forumKonu aç

«Bilgi güvenliği denetimi yaptırın» dediler — bu nedir, olmadan olmaz mı?

AAli Ö***Katılımcı
Görev
Muhasebe elemanı
Sektör
Plastik
Yapı
20 kişilik firma
Katılım
Kas 2023
Mesaj
42

Doki · Mobil uygulama · 2023

#1

Moskovada kurumsal şirketlere depo yönetim yazılımı sunan 10 kişilik bi teknoloji firmasıyız. bu arada yaklaşık iki aydır büyük bi perakende grubuyla yıllık 14 milyon RUB değerinde bi hizmet sözleşmesi müzakere ediyoruz. Her konuda el sıkıştık derken karşı tarafın uyumluluk departmanı sözleşme şartı olarak bağımsız bi «bilgi güvenliği denetimi» raporu sunmamızı zorunlu kıldı.

Ekibimiz küçük, bugüne kdr içimizde temel güvenlik kurallarına dikkat ediyorduk ama resmi bir denetim sürecine hiç girmedik. işte danışmanlık firmalarını araştırdığımda 350.000 RUB ile 2.000.000 RUB arasında çok geniş bir fiyat aralığıyla karşılaştım; süreler de iki haftadan üç aya kdr değişiyor.

Bilgi güvenliği denetimi pratikte neyi inceler bu süreç küçük işletmeler icin nsl yürütülür? valla müşteri tarafını ikna edecek makul bir denetim kapsamı nsl çizilir, bu raporu almadan büyük kurumsal anlaşmaları bağlamak mümkün değil midir?

TTolga A***KatılımcıTopluluk üyesi
Katılım
Kas 2023
Mesaj
346
En çok yardımcı olan#2

Kısa cevap: Bilgi güvenliği denetimi, şirketinizin sistemlerini, yazılım mimarisini ve kurumsal süreçlerini siber saldırılara ve veri sızıntılarına karşı üçüncü bir gözün test edip belgelemesidir. Büyük kurumsal firmalar kendi veri güvenliğini korumak adına alt yüklenicilerden bu raporu talep etmek zorundadır, dolayısıyla bu olmadan masaya oturmanız neredeyse imkansızdır.

Denetim süreci temel olarak iki ana kola ayrılır: Teknik denetim ve süreç denetimi. Teknik tarafta sunucularınıza, veritabanınıza ve uygulamanıza sızma testleri (pentest) yapılır; güvenlik açıkları, yetkilendirme hataları ve açık portlar taranır. Süreç tarafında ise çalışanların şifre politikaları, kaynak kodlara erişim yetkileri, sunucu yedekleme planları ve olağanüstü durum senaryoları denetlenir.

Fiyat farkının sebebi kapsamdır. 2 milyon RUB seviyesindeki teklifler genellikle uluslararası standartlara tam uyum sertifikasyonunu içerir. Ancak bir B2B tedarikçi olarak müşteriniz çoğu zaman bunu talep etmez; sadece dışarıdan bağımsız bir kurumun sistemde kritik bir açık olmadığını teyit etmesini ister.

Yapmanız gereken ilk iş, müşterinizin güvenlik ekibine standart bir denetim kapsam şartnamesi sorup bunu yazılı olarak almaktır. Ardından sadece uygulamanızın API katmanını ve dışa açık sunucularını içeren bir sızma testi ve temel süreç incelemesi için yerel bir güvenlik firmasıyla anlaşın. 350.000 - 500.000 RUB bandındaki bir teknik denetim raporu sözleşme şartını rahatlıkla karşılayacaktır.

EElif Y***Katılımcı
Görev
Şantiye şefi
Sektör
Medya ve yayıncılık
Yapı
20 kişilik firma
Katılım
Mar 2024
Mesaj
5
#3

Denetim firması sizden kod deposu erişimi, sunucu logları ve ağ topolojisi isteyecek. Kod tarafında hassas verilerin nasıl şifrelendiğine, sunucuda ise SSH anahtarlarının ve veritabanı bağlantı şifrelerinin nerede tutulduğuna bakarlar. Bunları önceden toparlarsanız süreç çok hızlanır.

HHande A***KatılımcıTopluluk üyesi
Katılım
May 2023
Mesaj
377
#4

Hemen pahalı bir denetim firmasına imza atmayın. Müşterinin IT direktörüne doğrudan «Standart bir sızma testi raporu ve düzeltme planı yeterli olur mu?» diye sorun. Vakaların çoğunda kapsamlı bir kurum denetimi deil, sadece sistemin hacklenemeyeceğinin kanıtını arıyorlar.

YYiğit V***Katılımcı
Görev
Grafik tasarımcı
Sektör
Kozmetik
Yapı
iki şubeli işletme
Katılım
Ağu 2024
Mesaj
180
#5

Geçen yıl 400.000 RUB ödeyip yaptırdık. Denetçi raporunda 2'si kritik toplam 9 açık buldu. Açıkları kapatmamız 10 gün sürdü ve ardından temiz rapor aldık. Müşteri o rapor sayesinde 3 yıllık sözleşmeyi tek günde imzaladı, verilen parayı fazlasıyla çıkardı.

OOya K***KatılımcıTopluluk üyesi
Katılım
Ağu 2024
Mesaj
337
#6

Piyasada 150 bin rubleye otomatik araç çalıştırıp PDF çıktısı veren firmalar var... Sakın onlara kanmayın; büyük perakendecinin güvenlik uzmanları o raporun yüzeysel olduğunu anında fark eder ve şirketinizin güvenilirliği tamamen biter.

SSelin K***Katılımcı
Görev
Test uzmanı
Sektör
Eğitim
Yapı
120 kişilik şirket
Katılım
Oca 2026
Mesaj
254
#7

Kurumsal şirketler tedarikçi zincirinden kaynaklanabilecek veri ihlallerinde yasal ve mali cezalara muhatap olurlar. Bu nedenle üçüncü taraf risk yönetimi prosedürleri gereğince denetim raporu talep etmeleri standart bir satın alma kuralıdır.

GGökhan C***Katılımcı
Görev
Stüdyo kurucusu
Sektör
Eğitim
Yapı
zincir mağaza
Katılım
Oca 2023
Mesaj
64
#8

Gelen denetçi ekibin sizden isteyeceği 3 temel başlık vardır: 1) Sunuculara yönelik sızma testi bulguları, 2) Çalışanların şirket içi verilere erişim logları ve iki aşamalı doğrulama zorunluluğu, 3) Verilerin hangi aralıklarla ve nerede yedeklendiğini gösteren kurtarma planı.

IIrmak Ç***Veteran
Görev
Sistem yöneticisi
Sektör
Reklam ve tanıtım
Yapı
bölge bayisi
Katılım
Kas 2025
Mesaj
144
#9

14 milyonluk iş icin 400 binlik denetim maliyetine kesinlikle değer bu bir engel deil kurumsal lige geçiş bileti.

AAdemKatılımcı
Görev
Zirai danışman
Katılım
Tem 2024
Mesaj
82
#10

Uzun süre bu işle uğraştım. Bir konuda üç farklı cevap alıyorsanız soru yanlış sorulmuştur.

Sonucu buraya yazarsanız başkalarına da faydası olur.

SSerkan B***KatılımcıTopluluk üyesi
Katılım
Mar 2025
Mesaj
53
#11

Yukarıdaki cevap işin özünü söylemiş. Ölçmeden karar verince hep aynı yere geliyoruz.

Not olarak bırakayım, lazım olur.

EEmre E***VeteranTopluluk üyesi
Katılım
May 2025
Mesaj
283
#12

Bir sorum olacak, konudan sapmak istemem ama. Yanlış alarmı azarlarsanız bir daha kimse bildirim yapmıyor.

Sonucu buraya yazarsanız başkalarına da faydası olur.

SSena M***KatılımcıTopluluk üyesi
Katılım
Ara 2024
Mesaj
142
#13

bu başlığı açtığınız iyi olmuş. ilk kez yapıyorsanız küçük başlayın ölçek sonra gelir.

bunun ceabı sektöre göre çok değişiyor genel geçer bi kural yok ve sonucu buraya yazarsanız başkalarına da faydası olur.

UUfuk B***Katılımcı
Görev
Saha satış temsilcisi
Sektör
Kağıt
Yapı
zincir mağaza
Katılım
Kas 2024
Mesaj
2
#14

Katılıyorum. İzin ve kapsam yazılı değilse o test başlamasın.

Bu kdr uzattıysam kusura bakmayın.

KKoray T***KatılımcıTopluluk üyesi
Katılım
Oca 2023
Mesaj
39
#15

ben de aynı kanıdayım. otomatik tarama raporu ile sızma tesi aynı şey dgl.

sonucu buraya yazarsanız başkalarına da faydası olur.

MMustafa M***Katılımcı
Görev
Kalite kontrol elemanı
Sektör
Gıda toptancılığı
Yapı
bölge bayisi
Katılım
Şub 2024
Mesaj
106
#16

Ben de aynı kanıdayım. İlk kez yapıyorsanız küçük başlayın ölçek sonra gelir.

Sonucu buraya yazarsanız başkalarına da faydası olur.

HHakan Y***Katılımcı
Görev
Üretim planlama
Sektör
Su ürünleri
Yapı
20 kişilik firma
Katılım
Eyl 2022
Mesaj
42
#17

Ben de aynı kanıdayım. İkinci doğrulama açıksa çalınan parola tek başına işe yaramıyor.

Otomatik tarama raporu ile sızma testi aynı şey değil. Bu kadar, uzattıysam kusura bakmayın.

ÖÖmer D***Katılımcı
Görev
Saha satış temsilcisi
Sektör
Otomotiv yan sanayi
Yapı
orta ölçekli işletme
Katılım
Ağu 2024
Mesaj
341
#18

bende tam tersi oldu o yüzden yazıyorum sonra olaylaırn çoğu zafiyetten deil, sızmış bi paroladan başlıyor.

başka türrlü yapan varsa onu da merak ederim.

VVeli Y***Katılımcı
Görev
Saha satış temsilcisi
Sektör
Spor ve fitness
Yapı
zincir mağaza
Katılım
Haz 2024
Mesaj
45
#19

tam olaarak böyle. valla her şeyi aynı anda değiştirmeye çalışınca hiçbiri oturmuyor.

koolay gelsin.

İİsmail E***Katılımcı
Görev
Lojistik planlama
Sektör
Enerji
Yapı
orta ölçekli işletme
Katılım
Haz 2025
Mesaj
144

Doki · E-ticaret altyapısı · 2023

#20

ben de aynı kanıdayım. valla küçük ölçekte işe yaarayn çözüm büyüyünce çöküyor bunu geç öğrendim.

Bu konu kapatıldı.Nöbetçi konuyu çözüme ulaşmış olarak işaretledi. Benzer bir durumunuz varsa yeni konu açabilirsiniz.
Konu aç