Ana içeriğe atla

infosecacademy Eğitim Danışmanlık Hizmetleri

CIS Controls v8.1 danışmanlığı

CIS Controls danışmanlığı: önceliklendirilmiş 18 kontrolle ölçülebilir güvenlik

CIS Controls’ü ISO 27001 ve NIS2 programlarınızın uygulama motoru olarak kullanıyoruz: standart neyin yönetilmesi gerektiğini söyler, kontroller neyin hangi sırayla devreye alınacağını. Uygulama grubunuzu belirliyor, olgunluğu ölçüyor ve önceliklendirilmiş bir yol haritası çıkarıyoruz. Proje, yüksek lisans tezini Türk kurumlarında CIS Controls uygulaması ve olgunluk değerlendirmesi üzerine yazmış kurucumuz tarafından bizzat yürütülür.

CIS Controls v8.118 kontrolIG1 · IG2 · IG3ISO 27001 ve NIS2 eşlemesi
Kısaca

CIS Controls nedir?

CIS Controls, Center for Internet Security (CIS) tarafından yayımlanan, önceliklendirilmiş siber savunma eylemleri setidir. Güncel sürüm CIS Controls v8.1 (Haziran 2024), 18 kontrol ve bunların altındaki güvenlik önlemlerinden (safeguards) oluşur. Önlemler kurumun kapasitesine göre üç uygulama grubuna ayrılır: IG1 temel siber hijyeni tanımlar, IG2 ve IG3 bunu daha karmaşık ortamlar ve daha yetenekli saldırganlar için genişletir. Gücü önceliklendirmedir: bir yönetim sistemi standardının söylemediği şeyi, yani önce neyin yapılacağını söyler.

Neden önemli

CIS Controls kurumunuza ne kazandırır?

Önce ne yapılacağı belli

Kontroller gerçek saldırı örüntülerine göre sıralanmıştır; bütçe ve ekip zamanı riski en çok azaltan adımlara gider.

Ölçülebilir olgunluk

Her güvenlik önlemi uygulanmış, kısmen uygulanmış veya uygulanmamış olarak puanlanır; ilerleme dönemden döneme karşılaştırılabilir.

Kapasiteye göre ölçek

Uygulama grupları sayesinde küçük bir ekip IG1 ile başlar; kurum olgunlaştıkça IG2 ve IG3’e ilerler.

ISO 27001 ve NIS2’nin uygulama motoru

Standart ve direktif neyin yönetilmesi gerektiğini söyler; CIS Controls neyin, hangi sırayla devreye alınacağını.

Uyumu hızlandırır

KVKK teknik tedbirleri, ISO 27001 Ek A kontrolleri ve NIS2 Madde 21 tedbirleri için somut, teknik kanıt üretir.

Sürekli görünürlük

Düzenli ölçüm ve raporlama ile güvenlik durumu yönetime anlaşılır bir dille sunulur.

Hizmet sürecimiz

Altı adımda uygulanan kontroller

Değerlendirme tek başına bir hizmet olarak da alınabilir; uygulama projesi aynı puanlama çalışma kitabı üzerinden ilerler.

  1. Mevcut durum ve risk değerlendirmesi

    Altyapının kapsamlı incelemesi, kontrol setine göre mevcut uygulama seviyesi, kritik zafiyet ve risklerin tespiti.

  2. Uygulama grubunun belirlenmesi

    Kurumun büyüklüğü, veri hassasiyeti, BT kapasitesi ve tehdit profiline göre hedef uygulama grubu (IG1, IG2 veya IG3).

  3. Olgunluk ölçümü ve yol haritası

    Her güvenlik önleminin puanlanması; önceliklendirilmiş, sahipleri ve tarihleri belli bir uygulama yol haritası.

  4. Kontrollerin uygulanması

    Teknik ve idari önlemlerin operasyon ekipleriyle devreye alınması; ilgili politika ve prosedürlerin geliştirilmesi.

  5. Eğitim ve farkındalık

    Yönetim ve teknik ekipler için kontrol odaklı eğitim; tüm personel için farkındalık çalışmaları.

  6. İzleme ve periyodik yeniden değerlendirme

    Düzenli performans raporları, olgunluğun periyodik yeniden ölçülmesi ve aksiyon planlarının güncellenmesi.

Proje özeti

Çerçeve
CIS Controls v8.1 — 18 kontrol
Çalışma modeli
Değerlendirme (assessment) veya uygulama projesi
Dil
Türkçe veya İngilizce
Birlikte kurulabilir
ISO 27001, NIS2, NIST CSF

Yaklaşımımız

  • Kontroller ISO 27001 Ek A ve NIS2 Madde 21’e eşlenir; iş bir kez yapılır
  • Hedef uygulama grubu kurumun gerçek kapasitesine göre seçilir
  • Araç satışı değil; mevcut teknolojinizle uygulanabilir önlemler
  • Olgunluk puanlaması tekrarlanabilir bir yöntemle yapılır
  • Yönetime teknik değil, risk diliyle raporlama
Teslimatlar

Proje sonunda elinizde olanlar

  • CIS Controls v8.1 olgunluk değerlendirme raporu
  • Güvenlik önlemi bazında puanlama çalışma kitabı (Excel)
  • Hedef uygulama grubu gerekçesi
  • Önceliklendirilmiş uygulama yol haritası
  • ISO 27001 Ek A ve NIS2 Madde 21 eşleme tablosu
  • Kurumsal varlık ve yazılım envanteri yaklaşımı
  • Güvenli yapılandırma ve zafiyet yönetimi prosedürleri
  • Log yönetimi ve olay müdahale prosedürleri
  • Yönetim için özet gösterge paneli
  • Periyodik yeniden değerlendirme takvimi
Kontrol seti

18 kontrol ve üç uygulama grubu

Kontroller sırayla okunmak için tasarlanmıştır: bilmediğiniz varlığı koruyamaz, yapılandırmadığınız sistemi izleyemezsiniz.

  • 01 · Kurumsal varlıkların envanteri ve kontrolü
  • 02 · Yazılım varlıklarının envanteri ve kontrolü
  • 03 · Veri koruma
  • 04 · Kurumsal varlık ve yazılımların güvenli yapılandırılması
  • 05 · Hesap yönetimi
  • 06 · Erişim kontrolü yönetimi
  • 07 · Sürekli zafiyet yönetimi
  • 08 · Denetim kaydı (log) yönetimi
  • 09 · E-posta ve web tarayıcısı korumaları
  • 10 · Zararlı yazılım savunmaları
  • 11 · Veri kurtarma
  • 12 · Ağ altyapısı yönetimi
  • 13 · Ağ izleme ve savunma
  • 14 · Güvenlik farkındalığı ve beceri eğitimi
  • 15 · Hizmet sağlayıcı yönetimi
  • 16 · Uygulama yazılımı güvenliği
  • 17 · Olay müdahale yönetimi
  • 18 · Sızma testi
CIS Controls uygulama grupları
Uygulama grubuKimler içinOdak
IG1Sınırlı BT ve güvenlik kaynağına sahip kurumlarTemel siber hijyen: her kurumun uygulaması gereken asgari önlemler
IG2Birden fazla birimi, hassas verisi ve BT ekibi olan kurumlarIG1’e ek olarak daha karmaşık ortamlar ve düzenleyici yükümlülükler için önlemler
IG3Güvenlik uzmanları olan, hedefli saldırılara açık kurumlarIG2’ye ek olarak yetenekli saldırganlara karşı ileri önlemler

Akademik temel

Kurucumuz Kuzey AKSU’nun Ahmet Yesevi Üniversitesi’ndeki Siber Güvenlik yüksek lisans tezi, Türk kurumlarında CIS Controls uygulaması ve olgunluk değerlendirmesi üzerinedir. Değerlendirme yöntemimiz bu çalışmaya ve bilgi güvenliği programlarını beş kez sıfırdan kurmuş olmanın saha deneyimine dayanır. Olgunluğu yönetişim düzeyinde de ölçmek isterseniz NIST CSF 2.0 ile birlikte çalışıyoruz.

Sık sorulan sorular

Merak edilenler

CIS Controls ile ISO 27001 arasındaki fark nedir?

ISO/IEC 27001 bir yönetim sistemi standardıdır: riskleri nasıl yöneteceğinizi, hangi kontrol alanlarını ele almanız gerektiğini ve bunu nasıl kanıtlayacağınızı tanımlar ve belgelendirilebilir. CIS Controls ise belgelendirme amacı taşımayan, önceliklendirilmiş teknik savunma eylemleri setidir. Birlikte kullanıldığında standart çerçeveyi, kontroller uygulama sırasını verir.

Hangi uygulama grubuyla başlamalıyız?

Hemen her kurum için başlangıç noktası IG1’dir; temel siber hijyeni tanımlar ve diğer grupların temelidir. Hassas veri işleyen, birden fazla birimi ve BT ekibi olan kurumlar IG2’yi hedefler; IG3 güvenlik uzmanları olan ve hedefli saldırılara açık kurumlar içindir. Hedef grubu değerlendirmede kurumun gerçek kapasitesine göre birlikte belirleriz.

CIS Controls v8.1’de ne değişti?

Haziran 2024’te yayımlanan v8.1, v8’in yapısını ve 18 kontrolünü korur. Güncelleme tanımları ve güvenlik önlemi açıklamalarını netleştirir, NIST CSF 2.0 ile hizalamayı güçlendirir ve yönetişim konusunu daha görünür hâle getirir. v8 ile yapılmış bir değerlendirme küçük uyarlamalarla v8.1’e taşınabilir.

CIS Controls ile NIS2 uyumu sağlanır mı?

Tek başına sağlanmaz, ama güçlü biçimde desteklenir. NIS2 Madde 21’deki erişim kontrolü, zafiyet yönetimi, olay yönetimi, yedekleme ve farkındalık gibi tedbirlerin teknik tarafı CIS Controls ile somutlaşır. Yönetim organının sorumluluğu, bildirim zinciri ve ulusal kanunun ayrıntıları ise NIS2 programı içinde ayrıca ele alınır.

Güvenlikte önce neyi yapmalısınız?

Uygulama grubunuzu ve öncelikli kontrolleri ön görüşmede birlikte belirleyelim; olgunluk değerlendirmesiyle somut bir yol haritası çıkaralım.