2020 SolarWinds saldırısı siber güvenlik tarihinin seyrini değiştirdi: Yazılım tedarikçisinin güncelleme mekanizmasına sızan saldırganlar, Fortune 500 şirketleri ve ABD federal kurumları dahil 18.000'den fazla hedefte aylarca tespit edilmeden gezindi. Bu saldırı, "biz güvenliyiz, ama bizimle çalışan güvensizse?" sorusunu her CIO ve CISO'nun gündemine kalıcı olarak yerleştirdi.

Verizon'ın 2024 DBIR raporuna göre tedarik zinciri kaynaklı ihlallerin oranı son üç yılda ikiye katlandı. ISO 27001'in 2022 revizyonu bu gerçekliğe yanıt olarak tedarikçi ilişkileri güvenliğini (A.5.19-A.5.23) önemli ölçüde genişletti.
Üçüncü Taraf Erişim Riski: Neden Bu Kadar Zor Yönetiliyor?
Üçüncü taraf erişim riskinin yönetimini güçleştiren birkaç yapısal faktör:
Görünürlük eksikliği: Sistemlerinize erişimi olan üçüncü tarafların tam listesi çoğunlukla merkezi olarak yönetilmiyor. IT departmanı onayladıkları var; iş birimleri bağımsız servis sözleşmeleri imzaladıkları var. Bu dağınık tablo, erişim haritasını karmaşık kılıyor.
Erişim minimizasyonu yapılmıyor: Tedarikçiye "gerektiğinde destek için" açılan erişim, projenin bitmesiyle kapatılmıyor. Eski erişimler birikiyor; her biri potansiyel bir giriş vektörü.
Değerlendirme öncesi değil sadece başlangıçta yapılıyor: Tedarikçi seçiminde bir kere güvenlik değerlendirmesi yapılıyor, ilişki boyunca tekrarlanmıyor. Tedarikçinin güvenlik olgunluğu değişebiliyor.
Üçüncü Taraf Risk Yönetimi (TPRM) Programı

TPRM programı dört aşamada yapılandırılır:
1. Envanter ve sınıflandırma: Sistemlere erişimi veya kritik veriyi işleyen tüm üçüncü tarafların merkezi kaydı. Risk seviyesine göre sınıflandırma: Kritik (üretim sistemleri, finansal veri), yüksek (kişisel veri, iç ağ erişimi), orta, düşük.
2. Risk değerlendirme: Sınıflandırmaya göre ölçülü değerlendirme derinliği. Kritik tedarikçiler için: Güvenlik anketi (SIG Lite, CAIQ veya özel anket), sözleşmesel güvenlik gereksinimleri, sızma testi sonuçları talep. Düşük risk tedarikçileri için basit beyan yeterli.
3. Sürekli izleme: Tedarikçinin siber güvenlik olgunluğunu sürekli izleyen harici sinyal kaynakları: SecurityScorecard, BitSight, RiskRecon gibi platformlar, açık veri ve dark web veri sızıntısı izleme. Kritik tedarikçiler için yıllık yeniden değerlendirme.
4. Sözleşmesel güvenceler: Tedarikçi sözleşmelerine güvenlik gereksinimleri, ihlal bildirim yükümlülüğü (72 saat), denetim hakkı ve güvenlik standardı uyum taahhüdü eklenmeli.
ISO 27001 Annex A.5.19-A.5.23: Standart Gereklilikleri
ISO 27001:2022'nin tedarikçi güvenliği kontrolleri:
— A.5.19: Tedarikçi ilişkilerinde bilgi güvenliği — politika ve süreç
— A.5.20: Tedarikçi anlaşmalarında bilgi güvenliği gereksinimleri
— A.5.21: BT tedarik zincirinde bilgi güvenliğinin yönetimi
— A.5.22: Tedarikçi hizmetlerinin izlenmesi, gözden geçirilmesi ve değişiklik yönetimi
— A.5.23: Bulut hizmetleri için bilgi güvenliği
Bu kontrollerin uygulanması, hem ISO 27001 sertifikasyon gerekliliği hem gerçek siber güvenlik riski yönetimi açısından öncelikli.
Olay Müdahalesi: Tedarikçi Kaynaklı İhlalde Protokol
Tedarikçi kaynaklı bir güvenlik olayı yaşandığında kurumun ne yapacağı önceden belirlenmiş olmalı: Tedarikçi erişimini geçici olarak kesen "kill switch" mekanizması, olay müdahale planının tedarikçi senaryolarını içermesi ve hukuk ekibiyle sözleşme ihlali değerlendirme protokolü.
Tedarikçi siber güvenlik değerlendirmesi, TPRM program tasarımı ve ISO 27001 tedarikçi kontrolleri uyum danışmanlığı için hizmetlerimizden yararlanabilirsiniz.