NIST CSF danışmanlığı: altı fonksiyonla siber güvenlik olgunluğu ve yol haritası
NIST Siber Güvenlik Çerçevesi 2.0 ile mevcut ve hedef profilinizi çıkarıyor, olgunluğu ölçüyor ve ISO 27001 ile NIS2’ye eşlenmiş bir yol haritası hazırlıyoruz. Kontrol ve risk yönteminde derinlik gerektiğinde SP 800-53, SP 800-37 ve SP 800-30’u kullanıyoruz. Proje, çok uluslu kurumlarda 15 yıl güvenlik ve altyapı yöneticiliği yapmış kurucumuz tarafından bizzat yürütülür.
NIST CSF nedir?
NIST Siber Güvenlik Çerçevesi (CSF), ABD Ulusal Standartlar ve Teknoloji Enstitüsü (NIST) tarafından yayımlanan, siber risk yönetimi için ortak bir dil sunan gönüllü bir çerçevedir. Şubat 2024‘te yayımlanan CSF 2.0, sonuçları altı fonksiyonda toplar: yeni eklenen Yönet (Govern) ile Tanımla, Koru, Tespit Et, Yanıt Ver ve Kurtar. Kurumlar mevcut ve hedef profillerini çıkarır, risk yönetimi uygulamalarının titizliğini katmanlarla değerlendirir. Çerçeve belgelendirilmez; ISO/IEC 27001’e ve NIS2 Madde 21 tedbirlerine rahatça eşlendiği için birden fazla rejimde çalışan gruplar için düzenleyici bir omurga işlevi görür.
NIST CSF kurumunuza ne kazandırır?
Ortak dil
Yönetim kurulu, BT ve iş birimleri siber riski aynı altı fonksiyon üzerinden konuşur; teknik ayrıntı karar diline çevrilir.
Yönetişim ayrı bir fonksiyon
CSF 2.0’daki Yönet (Govern) fonksiyonu strateji, roller, politika ve tedarik zinciri risk yönetimini açıkça ele alır; NIS2 Madde 20 ile doğal bir örtüşme.
Mevcut ve hedef profil
Nerede olduğunuz ve nereye gitmek istediğiniz aynı yapıda tanımlanır; aradaki fark önceliklendirilmiş bir yol haritasına dönüşür.
Birden fazla rejime tek yapı
ISO 27001, NIS2 ve sektörel gereklilikler aynı çerçeveye eşlenir; gruplar farklı ülkelerdeki yükümlülükleri tek yapıda izler.
Dayanıklılık
Tespit, yanıt ve kurtarma kabiliyetleri ölçülür; olay anında daha hızlı müdahale ve toparlanma sağlanır.
Maliyet etkinliği
Risklerin erken tanımlanması ve önceliklendirilmesi, bir ihlalin çok daha yüksek maliyetinden korur.
Altı adımda olgunluktan yol haritasına
Olgunluk değerlendirmesi tek başına alınabilir; yol haritası ve uygulama aynı profil yapısı üzerinden ilerler.
Kapsam ve bağlam
Kapsamdaki birimler, sistemler ve tabi olunan düzenlemeler; paydaş beklentileri ve risk iştahı.
Mevcut profil ve olgunluk değerlendirmesi
Altı fonksiyon ve kategoriler bazında mevcut uygulama; görüşme, doküman incelemesi ve teknik kanıtla puanlama; katman değerlendirmesi.
Risk değerlendirmesi
SP 800-30 yaklaşımıyla tehdit, zafiyet, olasılık ve etki analizi; önceliklendirilmiş risk listesi.
Hedef profil ve yol haritası
İş hedefleri ve düzenleyici gerekliliklere göre hedef profil; mevcut ile hedef arasındaki farkı kapatan, olgunluk hedefleri belli yol haritası.
Politika, süreç ve kontrol tasarımı
Çerçeveye uygun politika, prosedür ve süreçler; kontrol derinliği gereken yerde SP 800-53 kataloğu, sistem yaşam döngüsünde SP 800-37.
İzleme ve periyodik güncelleme
Performans izleme, iç ve dış denetim süreçlerine destek, profilin periyodik yeniden değerlendirilmesi ve gelişmelere göre güncelleme.
Proje özeti
- Çerçeve
- NIST CSF 2.0 (Şubat 2024)
- Derinlik gerektiğinde
- SP 800-30 · SP 800-37 · SP 800-53
- Çalışma modeli
- Olgunluk değerlendirmesi veya uygulama projesi
- Birlikte kurulabilir
- ISO 27001, NIS2, CIS Controls
Yaklaşımımız
- Olgunluk puanlaması tekrarlanabilir ve kanıta dayalı
- Hedef profil iş hedeflerinden ve düzenleyici gerekliliklerden türetilir
- ISO 27001 ve NIS2 eşlemesi standart olarak dahil
- SP 800 serisi yalnızca derinlik gereken yerde; çerçeve şişirilmez
- Yönetim kuruluna altı fonksiyon üzerinden anlaşılır raporlama
Proje sonunda elinizde olanlar
- Kapsam ve bağlam dokümanı
- Mevcut profil ve fonksiyon/kategori bazında olgunluk değerlendirme raporu
- Katman değerlendirmesi
- Risk değerlendirme raporu (SP 800-30 yaklaşımı)
- Hedef profil
- Önceliklendirilmiş yol haritası ve olgunluk hedefleri
- NIST CSF 2.0 – ISO/IEC 27001 – NIS2 Madde 21 eşleme tablosu
- Çerçeveye uygun politika ve prosedür seti
- Yönetim kurulu için özet gösterge paneli
- Periyodik yeniden değerlendirme takvimi
Altı fonksiyon, profiller ve katmanlar
CSF 2.0’da Yönet fonksiyonu diğer beşinin merkezinde durur: strateji ve sorumluluklar netleşmeden teknik kabiliyetler sürdürülebilir olmaz.
Yönet (GV)
Siber güvenlik risk yönetimi stratejisi, beklentiler ve politika; roller ve sorumluluklar; tedarik zinciri risk yönetimi. CSF 2.0’ın yeni fonksiyonu.
Tanımla (ID)
Varlıkların, risklerin ve iyileştirme ihtiyaçlarının anlaşılması.
Koru (PR)
Kimlik ve erişim yönetimi, farkındalık ve eğitim, veri ve platform güvenliği, altyapı dayanıklılığı.
Tespit Et (DE)
Olası saldırıların ve güvenlik olaylarının sürekli izleme ve olay analiziyle bulunması.
Yanıt Ver (RS)
Tespit edilen olayın yönetimi, analizi, bildirimi ve sınırlandırılması.
Kurtar (RC)
Olaydan etkilenen varlık ve operasyonların geri getirilmesi ve kurtarma iletişiminin yönetilmesi.
Profiller ve katmanlar
Profil, kurumun fonksiyon ve kategoriler bazında mevcut veya hedef durumunu tanımlar; iki profil arasındaki fark yol haritasının girdisidir. Katmanlar ise risk yönetimi uygulamalarının titizliğini dört seviyede anlatır: Kısmi, Risk Bilgili, Tekrarlanabilir ve Uyarlanabilir. Hedef katman risk iştahınız ve kaynaklarınızla birlikte belirlenir.
| Yayın | Konu | Ne zaman kullanıyoruz? |
|---|---|---|
| SP 800-30 | Risk değerlendirmesi rehberi | Tekrarlanabilir ve derinlikli bir risk yöntemi gerektiğinde |
| SP 800-37 | Risk Yönetimi Çerçevesi (RMF) | Sistem düzeyinde yetkilendirme ve sürekli izleme yaşam döngüsü kurulacaksa |
| SP 800-53 | Güvenlik ve gizlilik kontrolleri kataloğu | Kontrol tasarımında ISO 27001 Ek A’nın ötesinde ayrıntı gerektiğinde |
Önceliklendirilmiş teknik kontroller için CIS Controls v8.1, belgelendirilebilir bir yönetim sistemi için ISO 27001 ile birlikte çalışıyoruz.
Birlikte ele alınanlar
Merak edilenler
NIST CSF belgesi alınabilir mi?
Hayır. NIST CSF gönüllü bir çerçevedir ve bir belgelendirme şeması yoktur. Bağımsız güvence istiyorsanız ISO/IEC 27001 belgelendirmesi kullanılır; NIST CSF ile yaptığınız olgunluk değerlendirmesi ve yol haritası bu programa doğrudan girdi olur.
NIST CSF 2.0’da ne değişti?
Şubat 2024’te yayımlanan 2.0 sürümü, mevcut beş fonksiyona Yönet (Govern) fonksiyonunu ekleyerek yönetişimi, stratejiyi ve tedarik zinciri risk yönetimini merkeze aldı. Çerçevenin hedef kitlesi kritik altyapının ötesine, her ölçek ve sektörden kuruma genişletildi. Profil ve katman kavramları korunarak uygulama rehberliğiyle desteklendi.
Avrupa’da faaliyet gösteren bir kurum neden NIST CSF kullansın?
Çerçeve ISO/IEC 27001’e ve NIS2 Madde 21 tedbirlerine rahatça eşlenir ve yönetime anlaşılır bir yapı sunar. Birden fazla rejime tabi gruplar yükümlülüklerini tek bir olgunluk modeli üzerinden izleyebilir. Uyum için belirleyici metin yine ulusal kanun ve ISO standardıdır; NIST CSF bunları düzenleyen omurgadır.
NIST CSF katmanları nedir?
Katmanlar (Tiers), kurumun siber risk yönetimi uygulamalarının titizliğini dört seviyede tanımlar: Kısmi, Risk Bilgili, Tekrarlanabilir ve Uyarlanabilir. Tek başına bir olgunluk puanı değil, yönetişim ve yönetim uygulamalarının karakterini anlatan bir bağlamdır. Hedef katmanı risk iştahınız ve kaynaklarınızla birlikte belirleriz.
Siber güvenlik olgunluğunuz bugün hangi seviyede?
Mevcut profilinizi ve hedeflerinizi ön görüşmede konuşalım; ISO 27001 ve NIS2 ile eşlenmiş bir yol haritası için kapsamı netleştirelim.