
Siber Hijyen Nedir? Sertifikası Nasıl Alınır?
Siber hijyen; kurumların bilgi sistemlerini siber tehditlere karşı korumak için sürdürmesi gereken temel güvenlik pratiklerinin bütünüdür. Türkiye'de giderek yaygınlaşan siber hijyen sertifikasyon sürecini, 13 kontrol alanını ve dört olgunluk seviyesini IT ve CISO perspektifinden ele alıyoruz.
İçindekiler
- Siber hijyen nedir?
- Neden önemli?
- Dört olgunluk seviyesi
- 13 temel kontrol alanı
- Siber hijyen sertifikası nasıl alınır?
- Siber hijyen nasıl ölçülür?
- Sızma testi siber hijyenin neresinde durur?
- Danışmanlık ne zaman gerekli?
- Sıkça sorulan sorular
Siber Hijyen Nedir?
Tıpta hijyen nasıl hastalığı önlemek için alınan temel önlemler bütünüyse, siber hijyen de kurumların bilgi sistemlerini siber saldırılardan, veri sızıntılarından ve sistem arızalarından korumak için sürdürmesi gereken temel pratikler bütünüdür.
Kavram basit görünebilir; ancak uygulamaya bakıldığında kurumların büyük çoğunluğunun temel kontrolleri bile eksik yürüttüğü görülür. Türkiye'deki siber güvenlik denetimlerinde en sık rastlanan bulgular şunlardır: güncel tutulmayan sistemler, varsayılan parolalar, yedeklenmeyen kritik veriler ve sızma testinden geçirilmemiş uygulamalar.
Siber hijyen bir ürün veya yazılım değildir. Kurumun tüm birimleriyle birlikte benimsemesi gereken bir güvenlik kültürü ve operasyonel disiplindir. Tek seferlik bir denetim almakla elde edilmez; sürekli izleme, güncelleme ve iyileştirme gerektirir.
Neden Önemli?
IT ve CISO perspektifinden siber hijyen üç ayrı baskı noktasını karşılar:
- Operasyonel süreklilik: Fidye yazılımı saldırıları ve veri kayıplarının büyük bölümü temel hijyen kontrollerinin eksikliğinden kaynaklanır.
- Regülasyon uyumu: KVKK, BDDK, EPDK ve Cumhurbaşkanlığı Bilgi ve İletişim Güvenliği Rehberi temel siber hijyen kontrollerini zorunlu kılmaktadır.
- Denetim hazırlığı: TRTEST siber hijyen denetimlerinde kontroller Farkındalık'tan Gelişmiş seviyeye kadar değerlendirilir; yetersiz hijyen seviyesi A sınıfı bulgulara ve uyumsuzluk kararlarına yol açar.
Dört Olgunluk Seviyesi
Siber hijyen denetimlerinde kurumlar dört olgunluk seviyesine göre değerlendirilir. Bu seviyeler hem uygulanan kontrollerin derinliğini hem de denetim süresini belirler.
Farkındalık Seviyesi
Temel kontrollerin farkında olunması ve politika düzeyinde tanımlanmış olması beklenir. Teknik uygulamada tutarsızlıklar kabul edilebilir.
Denetim: ~3 günTemel Seviye
Kontrollerin belgelenmiş ve kısmen uygulamaya alınmış olması beklenir. Yılda en az 1–2 sızma testi şartı bu seviyede devreye girer.
Denetim: ~4 günOrta Seviye
SIEM, MFA ve VPN gibi teknik önlemlerin aktif olduğu olgun bir güvenlik ortamı beklenir. Yılda en az 4 zafiyet taraması.
Denetim: ~5 günGelişmiş Seviye
DLP, şifreleme ve merkezi kimlik yönetimi hayata geçirilmiş, aylık zafiyet taraması ve proaktif tehdit avcılığı yapılmaktadır.
Denetim: ~6 gün13 Temel Kontrol Alanı
Siber hijyen denetimleri 13 ana süreç etrafında yapılandırılmıştır. Her sürecin alt kontrolleri ve minimum olgunluk şartı belirlenmiştir.
| Süreç | Kontrol Alanı | Min. Seviye |
|---|---|---|
| S1 Varlık Envanteri | Donanım, yazılım ve lisans kayıtlarının güncel tutulması; kritiklik sınıflandırması | Farkındalık |
| S2 Sistem Güncellemesi | İşletim sistemi, uygulama ve antivirüs güncellemeleri; yama yönetimi politikası | Farkındalık |
| S3 Yetki ve Erişim Kontrolü | Parola politikası, MFA, en az yetki prensibi, VPN, yetki matrisi, fiziksel erişim | Farkındalık |
| S4 Antivirüs Kullanımı | Uç nokta güvenlik bileşenleri, periyodik tarama, taşınabilir medya kısıtlaması | Farkındalık |
| S5 Yedekleme | Anlık/günlük/haftalık yedek planı, offline yedek, farklı lokasyon, geri yükleme testi | Farkındalık |
| S6 Zafiyet Yönetimi ve Güvenlik Testleri | Periyodik zafiyet taraması (yılda 1–12 kez seviyeye göre), sızma testi, DDoS, sosyal mühendislik | Farkındalık |
| S7 Risk Yönetimi | Risk metodolojisi, tehdit istihbaratı, risk iştahı tanımı, iç kontrol faaliyetleri | Temel |
| S8 Farkındalık Eğitimleri | Yıllık güvenlik eğitimi, phishing simülasyonu, BYOD politikası, gizlilik sözleşmeleri | Farkındalık |
| S9 Sistem ve Ağ Güvenli Yapılandırma | Ağ topolojisi, firewall, DNS filtreleme, sıkılaştırma kılavuzu, port yönetimi | Farkındalık |
| S10 Uygulama Güvenli Yapılandırma | Üretici destekli uygulama kullanımı, devreye alma öncesi güvenlik testi, periyodik pentest | Farkındalık |
| S11 Güvenlik İzleme ve Kayıt Yönetimi | Firewall/IDS/IPS log yönetimi, kayıt saklama politikası, SIEM (Orta seviyeden itibaren) | Temel |
| S12 Veri Güvenliği | Veri sınıflandırma, DLP sistemi, hassas veri işleme politikaları | Farkındalık |
| S13 Olay Yönetimi | Olay müdahale prosedürü, escalation kuralları, olay bildirimi ve kayıt yönetimi | Temel |
S8 kontrolü çalışanların yılda en az bir kez güvenlik eğitiminden geçirilmesini, phishing simülasyonu yapılmasını ve gizlilik yükümlülüklerinin yazılı olarak tanımlanmasını şart koşar.
Siber Hijyen Sertifikası Nasıl Alınır?
Türkiye'de siber hijyen sertifikası, özellikle savunma sanayii ekosisteminde zorunlu hale gelen kurumsal bir belgelendirme sürecidir. Savunma Sanayii Başkanlığı (SSB) koordinasyonunda yürütülen çalışmalar kapsamında, SSB ile iş yapan firmaların siber güvenlik seviyelerini belgelemeleri beklenmektedir.
TRTEST tarafından yürütülen belgelendirme süreci sonucunda verilen, kurumun 13 kontrol alanındaki siber güvenlik olgunluğunu gösteren resmi belgedir. Sertifika, kurumun hangi olgunluk seviyesinde (Farkındalık / Temel / Orta / Gelişmiş) değerlendirildiğini ortaya koyar.
Başvuru ve denetim süreci
| Adım | Açıklama | Süre |
|---|---|---|
| 1. Başvuru | TRTEST'e başvuru yapılır; kapsam, hedef seviye ve denetim takvimi belirlenir. | 1–2 hafta |
| 2. Açılış Toplantısı | Denetim ekibi ve kurum yönetimi bir araya gelir; denetim kapsamı netleştirilir. | ½ gün |
| 3. Denetim | 13 kontrol alanında belgeler, teknik kanıtlar ve yerinde gözlemler değerlendirilir. | 3–6 gün |
| 4. İç Toplantı | Denetim ekibi bulgularını değerlendirir; A/B/C sınıflandırması yapılır. | ½ gün |
| 5. Kapanış Toplantısı | Bulgular kurumla paylaşılır; aksiyon planı ve tamamlama süreleri belirlenir. | ½ gün |
| 6. Belgelendirme | A sınıfı bulguların kapatılmasının ardından sertifika düzenlenir. | Bulgulara göre |
Kimler almalı?
- Savunma sanayii tedarikçileri: SSB ile doğrudan veya dolaylı iş yapan, SSYK belgeli firmalar.
- Kamu ile çalışan özel sektör: Kamu ihale şartnamelerinde siber hijyen sertifikası talep eden kurumlarla iş yapan firmalar.
- Kritik altyapı operatörleri: Enerji, ulaşım, sağlık ve finans sektörlerinde faaliyet gösteren kurumlar.
Sertifika sürecine hazırlıksız girmek A sınıfı (majör) bulgularla karşılaşma riskini artırır. A sınıfı bulgular belgelendirmenin ertelenmesine yol açar. Denetim tarihinden en az 3 ay önce hazırlığa başlanmasını öneririz.
Siber Hijyen Nasıl Ölçülür?
IT ve CISO ekiplerinin en sık karıştırdığı üç kavram — zafiyet taraması, sızma testi ve siber hijyen denetimi — birbirinin yerine geçemez.
| Yöntem | Ne Ölçer? | Çıktı | Denetimde Kanıt? |
|---|---|---|---|
| Zafiyet Taraması | Bilinen CVE'ler, açık portlar, eski yazılım sürümleri | Otomatik araç raporu | ⚠ Kısmen |
| Sızma Testi | Gerçek saldırgan perspektifiyle zafiyetlerin istismar edilebilirliği | Manuel analiz + zincir saldırı + CVSS skoru | ✓ Evet |
| Siber Hijyen Denetimi | 13 kontrol alanında politika, uygulama ve teknik uyum bütünü | A/B/C bulgu sınıflandırması + aksiyon planı | ✓ Evet (TRTEST) |
Zafiyet taramasını sızma testi yerine sunmak denetimde ciddi eksiklik olarak değerlendirilir. Otomatik araç çıktısı iş mantığı hatalarını ve zincir saldırı senaryolarını gösteremez. Birçok denetçi yalnızca tarama raporunu kabul etmemektedir.
Sızma Testi Siber Hijyenin Neresinde Durur?
S6 — Zafiyet Yönetimi ve Güvenlik Testleri kontrolü sızma testini tüm olgunluk seviyelerinde zorunlu kılmaktadır. Olgunluk seviyesine göre beklentiler:
- Farkındalık Seviyesi: Yılda en az 1 sızma testi
- Temel Seviye: Yılda en az 2 sızma testi
- Orta / Gelişmiş Seviye: Sızma testine ek olarak zafiyet taraması sıklığı artar (yılda 4–12 kez)
S6.AS8 kontrolü testlerin şu alanları kapsamasını şart koşar: iç ve dış ağ testleri, web ve mobil uygulama testleri, sosyal mühendislik testleri, DDoS testleri.
Sızma testi sonuçları yalnızca teknik bulgular üretmekle kalmaz; hangi kontrollerin fiilen çalıştığını, hangi politikaların yalnızca kağıt üzerinde kaldığını kanıtlar.
Danışmanlık Ne Zaman Gerekli?
Siber hijyen denetimi yalnızca TRTEST gibi yetkili kuruluşlar tarafından yapılabilir. Ancak denetim öncesinde ve sonrasında kurumların farklı destek ihtiyaçları vardır:
- Denetim öncesi: Gap analysis, politika belgesi hazırlığı, teknik yapılandırma, kanıt yönetimi.
- Denetim sonrası: A/B sınıfı bulguların kapatılması, retest, bir sonraki döngü için yıllık bakım.
- Sürekli hazırlık: Periyodik zafiyet taramaları, güncelleme takibi, politika revizyonları.
Denetimi yapan kuruluş (TRTEST) uyumluluk değerlendirmesi yapar. Danışmanlık firması kurumun denetim öncesi hazırlanmasına, eksiklerini kapatmasına ve süreci en az bulgulu şekilde tamamlamasına yardımcı olur. İki rol birbirini tamamlar, ancak aynı firma tarafından yürütülemez.
