forumKonu aç

Müşteri bizden siber güvenlik operasyon merkezi istiyor, 20 kişilik şirkete bu şart mı?

NNuri K***Katılımcı
Görev
Ürün yöneticisi
Sektör
Gayrimenkul
Yapı
tek kişilik işletme
Katılım
Nis 2023
Mesaj
3
#1

Riyad merkezli bir e-ticaret altyapı ve depo entegrasyonu şirketiyiz, toplam 20 çalışanımız bulunuyor. Suudi Arabistan'daki yarı kamu niteliğindeki büyük bir perakende zincirine yazılım tedarikçisi olmak üzere teknik görüşmeler yürütüyoruz. Karşı tarafın siber güvenlik birimi, tedarikçi değerlendirme formunda 7/24 Siber Güvenlik Operasyon Merkezi (SOC) izleme altyapısına sahip olup olmadığımızı sordu ve bunu sözleşme ön şartı olarak belirtti.

Kendi bünyemizde siber güvenlik uzmanı istihdam etmiyoruz; bulut altyapımıza ve sunucularımıza iki kıdemli yazılım mühendisimiz bakıyor. Şirket içinde 7/24 vardiyalı bir operasyon merkezi kurmanın yıllık maliyeti birkaç yüz bin SAR seviyesini bulur, 20 kişilik bir şirketin bu operasyonu kendi personeliyle finanse etmesi kesinlikle mümkün dgl.

Büyük kurumların tedarikçilerden istediği bu şart tam olarak neyi kapsar ve bizim ölçeğimizde şirket içi bi merkez kurmadan bu gereksinimi karşılamanın yolu var mıdır? Dış kaynaklı izleme hizmetleri bu tür kurumsal şartları karşılamaya yeter mi?

DDeniz K***UzmanTopluluk üyesi
Katılım
Kas 2024
Mesaj
154
En çok yardımcı olan#2

Kısa cevap: Yirmi kişilik bir firmanın kendi bünyesinde 7/24 siber güvenlik operasyon merkezi kurması gerekmez ve kurumsal müşteriler de tedarikçilerinden bunu beklemez. Bu gereksinim yerel bir güvenlik servis sağlayıcısından dış kaynaklı yönetilen tespit ve müdahale (MDR) veya hizmet olarak SOC (SOC-as-a-Service) altyapısı kiralanarak karşılanır.

Büyük kurumların bu şartı koymasının nedeni kendi tedarik zincirlerini korumaktır. Suudi Arabistan Ulusal Siber Güvenlik Otoritesi (NCA) düzenlemeleri gereği kritik altyapılar, entegre çalıştıkları yazılım tedarikçilerinin loglarının merkezi olarak izlenmesini ve şüpheli bir harekette derhal müdahale edilmesini talep eder.

Bu şartı sağlamak için izlemeniz gereken adımlar şunlardır: 1) Şirket içine personel almak yerine yerel pazarda lisanslı bir yönetilen güvenlik hizmet sağlayıcısıyla (MSSP) görüşün. 2) Sunucularınıza, veritabanlarınıza ve bulut erişim noktalarınıza izleme ajanları kurulur ve loglar sağlayıcının merkezi SIEM sistemine aktarılır. 3) Sağlayıcı firma 7/24 esasına göre logları izler, bir anomali veya sızma girişimi olduğunda müdahale prosedürünü işletir.

Tedarikçi formuna «Kurum içi SOC bulunmamaktadır, 7/24 izleme ve olay müdahale operasyonu sözleşmeli ve lisanslı dış kaynaklı SOC sağlayıcısı üzerinden yürütülmektedir» şeklinde yanıt verip sağlayıcıyla yaptığınız hizmet seviyesi taahhüdünü (SLA) eklemeniz denetimden geçmek için tamamen yeterlidir.

VVeli Y***KatılımcıTopluluk üyesi
Katılım
Şub 2024
Mesaj
8
#3

Tedarikçi soru listesindeki kutucuğu doğrudan «Hayır» diye işaretlemeyin. Harici bi yönetilen güvenlik sağlayıcısıyla ön protokol yapıp formu «Üçüncü taraf yönetilen SOC altyapısıyla 7/24 izlenmektedir» olarak doldurun aksi halde form doğrudan elenir.

edit: telefondan yazdım, yazım hatalarım için kusura bakmayın.

AAhmet A***Katılımcı
Görev
İnsan kaynakları uzmanı
Sektör
İnşaat
Yapı
holding bünyesinde bir şirket
Katılım
Nis 2024
Mesaj
320
#4

Biz 22 kişilik ekiple benzer bir kamu ihalesine girdik. Kendi içimizde kurmaya kalksak yıllık en az 400.000 SAR personel maliyeti çıkıyordu. Dış kaynaklı SOC hizmeti aldık; 8 sunucu ve 25 uç nokta için aylık yaklaşık 4.800 SAR ödüyoruz ve müşteri denetiminden sorunsuz geçtik.

KKemal S***Katılımcı
Görev
İçerik editörü
Sektör
Spor ve fitness
Yapı
holding bünyesinde bir şirket
Katılım
Tem 2022
Mesaj
1
#5

Hizmet alacağınız dış kaynaklı operasyon merkezinin logları Suudi Arabistan sınırları içinde sakladığından emin olunuz. Ulusal veri düzenlemeleri uyarınca kritik sektörlere hizmet veren tedarikçilerin güvenlik loglarını ülke dışına aktarması idari yaptırımlara yol açabilmektedir.

MMerve Ö***KatılımcıTopluluk üyesi
Katılım
Şub 2026
Mesaj
1
#6

Büyük kurumlar bu tedarikçi formlarını standart şablon olarak herkese yolluyor... Çoğu zaman küçük yazılım evinin bu hizmeti karşılayamayacağını onlar da biliyor... Masaya oturup sadece API uçlarının izlendiğini ve log saklama garantisi verdiğinizi söylerseniz şartı esnetebilirler.

SSelin T***Katılımcı
Görev
Stajyer
Sektör
Lojistik
Yapı
300 kişilik kurum
Katılım
Eyl 2022
Mesaj
2

Doki · Kurumsal web sitesi · 2023

#7

20 kişilik şirkete kurum içi soc kur diyen vaarsa piyasadan haberi yoktur. üç vardiya analist tutsan bile batarsın.. sonra açıkçası mssp üzerinden paylaşımlı paket alıp sözleşmeyi müşteriye gösterin yeter.

edit: yukarıda yanlış yazmışım, kusura bakmayın.

GGökhan C***Katılımcı
Görev
Stüdyo kurucusu
Sektör
Eğitim
Yapı
zincir mağaza
Katılım
Oca 2023
Mesaj
64
#8

Dış sağlayıcı seçerken tekliflerde şu üç parametreyi kontrol edin: 1) Kritik güvenlik alarmlarında ilk müdahale süresi (SLA süresi 15-30 dakika olmalı), 2) Logların en az 12 ay geriye dönük saklanması, 3) Denetimlerde müşterinize sunabileceğiniz aylık siber olay raporlama formatı.

IIrmak Ö***UzmanTopluluk üyesi
Katılım
Ağu 2023
Mesaj
153
#9

Müşterinin gönderdiği şartnamede doğrudan NCA Temel Siber Güvenlik Kontrolleri (ECC) veya Tedarikçi Kontrolleri (CCC) maddelerine açık bi atıf var mı? Varsa hangi seviye uyum talep ediliyor?

HHakan K***KatılımcıTopluluk üyesi
Katılım
Eki 2022
Mesaj
84
#10

biz blut sunucu sağlayıcımızın sunduğu güvenlik alarmlarını ve e-posta bildirimlerini açmştık bu sistem tek başına operasyon merkezi şartını karşılamış sayılmaz mı?

OOnur Y***Katılımcı
Görev
Sosyal medya sorumlusu
Sektör
Deri
Yapı
bölge bayisi
Katılım
Ağu 2025
Mesaj
120
#11

Doğru söylüyorsunuz. Tek bir önleme güvenmeyin; katman katman gidin.

Ödeme bilgisi değişikliği asla geldiği kanaldan doğrulanmaz. Kolay gelsin.

EEmine S***Veteran
Görev
Ülke müdürü
Sektör
Turizm
Yapı
zincir mağaza
Katılım
Ara 2023
Mesaj
1

Doki · Altyapı taşıma · 2025

#12

tersini savunacağım kızmayın ama açıkçası otomatik tarama raporu ile sızma testi aynı şey deil.

ödeme bilgisi değişikliği asla geldiği kanaldan doğrulaanmaz ama ya benim görüşüm bu kesin doğru diye yazmıyorum.

PPolat A***KatılımcıTopluluk üyesi
Katılım
Nis 2023
Mesaj
413
#13

buraya kdr soylenenlei ozetleyeyim. kait tutmayan hic bir surec duzelmiyor cunku neyi duzelteceginizi bilmiyorsunuz

yedeğin aynı ağda ve aynı kimlikle erişilebilir olması onu hedefin parçası yapıyor. yalışım varsa düzeltin

AAleyna A***Katılımcı
Görev
Saha satış temsilcisi
Sektör
Medya ve yayıncılık
Yapı
120 kişilik şirket
Katılım
Nis 2025
Mesaj
364
#14

Buraya kadar söylenenleri özetleyeyim. ya küçük bi deneme ile başlayın, tmmını bi anda bağlamayın.

Kolay gelsin.

OOnurUzman
Görev
Güvenlik geliştirici
Katılım
Eki 2023
Mesaj
196
#15

Haklısınız, ben de aynı yoldan geçtim. Herkesin yaptığı şey, doğru olduğu anlamına gelmiyor.

İki hafta boyunca not tutmak, altı aylık tahminden iyi sonuç veriyor.

HHatice Ö***Katılımcı
Görev
Üretim müdürü
Sektör
Perakende
Yapı
bölge bayisi
Katılım
May 2022
Mesaj
240

Doki · Log yönetimi kurulumu · 2025

#16

Bende tam tersi oldu, o yüzden yazıyorum. Asıl mesele rakam değil o rakamın neye göre çıktığı.

Tecrübeyle sabit.

RRıdvan Y***Uzman
Görev
Yazılım takım lideri
Katılım
Eyl 2023
Mesaj
196

Doki · Arayüz tasarımı · 2023

#17

Kesinlikle. Üstüne bir şey eklemek gerekirse: Herkesin yaptığı şey, doğru olduğu anlamına gelmiyor.

Not olarak bırakayım, lazım olur.

İİlknur Y***VeteranTopluluk üyesi
Katılım
Tem 2022
Mesaj
3
#18

Ben de aynı kanıdayım. Test edilmemiş bir yedek, yedek değildir.

Umarım işinize yarar.

KKoray B***KatılımcıTopluluk üyesi
Katılım
Tem 2024
Mesaj
87
#19

Tam olarak böyle. Bunu baştan yazılı hâle getirmezseniz sonra tartışma çıkıyor.

Tecrübeyle sabit.

FFatma Y***UzmanTopluluk üyesi
Katılım
Oca 2024
Mesaj
287
#20

kavramlari ayiralim, karistiriliyor. valla untuulmus test ortamlair cnli sistemden daha sik kapi oluyor.

Yanıt yaz