Yirmi soru; yönetişim ve bağımlılıklar, koruma, tespit, müdahale ile kurtarma boyutlarını eşit ağırlıkla puanlar. Sonuç, kurumun en zayıf dayanıklılık katmanlarını ve sonraki 90 günlük öncelikleri görünür kılar.
Beş boyutlu siber dayanıklılık modeli
Yirmi soru 0–3 arasında puanlanır. Beş boyut eşit ağırlıktadır. Model; NIST CSF 2.0'ın Govern, Protect, Detect, Respond ve Recover mantığını kritik iş hizmetleri ve kanıtlı tatbikat disipliniyle birleştirir.
Yönetişim ve kritik bağımlılıklar
Kritik hizmet, bağımlılık, sahiplik, risk iştahı ve üçüncü taraf kapsamını tek dayanıklılık haritasında birleştirin.
Koruma ve zarar sınırlandırma
Kimlik, veri, zafiyet, segmentasyon ve geri yüklenebilir yedek kontrollerini iş etkisine göre önceliklendirin.
Tespit ve görünürlük
Kritik saldırı senaryolarını log kapsamı, tespit kuralı, alarm kalitesi ve kontrollü test kanıtıyla yönetin.
Müdahale ve karar yönetimi
Incident Commander, playbook, iletişim, kanıt ve bildirim kararlarını tatbikatlarla çalıştırın.
Kurtarma ve öğrenme
RTO/RPO, temiz geri yükleme, alternatif süreç ve olay sonrası iyileştirmeyi kanıtlı bir kurtarma programına bağlayın.
Öz değerlendirmeyi başlatın
Bütün soruları mevcut durumu abartmadan yanıtlayın. “Belgeli” veya “ölçülüyor” seçeneği için uygulanabilir kanıt bulunması gerekir.
—
Öncelikli gelişim alanları
Yorumlama sınırları
- Sonuç pentest, denetim, sertifika, hukuki görüş veya olay yaşanmayacağı garantisi değildir.
- Araç teknik yapılandırmaları, logları, yedekleri, tatbikat kayıtlarını veya tedarikçi kanıtlarını kendiliğinden doğrulamaz.
- Yüksek etkili ve düzenlemeye tabi kurumlarda sektör özelindeki ek kontrol ve bildirim yükümlülükleri ayrıca değerlendirilmelidir.
- Olgunluk puanı gerçek saldırı, kesinti ve kurtarma testlerinin yerine geçmez; beyanlar kanıtla doğrulanmalıdır.