Dünya Bilgisayar Güvenliği Günü (30 Kasım), 1988’de ACM’in Washington DC’deki güvenlik topluluğu tarafından başlatıldı. Amaç, bilgisayar güvenliğini kurumsal kültürün ayrılmaz parçası olarak konumlandırmaktı.
Neden Kritik?
Günümüzde güvenlik, veri gizliliği + iş sürekliliği + yasal uyum + itibar dengesidir. 2025 IBM raporu, yönetişimi olmayan yapay zekâ kullanımının ihlâl riskini ve maliyetini artırdığını gösteriyor, güvenlik kontrolleri ile model yönetişimi artık birlikte ele alınmalı.
Bilgisayar Güvenliği Kuruluştan Günümüze
- 1988 – “Bilgisayar Güvenliği Günü” başlıyor: Washington DC’de, ACM’nin güvenlik topluluğu çevresinde farkındalık günü olarak ortaya çıktı; bugün 30 Kasım’da anılıyor.
- 2001/2004 – Budapeşte Sözleşmesi: 23 Kasım 2001’de imzaya açıldı. 1 Temmuz 2004’te yürürlüğe girdi, siber suçlarla mücadelede bağlayıcı uluslararası çerçeve niteliğinde.
- 2014 – NIST Siber Güvenlik Çerçevesi 1.0: NIST, siber risklerin yönetimi için yönergenin ilk sürümünü yayımladı.
- 2022 – ISO/IEC 27001:2022: Bilgi güvenliği yönetim sistemi standardının güncel sürümü 2022’de yayımlandı; 2024’te “Değişiklik 1” (iklim eylemiyle ilgili hükümler) eklendi.
- 2024 – NIST Siber Güvenlik Çerçevesi 2.0: Kapsam güncellendi, yönetişim ve tedarik zinciri gibi alanlara vurgu yapıldı.
Farklı Düşünmek için 3 Basit İlke
Güvenlik, doğru odak, doğru süreç ve doğru alışkanlıkların birlikteliğidir. Aşağıdaki üç ilke, karmaşıklığı azaltıp etkiyi hızla görünür kılmak için pratik bir sistem sunar.
- İnsanı merkeze alın: Kim hangi veriye, neden erişiyor? Çalışan hataları (oltalama e-postaları, onay yorgunluğu) çoğu ihlalin çıkış noktası. Kısa, hedefli eğitimler + çok aşamalı doğrulama (MFA) en hızlı kazanımları sağlar.
- Süreç ve yönetişimle sürdürülebilir kılın: Risk temelli yönetim kurun. ISO 27001’in iskeleti ve NIST CSF’in yol haritası, güvenliği “proje” olmaktan çıkarıp iş kültürü hâline getirir.
- Görünürlük ve basit teknoloji hijyeni: Varlık envanteri, güncel yamalar, güvenli yedekler, uç nokta izleme ve kimlik güvenliği… Karmaşık çözümlerden önce temeller kusursuz olmalı.
Riskleri netleştirmek önemli. Ancak en hızlı ve ölçülebilir etkiyi görünürlük, erişim ve yedekleme başlıklarında alırız. Aşağıdaki kısa liste, teknik detaya girmeden bugün atılabilecek somut adımları sıralar. Üç – dört maddeyi bile hayata geçirmek, saldırı yüzeyinizi belirgin biçimde küçültür.
10 Maddelik Hızlı Kontrol Listesi
- Çok aşamalı doğrulama: Bulut panelleri, e-posta, finans ve kod depolarında zorunlu yapın. Bugün yönetici ve finans hesaplarıyla başlayın.
- Yönetici hesapları için ayrı cihaz/oturum: Ayrıcalıklı erişimleri günlük kullanım ortamından ayırın.
- Yama ve güvenli ayarlar için hedef süre: Örn. “kritik yama en çok 7 gün”.
- Uç nokta güvenliği ve merkezi izleme: Davranış temelli tespit ve 7/24 alarm takibi.
- 3-2-1 yedekleme ve düzenli kurtarma testi: Son başarılı geri yüklemeyi bugün doğrulayın.
- En az ayrıcalık ve erişim gözden geçirmesi: Gereksiz yetkileri kapatın; önce en kritik gruplar.
- Bulut ve konteynerlerde güvenli ayar denetimi: Otomatik denetim çalıştırın, rapor alın; en az bir hesap/cluster ile başlayın.
- Oltalama denemeleri ve kısa eğitimler: Aylık simülasyon planlayın; riskli ekiplere mikro eğitim.
- Tedarikçi güvenliği: Sözleşmelere MFA, şifreleme, olay bildirimi süresi ve denetim haklarını ekleyin.
- Yapay zekâ ve veri yönetimi kuralları: Onaylı araçlar, yasaklı paylaşımlar, saklama ve insan denetimi açıkça yazılı olsun.
CFECERT olarak eğitim, iç tetkik, GAP analizi ve belgelendirmenin yanı sıra geniş bir eğitim portföyü sunuyoruz. Aşağıda yalnızca bazı başlıkları bulabilirsiniz. Uygun program için bizimle iletişime geçin: info@cfecert.co.uk
- ISO 27001 Bilgi Güvenliği Yönetim Sistemi Kurumda bilgi güvenliği risklerini belirleme, kontrol etme ve sürekli iyileştirme adımlarının temeli.
- ISO 27002 Bilgi Güvenliği Kontrolleri Uygulama Erişim yönetimi, kriptografi, tedarikçi yönetimi, fiziksel ve teknik kontrollerin uygulanması.
- ISO 27005 Bilgi Güvenliği Risk Yönetimi Varlık, tehdit ve zafiyetleri tanımlama. Riskleri değerlendirme ve risk kayıtlarını yönetme.
- ISO 27017 Bulut Hizmetlerinde Bilgi Güvenliği Bulut hizmetlerinde sorumlulukların netleştirilmesi. Kayıtların tutulması ve veri konumu kuralları.
- ISO 27018 Bulutta Kişisel Verilerin Korunması Kişisel verinin bulutta işlenmesi için açık kurallar. Silme, denetim izi ve şeffaflık gereklilikleri.
- ISO 27701 Kişisel Veri Yönetim Sistemi Bilgi güvenliği yapısına gizlilik yönetimi eklenmesi. KVKK ve benzeri mevzuatla uyumun güçlendirilmesi.
- ISO 27031 Bilgi Teknolojileri Hizmet Sürekliliği Kesinti senaryolarına hazırlık. Yedekleme ve geri dönüş adımlarının planlanması. Tatbikatların yürütülmesi.
- Güvenli Yazılım Geliştirme Uygulamalarda yaygın güvenlik hatalarının önlenmesi. Tehdit analizi, kod inceleme ve yayına alma öncesi kontroller.
- NIS2 Kritik ve önemli hizmetlerde yönetişim, risk yönetimi ve olay bildirim süreleri. Tedarik zinciri güvenliği şartları.
- DORA : Finans kuruluşlarında bilgi teknolojileri risk yönetimi. Test süreçleri, hizmet sağlayıcı yönetimi ve olay raporlaması.