Siber Güvenlik Çerçevesi (Framework) Nedir?
Bir siber güvenlik çerçevesi, esas olarak, dijital dünyada ortaya çıkan riskleri yönetmek için bir standartlar, yönergeler ve en iyi uygulamalar sistemidir. Genellikle, bir kullanıcı adı ve parola isteme gibi kontroller, yetkisiz sistem erişimi gibi güvenlik ihlalinin tespiti hedefleriyle eşleşirler.
Bir çerçevenin genel olarak ne olduğunu anlamak yardımcı olabilir. Fiziksel dünyada çerçeve, bir binayı tutan kirişler sistemidir. Fikirler dünyasında çerçeve, bir sistemi veya kavramı destekleyen bir yapıdır. Çerçeve, bilgileri ve çoğu durumda ilgili görevleri düzenlemenin bir yoludur.
Finansal muhasebede olduğu gibi, siber güvenlik çerçeveleri de dijital varlıkları güvence altına alma çalışmalarına yapısal bir yaklaşım benimser. Çerçeve, ortam ne kadar karmaşık olursa olsun, güvenlik yöneticilerine siber riski azaltmak için güvenilir ve sistematik bir yol sağlamak üzere tasarlanmıştır.
Siber güvenlik çerçeveleri, devlete, sektöre ve uluslararası siber güvenlik düzenlemelerine uymak isteyen şirketler için genellikle zorunludur veya en azından şiddetle teşvik edilir. Örneğin, kredi kartı işlemlerini yürütmek için bir işletme, Ödeme Kartı Sektörü Veri Güvenliği Standartları (PCI DSS) çerçevesine uygunluğunu tasdik eden bir denetimden geçmelidir.
Siber Güvenlik Çerçevelerinin Türleri
SANS enstitüsünden Frank Kim, çerçeveleri üç ana kategoriye ayırmıştır:
Kontrol Çerçeveleri:
- Güvenlik ekibi için temel bir strateji geliştirir.
- Temel kontroller seti sağlar.
- Mevcut teknik durumu değerlendirir.
- Kontrol uygulamasına öncelik verir.
Program Çerçeveleri:
- Güvenlik programının durumunu değerlendirir.
- Kapsamlı bir güvenlik programı oluşturur.
- Program güvenliğini/rekabet analizini ölçer.
- Güvenlik ekibi ve iş liderleri arasındaki iletişimi basitleştirir.
Risk Çerçeveleri:
- Riski değerlendirmek/yönetmek için temel süreç adımlarını tanımlar.
- Risk yönetimi için yapı programı oluşturur.
- Riski tanımlar, ölçer ve ölçer.
- Güvenlik faaliyetlerine öncelik verir.
En Popüler Siber Güvenlik Çerçeveleri
Birçok farklı çerçeve olsa da, birkaçı piyasaya hakimdir. PCI DSS’ye ek olarak, popüler çerçeveler şunları içerir:
- NIST CSF: ABD Ulusal Standartlar ve Teknoloji Enstitüsü (NIST) Kritik Altyapı Siber Güvenliğini İyileştirme Çerçevesi
- CIS Controls: İnternet Güvenliği Merkezi (CIS) Kritik Güvenlik Kontrolleri
- ISO 27001/27002: Uluslararası Standartlar Organizasyonu (ISO) çerçeveleri
NIST Siber Güvenlik Çerçevesi (CSF)
Kritik altyapıları (enerji santralleri, barajlar vb.) korumak için tasarlanmış olsa da, ilkeleri her kuruluş için geçerlidir. Çerçevenin özü, siber savunmanın temel modelini izleyen beş temel işlevi içerir: Tanımla, Koru, Algıla, Yanıt Ver ve Kurtar. Örneğin, “Koru” işlevi altında “Veri Güvenliğini Koru” (PR.DS) kategorisi bulunur ve bu da “Hareketsiz Verileri Koru” (PR.DS-1), “Aktarım Halindeki Verileri Koru” (PR.DS-2) gibi alt kategorilere ayrılır.
CIS Controls
Gönüllü uzmanlar tarafından oluşturulan ve düzenli olarak güncellenen 18 (önceki versiyonlarda 20) kontrolden oluşur. Küçük adımlarla başlamak isteyen kuruluşlar için uygundur ve uygulama gruplarına (IG1, IG2, IG3) ayrılmıştır. HIPAA ve NIST gibi diğer standartlarla uyumludur.
CIS ayrıca, sistemleri güvenli hale getirmek için temel yapılandırma önerileri sunan CIS Benchmarks‘ı da yayınlar. Bu kıyaslamalar genellikle Seviye 1 (temel güvenlik, performansı etkilemez) ve Seviye 2 (daha yüksek güvenlik, performansı etkileyebilir) olarak ikiye ayrılır.
ISO/IEC 27001 ve 27002
ISO 27K olarak da bilinen bu standartlar, siber güvenlik için uluslararası kabul görmüş en yaygın standartlardır. ISO 27001, bir kuruluşun Bilgi Güvenliği Yönetim Sistemi (BGYS) kurmasını, uygulamasını, sürdürmesini ve sürekli iyileştirmesini gerektirir. ISO 27002 ise ISO 27001’deki kontroller için uygulama rehberliği sağlar.
ISO 27001 uyumlu olarak sertifika almak için, bir kuruluşun denetçiye ISO’nun “PDCA Döngüsü” (Planla-Yap-Kontrol Et-Eylem Al) modelini kullandığını göstermesi gerekir.
PDCA Döngüsü Nedir?
Sürekli iyileştirme için kullanılan 4 adımlı bir yönetim yöntemidir:
- Planla (Plan): BGYS’yi, politikaları, hedefleri, süreçleri ve prosedürleri oluşturma.
- Yap (Do): BGYS’yi ve belirlenen politikaları, prosedürleri uygulama.
- Kontrol Et (Check): BGYS’yi izleme, gözden geçirme ve performansını ölçme.
- Eylem Al (Act): BGYS’yi güncelleme ve iyileştirme (düzeltici/önleyici faaliyetler).
Diğer Önemli Çerçeveler
Belirli sektörler veya senaryolar için başka çerçeveler de mevcuttur:
- COBIT: Finansal muhasebede kullanılan BT sistemleri için bir kontrol çerçevesi (Sarbanes-Oxley uyumu için önemli).
- HIPAA: Sağlık sektöründe hasta mahremiyetini korumak için tasarlanmış ABD yasası ve çerçevesi.
- GDPR: Avrupa Birliği’nde kişisel verilerin korunmasını düzenleyen yönetmelik.
Çoklu Siber Güvenlik Düzenlemelerine Nasıl Uyum Sağlanır?
Çoğu işletme, özellikle uluslararası çalışanlar, farklı siber güvenlik düzenlemelerine uymak zorundadır. Çerçeveler, bu karmaşıklığın üstesinden gelmek için harika bir yol sunar. Birden fazla uyumluluk rejiminde kontrolleri tanımlamanın, uygulamanın ve izlemenin sistematik bir yolunu sağlarlar.
İyi haber şu ki, güvenlik sağlayıcıları ve danışmanlık firmaları, düzenlemelere uyum konusunda kapsamlı rehberlik sunmaktadır.
Siber güvenlik çerçeveleri, güçlü bir güvenlik duruşu elde etmek için bir temel sağlar. Bir çerçeveyi benimsemek zaman ve kaynak gerektirir, ancak doğru yapıldığında, güvenliği sağlamak ve etkinliğini sürekli ölçmek için organize bir yol sunarak buna değer!



