef varlıkların ne kadarının dahil olduğunu gösterir. İşletim; alarm sahipliği, vardiya ve eskalasyonu kapsar. Ölçüm, sonuçların eğilimini izler. Doğrulama ise örnekleme, tatbikat veya bağımsız test yoluyla kontrolün gerçekten çalıştığını kanıtlar.

Örneğin BAS, mevcut savunmaların bazı senaryolara verdiği tepkiyi sürekli ölçebilir; ancak eksik yamayı kapatmaz ve SOC personeli yerine geçmez. DAM hassas veritabanı faaliyetini görünür kılabilir; doğru kapsam ve ayrıcalıklı kullanıcı senaryoları olmadan gürültü üretir. NDR ağdaki anormallikleri gösterebilir; sensörün görmediği segment için puan iddia edilemez. Her yatırımın katkısı, bu sınırlara göre ağırlıklandırıldı.

Uygulanan çözüm veya önerilen mimari

Yol haritasını ürün bazlı değil kontrol bazlı hazırladık. Her satıra risk, mevcut seviye, hedef seviye, kontrol sahibi, teknik bağımlılık, hedef tarih ve kabul kanıtı eklendi. Teknoloji kurulumu tamamlanınca otomatik olarak kapanmayan bir geçiş kapısı oluşturuldu: kapsama hedefi sağlanacak, ekip eğitilecek, prosedür onaylanacak ve örnek bir olay uçtan uca işletilecekti.

Puan raporunda da tek sayı yerine güven aralığı ve alan bazlı görünüm kullandık. Kimlik, koruma, tespit, müdahale ve kurtarma yetenekleri ayrı gösterildi. Böylece güçlü endpoint kontrolü zayıf kurtarma kapasitesini gizlemedi. Çeyreklik yönetim toplantılarında harcanan bütçe değil, kapanan risk senaryosu ve sürdürülebilir kanıt sayısı konuşulmaya başlandı.

Alternatifler ve karar gerekçesi

Basit bir öz değerlendirme hızlı ve düşük maliyetlidir; ancak iyimser puanlama ve ekipler arası tutarsızlık riski taşır. Bağımsız değerlendirme daha güçlü güvence sunar, fakat bağlamı iyi aktarılmazsa kontrol listesi yaklaşımına sıkışabilir. Otomatik güvenlik puanları güncel yapılandırma sinyali verir; tüm iş süreçlerini, fiziksel kontrolleri veya kriz yönetimini kapsamaz.

Karma modeli seçtik: ekipler kanıtları topladı, kontrol sahipleri çapraz değerlendirme yaptı, kritik alanlar dönemsel olarak bağımsız doğrulandı. Üretici panellerindeki skorları faydalı operasyon göstergesi olarak kullandık fakat kurumsal olgunluk puanıyla eşitlemedik. Karar, uygulanabilirlik ile güvenilirlik arasında daha dengeli sonuç verdi.

Güvenlik ve operasyonel riskler

Puan hedefi yanlış teşvik yaratabilir. Ekipler zor fakat önemli iyileştirmeler yerine kolay puan getiren maddelere yönelebilir; istisnalar gizlenebilir veya kısmi kapsam tam uygulanmış gibi raporlanabilir. Bu nedenle puanın yanında açık riskler, kabul edilmiş istisnalar, kapsama oranı ve kanıt tarihi gösterilmelidir. Olgunluk hiçbir zaman mutlak güvenlik garantisi olarak sunulmamalıdır.

Yeni araçlar ek operasyon yükü, veri saklama sorumluluğu ve yüksek ayrıcalıklı entegrasyonlar getirir. Personel kapasitesi bütçeye dahil edilmezse kontrol zamanla zayıflar. Lisans yenileme, içerik bakımı, sensör sağlığı, veri kalitesi ve hizmet sağlayıcı bağımlılığı toplam sahip olma maliyetinde değerlendirilmelidir.

Çıkarılan Dersler

Kontrol Listesi