Kurumsal Şirketler İçin Siber Güvenlik Denetimi: Adım Adım Güvenlik Analizi

Bir saldırgan sisteminizde neredeyse altı ay boyunca görünmez kalabilir; veri çekebilir, yan hareket yapabilir, kritik sistemleri etkisi altına alabilir.

Kurumsal Şirketler İçin Siber Güvenlik Denetimi: Adım Adım Güvenlik Analizi Aşağıda mevcut HTML'in tamamı + sona eklenen yeni iki bölüm verilmiştir: ---

Kurumsal Güvenlik Açığı Düşündüğünüzden Daha Yakın Olabilir

Kurumsal siber güvenlik denetimi sürecini gösteren ağ analiz ekranı

📋 İçindekiler

Bir kurumun ağına yetkisiz erişim sağlandığında, bunu tespit etmesi ortalama 197 gün sürüyor. IBM ve Ponemon Institute araştırmaları bu rakamı defalarca doğruladı. Bir saldırgan sisteminizde neredeyse altı ay boyunca görünmez kalabilir; veri çekebilir, yan hareket yapabilir, kritik sistemleri etkisi altına alabilir.

Siber güvenlik denetimi tam bu noktada devreye giriyor. Reaktif değil, öngörüye dayalı bir yaklaşım. Saldırı gerçekleşmeden önce zayıf noktaları bulmak, güvenlik açıklarını kapatmak ve kurumun savunma olgunluğunu ölçmek için yapılandırılmış bir süreç.

Denetim Nedir, Ne Değildir

Yaygın bir yanılgıyla başlamak gerekiyor: Sızma testi, siber güvenlik denetiminin kendisi değildir.

Pek çok kurum bir pentest raporu alıyor ve "denetimimizi yaptırdık" diye rafa kaldırıyor. Oysa sızma testi, denetimin yalnızca bir bileşeni — teknik doğrulama katmanı. Gerçek bir güvenlik denetimi; politikalar, süreçler, teknik kontroller, insan faktörü ve uyumluluk gereksinimlerini kapsayan çok boyutlu bir değerlendirmedir.

Güvenlik denetimi şu soruları yanıtlar:

  • Hangi varlıklarınız var ve bunlar nerede?
  • Bu varlıklara kim, nasıl erişiyor?
  • Erişim yetkilerinin sınırları net mi?
  • Bir ihlal anında ne yapılacağını bilen var mı?

Bu soruların yanıtları çoğunlukla sürpriz içerir.

Aşama 1: Kapsam Belirleme ve Varlık Envanteri

Her denetim bir envanteriyle başlar. Neyi koruyacağınızı bilmeden nelerin risk altında olduğunu söylemek mümkün değil.

Varlık envanteri oluşturulurken fiziksel donanım, sanal makineler, bulut kaynakları, yazılım lisansları, API bağlantıları ve üçüncü taraf entegrasyonların tamamı kapsama alınır. Kurumların büyük çoğunluğu bu aşamada ilk sürprizle karşılaşır: aktif olduğu bilinmeyen sunucular, unutulmuş bulut hesapları, test ortamı kılığında production verisi barındıran sistemler.

Kapsam belirleme aynı zamanda denetimin sınırlarını da çizer. İçeriden mi, dış dünyanın gözünden mi değerlendirme yapılacak? Belirli bir iş birimi mi ele alınacak, yoksa tüm altyapı mı? Bu kararlar denetimin derinliğini ve süresini doğrudan etkiler.

Kritik varlıkların önceliklendirilmesi bu aşamanın en stratejik adımıdır. Müşteri veritabanları, finansal sistemler, OT/SCADA altyapısı ve kimlik yönetim sistemleri genellikle birinci öncelik listesine girer.

Aşama 2: Ağ Güvenliği Analizi

Ağ katmanı denetimi, güvenlik değerlendirmelerinin teknik omurgasını oluşturur. Burada bakılan yalnızca güvenlik duvarı kuralları değildir; ağın içinden dışarıya, dışarıdan içeriye ve yatay hareket açısından nasıl göründüğü bütünlüklü biçimde incelenir.

Firewall kural setleri zamanla karmaşıklaşır. Yıllarca biriken kurallar arasında çakışmalar, gereğinden fazla izin açan girdiler ve hiç kullanılmayan ama varlığını sürdüren satırlar kaçınılmaz olarak birikir. Denetim bu kural setlerini gözden geçirerek gereksiz erişim yollarını tespit eder.

Ağ segmentasyonu özellikle dikkat gerektiren bir alan. Kritik sistemlerin düz bir ağda, diğer iş istasyonlarıyla aynı segmentte yer alması, bir ihlalde yanal hareketin önünü açar. DNS trafiği, DHCP günlükleri ve NetFlow verileri analiz edildiğinde ağ içindeki anormallikler çoğunlukla kendini ele verir — sabah 3'te yüksek hacimlerde DNS sorgusu üreten bir iş istasyonu, görmezden gelinemeyecek bir işaret fişeğidir.

Kablosuz Ağlar ve Uzak Bağlantı Noktaları

Kurumsal Wi-Fi ağları kendi başına bir denetim alanı oluşturur. Konuk ağının kurumsal sistemlerden yeterince izole edilip edilmediği, zayıf WPA2 yapılandırmalarının varlığı ve yetkisiz erişim noktaları (rogue AP) bu kapsamda incelenir.

Uzaktan erişim altyapısı — VPN sunucuları, RDP gateway'leri, SD-WAN bileşenleri — son yıllarda saldırıların başlıca hedefi haline geldi. Bu bileşenlerin güncel tutulmaması, çok faktörlü doğrulama eksikliği ve aşırı geniş erişim tanımları kritik riskler doğurur.

Aşama 3: Kimlik ve Erişim Yönetimi

Kimlik ve erişim yönetimi denetiminde kullanıcı yetkilendirme kontrol paneli

Kimlik ve erişim yönetimi (IAM), modern siber güvenlik denetimlerinin en kritik başlıklarından biri. Saldırıların büyük çoğunluğu kimlik tabanlıdır: ele geçirilmiş hesaplar, çalınmış kimlik bilgileri ya da gereğinden fazla yetki tanımlanmış servis hesapları.

Denetim sürecinde kullanıcı hesap envanterleri taranır. İşten ayrılan çalışanlara ait hesapların hâlâ aktif olması şaşırtıcı sıklıkta karşılaşılan bir durum. Bu hesaplar eski çalışanlar tarafından değil, bunları tespit eden saldırganlar tarafından kullanılabilir.

En az ayrıcalık ilkesi (least privilege), ayrıcalıklı erişim hesaplarının (PAM) yönetimi ve hesap paylaşım pratikleri bu değerlendirmenin odak noktalarını oluşturur.

Ayrıcalıklı Hesaplar: Kurumların Kör Noktası

Domain Admin, root ve benzeri ayrıcalıklı hesaplar denetim süreçlerinde en fazla bulgunun toplandığı alanlardır. Ortak kullanılan yönetici şifreleri, hiç değiştirilmemiş servis hesabı parolaları ve gereğinden fazla ayrıcalıklı kullanıcı sayısı, standart bulgular listesinin başında yer alır.

Çok faktörlü doğrulama (MFA) uygulamasının kapsamı da bu aşamada değerlendirilir. Yalnızca belirli sistemlerde aktif olan MFA politikaları atlatılabilir bir katman oluşturur; tutarlılık kritiktir.

Aşama 4: Uygulama ve Yazılım Güvenliği

Kurumsal uygulamalar ve özellikle dahili geliştirilen yazılımlar, denetimin ayrı bir boyutunu oluşturur. Web uygulamaları, dahili platformlar ve API'lar bu kapsamda incelenir.

Yazılım güvenliği değerlendirmesi birkaç katmanda yürütülür: kaynak kod analizi, dinamik uygulama testleri ve üçüncü taraf bileşen güvenlik açıkları. Açık kaynaklı kütüphanelerdeki bilinen zafiyetler — CVE tabloları üzerinden izlenen — kurumsal uygulamalara sessizce sızabilir.

Yama yönetimi süreci de bu aşamada değerlendirilir: Yamalar ne sıklıkla uygulanıyor? Test ortamında doğrulanmadan production'a alınan yamalar, çözümden çok sorun üretebilir.

Aşama 5: Veri Güvenliği ve Şifreleme Kontrolleri

Hangi verilerin nerede tutulduğunu bilmek, onları korumak kadar önemlidir. Veri güvenliği denetimi, hassas bilgilerin sınıflandırılmasıyla başlar.

Veri Kategorisi Temel Gereksinim İlgili Standart
Kişisel veriler Erişim kısıtlama, şifreleme, silme politikası KVKK
Finansal kayıtlar Denetim izi, yetkilendirme kontrolü ISO 27001
Sağlık bilgileri Anonimleştirme, erişim günlüğü Sektörel düzenlemeler
Fikri mülkiyet DLP politikaları, sınırlı erişim ISO 27001

Şifreleme kontrolleri; veri iletim katmanı (TLS versiyonları ve yapılandırması), bekleme halindeki veri şifrelemesi ve şifreleme anahtarlarının yönetimi açısından incelenir. Güncel olmayan TLS 1.0/1.1 desteği hâlâ pek çok kurumsal sistemde tespit edilen bir bulgudur.

Yedekleme güvenliği de bu başlık altında ele alınır. Yedekler şifreli mi? Erişim yetkisi kimlerde? Fidye yazılımı saldırılarında yedeklerin de şifrelendiği vakaların artması bu soruları kritik hale getirdi.

Aşama 6: İnsan Faktörü ve Süreç Değerlendirmesi

Teknik kontroller ne kadar sağlam olursa olsun, insan faktörü güvenlik zincirinin en kırılgan halkası olmayı sürdürüyor. Sahte yazılım ve kimlik avı tuzakları gibi sosyal mühendislik yöntemleri, kurumsal ağlara açılan kapılar arasında hâlâ en yaygın olanlar.

Kimlik avı (phishing) simülasyonları ve çalışan güvenlik eğitimlerinin etkinliği denetim kapsamına dahil edilebilir. Düzenleyici kurumların artık çalışan eğitimini denetim kriterleri arasında değerlendirmesi bu alanın önemini teyit ediyor.

Güvenlik politikaları ve prosedürlerin güncelliği, yazılı dokümanlara sahip olunup olunmadığı ve bu politikaların fiiliyatta uygulanıp uygulanmadığı da değerlendirilir. Rafta duran ama kimsenin okumadığı güvenlik politikaları, kağıt üstünde uyum sağlamak dışında fazla bir işe yaramaz.

Olay müdahale planı (incident response plan) bu aşamanın en kritik belgesidir. Bir ihlal anında kimin ne yapacağı, bildirim prosedürleri ve sistemlerin geri getirilmesine ilişkin adımlar açıkça tanımlanmış mı? Bu plan en son ne zaman test edildi?

Bulgular: Raporlama ve Önceliklendirme

Siber güvenlik denetim raporu ve bulgu önceliklendirme matrisi

Denetim bulguları ham haliyle değil, iş etkisi bağlamında sunulduğunda değer kazanır.

Teknik güvenlik açıkları; kritiklik düzeyi, istismar edilebilirlik ve olası iş etkisi açısından sınıflandırılır. CVSS skorları yol gösterici olmakla birlikte tek başına yeterli değildir. Kamuya açık olmayan sistemdeki kritik bir açık ile herkesin erişebildiği bir web uygulamasındaki aynı açık, farklı öncelik seviyelerine karşılık gelir.

Yönetici özetleri teknik olmayan karar vericilere hitap edecek biçimde yazılır. Üst yönetim, güvenlik açığının iş riski üzerindeki etkisini ve gerektirdiği yatırımı net biçimde anlayabilmelidir. Detaylı teknik bulgular ise sistem yöneticileri ve güvenlik ekibi için ayrı bir bölümde yer alır.

Her bulgunun yanında somut bir düzeltici aksiyon ve sorumluluk tanımı bulunması raporun işlevselliğini artırır. Sahipsiz bulgular kapanmaz.

Denetim Sonrası: Süreklilik Meselesi

Denetim tamamlandığında iş bitmez — aksine asıl iş başlar. Tespit edilen açıkların kapatılması, süreç iyileştirmelerinin hayata geçirilmesi ve bu değişikliklerin doğrulanması takip gerektirir. Denetim raporlarının gözden geçirilip rafa kaldırıldığı ve bir sonraki denetimde aynı bulguların tekrarlandığı döngü, siber güvenlik açısından hiçbir ilerleme sağlamaz.

Kritik bulgular öncelikli olmak üzere düzeltmelerin etkinliği kısmi yeniden test (retest) ile teyit edilir. Tehdit ortamı değiştiği gibi kurumun altyapısı da değişiyor: yeni sistemler devreye giriyor, yeni entegrasyonlar kuruluyor, çalışan devir hızı sürüyor. Bu değişkenler, güvenlik değerlendirmesini belirli aralıklarla tekrarlamayı zorunlu kılıyor.

Sürekli izleme ve tehdit tespiti süreçlerini güçlendirmek isteyenler için yapay zeka destekli SOC platformu seçim kriterleri bu dönemdeki kararları doğrudan etkiliyor.

Denetimi Etkili Kılan Faktörler

Teknik yetkinlik gerekli ama yeterli değil. Bir siber güvenlik denetiminin kuruma gerçek değer katabilmesi için birkaç unsurun bir arada bulunması gerekiyor.

Üst yönetim desteği en kritik etkendir. Güvenlik ekibi ya da IT müdürü tarafından yürütülen ama üst yönetimin sahiplenmediği denetimler, bulguların hayata geçirilmesinde tıkanır. Siber güvenlik bir teknik departman meselesi değil, kurumsal yönetişim meselesidir.

Bağımsız bir bakış açısı da kritik değer taşır. İçeriden yürütülen denetimler körleşme riski taşır; alışkanlık haline gelen yapılandırmalar sorgulanmaz. Dış değerlendirme, farklı bir tehdit modeli perspektifi sunar.

Son olarak, kapsam genişliği ile derinlik arasındaki denge iyi kurulmalıdır. Her şeyi yüzeysel taramak ile kritik sistemleri derinlemesine incelemek farklı sonuçlar üretir. Kurumun olgunluk seviyesi ve risk profiline göre bu dengeyi doğru kurmak, denetimin etkinliğini belirleyen başlıca faktördür.

Güvenlik denetimi bir sertifika belgesi değil; kurumun kendi güvenlik durumunu gerçekçi biçimde görmesi ve bu görünüme dayalı kararlar alması için tasarlanmış bir süreçtir. Bunu içselleştiren kurumlar, denetimi bir zorunluluk olarak değil, stratejik bir araç olarak kullanır.

Bulut Ortamlarında Denetimin Farklı Boyutları

Altyapının önemli bir bölümünü buluta taşıyan kurumların büyük çoğunluğu, denetim modelini buna göre güncellemedi. Yerel (on-premise) sistemler için tasarlanmış değerlendirme yöntemleri bulutta doğrudan işe yaramaz; paylaşılan sorumluluk modeli, neyin bulut sağlayıcısına neyin kuruma ait olduğunu belirler ve bu sınırı yanlış anlamak geniş kör noktalar bırakır.

Bulut ortamlarında karşılaşılan en yaygın sorun teknik güvenlik açıkları değil, yanlış yapılandırmadır. Erişime açık bırakılan depolama alanları, gereksiz yetkilere sahip servis hesapları, kamuya açık veritabanı portları — bunların önemli bir kısmı birkaç tıklamayla oluşturulan ve sonrasında unutulan yapılandırmalardan kaynaklanıyor. Denetim bu yapılandırmaları sistemli biçimde tarar ve gerçek maruziyeti ortaya koyar.

Bulut denetiminde öne çıkan kontrol alanları şunlardır:

  • IAM politikaları ve rol yapılandırmaları: Aşırı geniş izinler ve kullanılmayan roller
  • Depolama erişim kontrolleri: Kamuya açık bucket veya blob'ların varlığı
  • Güvenlik grubu ve ağ güvenlik duvarı kuralları: Gereksiz açık portlar
  • Loglama ve izleme servislerinin etkinliği ve kapsama oranı
  • Çoklu bulut ortamlarındaki politika tutarsızlıkları

Bulut sağlayıcılarının yerel güvenlik araçları — AWS Security Hub, Azure Defender, Google Security Command Center gibi platformlar — denetimin ayrılmaz bir parçasıdır. Bu araçların mevcut olup olmadığı kadar, doğru yapılandırılıp yapılandırılmadığı ve ürettiği uyarıların gerçekten takip edilip edilmediği de sorgulanır.

Tedarik Zinciri Riski: Dışarıdan Gelen Tehdit

Bir kurumun kendi altyapısı sağlam, politikaları güncel ve ekibi bilinçli olabilir. Ama çalıştığı yazılım tedarikçisinin ya da yönetilen hizmet sağlayıcısının güvenlik olgunluğu yetersizse bu tablo yanıltıcıdır. Tedarik zinciri saldırıları, kurumsal ölçekte ne kadar büyük hasar verebileceğini son yıllarda defalarca gösterdi; saldırganlar artık hedefin kendine değil, hedefe erişimi olan zayıf halkaya yöneliyor.

Siber güvenlik denetimi bu nedenle yalnızca iç sistemleri değil, kritik bağlantı noktalarını da kapsamalıdır. Hangi üçüncü tarafların ağınıza erişimi var? Bu erişim sürekli mi, ihtiyaç bazlı mı tanımlanmış? Tedarikçilere verilen kimlik bilgileri dönemsel olarak gözden geçiriliyor mu, işi biten tedarikçinin erişimi anında kaldırılıyor mu?

Tedarikçi riski değerlendirirken bakılması gereken başlıca noktalar:

  • Üçüncü taraf erişiminin en az ayrıcalık ilkesiyle kısıtlanması ve izole edilmesi
  • Tedarikçilerle imzalanan sözleşmelerdeki güvenlik yükümlülükleri ve denetim hakları
  • Kritik hizmet sağlayıcılarının güncel güvenlik sertifikaları (ISO 27001, SOC 2 vb.)
  • Tedarikçi erişiminin gerçek zamanlı kayıt altına alınması ve izlenmesi
  • Tedarikçi kaynaklı bir ihlalin kurumu nasıl etkileyeceğine dair senaryo planlaması

Bu alan çoğunlukla denetim kapsamının dışında kalır; kurumlar kendi sistemlerine odaklanırken dışarıdan gelen bağlantı noktalarını gözden kaçırır. Oysa sahadaki pek çok vaka incelendiğinde, ihlalin başlangıç noktasının çoğunlukla doğrudan hedef altyapısı değil, ağa erişim yetkisi olan bir üçüncü taraf olduğu görülür. Bu riski görünür kılmak, kapsamlı bir denetimin vazgeçilmez unsurlarından biridir.