KARAR ARACI · 20 SORU

Siber dayanıklılık olgunluk testi

Bu test, yalnız güvenlik ürünü veya yedekleme varlığını değil; kritik hizmetlerin saldırı öncesinde korunması, olay sırasında yönetilmesi ve kabul edilebilir sürede geri kazanılması için gereken yönetişim, kanıt ve tatbikat disiplinini değerlendirir.

Kurumsal yayın: Vatansever Bilişim A.Ş.Sürüm: 1.0Gözden geçirme: 27 Temmuz 2026Süre: 10–15 dakika
ARAÇ NE YAPAR?

Yirmi soru; yönetişim ve bağımlılıklar, koruma, tespit, müdahale ile kurtarma boyutlarını eşit ağırlıkla puanlar. Sonuç, kurumun en zayıf dayanıklılık katmanlarını ve sonraki 90 günlük öncelikleri görünür kılar.

Beş boyutlu siber dayanıklılık modeli

Yirmi soru 0–3 arasında puanlanır. Beş boyut eşit ağırlıktadır. Model; NIST CSF 2.0'ın Govern, Protect, Detect, Respond ve Recover mantığını kritik iş hizmetleri ve kanıtlı tatbikat disipliniyle birleştirir.

01

Yönetişim ve kritik bağımlılıklar

Kritik hizmet, bağımlılık, sahiplik, risk iştahı ve üçüncü taraf kapsamını tek dayanıklılık haritasında birleştirin.

02

Koruma ve zarar sınırlandırma

Kimlik, veri, zafiyet, segmentasyon ve geri yüklenebilir yedek kontrollerini iş etkisine göre önceliklendirin.

03

Tespit ve görünürlük

Kritik saldırı senaryolarını log kapsamı, tespit kuralı, alarm kalitesi ve kontrollü test kanıtıyla yönetin.

04

Müdahale ve karar yönetimi

Incident Commander, playbook, iletişim, kanıt ve bildirim kararlarını tatbikatlarla çalıştırın.

05

Kurtarma ve öğrenme

RTO/RPO, temiz geri yükleme, alternatif süreç ve olay sonrası iyileştirmeyi kanıtlı bir kurtarma programına bağlayın.

Gizlilik: Form bir sunucuya gönderilmez. Hesaplama cihazınızdaki tarayıcıda yapılır; cevaplar kalıcı olarak saklanmaz.

Öz değerlendirmeyi başlatın

Bütün soruları mevcut durumu abartmadan yanıtlayın. “Belgeli” veya “ölçülüyor” seçeneği için uygulanabilir kanıt bulunması gerekir.

01Kritik iş hizmetleri ve bunların sahipleri açıkça belirlenmiş mi?

Teknik sistem listesi değil; müşteriye veya kuruma sunulan kritik hizmet, accountable sahibi ve kabul edilebilir kesinti süresi bilinmelidir.

02Kritik hizmetlerin uygulama, veri, insan, tesis ve tedarikçi bağımlılıkları güncel mi?

Bağımlılık haritası olmadan koruma ve kurtarma önceliği güvenilir biçimde kurulamaz.

03Siber risk iştahı, kesinti toleransı ve risk kabul yetkisi tanımlı mı?

Hangi riskin hangi yönetim seviyesinde kabul edilebileceği ve hangi durumda eskalasyon gerektiği yazılı olmalıdır.

04Üçüncü taraf ve bulut hizmetleri dayanıklılık planına dahil mi?

SLA, olay bildirimi, alternatif sağlayıcı, veri ihracı ve çıkış koşulları kritik bağımlılıklarla birlikte yönetilmelidir.

05Kimlik, ayrıcalıklı erişim ve en az yetki kontrolleri kritik hizmetlerde uygulanıyor mu?

Yönetici hesapları, servis hesapları, uzak erişim ve tedarikçi yetkileri düzenli gözden geçirilmelidir.

06Varlık, zafiyet, güvenli yapılandırma ve yama yönetimi kanıtlı mı?

Kritik varlık kapsamı, istisnalar, kapatma süresi ve risk kabulü ölçülebilmelidir.

07Veri sınıflandırması, şifreleme ve güvenli yedekleme kritik veriler için uygulanıyor mu?

Yedeklerin bağımsız, değiştirilemez ve geri yüklenebilir olması ayrıca doğrulanmalıdır.

08Ağ, uygulama ve erişim mimarisi bir ihlalin yayılımını sınırlandırıyor mu?

Segmentasyon, güven sınırları, işlem limitleri ve kritik sistem izolasyonu gerçek senaryolarla test edilmelidir.

09Kritik sistemler, kimlikler, bulut ve tedarikçi erişimleri yeterli log üretiyor mu?

Görünürlük yalnız ağ cihazlarıyla sınırlı olmamalı; kimlik, veri, uygulama ve yönetim işlemleri kapsanmalıdır.

10Öncelikli saldırı ve hata senaryoları için tespit kuralları tanımlı mı?

Use-case kapsamı iş etkisi, tehdit modeli ve kritik varlıklarla ilişkilendirilmelidir.

11Alarm kalitesi, kapsam boşlukları ve tespit süresi düzenli ölçülüyor mu?

Yanlış pozitif, kaçırılan olay, MTTD ve log kaybı gibi göstergeler izlenmelidir.

12Tespit yeteneği purple-team, masa başı veya kontrollü testlerle sınanıyor mu?

Bir kuralın tanımlı olması, gerçek saldırı zincirini yakaladığını kanıtlamaz.

13Olay rollerini, Incident Commander'ı ve karar yetkilerini tanımlayan plan var mı?

Teknik, hukuk, iletişim, insan kaynakları, tedarikçi ve üst yönetim kararları aynı komuta yapısında buluşmalıdır.

14Kritik olay senaryoları için uygulanabilir playbook ve iletişim planları var mı?

Fidye yazılımı, hesap ele geçirme, veri sızıntısı ve tedarikçi kesintisi gibi senaryolar önceden çalışılmalıdır.

15Kanıt koruma, bildirim, müşteri ve düzenleyici değerlendirme süreçleri hazır mı?

Delil zinciri, kayıt muhafazası ve bildirim kararları olay anında doğaçlanmamalıdır.

16Olay müdahale planı teknik ve yönetim tatbikatlarıyla düzenli sınanıyor mu?

Tatbikat bulguları sahip, süre ve kapanış kanıtıyla izlenmelidir.

17Kritik hizmetler için RTO, RPO ve minimum hizmet seviyesi belirli mi?

Hedefler iş etki analizi ve gerçek bağımlılıklara dayanmalıdır.

18Yedeklerden geri yükleme ve temiz ortamda hizmet kurma düzenli test ediliyor mu?

Yedek varlığı değil, kanıtlı geri yükleme süresi ve veri bütünlüğü ölçülmelidir.

19Manuel alternatif süreçler ve kriz sırasında öncelik sırası tanımlı mı?

Tam teknoloji kurtarması beklenirken kritik hizmetin nasıl sürdürüleceği bilinmelidir.

20Olay sonrası kök neden, kontrol iyileştirmesi ve yönetim takibi sistematik mi?

Dersler; politika, mimari, eğitim, tedarikçi ve yatırım kararlarına aktarılmalıdır.

Yorumlama sınırları

  • Sonuç pentest, denetim, sertifika, hukuki görüş veya olay yaşanmayacağı garantisi değildir.
  • Araç teknik yapılandırmaları, logları, yedekleri, tatbikat kayıtlarını veya tedarikçi kanıtlarını kendiliğinden doğrulamaz.
  • Yüksek etkili ve düzenlemeye tabi kurumlarda sektör özelindeki ek kontrol ve bildirim yükümlülükleri ayrıca değerlendirilmelidir.
  • Olgunluk puanı gerçek saldırı, kesinti ve kurtarma testlerinin yerine geçmez; beyanlar kanıtla doğrulanmalıdır.
Yayın sorumluluğu: Bu araç kişisel yazar profili kullanılmadan Vatansever Bilişim Anonim Şirketi kurumsal yayın sorumluluğunda hazırlanmıştır. Sonuç genel karar desteğidir; belirli bir kurum için sertifika, hukuki görüş, yatırım tavsiyesi, güvenlik veya sonuç garantisi değildir.
İLGİLİ HİZMET

Siber dayanıklılık açıklarını ölçülebilir bir iyileştirme programına dönüştürün.

Test öncelikleri görünür kılar; gerçek olgunluk için varlık, olay, tatbikat, kurtarma ve tedarikçi kanıtları kurum özelinde doğrulanmalıdır.