forumKonu aç

ISO 27001 bizden 'zafiyet yönetimi' istiyor — tam olarak hangi süreç ve hangi araçlarla yapılır?

SSerdar K***Veteran
Görev
Büyüme pazarlaması
Katılım
May 2023
Mesaj
264
#1

Barselona merkezli 18 kişilik bir yazılım girişimiyiz. Avrupa genelinde kurumsal müşterilere bulut tabanlı sipariş takip yazılımı satıyoruz. Yeni anlaştığımız büyük bir perakende müşterisi sözleşme şartı olarak bizden ISO 27001 sertifikasyonu talep etti. Danışmanla çalışmaya başladık ancak zafiyet yönetimi maddesinde ciddi bir tıkanıklık yaşıyoruz.

Danışmanımız yılda bi kez yaptıracağımız sızma testinin denetim için yeterli olmayacağını, iç ve dış sistemlerde periyodik zafiyet taraması yapıp bunları risk seviyesine göre takip ettiğimizi kanıtlamamız gerektiğini söyledi. Bizim şu an yıllık güvenlik ve altyapı bütçemiz toplamda 4.000 EUR civarında ve danışmanlık ücreti zaten bu bütçenin önemli bi kısmını eritti.

Bu gereksinimi karşılamak için piyasadaki pahalı kurumsal güvenlik araçlarına mahkum muyuz, yoksa açık kaynak veya uygun maliyetli bulut tarayıcılarla bu süreci kurabilir miyiz? Denetçinin kabul edeceği tarama sıklığı, bulguların önceliklendirilmesi ve kapatma takibi pratikte nasıl işletilmeli?

AAycan P***Katılımcı
Görev
Üretim planlama
Sektör
Mobilya üretimi
Yapı
bölge bayisi
Katılım
Nis 2024
Mesaj
109
En çok yardımcı olan#2

Kısa cevap: ISO 27001 denetçisi kullandığınız aracın fiyatına veya markasına değil, bulunan açıkları nasıl sınıflandırıp ne kadar sürede kapattığınıza bakar. Başlangıç aşamasında açık kaynak kodlu zafiyet tarayıcıları veya sunucu başına aylık faturalandırılan hafif bulut servisleri fazlasıyla yeterlidir; kritik olan husus tarama takviminin ve kapatma politikasının yazılı bir prosedüre bağlanmasıdır.

Süreci kurarken ilk adım varlık envanterinizi netleştirmektir. Dışa açık web sunucularınız, API uç noktalarınız ve şirket içi cihazlarınız için farklı kapsamlar belirleyin. Denetim standardı açısından dış yüzey taramalarını ayda bir kez, dahili sistem taramalarını ise en az üç ayda bir otomatik olarak çalıştırmak KOBİ ölçeğinde tamamen kabul görür. Altyapıda büyük bir mimari değişiklik veya yeni sürüm dağıtımı olduğunda da plansız bir tarama tetiklemelisiniz.

İkinci adım bulguların yönetimidir. Açık kaynak araçların bakım maliyeti ve yanlış pozitif oranları yüksektir; ekibinizde tecrübeli bir sistem uzmanı yoksa kütüphane güncellemeleri mesai tüketebilir. Bunun yerine IP başına aylık 15-20 EUR alan temel bulut tarama servisleri 4.000 EUR bütçenizi zorlamadan yıllık 1.000 EUR civarına çözülür. Çıkan raporları doğrudan bilet sisteminize aktaracak bir entegrasyon kurmanız işleri çok hızlandırır.

Son adım ise kapatma sürelerini bir politikaya bağlamaktır. Örneğin kritik seviyedeki açıklar için 7 gün, yüksekler için 30 gün, orta seviyeler için 90 gün gibi net hedefler koyun. Kapatamadığınız bulgular için de telafi edici kontroller belirleyip risk kabul formu doldurarak yönetici onayına sunun. Denetçinin görmek istediği asıl kanıt bu döngünün işlediğini gösteren rapor arşivinizdir.

KKübra G***Katılımcı
Görev
Saha satış temsilcisi
Sektör
Hukuk
Yapı
orta ölçekli işletme
Katılım
Mar 2024
Mesaj
7
#3

Açık kaynak tarafında konteyner imajı olarak dağıtılan topluluk sürümü ağ tarayıcıları işinizi görür. Sunucularınızdaki işletim sistemi paketlerini ve dışa açık portları taratıp CVE tabanlı rapor alabilirsiniz. Ancak en büyük zorluk yanlış pozitifleri temizlemektir. Taramayı haftalık cron görevine bağlayıp sonuçları JSON olarak dışa aktarabilirseniz süreç tamamen otomatiğe bağlanır.

HHalil A***KatılımcıTopluluk üyesi
Katılım
Ara 2024
Mesaj
89
#4

Madrid'de 20 sunuculuk altyapımız icin benzer süreçten geçtik. Büyük kurumsal araçlar bize yıllık 6.500 EUR teklif vermişti. Bunun yerine sunucu başına aylık 8 EUR ödediğimiz bir bulut güvenlik eklentisi kurduk. Yılda yaklaşık 1.900 EUR harcıyoruz ve denetçi ilk denetimde hiçbir uygunsuzluk yazmadan süreci onayladı.

AAlper K***Katılımcı
Görev
İçerik editörü
Sektör
Spor ve fitness
Yapı
tek kişilik işletme
Katılım
Mar 2024
Mesaj
60
#5

Danışmanlar genelde işi gözünüzde büyütüp komisyon aldıkları pahalı yazılımları satmaya çalışır. Denetçinin baktığı şey araç paneli değil, Excel tablosundaki bulguları hangi tarihte kimin kapattığıdır. Araçlara servet yatırmadan önce elinizdeki süreç dokümantasyonunu netleştirin.

FFeyza K***Katılımcı
Görev
Stajyer
Sektör
Catering
Yapı
imalathane
Katılım
Kas 2024
Mesaj
2
#6

Uygulamanız gereken döngü şu şekildedir: 1) Ay başında otomatik taramayı çalıştırın. 2) Çıkan CVE listesinden kritik ve yüksek olanları ayıklayın. 3) Geliştirici ekibine görev olarak atayın. 4) Yama uygulandıktan sonra doğrulama taraması yapın. 5) Raporu ve kapanış tarihini PDF olarak denetim klasörüne arşivleyin.

FFatih G***Katılımcı
Görev
Üretim planlama
Sektör
Bilişim hizmetleri
Yapı
orta ölçekli işletme
Katılım
Kas 2024
Mesaj
31
#7

Sunucularınızı hangi bulut sağlayıcıda barındırıyorsunuz? Büyük sağlayıcıların kendi bünyelerinde sanal sunucu ve konteyner taraması yapan yerleşik güvenlik hizmetleri var. Çoğu zaman harici bir araç kiralamaktansa bu dahili servisleri açmak çok daha ucuza geliyor.

EEmre Y***UzmanTopluluk üyesi
Katılım
May 2025
Mesaj
48
#8

Kod tarafındaki kütüphane açıklarını unutmayın. Sadece sunucu taramak yetmez kod deponuzdaki bağımlılıkları tarayan ücretsiz araçları da derleme hattınıza ekleyin. valla denetçiler açık kaynak kod zafiyetlerini görmeyi çok seviyor ve kurulumu neredeyse sıfır maliyetli.

GGizem E***UzmanTopluluk üyesi
Katılım
Haz 2023
Mesaj
48
#9

en büyük tuzak her şeyi aynı anda taramaya çalışmak. ilk ay bin tane bulgu çıkınca yazılımcılar panik oluyor. önce sadece dışa açık portları tarayın, kademe kademe içeriye geçin yoksa asıl işer durur.

TTuba E***Uzman
Görev
Veri koruma danışmanı
Katılım
Eki 2023
Mesaj
158

Doki · Yedekleme kurulumu · 2024

#10

ISO 27001:2022 sürümünde Madde 8.8 teknik zafiyetlerin yönetimi konusunu doğrudan ele alır. Kuruluşun zafiyetleri değerlendirme ve düzeltici faaliyet başlatma yetkinliğine sahip olduğunu belgelendirmesi esastır. Bu doğrultuda onaylanmış bir Zafiyet Yönetimi Prosedürü hazırlamanız denetim açısından bağlayıcıdır.

RRabia K***KatılımcıTopluluk üyesi
Katılım
May 2022
Mesaj
16
#11

Ben de merak ediyorum.

SSevgi D***Katılımcı
Görev
Butik sahibi
Katılım
Haz 2024
Mesaj
92
#12

bizde şöyle oldu. ya yazılı olmyan her madde ileride iki tarafın da farklı hatırladığı bi madde.

bu kdr, uzattıysam kusura bakmayın.

ÖÖmer S***Katılımcı
Görev
Ön muhasebe
Sektör
Lojistik
Yapı
20 kişilik firma
Katılım
Mar 2023
Mesaj
42
#13

Bunu bilmiyordum.

BBarışUzman
Görev
Zincir market
Yapı
bölge bayisi
Katılım
Ağu 2023
Mesaj
148
#14

İki yıl önce aynısını yaşadım. zafiyet yönetimi araçları tarafında yapılan hata genelde geri dönülebilir ama pahalı.

Not olarak bırakayım, lazım olur.

OOya G***Katılımcı
Görev
Üretim müdürü
Sektör
Catering
Yapı
300 kişilik kurum
Katılım
Eki 2023
Mesaj
66
#15

Peki şunu nasıl çözdünüz? Bunun cevabı sektöre göre çok değişiyor genel geçer bi kural yok.

Sorunuz olursa yazın elimden geldiğince cevaplarım.

TTuğçe U***Uzman
Görev
Üretim planlama
Sektör
Elektrik-elektronik
Yapı
40 kişilik üretim firması
Katılım
Oca 2023
Mesaj
174
#16

Tam olarak böyle. İkinci doğrulama açıksa çalınan parola tek başına işe yaramıyor.

Karar verirken en kötü senaryoyu da yazın, sadece iyisini değil. Benim görüşüm bu, kesin doğru diye yazmıyorum.

OOkan K***KatılımcıTopluluk üyesi
Katılım
Şub 2023
Mesaj
111
#17

Detaya inersek şöyle: Bir sorunu fark etme süreniz, o sorunun maliyetini doğrudan belirliyor.

zafiyet yönetimi araçları tarafında yapılan hata genelde geri dönülebilir ama pahalı.

HHüsniye P***KatılımcıTopluluk üyesi
Katılım
Ara 2024
Mesaj
407
#18

Bizde şöyle oldu. İki hafta boyunca not tutmak, altı aylık tahminden iyi sonuç veriyor.

İlk üç ay herşey iyi gider, sorun dördüncü ayda çıkar.

BBurcu E***Katılımcı
Görev
İdari işler sorumlusu
Sektör
Gayrimenkul
Yapı
40 kişilik üretim firması
Katılım
Şub 2023
Mesaj
37
#19

Uygulamada nasıl yapıldığını yazayım. Bir konuda üç farklı cevap alıyorsanız soru yanlış sorulmuştur.

Her şeyi aynı anda değiştirmeye çalışınca hiçbiri oturmuyor. Ben olsam bu yoldan giderdim.

AAycan P***KatılımcıTopluluk üyesi
Katılım
Oca 2024
Mesaj
260
#20

zafiyet yönetimi araçları konusunda en çok atlanan nokta şu: Kararı geri almak ne kadar zorsa, o kadar yavaş verin.

Kolay gelsin.

Yanıt yaz