RINP // SİBER GÜVENLİK HİZMETLERİ
Kaynak MerkeziHangi hizmet hangi gereksiniminetkinliğini doğrulamaktadır?
Siber güvenlik kontrollerinin etkinliği, teknik testlerden üretilen doğrulanabilir bulgularla değerlendirilmektedir. Bu matris Red in Pulse hizmetlerini KVKK, ISO 27001, NIST CSF, SOC 2, OWASP, PCI DSS, BDDK ve EU AI Act gereksinimleriyle ilişkilendirmektedir.
Eşlemeler bir uyumluluk beyanı oluşturmamaktadır. Amaç, denetim, regülasyon ve müşteri güvenlik incelemelerinde hangi kontrolün hangi teknik çalışmayla sınanabildiğini ve hangi rapor çıktısıyla desteklendiğini göstermektir.
Hizmet × çerçeve eşlemesi: hangi kontrolün etkinliği nerede kanıtlanmaktadır?
Hücreler kontrol etkinliği kanıtının türünü göstermektedir. Doğrudan eşleşme bulunmayan hücreler boş bırakılmaktadır. Çerçeve numaraları (ISO Annex A, NIST alt kategori, PCI Req, KVKK Md.) ilgili kaynak yayınla doğrulanmıştır.
| Hizmet \ Çerçeve | KVKK 6698 | ISO/IEC 27001:2022 | NIST CSF 2.0 | SOC 2 (TSC) | OWASP ASVS 4.0 | OWASP API Top 10 (2023) | PCI DSS 4.0 | BDDK Bilgi Sistemleri Yön. | EU AI Act |
|---|---|---|---|---|---|---|---|---|---|
| Uygulama Güvenliği Sızma Testi | Md. 12 teknik tedbir: uygulama katmanı veri erişim bulgusunun kanıtı | A.8 (Technological Controls): uygulama testi ve güvenli geliştirme doğrulaması | PROTECT (PR.PS) ve IDENTIFY (ID.RA): uygulama zafiyet kanıtı | CC7.1 ve CC4.1: sistem izleme ile kontrol etkinliği değerlendirmesi | V1-V14 doğrulaması: kapsama matrisi ve kontrol etkinliği | API1-API10: yetki, kimlik ve iş mantığı bulgusunun kanıtı | Req 11.4: uygulama katmanı sızma testi metodolojisi | Bilgi sistemleri sızma testi yıllık zorunluluğu, uygulama hattı | - |
| Ağ Güvenliği Sızma Testi | Md. 12 teknik tedbir: ağ ve segmentasyon erişim kanıtı | A.8 (Technological): ağ güvenliği ve segmentasyon doğrulaması | PROTECT (PR.AA, PR.PS): erişim kontrolü ve ağ koruması kanıtı | CC6.1 ve CC6.6: mantıksal erişim ve ağ kontrolü etkinliği | - | - | Req 11.4 ile Req 11.4.5: segmentasyon testi zorunluluğu | Dış ve iç ağ sızma testi sıklık zorunluluğu | - |
| Bulut Güvenliği Sızma Testi | Md. 12 teknik tedbir: bulut yetki zinciri ve veri erişim kanıtı | A.5.23 (cloud services) ile A.8: bulut sağlayıcı kontrol etkinliği | PROTECT ile IDENTIFY (ID.AM, ID.RA): bulut varlık ve risk görünürlüğü | CC6.1 ve CC6.7: bulut mantıksal erişim ve veri taşıma kanıtı | - | - | Req 11.4: bulutta barındırılan CDE bileşenleri için uygulanır | Bulut bilgi işlem kapsamı. Yönetmelik dış kaynak kullanım kuralları | - |
| Sosyal Mühendislik Simülasyonu | Md. 12 idari tedbir: farkındalık ve insan katmanı ölçümü | A.6 (People Controls): farkındalık, fark edip bildirme ve kontrol etkinliği | PROTECT (PR.AT) ve DETECT (DE.AE): farkındalık ve bildirim refleksi | CC1.4 ve CC2.2: etik dışı davranış sinyali ve iletişim kontrolü | - | - | - | Operasyonel risk yönetmeliği: insan kaynaklı zafiyet ölçümü | - |
| Sürekli Sızma Testi | Md. 12 teknik tedbir: sürekli doğrulama ve kapatma kanıtı | A.8 (Technological) ile A.5 yönetişim: düzenli test ve eğilim raporu | DETECT (DE.CM) ve GOVERN: sürekli izleme ve yönetim görünürlüğü | CC4.1 ve CC7.1: sürekli izleme ile kapatıp doğrulama çevrimi | V1-V14 ritim bazlı doğrulama (opsiyonel ASVS hizalaması) | API1-API10 ritim bazlı kapatma sonrası yeniden test | Req 11.4 yıllık ve önemli değişiklik sonrası test zorunluluğu | Yıllık sızma testi zorunluluğu ile sürekli ritimde yönetim görünürlüğü | - |
| Modüler Red Team Simülasyonu | Md. 12 teknik tedbir: saldırı yolu ve tespit boşluğu kanıtı | A.5.7 (threat intelligence) ile A.8: saldırı yolu ve tespit kanıtı | DETECT, RESPOND ve RECOVER: tespit boşluğu ve dayanıklılık | CC7.2 ve CC7.3: anomali izleme ve olay müdahale kontrol etkinliği | - | - | - | Operasyonel risk ile iş sürekliliği: saldırı yolu ve dayanıklılık kanıtı | - |
| Üretken Yapay Zeka Red Team | Md. 12 teknik tedbir: GenAI koşu zamanı (runtime) veri ve yetki kanıtı | A.5.23 ile A.8: yapay zeka koşu zamanı (runtime) kontrol etkinliği | NIST AI RMF ile GenAI Profile: koşu zamanı (runtime) akış kanıtı | - | - | - | - | - | Md. 9 ile Md. 15: yüksek riskli system dayanıklılık ve siber güvenlik kanıtı |
| Yapay Zeka Model Tedarik Zinciri Güvencesi | Md. 12 ile tedarikçi yönetimi: model kaynak kökeni kanıtı | A.5.19-22 (supplier) ile A.8: model tedarik zinciri güveni | NIST SSDF ile AI RMF: yayına alma hattı güveni ve BOM kanıtı | - | - | - | - | - | Md. 10 (data governance) ile Md. 12 (record-keeping): model kanıt paketi |
| Sızma Testi ve Red Team için Yapay Zeka | - | A.5 yönetişim: iç ofansif iş akışı tasarımı ve kontrollü pilot | GOVERN: iç süreç onay modeli ve gözlemlenebilirlik kanıtı | - | - | - | - | - | - |
Her çerçeve neyi gerektirir. Hangi hizmet karşılar
KVKK 6698: veri güvenliği yükümlülüğü
KVKK Md. 12, veri sorumlusunun "kişisel verilerin hukuka aykırı işlenmesini ve erişimini önlemek, muhafazasını sağlamak amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbiri almak" yükümlülüğü Red in Pulse hizmetlerinin başlıca dayanağını oluşturmaktadır. Teknik tedbir kanıtı PT-1, PT-2, PT-3, PT-5 ve RT ile. İdari tedbir ve farkındalık kanıtı PT-4 ile. Yapay zeka bağlamlı veri akışı kanıtı AIS-1 ve AIS-2 ile üretilmektedir. Kurul'un "Kişisel Veri Güvenliği Rehberi" sızma testini, güvenlik testini ve risk değerlendirmesini önerilen tedbirler arasında saymaktadır. Veri ihlali bildirimi (Md. 12/5) sonrası kök neden analizi de saldırı yolu ve kontrol etkinliği kanıtıyla desteklenmektedir.
ISO/IEC 27001:2022: Annex A kontrol etkinliği
2022 sürümünde Annex A, 93 kontrole indirgenmiş ve dört temaya ayrılmıştır: A.5 Organizational, A.6 People, A.7 Physical, A.8 Technological. Red in Pulse hizmetleri bilgi güvenliği yönetim sistemi kontrol etkinliğinin doğrulanmasında kullanılmaktadır: A.8 teknolojik kontrol etkinliği PT-1/PT-2/PT-3/PT-5 ile. A.5 yönetişim ve tedarikçi (A.5.19-22) AIS-2 ile. A.6 farkındalık ve insan kontrolü PT-4 ile. A.5.7 tehdit istihbaratı ve saldırı yolu kanıtı RT ile doğrulanmaktadır. ISO 27001 sertifikasyon denetiminde teknik test bulguları ve kapatmanın doğrulanması iç denetim kayıtlarını beslemektedir. Sertifika Red in Pulse'tan alınmaz. Sertifika belgelendirme kuruluşundan alınır, Red in Pulse ise kontrol etkinliğinin teknik kanıtını üretir.
NIST CSF 2.0: altı fonksiyon ve alt kategoriler
NIST CSF 2.0 (Şubat 2024) GOVERN fonksiyonunu ekleyerek altı fonksiyona ulaşmıştır: GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND, RECOVER. Red in Pulse hizmetleri her fonksiyonda kontrol etkinliği kanıtı üretmektedir: IDENTIFY (ID.RA risk değerlendirmesi) PT-1/PT-2/PT-3 ile. PROTECT (PR.PS platform güvenliği, PR.AA erişim) tüm sızma testi hizmetleriyle. DETECT (DE.CM sürekli izleme, DE.AE olay analizi) PT-5 ve RT ile. RESPOND ve RECOVER dayanıklılık doğrulaması RT ile. GOVERN (GV.RM stratejik yön, GV.SC tedarik zinciri) AIS-2 ve AI-FOR-PT iç iş akışı tasarımıyla doğrulanmaktadır. CSF tek başına bir gereksinim olmayıp bir çerçevedir. Kurum, kendi seçtiği alt kategorilerin etkinliğini test ettirmektedir.
SOC 2 Type II: Güven Hizmetleri Kriterleri
SOC 2 raporları beş Güven Hizmetleri Kriterleri üzerinden hazırlanmaktadır: Security (zorunlu), Availability, Processing Integrity, Confidentiality, Privacy. Type II raporu kontrol etkinliğini bir zaman dilimi boyunca (genellikle 6-12 ay) test etmektedir. Red in Pulse sızma testi ve sürekli doğrulama hizmetleri ortak kriterler CC4.1 (kontrol değerlendirme), CC6.1 (mantıksal erişim), CC7.1 (sistem izleme) ve CC7.2 (anomali izleme) kontrollerinin etkinliğine somut teknik kanıt üretmektedir. SaaS sağlayıcılarının müşteri güvenlik incelemelerinde SOC 2 raporu sıkça talep edilmektedir. Teknik test bulguları denetçinin (denetçi) test kanıtı listesinde yer almaktadır. SOC 2 raporu Red in Pulse'tan alınmaz. Bağımsız CPA firmasından alınır, teknik kanıt üretimi ise Red in Pulse hizmetleriyle gerçekleştirilir.
OWASP ASVS 4.0: uygulama doğrulama standardı
OWASP Application Security Verification Standard (ASVS) 4.0, V1 Architecture'tan V14 Configuration'a kadar 14 doğrulama kategorisi tanımlamaktadır. Üç seviye (L1/L2/L3) farklı risk profilleri için kapsama beklentisi belirlemektedir. Uygulama Güvenliği Sızma Testi (PT-1) ve Sürekli Sızma Testi (PT-5) ASVS hizasında yürütüldüğünde her V kategorisinde kontrol etkinliği kanıtı üretmektedir. ASVS hizalaması müşteri güvenlik incelemelerinde, ürün güvenlik gereksinimlerinde ve denetimlerde sıkça talep edilmektedir. ASVS bir sertifika olmayıp doğrulama düzeyini ve kapsamını ölçen bir referans çerçevedir.
OWASP API Security Top 10 (2023)
OWASP API Security Top 10 (2023 sürümü), API1 Broken Object Level Authorization'dan API10 Unsafe Consumption of APIs'e kadar API yüzeyine özgü on risk kategorisi listelemektedir. Yetki, müşteri sınırı (multi-tenant) ve iş mantığı görünürlüğü teması Red in Pulse Uygulama Güvenliği Sızma Testi'nin (PT-1) sabit terimidir. API1, API3 (Broken Object Property Level Authorization) ve API5 (Broken Function Level Authorization) doğrulamasında somut teknik kanıt üretilmektedir. Sürekli Sızma Testi (PT-5) ile aynı kategoride ritim bazlı kapatma sonrası yeniden test yapılmaktadır. API Top 10 listesi bir kontrol etkinliği test rehberidir. Uyumluluk gereksinimi niteliği taşımaz, ancak müşteri incelemelerinde sıkça atıfla anılmaktadır.
PCI DSS 4.0: kart sahibi veri güvenliği
PCI DSS 4.0 (Mart 2022, v4.0.1 Haziran 2024) altı hedef ve on iki ana gereksinim üzerine kuruludur. Req 11.4 sızma testi metodolojisini. Dış sızma testi (Req 11.4.3) ve iç sızma testi (Req 11.4.4) için yıllık ve önemli değişiklik sonrası test zorunluluğunu belirlemektedir. Segmentasyon testi (Req 11.4.5) altı ay aralıkla yapılmaktadır. Red in Pulse Uygulama Güvenliği (PT-1), Ağ Güvenliği (PT-2), Bulut Güvenliği (PT-3) ve Sürekli Sızma Testi (PT-5) kart sahibi veri ortamı (CDE) bileşenleri için bu gereksinimi karşılamaktadır. PCI uyumluluğu bir yetkili güvenlik değerlendiricisi (QSA) değerlendirmesi gerektirir. Red in Pulse PCI hizalı kanıt paketi üretir, yetkili güvenlik değerlendiricisi (QSA) raporu vermez.
BDDK Bilgi Sistemleri Yönetmeliği
Türk finansal sektöründe "Bankaların Bilgi Sistemleri ve Elektronik Bankacılık Hizmetleri Hakkında Yönetmelik" (BDDK, 15.03.2020) bilgi sistemleri sızma testini yıllık asgari sıklıkla zorunlu kılmaktadır. "Bankaların İç Sistemleri ve İçsel Sermaye Yeterliliği Değerlendirme Süreci Hakkında Yönetmelik" operasyonel risk yönetimi çerçevesini tamamlamaktadır. Red in Pulse PT-1, PT-2, PT-3 ve PT-5 hizmetleri yönetmelik kapsamındaki bilgi sistemleri için sızma testi gereksinimini doğrudan karşılamaktadır. RT operasyonel risk ve dayanıklılık kanıtı üretmektedir. PT-4 insan katmanı operasyonel risk yönetiminde idari tedbir ölçümü sağlamaktadır. Yönetmelik kapsamı ve teslim biçimi denetim raporlamasıyla uyumlu biçimde hazırlanmaktadır.
EU AI Act: yüksek riskli system gereksinimi
EU AI Act (Reg. 2024/1689, yürürlük 1 Ağustos 2024. High-risk hükümler 2 Ağustos 2026) yüksek riskli yapay zeka sistemleri için risk yönetimi (Md. 9), veri yönetişimi (Md. 10), kayıt tutma (Md. 12), şeffaflık (Md. 13), insan denetimi (Md. 14) ve doğruluk-dayanıklılık-siber güvenlik (Md. 15) yükümlülükleri getirmektedir. Red in Pulse Üretken Yapay Zeka Red Team (AIS-1) Md. 15 siber güvenlik ve dayanıklılık testlerine teknik kanıt üretmektedir. Yapay Zeka Model Tedarik Zinciri Güvencesi (AIS-2) Md. 10 veri yönetişimi ve Md. 12 kayıt tutma için BOM, attestation ve registry kanıtı sağlamaktadır. Türkiye'de AI Act doğrudan uygulanmamaktadır. Türk pazarına ürün veren AB'li alıcılarda bir zincir gereksinimi olarak görülmektedir.
Müşteri güvenlik incelemesi mi, denetim ve regülasyon mu?
// SONRAKİ ADIM
Hangi gereksinimi doğrulamak istediğinizi konuşalım
Çerçeve eşlemesi yön bulmaya yarar. Bağlayıcı kapsam keşif görüşmesi ve onaylı SOW ile belirlenmektedir. Hangi denetim, regülasyon veya müşteri incelemesi önceliğini taşıdığınızı paylaşın. Doğru hizmetleri ve somut bulguyu birlikte planlayalım.