forumKonu aç

Müşteri raporu İngilizce istiyor zafiyet yönetimi belgelerini nasıl hazırlamalıyız?

CCeren G***Veteran
Görev
Yönetim kurulu üyesi
Sektör
Matbaa
Yapı
8 kişilik ekip
Katılım
Eki 2022
Mesaj
131

Doki · Sızma testi · 2026

#1

Münih merkezli kurumsal bir yazılım ve altyapı müşterimizle yeni bir hizmet sözleşmesi imzaladık. Yılda iki kez düzenli zafiyet yönetimi ve sızma testi taramaları yapıp rapor sunmamız gerekiyor. Ekibimizin teknik uzmanlığı çok yüksek ve tüm operasyonu şimdiye kadar Türkçe dokümante ettik. Ancak müşterinin teftiş kurulu ve siber güvenlik direktörlüğü tüm zafiyet yönetimi çıktılarını İngilizce olarak talep ediyor.

Elimizde onlarca sayfalık Türkçe tespit şablonu, bulgu açıklaması ve risk matrisi var. Ekip bunları Türkçeden İngilizceye çevirerek mi ilerlemeli, yoksa doğrudan global bir güvenlik şablonu üzerinden mi çalışmalıyız? Bir de güvenlik terminolojisinde çeviri hatası yapmaktan çekiniyoruz; örneğin istismar edilebilirlik, yanlış pozitif veya hafifletici önlem gibi kavramların uluslararası denetimlerde kabul gören standart karşılıkları nedir?

Raporun yapısı ve terminoloji tutarlılığı konusunda nasıl bir yol izlemeliyiz?

GGamzeKatılımcı
Görev
İK uzmanı
Yapı
120 kişilik şirket
Katılım
Tem 2024
Mesaj
104
En çok yardımcı olan#2

Kısa cevap: Zafiyet yönetimi raporlarını sonradan Türkçeden İngilizceye çevirmeye çalışmak ciddi teknik anlam kayıplarına yol açar; doğrudan uluslararası standartlara uygun İngilizce bir şablon üzerinden çalışmalı ve bulguları baştan İngilizce yazmalısınız. Global denetimlerde kabul gören CVSS skorlaması, CVE kodları ve endüstri standardı başlıklar kullanıldığında hem ek çeviri maliyetinden kurtulursunuz hem de müşterinizin güvenlik birimiyle aynı dili konuşursunuz.

Hazırlayacağınız rapor temelde iki ana bölümden oluşmalıdır. İlki yönetim kademesi icin Executive Summary bölümüdür. Burada teknik ayrıntıya boğulmadan genel güvenlik duruşu, kritik bulgu sayısı ve iş riskleri özetlenir. İkinci bölüm ise teknik ekipler icin Technical Findings kısmıdır. Her bi güvenlik açığı icin standart bi kart yapısı oluşturmalısınız: Vulnerability Title, Severity / CVSS v3.1 Score, Affected Component Vulnerability Description, Proof of Concept (PoC), Business Impact ve en önemlisi çözüm adımlarını içeren Remediation veya Mitigation Guidance.

Türkçe kavramları motamot çevirmek yerine siber güvenlik terminolojisinin yerleşik kalıplarını kullanın. İstismar edilebilirlik için exploitability, yanlış pozitif icin false positive, hafifletici önlem icin compensating control veya mitigation, kök neden icin root cause terimleri kullanılır. Zafiyetleri tanımlarken mutlaka genel geçer zafiyet veritabanı numaralarına (CVE) ve zafiyet sınıflandırma kodlarına (CWE) atıf yapın. Bu yaklaşım Alman denetçilerin raporu doğrudan kendi iç risk takip sistemlerine aktarmasını kolaylaştırır.

ÖÖzge T***Uzman
Görev
Marka danışmanı
Yapı
bölge bayisi
Katılım
Haz 2023
Mesaj
164

Doki · E-ticaret altyapısı · 2023

#3

Kurumsal müşterilerde özellikle denetim komiteleri yerel dilden ziyade ortak İngilizce formatlara bakar. Türkçe yazıp tercüme bürosuna göndermek gibi bir hataya sakın düşmeyin; teknik terimleri bilmeyen bir çevirmen güvenlik açıklamalarını tanınmaz hale getirebilir. Ekip doğrudan İngilizce dokümante etmeye alışmalı.

HHüseyin T***Veteran
Görev
Klinik yöneticisi
Sektör
Gıda toptancılığı
Yapı
yeni kurulmuş girişim
Katılım
Haz 2024
Mesaj
378
#4

Rapor hazırlarken şu beş standardı eksiksiz tutmanızı öneririm: 1) Executive summary mutlaka risk odaklı olmalı, 2) Her bulguda resmi CVSS vektör dizesi bulunmalı, 3) Proof of Concept adımları ekran görüntüleriyle açıkça gösterilmeli, 4) Çözüm önerisi genel tavsiye değil uygulanabilir komut veya kod düzeltmesi içermeli, 5) İlgili CWE ve CVE numaraları referans verilmelidir.

edit: yukarıda yanlış yazmışım, kusura bakmayın.

PPolat K***KatılımcıTopluluk üyesi
Katılım
May 2023
Mesaj
329
#5

Terminolojide en çok hata yapılan yer risk derecelendirmesidir. Kendi inisiyatifinizle orta veya yüksek demek yerine CVSS Base Score ve Temporal Score parametrelerini açıkça belirtin. Örneğin Attack Vector: Network veya Privileges Required: Low gibi vektör bileşenlerini İngilizce metinde orijinal formatıyla bırakmak denetçinin işini çok kolaylaştırır.

DDamla Y***UzmanTopluluk üyesi
Katılım
Şub 2025
Mesaj
57
#6

Geçen yıl benzer bir taleple karşılaştık ve başlangıçta Türkçe raporu profesyonel teknik çeviriye verdik. 40 sayfalık tek bir raporun çevirisi 850 avro tuttu ve ekibimiz terim hatalarını düzeltmek için iki tam gün harcadı. Sonrasında hazır İngilizce güvenlik şablonuna geçtik, raporlama süremiz ilk başta biraz uzasa da maliyeti sıfırladık.

İİlker T***Katılımcı
Görev
Kurucu ortak
Sektör
Güvenlik hizmetleri
Yapı
20 kişilik firma
Katılım
Nis 2022
Mesaj
73
#7

Ekibinizin İngilizce seviyesine dikkat edin. Eğer güvenlik uzmanlarınız İngilizce yazarken zorlanıyorsa, teknik bulgunun etkisi veya çözüm yöntemi eksik ya da yanlış aktarılabilir. Şablon İngilizce olsa bile bulgu metinlerinin kurum içi kıdemli biri tarafından dil ve teknik tutarlılık kontrolünden geçmesi şart.

ZZerrin S***Uzman
Görev
Satış müdürü
Sektör
Yazılım
Yapı
120 kişilik şirket
Katılım
Nis 2023
Mesaj
43
#8

yönetiiciler genelde teknik ayrıntıyı okumuyor zaten.. bir de ilk sayfaya renkli bi risk dağılım grafiği ve 3 paragraflık temiz bi executive summary koyduğunuzda müşteri tarafındaki yönetim hemen ikna oluyor alt detayları zatten kendi teknik eipleri inceliyor

RRecep T***Veteran
Görev
İnsan kaynakları uzmanı
Sektör
Catering
Yapı
8 kişilik ekip
Katılım
Mar 2025
Mesaj
1
#9

Müşteri ile imzalanan gizlilik sözleşmesi ve veri güvenliği protokollerine dikkat edilmelidir. Güvenlik açıklarını ve sistem zafiyetlerini içeren hassas belgelerin çeviri amacıyla üçüncü taraf yapay zeka araçlarına veya dış servis sağlayıcılara aktarılması yasal risk doğurabilir; tüm dokümantasyon şirket içi güvenli ortamda hazırlanmalıdır.

JJülide G***KatılımcıTopluluk üyesi
Katılım
Tem 2023
Mesaj
166
#10

ingilizce raporda tepsit ettiğimiz her küçük yapılandırma hatasını bildirmek zorunda mıyız? ya yoksa sadee CVSS skoru 7 ve üzeri olan kritik ve yüksek seviyeli bulguları mı rapora yazmak gerekir?

RReyhan K***Veteran
Görev
Veri analisti
Sektör
Cam
Yapı
40 kişilik üretim firması
Katılım
Nis 2024
Mesaj
13

Doki · Oltalama farkındalık eğitimi · 2023

#11

kucuk bi isletmeyim, benim tarafimdan anlatayim.. sonnra bildirim yolu uznusa bildirim gelmiyor; gelmeyen bildirim gec fark edilen olay demek

kenid durumunuz faarkliysa tabii degisir.

ZZafer A***Katılımcı
Görev
Yazılım geliştirici
Sektör
Plastik
Yapı
iki şubeli işletme
Katılım
Oca 2024
Mesaj
2
#12

karşı taraftan konuşayım ben tedarikçi tarafındayım bir de yani karar verirken en kötü senaryoyu da yazın, sadece iyyisini değl.

bu kadar uzattıysam kusua bakmayın.

GGürkan Y***KatılımcıTopluluk üyesi
Katılım
Tem 2023
Mesaj
8
#13

Detaya inersek şöyle: Bildirim yolu uzunsa bildirim gelmiyor; gelmeyen bildirim geç fark edilen olay demek.

Kolay gelsin.

BBeren K***Uzman
Görev
Çağrı merkezi temsilcisi
Sektör
Kimya
Yapı
tek kişilik işletme
Katılım
Haz 2024
Mesaj
93
#14

Teknik tarafını biraz açayım. Zaman kaybının çoğu, onay bekleyen işlerde birikiyor.

Tecrübeyle sabit.

EEmre Ö***KatılımcıTopluluk üyesi
Katılım
Nis 2023
Mesaj
4
#15

merak ettiğim bi nokta var ve işte yanlış alarmı azarlarsanız bi daha kimse bildirim yapmıyor.

umarım işinize yarar.

HHüseyin Z***KatılımcıTopluluk üyesi
Katılım
Mar 2023
Mesaj
76
#16

buradan gidecekseniz şunu baştan haledin ama zaman kaybnın çoğu onay bkeleyen işlerde birikiyor

yazııılı olmayan her madde ileride iki tarafın da farklı hatırladığı bi madde.

KKemal S***Katılımcı
Görev
İçerik editörü
Sektör
Spor ve fitness
Yapı
holding bünyesinde bir şirket
Katılım
Tem 2022
Mesaj
1
#17

Ben bu yoldan geçtim, anlatayım. Bunu tek başına yapmaya çalışmak en pahalı yol.

Yanlışım varsa düzeltin.

MMert M***KatılımcıTopluluk üyesi
Katılım
Mar 2023
Mesaj
97
#18

zafiyet yönetimi İngilizce tarafında bu kadar net konuşmak zor bence. Unutulmuş test ortamları, canlı sistemden daha sık kapı oluyor.

Kendi durumunuz farklıysa tabii değişir.

YYasemin I***KatılımcıTopluluk üyesi
Katılım
Haz 2022
Mesaj
11
#19

Şunu yaşadıktan sonra bakışım değişti. Güvenli olmak mutlak değil; saldırıyı uğraşmaya değmez hâle getirmek demek.

Kendi durumunuz farklıysa tabii değişir.

SSinan B***VeteranTopluluk üyesi
Katılım
Nis 2022
Mesaj
48
#20

Karşı taraftan konuşayım, ben tedarikçi tarafındayım. Acele karar, altı ay sonra düzeltilen karar oluyor.

Bunu tek başına yapmaya çalışmak en pahalı yol. Not olarak bırakayım, lazım olur.

Yanıt yaz