
Şunun altından kalkan siber güvenlik: NIS2
Tespit et, sınırla, geri getir ve kanıtla. Orta ölçekli kuruluşların güvenlik programını kurar ve işletiriz; 7/24 izleme ve bir denetçinin kabul edeceği kanıtlarla.
Güvenlik duvarı artı antivirüs artık yetmiyor
Orta ölçekli kuruluşların çoğu güvenliğini katman katman kurmuştur: 2019’dan kalma bir güvenlik duvarı, dizüstülerde virüs tarayıcıları, çalışan ama nadiren geri yüklenen bir yedek. Kâğıt üzerinde tutar. Uygulamada ise asıl önemli sorunun yanıtı eksiktir: birinin içeri girdiğini nasıl fark edersiniz ve ondan sonraki bir saatte ne olur?
ITproposal güvenliği ayrı ürünler yığını olarak değil, bir program olarak kurar. Bilgisayarlarınız ve sunucularınız üzerindeki tespiti, gece gündüz izleyen bir güvenlik ekibini ve bir denetçiye ya da sigortacıya telaşa kapılmadan verebileceğiniz belgeleri bir araya getiririz.
Ne dev bir danışmanlık şirketi ne de tek kişilik bir yapıyız. Karaman ofisimizde oturan sabit bir muhatabınız olur; gece ve hafta sonu saatlerini arka planda kendi vardiyamız kapatır.
- Güvenlik ve yönetim için tek muhatap Bir şey ters gittiğinde güvenlik tedarikçinizle yönetilen hizmet sağlayıcınız arasında arabuluculuk yapmak zorunda kalmazsınız.
- Kiwa NEN 4400-1 belgeli Personeli görevlendirme biçimimiz denetimden geçmiştir; bu da kendi tedarikçi değerlendirmenizde iş azaltır.
- Hâlihazırda kullandığınızın üzerine kurulu Microsoft 365, Azure, AWS ve VMware. Mevcut lisanslarınızın zaten yaptığı işe fazladan bir katman eklemeyiz.
- Perakende, sağlık ve lojistikte deneyim Yoğunluk zirveleri, kasa ve okutma süreçleri olan ve duruşa yer bırakmayan sektörler.
KOBİ’ler için siber güvenlik
Bir KOBİ, büyük bir holdingle aynı saldırılarla karşılaşır; ama onları karşılayacak kadrosu yoktur. Güvenlik sorumlusu yoktur, sistem yöneticisi güvenliği işin yanında götürür ve akşam altı ile sabah sekiz arasında kimse bakmaz; fidye yazılımlarının çoğunun gerçekten patladığı aralık tam da orasıdır.
Bu yüzden bir KOBİ’de iki yıllık bir programla başlamıyoruz. Harcanan her euro başına en çok riski kaldıran önlemlerle başlıyoruz: dışarıdan erişilebilen her şeyde çok faktörlü kimlik doğrulama, uç noktalarda tespit ve geri dönüşü birinin gerçekten test ettiği bir yedek. Ancak bunlar ayakta olduğunda ötesine bakıyoruz.
Bir KOBİ’ye siber güvenlik danışmanlığı vermek bizim için, neye ihtiyacınız olmadığını da duymanız demek. Bir günlük durum tespiti nerede olduğunuzu, hangi üç işin önce geldiğini ve size ne kazandıracağını gösterir. Çıkan sonucu kendiniz ele alabilir ya da bize bırakabilirsiniz; bir ayarla çözülecek bir sorun için size tam kapsamlı bir yönetim sözleşmesi satan taraf biz değiliz.
- Altı blokla değil, bir blokla başlayın Şimdi önemli olanı alır, size uyduğunda genişletirsiniz; aynı raporlama ve aynı muhatapla.
- Zaten ödediğinizin üzerine Birçok KOBİ ortamında ihtiyaç duyulan güvenliğin yarısı Microsoft 365 lisansında kullanılmadan durur. Önce onu açıyoruz.
- Kendi güvenlik ekibiniz gerekmez Gece ve hafta sonu saatlerini biz karşılıyoruz; bunun için kimseyi ayırmanız ya da işe almanız gerekmiyor.
- Proje bazlı değil, öngörülebilir Sabit aylık ritim ve sabit raporlama; böylece güvenlik her seferinde yeniden bir yatırım kararına dönüşmüyor.
- NIS2 size dolaylı olarak da ulaşır Kapsamın dışında kalsanız bile gereklilikler büyük müşterileriniz üzerinden yine size gelir. Bunun pratikte ne anlama geldiği NIS2 sayfasında duruyor.
Kurumsal şirketler için siber güvenlik
Büyük kuruluşlarda sorun nadiren az şeyin kurulu olmasıdır. Sorun, çok fazla şeyin, çok fazla tedarikçiden, çok fazla yerde olmasıdır. Her biri kendi güvenlik duvarı kurallarına sahip dört lokasyon, yalnızca tek bir kişinin anladığı bir SIEM ve alan adı hâlâ ayrı çalışan bir satın alma: boşluklar orada doğuyor, bir ürünün eksikliğinde değil.
Oraya yerine geçmek için değil, tamamlamak için giriyoruz. Kendi CISO’nuz ve güvenlik ekibiniz varsa, sizin insanlarınızın sürdüremediği saatleri devralıyoruz: geceyi, hafta sonunu, ilk triyajı. Halihazırda bir SIEM ya da XDR çalışıyorsa, yanına ikincisini kurmak yerine ona bağlanıyoruz. Eksik olan daha çok el gücüyse, o eller BT uzmanları üzerinden gelir ve sizin süreçlerinizin, sizin değişiklik yönetiminizin içinde çalışır.
Ölçek ispat yükünü de ağırlaştırır. Birden fazla ülke, birden fazla denetleyici demektir; finansal zincire tedarik ediyorsanız, dayanıklılığınızın test edilmesi ve dış kaynak kullanımınızın kaydedilmesi konusunda DORA da üstüne biner. Kurtarmanın bunun neresine oturduğu yedekleme ve süreklilik sayfasında.
- Birden fazla lokasyon, tek bir görüntü Lokasyonlar, ülkeler ve bağlı şirketler aynı zaman çizelgesinde; böylece iki yerde aynı anda başlayan bir saldırı da tek bir olay olarak görülür.
- Kendi ekibinizin yanında Kurduğunuzun yerine geçmek yerine, denkleştiremediğiniz saatleri ve rolleri tamamlıyoruz.
- Çalışana bağlanmak Mevcut SIEM, XDR ya da talep sisteminiz belirleyici kalır; analizi onun yanına değil, içine veriyoruz.
- Satın almalar ve başıboş alan adları Bir satın almadan sonra hiç toparlanmamış ortamların çıkarılması ve birleştirilmesi; oradaki riskler açıkça adlandırılarak.
- Birden fazla ülkede denetleyiciler NIS2’nin bildirim yükümlülüğünü ve finansal zincir için DORA’nın gerekliliklerini aynı anda karşılayan tek bir dosya.
Eksiksiz bir güvenlik programının altı yapı taşı
Hepsiyle birden ya da riskinizin en büyük olduğu parçalarla başlayabilirsiniz. Her blok ayrı alınabilir ve aynı raporlamanın, aynı muhatabın içine oturur.
Her cihazda görünürlük
Dizüstülerde, masaüstlerinde ve sunucularda EDR yazılımı; merkezî olarak dağıtılır ve kurulup unutulmak yerine etkin biçimde izlenir.
Ortamınızın üzerinde gözler, geceleri de
Güvenlik ekibimizin analistleri uyarıları yılın her günü değerlendirir. Şüpheli bir uyarı bir sonraki iş gününde değil, o anda ele alınır.
Siber güvenlik mevzuatına hazır
NIS2 önlemlerine karşı bir başlangıç değerlendirmesi, eksiklerin tamamlanması ve bir denetçiye verebileceğiniz bir dosya.
Erişim kontrol altında
Çok adımlı kimlik doğrulamanın yaygınlaştırılması, yönetici hesaplarının korunması ve kimin neye erişebildiğinin düzenli denetlenmesi; böylece yetkiler görev değişimleriyle birlikte hareket eder.
Değiştirilemez yedek ve geri dönüş
Artık değiştirilemeyen ve silinemeyen yedekler; düzenli geri yükleme testleri ve sistem başına kayıtlı bir kurtarma süresiyle.
Akılda kalan eğitim
Oltalama tatbikatları ve kısa, hedefli eğitim oturumları. Katılım ve sonuçlar takip edilir; böylece ilerlemeyi kanıtlayabilirsiniz.
NIS2 ve DORA kuruluşunuzdan ne istiyor
Avrupa NIS2 direktifinin ulusal mevzuata aktarılması, sorumluluğu açıkça yönetim kuruluna kaydırıyor. Kapsama kendiniz girmeseniz bile gereklilikler müşterileriniz ve sözleşmeleriniz üzerinden yine size ulaşır. Bu yüzden kanıtlanabilirlik, önlemin kendisi kadar önemli hâle gelir.
- Belgelenmiş risk yönetimi Risklerinizin, seçtiğiniz önlemlerin ve bilerek kabul ettiğiniz artık riskin güncel bir dökümü.
- Zorunlu olay bildirimi Yasanın öngördüğü süreler içinde düzenleyiciye erken uyarı ve tam rapor; roller önceden dağıtılmış olarak.
- Süreklilik ve kurtarma Yedekleme, kriz yönetimi ve yalnızca yazılmış değil, gerçekten test edilmiş bir kurtarma planı.
- Tedarik zinciri güvenliği Tedarikçilerle güvenlikleri konusunda anlaşmalar ve kuruluşunuza taşıdıkları riskin görünür olması.
- Erişim ve kimlik doğrulama Çok adımlı kimlik doğrulama, yetki yönetimi ve kimin hâlâ neye erişebildiğine dair düzenli kontroller.
- Yönetim kurulu düzeyinde hesap verebilirlik Yöneticiler önlemleri gözetir ve bu konuda eğitim aldıklarını gösterebilmek zorundadır.
- Finans zinciri için DORA Bankalara ya da sigortacılara tedarik yapıyorsanız, dijital dayanıklılığın test edilmesi ve BT dış kaynak kullanımınızın kayda geçirilmesi konusunda ek gereklilikler geçerlidir.
- Bir denetçinin kabul edeceği kanıt Hem önlemi hem de nasıl işlediğini belgeleyen raporlar, günlükler ve test kayıtları.
Ofisiniz kapalıyken kim izliyor
Bilgisayarlarınızdan, sunucularınızdan, güvenlik duvarlarınızdan ve Microsoft 365’ten gelen uyarılar tek bir yerde toplanır. Analistlerimiz orada ayrı ayrı alarmlar değil, arkalarındaki örüntüyü görür: bilinmeyen bir konumdan bir oturum açma ve ardından hiç uğramadığı klasörlerde birden dolaşmaya başlayan bir hesap.
Bu iş, sizin mesainiz bittiğinde bitmez. Gün sonunda ekip nöbeti akşam vardiyasına devreder; böylece geceleri ve hafta sonları da ekranların başında biri olur, aynı anlaşmalar ve aynı dosyayla.
- Tüm ortamınıza tek bakış Bilgisayarlar, ağ, kimlikler ve bulut aynı zaman çizelgesinde; böylece ayrı uyarılar yerine aralarındaki bağlantı görünür olur.
- Gürültü siz görmeden ayıklanır Bilinen yanlış uyarılar süzülür; geriye kalanı, siz bir telefon almadan önce bir analist değerlendirmiştir.
- Bilgi kaybı olmadan devir Her vardiya değişimi aynı kayıt ve aynı bağlam üzerinden yürür; saat dilimleri arasında da.
- Ne olduğunu geriye dönüp okuyabilirsiniz Neyin dikkat çektiği, ne yapıldığı ve ne anlama geldiği; denetçinizle ya da sigortacınızla muhatap olurken kullanılabilecek biçimde kayıtlı.
Bir olay sırasında nasıl çalışıyoruz
Bir siber olay her kuruluşu sarsar. Fark, olayın yaşanıp yaşanmamasında değil, yanıtın ne kadar hızlı ve ne kadar eşgüdümlü olduğundadır. İzlediğimiz sıra şu.
Tespit ve ayıklama
Tespit yazılımından bir uyarı güvenlik ekibimize ulaşır. Analist bunun gerçek olup olmadığını belirler, ciddiyetini sınıflandırır ve ilk sınırlamayı başlatır.
Sınırlama
Etkilenen cihazları ağdan ayırır, inceleme için izleri güvenceye alır ve ciddiyet gerektirdiği anda yönetiminizi bilgilendiririz.
Temizlik ve geri dönüş
Tehdit kaldırılır, sistemler değiştirilemez yedekten geri yüklenir ve her şey yeniden devreye girmeden önce bütünlüğü doğrularız.
Değerlendirme ve bildirim
Kök nedenin analizi, önlemlerin güncellenmesi ve yasanın öngördüğü süreler içinde düzenleyiciye yapılan bildirimler.
Güvenlik nadiren tek başına durur
Bir güvenlik programına en çok bu hizmetler bağlanır.
Bu konuda bize sorulanlar
En sık gelen sorular, kısaca yanıtlandı.
Güvenlik duvarımız ve antivirüsümüz var. Bu yetmiyor mu?
Bir süredir yetmiyor. Bütünlüklü bir program altı yapı taşından oluşuyor: her uç noktada tespit, 7/24 izleme, değiştirilemez yedekler, erişim yönetimi, çalışanlarda farkındalık ve yapılanın kanıtlanabilir biçimde kayda geçmesi. Güvenlik duvarı bunlardan yalnızca biri ve içeride olan biteni görmüyor.
NIS2 bizim için somut olarak ne anlama geliyor?
Düzenlediğinizi söylemeniz değil, kanıtlayabilmeniz gerektiği anlamına geliyor. Yani: sistemlerinizin güncel envanteri, olaylar için yazılı prosedürler ve yedeklerin geri yüklendiğine dair kanıt. Bunu, kanıtın sonradan toplanması yerine yönetimin kendisinden doğacak biçimde kuruyoruz.
Ofisimiz kapalıyken kim bakıyor?
İzlememiz 7/24 sürüyor; nöbetçi değil, vardiyadaki kişilerle. Olay anında sabit bir model izliyoruz: izole et, neyin etkilendiğini belirle, değiştirilemez bir yedekten geri yükle ve ancak ondan sonra aç. Siz fark etmeden bizden duyuyorsunuz.
Küçük başlayabilir miyiz?
Evet. Altı yapı taşı ayrı ayrı alınabiliyor ve pratikte çoğunlukla tespit ile değiştirilemez yedeklerle başlanıyor, çünkü en çok zararı bunlar önlüyor. Geriye neyin kapsanmadan kaldığını da söylüyoruz; böylece bilinçli seçim yapıyorsunuz, sahte bir güven satın almıyorsunuz.
Sızma testi dâhil mi, yoksa ayrı mı?
Ayrı, ve bilerek. Sızma testi belirli bir anın fotoğrafı, yönetim ise süregiden bir taahhüt; ikisini tek fiyata koymak her ikisini de bulanıklaştırır. Testi biz yapıyoruz ya da yaptırıyoruz, çıkan rapor da yönetim döngüsüne giriyor: her bulguya bir sorumlu ve bir tarih atanıyor, bir sonraki testte önceki listeye ne olduğunu görebiliyorsunuz.
Çalışanlarımızın oltalamayı tanıdığını nereden bileceğiz?
Ummak yerine ölçerek. Benzetilmiş oltalama e-postaları gönderiyor, kimin tıkladığını, kimin bildirdiğini ve ne kadar sürede bildirdiğini kaydediyoruz. Önemli olan sayı bu oran, çünkü beş dakika içinde gelen bir bildirim bir olayla bir sabahlık temizlik arasındaki farktır. Tıklayan kişi azar değil açıklama alıyor; hatanın saklandığı bir kültür, hatanın kendisinden daha tehlikelidir.
Şu an elimizde olanı değiştirmemiz gerekiyor mu?
Genellikle hayır. Önce ne olduğuna ve gerçekte ne yaptığına bakıyoruz, çünkü pratikte çoğu zaman kimsenin bildiğinden fazlası kurulu, herkesin sandığından azı yapılandırılmış oluyor. Doğru seçilmiş ama yarım yapılandırılmış bir güvenlik duvarı, değiştirilmektense tamamlandığında daha çok işe yarıyor. Gerçekten gitmesi gerekeni gerekçesiyle birlikte söylüyoruz, böylece karar sizde kalıyor.
Yukarıdaki markalar, her biri kendi sayfasında
Markanın ne ürettiği, hangi serileri tedarik ettiğimiz ve çevresinde ne yaptığımız.
Bu konuda daha derine
Bu hizmetten tek bir soruyu ayrıntılandıran sayfalar.
Kendi sertifikalarımız
ITproposal; ISO 9001 (kalite), ISO/IEC 27001 (bilgi güvenliği) ve ISO 14001 (çevre) sertifikalarına sahiptir. Bu, nasıl çalıştığımız ve kendi süreçlerimizi nasıl denetlettiğimiz hakkında bir şey söyler; sizin bizden devraldığınız bir sertifika değildir.
Bugün nerede duruyorsunuz misiniz?
Yükümlülüksüz otuz dakikalık bir görüşme ayarlayın. Mevcut güvenlik durumunuzu birlikte gözden geçirir, gördüğümüz boşlukları adıyla söyler ve zamanında kanıtlanabilir biçimde düzene girmek için nelerin gerektiğini ortaya koyarız.
Gelen kutunuza pratik BT bilgisi
Yönetim, güvenlik ve çalışma alanı üzerine yeni rehberler; işi yapanlar tarafından yazılıyor. Satış dili yok, abonelikten tek tıkla çıkabilirsiniz.