Ana içeriğe atla

infosecacademy Eğitim Danışmanlık Hizmetleri

NIST CSF 2.0 danışmanlığı

NIST CSF danışmanlığı: altı fonksiyonla siber güvenlik olgunluğu ve yol haritası

NIST Siber Güvenlik Çerçevesi 2.0 ile mevcut ve hedef profilinizi çıkarıyor, olgunluğu ölçüyor ve ISO 27001 ile NIS2’ye eşlenmiş bir yol haritası hazırlıyoruz. Kontrol ve risk yönteminde derinlik gerektiğinde SP 800-53, SP 800-37 ve SP 800-30’u kullanıyoruz. Proje, çok uluslu kurumlarda 15 yıl güvenlik ve altyapı yöneticiliği yapmış kurucumuz tarafından bizzat yürütülür.

NIST CSF 2.0Govern dahil altı fonksiyonProfil · katmanSP 800-30 · 800-37 · 800-53
Kısaca

NIST CSF nedir?

NIST Siber Güvenlik Çerçevesi (CSF), ABD Ulusal Standartlar ve Teknoloji Enstitüsü (NIST) tarafından yayımlanan, siber risk yönetimi için ortak bir dil sunan gönüllü bir çerçevedir. Şubat 2024‘te yayımlanan CSF 2.0, sonuçları altı fonksiyonda toplar: yeni eklenen Yönet (Govern) ile Tanımla, Koru, Tespit Et, Yanıt Ver ve Kurtar. Kurumlar mevcut ve hedef profillerini çıkarır, risk yönetimi uygulamalarının titizliğini katmanlarla değerlendirir. Çerçeve belgelendirilmez; ISO/IEC 27001’e ve NIS2 Madde 21 tedbirlerine rahatça eşlendiği için birden fazla rejimde çalışan gruplar için düzenleyici bir omurga işlevi görür.

Neden önemli

NIST CSF kurumunuza ne kazandırır?

Ortak dil

Yönetim kurulu, BT ve iş birimleri siber riski aynı altı fonksiyon üzerinden konuşur; teknik ayrıntı karar diline çevrilir.

Yönetişim ayrı bir fonksiyon

CSF 2.0’daki Yönet (Govern) fonksiyonu strateji, roller, politika ve tedarik zinciri risk yönetimini açıkça ele alır; NIS2 Madde 20 ile doğal bir örtüşme.

Mevcut ve hedef profil

Nerede olduğunuz ve nereye gitmek istediğiniz aynı yapıda tanımlanır; aradaki fark önceliklendirilmiş bir yol haritasına dönüşür.

Birden fazla rejime tek yapı

ISO 27001, NIS2 ve sektörel gereklilikler aynı çerçeveye eşlenir; gruplar farklı ülkelerdeki yükümlülükleri tek yapıda izler.

Dayanıklılık

Tespit, yanıt ve kurtarma kabiliyetleri ölçülür; olay anında daha hızlı müdahale ve toparlanma sağlanır.

Maliyet etkinliği

Risklerin erken tanımlanması ve önceliklendirilmesi, bir ihlalin çok daha yüksek maliyetinden korur.

Hizmet sürecimiz

Altı adımda olgunluktan yol haritasına

Olgunluk değerlendirmesi tek başına alınabilir; yol haritası ve uygulama aynı profil yapısı üzerinden ilerler.

  1. Kapsam ve bağlam

    Kapsamdaki birimler, sistemler ve tabi olunan düzenlemeler; paydaş beklentileri ve risk iştahı.

  2. Mevcut profil ve olgunluk değerlendirmesi

    Altı fonksiyon ve kategoriler bazında mevcut uygulama; görüşme, doküman incelemesi ve teknik kanıtla puanlama; katman değerlendirmesi.

  3. Risk değerlendirmesi

    SP 800-30 yaklaşımıyla tehdit, zafiyet, olasılık ve etki analizi; önceliklendirilmiş risk listesi.

  4. Hedef profil ve yol haritası

    İş hedefleri ve düzenleyici gerekliliklere göre hedef profil; mevcut ile hedef arasındaki farkı kapatan, olgunluk hedefleri belli yol haritası.

  5. Politika, süreç ve kontrol tasarımı

    Çerçeveye uygun politika, prosedür ve süreçler; kontrol derinliği gereken yerde SP 800-53 kataloğu, sistem yaşam döngüsünde SP 800-37.

  6. İzleme ve periyodik güncelleme

    Performans izleme, iç ve dış denetim süreçlerine destek, profilin periyodik yeniden değerlendirilmesi ve gelişmelere göre güncelleme.

Proje özeti

Çerçeve
NIST CSF 2.0 (Şubat 2024)
Derinlik gerektiğinde
SP 800-30 · SP 800-37 · SP 800-53
Çalışma modeli
Olgunluk değerlendirmesi veya uygulama projesi
Birlikte kurulabilir
ISO 27001, NIS2, CIS Controls

Yaklaşımımız

  • Olgunluk puanlaması tekrarlanabilir ve kanıta dayalı
  • Hedef profil iş hedeflerinden ve düzenleyici gerekliliklerden türetilir
  • ISO 27001 ve NIS2 eşlemesi standart olarak dahil
  • SP 800 serisi yalnızca derinlik gereken yerde; çerçeve şişirilmez
  • Yönetim kuruluna altı fonksiyon üzerinden anlaşılır raporlama
Teslimatlar

Proje sonunda elinizde olanlar

  • Kapsam ve bağlam dokümanı
  • Mevcut profil ve fonksiyon/kategori bazında olgunluk değerlendirme raporu
  • Katman değerlendirmesi
  • Risk değerlendirme raporu (SP 800-30 yaklaşımı)
  • Hedef profil
  • Önceliklendirilmiş yol haritası ve olgunluk hedefleri
  • NIST CSF 2.0 – ISO/IEC 27001 – NIS2 Madde 21 eşleme tablosu
  • Çerçeveye uygun politika ve prosedür seti
  • Yönetim kurulu için özet gösterge paneli
  • Periyodik yeniden değerlendirme takvimi
Çerçevenin yapısı

Altı fonksiyon, profiller ve katmanlar

CSF 2.0’da Yönet fonksiyonu diğer beşinin merkezinde durur: strateji ve sorumluluklar netleşmeden teknik kabiliyetler sürdürülebilir olmaz.

Yönet (GV)

Siber güvenlik risk yönetimi stratejisi, beklentiler ve politika; roller ve sorumluluklar; tedarik zinciri risk yönetimi. CSF 2.0’ın yeni fonksiyonu.

Tanımla (ID)

Varlıkların, risklerin ve iyileştirme ihtiyaçlarının anlaşılması.

Koru (PR)

Kimlik ve erişim yönetimi, farkındalık ve eğitim, veri ve platform güvenliği, altyapı dayanıklılığı.

Tespit Et (DE)

Olası saldırıların ve güvenlik olaylarının sürekli izleme ve olay analiziyle bulunması.

Yanıt Ver (RS)

Tespit edilen olayın yönetimi, analizi, bildirimi ve sınırlandırılması.

Kurtar (RC)

Olaydan etkilenen varlık ve operasyonların geri getirilmesi ve kurtarma iletişiminin yönetilmesi.

Profiller ve katmanlar

Profil, kurumun fonksiyon ve kategoriler bazında mevcut veya hedef durumunu tanımlar; iki profil arasındaki fark yol haritasının girdisidir. Katmanlar ise risk yönetimi uygulamalarının titizliğini dört seviyede anlatır: Kısmi, Risk Bilgili, Tekrarlanabilir ve Uyarlanabilir. Hedef katman risk iştahınız ve kaynaklarınızla birlikte belirlenir.

Kullandığımız NIST SP 800 yayınları
YayınKonuNe zaman kullanıyoruz?
SP 800-30Risk değerlendirmesi rehberiTekrarlanabilir ve derinlikli bir risk yöntemi gerektiğinde
SP 800-37Risk Yönetimi Çerçevesi (RMF)Sistem düzeyinde yetkilendirme ve sürekli izleme yaşam döngüsü kurulacaksa
SP 800-53Güvenlik ve gizlilik kontrolleri kataloğuKontrol tasarımında ISO 27001 Ek A’nın ötesinde ayrıntı gerektiğinde

Önceliklendirilmiş teknik kontroller için CIS Controls v8.1, belgelendirilebilir bir yönetim sistemi için ISO 27001 ile birlikte çalışıyoruz.

Sık sorulan sorular

Merak edilenler

NIST CSF belgesi alınabilir mi?

Hayır. NIST CSF gönüllü bir çerçevedir ve bir belgelendirme şeması yoktur. Bağımsız güvence istiyorsanız ISO/IEC 27001 belgelendirmesi kullanılır; NIST CSF ile yaptığınız olgunluk değerlendirmesi ve yol haritası bu programa doğrudan girdi olur.

NIST CSF 2.0’da ne değişti?

Şubat 2024’te yayımlanan 2.0 sürümü, mevcut beş fonksiyona Yönet (Govern) fonksiyonunu ekleyerek yönetişimi, stratejiyi ve tedarik zinciri risk yönetimini merkeze aldı. Çerçevenin hedef kitlesi kritik altyapının ötesine, her ölçek ve sektörden kuruma genişletildi. Profil ve katman kavramları korunarak uygulama rehberliğiyle desteklendi.

Avrupa’da faaliyet gösteren bir kurum neden NIST CSF kullansın?

Çerçeve ISO/IEC 27001’e ve NIS2 Madde 21 tedbirlerine rahatça eşlenir ve yönetime anlaşılır bir yapı sunar. Birden fazla rejime tabi gruplar yükümlülüklerini tek bir olgunluk modeli üzerinden izleyebilir. Uyum için belirleyici metin yine ulusal kanun ve ISO standardıdır; NIST CSF bunları düzenleyen omurgadır.

NIST CSF katmanları nedir?

Katmanlar (Tiers), kurumun siber risk yönetimi uygulamalarının titizliğini dört seviyede tanımlar: Kısmi, Risk Bilgili, Tekrarlanabilir ve Uyarlanabilir. Tek başına bir olgunluk puanı değil, yönetişim ve yönetim uygulamalarının karakterini anlatan bir bağlamdır. Hedef katmanı risk iştahınız ve kaynaklarınızla birlikte belirleriz.

Siber güvenlik olgunluğunuz bugün hangi seviyede?

Mevcut profilinizi ve hedeflerinizi ön görüşmede konuşalım; ISO 27001 ve NIS2 ile eşlenmiş bir yol haritası için kapsamı netleştirelim.