Bilgi Güvenliği ve İş Sürekliliği

Tedarikçi Siber Güvenlik Riski: Üçüncü Taraf Erişimini Yönetmek

2020 SolarWinds saldırısı siber güvenlik tarihinin seyrini değiştirdi: Yazılım tedarikçisinin güncelleme mekanizmasına sızan saldırganlar, Fortune 500 şirketleri ve ABD federal kurumları dahil 18.000'den fazla hedefte aylarca tespit edilmeden gezindi. Bu saldırı, "biz güvenliyiz, ama bizimle çalışan güvensizse?" sorusunu her CIO ve CISO'nun gündemine kalıcı olarak yerleştirdi.

Tedarikçi Siber Güvenlik Riski

Verizon'ın 2024 DBIR raporuna göre tedarik zinciri kaynaklı ihlallerin oranı son üç yılda ikiye katlandı. ISO 27001'in 2022 revizyonu bu gerçekliğe yanıt olarak tedarikçi ilişkileri güvenliğini (A.5.19-A.5.23) önemli ölçüde genişletti.

Üçüncü Taraf Erişim Riski: Neden Bu Kadar Zor Yönetiliyor?

Üçüncü taraf erişim riskinin yönetimini güçleştiren birkaç yapısal faktör:

Görünürlük eksikliği: Sistemlerinize erişimi olan üçüncü tarafların tam listesi çoğunlukla merkezi olarak yönetilmiyor. IT departmanı onayladıkları var; iş birimleri bağımsız servis sözleşmeleri imzaladıkları var. Bu dağınık tablo, erişim haritasını karmaşık kılıyor.

Erişim minimizasyonu yapılmıyor: Tedarikçiye "gerektiğinde destek için" açılan erişim, projenin bitmesiyle kapatılmıyor. Eski erişimler birikiyor; her biri potansiyel bir giriş vektörü.

Değerlendirme öncesi değil sadece başlangıçta yapılıyor: Tedarikçi seçiminde bir kere güvenlik değerlendirmesi yapılıyor, ilişki boyunca tekrarlanmıyor. Tedarikçinin güvenlik olgunluğu değişebiliyor.

Üçüncü Taraf Risk Yönetimi (TPRM) Programı

TPRM Tedarikçi Risk

TPRM programı dört aşamada yapılandırılır:

1. Envanter ve sınıflandırma: Sistemlere erişimi veya kritik veriyi işleyen tüm üçüncü tarafların merkezi kaydı. Risk seviyesine göre sınıflandırma: Kritik (üretim sistemleri, finansal veri), yüksek (kişisel veri, iç ağ erişimi), orta, düşük.

2. Risk değerlendirme: Sınıflandırmaya göre ölçülü değerlendirme derinliği. Kritik tedarikçiler için: Güvenlik anketi (SIG Lite, CAIQ veya özel anket), sözleşmesel güvenlik gereksinimleri, sızma testi sonuçları talep. Düşük risk tedarikçileri için basit beyan yeterli.

3. Sürekli izleme: Tedarikçinin siber güvenlik olgunluğunu sürekli izleyen harici sinyal kaynakları: SecurityScorecard, BitSight, RiskRecon gibi platformlar, açık veri ve dark web veri sızıntısı izleme. Kritik tedarikçiler için yıllık yeniden değerlendirme.

4. Sözleşmesel güvenceler: Tedarikçi sözleşmelerine güvenlik gereksinimleri, ihlal bildirim yükümlülüğü (72 saat), denetim hakkı ve güvenlik standardı uyum taahhüdü eklenmeli.

ISO 27001 Annex A.5.19-A.5.23: Standart Gereklilikleri

ISO 27001:2022'nin tedarikçi güvenliği kontrolleri:

— A.5.19: Tedarikçi ilişkilerinde bilgi güvenliği — politika ve süreç
— A.5.20: Tedarikçi anlaşmalarında bilgi güvenliği gereksinimleri
— A.5.21: BT tedarik zincirinde bilgi güvenliğinin yönetimi
— A.5.22: Tedarikçi hizmetlerinin izlenmesi, gözden geçirilmesi ve değişiklik yönetimi
— A.5.23: Bulut hizmetleri için bilgi güvenliği

Bu kontrollerin uygulanması, hem ISO 27001 sertifikasyon gerekliliği hem gerçek siber güvenlik riski yönetimi açısından öncelikli.

Olay Müdahalesi: Tedarikçi Kaynaklı İhlalde Protokol

Tedarikçi kaynaklı bir güvenlik olayı yaşandığında kurumun ne yapacağı önceden belirlenmiş olmalı: Tedarikçi erişimini geçici olarak kesen "kill switch" mekanizması, olay müdahale planının tedarikçi senaryolarını içermesi ve hukuk ekibiyle sözleşme ihlali değerlendirme protokolü.

Tedarikçi siber güvenlik değerlendirmesi, TPRM program tasarımı ve ISO 27001 tedarikçi kontrolleri uyum danışmanlığı için hizmetlerimizden yararlanabilirsiniz.

Paylaş   

İlginizi Çekebilir
  • Sıfır Güven Mimarisi: Ağ İçindeysen Güvendesin Modelinin Sonu

    Geleneksel ağ güvenliği modeli bir kale-hendek metaforu üzerine kuruluydu: Dışarısı tehlikeli, içerisi güvenli. Kurumsal ağın içine bir kez giren kullanıcı veya cihaz, büyük ölçüde güvenilir kabul ediliyordu. Bu model, çalışanların ofis bilgisayarlarından şirket sunucularına eriştiği, her şeyin fizi... Devamı

  • Ransomware Sonrası 72 Saat: İş Sürekliliği Planınız Gerçekten Çalışıyor mu?

    2024 yılında küresel ransomware saldırısı sayısı bir önceki yıla göre %67 arttı. IBM'in Cost of a Data Breach Report 2024 verilerine göre, bir veri ihlalinin ortalama ömrü 277 gün; yani tehdit aktörü sistemlerinizde dokuz ay boyunca görünmeden dolaşabiliyor. Peki yönetim kurulu toplantısında "B... Devamı

  • NIS2 Direktifi ve Siber Dayanıklılık: Operasyonel Uyum Rehberi

    Avrupa Birliği'nin Ağ ve Bilgi Sistemleri Güvenliği Direktifi'nin ikinci versiyonu olan NIS2, Ocak 2023'te yürürlüğe girmiş ve üye devletlerin Ekim 2024'e kadar ulusal mevzuatlarına aktarması gerekmiştir. 2016 tarihli NIS Direktifi'nin kapsamını ve gerekliliklerini önemli ölçüde genişleten bu düzenl... Devamı

  • ISO27001'de Bilgi Sınıflandırma

    Bilgi Sınıflandırma ISO 27001:2013 BGYS Standardında Varlık Yönetimi konusuna bir önceki yazımızda giriş yapmış ve varlık yönetimi ile ilgili standartların beklentilerini paylaşmıştık. ( ISO27001 Bilgi Güvenliği standardında Varlık Yönetimi ) Bu yazımızda ise Varlık Yönetimi'n... Devamı

  • ISO 27001 ve ISO 22301 Arasındaki Boşluk: Neden Bilgi Güvenliği ve İş Sürekliliği Ayrı Yönetiliyor?

    Yönetim kurulu salonunda bir finans direktörü, elindeki tablet bilgisayar ekranını çeviriyor: “BT departmanımız zaten var, neden ayrıca bir iş sürekliliği planına ihtiyacımız olsun?” Bu soru, Türkiye’deki orta ve üst düzey yönetici arasında oldukça yaygın. Çünkü birçok kurumda bilgi güvenliği (BGYS)... Devamı

  • Kategoriler
    İhtiyaçlarınız için en doğru adrestesiniz. Tüm sorularınızın yanıtları ve en uygun çözümler bir mesaj uzağınızda !