Kurumsal Kontrol Kartları

Kurumsal Kontrol Kartları

İT/BT risk yönetimi, tehdit modelleme ve shadow IT bölümlerinin en kritik yap / yapma kurallarını tek kart boyutunda özetleyen yazdırılabilir şablonlar.

Kart 1: Risk Temelleri

Bunu Yap
  • Risk, olasılık ve etkinin çarpımıdır; her tehdidi bu formülle değerlendir
  • Sistematik risk yönetimi sürecini işlet: tanımla, değerlendir, yanıtla, izle
  • CIA üçlüsünü (gizlilik, bütünlük, erişilebilirlik) korumayı hedefle
  • Risk iştahını net tanımla ve tüm kararları buna göre ver
  • Risk yönetimini bir defalık proje değil, sürekli süreç olarak gör
Bunu Yapma
  • Riski sadece teknolojik tehdit olarak görme, insan ve süreç faktörünü ihmal etme
  • "Başımıza gelmez" diye düşünerek risk değerlendirmesini atla
  • Riski tek kişi olarak değerlendirme, ekipçe tartış
  • Risk değerlendirmesini bir kere yapıp unutma

Kart 2: Risk Kategorileri ve Değerlendirme

Bunu Yap
  • Riskleri kategorilere ayır: stratejik, finansal, operasyonel, teknik, insan, uyumluluk
  • Risk matrisi kullan: olasılık ve etki skorlarını çarp
  • Quantitative (sayısal) analiz yap, sezgilerle değil veriyle karar ver
  • Varlık, tehdit ve zafiyet ilişkisini net kur
  • Risk kategorilerini düzenli gözden geçir ve güncelle
Bunu Yapma
  • Tüm riskleri aynı önceliğe sokma, matrisle önceliklendir
  • Sadece qualitative (kalitatif) değerlendirme yapıp sayıları kullanma
  • İnsan faktörü riskini "çözülemeyen bir şey" diye yok sayma
  • Uyumluluk risklerini "yasal bir formalite" olarak görme

Kart 3: Risk Yanıtları ve İzleme

Bunu Yap
  • Her risk için net bir yanıt seç: kabul, azaltma, transfer, kaçınma
  • Risk sahibi ve takip tarihi ata; sahipsiz risk yönetilmez
  • KPI ve KRI ile riskleri sürekli izle
  • Olası risk senaryoları için olay müdahale planı hazırla
  • Risk yanıt kararlarını düzenli olarak gözden geçir
Bunu Yapma
  • Tüm riskleri kabul etme (yani görmezden gelme)
  • Risk yanıtını belirleyip sorumlu atamadan bırak
  • Riski bir kez yanıtladıktan sonra izlemeyi kes
  • KPI'ları hiç takip etme, sadece kur

Kart 4: Tehdit Modelleme Çerçeveleri

Bunu Yap
  • Tehdit modellemeyi tasarım aşamasında başlat, üretime kadar bitir
  • Veri akış diyagramı (DFD) çıkar ve güven sınırlarını belirle
  • STRIDE veya PASTA ile sistematik analiz yap
  • Microsoft SDL gibi bir çerçeve benimse ve sürece entegre et
  • Tehdit modelini canlı bir belge olarak güncelle
Bunu Yapma
  • Tehdit modellemeyi "sonradan hallederiz" diye ertele
  • DFD olmadan tehdit modellemeye başlama
  • Sadece bir kişinin görüşüyle tehdit modeli oluştur
  • Tehdit modelini bir kere yapıp dosyaya kaldır

Kart 5: STRIDE ve PASTA

Bunu Yap
  • STRIDE ile tehditleri kategorize et, sonra PASTA ile derinleş
  • Tehdit ağacı (stratejik) ve saldırı ağacını (taktiksel) birlikte kullan
  • Her STRIDE kategorisini kendi sistemine uyarla
  • PASTA'nın yedi adımını sırayla işle
  • Senaryo çalışmalarıyla teoriyi pratiğe dök
Bunu Yapma
  • STRIDE ve PASTA'yı rakip olarak görüp sadece birini seçme
  • Tehdit ağacını saldırı ağacıyla karıştırma
  • STRIDE kategorilerini tek tek incelemeden geçiştirme
  • PASTA adımlarından bazılarını atlayarak hızlanmaya çalışma

Kart 6: Tehdit Modelleme Pratiği

Bunu Yap
  • 5 kişilik ekiple 2 saatlik oturumlarla başla
  • Rolleri net dağıt: moderatör, mimar, geliştirici, iş analisti, testçi
  • Oturum sonunda her çözüme sorumlu ve tarih ata
  • Eleştiri yok kuralını uygula; tüm fikirleri yaz
  • Zaman çizelgesine sadık kal: 15+30+30+30+15 dakika
Bunu Yapma
  • Tehdit modellemeyi tek başına yapma
  • Oturumda eleştiri kültürü yaratma, fikirleri engelleme
  • Çözümlere sorumlu atamadan oturumu bitir
  • Teknik jargonla iş analistini ve karar vericileri dışarıda bırak

Kart 7: Shadow IT

Bunu Yap
  • Varlık envanterini düzenli güncelle, ne kullanıldığını bil
  • Çalışanların ihtiyaçlarına resmi BT çözümleri sun
  • Shadow IT risklerini eğitimlerle anlat
  • İzleme sistemleriyle izinsiz araç kullanımını tespit et
  • BYOD politikası ve MDM çözümü uygula
Bunu Yapma
  • "İşi yapsınlar da nasıl yaparlarsa yapsınlar" de
  • Shadow IT'yi tamamen yasakla ama alternatif sunma
  • Kişisel cihazları kontrolsüz kurum ağına bağlat
  • Shadow IT'yi görmezden gel, "bizde yok" san

Kart 8: Olay Müdahalesi (Incident Response)

Bunu Yap
  • Yazılı IR planı var (NIST 6 aşamalı lifecycle)
  • IR ekibi tanımlı: teknik, iletişim, hukuk, yönetim
  • İletişim planı yazılı: iç + dış, KVKK 72 saat bildirim
  • Yıllık en az 2 tabletop egzersiz yap
  • Çevrimdışı/immutable yedek var (fidye yazılımına karşı)
  • Forensik zincir ve delil yönetimi süreci tanımlı
  • IR metrikleri takip ediliyor: MTTD, MTTR, MTTC
Bunu Yapma
  • IR planı sadece kağıtta, tatbikat yapılmadı
  • Yedekler aynı ağda, fidye yazılımına açık
  • İhlal bildirimi 72 saati aşacak şekilde gecikmeli
  • Fidye yazılımında hemen fidye öde (son çare olmalı)
  • Sistemi kapat — RAM'deki forensik kanıt kaybolur

Kart 9: Zero Trust Mimarisi

Bunu Yap
  • SSO + MFA tüm uygulamalarda zorunlu
  • Cihaz health check olmadan erişim yok (MDM/EDR)
  • Mikro-segmentasyon ile ağ bölünmüş
  • ZTNA ile VPN aşamalı kalkıyor, uygulama bazlı erişim
  • Erişim logları SIEM'de, anomali uyarıları açık
  • Policy'ler rol + cihaz + lokasyon + zaman bazlı
Bunu Yapma
  • "İç ağ güvenli" varsayımıyla tek politika
  • Tüm çalışanlara VPN ile tam ağ erişimi
  • Sadece parolaya güven (MFA yok)
  • Policy'leri yönetilemez karmaşıklıkta biriktir

Kart 10:

Bunu Yap
  • SPF kaydı DNS'te tanımlı
  • DKIM imzalama aktif (en az 1024-bit)
  • DMARC kaydı var (p=quarantine veya reject)
  • DMARC raporları izleniyor (rua mailbox)
  • MTA-STS aktif, TLS zorunlu
  • BEC simülasyonu çeyreklik yapılıyor
  • Çift onaylı para transfer süreci: yeni IBAN = telefon doğrulaması
  • Pazarlama mailleri subdomain'den
Bunu Yapma
  • SPF yok veya ~all ile bırakılmış, -all yok
  • DMARC p=none'da takılıp kaldı, enforcement yok
  • Çalışanlar "CEO acil" maillerine doğrulamadan uyuyor
  • Tüm 3. parti mail sağlayıcılar SPF'e ekli değil

Baskı ve Kullanım

  • Her kart A4 boyutunda (210 x 297 mm) yazdırılabilir
  • Çift yüzlü renkli baskı önerilir (yeşil: yap, kırmızı: yapma)
  • BT ekibi toplantılarında ve güvenlik eğitimlerinde dağıt
  • Laminate ederek dayanıklı hale getirebilirsin
  • Duvar panosunda görünür yerde asılı tut

İlgili Bölümler