Bilgi Güvenliği ve İş Sürekliliği

Tedarikçi Siber Güvenlik Riski: Üçüncü Taraf Erişimini Yönetmek

2020 SolarWinds saldırısı siber güvenlik tarihinin seyrini değiştirdi: Yazılım tedarikçisinin güncelleme mekanizmasına sızan saldırganlar, Fortune 500 şirketleri ve ABD federal kurumları dahil 18.000'den fazla hedefte aylarca tespit edilmeden gezindi. Bu saldırı, "biz güvenliyiz, ama bizimle çalışan güvensizse?" sorusunu her CIO ve CISO'nun gündemine kalıcı olarak yerleştirdi.

Tedarikçi Siber Güvenlik Riski

Verizon'ın 2024 DBIR raporuna göre tedarik zinciri kaynaklı ihlallerin oranı son üç yılda ikiye katlandı. ISO 27001'in 2022 revizyonu bu gerçekliğe yanıt olarak tedarikçi ilişkileri güvenliğini (A.5.19-A.5.23) önemli ölçüde genişletti.

Üçüncü Taraf Erişim Riski: Neden Bu Kadar Zor Yönetiliyor?

Üçüncü taraf erişim riskinin yönetimini güçleştiren birkaç yapısal faktör:

Görünürlük eksikliği: Sistemlerinize erişimi olan üçüncü tarafların tam listesi çoğunlukla merkezi olarak yönetilmiyor. IT departmanı onayladıkları var; iş birimleri bağımsız servis sözleşmeleri imzaladıkları var. Bu dağınık tablo, erişim haritasını karmaşık kılıyor.

Erişim minimizasyonu yapılmıyor: Tedarikçiye "gerektiğinde destek için" açılan erişim, projenin bitmesiyle kapatılmıyor. Eski erişimler birikiyor; her biri potansiyel bir giriş vektörü.

Değerlendirme öncesi değil sadece başlangıçta yapılıyor: Tedarikçi seçiminde bir kere güvenlik değerlendirmesi yapılıyor, ilişki boyunca tekrarlanmıyor. Tedarikçinin güvenlik olgunluğu değişebiliyor.

Üçüncü Taraf Risk Yönetimi (TPRM) Programı

TPRM Tedarikçi Risk

TPRM programı dört aşamada yapılandırılır:

1. Envanter ve sınıflandırma: Sistemlere erişimi veya kritik veriyi işleyen tüm üçüncü tarafların merkezi kaydı. Risk seviyesine göre sınıflandırma: Kritik (üretim sistemleri, finansal veri), yüksek (kişisel veri, iç ağ erişimi), orta, düşük.

2. Risk değerlendirme: Sınıflandırmaya göre ölçülü değerlendirme derinliği. Kritik tedarikçiler için: Güvenlik anketi (SIG Lite, CAIQ veya özel anket), sözleşmesel güvenlik gereksinimleri, sızma testi sonuçları talep. Düşük risk tedarikçileri için basit beyan yeterli.

3. Sürekli izleme: Tedarikçinin siber güvenlik olgunluğunu sürekli izleyen harici sinyal kaynakları: SecurityScorecard, BitSight, RiskRecon gibi platformlar, açık veri ve dark web veri sızıntısı izleme. Kritik tedarikçiler için yıllık yeniden değerlendirme.

4. Sözleşmesel güvenceler: Tedarikçi sözleşmelerine güvenlik gereksinimleri, ihlal bildirim yükümlülüğü (72 saat), denetim hakkı ve güvenlik standardı uyum taahhüdü eklenmeli.

ISO 27001 Annex A.5.19-A.5.23: Standart Gereklilikleri

ISO 27001:2022'nin tedarikçi güvenliği kontrolleri:

— A.5.19: Tedarikçi ilişkilerinde bilgi güvenliği — politika ve süreç
— A.5.20: Tedarikçi anlaşmalarında bilgi güvenliği gereksinimleri
— A.5.21: BT tedarik zincirinde bilgi güvenliğinin yönetimi
— A.5.22: Tedarikçi hizmetlerinin izlenmesi, gözden geçirilmesi ve değişiklik yönetimi
— A.5.23: Bulut hizmetleri için bilgi güvenliği

Bu kontrollerin uygulanması, hem ISO 27001 sertifikasyon gerekliliği hem gerçek siber güvenlik riski yönetimi açısından öncelikli.

Olay Müdahalesi: Tedarikçi Kaynaklı İhlalde Protokol

Tedarikçi kaynaklı bir güvenlik olayı yaşandığında kurumun ne yapacağı önceden belirlenmiş olmalı: Tedarikçi erişimini geçici olarak kesen "kill switch" mekanizması, olay müdahale planının tedarikçi senaryolarını içermesi ve hukuk ekibiyle sözleşme ihlali değerlendirme protokolü.

Tedarikçi siber güvenlik değerlendirmesi, TPRM program tasarımı ve ISO 27001 tedarikçi kontrolleri uyum danışmanlığı için hizmetlerimizden yararlanabilirsiniz.

Paylaş   

İlginizi Çekebilir
  • ISO 27001:2022 Revizyonu: Yeni Kontroller ve Geçiş Sürecinin Yönetimi

    ISO/IEC 27001:2022, Ekim 2022'de yayımlanmasıyla birlikte bilgi güvenliği yönetim sistemleri alanında on yılı aşkın süredir süregelen standardın en kapsamlı güncellemesini temsil etmektedir. 2013 versiyonundan bu yana yaşanan teknolojik dönüşüm, bulut bilişimin yaygınlaşması, tedarik zinciri saldırı... Devamı

  • Tedarikçi Siber Güvenlik Riski: Üçüncü Taraf Erişimini Yönetmek

    2020 SolarWinds saldırısı siber güvenlik tarihinin seyrini değiştirdi: Yazılım tedarikçisinin güncelleme mekanizmasına sızan saldırganlar, Fortune 500 şirketleri ve ABD federal kurumları dahil 18.000'den fazla hedefte aylarca tespit edilmeden gezindi. Bu saldırı, "biz güvenliyiz, ama bizimle çalışan... Devamı

  • ISO27001'de Mobil cihazlar ve uzaktan çalışma kontrolleri

    ISO27001:2013 standardı Ek A, bilgi güvenliği yönetim sisteminde uygulanabilecek kontroller ve bunların amaçları ile ilgili bir listeyi bizlere sunuyor. Gerek müşterilerimiz, gerekse sizlerden gelen sorular doğrultusunda, bu kontroller ile ilgili daha detaylı bilgi aktarmaya çalışacağız. Bu sorulard... Devamı

  • Kriz Yönetiminde Kesintisizlik: ISO 22301 İş Sürekliliği Stratejileri

    Her kurum, faaliyetlerini ciddi şekilde aksatabilecek beklenmedik olaylarla (doğal afetler, siber saldırılar, tedarik zinciri kesintileri veya teknik arızalar) karşılaşma riski taşır. ISO 22301 İş Sürekliliği Yönetim Sistemi (İSYS), bir organizasyonun bu tür yıkıcı olaylar karşısında hazırlıklı olma... Devamı

  • Veri İhlali Sonrası 72 Saat: KVKK Bildirim Yükümlülüğünde Yapılan 5 Kritik Hata

    KVKK'nın 12. maddesi, kişisel veri güvenliğini tehdit eden bir ihlal yaşandığında veri sorumlusuna 72 saat içinde Kişisel Verileri Koruma Kurulu'na bildirim yükümlülüğü getiriyor. Kâğıt üzerinde net görünen bu gereklilik, pratikte çoğu kurumun hazırsız yakalandığı bir sürecin tetikleyicisine dönüşüy... Devamı

  • Kategoriler
    İhtiyaçlarınız için en doğru adrestesiniz. Tüm sorularınızın yanıtları ve en uygun çözümler bir mesaj uzağınızda !