forumKonu aç

Olayları bir 'taksonomi' ile sınıflandırmamız istendi — nedir, yanıtı neden zorlaştırıyor?

TTolgaYeni üye
Görev
Yazılımcı
Yapı
kooperatif
Katılım
Kas 2024
Mesaj
41
#1

Barselona'da faaliyet gösteren, 5 kişilik bi teknik ekibe sahip butik bi B2B yazılım geliştirme şirketiyiz. Geçen hafta yıllık siber risk sigortamızı yenilemek ve finans sektöründeki yeni bi müşterimizin güvenlik denetiminden geçmek için başvuru yaptık. Her iki kurum da güvenlik politikalarımız arasında bi 'siber olay taksonomisi' ve buna bağlı müdahale planımızın bulunmasını zorunlu kıldı.

Biz günlük operasyonda şüpheli bi kimlik avı e-postası geldiğinde, veritabanına olağandışı başarısız girişler yapıldığında veya bi sunucu kısa süreli çöktüğünde bunu kendi aramızdaki mesajlaşma kanalında konuşup hızlıca çözüyorduk. Şimdi bizden her anormalliği resmi bi sınıflandırma şemasına oturtmamız ve kayıt altına almamız isteniyor.

İnternette araştırdığımda yüzlerce terimden oluşan devasa tablolar görüyorum. Bu sınıflandırma tam olarak ne işe yarıyor? Küçük bir ekipte her şeyi bu şemaya uydurmaya çalışmak operasyonu kilitlemez mi, bunu basitçe nasıl kurabiliriz?

DDoruk G***Yeni üyeTopluluk üyesi
Katılım
Haz 2026
Mesaj
8
En çok yardımcı olan#2

Kısa cevap: Siber olay taksonomisi, sistemlerinizde meydana gelen güvenlik gürültüsü ile gerçek tehlike arz eden olayları birbirinden ayıran, tehditleri etki ve türüne göre standart kategorilere bölen bir sınıflandırma sözlüğüdür. Küçük ekiplerde yanıtı zorlaştıran unsur taksonominin kendisi değil, gereksiz yüzlerce alt kategori seçilerek her önemsiz log kaydının bir olay gibi raporlanmaya çalışılmasıdır.

Taksonominin temel işlevi iki kavramı birbirinden ayırmaktır: Olay (Event) ve Güvenlik İhlali Olayı (Incident). Güvenlik duvarınızın günde on binlerce port taramasını engellemesi bir olaydır ancak müdahale gerektirmez. Fakat bir çalışanın oltalama bağlantısına tıklayıp kimlik bilgilerini kaptırması bir güvenlik ihlali adayıdır. Standart bir taksonomi olmadan ekibiniz neyin raporlanıp neyin göz ardı edileceğini bilemez.

Küçük bir ekip için ENISA veya eCSIRT tarafından önerilen devasa şablonları kopyalamak yerine sistemi 4 ana kategoriyle sınırlandırmalısınız: 1) Zararlı Yazılım (fidye yazılımı, virüs), 2) Yetkisiz Erişim (başarılı sızma, hesap ele geçirme), 3) Sosyal Mühendislik (oltalama, kimlik avı), 4) Hizmet Kesintisi (DDoS veya altyapı çökmesi).

Her kategoriye 3 etki derecesi atayın: Düşük (operasyonu etkilemeyen ve veri sızıntısı içermeyen durumlar), Orta (tek bir cihazın etkilendiği ve kontrol altına alınan vakalar), Yüksek (üretim ortamının veya müşteri verisinin risk altında olduğu krizler). Sigorta şirketine ve müşterinize bu sade tabloyu sunduğunuzda denetimden tam not alırsınız ve günlük işleyişiniz bürokrasiye boğulmaz.

AAycan Ş***UzmanTopluluk üyesi
Katılım
Nis 2026
Mesaj
259
#3

Taksonomiyi gözünüzde büyütmeyin. Bir elektronik tablo açın; sütunlara 'Tarih', 'Kategori', 'Şiddet Seviyesi', 'Etkilenen Varlık' ve 'Yapılan Müdahale' yazın. Günde binlerce satır doldurmayacaksınız; sadece haftada veya ayda bi gercekten müdahale ettiğiniz somut olayları buraya işleyin.

SSultan G***Yeni üye
Görev
Veri analisti
Sektör
Tekstil
Yapı
iki şubeli işletme
Katılım
Haz 2026
Mesaj
135
#4

Biz iki yıl önce 15 kategorili bir taksonomi kurduk, ekip form doldurmaktan iş yapamaz oldu ve ortalama müdahale süremiz 30 dakikadan 2 saate fırladı. Geçen sene kategorileri sadece 3 temel başlığa indirdik, kayıt tutma oranı yüzde yüze ulaştı.

MMeryem U***Katılımcı
Görev
Sekreter
Sektör
Ambalaj
Yapı
aile şirketi
Katılım
Kas 2023
Mesaj
300
#5

her başarısız ssh denemesini olay sayarsanız sabaha kdr bilet kapatırsınız. log ile taksonomiye girecek olayı birbirinden ayırıın gerisi zaten kendiliğinden çözülüyor.

BBeyza B***KatılımcıTopluluk üyesi
Katılım
Ağu 2024
Mesaj
1
#6

Denetçilerin ve sigortacıların taksonomi istemesinin asıl sebebi başınıza bi felaket geldiğinde kök neden analizini doğru yapıp yapamayacağınızı görmektir. Bir veri sızıntısı olduğunda 'sistem bozuldu' demek yerine 'sosyal mühendislik kaynaklı yetkisiz erişim' diyebilmeniz icin bu dili sizden beklerler.

HHüseyin T***Veteran
Görev
Klinik yöneticisi
Sektör
Gıda toptancılığı
Yapı
yeni kurulmuş girişim
Katılım
Haz 2024
Mesaj
378
#7

Kayıt tutarken izlemeniz gereken 3 altın filtre şudur: 1) Veri bütünlüğü veya gizliliği bozuldu mu, 2) Müşteriye sunulan hizmet kesintiye uğradı mı, 3) Yasal veya sözleşmesel bir bildirim süresi tetiklendi mi? Bu üç sorunun cevabı hayır ise o durum taksonomik bir kriz değil, rutin bir sistem logudur.

YYaseminKatılımcı
Görev
KOBİ sahibi
Katılım
Tem 2024
Mesaj
98
#8

Sigorta şirketinin başvuru formunda belirli bir standart (örneğin ISO 27035 veya NIST SP 800-61) şart koşulmuş mu, yoksa sadece şirket içi tanımlanmış bir metodoloji mi talep ediliyor? Genelde kendi dokümanınızı oluşturmanız yeterli olur.

KKader K***Katılımcı
Görev
Yönetim kurulu üyesi
Sektör
Gayrimenkul
Yapı
120 kişilik şirket
Katılım
Kas 2023
Mesaj
256
#9

Büyük danışmanlık firmaları bunu öyle bi pazarlıyor ki sanki 5 kişilik şirketin 24 saat nöbet tutan güvenlik operasyon merkezi kurması gerekiyor. Çoğu müşteri denetiminde bi sayfalık sade bi tablo gösterip 'olayları böyle etiketliyoruz' dediğinizde konuyu hemen kapatıyorlar.

TTolga G***Veteran
Görev
Sekreter
Sektör
Plastik
Yapı
bölge bayisi
Katılım
Oca 2024
Mesaj
138
#10

ilk denetimimizde biz de paik yapıp internettne bulduğumuz 40 sayfalık NATO taksonomi belgesini kopyalamıştık sonra ya denetçi gülüp 'bunu siz mi uyguluyorsunuz gerçekten' diye sormuştu. sade olan her zaman en güvenilir olandır

TTuğrulKatılımcı
Görev
Güneş enerjisi
Katılım
Şub 2024
Mesaj
88
#11

Bir sorum olcak, konudan sapmak istemem ama. Asıl mesele rakam değil, o rakamın neye göre çıktığı.

Ben olsam bu yoldan giderdim.

HHilal Y***Uzman
Görev
Muhasebe müdürü
Sektör
Catering
Yapı
zincir mağaza
Katılım
Ağu 2025
Mesaj
66
#12

İki yıl önce aynısını yaşadım. Herkesin yaptığı şey, doğru olduğu anlamına gelmiyor.

Umarım işinize yarar.

HHüsniye C***Katılımcı
Görev
Bilgi güvenliği uzmanı
Sektör
Sigortacılık
Yapı
40 kişilik üretim firması
Katılım
Nis 2022
Mesaj
295

Doki · Marka kimliği · 2024

#13

bunu not aldim tesekurler.

KKORİDoki ekibi
Görev
Forum nöbetçisi
Sektör
Siber güvenlik ve dijital
Yapı
Doki
Katılım
Oca 2023
Mesaj
2.840
Nöbetçi#14

Küçük bir uyarı: yukarıda paylaşılan yöntem kendi sisteminizde denenir, başkasının sisteminde denenmez. İzinsiz test, teknik bir mesele olmaktan çıkar.

MMurat K***Katılımcı
Görev
SaaS geliştirici
Yapı
butik ajans
Katılım
Mar 2024
Mesaj
118

Doki · Log yönetimi kurulumu · 2025

#15

aynen öyle üstelik bu kdr bilinmiyor ama açıkçası envvanter çıkarmadan alınan önlem görmediğiniz kapıyı açık bırakıyor.

YYiğit Y***Yeni üye
Görev
Sekreter
Sektör
Lojistik
Yapı
zincir mağaza
Katılım
May 2026
Mesaj
17
#16

Haklısınız.

DDoruk Y***UzmanTopluluk üyesi
Katılım
Şub 2025
Mesaj
99
#17

Kusura bakmayın da bu her durumda geçerli değil. Bir konuda üç farklı cevap alıyorsanız soru yanlış sorulmuştur.

siber olay taksonomisi tarafında yapılan hata genelde geri dönülebilir ama pahalı. Benim görüşüm bu, kesin doğru diye yazmıyorum.

AAli R***Uzman
Görev
Melek yatırımcı
Yapı
iki şubeli işletme
Katılım
Haz 2023
Mesaj
192
#18

Tam zamanında bi konu.

YYağmur P***Uzman
Görev
Müşteri ilişkileri müdürü
Sektör
Elektrik-elektronik
Yapı
120 kişilik şirket
Katılım
Haz 2025
Mesaj
405
#19

Burada bir tuzak var, söylemeden geçmeyeyim. Kararı geri almak ne kadar zorsa, o kadar yavaş verin.

HHavva K***Katılımcı
Görev
Ön muhasebe
Sektör
Temizlik hizmetleri
Yapı
butik ajans
Katılım
May 2024
Mesaj
145
#20

Bu cevabı okuyunca rahatladım demek sadece bende değilmiş. Kayıt tutmayan hiçbir süreç düzelmiyor çünkü neyi düzelteceğinizi bilmiyorsunuz.

Yanıt yaz