forumKonu aç

Siber olay müdahale prosedürü istediler — bizim boyutta kim yazar, nereden başlarız?

BBarış B***Katılımcı
Görev
Proje yöneticisi
Sektör
Kozmetik
Yapı
bölge bayisi
Katılım
Ağu 2024
Mesaj
77
#1

15 kişilik bir yazılım ve teknik danışmanlık şirketiyiz. Kurumsal bir müşterimizle yürüttüğümüz yıllık 350.000 TL bedelli destek sözleşmesini yenileme aşamasındayız. Ancak bu yıl kurumsal satın alma departmanı denetim gereği şartnameye "yazılı siber olay müdahale prosedürü" maddesi eklemiş ve imzalı doküman talep ediyor.

İçeride tam zamanlı bir bilgi güvenliği uzmanımız, sistem yöneticimiz ya da İSG uzmanımız bulunmuyor. Ofisin sunucu ve ağ işlerini haftada bir gün gelen serbest zamanlı bir sistemci arkadaşımız toparlıyor. İnternetten bulduğum örnek taslaklar ise yüzlerce çalışanı olan holding yapıları için kurgulanmış; adli bilişim laboratuvarlarından, çağrı merkezlerinden bahsediyor ve bize hiç uymuyor.

Bizim ölçekte bir işletme için bu dokümanın asgari içeriği ne olmalıdır? Dışarıdan pahalı bir danışmanlık almadan, kendi operasyonel gerçekliğimize uygun bir prosedürü hazırlayıp müşterinin onayına sunabilir miyiz?

EEmre P***Katılımcı
Görev
Saha satış temsilcisi
Sektör
Kozmetik
Yapı
orta ölçekli işletme
Katılım
Kas 2022
Mesaj
55
En çok yardımcı olan#2

Kısa cevap: Bu ölçekte prosedürü dışarıdan bir danışmanlık firmasına fahiş bedellerle yazdırmak zorunda değilsiniz. Müşterilerinizin denetimde aradığı temel amaç karmaşık bir adli tıp laboratuvarı işletmeniz değil; olası bir kriz anında kimin inisiyatif alacağını, iletişimin nasıl kurulacağını ve veri sızıntısının nasıl durdurulacağını bilmenizdir.

Dokümanınızı kurumunuza uyarlarken şu dört ana başlığı netleştirmeniz yeterli olacaktır: 1) Olayın Tespiti ve Bildirimi: Şüpheli e-posta fidye yazılımı veya sunucu kesintisi durumunda personelin durumu kurum içinde kime ileteceği. 2) İlk Müdahale ve İzolasyon: Etkilenen bilgisayarın derhal ağ kablosunun çekilmesi kablosuz bağlantısının kapatılması ve sunucu yetkilerinin dondurulması gibi temel adımlar. 3) Kriz Ekibi ve İletişim: Şirket ortaklarından birinin 'Kriz Yöneticisi', dışarıdan destek aldığınız BT uzmanının ise 'Teknik Müdahale Sorumlusu' olarak atanması. 4) Yasal Bildirimler ve Kapanış: Müşteri verisi etkilenmişse müşteriye yapılacak acil bilgilendirme ve KVKK tarafındaki 72 saatlik resmi bildirim süreci.

Bu çerçeveyi 4-5 sayfalık net bi akış şemasıyla birleştirip şirket kaşesiyle onayladığınızda, kurumsal denetim ekipleri süreci sahiplendiğinizi görerek kabul edecektir. Mühim olan yapamayacağınız vaatleri değil, fiilen uygulayabileceğiniz adımları yazmanızdır.

FFeyza K***Uzman
Görev
Klinik yöneticisi
Sektör
Catering
Yapı
bölge bayisi
Katılım
May 2022
Mesaj
302

Doki · Arayüz tasarımı · 2024

#3

Büyük firmalar tedarikçi risklerini yönetmek için bu maddeleri artık standart sözleşmelere koyuyor. Sakın internetten kopyala-yapıştır yapıp içinde 'SOC ekibi', 'güvenlik operasyon merkezi' gibi terimler geçen bir metin vermeyin. Yarın ufak bir aksaklıkta 'prosedürünüzü uyguladınız mı?' diye sorarlarsa altından kalkamazsınız.

RRabia B***Uzman
Görev
Satış müdürü
Sektör
Eğitim
Yapı
aile şirketi
Katılım
May 2025
Mesaj
83
#4

Hemen bi A4 sayfası çıkarın; başına bi acil durum telefon zinciri koyun... 1) Olayı ilk gören kime haber verecek? 2) Şalteri ya da internet bağlantısını kim kesecek? 3) Müşteriye hangi e-posta şablonuyla haber verilecek? Bunu Word belgesine döküp onaylatmanız işinizi çözer.

DDeniz B***VeteranTopluluk üyesi
Katılım
May 2025
Mesaj
243
#5

Teknik tarafta en kritik detay log yönetimidir. Prosedürünüze sistem loglarının nerede tutulduğunu ve yedeklerin ağdan izole bir ortamda ne kadar süre saklandığını mutlaka ekleyin. Bir vaka yaşandığında incelemeyi yapacak olan dış uzman en azından 30 günlük geçmiş hareket dökümünü görmek isteyecektir.

MMelis E***Uzman
Görev
Kalite kontrol elemanı
Sektör
Otomotiv yan sanayi
Yapı
20 kişilik firma
Katılım
Mar 2023
Mesaj
50
#6

İçeriği oluştururken şu üç seviyeli olay sınıflandırmasını eklemeniz kurumsal tarafta çok iyi intiba bırakır: 1) Düşük Seviye: Tek bir kullanıcıya gelen ve açılmadan silinen oltalama postası. 2) Orta Seviye: Bir personelin cihazına virüs bulaşması ancak ağa yayılmaması. 3) Yüksek Seviye: Müşteri veritabanına yetkisiz erişim veya sunucuların kilitlenmesi.

HHasan K***Katılımcı
Görev
Satış müdürü
Sektör
Sağlık hizmetleri
Yapı
zincir mağaza
Katılım
Eyl 2024
Mesaj
404
#7

Müşteriniz sizden sadece dokümanın varlığını mı istiyor, yoksa prosedürle birlikte son bi yıl içinde yapılmış tatbikat raporu ya da sızma testi sonucu gibi ekler de talep etti mi? neyse şartnamenin diğer maddelerine dikkatle baktınız mı?

PPınar A***KatılımcıTopluluk üyesi
Katılım
Nis 2024
Mesaj
1
#8

İki yıl önce benzer boyutta bir otomotiv tedarikçisiyken bizden de istediler. Oturup holding standartlarında 30 sayfalık metin verdik. Üç ay snra personelin bilgisayarına zararlı yazılım girdi müşteriye de haber vermedik. Denetimde prosedüre uymadığımız ortaya çıkınca 50.000 TL ceza kestiler. Az ve öz yazın ama harfiyen uygulayın.

MMert D***KatılımcıTopluluk üyesi
Katılım
Şub 2023
Mesaj
40
#9

hocam panik yapmayın dışarıya para dökmeyin hiç bir de açıkçası zaten 15 kişisiniz kimin kimi arayacağı belli olsun yedeklerin offlie tutulduğunu belirtin kafi geliyor kurumsallara.

RRecep T***Veteran
Görev
İnsan kaynakları uzmanı
Sektör
Catering
Yapı
8 kişilik ekip
Katılım
Mar 2025
Mesaj
1
#10

Kurumsal satın alma birimlerinin talep ettiği bu dokümanlar çoğunlukla ISO 27001 standardının temel kontrollerini hedefler. Hazırlayacağınız metinde KVKK veri ihlali bildirim yükümlülüklerine ve yönetim onay mekanizmasına yer vermeniz yasal uyumluluk açısından da tam koruma sağlayacaktır.

BBurak O***Katılımcı
Görev
Mağaza müdürü
Sektör
Catering
Yapı
40 kişilik üretim firması
Katılım
Eki 2023
Mesaj
18

Doki · E-ticaret altyapısı · 2026

#11

Şunu yaşadıktan sonra bakışım değişti. Küçük ölçekte işe yarayan çözüm büyüyünce çöküyor, bunu geç öğrendim.

Not olarak bırakayım, lazım olur.

UUfuk D***KatılımcıTopluluk üyesi
Katılım
Oca 2026
Mesaj
71
#12

yeni grrienler icin kısa özet: Herkesin yaptığı şey, doğru olduğu anlamına gelmiyor

tecrrüübyle sabit.

CCansu P***KatılımcıTopluluk üyesi
Katılım
Mar 2024
Mesaj
237
#13

Farklı düşünüyorum. İlk kez yapıyorsanız küçük başlayın, ölçek sonra gelir.

Kolay gelsin.

YYiğit K***Yeni üye
Görev
Pazarlama direktörü
Sektör
Spor ve fitness
Yapı
imalathane
Katılım
Eyl 2026
Mesaj
7

Doki · Sunucu bakım anlaşması · 2023

#14

Üç ayrı görüş çıktı, hepsi birbirini tamamlıyor. Güvenli olmak mutlak değil; saldırıyı uğraşmaya değmez hâle getirmek demek.

Umarım işinize yarar.

MMert K***Uzman
Görev
Veri giriş elemanı
Sektör
Deri
Yapı
40 kişilik üretim firması
Katılım
Haz 2023
Mesaj
18
#15

Buna katılıyorum. Her şeyi aynı anda değiştirmeye çalışınca hiçbiri oturmuyor.

Tecrübeyle sabit.

GGökhan C***Katılımcı
Görev
Stajyer
Sektör
Medya ve yayıncılık
Yapı
holding bünyesinde bir şirket
Katılım
Şub 2023
Mesaj
37
#16

Bu tavsiye herkese uymaz bnc. siber olay müdahale prosedürü konusunda acele eden herkes aynı yerde takılıyor.

Başka türlü yapan varsa onu da merak ederim.

GGülKatılımcı
Görev
Moda markası
Yapı
40 kişilik üretim firması
Katılım
Kas 2023
Mesaj
128
#17

tartisma dagildi toparlayayim. ya her seyi ayni anda degistirmeye calisinca hicbiri oturmuyor.

yanisim vrsa duzeltin.

EElif T***Katılımcı
Görev
İnsan kaynakları müdürü
Sektör
Nakliyat
Yapı
120 kişilik şirket
Katılım
Eyl 2024
Mesaj
265
#18

Tam olarak böyle. Yedeğin aynı ağda ve aynı kimlikle erişilebilir olması, onu hedefin parçası yapıyor.

Her şeyi aynı anda değiştirmeye çalışınca hiçbiri oturmuyor.

MMurat K***KatılımcıTopluluk üyesi
Katılım
Şub 2023
Mesaj
6
#19

Bu tavsiye herkese uymaz bnc. Acele karar altı ay sonra düzeltilen karar oluyor.

Tecrübeyle sabit.

SSelim E***Katılımcı
Görev
Mali işler direktörü
Sektör
Turizm
Yapı
kooperatif
Katılım
Eki 2025
Mesaj
209
#20

Teknik tarafını biraz açayım. Otomatik tarama raporu ile sızma testi aynı şey değil.

Sonucu buraya yazarsanız başkalarına da faydası olur.

Yanıt yaz