Kurumsal Kontrol Kartları
İT/BT risk yönetimi, tehdit modelleme ve shadow IT bölümlerinin en kritik yap / yapma kurallarını tek kart boyutunda özetleyen yazdırılabilir şablonlar.
Kart 1: Risk Temelleri
Bunu Yap
- Risk, olasılık ve etkinin çarpımıdır; her tehdidi bu formülle değerlendir
- Sistematik risk yönetimi sürecini işlet: tanımla, değerlendir, yanıtla, izle
- CIA üçlüsünü (gizlilik, bütünlük, erişilebilirlik) korumayı hedefle
- Risk iştahını net tanımla ve tüm kararları buna göre ver
- Risk yönetimini bir defalık proje değil, sürekli süreç olarak gör
Bunu Yapma
- Riski sadece teknolojik tehdit olarak görme, insan ve süreç faktörünü ihmal etme
- "Başımıza gelmez" diye düşünerek risk değerlendirmesini atla
- Riski tek kişi olarak değerlendirme, ekipçe tartış
- Risk değerlendirmesini bir kere yapıp unutma
Kart 2: Risk Kategorileri ve Değerlendirme
Bunu Yap
- Riskleri kategorilere ayır: stratejik, finansal, operasyonel, teknik, insan, uyumluluk
- Risk matrisi kullan: olasılık ve etki skorlarını çarp
- Quantitative (sayısal) analiz yap, sezgilerle değil veriyle karar ver
- Varlık, tehdit ve zafiyet ilişkisini net kur
- Risk kategorilerini düzenli gözden geçir ve güncelle
Bunu Yapma
- Tüm riskleri aynı önceliğe sokma, matrisle önceliklendir
- Sadece qualitative (kalitatif) değerlendirme yapıp sayıları kullanma
- İnsan faktörü riskini "çözülemeyen bir şey" diye yok sayma
- Uyumluluk risklerini "yasal bir formalite" olarak görme
Kart 3: Risk Yanıtları ve İzleme
Bunu Yap
- Her risk için net bir yanıt seç: kabul, azaltma, transfer, kaçınma
- Risk sahibi ve takip tarihi ata; sahipsiz risk yönetilmez
- KPI ve KRI ile riskleri sürekli izle
- Olası risk senaryoları için olay müdahale planı hazırla
- Risk yanıt kararlarını düzenli olarak gözden geçir
Bunu Yapma
- Tüm riskleri kabul etme (yani görmezden gelme)
- Risk yanıtını belirleyip sorumlu atamadan bırak
- Riski bir kez yanıtladıktan sonra izlemeyi kes
- KPI'ları hiç takip etme, sadece kur
Kart 4: Tehdit Modelleme Çerçeveleri
Bunu Yap
- Tehdit modellemeyi tasarım aşamasında başlat, üretime kadar bitir
- Veri akış diyagramı (DFD) çıkar ve güven sınırlarını belirle
- STRIDE veya PASTA ile sistematik analiz yap
- Microsoft SDL gibi bir çerçeve benimse ve sürece entegre et
- Tehdit modelini canlı bir belge olarak güncelle
Bunu Yapma
- Tehdit modellemeyi "sonradan hallederiz" diye ertele
- DFD olmadan tehdit modellemeye başlama
- Sadece bir kişinin görüşüyle tehdit modeli oluştur
- Tehdit modelini bir kere yapıp dosyaya kaldır
Kart 5: STRIDE ve PASTA
Bunu Yap
- STRIDE ile tehditleri kategorize et, sonra PASTA ile derinleş
- Tehdit ağacı (stratejik) ve saldırı ağacını (taktiksel) birlikte kullan
- Her STRIDE kategorisini kendi sistemine uyarla
- PASTA'nın yedi adımını sırayla işle
- Senaryo çalışmalarıyla teoriyi pratiğe dök
Bunu Yapma
- STRIDE ve PASTA'yı rakip olarak görüp sadece birini seçme
- Tehdit ağacını saldırı ağacıyla karıştırma
- STRIDE kategorilerini tek tek incelemeden geçiştirme
- PASTA adımlarından bazılarını atlayarak hızlanmaya çalışma
Kart 6: Tehdit Modelleme Pratiği
Bunu Yap
- 5 kişilik ekiple 2 saatlik oturumlarla başla
- Rolleri net dağıt: moderatör, mimar, geliştirici, iş analisti, testçi
- Oturum sonunda her çözüme sorumlu ve tarih ata
- Eleştiri yok kuralını uygula; tüm fikirleri yaz
- Zaman çizelgesine sadık kal: 15+30+30+30+15 dakika
Bunu Yapma
- Tehdit modellemeyi tek başına yapma
- Oturumda eleştiri kültürü yaratma, fikirleri engelleme
- Çözümlere sorumlu atamadan oturumu bitir
- Teknik jargonla iş analistini ve karar vericileri dışarıda bırak
Kart 7: Shadow IT
Bunu Yap
- Varlık envanterini düzenli güncelle, ne kullanıldığını bil
- Çalışanların ihtiyaçlarına resmi BT çözümleri sun
- Shadow IT risklerini eğitimlerle anlat
- İzleme sistemleriyle izinsiz araç kullanımını tespit et
- BYOD politikası ve MDM çözümü uygula
Bunu Yapma
- "İşi yapsınlar da nasıl yaparlarsa yapsınlar" de
- Shadow IT'yi tamamen yasakla ama alternatif sunma
- Kişisel cihazları kontrolsüz kurum ağına bağlat
- Shadow IT'yi görmezden gel, "bizde yok" san
Kart 8: Olay Müdahalesi (Incident Response)
Bunu Yap
- Yazılı IR planı var (NIST 6 aşamalı lifecycle)
- IR ekibi tanımlı: teknik, iletişim, hukuk, yönetim
- İletişim planı yazılı: iç + dış, KVKK 72 saat bildirim
- Yıllık en az 2 tabletop egzersiz yap
- Çevrimdışı/immutable yedek var (fidye yazılımına karşı)
- Forensik zincir ve delil yönetimi süreci tanımlı
- IR metrikleri takip ediliyor: MTTD, MTTR, MTTC
Bunu Yapma
- IR planı sadece kağıtta, tatbikat yapılmadı
- Yedekler aynı ağda, fidye yazılımına açık
- İhlal bildirimi 72 saati aşacak şekilde gecikmeli
- Fidye yazılımında hemen fidye öde (son çare olmalı)
- Sistemi kapat — RAM'deki forensik kanıt kaybolur
Kart 9: Zero Trust Mimarisi
Bunu Yap
- SSO + MFA tüm uygulamalarda zorunlu
- Cihaz health check olmadan erişim yok (MDM/EDR)
- Mikro-segmentasyon ile ağ bölünmüş
- ZTNA ile VPN aşamalı kalkıyor, uygulama bazlı erişim
- Erişim logları SIEM'de, anomali uyarıları açık
- Policy'ler rol + cihaz + lokasyon + zaman bazlı
Bunu Yapma
- "İç ağ güvenli" varsayımıyla tek politika
- Tüm çalışanlara VPN ile tam ağ erişimi
- Sadece parolaya güven (MFA yok)
- Policy'leri yönetilemez karmaşıklıkta biriktir
Kart 10:
Bunu Yap
- SPF kaydı DNS'te tanımlı
- DKIM imzalama aktif (en az 1024-bit)
- DMARC kaydı var (p=quarantine veya reject)
- DMARC raporları izleniyor (rua mailbox)
- MTA-STS aktif, TLS zorunlu
- BEC simülasyonu çeyreklik yapılıyor
- Çift onaylı para transfer süreci: yeni IBAN = telefon doğrulaması
- Pazarlama mailleri subdomain'den
Bunu Yapma
- SPF yok veya ~all ile bırakılmış, -all yok
- DMARC p=none'da takılıp kaldı, enforcement yok
- Çalışanlar "CEO acil" maillerine doğrulamadan uyuyor
- Tüm 3. parti mail sağlayıcılar SPF'e ekli değil
Baskı ve Kullanım
- Her kart A4 boyutunda (210 x 297 mm) yazdırılabilir
- Çift yüzlü renkli baskı önerilir (yeşil: yap, kırmızı: yapma)
- BT ekibi toplantılarında ve güvenlik eğitimlerinde dağıt
- Laminate ederek dayanıklı hale getirebilirsin
- Duvar panosunda görünür yerde asılı tut
İlgili Bölümler
- Farkındalık Kontrol Kartları: bireysel güvenlik ve KVKK için yap/yapma kuralları
- Güvenli Kodlama Kontrol Kartları: güvenli yazılım geliştirme için yap/yapma kuralları
- Eğitimler: kurumsal ve bireysel güvenlik eğitimleri