Ağ ve sistemler
Sunucular, ağ bileşenleri, güvenlik cihazları, depolama ve iletişim altyapıları.

Siber Güvenlik Başkanlığının gözetimindeki Bilgi ve İletişim Güvenliği Rehberi gereksinimlerini; kamu kurumları ve kritik altyapı işletmeleri için varlıktan kritikliğe, tedbirden denetim kanıtına uzanan ölçülebilir bir uyum programına dönüştürüyoruz.
Uyum kapsamını değerlendirelimBilgi ve İletişim Güvenliği Rehberi, tek tip bir kontrol listesinden fazlasıdır; kurumun varlıkları ve riskleri üzerinden işletilmesi gereken bir güvenlik çerçevesidir.
2019/12 sayılı Cumhurbaşkanlığı Genelgesi doğrultusunda hazırlanan Rehber; kamu kurumları ile kritik altyapı niteliğinde hizmet veren işletmelerde bilgi güvenliği risklerini azaltmayı ve kritik verileri korumayı amaçlar. Rehberin uygulama ve denetim faaliyetlerinin gözetimi güncel kurumsal yapıda Siber Güvenlik Başkanlığı tarafından yürütülür.
ION, gereksinimleri kurumun gerçek teknolojisi, süreçleri ve sorumluluklarıyla eşleştirir. Böylece uyum çalışması yalnızca dokümantasyonda kalan değil, uygulanabilen ve kanıtlanabilen bir programa dönüşür.
Resmî bilgi ve rehber sayfasını ziyaret edinRehber; yalnızca cihazları değil, bilginin işlendiği teknolojiyi, bu teknolojiyi kullanan kişileri ve sistemleri barındıran fiziksel ortamları birlikte ele alır.
Sunucular, ağ bileşenleri, güvenlik cihazları, depolama ve iletişim altyapıları.
Kurumsal yazılımlar, veri tabanları, web servisleri ve iş süreçlerini yürüten uygulamalar.
Dizüstü cihazlar, mobil cihazlar ve taşınabilir veri depolama ortamları.
Ağa bağlı sensörler, akıllı cihazlar ve bunların veri üreten ya da işleyen bileşenleri.
Bilgi işleme olanaklarını barındıran veri merkezi, sistem odası, ofis ve arşiv alanları.
Bilgi işleme olanaklarını kullanan, yöneten veya bunlara erişimi bulunan çalışan ve paydaşlar.
Kritiklik derecesi, varlık grubunda işlenen bilginin güvenlik ihtiyacı ile olası bir ihlalin kurum, sektör ve toplum üzerindeki etkisi birlikte değerlendirilerek belirlenir.
Mevcut tedbirler rehber gereksinimleriyle karşılaştırılır; eksikler, bağımlılıklar ve öncelikler görünür hâle getirilir. Ardından sorumlusu, zamanı ve kanıtı tanımlanmış uygulanabilir bir yol haritası hazırlanır.
Planlama yapılırken yasal, düzenleyici ve sözleşmesel gereksinimler de dikkate alınır. Amaç, bütün faaliyetleri aynı anda başlatmak değil; riski ve kurumsal kapasiteyi gözeten doğru sırayı kurmaktır.
Ağ ve sistemler, uygulamalar, taşınabilir ortamlar, IoT cihazları, fiziksel mekânlar ve personel kapsamındaki varlıkları gruplandırıyor; aralarındaki kritik bağımlılıkları görünür hâle getiriyoruz.
Her varlık grubunu işlenen bilginin gizlilik, bütünlük ve erişilebilirlik ihtiyacıyla; ihlalin kurumsal, sektörel ve toplumsal etkisini birlikte ele alarak değerlendiriyoruz.
Mevcut idari ve teknik tedbirleri Rehber gereksinimleriyle karşılaştırıyor; eksik, kısmen uygulanan veya kanıtı yetersiz kontrolleri belirliyoruz.
Eğitim, tedarik, geliştirme, sıkılaştırma, sürüm güncelleme, dokümantasyon ve süreç iyileştirme faaliyetlerini risk bazlı bir programa dönüştürüyoruz.
Kontrollerin yalnızca tanımlanmasını değil; işletildiğini gösteren kayıtların, sorumlulukların ve izleme mekanizmalarının denetime hazır biçimde sürdürülmesini destekliyoruz.
Uyum kapsamı, bilgi işleme olanakları, personel, fiziksel ortamlar, varlık grupları ve bağımlılıklar belirlenir.
Varlık grupları derecelendirilir; mevcut tedbirlerin uygulanma ve kanıt seviyesi değerlendirilir.
Eksikler iş etkisi, risk, bağımlılık ve uygulanabilirlik dikkate alınarak sıralanır.
Sorumlular, takvim, gereken kaynaklar ve kanıt yapısı tanımlanır; ilerleme düzenli olarak izlenir.
Rehber; bilgi işlem birimi bulunan veya bilgi işlem hizmetini üçüncü taraflardan alan kamu kurumları ile kritik altyapı işletmelerinin uyum ve denetim faaliyetlerini kapsar. Kurumun kapsamı ve yükümlülükleri kendi faaliyetleri özelinde değerlendirilmelidir.
Hayır. Rehber; teknoloji bileşenlerinin yanında personeli, iş süreçlerini ve fiziksel mekânları da kapsar. Bu nedenle üst yönetim, süreç sahipleri, insan kaynakları, idari işler, satın alma ve diğer ilgili birimlerin katılımı gerekir.
İşlenen bilginin gizlilik, bütünlük ve erişilebilirlik ihtiyacı; bağımlı varlıklar, etkilenebilecek kişi sayısı, kurumsal sonuçlar, sektörel etki ve toplumsal sonuçlarla birlikte değerlendirilir.
Hayır. Boşluk analizi başlangıç noktasını gösterir. Eksiklerin giderilmesi, kontrol kanıtlarının üretilmesi, sorumlulukların işletilmesi, denetim hazırlığı ve değişikliklere göre sürekli iyileştirme çalışmaları devam eder.
Bilgi ve İletişim Güvenliği Rehberi uyum kapsamınızı değerlendirmek ve gerekli kontrolleri planlamak için bizimle iletişime geçin.