Bilgi Güvenliği ve İş Sürekliliği

Tedarikçi Siber Güvenlik Riski: Üçüncü Taraf Erişimini Yönetmek

2020 SolarWinds saldırısı siber güvenlik tarihinin seyrini değiştirdi: Yazılım tedarikçisinin güncelleme mekanizmasına sızan saldırganlar, Fortune 500 şirketleri ve ABD federal kurumları dahil 18.000'den fazla hedefte aylarca tespit edilmeden gezindi. Bu saldırı, "biz güvenliyiz, ama bizimle çalışan güvensizse?" sorusunu her CIO ve CISO'nun gündemine kalıcı olarak yerleştirdi.

Tedarikçi Siber Güvenlik Riski

Verizon'ın 2024 DBIR raporuna göre tedarik zinciri kaynaklı ihlallerin oranı son üç yılda ikiye katlandı. ISO 27001'in 2022 revizyonu bu gerçekliğe yanıt olarak tedarikçi ilişkileri güvenliğini (A.5.19-A.5.23) önemli ölçüde genişletti.

Üçüncü Taraf Erişim Riski: Neden Bu Kadar Zor Yönetiliyor?

Üçüncü taraf erişim riskinin yönetimini güçleştiren birkaç yapısal faktör:

Görünürlük eksikliği: Sistemlerinize erişimi olan üçüncü tarafların tam listesi çoğunlukla merkezi olarak yönetilmiyor. IT departmanı onayladıkları var; iş birimleri bağımsız servis sözleşmeleri imzaladıkları var. Bu dağınık tablo, erişim haritasını karmaşık kılıyor.

Erişim minimizasyonu yapılmıyor: Tedarikçiye "gerektiğinde destek için" açılan erişim, projenin bitmesiyle kapatılmıyor. Eski erişimler birikiyor; her biri potansiyel bir giriş vektörü.

Değerlendirme öncesi değil sadece başlangıçta yapılıyor: Tedarikçi seçiminde bir kere güvenlik değerlendirmesi yapılıyor, ilişki boyunca tekrarlanmıyor. Tedarikçinin güvenlik olgunluğu değişebiliyor.

Üçüncü Taraf Risk Yönetimi (TPRM) Programı

TPRM Tedarikçi Risk

TPRM programı dört aşamada yapılandırılır:

1. Envanter ve sınıflandırma: Sistemlere erişimi veya kritik veriyi işleyen tüm üçüncü tarafların merkezi kaydı. Risk seviyesine göre sınıflandırma: Kritik (üretim sistemleri, finansal veri), yüksek (kişisel veri, iç ağ erişimi), orta, düşük.

2. Risk değerlendirme: Sınıflandırmaya göre ölçülü değerlendirme derinliği. Kritik tedarikçiler için: Güvenlik anketi (SIG Lite, CAIQ veya özel anket), sözleşmesel güvenlik gereksinimleri, sızma testi sonuçları talep. Düşük risk tedarikçileri için basit beyan yeterli.

3. Sürekli izleme: Tedarikçinin siber güvenlik olgunluğunu sürekli izleyen harici sinyal kaynakları: SecurityScorecard, BitSight, RiskRecon gibi platformlar, açık veri ve dark web veri sızıntısı izleme. Kritik tedarikçiler için yıllık yeniden değerlendirme.

4. Sözleşmesel güvenceler: Tedarikçi sözleşmelerine güvenlik gereksinimleri, ihlal bildirim yükümlülüğü (72 saat), denetim hakkı ve güvenlik standardı uyum taahhüdü eklenmeli.

ISO 27001 Annex A.5.19-A.5.23: Standart Gereklilikleri

ISO 27001:2022'nin tedarikçi güvenliği kontrolleri:

— A.5.19: Tedarikçi ilişkilerinde bilgi güvenliği — politika ve süreç
— A.5.20: Tedarikçi anlaşmalarında bilgi güvenliği gereksinimleri
— A.5.21: BT tedarik zincirinde bilgi güvenliğinin yönetimi
— A.5.22: Tedarikçi hizmetlerinin izlenmesi, gözden geçirilmesi ve değişiklik yönetimi
— A.5.23: Bulut hizmetleri için bilgi güvenliği

Bu kontrollerin uygulanması, hem ISO 27001 sertifikasyon gerekliliği hem gerçek siber güvenlik riski yönetimi açısından öncelikli.

Olay Müdahalesi: Tedarikçi Kaynaklı İhlalde Protokol

Tedarikçi kaynaklı bir güvenlik olayı yaşandığında kurumun ne yapacağı önceden belirlenmiş olmalı: Tedarikçi erişimini geçici olarak kesen "kill switch" mekanizması, olay müdahale planının tedarikçi senaryolarını içermesi ve hukuk ekibiyle sözleşme ihlali değerlendirme protokolü.

Tedarikçi siber güvenlik değerlendirmesi, TPRM program tasarımı ve ISO 27001 tedarikçi kontrolleri uyum danışmanlığı için hizmetlerimizden yararlanabilirsiniz.

Paylaş   

İlginizi Çekebilir
  • ISO 27000 Standartlar serisi kaç standarttan oluşuyor?

    ISO 27001 standardı hepimizin bildiği, ön planda olan standart. Bilgi Güvenliği Yönetim sistemlerine yönelik şartlar ISO27001’de tanımlanıyor, bu standart referans alınarak Bilgi Güvenliği Yönetim Sistemi kuruluyor ve ISO27001 Belgesi bu standarda uygunluğu göre veriliyor. Peki, bilgi güvenliğine... Devamı

  • ISO 27001 BGYS'de İnsan Kaynaklarının Rolü

    Tüm yönetim sistemlerinde olduğu gibi, ISO27001 tabanlı bir Bilgi Güvenliği Yönetim Sisteminde de İnsan Kaynakları birimlerine önemli görevler düşüyor. Öyle ya, hangi sistem olursa olsun, ne kadar iyi kurgulanmış olursa olsun, sistemleri çalıştıranlar insanlar değil mi? ISO27001, bilgi ... Devamı

  • Kriz Yönetiminde Kesintisizlik: ISO 22301 İş Sürekliliği Stratejileri

    Her kurum, faaliyetlerini ciddi şekilde aksatabilecek beklenmedik olaylarla (doğal afetler, siber saldırılar, tedarik zinciri kesintileri veya teknik arızalar) karşılaşma riski taşır. ISO 22301 İş Sürekliliği Yönetim Sistemi (İSYS), bir organizasyonun bu tür yıkıcı olaylar karşısında hazırlıklı olma... Devamı

  • ISO 27001 Nedir? Bilgi Güvenliği Yönetim Sistemine Giriş

    2023 yılında küresel ölçekte veri ihlallerinin ortalama maliyeti 4,45 milyon dolara ulaştı. Türkiye'de ise KVKK'nın yürürlüğe girmesinden bu yana Kişisel Verileri Koruma Kurumu binlerce şirkete idari para cezası uyguladı. Siber tehditler artık "büyük şirketlerin sorunu" olmaktan çıktı — her ölçekten... Devamı

  • Stratejik Siber Dayanıklılık ve ISO 27001 ile Yönetişim Vizyonu

    Modern iş dünyasında siber güvenlik, artık sadece teknik bir departmanın sorumluluğu olmaktan çıkıp yönetim kurullarının en kritik gündem maddesi haline gelmiştir. Dijitalleşen operasyonlar, veri odaklı karar alma süreçleri ve bulut tabanlı altyapılar, beraberinde daha karmaşık ve yıkıcı siber riskl... Devamı

  • Kategoriler
    İhtiyaçlarınız için en doğru adrestesiniz. Tüm sorularınızın yanıtları ve en uygun çözümler bir mesaj uzağınızda !