← Scale Teknoloji Grup Siber Hijyen Acil Önlemler Kriter Seti · 4 seviye · 13 kontrol alanı

Sektörel · SSB · TRTEST · Siber Hijyen Acil Önlemler Kriter Seti

Siber Hijyen, savunma sanayiinde belge değil pazara giriş şartıdır

Savunma Sanayii Başkanlığı (SSB) koordinasyonunda ve Türkiye Siber Güvenlik Kümelenmesi desteğiyle oluşturulan, TRTEST Test ve Değerlendirme A.Ş. tarafından yürütülen Siber Hijyen Belgelendirme Programı; savunma sanayii ekosistemindeki ana yüklenicilerin ve alt tedarikçilerin (KOBİ'lerin) siber saldırılara karşı asgari güvenlik seviyesine ulaşmasını sağlamak amacıyla tasarlanmıştır.

Resmî adıyla «Siber Hijyen Acil Önlemler Kriter Seti»ne dayanan bu standartlar, kâğıt üzerindeki dokümantasyon süreçlerinden (ISO 27001 gibi) ziyade doğrudan sahadaki teknik konfigürasyonlara ve kurumun operasyonel direncine odaklanır. Denetçi politikanızı değil, cihazınızın ayarını görmek ister.

4
Olgunluk Seviyesi
13
Temel Kontrol Alanı
A · B · C
Bulgu Sınıfı
Yılda 1+
Zorunlu Sızma Testi
Savunma Sanayii Başkanlığı (SSB) Türkiye Siber Güvenlik Kümelenmesi TRTEST Test ve Değerlendirme A.Ş. TSE Onaylı Sızma Testi Zorunluluğu Ana Yüklenici + Alt Tedarikçi Kapsamı

Bölüm 01 · Değerlendirme Kademeleri

Dört olgunluk seviyesi

Kurumlar, hedeflerine ve bulundukları teknolojik altyapıya göre aşağıdaki seviyelerden biri için denetlenip sertifikalandırılır. Seviye yükseldikçe hem kontrol derinliği hem de tekrar sıklığı artar; bu nedenle hedef seviyenin doğru seçilmesi projenin maliyetini ve takvimini doğrudan belirler.

Farkındalık Seviyesi

Level 1

Temel güvenlik adımlarının bilincinde olunduğunu, temel politikaların yazılı hâle getirildiğini gösteren başlangıç seviyesidir. Savunma ekosistemine yeni giren KOBİ'ler için genellikle ilk hedeftir.

Kime uygunEkosisteme yeni katılan veya küçük ölçekli alt tedarikçiler
Sızma testi periyoduYılda en az 1 kez

Temel Seviye

Level 2

Güvenlik kurallarının yalnızca yazılı olmadığı, teknik olarak da uygulanmaya başlandığı aşamadır. Antivirüs, yedekleme ve benzeri kontrollerden oluşan belirli bir siber savunma rutini oturmuştur.

Kime uygunDüzenli sipariş alan, üretim veya yazılım sağlayan tedarikçiler
Sızma testi periyoduYılda en az 2 kez

Orta Seviye

Level 3

Sızma testleri, zafiyet taramaları, VPN ve çok faktörlü kimlik doğrulama (MFA) gibi süreçlerin proaktif olarak ve sık aralıklarla yürütüldüğü, düzenli ve olgun bir güvenlik ortamıdır.

Kime uygunKritik alt sistem üreten, gizlilik dereceli veri işleyen firmalar
Ayırt edici kontrolProaktif ve tekrarlı teknik doğrulama

Gelişmiş Seviye

Level 4

Gelişmiş güvenlik araçlarının (SIEM, SOC, EDR), proaktif tehdit avcılığının ve sürekli izleme operasyonlarının kullanıldığı en üst seviyedir. Güvenlik burada bir proje değil, kesintisiz işleyen bir operasyondur.

Kime uygunAna yükleniciler ve stratejik program yürütücüleri
Ayırt edici kontrolSürekli izleme ve tehdit avcılığı
Hedef seviyenin seçimi teknik bir tercih olduğu kadar ticari bir karardır: ana yüklenicinizin sözleşme şartları, işlediğiniz verinin gizlilik derecesi ve girmeyi planladığınız ihaleler belirleyicidir. Kurumunuz için doğru seviyeyi ücretsiz ön değerlendirme oturumunda birlikte belirliyoruz.

Bölüm 02 · Denetim Kriterleri

13 temel kontrol alanı

TRTEST denetçileri kurumun dijital ayak izini ve cihazlarını aşağıdaki on üç ana başlık altında inceler. Aşağıdaki döküm neyin denetlendiğini gösterir; her alanın kurumunuzdaki mevcut durumu ve kapanış yol haritası, boşluk analizi çalışmasının konusudur.

Bölüm 03 · Kırmızı Çizgiler

Asla taviz verilmeyen A sınıfı (majör) bulgular

TRTEST denetimlerinde eksiklikler A, B ve C sınıfı olarak kategorize edilir. Denetçiler kuruma geldiğinde kâğıt üzerindeki politikalardan çok gerçek konfigürasyonlara bakar. Aşağıdaki eksiklikler anında A sınıfı (majör) bulgu sayılır; bunlar kapatılmadan kurum belgeyi alamaz, dolayısıyla SSB ihalelerine giremez.

Dikkat: Bu beş başlığın tamamı, pahalı bir güvenlik yatırımı değil doğru yapılandırma gerektirir. Denetime girmeden önce bu kalemlerin ön kontrolden geçirilmesi, majör bulgu nedeniyle belgelendirmenin gecikmesini büyük ölçüde önler.

Özetle

Standart pahalı cihaz değil, operasyonel disiplin ister

TRTEST Siber Hijyen Standartları kurumlardan aşırı pahalı siber güvenlik cihazları almalarını değil; ağının haritasını bilmesini, e-postasını korumasını, kapılarını (portlarını) kilitlemesini, güncellemelerini zamanında yapmasını, çevrimdışı yedek almasını ve çalışanını eğitmesini talep eder. Operasyonel disiplin üzerine kurulu, son derece hayati bir koruma kalkanıdır.

Ağını bil

Envanteri olmayan bir kurum, neyi koruduğunu da neyin açık kaldığını da bilemez. (S1, S9)

Kapıları kilitle

Açık portlar, dışa açık yönetici panelleri ve varsayılan parolalar en hızlı istismar edilen zafiyetlerdir. (S3, S4, S9)

Yedeğini ayır

Fidye yazılımına karşı tek gerçek sigorta, ağdan izole ve geri yükleme testi yapılmış yedektir. (S5)

İnsanını eğit

Tedarik zinciri saldırılarının başlangıç noktası çoğunlukla bir oltalama e-postasıdır. (S8, S12)

Scale ile Yol Haritası

Belgeye giden yolu tek programda kuruyoruz

Siber Hijyen Belgesi'ni TRTEST/SSB verir; Scale bu denetime hazırlar ve denetimin talep ettiği teknik güvenceyi üretir.

01

Boşluk Analizi ve Hedef Seviye

13 kontrol alanının tamamında mevcut durum tespiti, A sınıfı bulgu ön taraması ve hedef seviyeye göre önceliklendirilmiş kapanış planı. Hizmet detayı →

02

TS 13638 Sızma Testi

Belgelendirmenin zorunlu koşulu olan sızma testi, TSE onaylı ve TS 13638 belgeli kadromuzca yürütülür; bulguların kapatıldığı yeniden test ile kanıtlanır. Hizmet detayı →

03

Belge Sonrası İşletim

Belge bir fotoğraf değil, sürdürülen bir rutindir. Periyodik test, eğitim, oltalama tatbikatı ve kanıt dosyasının güncel tutulması. Hizmet detayı →

Bağımsızlık ilkesi gereği sızma testi, danışmanlık ekibinden ayrı planlanır. Savunma sanayii firmalarının SSB/MSB gereksinimlerine ek olarak tabi olduğu ulusal siber güvenlik rejimi (7545 s. Kanun, SOME ve ihlal bildirimi) için Savunma Sanayii sayfasına bakınız.

Ücretsiz Ön Değerlendirme

Hangi seviyeye, hangi takvimle hazırsınız?

Önce çevrimiçi Yükümlülük Haritası aracıyla kapsamınızı görün; ardından hedef seviyeyi ve kapanış takvimini bir uzman oturumunda birlikte netleştirelim.

Yükümlülük Haritamı Çıkar Uzman Oturumu Talep Et