Sektörel · SSB · TRTEST · Siber Hijyen Acil Önlemler Kriter Seti
Siber Hijyen Uyum ve Belgelendirmeye Hazırlık Danışmanlığı
Siber Hijyen, savunma sanayiinde belge değil pazara giriş şartıdır
Savunma Sanayii Başkanlığı (SSB) koordinasyonunda ve Türkiye Siber Güvenlik Kümelenmesi desteğiyle oluşturulan, TRTEST Test ve Değerlendirme A.Ş. tarafından yürütülen Siber Hijyen Belgelendirme Programı; savunma sanayii ekosistemindeki ana yüklenicilerin ve alt tedarikçilerin (KOBİ'lerin) siber saldırılara karşı asgari güvenlik seviyesine ulaşmasını sağlamak amacıyla tasarlanmıştır.
Resmî adıyla «Siber Hijyen Acil Önlemler Kriter Seti»ne dayanan bu standartlar, kâğıt üzerindeki dokümantasyon süreçlerinden (ISO 27001 gibi) ziyade doğrudan sahadaki teknik konfigürasyonlara ve kurumun operasyonel direncine odaklanır. Denetçi politikanızı değil, cihazınızın ayarını görmek ister.
Bölüm 01 · Değerlendirme Kademeleri
Dört olgunluk seviyesi
Kurumlar, hedeflerine ve bulundukları teknolojik altyapıya göre aşağıdaki seviyelerden biri için denetlenip sertifikalandırılır. Seviye yükseldikçe hem kontrol derinliği hem de tekrar sıklığı artar; bu nedenle hedef seviyenin doğru seçilmesi projenin maliyetini ve takvimini doğrudan belirler.
Farkındalık Seviyesi
Seviye 1Temel güvenlik adımlarının bilincinde olunduğunu, temel politikaların yazılı hâle getirildiğini gösteren başlangıç seviyesidir. Savunma ekosistemine yeni giren KOBİ'ler için genellikle ilk hedeftir.
Temel Seviye
Seviye 2Güvenlik kurallarının yalnızca yazılı olmadığı, teknik olarak da uygulanmaya başlandığı aşamadır. Antivirüs, yedekleme ve benzeri kontrollerden oluşan belirli bir siber savunma rutini oturmuştur.
Orta Seviye
Seviye 3Sızma testleri, zafiyet taramaları, VPN ve çok faktörlü kimlik doğrulama (MFA) gibi süreçlerin proaktif olarak ve sık aralıklarla yürütüldüğü, düzenli ve olgun bir güvenlik ortamıdır.
Gelişmiş Seviye
Seviye 4Gelişmiş güvenlik araçlarının (SIEM, SOC, EDR), proaktif tehdit avcılığının ve sürekli izleme operasyonlarının kullanıldığı en üst seviyedir. Güvenlik burada bir proje değil, kesintisiz işleyen bir operasyondur.
Bölüm 02 · Denetim Kriterleri
13 temel kontrol alanı
TRTEST denetçileri kurumun dijital ayak izini ve cihazlarını aşağıdaki on üç ana başlık altında inceler. Aşağıdaki döküm neyin denetlendiğini gösterir; her alanın kurumunuzdaki mevcut durumu ve kapanış yol haritası, boşluk analizi çalışmasının konusudur.
- S1 · Varlık Yönetimi«Bilinmeyen bir sistem korunamaz» kuralı gereği, ağa bağlı tüm donanımın (sunucu, bilgisayar, cihazlar) ve yazılımların güncel bir envanterinin çıkarılması.
- S2 · Sistem Güncellemesi ve Yama Yönetimiİşletim sistemleri, sunucular ve üçüncü taraf yazılımlardaki güvenlik açıklarına ilişkin yamaların geciktirilmeden sisteme yüklenmesi.
- S3 · Yetki ve Erişim KontrolüGüçlü parola politikalarının zorunlu tutulması; güvenilir olmayan dış ağlardan kuruma bağlanırken VPN ve çok faktörlü kimlik doğrulama (MFA/2FA) kullanımının zorunlu olması.
- S4 · Uç Nokta (İstemci) GüvenliğiTüm bilgisayarlarda güncel Anti-Virüs/EDR bulunması, yetkisiz USB ve taşınabilir medya kullanımının kısıtlanması, cihazlardaki varsayılan yönetici (Administrator/Root) yetkilerinin kapatılması.
- S5 · Yedekleme YönetimiSistemlerin düzenli yedeklenmesi; fidye yazılımlarına karşı yedeklerden en az birinin kurum ağından izole, çevrimdışı veya farklı bir ortamda tutulması ve periyodik geri yükleme testlerinin yapılması.
- S6 · Zafiyet Yönetimi ve Güvenlik TestleriStandardın en kritik adımı: seviyeye göre yetkili/TSE onaylı firmalara düzenli sızma testi yaptırılması ve çıkan açıkların kapatıldığının kanıtlanması.
- S7 · Risk YönetimiKurumun siber tehditlere karşı risk analiz metodolojisini belirlemesi ve iç kontrol faaliyetlerini yürütmesi.
- S8 · Farkındalık EğitimleriTüm personelin yılda en az bir kez siber güvenlik/hijyen eğitiminden geçmesi ve insan hatasını ölçmek amacıyla habersiz oltalama simülasyonları yapılması.
- S9 · Sistem ve Ağ Güvenli YapılandırmaAğ topolojisinin net olması, iç ve misafir ağların birbirinden izole edilmesi, güvenlik duvarı kurallarının katılaştırılması ve güvenli kablosuz ağ (WPA2/WPA3) kullanımı.
- S10 · Uygulama ve Web Güvenli YapılandırmaWeb sitelerinde HTTPS/SSL kullanımının aktif olması, OWASP Top 10 zafiyetlerinin bulunmaması ve Web Uygulama Güvenlik Duvarı (WAF) kullanılması.
- S11 · Güvenlik İzleme ve Kayıt YönetimiGüvenlik duvarı ve sunuculardan gelen iz kayıtlarının (log) yasal sürelere uygun şekilde ve değiştirilemez olarak saklanması.
- S12 · Veri Güvenliği ve E-Posta GüvenliğiGizli verilere yalnızca «bilmesi gereken» personelin erişebilmesi (DLP); e-posta sahteciliğine karşı SPF, DKIM ve DMARC doğrulama kayıtlarının eksiksiz ayarlanması.
- S13 · Olay ve İhlal YönetimiSaldırı veya ihlal anında uygulanacak olay müdahale prosedürünün hazır olması; gizli veri sızıntısında ana yükleniciye veya doğrudan SSB'ye ivedi eskalasyon taahhüdü.
Bölüm 03 · Kırmızı Çizgiler
Asla taviz verilmeyen A sınıfı (majör) bulgular
TRTEST denetimlerinde eksiklikler A, B ve C sınıfı olarak kategorize edilir. Denetçiler kuruma geldiğinde kâğıt üzerindeki politikalardan çok gerçek konfigürasyonlara bakar. Aşağıdaki eksiklikler anında A sınıfı (majör) bulgu sayılır; bunlar kapatılmadan kurum belgeyi alamaz, dolayısıyla SSB ihalelerine giremez.
- 01 · Açık bırakılmış portlarSunucularda RDP (Uzak Masaüstü — 3389) veya Telnet gibi dış dünyaya açık bırakılmış, kolayca istismar edilebilen gereksiz portlar.
- 02 · E-posta sahteciliği korumasının olmamasıTedarik zinciri saldırılarında en çok oltalama e-postaları kullanıldığı için, DNS kayıtlarında SPF, DKIM ve DMARC protokollerinin bulunmaması ya da hatalı yapılandırılmış olması.
- 03 · Dışarıya açık yönetici panelleriWeb sitesi veya sunucu yönetici giriş panellerinin internete tamamen açık olması. Bu paneller yalnızca VPN üzerinden veya IP kısıtlamasıyla iç ağdan erişilebilir olmalıdır.
- 04 · Sızma testi yaptırılmamasıGerekli periyotlarda sızma testinin eksik olması veya raporda çıkan kritik ve yüksek riskli zafiyetlerin kapatıldığının ispatlanamaması.
- 05 · Varsayılan parolalarAğdaki cihazların fabrika çıkışı parolalarıyla («admin/admin», «root/12345» vb.) bırakılması.
Özetle
Standart pahalı cihaz değil, operasyonel disiplin ister
TRTEST Siber Hijyen Standartları kurumlardan aşırı pahalı siber güvenlik cihazları almalarını değil; ağının haritasını bilmesini, e-postasını korumasını, kapılarını (portlarını) kilitlemesini, güncellemelerini zamanında yapmasını, çevrimdışı yedek almasını ve çalışanını eğitmesini talep eder. Operasyonel disiplin üzerine kurulu, son derece hayati bir koruma kalkanıdır.
Ağını bil
Envanteri olmayan bir kurum, neyi koruduğunu da neyin açık kaldığını da bilemez. (S1, S9)
Kapıları kilitle
Açık portlar, dışa açık yönetici panelleri ve varsayılan parolalar en hızlı istismar edilen zafiyetlerdir. (S3, S4, S9)
Yedeğini ayır
Fidye yazılımına karşı tek gerçek sigorta, ağdan izole ve geri yükleme testi yapılmış yedektir. (S5)
İnsanını eğit
Tedarik zinciri saldırılarının başlangıç noktası çoğunlukla bir oltalama e-postasıdır. (S8, S12)
Scale ile Yol Haritası
Belgeye giden yolu tek programda kuruyoruz
Siber Hijyen Belgesi'ni TRTEST/SSB verir; Scale bu denetime hazırlar ve denetimin talep ettiği teknik güvenceyi üretir.
01
Boşluk Analizi ve Hedef Seviye
13 kontrol alanının tamamında mevcut durum tespiti, A sınıfı bulgu ön taraması ve hedef seviyeye göre önceliklendirilmiş kapanış planı. Hizmet detayı →
02
TS 13638 Sızma Testi
Belgelendirmenin zorunlu koşulu olan sızma testi, TSE onaylı ve TS 13638 belgeli kadromuzca yürütülür; bulguların kapatıldığı yeniden test ile kanıtlanır. Hizmet detayı →
03
Belge Sonrası İşletim
Belge bir fotoğraf değil, sürdürülen bir rutindir. Periyodik test, eğitim, oltalama tatbikatı ve kanıt dosyasının güncel tutulması. Hizmet detayı →
Ücretsiz Ön Değerlendirme
Hangi seviyeye, hangi takvimle hazırsınız?
Önce çevrimiçi Yükümlülük Haritası aracıyla kapsamınızı görün; ardından hedef seviyeyi ve kapanış takvimini bir uzman oturumunda birlikte netleştirelim.