Bilgi Güvenliğinin Temininde Askerî Yaklaşımlar - Alarm Seviyesi Yaklaşımı



Benzer belgeler
YEDİNCİ KISIM Kurullar, Komisyonlar ve Ekipler

ANALOG LABORATUARI İÇİN BAZI GEREKLİ BİLGİLER

İZMİR KÂTİP ÇELEBİ ÜNİVERSİTESİ ENGELSİZ ÜNİVERSİTE KOORDİNATÖRLÜĞÜ VE ENGELLİ ÖĞRENCİ BİRİMİ ÇALIŞMA USUL VE ESASLARI BİRİNCİ BÖLÜM

İŞLETMENİN TANIMI

MADDE 2 (1) Bu Yönetmelik, 20/6/2012 tarihli ve 6331 sayılı İş Sağlığı ve Güvenliği Kanunu kapsamında yer alan işyerlerini kapsar.

Meriç Uluşahin Türkiye Bankalar Birliği Yönetim Kurulu Başkan Vekili. Beşinci İzmir İktisat Kongresi

Bölüm 8 Tedarik Fonksiyonu

ELEKTRİK ÜRETİM SANTRALLERİNDE KAPASİTE ARTIRIMI VE LİSANS TADİLİ

DÜNYA EKONOMİK FORUMU KÜRESEL CİNSİYET AYRIMI RAPORU, Hazırlayanlar. Ricardo Hausmann, Harvard Üniversitesi

YÜKSEKÖĞRETİM KURUMLARI ENGELLİLER DANIŞMA VE KOORDİNASYON YÖNETMELİĞİ (1) BİRİNCİ BÖLÜM. Amaç, Kapsam, Dayanak ve Tanımlar

İNTEGRAL MENKUL DEĞERLER A.Ş. BİLGİLENDİRME POLİTİKASI

DEĞERLENDİRME NOTU: Mehmet Buğra AHLATCI Mevlana Kalkınma Ajansı, Araştırma Etüt ve Planlama Birimi Uzmanı, Sosyolog

MAKÜ YAZ OKULU YARDIM DOKÜMANI 1. Yaz Okulu Ön Hazırlık İşlemleri (Yaz Dönemi Oidb tarafından aktifleştirildikten sonra) Son aktif ders kodlarının

Başbakanlık Mevzuatı Geliştirme ve Yayın Genel Müdürlüğü :18

Kurumsallaşma Koçluğu Programı

Bölüm 11. Yönetim Stratejilerinin Uygulanmasında Kullanılan Teknikler İŞLETME BİRLEŞMELERİ. (Mergers)

HÂKİMLER VE SAVCILAR YÜKSEK KURULU

YÖKAKADEMİK (Yükseköğretim Akademik Arama Sistemi)

SÜREÇ YÖNETİMİ VE SÜREÇ İYİLEŞTİRME H.Ömer Gülseren > ogulseren@gmail.com

TİSK GENEL SEKRETERİ BÜLENT PİRLER'İN DÜNYADA VE TÜRKİYE'DE ÇOCUK İŞGÜCÜNE İLİŞKİN GÖRÜŞ VE ÖNERİLERİDİR

DOĞAN GRUBU TEDARİK ZİNCİRİ YÖNETİMİ POLİTİKASI

OKUL BAZLI BÜTÇELEME KILAVUZU

Yolsuzlukla Mücadele Politikası

I. EIPA Lüksemburg ile İşbirliği Kapsamında 2010 Yılında Gerçekleştirilen Faaliyetler

Karadeniz Teknik Üniversitesi Orman Fakültesi. Orman Endüstri Mühendisliği Bölümü PROJE HAZIRLAMA ESASLARI

RADYASYONDAN KORUNMA UZMANLARI DERNEĞİ (RADKOR) NİN

ALKİM KAĞIT SANAYİ VE TİCARET A.Ş. / ALKA [] :56:31

ATAÇ Bilgilendirme Politikası

Tasarım ve Planlama Eğitimi Neden Diğer Bilim Alanlarındaki Eğitime Benzemiyor?

GALATA YATIRIM A.Ş. Halka Arz Fiyat Tespit Raporu DEĞERLENDİRME RAPORU SAN-EL MÜHENDİSLİK ELEKTRİK TAAHHÜT SANAYİ VE TİCARET A.Ş.

ALPHA ALTIN RAPORU ÖZET 26 Ocak 2016

KAMU İHALE KURULU KARARI. Toplantıya Katılan Üye Sayısı : 7 : Elektrik ihtiyacının temini.

Resmi Gazete Tarihi: Resmî Gazete Resmi Gazete Sayısı: YÖNETMELİK ELEKTRONİK HABERLEŞME SEKTÖRÜNDE HİZMET KALİTESİ YÖNETMELİĞİ

T.C. MİLLÎ EĞİTİM BAKANLIĞI Müsteşarlığı. Sayı : B.O8.0.MÜB.O / /06/2007

2. KIRSAL KALKINMA MALİ DESTEK PROGRAMI İLE İLGİLİ SORULAR

ÖZEL KARAMAN MÜMİNE HATUN HASTANESİ

T.C. Sağlık Bakanlığı Türkiye İlaç ve Tıbbi Cihaz Kurumu

DB: IT SERVİS YÖNETİMİNİN KALBİ

TÜRK SİLÂHLI KUVVETLERİ HASTA BESLEME KANUNU

KAHRAMANMARAŞ SÜTÇÜ İMAM ÜNİVERSİTESİ BİLİMSEL DERGİLER YÖNERGESİ BİRİNCİ BÖLÜM Amaç, Kapsam, Dayanak ve Tanımlar

MUŞ ALPARSLAN ÜNİVERSİTESİ UZAKTAN EĞİTİM UYGULAMA VE ARAŞTIRMA MERKEZİ YÖNETMELİĞİ

HİZMET ALIMLARINDA FAZLA MESAİ ÜCRETLERİNDE İŞÇİLERE EKSİK VEYA FAZLA ÖDEME YAPILIYOR MU?

Binalarda Enerji Verimliliği ve AB Ülkelerinde Yapılan Yeni Çalışmalar

BATI AKDENİZ KALKINMA AJANSI (BAKA) BİLİM, SANAYİ VE TEKNOLOJİ BAKANLIĞI KÜMELENME DESTEKLERİ

2 Gemi Kiralama ve Demuraj-Dispeç Hesapları

BEBEK VE ÇOCUK ÖLÜMLÜLÜĞÜ 9

Ara rma, Dokuz Eylül Üniversitesi Strateji Geli tirme Daire Ba kanl na ba

Analiz aşaması sıralayıcı olurusa proje yapımında daha kolay ilerlemek mümkün olacaktır.

İnşaat Firmalarının Maliyet ve Süre Belirleme Yöntemleri Üzerine Bir Alan Çalışması

KAMU BORÇ İDARESİNDE OPERASYONEL RİSK YÖNETİMİ

Autodesk Building Design Suite Sorular ve Cevapları

ANIT PARK SİTESİ FAALİYET RAPORU

TESİSAT TEKNOLOJİSİ VE İKLİMLENDİRME ÇELİK BORU TESİSATÇISI MODÜLER PROGRAMI (YETERLİĞE DAYALI)

14.8. İşyeri Temsilcileri Şube Koordinasyonu

Performans Yönetimi Hakkında Ulusal Mevzuatın Avrupa Standartlarıyla Uyumlaştırılmasına Yönelik Tavsiyeler

Dönemi Piyasa Yapıcılığı Sözleşmesi

ARAŞTIRMA PROJESİ NEDİR, NASIL HAZIRLANIR, NASIL UYGULANIR? Prof. Dr. Mehmet AY

1 OCAK 31 ARALIK 2009 ARASI ODAMIZ FUAR TEŞVİKLERİNİN ANALİZİ

İş Sağlığı İş Sağlığı nedir? Çağdaş İş Sağlığı anlayışı nedir?

BAHÇEŞEHİR ÜNİVERSİTESİ FİKRİ VE SINAİ MÜLKİYET HAKLARINA İLİŞKİN YÖNERGE. BİRİNCİ BÖLÜM Amaç, Kapsam, Dayanak, Tanımlar ve Kısaltmalar

BÜTÇE HAZIRLIK ÇALIŞMALARINDA KULLANILACAK FORMLARA İLİŞKİN BİLGİLER

SERMAYE PİYASASI KURULU İKİNCİ BAŞKANI SAYIN DOÇ. DR. TURAN EROL UN. GYODER ZİRVESİ nde YAPTIĞI KONUŞMA METNİ 26 NİSAN 2007 İSTANBUL

SİİRT ÜNİVERSİTESİ UZAKTAN EĞİTİM UYGULAMA VE ARAŞTIRMA MERKEZİ YÖNETMELİĞİ BİRİNCİ BÖLÜM. Amaç, Kapsam, Dayanak ve Tanımlar. Amaç

T.C. KĠLĠS 7 ARALIK ÜNĠVERSĠTESĠ ÖRGÜN EĞĠTĠM ÖĞRENCĠLERĠNE YÖNELĠK UZAKTAN EĞĠTĠM YÖNERGESĠ BĠRĠNCĠ BÖLÜM. Amaç, Kapsam, Tanımlar

Sayfa 1 / 5 İŞ SAĞLIĞI VE GÜVENLİĞİ MEVZUATINA GÖRE İŞYERLERİNDE RİSK DEĞERLENDİRMESİ NASIL YAPILACAK?

Parti Program ve Tüzüklerin Feminist Perspektiften Değerlendirilmesi i

a) Birim sorumluları: Merkez çalışmalarının programlanmasından ve uygulanmasından sorumlu öğretim elemanlarını,

MESLEK KOMİTELERİ ORTAK TOPLANTISI 1 Ekim 2014

EKONOMİ POLİTİKALARI GENEL BAŞKAN YARDIMCILIĞI Şubat 2014, No: 85

PATOLOJİ DERNEKLERİ FEDERASYONU ETİK YÖNERGE TASLAĞI. GEREKÇE: TTB UDEK kararı gereğince, Federasyon Yönetim

SOSYAL ŞİDDET. Süheyla Nur ERÇİN

HÂKİMLER VE SAVCILAR YÜKSEK KURULU HUKUKİ MÜZAKERE TOPLANTILARI PROJE FİŞİ

Dr. Erdener ILDIZ Yönetim Kurulu Başkanı ILDIZ DONATIM SAN. ve TİC. A.Ş.

K12NET Eğitim Yönetim Sistemi

ZİRVE ÜNİVERSİTESİ EĞİTİM FAKÜLTESİ EĞİTİM BİLİMLERİ BÖLÜMÜ PSİKOLOJİK DANIŞMANLIK VE REHBERLİK ABD

ALPHA ALTIN RAPORU ÖZET 10 Kasım 2015

YÖNETMELİK. a) Basamak kontrolü: On beş basamaklı IMEI numarasının son basamağının doğruluğunun kontrolünü,

GLOBAL YATIRIM HOLDİNG ANONİM ŞİRKETİ İNSAN HAKLARI POLİTİKASI

GİTES DEMİR-ÇELİK ve DEMİR DIŞI METALLER EYLEM PLANI

ANKARA EMEKLİLİK A.Ş GELİR AMAÇLI ULUSLARARASI BORÇLANMA ARAÇLARI EMEKLİLİK YATIRIM FONU ÜÇÜNCÜ 3 AYLIK RAPOR

KİTAP İNCELEMESİ. Matematiksel Kavram Yanılgıları ve Çözüm Önerileri. Tamer KUTLUCA 1. Editörler. Mehmet Fatih ÖZMANTAR Erhan BİNGÖLBALİ Hatice AKKOÇ

Üniversite Hastaneleri Mali Sorunları ve Ortak Kullanım Yönetmeliği


BÜRO YÖNETİMİ VE SEKRETERLİK ALANI HIZLI KLAVYE KULLANIMI (F KLAVYE) MODÜLER PROGRAMI (YETERLİĞE DAYALI)

GEBZE TEKNİK ÜNİVERSİTESİ FİKRİ SINAİ MÜLKİYET HAKLARI YÖNERGESİ

YÖNETMELİK KAFKAS ÜNİVERSİTESİ ARICILIĞI GELİŞTİRME UYGULAMA VE ARAŞTIRMA MERKEZİ YÖNETMELİĞİ

T.C. MİLLÎ EĞİTİM BAKANLIĞI Din Öğretimi Genel Müdürlüğü İMAM HATİP VE ANADOLU İMAM HATİP LİSESİ TEFSİR OKUMALARI DERSİ ÖĞRETİM PROGRAMI

KİŞİSEL GELİŞİM VE EĞİTİM İŞ GÜVENLİĞİ VE İŞÇİ SAĞLIĞI MODÜLER PROGRAMI (YETERLİĞE DAYALI)

Kurumsal Yönetim ve Kredi Derecelendirme Hizmetleri A.Ş. Kurumsal Yönetim Derecelendirmesi

YABANCI İŞÇİLERİN ÜÇ AYDAN SONRA SİGORTALI OLMALARI ZORUNLU MU? I- GİRİŞ :

(ÇEKAP) Çevresel Kapasitemiz Gelişiyor

SOSYAL POLİTİKALAR VE ÇALIŞMA HAYATI

AKADEMİK DEĞERLENDİRME VE KALİTE GELİŞTİRME REHBERİ OMÜ-ADEK ONDOKUZ MAYIS ÜNİVERSİTESİ AKADEMİK DEĞERLENDİRME VE KALİTE GELİŞTİRME KURULU

BİLGİ TEKNOLOJİLERİ VE İLETİŞİM KURULU KARARI

ÖĞRENME FAALĠYETĠ GELĠġMĠġ ÖZELLĠKLER

F Klâvye Standart Türk Klâvyesi

SİRKÜLER. 1.5-Adi ortaklığın malları, ortaklığın iştirak halinde mülkiyet konusu varlıklarıdır.

HACETTEPE ÜNİVERSİTESİ Önlisans ve Lisans Düzeyinde Yurtdışından Öğrenci Başvuru ve Kayıt Kabul Yönergesi

ÖNSÖZ. Sevgili MMKD üyeleri,

DOĞRUDAN FAALİYET DESTEĞİ PROGRAMI PROJE UYGULAMA EĞİTİMLERİ

Transkript:

Bilgi Güvenliğinin Temininde Askerî Yaklaşımlar - Alarm Seviyesi Yaklaşımı İsmail Burak Tuğrul, CISSP¹ ¹ PwC Türkiye, Risk, Süreç ve Teknoloji Hizmetleri, İstanbul buraktugrul@gmail.com Özet: Bilgi güvenliğinin temininde kullanılabilecek bir askerî yaklaşım olan alarm seviyesi yaklaşımı, kurumların bilgi güvenliği problemlerinin yönetimine yeni bir bakış açısı getirmektedir. Bu bakış açısıyla, askerî birliklerin çeşitli tehditlere karşı kendilerini ya da sorumlu oldukları varlıkları korumak kollamak amacıyla kullandığı alarm seviyelerinin bilgi güvenliği probleminin yönetilmesine nasıl uyarlanabileceğine ilişkin öneriler getirilmektedir. İfade edilen farklı alarm seviyelerinde atılacak farklı adımlarla, bilgi güvenliği probleminin yönetimine ayrılacak kaynakların etkin ve etkili bir şekilde uygulanmasının sağlanması hedeflenmektedir. Anahtar Sözcükler: Bilgi Güvenliği, Siber Güvenlik, Siber Savunma, Siber Operasyonlar Military-Based Approaches in Governing Information Security Alarm Condition Approach Abstract: Alarm condition approach, which is a military-based approach that can be used in governing information security, urges a new perspective for corporations to manage information security problem. With this approach new recommendations, which adapts military-based alarm condition system that is used to protect themselves or assets they are resposible for, is taken place. Main purpose, by taking different actions at different alarm conditions, is using the sources that are being used managing information security problem efficiently and effectively. Keywords: Information Security, Cyber Security, Cyber Defence, Cyber Operations 1. Genel Bakış Bilgi güvenliğinin sağlanabilmesi için kurumların aldığı birtakım önlemler mevcuttur. Bu önlemlerin bir kısmını klasik BT yaklaşımından evrilen çözümler olarak değerlendirebiliriz. Örneğin bilgi güvenliğinin bu kadar ön plânda olmadığı ilk zamanlarda kullanılan kimi ağ cihazları, hâlen sistemlerde yer almakta ancak bu ağ cihazlarının güvenlik özellikleri eskisine göre daha nitelikli bir hâl almaktadır. Alınan önlemler ve getirilen yeni özellikler nasıl ki gelişim gösteriyorsa, yapılan saldırılar da aynı nisbette gelişmekte ve çeşitlenmektedir. Her ne kadar kurumların sürekli olarak her an bir siber saldırıya maruz kalabilecekleri düşüncesiyle adım atmaları gerekiyorsa da, bu adımları atarken mevcut şartları değerlendiren dinamik bir yapı kurmaları ve uygun kararları vermeleri, bilgi güvenliğinin etkin bir şekilde sağlanmasını oldukça kolaylaştıracaktır.

Örneğin devlet kurumlarını gözönünde bulunduralım. Bu kurumların varlıkları her zaman için saldırı tehdidi altındadır ancak bu tehdidin seviyesi her zaman için aynı mıdır? Mesela Türkiye için 30 Ağustos haftası ile 30 Ocak haftası aynı önemde midir? Bir tanesi devletin tarihinde önemli bir yere sahip olan Zafer Haftası dır, diğeri ise sıradan bir hafta. Dolayısıyla salt bu unsuru düşündüğümüzde, hangi haftada devlet kurumlarının saldırıya uğrama ihtimalini daha yüksek olarak değerlendirmek mümkündür? Tabiî ki 30 Ağustos haftası. Saldırganların hiçbir motivasyon kaynağı olmasa bile sırf psikolojik olarak kazanım elde edebilmek için bile 30 Ağustos haftası daha mühimdir. Bu örnekle varmak istediğimiz nokta şudur: Kurumlar bilgi güvenliğini sağlarken, bazı şartları gözönünde bulundurmalı, saldırıya maruz kalma olasılıklarının seviyesini bu şartlara göre değerlendirmeli ve bu seviyelere uygun aksiyon almalıdır. Bu ifadenin en bariz örneği, konumuzun başlığında da geçen askerî birliklerin uyguladığı yöntemdir. Askerî birlikler, düşman unsurlardan gelecek saldırılara karşı çeşitli alarm seviyeleri belirlemişlerdir. Bu seviyeler her birliğin kendine özgü olabileceği gibi topyekûn o ülke silâhlı kuvvetlerine de ait olabilir. Bu seviyeler belirlendikten sonra ilgili birlik, kendisine göre hangi aksiyonları alması gerekiyorsa alır. Alarm seviyesi duruma göre yükseltilir veya düşürülür yani dinamik bir yapısı vardır. Birlikler sürekli teyakkuz hâlinde değildir. Kurumlar bilgi güvenliğini sağlarlarken, bu tür bir askerî yaklaşımdan faydalanarak daha etkin ve daha etkili bir savunma mekanizması kurabilirler. Böylelikle hem daha başarılı savunmalar yapılarak daha müspet sonuçlar alınabileceği gibi, bu iş için ayrılan kaynaklar da daha verimli bir şekilde kullanılabilir. İlerleyen bölümlerde bilgi güvenliğine ilişkin savunma mekanizmasının nasıl dinamik bir yapıya kavuşturulabileceğine ve hangi seviyede hangi önlemlerin alınabileceğine ilişkin çözüm önerileri bulunmaktadır. 2. Alarm Seviyelerinin Tanımlanması Alınacak aksiyonlardan önce, kurumların kullanacağı alarm seviyelerinin tanımlanması gerekmektedir. Alarm seviyeleri her kurumun kendisine has bir nitelik taşıyabilir. Kurumlar, yaptıkları işin büyüklüğü ve mahiyetine göre daha az ya da daha fazla sayıda alarm seviyesi tanımlayabilir. Kurumlar seviyeleri tanımlarken bu yazıyı bir referans olarak kullanabilir. Bilgi güvenliği alarm seviyesi yaklaşımında, 4 farklı seviye kullanılabilir. Bunlar; 1. Yeşil Alarm Seviyesi Düşük saldırı olasılığı 2. Mavi Alarm Seviyesi Muhtemel saldırı olasılığı 3. Sarı Alarm Seviyesi Yüksek saldırı olasılığı 4. Kırmızı Alarm Seviyesi Her an yaşanabilecek saldırı olasılığı 3. Hangi Seviyede Olunduğunun Belirlenmesi Kurumlar, mevcut durumlarının hangi alarm seviyesinde olduğunu belirlemek için çeşitli değişkenleri biraraya getirerek karar vermelidir. Bu aşamada formüle edilmiş bir yaklaşım kullanılabileceği gibi, aşağıda belirtilen örnek durumlar değerlendirilerek kantitatif bir tespit de yapılabilir. Seviyenin belirlenmesinde aşağıdaki doneler kullanılabilir:

Benzer firmalara yönelik saldırıların / saldırı girişimlerinin gözetilmesi ve değerlendirilmesi Kurulan honeypot lara yönelik saldırı girişimlerinin tespit edilmesi İşten kritik personel(ler)in ayrılması Spam e takılan e-posta iletilerinin değerlendirilmesi Güvenlik firmalarının ilân ettiği güvenlik durumlarının izlenmesi(symantec, Homeland Security vb.) Veri sızmasının tespiti Ağ taraması uyarıları, ağdaki anomaliler Yeni çıkan bir güvenlik açığının durumu - yayınlanmış sömürü(exploit) kodlarının bulunup bulunmadığı 4. Alınacak Aksiyonlar Yazının şimdiye kadar olan bölümlerinde, kullanılabilecek alarm seviyelerinin tanımlanmasından ve bu seviyelerin belirlenmesinde yararlanılabilecek verilerden bahsettik. Bu başlıkta ise, hangi seviyede ne tür bir aksiyon alınabileceği konusunda yol Sistemlerin ele geçirilmesi(ele geçirilen sistemin ağdaki konumu ve kritikliği) Çalışan servislerde aksaklık / durma(kritikliğine ve etkisine bağlı olarak) Hizmet kesintileri yaşanması(kesintinin sıklığı / kesintinin yaşandığı sistemin kritikliği / kesinti sebebi) Yetkili kişilerin belirli / kısıtlı sistemlere erişememesi Ulusal kritik günler, sempozyumlar, konferanslar, anlaşmalar öncesi ve/veya sonrası Güvenlik bloglarında, forumlarında konuşulan konuların takibi göstermeye çalışacağız. Daha önce de belirttiğimiz gibi alınacak aksiyonlar da kuruma özgü bir hüviyette olabilir ve çeşitlilik farklılık arz edebilir. Seviyelerde önerilen aksiyonlar alınamayabileceği gibi uygulanabilir de olmayabilir. Buna ek olarak alt ya da üst seviyede önerilen adımlar, kurumun ilgili güvenlik seviyesiyle örtüşmeyebilir. a) Yeşil Alarm Seviyesi Düşük Saldırı Olasılığı Bu seviye kurumun, düşük saldırı olasılığı sözkonusu olduğunda bulunacağı seviyedir. Saldırı ihtimali her zaman için var olmakla birlikte görülen, bilinen ya da duyumu alınan herhangi bir saldırı olasılığı bulunmamaktadır. Bu seviyede alınabilecek aksiyonlar: Farkındalığa yönelik ayda bir e-posta gönderilmesi IDS / IPS cihazlarının normal seyrinde çalışması Fiziksel güvenlik tedbirlerinin olağan şekilde devam etmesi Log kaynaklarının ayda bir gözden geçirilmesi Güvenlik yamalarının düzenli olarak geçilmesi Monitoring uygulanması Sızma testlerinin yaptırılması Sistem yedeklerinin belirlenen politikalar dahilinde alınmaya devam edilmesi İçerik filtreleme yazılımlarının belirlenen politikalar dahilinde çalışmaya devam etmesi

b) Mavi Alarm Seviyesi Muhtemel Saldırı Olasılığı Bu seviye, kurumun muhtemel bir saldırı riskiyle karşı karşıya olduğu durumda buluduğu seviyedir. Örneğin kullanılan sistemlere, teknolojilere ilişkin yeni güvenlik açıkları tespit edilmiş ancak bunlara ilişkin sömürü kodları yayınlanmamış olabilir. Veyahut takip edilen güvenlik sitelerinden bazı duyumlar, aynı sektördeki kurumlara yönelik saldırılar ya da içinde bulunulan ülkenin şartları sözkonusu olabilir. Bu seviyede alınabilecek aksiyonlar: Önceki seviyede bulunan aksiyonların iyileştirilmesine yönelik adımlar: Farkındalığa yönelik iki haftada bir e- posta gönderilmesi IDS / IPS cihazlarının kurallarının kontrol edilmesi ve gerekli durumlarda sertleştirilmesi Fiziksel güvenlik tedbirlerinin artırılması ör. devriye sayısının artırılması Log kaynaklarının iki haftada bir gözden geçirilmesi Güvenlik açığı tespit edilen servislerin, teknolojilerin yamanması Güvenlik açığı tespit edilen sistemlere daha fazla hassasiyet gösterilerek sızma testlerinin yapılması Yedekleme periyodunun mevcut politikalarda belirtilen süreden daha kısa süreye çekilmesi İçerik filtreleme yazılımlarına ilişkin kuralların gözden geçirilerek ihtiyaca göre yeniden düzenlenmesi Bu seviyeye özgü olarak atılabilecek ek adımlar: Duruma göre yeni sistemlerin / ürünlerin / uygulamaların devreye alınma tarihlerinin yeniden gözden geçirilmesi ve/veya ertelenmesi Siber güvenlik tatbikat tarihlerinin tekrar gözden geçirilmesi ve/veya ertelenmesi c) Sarı Alarm Seviyesi Yüksek Saldırı Olasılığı Bu seviye, kurumun yüksek olasılıkla saldırıya uğrama ihtimalinin olduğu durumlar için öngörülen seviyedir. Bu seviye için bir alt seviyedeki durumlara ek olarak kritik bir personelin işten ayrılması, kurumun kullandığı sistemlerde hâlihazırda sömürü kodları yayınlanan yeni güvenlik açıklarının bulunduğunun tespit edilmesi, veri sızmasının tespit edilmesi, ağ davranışlarında belirgin bir şekilde anomali gözlenmesi gibi durumlar sözkonusu olabilir. Bu seviyede alınabilecek aksiyonlar: İkinci seviyedeki tedbirlere ek olarak; Erişim haklarının kontrol edilmesi Duruma göre mevcutta gerçekleştirilen testlerin durdurulması(sızma testi vb.) Güvenlik açığı bulunan uygulamaların / servislerin geçici bir süre kullanımının kısıtlanması ya da erişime kapatılması, açığın bulunduğu sisteme özgü önlemlerin alınması(sunucu, mobil cihaz, personel bilgisayarları vb.) VPN türü kuruma dışarıdan erişim yöntemlerinin kısıtlanması ya da devre dışı bırakılması(destek firma personeli de dahil olmak üzere) Personel izin günleri gözetilerek olası bir saldırıya müdahale edecek farklı birimlerdeki ekiplerden en az 1 kişinin, müdahale ekibi oluşturacak şekilde aksiyona hazır olmasının temini ve

gerektiği durumlarda ilgili kişilerin yıllık izinlerine ilişkin düzenlemeye gidilmesi d) Kırmızı Alarm Seviyesi Her An Gerçekleştirilebilecek Saldırı Olasılığı Bu seviye, kurumun her an saldırıya uğrayabilme ihtimalinin olduğu durumlarda geçerlidir. Bir önceki seviyede belirtilen hâllere ek olarak çeşitli kaynaklardan kurumun saldırıya uğrayacağının tespit edilmesi, mantık bombası türü saldırılar tasarlanması, ağdaki belirgin bir saldırının öncülü olduğu kuvvetle muhtemel olan anomalilerin, sızmaların tespit edilmesi gibi durumlar sözkonusu olabilir. Üçüncü seviyedeki önlemlere ek olarak; Geçerlilik süresinden bağımsız tüm kurum personelinin parola bilgisinin sıfırlanarak yeni parola oluşturulması Temizlik / bakım / diğer fizikî çalışmaların geçici süreyle ertelenmesi Tedarikçi firmalara kritik bilgi akışının kesilmesi - örn. müşteri bilgileri vb. Taşeron / destek firması personelinin geçici süreliğine kurum içine alınmaması / sistemlere erişiminin(vpn gibi) engellenmesi Dış bağlantıların kısıtlanması ya da kapatılması