forumKonu aç

Sözleşme öncesi temel siber güvenlik kontrolleri istediler — tam olarak nedir ve hangilerini gerçekten uygulamalıyız?

SSultan Ö***Uzman
Görev
Veri giriş elemanı
Sektör
Spor ve fitness
Yapı
yeni kurulmuş girişim
Katılım
Şub 2023
Mesaj
10
#1

Riyad'da 12 kişilik bir kurumsal yazılım entegrasyon ekibiyiz. Yarı devlet niteliğindeki büyük bir lojistik şirketiyle 450.000 SAR değerinde yıllık bakım ve geliştirme sözleşmesi imzalamak üzereyiz. Her şey yolunda giderken satınalma biriminden kapsamlı bir siber güvenlik denetim anketi geldi.

Sözleşme şartı olarak bizden «temel siber güvenlik kontrolleri» listesini eksiksiz doldurmamızı ve kanıt sunmamızı istiyorlar. Formda onlarca madde var: çok faktörlü kimlik doğrulama, ağ segmentasyonu, veri şifreleme, çevrimdışı yedekleme politikaları, erişim logları ve düzenli çalışan farkındalık eğitimleri gibi çok sayıda başlık sıralanmış.

Bütçemiz ve vaktimiz sınırlı; imza için masada sadece 3 haftalık süremiz kaldı. Küçük bir ekip olarak bu maddelerin tamamını sıfırdan ve eksiksiz hayata geçirmemiz fiilen imkansız. Bu kontrollerin hangileri kurumsal alıcılar için kırmızı çizgidir, hangilerini makul bir taahhüt planıyla zamana yayabiliriz?

JJale K***Uzman
Görev
Yazılım takım lideri
Sektör
Hayvancılık
Yapı
holding bünyesinde bir şirket
Katılım
Şub 2026
Mesaj
136

Doki · Altyapı taşıma · 2023

En çok yardımcı olan#2

Kısa cevap: Temel siber güvenlik kontrolleri kurumsal alıcıların tedarikçi kaynaklı sızıntı risklerini engellemek icin aradığı asgari savunma standartlarıdır. bu arada bu aşamada kimlik doğrulama izole yedekleme ve uç nokta güvenliği gibi doğrudan sistem erişimini kilitleyen maddeleri hemen devreye almalı; süreç politika ve periyodik denetim gerektiren maddeleri ise 60-90 günlük resmi bir aksiyon planı olarak sunmalısınız.

Suudi Arabistan'da kamu ve büyük ölçekli şirketler, ulusal siber güvenlik çerçevelerini doğrudan tedarikçi şartnamelerine yansıtır... valla bu denetimlerde taviz verilmeyen 3 teknik alan bulunur: 1) Sunuculara kaynak kod depolarına ve e-postalara uzaktan erişimde istisnasız çok faktörlü kimlik doğrulama (MFA) bulunması, 2) Müşteri verilerini ve kod tabanını fidye yazılımlarına karşı koruyan çevrimdışı veya değiştirilemez (immutable) yedekleme mekanizması, 3) Ekip bilgisayarlarında merkezi yönetilen lisanslı bi uç nokta koruması ve güncel işletim sistemi yamaları.

Buna karşılık ağ segmentasyonu, SIEM log toplama mimarisi, harici sızma testleri veya kurumsal felaket kurtarma senaryoları 3 haftada tamamlanamaz... Bu maddelerin karşısına asla gerçeğe aykırı biçimde "tamamlandı" yazmayın. Bunun yerine "kısmen uygulandı" veya "planlandı" seçeneğini işaretleyip altına "Sözleşme başlangıcından itibaren 90 gün içinde bağımsız uzman desteğiyle tamamlanacaktır" şerhi düşmeniz kurumsal risk ekipleri nezdinde kabul görür.

Formu geri gönderirken teknik kanıt olarak yönetici panellerinden MFA açık ekran görüntülerini temel bir şifre politikasını ve personelin tamamladığı kısa bir bilgi güvenliği taahhütnamesini eklemeniz süreci hızla onaylatacaktır.

UUfuk S***Veteran
Görev
Ağ yöneticisi
Sektör
Mobilya üretimi
Yapı
imalathane
Katılım
Eki 2024
Mesaj
187
#3

biz de riyadda benzer bi lojistik prrojesinde ayni formu aldik. formda 40 madde vardi, yarisi bizim gibi 10 kisilik ekiplere gore bile degildi... mfa ve yedekleme ekran goruntulerini koyduk, kalanina tarih verip taahhut mektubu sundduk ve kabul ettiler panik yapmayin

BBurak Ö***Uzman
Görev
Veri giriş elemanı
Sektör
Spor ve fitness
Yapı
kooperatif
Katılım
Mar 2022
Mesaj
104
#4

Teknik tarafta en çok takıldıkları yer SSH ve RDP portlarının dışarıya açık olmasıdır. Sunucularınıza doğrudan genel IP üzerinden erişimi kapatıp en azından basit bir VPN veya IP kısıtlaması arkasına alın. Bu adımı ve aktif MFA kayıtlarını raporda gösterirseniz teknik denetçiden kolayca geçersiniz.

ZZafer B***Katılımcı
Görev
Müşteri hizmetleri temsilcisi
Sektör
Sigortacılık
Yapı
zincir mağaza
Katılım
Kas 2023
Mesaj
34
#5

Kurumsal alıcılar sizin dev bir kurumsal güvenlik merkezine sahip olmadığınızı bilir. Onların asıl aradığı şey, sizin üzerinizden kendi sunucularına bir atlama tahtası kurulup kurulamayacağıdır. Kendi ağınız ile müşteriye vereceğiniz entegrasyon hattını mantıksal olarak ayıracağınızı belgelerseniz risk algısı anında düşer.

HHalilKatılımcı
Görev
Tedarik zinciri
Katılım
Ara 2023
Mesaj
114
#6

Geçen yıl benzer bir tedarikçi listesini tamamlamak için yaklaşık 18.000 SAR harcadık. Paranın 6.000 SAR tutarı merkezi şifre ve kimlik yöneticisi lisanslarına, kalanı da buluttaki otomatik izole yedekleme mimarisine gitti. Formdaki 28 maddenin 19'unu hemen, 9'unu ise 3 ay sonraki denetimde kapattık.

NNeslihan K***Uzman
Görev
BT sorumlusu
Sektör
Catering
Yapı
zincir mağaza
Katılım
Oca 2023
Mesaj
40
#7

Tedarikçi anketlerinin çoğu maalesef kopyala-yapıştır çalışır. Karşı taraftaki satın almacı maddelerin teknik derinliğini bilmez, sadece kutucukların dolu olmasına ve altına imza atılmasına bakar. Ancak olur da sızıntı yaşanırsa o taahhütler hukuki koz olur; bu yüzden yapmadığınız hiçbi şeye 'yapıldı' demeyin.

TTaner V***KatılımcıTopluluk üyesi
Katılım
Oca 2023
Mesaj
307
#8

Formu doldurmaya başlamadan önce karşı tarafın bilgi güvenliği sorumlusuyla 15 dakikalık bir toplantı talep edin. 'KOBİ statüsündeyiz çekirdek teknik kontrollerimiz hazır, kurumsal politika başlıklarını proje takvimine yaymak istiyoruz' deyin... Yüzde doksanı makul karşılayıp yol haritasını onaylıyor.

ÜÜlkü O***KatılımcıTopluluk üyesi
Katılım
Mar 2024
Mesaj
14
#9

personel siber guvenlik farkindalik egitimi maddesi icin illa akredite bi kurumdaan ucretli sertifika mi almamiz gerekiyor, yoksa sirket icinde hazirladigimiz teml sunum ve imza foyu kanit olarak yeterli sayyilir mi?

ZZerrinKatılımcı
Görev
Düğün organizasyonu
Katılım
Nis 2024
Mesaj
84
#10

450.000 SAR gayet güzel bir sözleşme hiç canınızı sıkmayın. kurumsal firmalar her yıl bu evrak işlerini prosedür gereği yeniler. ilk başta göz korkutucu görünür ama temelleri saağlama alınca gerisi bürokrasiden ibaret kalıyor.

ÖÖmer Ö***Katılımcı
Görev
Sosyal medya sorumlusu
Sektör
Matbaa
Yapı
zincir mağaza
Katılım
Şub 2023
Mesaj
64
#11

Süreç olarak bakınca tablo değişiyor. Bir konuda üç farklı cevap alıyorsanız soru yanlış sorulmuştur.

Başka türlü yapan varsa onu da merak ederim.

DDeniz K***UzmanTopluluk üyesi
Katılım
Kas 2024
Mesaj
154
#12

Bir sorum olacak, konudan sapmak istemem ama. temel siber güvenlik kontrolleri tarafında yapılan hata genelde geri dönülebilir ama pahalı.

Acele karar, altı ay sonra düzeltilen karar oluyor. Kendi durumunuz farklıysa tabii değişir.

MMustafa G***Katılımcı
Görev
Kurucu ortak
Sektör
Makine imalatı
Yapı
butik ajans
Katılım
May 2022
Mesaj
155
#13

Bu kadar açık anlatan yazı az bulunuyor.

SSelçukKatılımcı
Görev
Spor kulübü
Yapı
butik ajans
Katılım
Haz 2024
Mesaj
76
#14

teşekür ederim, çok işime yaradı.

DDamla Ö***KatılımcıTopluluk üyesi
Katılım
Oca 2022
Mesaj
70
#15

Bunu bilmiyordum.

NNuri U***VeteranTopluluk üyesi
Katılım
Şub 2024
Mesaj
325
#16

emeinize sağlık.

NNazlı T***KatılımcıTopluluk üyesi
Katılım
Nis 2025
Mesaj
217
#17

Sırayla gitmek lazım. Küçük bir deneme ile başlayın, tamamını bir anda bağlamayın.

Not olarak bırakayım, lazım olur.

YYağmur B***KatılımcıTopluluk üyesi
Katılım
Haz 2024
Mesaj
51
#18

Kısmen katılıyorum, kısmen katılmıyorum. İnsanlar süreci deil, alışkanlığı savunur. Direnç oradan gelir.

Olayların çoğu zafiyetten dgl, sızmış bi paroladan başlıyor. Bu kadar, uzattıysam kusura bakmayın.

AAleyna K***Yeni üye
Görev
Kalite kontrol elemanı
Sektör
Hayvancılık
Yapı
120 kişilik şirket
Katılım
Haz 2026
Mesaj
1
#19

Küçük bir işletmeyim, benim tarafımdan anlatayım. Zaman kaybının çoğu, onay bekleyen işlerde birikiyor.

Herkesin yaptığı şey, doğru olduğu anlamına gelmiyor. Başka türlü yapan varsa onu da merak ederim.

FFatih P***KatılımcıTopluluk üyesi
Katılım
Kas 2023
Mesaj
1
#20

Bu kadar açık anlatan yazı az bulunuyor. Bir sorunu fark etme süreniz, o sorunun maliyetini doğrudan belirliyor.

Yanıt yaz