CIS Controls danışmanlığı: önceliklendirilmiş 18 kontrolle ölçülebilir güvenlik
CIS Controls’ü ISO 27001 ve NIS2 programlarınızın uygulama motoru olarak kullanıyoruz: standart neyin yönetilmesi gerektiğini söyler, kontroller neyin hangi sırayla devreye alınacağını. Uygulama grubunuzu belirliyor, olgunluğu ölçüyor ve önceliklendirilmiş bir yol haritası çıkarıyoruz. Proje, yüksek lisans tezini Türk kurumlarında CIS Controls uygulaması ve olgunluk değerlendirmesi üzerine yazmış kurucumuz tarafından bizzat yürütülür.
CIS Controls nedir?
CIS Controls, Center for Internet Security (CIS) tarafından yayımlanan, önceliklendirilmiş siber savunma eylemleri setidir. Güncel sürüm CIS Controls v8.1 (Haziran 2024), 18 kontrol ve bunların altındaki güvenlik önlemlerinden (safeguards) oluşur. Önlemler kurumun kapasitesine göre üç uygulama grubuna ayrılır: IG1 temel siber hijyeni tanımlar, IG2 ve IG3 bunu daha karmaşık ortamlar ve daha yetenekli saldırganlar için genişletir. Gücü önceliklendirmedir: bir yönetim sistemi standardının söylemediği şeyi, yani önce neyin yapılacağını söyler.
CIS Controls kurumunuza ne kazandırır?
Önce ne yapılacağı belli
Kontroller gerçek saldırı örüntülerine göre sıralanmıştır; bütçe ve ekip zamanı riski en çok azaltan adımlara gider.
Ölçülebilir olgunluk
Her güvenlik önlemi uygulanmış, kısmen uygulanmış veya uygulanmamış olarak puanlanır; ilerleme dönemden döneme karşılaştırılabilir.
Kapasiteye göre ölçek
Uygulama grupları sayesinde küçük bir ekip IG1 ile başlar; kurum olgunlaştıkça IG2 ve IG3’e ilerler.
ISO 27001 ve NIS2’nin uygulama motoru
Standart ve direktif neyin yönetilmesi gerektiğini söyler; CIS Controls neyin, hangi sırayla devreye alınacağını.
Uyumu hızlandırır
KVKK teknik tedbirleri, ISO 27001 Ek A kontrolleri ve NIS2 Madde 21 tedbirleri için somut, teknik kanıt üretir.
Sürekli görünürlük
Düzenli ölçüm ve raporlama ile güvenlik durumu yönetime anlaşılır bir dille sunulur.
Altı adımda uygulanan kontroller
Değerlendirme tek başına bir hizmet olarak da alınabilir; uygulama projesi aynı puanlama çalışma kitabı üzerinden ilerler.
Mevcut durum ve risk değerlendirmesi
Altyapının kapsamlı incelemesi, kontrol setine göre mevcut uygulama seviyesi, kritik zafiyet ve risklerin tespiti.
Uygulama grubunun belirlenmesi
Kurumun büyüklüğü, veri hassasiyeti, BT kapasitesi ve tehdit profiline göre hedef uygulama grubu (IG1, IG2 veya IG3).
Olgunluk ölçümü ve yol haritası
Her güvenlik önleminin puanlanması; önceliklendirilmiş, sahipleri ve tarihleri belli bir uygulama yol haritası.
Kontrollerin uygulanması
Teknik ve idari önlemlerin operasyon ekipleriyle devreye alınması; ilgili politika ve prosedürlerin geliştirilmesi.
Eğitim ve farkındalık
Yönetim ve teknik ekipler için kontrol odaklı eğitim; tüm personel için farkındalık çalışmaları.
İzleme ve periyodik yeniden değerlendirme
Düzenli performans raporları, olgunluğun periyodik yeniden ölçülmesi ve aksiyon planlarının güncellenmesi.
Proje özeti
- Çerçeve
- CIS Controls v8.1 — 18 kontrol
- Çalışma modeli
- Değerlendirme (assessment) veya uygulama projesi
- Dil
- Türkçe veya İngilizce
- Birlikte kurulabilir
- ISO 27001, NIS2, NIST CSF
Yaklaşımımız
- Kontroller ISO 27001 Ek A ve NIS2 Madde 21’e eşlenir; iş bir kez yapılır
- Hedef uygulama grubu kurumun gerçek kapasitesine göre seçilir
- Araç satışı değil; mevcut teknolojinizle uygulanabilir önlemler
- Olgunluk puanlaması tekrarlanabilir bir yöntemle yapılır
- Yönetime teknik değil, risk diliyle raporlama
Proje sonunda elinizde olanlar
- CIS Controls v8.1 olgunluk değerlendirme raporu
- Güvenlik önlemi bazında puanlama çalışma kitabı (Excel)
- Hedef uygulama grubu gerekçesi
- Önceliklendirilmiş uygulama yol haritası
- ISO 27001 Ek A ve NIS2 Madde 21 eşleme tablosu
- Kurumsal varlık ve yazılım envanteri yaklaşımı
- Güvenli yapılandırma ve zafiyet yönetimi prosedürleri
- Log yönetimi ve olay müdahale prosedürleri
- Yönetim için özet gösterge paneli
- Periyodik yeniden değerlendirme takvimi
18 kontrol ve üç uygulama grubu
Kontroller sırayla okunmak için tasarlanmıştır: bilmediğiniz varlığı koruyamaz, yapılandırmadığınız sistemi izleyemezsiniz.
- 01 · Kurumsal varlıkların envanteri ve kontrolü
- 02 · Yazılım varlıklarının envanteri ve kontrolü
- 03 · Veri koruma
- 04 · Kurumsal varlık ve yazılımların güvenli yapılandırılması
- 05 · Hesap yönetimi
- 06 · Erişim kontrolü yönetimi
- 07 · Sürekli zafiyet yönetimi
- 08 · Denetim kaydı (log) yönetimi
- 09 · E-posta ve web tarayıcısı korumaları
- 10 · Zararlı yazılım savunmaları
- 11 · Veri kurtarma
- 12 · Ağ altyapısı yönetimi
- 13 · Ağ izleme ve savunma
- 14 · Güvenlik farkındalığı ve beceri eğitimi
- 15 · Hizmet sağlayıcı yönetimi
- 16 · Uygulama yazılımı güvenliği
- 17 · Olay müdahale yönetimi
- 18 · Sızma testi
| Uygulama grubu | Kimler için | Odak |
|---|---|---|
| IG1 | Sınırlı BT ve güvenlik kaynağına sahip kurumlar | Temel siber hijyen: her kurumun uygulaması gereken asgari önlemler |
| IG2 | Birden fazla birimi, hassas verisi ve BT ekibi olan kurumlar | IG1’e ek olarak daha karmaşık ortamlar ve düzenleyici yükümlülükler için önlemler |
| IG3 | Güvenlik uzmanları olan, hedefli saldırılara açık kurumlar | IG2’ye ek olarak yetenekli saldırganlara karşı ileri önlemler |
Akademik temel
Kurucumuz Kuzey AKSU’nun Ahmet Yesevi Üniversitesi’ndeki Siber Güvenlik yüksek lisans tezi, Türk kurumlarında CIS Controls uygulaması ve olgunluk değerlendirmesi üzerinedir. Değerlendirme yöntemimiz bu çalışmaya ve bilgi güvenliği programlarını beş kez sıfırdan kurmuş olmanın saha deneyimine dayanır. Olgunluğu yönetişim düzeyinde de ölçmek isterseniz NIST CSF 2.0 ile birlikte çalışıyoruz.
Birlikte ele alınanlar
Merak edilenler
CIS Controls ile ISO 27001 arasındaki fark nedir?
ISO/IEC 27001 bir yönetim sistemi standardıdır: riskleri nasıl yöneteceğinizi, hangi kontrol alanlarını ele almanız gerektiğini ve bunu nasıl kanıtlayacağınızı tanımlar ve belgelendirilebilir. CIS Controls ise belgelendirme amacı taşımayan, önceliklendirilmiş teknik savunma eylemleri setidir. Birlikte kullanıldığında standart çerçeveyi, kontroller uygulama sırasını verir.
Hangi uygulama grubuyla başlamalıyız?
Hemen her kurum için başlangıç noktası IG1’dir; temel siber hijyeni tanımlar ve diğer grupların temelidir. Hassas veri işleyen, birden fazla birimi ve BT ekibi olan kurumlar IG2’yi hedefler; IG3 güvenlik uzmanları olan ve hedefli saldırılara açık kurumlar içindir. Hedef grubu değerlendirmede kurumun gerçek kapasitesine göre birlikte belirleriz.
CIS Controls v8.1’de ne değişti?
Haziran 2024’te yayımlanan v8.1, v8’in yapısını ve 18 kontrolünü korur. Güncelleme tanımları ve güvenlik önlemi açıklamalarını netleştirir, NIST CSF 2.0 ile hizalamayı güçlendirir ve yönetişim konusunu daha görünür hâle getirir. v8 ile yapılmış bir değerlendirme küçük uyarlamalarla v8.1’e taşınabilir.
CIS Controls ile NIS2 uyumu sağlanır mı?
Tek başına sağlanmaz, ama güçlü biçimde desteklenir. NIS2 Madde 21’deki erişim kontrolü, zafiyet yönetimi, olay yönetimi, yedekleme ve farkındalık gibi tedbirlerin teknik tarafı CIS Controls ile somutlaşır. Yönetim organının sorumluluğu, bildirim zinciri ve ulusal kanunun ayrıntıları ise NIS2 programı içinde ayrıca ele alınır.
Güvenlikte önce neyi yapmalısınız?
Uygulama grubunuzu ve öncelikli kontrolleri ön görüşmede birlikte belirleyelim; olgunluk değerlendirmesiyle somut bir yol haritası çıkaralım.