İçeriğe geç

RINP // SİBER GÜVENLİK HİZMETLERİ

Kaynak Merkezi
Müşteri İncelemesi SSS

Tedarikçi güvenlik incelemesinde yöneltilen sorularınkanonik cevap çerçevesini bu sayfada bulmaktasınız.

Tedarikçi siber güvenlik incelemelerinde sık yöneltilen soruları SIG, CAIQ ve VSAQ örüntüleriyle hizalı sekiz başlıkta topluyoruz. Her yanıtın dayandığı standart ve doğrulanabilir kayıt, değerlendirme ekiplerinin inceleme sürecini tutarlı biçimde yürütmesine yardımcı olmaktadır.

Yanıt çerçevesi, hizmet sunumunda uyguladığımız bilgi güvenliği, veri koruma, erişim kontrolü ve kontrollü test süreçlerini açıklamaktadır. Kuruma özgü alanlar müşteri talebine göre tamamlanmakta; hukuki kapsam ilgili mevzuat ve sözleşme kayıtlarıyla desteklenmektedir.

GezinSayfa içi gezinme: sekiz kategori

// 8 KATEGORİ · 22 SORU01

Kategori kategori cevap çerçevesi

K1

Şirket ve Kurumsal Çerçeve

Tüzel kişilik künyesi, sertifika hattı ve sigorta teminatı

Tam ticari ünvan, MERSİS numarası, vergi dairesi, ticaret sicil numarası ve yasal merkez adresi resmi künye dokümanında yer almaktadır. Bu bilgiler, tedarikçi sözleşmesi imzalanmadan önce müşteri hukuk ya da satınalma birimine resmi yazıyla iletilmektedir. Künye dokümanı, talep hâlinde ayrı bir KYC paketi olarak sunulmaktadır.

Dayanak: Türk Ticaret Kanunu Md. 39 (ticari ünvan), VUK Md. 5 (vergi kayıt)

Kurumsal sertifikalar, ekip yetkinlik sertifikaları ve devam eden sertifika süreçleri ayrı listelerde tutulmaktadır. Kurumsal sertifika takibi yıllık denetim takvimine bağlıdır; ofansif güvenlik yetkinliklerine yönelik ekip sertifikaları ise bireysel yetkinlik haritasında yönetilmektedir. Güncel sertifika durumunu, talep tarihindeki resmi kayda göre paylaşıyoruz.

Dayanak: ISO/IEC 27001:2022 Annex A.5.31 (uyum gözden geçirmesi); Shared Assessments SIG Core kategorisi A

Ofansif güvenlik hizmetleri için mesleki sorumluluk (errors and omissions) ve siber sorumluluk poliçeleri yıllık olarak yenilenmektedir. Teminat tutarları, sigortacı bilgisi ve poliçe sertifikası, tedarikçi onay sürecinde müşteriye iletilmektedir. Test sırasında oluşabilecek dolaylı zararın kapsamı, poliçe içinde ayrı bir maddeyle tanımlanmaktadır.

Dayanak: SIG Core E (Risk Yönetimi): sigorta gereksinimi; Shared Assessments

K2

Personel ve Erişim Güvenliği

Özgeçmiş doğrulaması, eğitim, en az ayrıcalık ve gizlilik disiplini

Tüm ekip üyeleri, işe alım sürecinde kimlik, eğitim, referans ve ceza sicili doğrulamasından geçmektedir. Doğrulama akredite bir İK servisi üzerinden yürütülmekte ve sonuç dosyası ilgili personel kaydında saklanmaktadır. Kritik müşteri projelerinde ek doğrulama gerektiğinde bu süreci müşteri talebine göre genişletiyoruz.

Dayanak: ISO/IEC 27001:2022 A.6.1 (işe alım öncesi tarama); SIG Core G (Personel)

Ekip, yıllık güvenlik bilinci eğitiminin yanında ofansif yetkinlik bakımı için bireysel bir eğitim planı taşımaktadır. Her ekip üyesinin yıllık asgari pratik laboratuvar saati, sektör konferansı katılımı ve sertifika tazeleme takvimi yetkinlik haritasında izlenmektedir. Plan, yıllık değerlendirme görüşmesinde gözden geçirilmektedir.

Dayanak: ISO/IEC 27001:2022 A.6.3 (farkındalık ve eğitim); NIST SP 800-181 NICE çerçevesi

Her çalışma (engagement) için yalnızca o çalışma süresince geçerli erişim hesapları açılmakta ve kapsam dışı sistemlere erişim yazılı olarak kısıtlanmaktadır. Tüm ekip üyeleri, kurumsal NDA yanında müşteri NDA imzalamaktadır; çalışma sona erdiğinde erişim hesapları kapatılmakta ve kapatıldığının kanıtı kayda geçirilmektedir. Bu disiplin, kontrollü test kuralları (RoE) ile birlikte uygulanmaktadır.

Dayanak: ISO/IEC 27001:2022 A.5.15 (erişim kontrolü); CIS Controls v8 IG2 #6

K3

Veri Güvenliği ve KVKK

Müşteri verisi yaşam döngüsü, şifreleme ve KVKK 6698 sorumluluk hattı

Müşteri verisi, hareket hâlindeyken endüstri standardı taşıma katmanı şifrelemesiyle, durağan hâldeyken simetrik blok şifre algoritmasıyla korunmaktadır. Şifreleme anahtarları ayrı bir anahtar yönetimi servisi üzerinden döndürülmekte; üretim anahtarlarına erişim çift onaylı denetim altında tutulmaktadır. Anahtar imhası, saklama süresi sonunda tamamlanmaktadır.

Dayanak: ISO/IEC 27001:2022 A.8.24 (şifrelemenin kullanımı); NIST SP 800-57 anahtar yönetimi

Ham kanıt verileri, çalışma sona erdikten sonra sınırlı bir süre saklanmakta; rapor ve özet dokümanlar ise daha uzun bir denetim penceresinde tutulmaktadır. Saklama süresi sonunda tüm müşteri verisi onaylı imha prosedürüyle silinmekte ve imha kaydı oluşturulmaktadır. Saklama süreleri, sözleşmeyle müşterinin tercihine göre kısaltılabilmektedir.

Dayanak: KVKK 6698 Md. 7 (silme/yok etme/anonim hâle getirme); ISO/IEC 27001:2022 A.8.10

Tipik tedarikçi çalışmalarında müşteri veri sorumlusu, Red in Pulse ise veri işleyen sıfatıyla hareket etmektedir. İki taraf arasında imzalanan veri işleme sözleşmesi, KVKK Md. 12 yükümlülüklerini, talimat sınırlarını ve alt yüklenici kullanım şartlarını tanımlamaktadır. Rol değişimi gerektiren özel projelerde tanımlama, sözleşme ekiyle yeniden yapılmaktadır.

Dayanak: KVKK 6698 Md. 3 (tanımlar), Md. 12 (veri güvenliği); KVKK Veri İşleyenler Rehberi

Müşteri verisi, varsayılan olarak Türkiye yargı yetkisi altındaki sistemlerde işlenmektedir. Yurt dışı aktarım yalnızca müşterinin yazılı onayı, KVKK Md. 9 koşullarının sağlanması ve aktarım amacına uygun ek tedbirlerle mümkündür. Üçüncü taraf araçlarda yurt dışı veri akışı bulunuyorsa bu durum, çalışma başlangıcında müşteriye ifşa edilmektedir.

Dayanak: KVKK 6698 Md. 9 (yurt dışına aktarım); KVKK 2024 yurt dışı aktarım yönetmeliği

Müşteri verisini etkileyen bir güvenlik olayı tespit edildiğinde, ilk değerlendirmenin ardından en kısa sürede ve KVKK rehberinde tanımlı 72 saatlik bildirim eşiği içinde müşteri irtibat noktası bilgilendirilmektedir. Bildirim; olayın kapsamını, etkilenen veri kategorilerini, alınan ilk önlemleri ve sonraki adımları içermektedir. KVKK bildirimi, sözleşmedeki rol dağılımına göre yapılmaktadır.

Dayanak: KVKK 6698 Md. 12/5 (ihlal bildirimi); KVKK Veri İhlali Bildirim Rehberi

K4

Teknik Altyapı

Test laboratuvarı yalıtımı, kimlik doğrulama ve uç nokta güvenliği

Ofansif test laboratuvarı, kurumsal ofis ağından mantıksal olarak ayrılmaktadır; çalışmaya özgü proje alanları birbirinden izole biçimde çalışmaktadır. Müşteri kanıtı yalnızca o çalışmanın izole alanında işlenmekte; çalışma sona erdiğinde alan sanitizasyon prosedüründen geçirilmektedir. Bu yalıtım, hem yan etki riskini hem de çapraz müşteri sızıntısını engellemektedir.

Dayanak: ISO/IEC 27001:2022 A.8.22 (ağ ayrımı); CIS Controls v8 IG2 #12

Tüm ekip hesaplarında çok faktörlü kimlik doğrulama zorunludur; ayrıcalıklı hesaplarda donanım anahtarı tercih edilmektedir. Kurumsal parolalar merkezi bir parola yönetimi aracında saklanmakta ve paylaşımlı hesap kullanımına izin verilmemektedir. Ayrıcalıklı erişim oturum bazında yetkilendirilmekte, oturum kayıtları denetim için tutulmaktadır.

Dayanak: ISO/IEC 27001:2022 A.5.17 (kimlik doğrulama bilgisi); NIST SP 800-63B

Tüm ekip uç noktaları merkezi cihaz yönetimi altında çalışmaktadır; tam disk şifreleme zorunludur ve uç nokta tespit-tepki çözümü sürekli izleme yapmaktadır. Kritik güvenlik yamaları sıkı bir SLA içinde uygulanmakta; uyumsuz cihaz, erişim sağlamadan önce karantinaya alınmaktadır. Uç nokta envanteri ve uyum durumu yöneticilerce izlenmektedir.

Dayanak: ISO/IEC 27001:2022 A.8.1 (uç nokta cihazları); CIS Controls v8 IG1 #4-#10

K5

Test İcra Disiplini

Yazılı yetki, kapsam, yıkıcı test yasağı ve olay yanıtı

Hiçbir test, müşteri tarafından imzalanmış yetki belgesi ve kapsam beyanı olmadan başlamamaktadır. Kapsam içi varlıklar, test pencereleri, eskalasyon iletişim hattı ve onay kapıları kontrollü çalışma dosyasında ayrı maddeler olarak sabitlenmektedir. Kapsam değişikliği talep edildiğinde, aynı disiplinle yazılı ek onay alınmaktadır.

Dayanak: PTES Pre-engagement Interactions; NIST SP 800-115 §3

Yıkıcı test eylemleri varsayılan olarak yasaktır; potansiyel etki taşıyan adımlar yalnızca yazılı onayla ve kontrollü pencerede yürütülmektedir. Test sırasında üretim sistemini etkileyen bir olay belirirse ekip eylemi durdurmakta, müşteri eskalasyon hattını uyarmakta ve gözlem kayıtlarını paylaşmaktadır. Müdahale sorumluluğu, sözleşmedeki rol dağılımına göre işlemektedir.

Dayanak: NIST SP 800-115 §6 (test yürütme); OSSTMM 3.0 RoE

Bulgu raporu, yalnızca müşterinin önceden bildirdiği yetkili alıcı listesine şifreli kanal üzerinden teslim edilmektedir. Yönetici özeti ve teknik rapor ayrı dosyalar olarak hazırlanmakta; her dosyanın dağıtım izni ayrı işlenmektedir. Rapor, üçüncü taraflara yalnızca müşterinin yazılı onayıyla aktarılmaktadır.

Dayanak: ISO/IEC 27001:2022 A.5.13 (etiketleme); SIG Core L (Veri Yönetimi)

K6

Sertifika ve Standart Hizalaması

ISO 27001, SOC 2, NIST CSF, OWASP, BDDK ve KVKK eşlemesi

Her hizmetin doğrulama kapsamı, tanınmış kontrol çerçeveleriyle eşlenmekte ve bu eşleme ayrı bir referans tablosunda yayımlanmaktadır. Eşleme matrisinde, dokuz hizmet karşısında ISO 27001:2022 Annex A, NIST CSF 2.0 fonksiyonları, SOC 2 güven kriterleri, OWASP ASVS, KVKK Md. 12 ve sektör çerçeveleri görünür durumdadır. Müşteri talebi geldiğinde, sözleşmeye ek çerçeve eşlemesi eklenebilmektedir.

Dayanak: Uyumluluk Eşleme Matrisi; ISO/IEC 27001:2022 Annex A; NIST CSF 2.0

Finansal sektör müşterileri için BDDK Bilgi Sistemleri ve Elektronik Bankacılık Hizmetleri yönetmelikleri ile ilgili sızma testi rehberi, çalışma kapsam belgesine referans olarak alınmaktadır. KVKK Md. 12 veri güvenliği yükümlülüğü için doğrulama sonuçları kontrol eşlemesinde gösterilmektedir. Düzenleyici beklenti değiştiğinde hizmet kapsamı buna göre kalibre edilmektedir.

Dayanak: BDDK BSEH Yönetmeliği; KVKK 6698 Md. 12; Uyumluluk Eşleme Matrisi

K7

İş Sürekliliği ve Acil Durum

Yedekleme, müşteri verisi kaybı senaryosu ve anahtar personel kaybı

Kanıt depoları periyodik olarak yedeklenmekte ve yedek bütünlüğü düzenli biçimde doğrulanmaktadır. Veri kaybı senaryosunda kurtarma süresi hedefi (RTO) ve kabul edilebilir veri kaybı hedefi (RPO) iş sürekliliği planında tanımlıdır. Senaryo, yıllık masaüstü tatbikatla denenmekte; sonuçlar yönetim incelemesine girmektedir.

Dayanak: ISO/IEC 27001:2022 A.5.29-A.5.30 (iş sürekliliği); ISO 22301

Her çalışma, çift personel disipliniyle yürütülmektedir; birincil yürütücü yanında bir yedek ekip üyesi çalışma kayıtlarına erişebilmektedir. Yürütücü ulaşılamaz olduğunda devir prosedürü, kanıt zincirini koruyarak yedek üyeye geçmektedir. Bu disiplin, müşterinin çalışma süresince kesintisiz iletişim hattı bulmasını güven altına almaktadır.

Dayanak: ISO/IEC 27001:2022 A.6.5 (sorumlulukların ayrılması); SIG Core J

K8

Üçüncü Taraf ve Tedarik Zinciri

Alt yüklenici, bulut servis sağlayıcı ve açık kaynak araç yönetimi

Alt yüklenici kullanımı varsayılan bir uygulama değildir; gerektiğinde yalnızca iyi tanımlı rollerde ve müşterinin yazılı onayıyla uygulanmaktadır. Alt yüklenici sözleşmesi; NDA, KVKK uyum yükümlülüğü ve kapsam sınırı maddelerini içermektedir. Alt yüklenici listesi ve rolleri, çalışma başlangıcında müşteriye ifşa edilmektedir.

Dayanak: ISO/IEC 27001:2022 A.5.19-A.5.22 (tedarikçi ilişkileri); KVKK Md. 12/2

Test araç altyapısında kullanılan bulut servis sağlayıcıları, bölge tercihleri ve müşteri verisine temas eden bileşenler ayrı bir teknoloji envanterinde tutulmaktadır. Açık kaynak araçlar yazılım bileşen listesi disipliniyle takip edilmekte; güvenlik uyarıları izlenmekte ve etkilenen bileşenler güncellenmektedir. Müşteri talep ettiğinde envanter özetini paylaşıyoruz.

Dayanak: CSA CAIQ v4 STA (Tedarik Zinciri Yönetimi); SLSA çerçevesi; CycloneDX SBOM

// MÜŞTERİ İNCELEMESİ

Güvenlik incelemesi formunuz cevap mı bekliyor?

Bu sayfadaki çerçeve cevaplar, tipik soruların büyük çoğunluğunu kapsamaktadır. Form üzerinde özel sorular varsa ya da kurumunuzun risk yönetimi süreci ek doğrulama isterse, doğrudan iletişim hattı üzerinden cevap talep edebilirsiniz. Sözleşme öncesi keşif görüşmesinde kapsam ve kontrollü çalışma çerçevesi birlikte gözden geçirilmektedir.