Siber Güvenlik Olgunluk Yolculuğu: Finansal Kuruluşlarda Sıfırdan Hedefe

Yazar: Şükür Muhacir | IT Genel Müdür Yardımıcısı, Fair Teknoloji A.Ş.


Bu yazı, “Finansal Bir Kuruluşta IT’yi Kurmak” serisinin üçüncüsü. Birinci yazıda altyapıyı nasıl kurarsınız, ikincisinde çok şirketli yapıyı nasıl yönetirsiniz konularını ele aldım. Bu yazıda ise en çok sorulan soruyu yanıt arıyorum. Siber güvenliği bir kez kurup bitirebilir misiniz?

Hayır. Ve bunu baştan kabullenmek, doğru yerde durmak anlamına geliyor.

Siber güvenlik bir proje değil, bir olgunluk yolculuğu. Başlangıç noktanız nerede olursa olsun, hedefe doğru ilerlemek, nerede olduğunuzu bilmek, nereye gitmek istediğinizi tanımlamak ve aralarındaki mesafeyi sistematik biçimde kapatmakla başlıyor.


1. Olgunluk Nedir? Araç Satın Almak Değildir

Siber güvenlik olgunluğu, yalnızca sahip olduğunuz araçlarla ölçülmez. Yeni bir güvenlik ürünü satın almak, olgunluğu artırmaz, o ürünün doğru yapılandırılmış, entegre edilmiş, izleniyor ve sürekli güncelleniyor olması olgunluğu artırır.

Olgunluk, insanı, süreci ve teknolojiyi birlikte değerlendirmeyi gerektiriyor. Teknik kontrollerin varlığı kadar, bu kontrollerin nasıl yönetildiği, kimin sorumlu olduğu, hangi sıklıkla test edildiği ve kanıtlanabilir olup olmadığı da ölçülmeli.

Sahada en çok karşılaştığım üç olgunluk tuzağı şunlar.

Birincisi kısmen kurulmuş kontroller, sistem var ama yapılandırması eksik, kapsamı tam değil ya da yalnızca belirli kullanıcılar için aktif.

İkincisi belgelenmemiş süreçler, yapılıyor ama yazılı değil. Denetçi sorduğunda açıklanamıyor.

Üçüncüsü test edilmemiş varsayımlar, yedekleme çalışıyor zannetmek ile yedekten geri yüklemeyi test etmiş olmak arasındaki fark, bir kriz anında gün ile saatler farkı yaratıyor.


2. Önce Nerede Olduğunuzu Bilin

Olgunluk yolculuğu bir değerlendirmeyle başlamalı. Bu değerlendirme, mevcut güvenlik programınızı tanımlanmış bir çerçeveye göre puanlar, neyin eksik olduğunu, neyin yetersiz kaldığını ve hangi alana öncelikle yatırım yapılması gerektiğini ortaya koyar.

Değerlendirme, yönetişim ve politika bütünlüğü, kimlik ve erişim yönetimi, varlık yönetimi, tehdit izleme ve olay yönetimi, yedekleme ve felaket kurtarma, üçüncü taraf risk yönetimi ve farkındalık kültürü gibi temel güvenlik alanlarını kapsıyor.

Sonuç ise genellikle bir puan veya olgunluk seviyesi olarak ifade edilir. Bu puan değerli çünkü somuttur, üst yönetime, denetçiye ve ekibinize aynı dili konuşmanızı sağlar.

Ama şunu da açıkça söylememem gerekir. Değerlendirme sonucu düşük çıkması bir başarısızlık değil. Nerede olduğunuzu bilmemek başarısızlıktır. Puan, size nereden başlayacağınızı söyler.

Değerlendirmeyi iç ekiple yapmak mümkün, ancak bağımsız bir uzman firma tarafından yapılması, hem bulgulara güvenilirlik katar hem de denetim sırasında “bağımsız değerlendirme yapıldı” ifadesi geçerli bir kanıt olur. BDDK mevzuatı da bu paralelde bilgi sistemleri bağımsız denetimini zorunlu kılıyor.


3. Hedefi Tanımlayın: Hangi Olgunluk Seviyesine Ulaşmak İstiyorsunuz?

Değerlendirme yapıldı, puanınız elinizde. Sıradaki soru şu, hedef ne?

Bu sorunun yanıtını yalnızca IT vermemelidir. Hedef olgunluk seviyesi, kurumun risk iştahı, regülatif yükümlülükler, iş sürekliliği gereksinimleri ve bütçe kapasitesi bir arada değerlendirilerek belirlenir.

Bir finansal kuruluş için gerçekçi bir hedef olgunluk seviyesi, regülatif minimum standartların üzerinde olmak zorundadır. BDDK mevzuatı bir taban çizer, ama bu tabanın üzerinde nereye kadar çıkacağınız, kurumun risk profiline ve maruz kaldığı tehdit ortamına göre şekillenir.

Sahadan bir gerçeği paylaşayım. Hedef skoru belirlemek kadar, o hedefe ulaşmak için gereken süreyi ve kaynağı gerçekçi biçimde planlamak da önemli. Kısa sürede çok yüksek bir olgunluk seviyesine ulaşmayı hedeflemek, ekibi yorar, bütçeyi tüketir ve sürdürülemez bir tempo yaratır. Aşamalı ve önceliklendirilmiş bir yaklaşım, hem daha gerçekçi hem de daha kalıcı sonuçlar veriyor.


4. Yol Haritası: Kısa, Orta ve Uzun Vade

Değerlendirme sonuçları elinizde ve hedefiniz netleşti. Şimdi aradaki mesafeyi kapatacak yol haritasını oluşturmanız gerekiyor.

Yol haritası üç katmanda düşünülmeli.

Kısa vade (0–6 ay): Hızlı kazanımlar ve kritik açıkların kapatılması

Her kuruluşda mutlaka düşük eforla yüksek etki yaratan adımlar vardır. Bunlar genellikle şunlar. Çok faktörlü kimlik doğrulamanın (MFA) kritik sistemlere yaygınlaştırılması, kritik sistemler için yedekleme doğrulama sürecinin hayata geçirilmesi, ayrıcalıklı hesapların envanterinin çıkarılması ve temel güvenlik politikalarının yazılı hale getirilmesi.

Bu adımlar hem anında risk azaltır hem de ekibi olgunluk çalışmasına adapte eder. Üst yönetime somut ilerleme göstermek için de kritiktir.

Orta vade (6–18 ay): Temel kontrollerin derinleştirilmesi

Bu fazda kimlik ve erişim yönetimi olgunlaşır. Ayrıcalıklı erişim yönetimi (PAM) devreye girer, yönetici hesapları kasaya alınır, oturumlar kayıt altına alınır. SIEM altyapısı kritik log kaynaklarıyla beslenir ve ilk oyun kitapları (playbooklar) yazılır. Ağ segmentasyonu gözden geçirilir, yönetim ve yedekleme ağları üretim ağından ayrılır. Felaket kurtarma tatbikatları düzenli hale gelir.

Uzun vade (18+ ay): Sürekli iyileştirme ve ölçülebilir dayanıklılık

Bu aşamada güvenlik bir program haline gelmiş olur. Tehdit istihbaratı iş süreçlerine entegre edilir. Olay müdahale tatbikatları hukuk, iletişim ve üst yönetimi de kapsayacak biçimde genişler. Üçüncü taraf risk yönetimi olgunlaşır. Güvenlik metrikleri yönetim kurullarına düzenli olarak raporlanır.


5. Önceliklendirme: Her Şeyi Aynı Anda Yapamazsınız

Yol haritasındaki en kritik beceri, önceliklendirmedir.

Değerlendirme sonucunda onlarca bulgu çıkar. Hepsini birden kapatmaya çalışmak kaynakları dağıtır, odağı bozar ve ekibi tüketir. Bunun yerine her bulguyu iki boyutta değerlendirmek gerekiyor. İş etkisi ve uygulama eforu.

Yüksek etki, düşük efor, hemen yapın. Yüksek etki, yüksek efor, planlı proje olarak ele alın. Düşük etki, düşük efor, zaman buldukça yapın. Düşük etki, yüksek efor, sorgulayın, belki şu an değil.

Bir de şunu söylemek gerekiyor. Bazı bulgular teknik değil, süreçseldir. Bir politika belgesinin güncellenmesi, bir erişim gözden geçirme sürecinin kurulması ya da bir farkındalık eğitiminin takvime alınması, büyük bütçe gerektirmez ama denetim açısından kritik ağırlık taşır.


6. Kimlik ve Erişim Yönetimi: Olgunluk Yolculuğunun Omurgası

Her olgunluk değerlendirmesinde en fazla açık bulunan alanların başında kimlik ve erişim yönetimi gelir. Ve bu tesadüf değildir.

Kimlik, modern siber saldırıların büyük çoğunluğunun hedefidir. Kimlik bilgilerini ele geçirmek bir sisteme girmek demektir. Bu yüzden kimlik güvenliği her olgunluk seviyesinde önceliklidir.

Temel seviyede şunlar olmalı. Her kullanıcının tek ve kişisel hesabı var, paylaşılan hesaplar kullanılmıyor, ayrılan personelin erişimi anında kapatılıyor. Bu üç maddenin hepsini tam olarak karşılayan kurumların oranı, sanıldığından çok daha düşük.

Orta seviyede çok faktörlü kimlik doğrulama yaygınlaşır, yönetici hesapları ayrılır, günlük işler için ayrıcalıklı hesap kullanılmaz.

Olgun seviyede ayrıcalıklı erişim yönetimi devreye girer. Kritik sistemlere tüm erişimler kasa üzerinden yapılır, onay süreci vardır, oturumlar kayıt altındadır. Bu kayıtlar aynı zamanda denetim kanıtıdır.


7. SIEM ve İzleme: Göremediğinizi Yönetemezsiniz

Güvenlik izleme, olgunluk yolculuğunun en görünür bileşenidir. Ancak bir SIEM kurmak ile onu doğru kullandırmak arasında ciddi fark vardır.

Yeni kurulan SIEM’lerde en sık yapılan hata şu. Her şeyin logu sisteme beslendiğinde, analist binlerce alarm arasında gerçekten önemli olanı göremez hale gelir. Gürültülü bir SIEM, hiç olmayan SIEM kadar tehlikelidir.

Doğru yaklaşım şudur, önce kritik log kaynaklarını belirleyin ve bunları besleyin. Ardından en önemli beş ile yedi alarm türü için oyun kitabı (playbook) yazın. Bu alarm geldiğinde kim ne yapacak, hangi adımlar izlenecek, ne zaman eskalasyon yapılacak? Oyun kitabı (playbook) olmayan alarm, tepkisiz kalır.

Güvenlik izleme programını başarılı kılan şey teknoloji değil, bu teknolojinin etrafına örülen süreçtir. MTTD (ortalama tespit süresi) ve MTTR (ortalama müdahale süresi) metrikleri, SOC’un gerçek performansını gösterir. Bu metrikler düzenli olarak takip edilmeli ve yönetimle paylaşılmalıdır.


8. Üçüncü Taraf Risk Yönetimi: Zincirin En Zayıf Halkası

Finansal kuruluşlarda siber güvenlik açıkları yalnızca iç kaynaklı değildir. Tedarikçiler, yazılım geliştiriciler, bulut hizmet sağlayıcıları ve dış destek firmalar, bunların hepsinin sizin altyapınıza belirli bir erişimi vardır.

Olgunluk yolculuğunun gözden kaçan bir boyutu olan üçüncü taraf risk yönetimi, denetimlerden önce değil başından itibaren kurgulanmalıdır.

Uygulamada şu adımlar olgunluk kazandırır. Tedarikçileri kritiklik düzeyine göre sınıflandırmak. Kritik tedarikçilerden bağımsız güvenlik denetim raporu veya sertifika talep etmek. Sözleşmelere güvenlik yükümlülükleri eklemek. Tedarikçi erişimlerini periyodik olarak gözden geçirmek.

BDDK mevzuatı, dış hizmet sağlayıcıların güvenlik standartlarının hizmet alınan kuruluşla eşdeğer düzeyde tutulmasını bekliyor. Bu yükümlülük yalnızca hizmet alandan değil, hizmet verenden de beklenir.


9. Farkındalık Kültürü: Teknik Kontrolün Tamamlayıcısı

En güçlü teknik kontroller bile insan faktörünü ortadan kaldırmaz. Kimlik avı saldırıları, sosyal mühendislik, zayıf parola kullanımı, bunlar yıllardır ihlallerin başlıca giriş noktaları olmaya devam ediyor.

Bu yüzden siber güvenlik farkındalığı, bir olgunluk programının ayrılmaz parçasıdır.

Farkındalık çalışması yılda bir kez yapılan bir eğitimden ibaret olmamalıdır. Düzenli simüle edilmiş kimlik avı testleri, kısa ve güncel içerikler, yeni başlayanlara yönelik onboarding eğitimi ve gerçek olaylara dayanan öğrenme paylaşımları, farkındalığı kuruma yerleştirir.

Denetçi açısından da farkındalık programının varlığı ve düzenli işletildiğine dair kayıtlar, olgunluk kanıtıdır.


10. Üst Yönetime Raporlama: Teknik Dili İş Diline Çevirin

Olgunluk yolculuğunun sürdürülebilir olması için üst yönetimin aktif desteği gerekir. Bu destek kendiliğinden gelmez; kazanılır.

Üst yönetim teknik bulgularla değil, iş sonuçlarıyla ilgilenir. “SIEM’imizde bu ay 3.400 alarm tetiklendi” bilgisi üst yönetim için anlamsızdır. “Bu ay 4 kritik olayı erken tespit ettik, biri dışarıya veri sızmadan önce durduruldu” bilgisi anlamlıdır.

Olgunluk raporlamasında şu dili kullanmak gerektiğine inanıyorum.

Risk cümleleri, “Şu an bu kontrolü eksik bırakmak bizi şu riske maruz bırakıyor.”

İlerleme cümleleri, “Geçen çeyrekte şu kontrolleri hayata geçirdik, risk etkimiz şu kadar azaldı.”

Öncelik cümleleri, “Önümüzdeki dönemde şunu yaparsak en yüksek etkiyi en az maliyetle elde ederiz.”

Görsel özetler, ısı haritaları ve dönemsel karşılaştırmalar bu sohbeti kolaylaştırır. Yönetim kurulunun güvenlik okuryazarlığı ne kadar yüksek olursa, doğru kaynak kararları da o kadar hızlı alınır.


11. Olgunluk Bir Skor Değil, Bir Süreçtir

Yol haritanızdaki hedef skora ulaştığınızda ne olur?

Tekrar değerlendirme yaparsınız. Yeni bir başlangıç noktası çıkar ve yolculuk devam eder.

Tehdit ortamı değişir. Mevzuat gelişir. Yeni sistemler devreye girer. Ekip döngüsü olur. Bunların hepsi güvenlik programını etkiler.

Olgunluk çalışmasının bitiş noktası yoktur. Ama bu bunaltıcı bir gerçek olmak zorunda değil. Doğru çerçevede ele alındığında, her değerlendirme döngüsü öncekinden daha güçlü bir noktada başlar. Süreç işliyorsa, skor her seferinde artar.

Ve en nihayetinde, bir finansal kuruluşta siber güvenliğin amacı denetimi geçmek değildir. Denetimi geçmek, iyi bir güvenlik programının doğal sonucudur.


Son Söz

Bu seri üç yazıdan oluştu. Kurmak, yönetmek, olgunlaştırmak.

Üçü birlikte düşünüldüğünde ortaya çıkan tablo şöyle; finansal kuruluşlarda IT, teknik bir altyapı değil, sürekli iyileştirilen, denetlenebilir ve iş süreçlerine entegre bir yönetim sistemidir.

Bu sistemi kurmak sabır ister. Yönetmek disiplin ister. Olgunlaştırmak ise hem teknik hem de liderlik becerisi ister.

Yolculuk uzun, ama yönü belli.


Kaynakça

BDDK & Türk Mevzuatı

BDDK — Bankaların Bilgi Sistemleri ve Elektronik Bankacılık Hizmetleri Hakkında Yönetmelik https://www.bddk.org.tr/Mevzuat/Liste/50

BDDK — Bilgi Sistemleri ve İş Süreçleri Bağımsız Denetimi Hakkında Yönetmelik https://www.bddk.org.tr/Duyuru/EkGetir/850?ekId=778

BThaber — Bankalar, Big4 ve Siber Güvenlik Şirketlerinin Üst Düzey Yöneticileri Yeni BDDK Yönetmeliğini Değerlendirdi https://www.bthaber.com/bankalar-big4-ve-siber-guvenlik-sirketlerinin-ust-duzey-yoneticileri-yeni-bddk-yonetmeligini-degerlendirdi/

Elfanet — Türkiye’de Uyulması Gereken Siber Güvenlik Regülasyonları https://elfanet.com.tr/tr/main/article/turkiyede-uyulmasi-gereken-siber-guvenlik-reg/162

BilgeAdam Teknoloji — Dijital Kalede Güvenlik: BDDK’nın Bankacılıkta Bilgi Teknolojileri Denetimleri https://medium.com/batech/dijital-kalede-g%C3%BCvenlik-bddkn%C4%B1n-bankac%C4%B1l%C4%B1kta-bilgi-teknolojileri-denetimleri-ve-gelece%C4%9Fin-siber-d2d2b98fc825

Siber Güvenlik Olgunluk Modelleri & Çerçeveler

Bitsight — Cybersecurity vs. InfoSec Maturity Models https://www.bitsight.com/glossary/cybersecurity-maturity-model

Cynomi — What Is a Cybersecurity Maturity Assessment? A Complete Guide https://cynomi.com/learn/cybersecurity-maturity-assessment/

TechTarget — CISO’s Guide to Implementing a Cybersecurity Maturity Model https://www.techtarget.com/searchsecurity/tip/CISOs-guide-to-implementing-a-cybersecurity-maturity-model

Cyber Risk Institute — CRI Maturity Model https://cyberriskinstitute.org/maturity-model/

Cisco Blogs — FFIEC Cybersecurity Maturity Assessment Tool https://blogs.cisco.com/financialservices/ffiec-cybersecurity-maturity-assessment-tool

Yol Haritası & Önceliklendirme

Cyber Advisors — Measuring & Improving Cyber Maturity in Financial Services https://blog.cyberadvisors.com/measuring-and-improving-cyber-maturity-in-financial-services-a-roadmap-for-2025

Cyber Advisors — Why is Cyber Maturity Important to Financial Institutions? https://blog.cyberadvisors.com/why-is-cyber-maturity-important-to-financial-institutions

N-able — Cybersecurity Maturity Assessment: 7 Step Framework https://www.n-able.com/blog/cybersecurity-maturity-assessment

Optiv — Cybersecurity Capabilities & Maturity Model https://www.optiv.com/services/strategy/security-maturity

MGO — How to Make Cybersecurity Measurable and Meaningful https://www.mgocpa.com/perspective/measuring-cybersecurity-maturity/

Trend Micro — What’s Your Cybersecurity Maturity? https://www.trendmicro.com/en_us/research/25/i/cybersecurity-maturity.html