forumKonu aç

ISO 27001 denetiminde zafiyet yönetimi için tam olarak hangi süreç ve kayıtlar isteniyor?

KKeremKatılımcı
Görev
Ajans satış
Katılım
Tem 2024
Mesaj
94
#1

Barcelona merkezli 25 kişilik bir B2B yazılım şirketiyiz. Büyük kurumsal müşterilerin talepleri doğrultusunda ISO 27001 sertifikasyon sürecine girdik ve iki ay sonra birinci aşama denetimimiz var. Danışmanımız Annex A kontrollerinde yer alan teknik zafiyetlerin yönetimi maddesi icin düzenli bir süreç ve denetçiye sunulacak somut kanıtlar oluşturmamız gerektiğini söyledi.

Yazılım ekibimiz kod depolarındaki bağımlılıkları ara sıra güncelliyor ve sunuculara otomatik güvenlik yamaları geçiliyor. Ancak şu ana kadar yazılı bi zafiyet yönetimi prosedürümüz, resmi tarama takvimimiz veya açıkların kapatılma sürelerini belirleyen bi servis seviyesi taahhüdümüz (SLA) olmadı. Denetçi tam olarak hangi logları, raporları ve süreç belgelerini görmek ister? Süreci aşırı bürokrasiye boğmadan denetimden tek seferde geçebilmek için asgari hangi adımları atmalıyız?

HHatice Ş***Katılımcı
Görev
İnsan kaynakları uzmanı
Sektör
Bilişim hizmetleri
Yapı
yeni kurulmuş girişim
Katılım
Eyl 2025
Mesaj
123
En çok yardımcı olan#2

Kısa cevap: ISO 27001 denetçisi sıfır güvenlik açığına sahip olmanızı beklemez; sistemli, tekrarlanabilir ve risk bazlı bir süreci işlettiğinizi kanıtlamanızı ister. Temel beklenti, yazılı bir zafiyet prosedürü, düzenli tarama çıktıları, CVSS skoruna göre kapatma süreleri ve kapatılamayan açıklar için onaylı istisna kayıtlarıdır.

Denetim masasına koymanız gereken ilk doküman Zafiyet Yönetimi Prosedürüdür. Bu prosedürde varlıkların hangi sıklıkla taranacağı (örneğin harici sistemler için ayda bir, dahili sistemler için üç ayda bir) ve bulunan açıkların ciddiyetine göre hangi sürede kapatılacağı açıkça tanımlanmalıdır. Sektör standardı olarak Kritik açıklara 7 gün, Yüksek açıklara 30 gün, Orta açıklara ise 60 veya 90 gün kapatma süresi belirlenir.

İkinci adım denetim kanıtlarının üretilmesidir. Denetçi genellikle geçmişe dönük en az iki veya üç tarama raporunu karşılaştırmalı görmek ister. Örneğin ocak ayı taramasında çıkan 'Yüksek' seviye bir zafiyetin şubat ayı tarama raporunda kapanmış olduğunu veya kapatılamadıysa risk kabul formu ile üst yönetim tarafından imzalanmış bir istisna kaydına bağlandığını göstermelisiniz.

Son olarak tarama kapsamını netleştirin. Sadece sunucu işletim sistemi taraması yetmez; kod bağımlılıkları (kütüphaneler), bulut yapılandırması ve internete açık uç noktalar listeye dahil edilmelidir. Açık kaynak kodlu veya bulut tabanlı bir zafiyet tarama aracından alınmış ham PDF/CSV raporları ve ilgili açıkların görev takip sistemindeki kapatma kayıtları denetimi başarıyla tamamlamanız için yeterlidir.

EEbru K***KatılımcıTopluluk üyesi
Katılım
Ağu 2025
Mesaj
113
#3

Kapsamı ikiye ayırın: Altyapı ve kod. Altyapı tarafında sunucu IP bloklarınıza ayda bir açık kaynaklı bir zafiyet tarayıcı çalıştırıp rapor üretin. Kod tarafında ise CI/CD hattınıza bir bağımlılık kontrol aracı ekleyin; derleme sırasında bilinen kritik açığa sahip kütüphane varsa işlem dursun. Bu pipeline logları denetçinin en sevdiği teknik kanıttır.

CCem E***Katılımcı
Görev
Proje yöneticisi
Sektör
Hukuk
Yapı
20 kişilik firma
Katılım
May 2023
Mesaj
213
#4

Biz geçen yıl denetime girerken kapatma hedeflerimizi gerçekçi tuttuk: Kritik açıklar 7 gün, yüksekler 30 gün orta seviyeler 90 gün. Denetçi ilk incelemede 4 adet kapatılmamış yüksek açık buldu ancak bunlar için yazılmış iş gerekçeli 'risk kabul formlarını' görünce hiçbi uygunsuzluk yazmadan onay verdi.

MMerve Y***Yeni üye
Görev
Üretim planlama
Sektör
E-ticaret
Yapı
orta ölçekli işletme
Katılım
Tem 2026
Mesaj
313
#5

Denetim klasörünüzde şu dört parça mutlaka yer almalı: 1) Onaylı Zafiyet Politikası ve SLA tablosu, 2) Son üç aya ait tarihli tarama özet raporları, 3) Düzeltilen zafiyetlerin bilet takip sistemindeki işlem logları, 4) Teknik veya operasyonel nedenlerle kapatılamayan açıklar için imzalı Risk Kabul Belgeleri.

ZZerrin S***Uzman
Görev
Satış müdürü
Sektör
Yazılım
Yapı
120 kişilik şirket
Katılım
Nis 2023
Mesaj
43
#6

denetciye sakin 'bizde hic zafiyet cikmiyor' demeyin diretk suphelenip daha derine inerler ve bu arada aciklarin citigini bunlari ciddiyetine gore siralayip kapattiginizi kanitlayan seffaf bi takip listesi gostermek her zaman en dogrusu.

edit: telefondan yazdım, yazım hatalarım için kusura bakmayın.

SSinan B***KatılımcıTopluluk üyesi
Katılım
Nis 2024
Mesaj
140
#7

peki ucretsiz acik kaynak tarama araclariyla alnian raporlari ISO denetcisi resmi bellge olarak kabul ediyor mu yoksa illa cok pahali kurumal siber guvenlik yazilimlarinin lisansli raporlari mi gerekiyor?

GGökhan A***Katılımcı
Görev
Üretici · mobilya
Katılım
Eki 2023
Mesaj
74
#8

Aracın markası denetçiyi ilgilendirmez metodolojiye bakar. Hemen ücretsiz bir araçla tüm harici IP'lerinizi taratın çıkan açıkları bir elektronik tabloya aktarın sorumlu yazılımcılara atayın ve kapananları tarihlendirin. İki aylık bu döngüyü gösterirseniz denetimi rahatça geçersiniz.

SSerkan G***Uzman
Görev
Sızma testi uzmanı
Yapı
holding bünyesinde bir şirket
Katılım
Kas 2023
Mesaj
154
#9

Danışmanlar genelde göz korkutup pahalı tarama yazılımları aldırmaya çalışır. Oysa standart sizden kusursuzluk değl, tanımlanmış bi kontrol mekanizması ister. işte kendi yazdığınız basit bi otomasyon scripti ve düzenli bilet kayıtları bile mantıklı bi çerçeveye oturtulduğunda denetimden geçer.

EEmre A***KatılımcıTopluluk üyesi
Katılım
Kas 2024
Mesaj
1
#10

Deneyeceğim.

MMerve K***Katılımcı
Görev
Üretim müdürü
Sektör
Tarım
Yapı
40 kişilik üretim firması
Katılım
Eki 2024
Mesaj
34

Doki · Altyapı taşıma · 2025

#11

Kavramları ayıralım karıştırılıyor. İkinci doğrulama açıksa çalınan parola tek başına işe yaramıyor.

Başka türlü yapan varsa onu da merak ederim.

KKemal K***Veteran
Görev
Yazılım geliştirici
Sektör
Mobilya üretimi
Yapı
aile şirketi
Katılım
Şub 2023
Mesaj
57

Doki · Arayüz tasarımı · 2026

#12

Teoride doğru, pratikte öyle yürümüyor. Bunun cevabı sektöre göre çok değişiyor, genel geçer bir kural yok.

Kolay gelsin.

UUğur V***KatılımcıTopluluk üyesi
Katılım
Ağu 2023
Mesaj
282
#13

bu kdr açık anlatan yazı az bulunuyor

SSelin K***Katılımcı
Görev
İnsan kaynakları uzmanı
Sektör
E-ticaret
Yapı
imalathane
Katılım
Eyl 2024
Mesaj
42
#14

Katılıyorum, hatta altını çizmek isterim. Bir konuda üç farklı cevap alıyorsanız soru yanlış sorulmuştur.

Kolay gelsin.

SSerkan Z***Katılımcı
Görev
Bölge müdürü
Sektör
Güvenlik hizmetleri
Yapı
8 kişilik ekip
Katılım
Ağu 2023
Mesaj
231
#15

Burada bir tuzak var, söylemeden geçmeyeyim. Küçük bir deneme ile başlayın, tamamını bir anda bağlamayın.

Başka türlü yapan varsa onu da merak ederim.

SSerkan U***Katılımcı
Görev
Şantiye şefi
Sektör
Eğitim
Yapı
orta ölçekli işletme
Katılım
May 2025
Mesaj
312
#16

Bunu yaparken bakılacak üç şey var... zafiyet yönetimi tarafında yapılan hata genelde geri dönülebilir ama pahalı.

Unutulmuş test ortamları canlı sistemden daha sık kapı oluyor.

TTülay A***Katılımcı
Görev
Mağaza görevlisi
Sektör
Ambalaj
Yapı
8 kişilik ekip
Katılım
Ara 2023
Mesaj
64
#17

Acele etmeyin derim. İnsanlar süreci değil, alışkanlığı savunur. Direnç oradan gelir.

Benim görüşüm bu, kesin doğru diye yazmıyorum.

HHakan K***KatılımcıTopluluk üyesi
Katılım
Eki 2022
Mesaj
84
#18

kaydettim.

AAslı G***UzmanTopluluk üyesi
Katılım
Oca 2023
Mesaj
1
#19

Aynı şeyi ben de düşünüyordum. Kararı verirken elinizde hangi veri var, önce ona bakın.

İlk üç ay her şey iyi gider, sorun dördüncü ayda çıkar. Ben olsam bu yoldan giderdim.

HHalil Ş***KatılımcıTopluluk üyesi
Katılım
Şub 2024
Mesaj
12
#20

Bunu not aldım teşekurler.

Yanıt yaz