İçeriğe geç

RINP // SİBER GÜVENLİK HİZMETLERİ

Kaynak Merkezi
Uyumluluk Eşlemesi

Hangi hizmet hangi gereksiniminetkinliğini doğrulamaktadır?

Siber güvenlik kontrollerinin etkinliği, teknik testlerden üretilen doğrulanabilir bulgularla değerlendirilmektedir. Bu matris Red in Pulse hizmetlerini KVKK, ISO 27001, NIST CSF, SOC 2, OWASP, PCI DSS, BDDK ve EU AI Act gereksinimleriyle ilişkilendirmektedir.

Eşlemeler bir uyumluluk beyanı oluşturmamaktadır. Amaç, denetim, regülasyon ve müşteri güvenlik incelemelerinde hangi kontrolün hangi teknik çalışmayla sınanabildiğini ve hangi rapor çıktısıyla desteklendiğini göstermektir.

// 9 HİZMET × 9 ÇERÇEVE01

Hizmet × çerçeve eşlemesi: hangi kontrolün etkinliği nerede kanıtlanmaktadır?

Hücreler kontrol etkinliği kanıtının türünü göstermektedir. Doğrudan eşleşme bulunmayan hücreler boş bırakılmaktadır. Çerçeve numaraları (ISO Annex A, NIST alt kategori, PCI Req, KVKK Md.) ilgili kaynak yayınla doğrulanmıştır.

Dolu hücre: doğrudan kontrol etkinliği kanıtıBoş hücre: bu çerçevede doğrudan eşleşme bulunmamaktadır
Hizmet \ ÇerçeveKVKK 6698ISO/IEC 27001:2022NIST CSF 2.0SOC 2 (TSC)OWASP ASVS 4.0OWASP API Top 10 (2023)PCI DSS 4.0BDDK Bilgi Sistemleri Yön.EU AI Act
Uygulama Güvenliği Sızma TestiMd. 12 teknik tedbir: uygulama katmanı veri erişim bulgusunun kanıtıA.8 (Technological Controls): uygulama testi ve güvenli geliştirme doğrulamasıPROTECT (PR.PS) ve IDENTIFY (ID.RA): uygulama zafiyet kanıtıCC7.1 ve CC4.1: sistem izleme ile kontrol etkinliği değerlendirmesiV1-V14 doğrulaması: kapsama matrisi ve kontrol etkinliğiAPI1-API10: yetki, kimlik ve iş mantığı bulgusunun kanıtıReq 11.4: uygulama katmanı sızma testi metodolojisiBilgi sistemleri sızma testi yıllık zorunluluğu, uygulama hattı-
Ağ Güvenliği Sızma TestiMd. 12 teknik tedbir: ağ ve segmentasyon erişim kanıtıA.8 (Technological): ağ güvenliği ve segmentasyon doğrulamasıPROTECT (PR.AA, PR.PS): erişim kontrolü ve ağ koruması kanıtıCC6.1 ve CC6.6: mantıksal erişim ve ağ kontrolü etkinliği--Req 11.4 ile Req 11.4.5: segmentasyon testi zorunluluğuDış ve iç ağ sızma testi sıklık zorunluluğu-
Bulut Güvenliği Sızma TestiMd. 12 teknik tedbir: bulut yetki zinciri ve veri erişim kanıtıA.5.23 (cloud services) ile A.8: bulut sağlayıcı kontrol etkinliğiPROTECT ile IDENTIFY (ID.AM, ID.RA): bulut varlık ve risk görünürlüğüCC6.1 ve CC6.7: bulut mantıksal erişim ve veri taşıma kanıtı--Req 11.4: bulutta barındırılan CDE bileşenleri için uygulanırBulut bilgi işlem kapsamı. Yönetmelik dış kaynak kullanım kuralları-
Sosyal Mühendislik SimülasyonuMd. 12 idari tedbir: farkındalık ve insan katmanı ölçümüA.6 (People Controls): farkındalık, fark edip bildirme ve kontrol etkinliğiPROTECT (PR.AT) ve DETECT (DE.AE): farkındalık ve bildirim refleksiCC1.4 ve CC2.2: etik dışı davranış sinyali ve iletişim kontrolü---Operasyonel risk yönetmeliği: insan kaynaklı zafiyet ölçümü-
Sürekli Sızma TestiMd. 12 teknik tedbir: sürekli doğrulama ve kapatma kanıtıA.8 (Technological) ile A.5 yönetişim: düzenli test ve eğilim raporuDETECT (DE.CM) ve GOVERN: sürekli izleme ve yönetim görünürlüğüCC4.1 ve CC7.1: sürekli izleme ile kapatıp doğrulama çevrimiV1-V14 ritim bazlı doğrulama (opsiyonel ASVS hizalaması)API1-API10 ritim bazlı kapatma sonrası yeniden testReq 11.4 yıllık ve önemli değişiklik sonrası test zorunluluğuYıllık sızma testi zorunluluğu ile sürekli ritimde yönetim görünürlüğü-
Modüler Red Team SimülasyonuMd. 12 teknik tedbir: saldırı yolu ve tespit boşluğu kanıtıA.5.7 (threat intelligence) ile A.8: saldırı yolu ve tespit kanıtıDETECT, RESPOND ve RECOVER: tespit boşluğu ve dayanıklılıkCC7.2 ve CC7.3: anomali izleme ve olay müdahale kontrol etkinliği---Operasyonel risk ile iş sürekliliği: saldırı yolu ve dayanıklılık kanıtı-
Üretken Yapay Zeka Red TeamMd. 12 teknik tedbir: GenAI koşu zamanı (runtime) veri ve yetki kanıtıA.5.23 ile A.8: yapay zeka koşu zamanı (runtime) kontrol etkinliğiNIST AI RMF ile GenAI Profile: koşu zamanı (runtime) akış kanıtı-----Md. 9 ile Md. 15: yüksek riskli system dayanıklılık ve siber güvenlik kanıtı
Yapay Zeka Model Tedarik Zinciri GüvencesiMd. 12 ile tedarikçi yönetimi: model kaynak kökeni kanıtıA.5.19-22 (supplier) ile A.8: model tedarik zinciri güveniNIST SSDF ile AI RMF: yayına alma hattı güveni ve BOM kanıtı-----Md. 10 (data governance) ile Md. 12 (record-keeping): model kanıt paketi
Sızma Testi ve Red Team için Yapay Zeka-A.5 yönetişim: iç ofansif iş akışı tasarımı ve kontrollü pilotGOVERN: iç süreç onay modeli ve gözlemlenebilirlik kanıtı------
// ÇERÇEVE ÖZETLERİ02

Her çerçeve neyi gerektirir. Hangi hizmet karşılar

KVKK 6698: veri güvenliği yükümlülüğü

KVKK Md. 12, veri sorumlusunun "kişisel verilerin hukuka aykırı işlenmesini ve erişimini önlemek, muhafazasını sağlamak amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbiri almak" yükümlülüğü Red in Pulse hizmetlerinin başlıca dayanağını oluşturmaktadır. Teknik tedbir kanıtı PT-1, PT-2, PT-3, PT-5 ve RT ile. İdari tedbir ve farkındalık kanıtı PT-4 ile. Yapay zeka bağlamlı veri akışı kanıtı AIS-1 ve AIS-2 ile üretilmektedir. Kurul'un "Kişisel Veri Güvenliği Rehberi" sızma testini, güvenlik testini ve risk değerlendirmesini önerilen tedbirler arasında saymaktadır. Veri ihlali bildirimi (Md. 12/5) sonrası kök neden analizi de saldırı yolu ve kontrol etkinliği kanıtıyla desteklenmektedir.

ISO/IEC 27001:2022: Annex A kontrol etkinliği

2022 sürümünde Annex A, 93 kontrole indirgenmiş ve dört temaya ayrılmıştır: A.5 Organizational, A.6 People, A.7 Physical, A.8 Technological. Red in Pulse hizmetleri bilgi güvenliği yönetim sistemi kontrol etkinliğinin doğrulanmasında kullanılmaktadır: A.8 teknolojik kontrol etkinliği PT-1/PT-2/PT-3/PT-5 ile. A.5 yönetişim ve tedarikçi (A.5.19-22) AIS-2 ile. A.6 farkındalık ve insan kontrolü PT-4 ile. A.5.7 tehdit istihbaratı ve saldırı yolu kanıtı RT ile doğrulanmaktadır. ISO 27001 sertifikasyon denetiminde teknik test bulguları ve kapatmanın doğrulanması iç denetim kayıtlarını beslemektedir. Sertifika Red in Pulse'tan alınmaz. Sertifika belgelendirme kuruluşundan alınır, Red in Pulse ise kontrol etkinliğinin teknik kanıtını üretir.

NIST CSF 2.0: altı fonksiyon ve alt kategoriler

NIST CSF 2.0 (Şubat 2024) GOVERN fonksiyonunu ekleyerek altı fonksiyona ulaşmıştır: GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND, RECOVER. Red in Pulse hizmetleri her fonksiyonda kontrol etkinliği kanıtı üretmektedir: IDENTIFY (ID.RA risk değerlendirmesi) PT-1/PT-2/PT-3 ile. PROTECT (PR.PS platform güvenliği, PR.AA erişim) tüm sızma testi hizmetleriyle. DETECT (DE.CM sürekli izleme, DE.AE olay analizi) PT-5 ve RT ile. RESPOND ve RECOVER dayanıklılık doğrulaması RT ile. GOVERN (GV.RM stratejik yön, GV.SC tedarik zinciri) AIS-2 ve AI-FOR-PT iç iş akışı tasarımıyla doğrulanmaktadır. CSF tek başına bir gereksinim olmayıp bir çerçevedir. Kurum, kendi seçtiği alt kategorilerin etkinliğini test ettirmektedir.

SOC 2 Type II: Güven Hizmetleri Kriterleri

SOC 2 raporları beş Güven Hizmetleri Kriterleri üzerinden hazırlanmaktadır: Security (zorunlu), Availability, Processing Integrity, Confidentiality, Privacy. Type II raporu kontrol etkinliğini bir zaman dilimi boyunca (genellikle 6-12 ay) test etmektedir. Red in Pulse sızma testi ve sürekli doğrulama hizmetleri ortak kriterler CC4.1 (kontrol değerlendirme), CC6.1 (mantıksal erişim), CC7.1 (sistem izleme) ve CC7.2 (anomali izleme) kontrollerinin etkinliğine somut teknik kanıt üretmektedir. SaaS sağlayıcılarının müşteri güvenlik incelemelerinde SOC 2 raporu sıkça talep edilmektedir. Teknik test bulguları denetçinin (denetçi) test kanıtı listesinde yer almaktadır. SOC 2 raporu Red in Pulse'tan alınmaz. Bağımsız CPA firmasından alınır, teknik kanıt üretimi ise Red in Pulse hizmetleriyle gerçekleştirilir.

OWASP ASVS 4.0: uygulama doğrulama standardı

OWASP Application Security Verification Standard (ASVS) 4.0, V1 Architecture'tan V14 Configuration'a kadar 14 doğrulama kategorisi tanımlamaktadır. Üç seviye (L1/L2/L3) farklı risk profilleri için kapsama beklentisi belirlemektedir. Uygulama Güvenliği Sızma Testi (PT-1) ve Sürekli Sızma Testi (PT-5) ASVS hizasında yürütüldüğünde her V kategorisinde kontrol etkinliği kanıtı üretmektedir. ASVS hizalaması müşteri güvenlik incelemelerinde, ürün güvenlik gereksinimlerinde ve denetimlerde sıkça talep edilmektedir. ASVS bir sertifika olmayıp doğrulama düzeyini ve kapsamını ölçen bir referans çerçevedir.

OWASP API Security Top 10 (2023)

OWASP API Security Top 10 (2023 sürümü), API1 Broken Object Level Authorization'dan API10 Unsafe Consumption of APIs'e kadar API yüzeyine özgü on risk kategorisi listelemektedir. Yetki, müşteri sınırı (multi-tenant) ve iş mantığı görünürlüğü teması Red in Pulse Uygulama Güvenliği Sızma Testi'nin (PT-1) sabit terimidir. API1, API3 (Broken Object Property Level Authorization) ve API5 (Broken Function Level Authorization) doğrulamasında somut teknik kanıt üretilmektedir. Sürekli Sızma Testi (PT-5) ile aynı kategoride ritim bazlı kapatma sonrası yeniden test yapılmaktadır. API Top 10 listesi bir kontrol etkinliği test rehberidir. Uyumluluk gereksinimi niteliği taşımaz, ancak müşteri incelemelerinde sıkça atıfla anılmaktadır.

PCI DSS 4.0: kart sahibi veri güvenliği

PCI DSS 4.0 (Mart 2022, v4.0.1 Haziran 2024) altı hedef ve on iki ana gereksinim üzerine kuruludur. Req 11.4 sızma testi metodolojisini. Dış sızma testi (Req 11.4.3) ve iç sızma testi (Req 11.4.4) için yıllık ve önemli değişiklik sonrası test zorunluluğunu belirlemektedir. Segmentasyon testi (Req 11.4.5) altı ay aralıkla yapılmaktadır. Red in Pulse Uygulama Güvenliği (PT-1), Ağ Güvenliği (PT-2), Bulut Güvenliği (PT-3) ve Sürekli Sızma Testi (PT-5) kart sahibi veri ortamı (CDE) bileşenleri için bu gereksinimi karşılamaktadır. PCI uyumluluğu bir yetkili güvenlik değerlendiricisi (QSA) değerlendirmesi gerektirir. Red in Pulse PCI hizalı kanıt paketi üretir, yetkili güvenlik değerlendiricisi (QSA) raporu vermez.

BDDK Bilgi Sistemleri Yönetmeliği

Türk finansal sektöründe "Bankaların Bilgi Sistemleri ve Elektronik Bankacılık Hizmetleri Hakkında Yönetmelik" (BDDK, 15.03.2020) bilgi sistemleri sızma testini yıllık asgari sıklıkla zorunlu kılmaktadır. "Bankaların İç Sistemleri ve İçsel Sermaye Yeterliliği Değerlendirme Süreci Hakkında Yönetmelik" operasyonel risk yönetimi çerçevesini tamamlamaktadır. Red in Pulse PT-1, PT-2, PT-3 ve PT-5 hizmetleri yönetmelik kapsamındaki bilgi sistemleri için sızma testi gereksinimini doğrudan karşılamaktadır. RT operasyonel risk ve dayanıklılık kanıtı üretmektedir. PT-4 insan katmanı operasyonel risk yönetiminde idari tedbir ölçümü sağlamaktadır. Yönetmelik kapsamı ve teslim biçimi denetim raporlamasıyla uyumlu biçimde hazırlanmaktadır.

EU AI Act: yüksek riskli system gereksinimi

EU AI Act (Reg. 2024/1689, yürürlük 1 Ağustos 2024. High-risk hükümler 2 Ağustos 2026) yüksek riskli yapay zeka sistemleri için risk yönetimi (Md. 9), veri yönetişimi (Md. 10), kayıt tutma (Md. 12), şeffaflık (Md. 13), insan denetimi (Md. 14) ve doğruluk-dayanıklılık-siber güvenlik (Md. 15) yükümlülükleri getirmektedir. Red in Pulse Üretken Yapay Zeka Red Team (AIS-1) Md. 15 siber güvenlik ve dayanıklılık testlerine teknik kanıt üretmektedir. Yapay Zeka Model Tedarik Zinciri Güvencesi (AIS-2) Md. 10 veri yönetişimi ve Md. 12 kayıt tutma için BOM, attestation ve registry kanıtı sağlamaktadır. Türkiye'de AI Act doğrudan uygulanmamaktadır. Türk pazarına ürün veren AB'li alıcılarda bir zincir gereksinimi olarak görülmektedir.

// SONRAKİ ADIM

Hangi gereksinimi doğrulamak istediğinizi konuşalım

Çerçeve eşlemesi yön bulmaya yarar. Bağlayıcı kapsam keşif görüşmesi ve onaylı SOW ile belirlenmektedir. Hangi denetim, regülasyon veya müşteri incelemesi önceliğini taşıdığınızı paylaşın. Doğru hizmetleri ve somut bulguyu birlikte planlayalım.