forumKonu aç

Olay müdahalesi için NIST çerçevesine uymamız istendi — uyarlayalım mı yoksa kendi planımızı mı yapalım?

CCaner A***KatılımcıTopluluk üyesi
Katılım
Ara 2023
Mesaj
59
#1

Madrid'de 18 kişilik bir ekiple lojistik ve finans sektöründeki kurumsal firmalara özel yazılım ve bulut altyapı desteği veriyoruz. Yıllık sözleşme bedeli 120.000 EUR olan büyük bir kurumsal müşterimiz, bu yılki tedarikçi denetiminde bizden NIST çerçevesine uyumlu bir olay müdahalesi planı talep etti.

Şu ana kadar işlerimizi yazılı olmayan pratiklerle yürütüyorduk; bir sunucu çöktüğünde veya şüpheli bir giriş denemesi olduğunda teknik ekip kendi arasında toplanıp sorunu çözüyor, ardından veritabanı yedeklerini kontrol ediyordu. Ancak denetim ekibi bizden süreçlerin adımlarını, rol dağılımlarını ve tatbikat kayıtlarını görmek istiyor.

Dışarıdan bir danışmana 15.000 EUR bütçe ayırmak istemiyoruz. Bizim ölçeğimizdeki bir KOBİ için NIST olay müdahalesi yapısını uygulamak çok mu hantal kalır? Kendi süreçlerimizi bu çerçeveye boğulmadan nasıl uyarlayabiliriz ve denetimde hangi aşamalar zorunlu tutulur?

MMehmet K***Veteran
Görev
Veri giriş elemanı
Sektör
Ambalaj
Yapı
120 kişilik şirket
Katılım
Eyl 2025
Mesaj
106

Doki · Arayüz tasarımı · 2026

En çok yardımcı olan#2

Kısa cevap: NIST çerçevesini eksiksiz bir kurumsal bürokrasi olarak kopyalamak yerine, standartta tanımlanan temel dört aşamayı kendi operasyonel gerçekliğinize göre sadeleştirerek uyarlamalısınız. Denetçiler yüzlerce sayfalık teorik belgelerden ziyade, ekibinizin bir olay anında kimi arayacağını, sistemi nasıl izole edeceğini ve kanıtları nasıl saklayacağını net biçimde bilmesini bekler.

NIST SP 800-61 kılavuzunun omurgası dört adımdan oluşur: Hazırlık, Tespit ve Analiz, Sınırlandırma/Yok Etme/Kurtarma ve Olay Sonrası Faaliyetler. Bir KOBİ için hazırlık aşaması; güncel sistem envanteri, log kayıtlarının merkezi bir yerde toplanması ve olay müdahale ekibinin (teknik lider, iletişim sorumlusu ve yönetim temsilcisi) iletişim listesinden ibarettir. Tespit aşamasında ise hangi şüpheli hareketin olay sayılacağını tanımlayan basit bir sınıflandırma tablosu hazırlamanız gerekir.

Sınırlandırma ve kurtarma adımlarında, ihlal anında sunucunun ağ bağlantısının nasıl kesileceğini, yedeklerin nasıl doğrulanacağını ve temiz kurulum prosedürlerini adım adım yazın. Son aşama olan olay sonrası faaliyetlerde ise her güvenlik krizinden sonra yazılacak bir sayfalık ders çıkarma raporu şablonu oluşturmanız yeterlidir. Denetçiye bu dört adımı gösteren 8-10 sayfalık net bir doküman sunmak, uygulanmayan 80 sayfalık kopyala-yapıştır metinlerden çok daha ikna edicidir.

Danışmana yüksek meblağlar ödemeden önce ekibinizle yılda en az bir kez masa başı tatbikatı yapın. Örneğin fidye yazılımı bulaşması veya veritabanı sızıntısı senaryosunu masaya yatırıp kimin ne yapacağını simüle edin ve bu toplantıyı tutanak altına alın. Denetimlerin aradığı asıl kanıt, planın kağıt üzerinde kalmayıp ekip tarafından bilindiğini gösteren bu tatbikat kayıtlarıdır.

CCanKatılımcı
Görev
SEO uzmanı
Katılım
Mar 2024
Mesaj
172
#3

Log yönetimi olmadan NIST uyarlaması denetimden geçmez. Sunucu loglarını, yönetici girişlerini ve güvenlik duvarı hareketlerini en azından ayrı ve salt okunur bir depolama alanına aktaran basit bir yapı kurun. Bir olay olduğunda saldırganın logları silmediğini kanıtlayamazsanız analiz aşaması tamamen havada kalır.

UUfuk A***UzmanTopluluk üyesi
Katılım
Ara 2024
Mesaj
410
#4

Dokümanı yazarken şu üç unsuru netleştirin: 1) Olay seviyeleri (düşük, orta, kritik) neye göre belirleniyor? 2) Müşteriye ve yasal mercilere bildirim süresi kaç saat olarak taahhüt ediliyor? 3) Karar verici ulaşılamazsa yetki kime devrediliyor? Denetçi doğrudan bu üç maddeye bakar.

TTülay Y***KatılımcıTopluluk üyesi
Katılım
Oca 2025
Mesaj
412
#5

Büyük kurumsal müşterilerin denetim ekipleri genelde hazır kontrol listeleriyle gelir. Siz NIST dedikleri icin aşırı mükemmel bi plan yapmaya çalışırsınız ama denetçi sadece formdaki kutucukları işaretler. Kendinizi tüketmeyin, minimum gereksinimleri karşılayan sade bi taslak oluşturup müşteriyle önceden teyit edin.

AAslı O***Veteran
Görev
Proje yöneticisi
Sektör
Yazılım
Yapı
butik ajans
Katılım
May 2023
Mesaj
23

Doki · KVKK uyum danışmanlığı · 2023

#6

Geçen yıl benzer bir denetimden geçtik. 12 sayfalık sade bir plan ve altı ay önce yaptığımız iki saatlik masa başı tatbikatının tutanağıyla kurumsal denetimi tek seferde tamamladık. Harici danışman tutmadık, süreç tamamen şirket içi ekiplerle iki haftalık çalışma sonucunda hazırlandı.

GGürkan Ö***KatılımcıTopluluk üyesi
Katılım
Ağu 2024
Mesaj
112
#7

İlk iş olarak ekibinizdeki rolleri isim yerine unvan olarak belirleyin. Dokümana Ahmet sunucuyu kapatır derseniz çalışan ayrıldığında plan geçersiz kalır. Sistem Yöneticisi sınırlandırmayı başlatır Müşteri Temsilcisi bilgilendirmeyi yapar şeklinde görev tanımı yazarsanız güncellemesi çok kolay olur.

HHüsniye S***KatılımcıTopluluk üyesi
Katılım
Ara 2025
Mesaj
28
#8

masa başı tatbikatı dediğiniz şey tam olarak nsl yapılıyor? ekip olarak bi odaya toplanıp senaryo üzerinden mi konuşuyoruz yoka gerçekten sunucuları kapatıp teknik test yapmamız gerekiyor mu?

HHakan T***Katılımcı
Görev
Yatırım danışmanı
Katılım
Oca 2024
Mesaj
96
#9

Olay bildirim süreleri konusunda müşterinizle imzaladığınız ana sözleşmeye ve gizlilik anlaşmalarına dikkat etmelisiniz. NIST planınızdaki bildirim süresi, sözleşmede taahhüt edilen süreden daha uzun olmamalıdır; aksi halde hukuki sorumluluk doğurabilir.

KKaan Ş***Yeni üye
Görev
Stajyer
Sektör
Tekstil
Yapı
iki şubeli işletme
Katılım
Ağu 2026
Mesaj
2
#10

Konuşulanlardan anladığım kadarıyla olay sayfalarca doküman yazmak değil; rolleri belirlemek, logları güvene almak, basit bir sınırlandırma akışı çizmek ve bunu yılda bir masa başı tatbikatla belgelemek. KOBİ ölçeğinde fazlasına gerek yok.

AAli Ç***Uzman
Görev
Lojistik planlama
Sektör
Turizm
Yapı
imalathane
Katılım
Kas 2022
Mesaj
188
#11

bu başlığı açtığınız iyi olmuş ama vala iki hata boyunca not tutmak altı ayllık tahminden iyi sonuç veriyor

test ediilmemiş bi yeek yedek değildir. bu arada klay gelsin.

OOnur A***UzmanTopluluk üyesi
Katılım
Kas 2025
Mesaj
64
#12

Bu başlık arşivlik. İlk kez yapıyorsanız küçük başlayın, ölçek sonra gelir.

Yazılı olmayan her madde, ileride iki tarafın da farklı hatırladığı bir madde.

FFatih K***Katılımcı
Görev
İnsan kaynakları müdürü
Sektör
Muhasebe ve müşavirlik
Yapı
20 kişilik firma
Katılım
Oca 2023
Mesaj
37

Doki · Güvenlik açığı taraması · 2024

#13

Acele etmeyin derim. Bir konuda üç farklı cevap alıyorsanız soru yanlış sorulmuştur.

Ben olsam bu yoldan giderdim.

SSultan G***KatılımcıTopluluk üyesi
Katılım
Haz 2024
Mesaj
153
#14

Bunu yaparken bakılacak üç şey var... Küçük bir deneme ile başlayın, tmmını bir anda bağlamayın.

Herkesin yaptığı şey doğru olduğu anlamına gelmiyor. Sorunuz olursa yazın elimden geldiğince cevaplarım.

HHavva S***Uzman
Görev
Klinik yöneticisi
Sektör
Gayrimenkul
Yapı
iki şubeli işletme
Katılım
Haz 2023
Mesaj
176
#15

bunu bilmiyordum.

GGizem E***Veteran
Görev
Sosyal medya sorumlusu
Sektör
Gıda toptancılığı
Yapı
tek kişilik işletme
Katılım
Eyl 2024
Mesaj
161
#16

Genel olarak doğru ama bir yeri eksik kalmış. Kayıt tutmayan hiçbir süreç düzelmiyor, çünkü neyi düzelteceğinizi bilmiyorsunuz.

DDamla K***Veteran
Görev
Grafik tasarımcı
Sektör
Danışmanlık
Yapı
iki şubeli işletme
Katılım
Oca 2022
Mesaj
320
#17

Ben de aynı kanıdayım. Ölçmeden karar verince hep aynı yere geliyoruz.

Bu kadar uzattıysam kusura bakmayın.

GGizem K***Katılımcı
Görev
İnsan kaynakları müdürü
Sektör
Lojistik
Yapı
imalathane
Katılım
Kas 2022
Mesaj
49
#18

haklısınız.

RReyhan N***KatılımcıTopluluk üyesi
Katılım
May 2022
Mesaj
223
#19

Aynısını yaşadım.

RRecep K***Katılımcı
Görev
Müşteri hizmetleri temsilcisi
Sektör
Deri
Yapı
aile şirketi
Katılım
May 2024
Mesaj
1
#20

Bir dönem biz de aynı yerde takıldık. Küçük ölçekte işe yarayan çözüm büyüyünce çöküyor, bunu geç öğrendim.

Tecrübeyle sabit.

Bu konu kapatıldı.Nöbetçi konuyu çözüme ulaşmış olarak işaretledi. Benzer bir durumunuz varsa yeni konu açabilirsiniz.
Konu aç