Değerlendirme Hizmetlerimiz

Bilgi güvenliği düzeyinizi, varlıklarınızı ve BT altyapınızı ölçüyor, yol haritanızı çıkarıyoruz.

Bilgi Güvenliği Olgunluk ve Siber Risk Değerlendirmesi

Bilgi Güvenliği Olgunluk ve Siber Risk Değerlendirmesi Hizmetimiz

Bilgi Güvenliği Olgunluk ve Siber Risk Değerlendirmesi hizmetimiz, ISO 27001, COBIT, NIST CSF ve TISAX gibi uluslararası kabul görmüş yönetim çerçevelerine dayanan bir metodolojiyle yürütülür. Hizmet üç katmandan oluşur: bu çerçevelere göre bilgi güvenliği olgunluk denetimi, kişisel veri süreçlerinin ve uygulamalarının yeterlilik değerlendirmesi ve internete açık dijital varlıkların bulunduğu dış saldırı yüzeyinin zafiyet analizi. Böylece kurumun bilgi güvenliği düzeyi ve siber riskleri her yönüyle ortaya çıkar.

Bu hizmetle kurumunuzun tehditlere karşı savunma yeteneğini görür ve test edersiniz, bilgi güvenliği olgunluğunuzu uluslararası standartlara göre ölçersiniz, siber riskleri belirleme ve yönetme yetkinliğinizi geliştirir ve bilgi güvenliğinizi iyileştirmek için bir yol haritası çıkarırsınız.

Uyum çalışmalarını tamamlamak (örneğin KVKK) ve sertifika almak (örneğin ISO 27001) bilgi güvenliği için tek başına yeterli değildir: uyumlu olmak, güvenli olmak anlamına gelmez. Bu yüzden ilgili uluslararası standartları birbirini tamamlayacak şekilde kullanmak ve değerlendirmeyi gerçek ortamlarda çalıştırılan güvenlik taramalarının verileriyle desteklemek gerekir.

Bu Hizmete Neden İhtiyaç Var?

Siber tehditler giderek karmaşıklaşıyor ve bilgi güvenliği riskleri artıyor. Bilginin değeri ve rekabet arttıkça “bilgi hırsızlığı” da kurumlar için ciddi bir risk haline geldi. Bu yüzden kurumların bilgi güvenliği durumlarını ve risklerini düzenli olarak değerlendirmesi ve gerekli önlemleri alması gerekir.

Hizmetin Aşamaları

Hizmetimiz temel olarak aşağıdaki aşamalardan oluşur:

1. KVKK Uyumluluk Değerlendirmesi

Kişisel verilerle ilgili olarak kurumda kullanılan süreçlerin ve uygulamaların “Kişisel Verilerin Korunması Kanunu”na ve ilgili uyum rehberine uygunluğu denetlenir.

2. Bilgi Güvenliği Olgunluk/Yeterlilik Değerlendirmesi

Bilgi güvenliği politikaları, prosedürleri, süreçleri ve altyapısı denetlenir.

3. Siber Risklerin Belirlenmesi ve Değerlendirilmesi

Kurumun internet üzerindeki dijital ayak izi belirlenerek saldırı yüzeyi tanımlanır. Yapılan taramalar ile dış ortama açık tüm dijital varlıklar tespit edilir ve bunlarla ilgili tüm siber güvenlik zafiyetleri belirlenir. Ayrıca kurumun siber güvenlik risk puanı hesaplanır.

4. Sonuçların Raporlanması

Çalışmalar sırasında elde edilen tüm bulgular kapsamlı değerlendirme raporları ile sunulur.

Paydaşların / Tedarikçilerin Değerlendirilmesi ve Denetlenmesi

Kurumların yalnızca kendilerini korumaları yeterli değildir. Son yıllarda büyük firmalara yapılan siber saldırıların önemli bir kısmı, klasik yöntemler yerine 3. taraflara (paydaşlara) sızılarak gerçekleştirildi. Bu yüzden birlikte çalışılan 3. tarafları da içine alan dijital ekosistemin korunması gerekli hale geldi. 3. taraflara örnek olarak OEM’ler, bayiler, irtibat ve satış ofisleri, hukuk büroları, sigorta firmaları, reklam ajansları, pazarlama firmaları, BT hizmet sağlayıcıları, bilgisayar ve mobil yazılım geliştiren firmalar sayılabilir.

Güvenlik yatırımlarını yeterince yapmayan ya da bu konuya gereken önemi vermeyen 3. taraf firmalar, hizmet aldıkları kurum için de bilgi güvenliği tehditleri ve zafiyetleri yaratabilir.

Bu nedenle kurumların bu değerlendirmeyi yalnızca kendileri için değil, birlikte çalıştıkları 3. taraf firmalar için de yaptırması gerekir.

Kullanılan Metodoloji

Metodolojimizi Denetim Süreci ve Tarama Süreci olmak üzere iki temel aşamada uygularız.

1. Denetim Süreci

Hizmetimizde Teknik, İdari, Sosyal ve Hukuki olmak üzere çok boyutlu bir değerlendirme modeli uygularız.

Bilgi güvenliği olgunluk ve siber risk değerlendirmesinde, bu alandaki en yaygın uluslararası standartlara ve yönetim çerçevelerine (KVKK, ISO 27001, COBIT, NIST CSF, TISAX) dayanarak geliştirdiğimiz metodolojiyi kullanırız. Bu metodolojiyle kurumun bilgi güvenliği olgunluk seviyesini ve siber risklerini kanıtlara dayalı olarak belirleriz.

Bilgi güvenliği olgunluk seviyesini belirlemede kullanılan metodoloji aşağıdaki standartlar üzerine kurulmuş bir yapıdır:

Kişisel Verilerin Korunması: Bu alanda yürürlükte olan kanun ve Kişisel Verileri Koruma Kurumu’nun (KVKK) yayınladığı uyum rehberine uygun olarak oluşturulan soru seti kullanılarak, kanıtlara dayalı denetim ve değerlendirme yapılır.

Bilgi Güvenliği Olgunluk/Yeterlilik Belirleme: Aşağıda belirtilen standart ve yönetim sistemleri referans alınarak oluşturulmuş soru setleri kullanılarak, kanıtlara dayalı denetim ve değerlendirme yapılır:

ISO 27001

BGYS (Bilgi Güvenliği Yönetim Sistemi, İng. ISMS), kurumların bilgi varlıklarını korumak ve bilgi güvenliğini etkin şekilde yönetmek için bir çerçeve sunan uluslararası bir standarttır. Bilgi varlıklarının gizliliğini, bütünlüğünü ve kullanılabilirliğini korumayı amaçlayan ISO 27001, her sektörden ve büyüklükten kurum için geçerlidir.

COBIT

Bilgi ve İlgili Teknolojiler İçin Kontrol Hedefleri (Control Objectives for Information and Related Technologies), bilgi güvenliği ve bilgi sistemlerinin yönetilmesi için çerçeve ve rehberlik sağlayan kurumsal düzenleme ve yönetim sistemidir. COBIT, kuruluşların bilgi teknolojilerini etkili, verimli ve güvenli bir şekilde yönetmelerine, denetlemelerine ve kontrol etmelerine yardımcı olmak için tasarlanmıştır.

NIST CSF

Amerika Birleşik Devletleri Ulusal Standartlar ve Teknoloji Enstitüsü Siber Güvenlik Çerçevesi (National Institute of Standards and Technology Cybersecurity Framework), ABD Ticaret Bakanlığı tarafından bilgi güvenliği risklerini değerlendirmek, güvenlik önlemlerini geliştirmek ve siber güvenliği iyileştirmek için oluşturulmuş bir kılavuz ve çerçevedir.

TISAX

Otomotiv sektörünün tedarik zincirindeki firmaların siber güvenlik uygulamalarını değerlendirmek ve doğrulamak için geliştirilmiş bir çerçevedir. Açılımı “Trusted Information Security Assessment Exchange” olan TISAX, ISO 27001 standardını temel alır; otomotiv sektörünün ihtiyaçları için veri gizliliği ve bütünlüğü, erişim kontrolü, fiziksel güvenlik, iletişim güvenliği ve süreklilik planlaması gibi konularda ek gereksinimler getirir.

KVKK Uygunluk Değerlendirmesi

5 kategoride (Cezai, Hukuki, Teknik, Fiziki Alan ve İdari) hazırlanmış sorularla, denetçilerimiz tarafından ve kanıtlara dayalı olarak yapılır.

Bilgi Güvenliği Olgunluk Değerlendirmesi

14 kategoride (Politikalar, Organizasyon, İnsan Kaynakları, Varlıklar, Erişim Kontrolleri, Fiziksel Ortamlar, Tedarikçiler vb.) hazırlanmış sorularla, denetçilerimiz tarafından ve kanıtlara dayalı olarak yapılır.

Denetimler sonunda kurumun kişisel verilerin korunması ve bilgi güvenliği alanlarındaki durumu ve olgunluk seviyesi belirlenir; iyileştirme için yapılması gereken çalışmalar raporlanır.

2. Tarama Süreci

Siber güvenlik zafiyetlerini ve risklerini, kendi geliştirdiğimiz dış saldırı yüzeyi analiz platformu SURFACEMON ile belirliyoruz.

Bulut hizmeti olarak çalışan ve kurulum gerektirmeyen SURFACEMON’un başlaması için kurumun internet alan adını tanımlamak yeterlidir. SURFACEMON, kuruma ait tüm dijital varlıkları keşfeder ve şu başlıklarda ayrıntılı bilgi toplar:

  • İnternet alan adları
  • Web siteleri
  • Kullanılan web teknolojileri
  • Açık servisler ve portlar
  • IP adresleri
  • Sunucular, veri tabanları, ağ cihazları ve uygulamalar
  • Bulut tabanlı sistemler ve depolama sistemleri
  • SSL sertifikaları
  • Tehdit istihbaratı
  • Marka istihbaratı
  • Zafiyetler ve tehditler
  • Parola sızıntıları

Taramalardan elde edilen bilgiler değerlendirildiğinde, kurumun dış saldırı yüzeyindeki dijital varlıklarda bulunan zafiyetler ve tehditler üzerinden siber riskler ortaya çıkar.

Hizmetimizin Kazanımları

  • Bilgi güvenliği yatırımlarını optimize eder.
  • Bilgi güvenliği uyumluluk gerekliliklerini karşılar.
  • Siber güvenlik risklerini yönetmeye ve azaltmaya yardımcı olur.
  • İtibar ve güven kayıplarını önler.
  • Rekabet avantajınızı korur.
  • Mali kayıpları önlemeye yardımcı olur.
  • İş sürekliliğini sağlamaya yardımcı olur.
  • Kurumun tehditlerle başa çıkma yeteneğini geliştirir.
  • Kurumun siber saldırılara karşı daha dayanıklı olmasını sağlar.
  • Kurumun tabi olduğu veri koruma ve siber güvenlik düzenlemelerine uyum sağlanmasına yardımcı olur.
  • Müşterilerinize ve iş ortaklarınıza bilgi güvenliğini önemsediğinizi gösterir.
  • Bilgi güvenliği olgunluğunuzu ve risk yönetiminizi gösterebilmek sizi rakiplerinizin önüne taşır.
  • Kurumunuzun en değerli bilgi varlıklarını koruma yeteneğinizi artırır.
  • Bilgi güvenliği olgunluğu ve siber risk değerlendirmesi sonuçları, stratejik kararlarınızı daha doğru bilgiyle desteklemenize olanak tanır.

Neden Bizimle Çalışmalısınız?

Kapsamlı Değerlendirme

Hizmetimiz, kurumun kişisel verilerin korunması konusundaki uyumunu, bilgi güvenliği olgunluk düzeyini ve siber risklerini belirlemek için çok katmanlı bilgi toplama, denetim ve değerlendirme süreçlerinden oluşur.

Uzman Ekibimiz

Uluslararası sertifikalı kıdemli danışmanlarımız, bilgi güvenliği alanındaki deneyimleriyle çalışmayı yürütür.

Kendi Platformumuz

Kendi geliştirdiğimiz SURFACEMON platformu, dış saldırı yüzeyinizdeki varlıkların tamamını keşfeder ve bunlardaki güvenlik zafiyetlerini belirler.

İhtiyaca Göre Kapsam

Her kurum farklıdır; hizmetin kapsamını ortamınıza ve ihtiyaçlarınıza göre belirliyoruz.

Kendi Metodolojimiz

Hizmet, uluslararası bilgi güvenliği standartlarını birleştirerek oluşturduğumuz metodolojiye ve kendi geliştirdiğimiz tarama platformuna dayanır; bilgi güvenliğini tüm boyutlarıyla ele alır.

Kapsam ve teklif için bize yazın.

Bilgi Varlıkları Envanteri Yönetimi

Bilgi Varlıkları Envanterinin Oluşturulması ve Gizlilik Derecelerine Göre Sınıflandırılması

Bilgi varlıkları, bir kurum tarafından saklanan, üretilen ve/veya işlenen her türlü veriyi ifade eder; bunlar müşterilerin kişisel ve ticari bilgileri, kuruma ilişkin özel finansal bilgiler, ürün ve hizmetlerle ilgili bilgiler, çalışanlara ilişkin özel nitelikli kişisel bilgiler ve diğer önemli veriler olabilir.

Gizlilik sınıflandırmaları, TSE’nin Bilgi Varlıklarının Gizlilik Derecelerine Göre Sınıflandırılması Kriteri’ne (TSE K 523) göre gerçekleştirilir.

Bilgi varlıkları, verilerin içeriği, kullanım amaçları ve diğer bazı faktörler göz önünde bulundurularak gizlilik derecelerine göre sınıflandırılır. Bu sınıflandırma, verilerin güvenliğinin sağlanması ve gizliliğinin korunması için gereken önlemleri belirlemek amacıyla yapılır. Örneğin, müşterilerin kişisel bilgileri veya kurumun finansal bilgileri daha yüksek bir gizlilik düzeyine sahip olabilir, çünkü bu verilerin yetkisiz kişilerin eline geçmesi halinde ciddi sonuçları olabilir. Ayrıca bu sınıflandırma, verilerin doğru ve güncel şekilde saklanması, işlenmesi ve yedeklenmesi için gerekli önlemlerin alınmasını da sağlar.

Kurumlardaki en önemli siber güvenlik risklerinden biri veri sızıntısıdır. Veri sızıntısını önlemek için, sınıflandırılmış bilgi varlıkları temel alınarak şu adımlar izlenebilir:

Erişim Kontrolleri

Sınıflandırılmış verilerin güvenliğini koruyabilmek için erişim kontrolleri oluşturulabilir. Bu kontroller, verilere erişimi sadece yetkilendirilmiş personel için mümkün kılar ve yetkisiz erişimi engellemeyi amaçlar.

Şifreleme

Verilerin güvenliğini artırmak amacıyla veriler şifrelenebilir. Şifreleme, verilerin sızması halinde yetkisiz kişilerin eline geçmesini önleyebilir ve verilerin güvenliğini koruyabilir.

Veri İzleme ve Algılama

Sızıntıların öncelikle fark edilmesi ve hızlı bir şekilde çözümlenmesi gerekir. Bu nedenle veri izleme ve algılama sistemleri kurulmalıdır. Bu sistemler, veri sızıntılarını ve diğer potansiyel güvenlik tehditlerini anında tespit edebilir ve müdahale etmeyi mümkün hale getirir.

Politikalar ve Prosedürler

Veri sızıntısını önlemek için kurumlar politikalar ve prosedürler oluşturmalıdır. Bu politikalar ve prosedürler, veri güvenliği ve gizliliği ile ilgili olarak nasıl hareket edilmesi gerektiğini belirler ve tüm personel tarafından uygulanması gerekir.

Eğitim

Tüm personel veri güvenliği ve gizliliği konularında eğitilerek bu alandaki farkındalık artırılmalıdır. Eğitimler, verilerin güvenliği ve gizliliği ile ilgili olarak gerekli dikkatin ve özenin gösterilmesini sağlayarak potansiyel güvenlik tehditlerinin önlenmesinde önemli bir role sahiptir.

BT Sağlık Kontrolü

BT Sağlık Kontrolü Hizmetimiz

BT Sağlık Kontrolü (IT Health Check), kurumunuzun BT sistemlerinin ve altyapısının kapsamlı bir değerlendirmesidir. Amaç, sistemlerdeki olası sorunları ve zayıflıkları bulmak ve iyileştirme önerileri sunmaktır. Uzmanlarımız sistemlerinizi inceler ve BT ortamınızın genel durumunu belirlemek için bir dizi test yapar.

BT Sağlık Kontrolü: Düzenli Sistem Bakımının Önemi

İşletmeler operasyonlarını yürütmek için büyük ölçüde teknolojiye dayanıyor. Bilgisayarlar, ağlar ve yazılımlar işlerin aksamadan ve verimli yürümesi için gereklidir. Ancak her makinede olduğu gibi bu sistemler de yıpranabilir, eskiyebilir ya da zararlı yazılımlardan ve diğer tehditlerden etkilenebilir. Bu yüzden sistemlerinizi iyi durumda tutmak için düzenli BT sağlık kontrolü yapmak çok önemlidir.

BT sağlık kontrolü neden önemlidir?

Önleyici Bakım

BT sağlık kontrolleri, sistemlerinizin bakımında önleyici bir yaklaşımdır. Olası sorunları büyümeden fark etmenizi sağlar. Bu sorunları erkenden çözerek maliyetli kesintileri ve olası veri kayıplarını önleyebilirsiniz.

Daha Yüksek Verimlilik

Düzenli BT sağlık kontrolleri sistemlerinizin verimliliğini artırır. Sorunları bulup düzelterek ve sistemlerinizin en iyi şekilde çalışmasını sağlayarak işlerinizde yavaşlama ve aksama riskini azaltabilirsiniz.

Daha İyi Güvenlik

Siber tehditler işletmeler için sürekli bir risktir. BT sağlık kontrolü, sistemlerinizdeki güvenlik açıklarını bulmanıza ve bunların nasıl giderileceğine dair öneriler almanıza yardımcı olur. Sistemlerinizi güvende tutarak veri ihlallerini önleyebilir, işletmenizi ve müşterilerinizi koruyabilirsiniz.

Maliyet Tasarrufu

Düzenli BT sağlık kontrolleri, uzun vadede tasarruf etmenize yardımcı olabilir. Sorunları erken tespit edip düzelterek maliyetli arıza sürelerini ve ileride büyük onarımlara duyulacak ihtiyacı önleyebilirsiniz.

BT sağlık kontrolü neleri kapsamalıdır?

Ağ ve Sunucu Sağlığı

En iyi şekilde çalıştıklarından emin olmak için ağ altyapınızın, sunucularınızın ve depolama sistemlerinizin değerlendirilmesini içerir.

Yazılım Güncellemeleri

Uzmanlarımız, işletim sistemleri ve uygulamalar dahil tüm yazılımların güncel olduğunu ve bilinen güvenlik açıklarının kapatıldığını kontrol eder.

Yedekleme ve Olağanüstü Durumdan Kurtarma

Yedekleme sistemlerinizin yerinde olup düzgün çalışıp çalışmadığını kontrol etmenin yanı sıra olağanüstü durum kurtarma planınızın güncel olduğundan emin olmayı içerir.

Güvenlik

Uzmanlarımız sistemlerinizde güvenlik açığı olup olmadığını inceler ve güvenlik seviyenizi iyileştirmek için önerilerde bulunur.

Performans

Sistemlerinizin performansını kontrol etmeyi ve hızlarını ve verimliliklerini artırmak için önerilerde bulunmayı içerir.

Ne zaman bir BT sağlık kontrolü yapmalısınız?

Yılda en az bir kez BT sağlık kontrolü yapmanız önerilir. Ancak sistemlerinizdeki herhangi bir büyük güncelleme, değişiklik veya kesintiden sonra da bir sağlık kontrolü yapmanız önemlidir. Düzenli BT sağlık kontrolleri yaparak, sistemlerinizin en iyi şekilde çalıştığından ve işletmenizin olası sorunlara karşı hazırlıklı olduğundan emin olabilirsiniz.

BT sağlık kontrolü planlamak için bize yazın.

Diğer Hizmetlerimiz

Akreditasyonlarımız