forumKonu aç

Müşteri BSI kurallarına göre zafiyet yönetimi istiyor — Almanya'da somut olarak ne kurmalıyız?

PPerihan K***Katılımcı
Görev
Ürün yöneticisi
Sektör
Catering
Yapı
20 kişilik firma
Katılım
Şub 2024
Mesaj
220

Doki · Kurumsal web sitesi · 2024

#1

Almanya'da kamu iştiraklerine ve belediye kuruluşlarına özel yazılım geliştiren 14 kişilik bir ekibiz. Yeni imzaladığımız bir çerçeve sözleşmede ana müşteri, teslim ettiğimiz altyapıda Federal Bilgi Güvenliği Dairesi (BSI) standartlarına uygun bir zafiyet yönetimi (Schwachstellenmanagement) işletilmesini şart koştu.

Bugüne kdr sistem yöneticimiz haftalık güncellemeleri manuel yapıyordu, kritik bir güvenlik açığı duyurulduğunda da aynı gün müdahale ediyorduk. Ancak müşteri bizden denetlenebilir, yazılı bir süreç ve düzenli raporlama talep ediyor. Bu iş için yaklaşık 8.000 EUR bütçe ve 2 aylık bir hazırlık süresi ayırdık.

Sıfırdan kurumsal bi BSI belgelendirmesine girmeden, müşterinin denetiminde geçerli sayılacak asgari zafiyet yönetimi döngüsü tam olarak neleri kapsamalı? Envanterden yama takvimine ve kayıt saklamaya kadar pratikte hangi adımları atmalıyız?

SSelin K***Katılımcı
Görev
İnsan kaynakları uzmanı
Sektör
E-ticaret
Yapı
imalathane
Katılım
Eyl 2024
Mesaj
42
En çok yardımcı olan#2

Kısa cevap: Müşterinin BSI beklentisini karşılamak için tam bir sertifikasyon gerekmiyorsa, BSI IT-Grundschutz standardındaki temel zafiyet yönetimi adımlarını yazılı bir şirket politikasına dönüştürüp kanıtlanabilir kayıtlar üretmeniz yeterlidir. Bu yapı düzenli bir varlık envanteri, zafiyet kaynaklarının takibi, risk sınıflandırması, bağlayıcı yama süreleri ve denetim kayıtlarından oluşur.

İlk adım olarak tüm sunucu, işletim sistemi, veritabanı ve açık kaynak kütüphaneleri versiyon numaralarıyla listeleyen dinamik bir varlık envanteri (Asset Inventory) oluşturun. İkinci adımda BSI bültenleri (CERT-Bund) ve ulusal zafiyet veri tabanları için otomatik bildirim akışı kurun. Sisteminize düşen her zafiyeti CVSS skoruna göre sınıflandırın: Kritik ve yüksek riskli zafiyetler için en geç 72 saat, orta riskliler için 14 gün, düşük riskliler için 30 günlük yama takvimi belirleyin.

Üçüncü aşamada rol dağılımını netleştirin; zafiyeti tespit eden, yamayı test ortamında doğrulayan ve canlıya alan kişilerin görev tanımları dokümanda ayrılmalıdır. Dördüncü ve müşterinin en çok inceleyeceği adım ise kanıt dokümantasyonudur. Her ay otomatik veya yarı otomatik bir zafiyet taraması çalıştırıp çıkan raporu, açılan destek biletlerini (ticket) ve kapatılma tarihlerini arşivleyin. Eğer bir yamayı teknik uyumsuzluk yüzünden uygulayamıyorsanız, hangi telafi edici güvenlik önlemini aldığınızı ve risk kabul formunu kime imzalattığınızı dosyalamanız şarttır.

AAhmet Z***KatılımcıTopluluk üyesi
Katılım
Şub 2024
Mesaj
25
#3

Küçük ekipler genelde BSI adını duyunca yüzlerce sayfalık IT-Grundschutz kılavuzlarında boğuluyor. işte müşterinin kastı büyük ihtimalle tam sertifika deil denetim sırasında gösterebilecekleri bi işletim kanıtı. Eğer sözleşmede doğrudan ISO 27001 veya BSI sertifikası zorunluluğu yoksa, sadece süreç belgesi ve tarama raporu vererek bütçeyi tüketmeden ilerleyin.

MMehmet M***Katılımcı
Görev
Dijital pazarlama uzmanı
Sektör
Eğitim
Yapı
bölge bayisi
Katılım
Kas 2025
Mesaj
302
#4

Teknik tarafta işi kolaylaştırmak için sürekli açık kaynak bağımlılık tarayıcıları ve sunucu seviyesinde zafiyet tarama araçları entegre edin. Çıkan CVE kayıtlarını doğrudan bilet sistemine aktaran bir web kancası kurarsanız, sistem yöneticisinin manuel liste tutmasına gerek kalmaz. BSI denetçileri genelde taranmayan gölge sunuculara bakar, alan adındaki tüm alt makineleri kapsama alın.

İİbrahim K***Katılımcı
Görev
Tedarik zinciri yöneticisi
Sektör
Deri
Yapı
120 kişilik şirket
Katılım
Eki 2024
Mesaj
177
#5

Biz benzer bir kamu projesinde yıllık 2.200 EUR lisanslı bir zafiyet tarayıcı aldık. Sistemin kurulumu 3 haftamızı aldı. Sistem yöneticimiz her pazartesi 2 saatini BSI ve CERT duyurularını taramaya, ayda 6 saatini de rapor hazırlamaya ayırıyor. Bu rutin sayesinde son iki müşteri denetiminden sıfır eksikle geçtik.

UUfuk B***Katılımcı
Görev
Saha satış temsilcisi
Sektör
Kağıt
Yapı
zincir mağaza
Katılım
Kas 2024
Mesaj
2
#6

Hemen yarın yapabileceğiniz en hızlı şey: 1) Sunucu ve kütüphane listenizi net bir tabloya dökün. 2) Ücretsiz CERT-Bund e-posta bültenine abone olun. 3) Yama sürelerini belirten iki sayfalık bir Güvenlik Politikası yazıp şirket içine imzalattırın. Müşteri denetime geldiğinde ilk bu kağıdı soracaktır.

EErcan B***KatılımcıTopluluk üyesi
Katılım
Eyl 2023
Mesaj
140
#7

Münih'te benzer bi sağlık yazılımı ihalesinde aynı taleple karşılaştık. İlk denetimde bize 'Geçen ay çıkan kritik bi çekirdek zafiyetini ne kdr sürede kapattınız, kaydı nerede?' diye sordular. Canlıya yamayı 4 saatte geçmişiz ama bilet açıp saat kaydetmediğimiz için uyarı aldık. İşin sırrı gerçekten doğru kayıt tutmakta bitiyor.

VVildan Y***Katılımcı
Görev
İçerik editörü
Sektör
Perakende
Yapı
20 kişilik firma
Katılım
Kas 2024
Mesaj
70
#8

Müşteriniz şartnamede BSI IT-Grundschutz Yapı Taşı OPS.1.1.3 (Patch- und Änderungsmanagement) maddesine doğrudan atıf yapıyor mu? bu arada eğer bu modül şart koşulmuşsa, değişiklik yönetimi (Change Management) ile yama onay sürecini birbirine bağlamanız gerekir.

AAhmet G***KatılımcıTopluluk üyesi
Katılım
Nis 2022
Mesaj
30
#9

biz de benzre surecten gectik git deponuza otomatik zafiyet kontrol botlari ekleyin. her derlemede kutuphaneleri tarasin bir de test ortaminda yesiil yanmadan canliya kod cikarmadiginizi gosteren bi akis semasi bile musteriyi ikna etmyee yetiyor.

TTuğçe T***Katılımcı
Görev
Ajans kurucusu
Sektör
Hukuk
Yapı
120 kişilik şirket
Katılım
Kas 2025
Mesaj
19

Doki · Sunucu bakım anlaşması · 2025

#10

Müşteriniz kamu ile ilişkili olduğu için BSI standartlarına uyumu alt yüklenici sözleşmesinde garanti altına almak zorundadır. Hazırlayacağınız dokümantasyonda sorumluluk matrisi (RACI), acil durum yama prosedürü ve yıllık harici denetim taahhüdü yer almalıdır. Bu belgelerin şirket yönetimi tarafından onaylanmış olması esastır.

YYağmur C***KatılımcıTopluluk üyesi
Katılım
May 2023
Mesaj
274
#11

Bir ayrım yapmak gerekiyor burada. Bir sorunu fark etme süreniz, o sorunun maliyetini doğrudan belirliyor.

Bu kadar, uzattıysam kusura bakmayın.

OOya I***Katılımcı
Görev
Yönetim kurulu üyesi
Sektör
Kozmetik
Yapı
40 kişilik üretim firması
Katılım
Ağu 2023
Mesaj
225
#12

Peki şunu nasıl çözdünüz? Asıl mesele rakam dgl o rakamın neye göre çıktığı.

UUfuk A***UzmanTopluluk üyesi
Katılım
Ara 2024
Mesaj
410
#13

Kusura bakmayın da bu her durumda geçerli değil. Olayların çoğu zafiyetten değil, sızmış bi paroladan başlıyor.

Kolay gelsin.

İİsmail T***KatılımcıTopluluk üyesi
Katılım
Oca 2024
Mesaj
418
#14

Uzun süre bu işle uğraştım. bsi zafiyet yönetimi konusunda acele eden herkes aynı yerde takılıyor.

DDoruk Ş***KatılımcıTopluluk üyesi
Katılım
Eki 2024
Mesaj
218
#15

Sonucu yazarsanız sevinirim. Küçük bir deneme ile başlayın, tamamını bir anda bağlamayın.

Not olarak bırakayım, lazım olur.

SSultan A***Katılımcı
Görev
İdari işler sorumlusu
Sektör
Kimya
Yapı
imalathane
Katılım
Oca 2023
Mesaj
53
#16

Takipteyim.

AAleyna E***KatılımcıTopluluk üyesi
Katılım
Ağu 2024
Mesaj
80
#17

Anlamadığım bir yer var. Otomatik tarama raporu ile sızma testi aynı şey değil.

Kolay gelsin.

BBeyza V***Katılımcı
Görev
Bilgi güvenliği uzmanı
Sektör
Eğitim
Yapı
imalathane
Katılım
Ağu 2023
Mesaj
160
#18

Tam olarak böyle. Küçük ölçekte işe yarayan çözüm büyüyünce çöküyor, bunu geç öğrendim.

Sonucu buraya yazarsanız başkalarına da faydası olur.

YYavuz B***KatılımcıTopluluk üyesi
Katılım
Nis 2022
Mesaj
203
#19

Tartışma dağıldı toparlayayım. İlk kez yapıyorsanız küçük başlayın, ölçek sonra gelir.

Bunun cevabı sektöre göre çok değişiyor, genel geçer bi kural yok. Umarım işinize yarar.

EEmine S***Veteran
Görev
Ülke müdürü
Sektör
Turizm
Yapı
zincir mağaza
Katılım
Ara 2023
Mesaj
1

Doki · Altyapı taşıma · 2025

#20

doğru söylüyorsnuuz sonra acele karar altı ay snra düzeltilen karar oluyor.

otomatik tarama raporu ile sızma testi aynı şey değl bir de sonucu buraya yazarsanız başkalarına da faydası olur.

Yanıt yaz