Finansal Hizmetler Sektöründe Güvenlik Trendleri Türkiye ve Dünyadaki Son Çalışmalar. Cüneyt Kırlar Kurumsal Risk Hizmetleri Lideri



Benzer belgeler
Deloitte Siber Güvenlik Günü. Tehlikenin Farkında mısınız? 2 Aralık 2014, Deloitte Values House-Maslak İstanbul

Venatron Enterprise Security Services W: P: M:

Bilgi Teknolojileri Risk Hizmetleri Hakkında

Kamu Sektörü İçin SAP Karar Destek Sistemleri Zirvesi. Gökhan NALBANTOĞLU / CEO, Ereteam 9 Aralık 2014, Salı

SPK Bilgi Sistemleri Tebliğleri

Bilgi Teknolojileri Yönetişim ve Denetim Konferansı BTYD 2010

İç Kontrol Uzmanı Pozisyonu İçin Doğru Kriterlere Sahip Olduğunuzdan Emin misiniz?

İç Denetimin Gelişen Teknolojideki Rolü

Hakkında ARGE SECOPS EĞİTİM MSSP SOME / SOC PENTEST. BGA Bilgi Güvenliği A.Ş.

YÖNETİCİ GELİŞTİRME PLUS. Programın Amacı: Yönetici Geliştirme Eğitimi. Yönetici Geliştirme Uzmanlığı Eğitim Konu Başlıkları. Kariyerinize Katkıları

aselsan Açık Pozisyonlar Bilgi Teknolojileri (BT) Denetçisi İç Denetçi

Siber Güvenlik İş Gücü

HAKKIMIZDA. Misyonumuz; Vizyonumuz;

KİBAR HOLDİNG in tüm riskleri ondan soruluyor

"Bilişimde Devrime Devam"

Altyapımızı Yeni TTK ile uyumlu hale getirmek...

Bilgi Güvenliği. Kurumsal Eğitim Kataloğu Siber Güvenlik Farkındalığı

Dijital Dönüşüm Araştırması

Türkiye de Kullanıcı Deneyimi 2018 Araştırma Raporu v.1 Eylül 2018

TÜRK TELEKOM'DA İÇ DENETİM

SPK Bilgi Sistemleri Tebliğleri Uyum Yol Haritası

Siber Güvenlik Risklerinin Tanımlanması / Siber Güvenlik Yönetişimi

Gelişen Tehdit Ortamı ve Senaryolaştırma. İhsan Büyükuğur Garanti Bankası Teftiş Kurulu Program Yöneticisi - Teknoloji ve Kurum Dışı Riskleri

Bilgi Teknolojileri Yönetişim ve Denetim Konferansı BTYD 2010

SPK Bilgi Sistemleri Tebliğleri

Altuğ KUL Deloitte Türkiye Direktör TİDE Kongresi 31 Ekim Dijital Dönüşüm ve Yazılım Varlık Yönetimi

Yönetim Danışmanlığı Hizmetleri kpmg.com.tr

MerSis. Bilgi Teknolojileri Yönetimi Danışmanlık Hizmetleri

Sibergüvenlik Faaliyetleri

2013/101 (Y) BTYK nın 25. Toplantısı. Üstün Yetenekli Bireyler Stratejisi nin İzlenmesi [2013/101] KARAR

vizyon escarus hakkında misyon hakkında Escarus un misyonu, müşterilerine sürdürülebilirlik çözümleri sunan öncü bir şirket olmaktır.

INDIVIDUAL & ENTERPRISE SERVICES

KAİD EĞİTİM DANIŞMANLIK. Isinizin L ideri Olun!

Kaspersky Küçük ve Orta Ölçekli İşletmeler İçin Güvenlik

MIS 325T Servis Stratejisi ve Tasarımı Hafta 7:

TURQUALITY Projesine Nasıl Başvurulur?

İstanbul Bilişim Kongresi. Bilişim Yönetişimi Paneli CobiT ve Diğer BT Yönetim Metodolojileri Karşılaştırması. COBIT ve ISO 27001

MerSis. Bilgi Teknolojileri Bağımsız Denetim Hizmetleri

Mobil Güvenlik ve Denetim

Finans Fonksiyonları Değişimi Nasıl Yönetmeli? Fırsatlar ve Tehditler

Mobil Devrimi Başarmak

Performans Denetimi Hesap verebilirlik ve karar alma süreçlerinde iç denetimin artan katma değeri. 19 Ekim 2015 XIX.Türkiye İç Denetim Kongresi

Bilgi Teknolojileri Servis Sürekliliği

Doğal Gaz Dağıtım Sektöründe Kurumsal Risk Yönetimi. Mehmet Akif DEMİRTAŞ Stratejik Planlama ve Yönetim Sistemleri Müdürü İGDAŞ

Tedarik Zinciri Yönetimi Anketi 2016

İnsan Kaynakları Süreçlerinde Dijitalleşme Endeksi Araştırması

MEHMET ŞİRİN DENETİM STANDARTLARI DAİRESİ BAŞKANI

SERVER TANFER. Yazılım Ürünleri Satış Müdürü IBM Türk

ULUSAL SİBER GÜVENLİK STRATEJİ TASLAK BELGESİ

İleriye doğru açık bir yol

Bilgi Güvenliği Hizmetleri Siber güvenliği ciddiye alın!

Geleceğin güçlü Türkiye'si için Türkiye'nin Geleceğine Öneriler

Yöneticiler için Bilgi Güvenliği

WINDESKPORTA. sıgnum. Müşteri Hizmetleri İletişim Merkezi. Uygulama Çözümü. windesk.com.tr

BT Yönetim Sistemleri. Nil Neli Deadato & Burak Bestel

Enerji, bankacılık, finans, telekomünikasyon gibi önemli sektörler Sinara Labs ile siber saldırılar a karşı güvende

E-DEVLET ve SİBER GÜVENLİK: ULUSLARARASI DEĞERLENDİRME M.Yasir ŞENTÜRK ECE 581 1

Türk Telekom Grubu 2011 de %46 pazar payıyla 12 milyar TL gelir elde eden Türkiye deki lider Telekom grubudur

Doğal olarak dijital

Solvency II nin Şirketler Üzerindeki Etkileri ve Kritik Başarı Faktörleri. Talar Gül, PwC Şirket Ortağı. İstanbul, 13 Nisan 2011

İç Denetim, Risk ve Uyum Hizmetleri. Danışmanlığı

Türkiye ile İlgili Sorular

BT Güvenliği Güncel Durum ve Eğilimler Mert ÜNERİ Baş Uzman Araştırmacı

YENİ NESİL SİBER GÜVENLİK OPERASYON MERKEZİ (SGOM) Koruma, Tespit, Müdahale ve Tahmin. BARİKAT BİLİŞİM GÜVENLİĞİ Murat Hüseyin Candan Genel Müdür

Bilgi Teknolojileri Yönetişim ve Denetim Konferansı BTYD 2010

Kurumsal Yönetişim, Risk Ve Uyum

Exit Plan Çıkış Stratejisi

Uyum Risk Yönetimi. KPMG İstanbul. Ekim 2014

Ara Dönem Özet Konsolide Faaliyet Raporu Eylül Merrill Lynch Yatırım Bank A.Ş. ve Bağlı Ortaklığı Merrill Lynch Menkul Değerler A.Ş.

COBIT 5 Ne kadar hazırsınız?

Kamuda Denetim Komiteleri Menteş Albayrak / Anadolu Grubu Denetim Koordinatörü, TİDE Başkan Yrd.

ÖZEL GÜVENLİKTE BİLGİSİYLE ÖNCÜ. efa güvenlik. Tel: (+90) Fax: (+90) W: E:

Bankacılıkta İçerik Yönetimine Bütünsel Yaklaşım. Gürkan Budak Proje Yöneticisi Bilgi Birikim Sistemleri

İŞ SAĞLIĞI GÖZETİMİ YAZILIMI. Sağlıklı ve güvenli bir yaşam için

T Ü B İ T A K. TEKNOLOJİ ve YENİLİK DESTEK PROGRAMLARI BAŞKANLIĞI (TEYDEB) GİRİŞİM SERMAYESİ DESTEKLEME PROGRAMI 2013 YILI ÇAĞRISI

DESTEK TANITIM SUNUMU BİLGİSAYAR VE İLETİŞİM HİZMETLERİ TİCARET A.Ş

Bilgi ve İletişim Teknolojileri Sektörü 2016 Pazar Verileri. 11 Mayıs 2017, İstanbul

Denetimde İletişim : Dialogdan İşbirliğine TİDE Ekim 2017

Türkiye de Güvenli İnternet ve Uygulamaları

T.C. İSTANBUL KALKINMA AJANSI

KURUMSAL TANITIM. Kasım 2017

ISO 14001:2015 ÇEVRE YÖNETİM SİSTEMİ GEÇİŞ KILAVUZU

2012, Novusens

Kaspersky Open Space Security: Release 2. İşletmeniz için birinci sınıf bir BT güvenliği çözümü

BDDK-Bilgi Sistemlerine İlişkin Düzenlemeler. Etkin ve verimli bir Banka dan beklenenler Bilgi Teknolojilerinden Beklenenler

TBD KAMU-BİB Kamu Bilişim Platformu Ekim 2017

Bilgi Teknolojileri Yönetişim ve Denetim Konferansı BTYD 2010

Bilgi teknolojileri İş dünyası dengesi 2011

Siber Güvenlik Basın Buluşması. C.Müjdat Altay 15 Haziran 2015

AKİS BAĞIMSIZ DENETİM VE SERBEST MUHASEBECİ MALİ MÜŞAVİRLİK A.Ş YILINA İLİŞKİN KALİTE GÜVENCESİ RAPORU

Sektörel bakış açısı ve yenilikçi teknolojilerle GELECEĞİ KEŞFET!

TÜPRAŞ'ta Siber Güvenlik ve Proses Emniyeti Eylül 2018

Yeni Nesil Siber Güvenlik Operasyon Merkezleri. Halil ÖZTÜRKCİ ADEO BİLİŞİM DANIŞMANLIK HİZMETLERİ A.Ş.

Kişisel verileri korumak artık mümkün mü? Kişisel Verilerin Korunmasına Yönelik Hizmetlerimiz

ÜLKEMİZDE SİBER GÜVENLİK

Acil Durum Yönetim Sistemi ICS NFPA 1600

Transkript:

Finansal Hizmetler Sektöründe Güvenlik Trendleri Türkiye ve Dünyadaki Son Çalışmalar Cüneyt Kırlar Kurumsal Risk Hizmetleri Lideri 26.02.2013

Katılımcılar Bu yıl gerçekleştirilen araştırma katılımcılarının profilleri şu şekildedir: Chief Security Officers (CSO)/Chief Information Security Officers (CISO) veya görevlendirdikleri kişiler ve güvenlik takımları tarafından yanıtlanmıştır. 39 ülkeden Finansal Hizmetler Sektöründe (FSI) faaliyet gösteren 250 nin üzerinde organizasyonun katılımı bulunmaktadır. Türkiye den de 11 finans kurumu bu araştırmaya katılmıştır. Gelir bakımından sektörün öncüsü 100 global bankanın * 11 i katılımcı olarak yer alır. Gelir bakımından sektörün öncüsü 100 global sigorta organizasyonunun 24 ü katılımcı olarak yer alır. Katılımcıların Sektörü Katılımcıların Personel Sayısı * Dow Jones Companies & Executives derecelendirmesi baz alınmıştır. 2012 Global Financial Services Industry Security Survey: Breaking Barriers 1

Araştırmadaki Önemli Tespitler Birlikte Daha Güçlü Katılımcıların üçte ikisi güvenlik ve iş fonksiyonlarının birbirlerine entegre şekilde çalıştığını düşünmektedir. Katılımcıların yarısından fazlası operasyonel risk yönetimi ile güçlü ilişkileri olduğunu ifade ederken yarısına yakını da kurumsal risk yönetimi ile güçlü ilişkileri olduğunu ve koordineli olarak çalıştıklarını belirtmiştir. Bilgi güvenliği yönetişimi, kimlik ve erişim yönetimi, bilgi güvenliği stratejisi ve yol haritası oluşturulması bu yılın öne çıkan yatırım başlıkları arasındadır. Geçen yıllarla benzer olarak, katılımcılar yetersiz bütçe ayrılmasının (44%) ve tehditlerin karmaşıklığının artmasının, etkili bir bilgi güvenliği programı oluşturulmasının önündeki en büyük engeller olduğunu belirtmiştir. 2

Araştırmadaki Önemli Tespitler Yeni Teknolojilere Adaptasyon: güvenlik yenilikleri Sosyal Medya Katılımcıların 37% si sosyal medya kullanımının artmasıyla beraber şirket politikalarını güncellediklerini, 33% ü ise son kullanıcıları sosyal ağlardaki güvenlik risklerine karşı eğittiklerini söylemiştir. Bulut Bilişim Araştırmaya katılan organizasyonların büyük bir kısmı bulut bilişim teknolojilerini araştırmıştır. Katılımcıların 40% ı hala bulut bilişime geçmediğini ifade etmiştir. Bunun nedeni olarak da teknolojinin henüz olgunlaşmamış olması, güvenlik riskleri ve şirketlerin bu teknolojiye adaptasyon kapasitelerindeki yetersizlik gösterilmiştir. Mobilite Mobilite programlarının bir parçası olarak birçok organizasyon VPN, merkezi cihaz yönetimi ve mobil cihaz yönetim yazılımları gibi uygulamaları hayata geçirmiş ya da geçirmeyi planlamaktadır. Fakat katılımcıların yarısından fazlası henüz mobil cihazlar için veri sızmasını önleme uygulaması, çalışan-müşteri yüz yüze uygulamaları, oltalama önleyici uygulamaları kullanmayı planlamamaktadır. 3

Araştırmadaki Önemli Tespitler Siber Tehditlerin Önlenmesi: Bilgi varlıklarını koruma Bilgi sistemlerini kullanarak yapılan finansal dolandırıcılık, çalışan hataları ve ihmalleri ve veri güvenliği ihlalleri geçen yılın en büyük üç tehdidi olarak kabul edilmiştir. Araştırmaya katılan organizasyonların 49% u açıklıkları aktif olarak yönettiklerini, bu organizasyonların 82% si ise ortamlarını gelişen tehditlere karşı proaktif olarak korumak için yine aktif olarak yeni tehditleri araştırdıklarını iddia etmiştir. Katılımcıların yarısından fazlası organizasyonların bilgi güvenliği sorunlarını daha iyi anlamak ve operasyonları üzerinde daha fazla kontrol sağlamak için Güvenlik Operasyon Merkezleri ni kendilerinin yönettiğini belirtmiştir. 4

Bilgi güvenliğine ilişkin konuların raporlandığı yönetim seviyesindeki sorumlu kimdir? Raporlama yapısı organizasyonlar arasında farklılık gösterse de öne çıkan ilk üç cevabın CIO, CEO, CRO/Yönetim Kurulu şeklinde olduğu görülmüştür. Türkiye de ise Güvenlik Komitesi, CEO ve CIO yanıtları öne çıkmaktadır. Öne Çıkanlar Türkiye de bilgi güvenliğine ilişkin olayların kurulmuş bir komite üzerinden yürütülmesi diğer ülkelere oranla daha yaygındır. 5

Organizasyonunuzda kaç tane bilgi güvenliği profesyoneli çalışmaktadır? Çoğu organizasyonun bilgi güvenliği fonksiyonuna özel çalışan personeli bulunmakta ve bu sayı büyük oranda 1-5 tam zamanlı çalışan ile sınırlanmaktadır. Türkiye de de benzer bir tablo ortaya çıkmıştır. Türkiye deki katılımcıların 60% ı 1-5 tam zamanlı çalışan ile bilgi güvenliği operasyonlarını sürdürdüğünü ifade etmiştir. Öne Çıkanlar Bilgi güvenliği profesyoneli istihdamı ve kullanımı açısından Türkiye, dünya ile benzer bir ortalamaya sahiptir. 6

Organizasyonunuz dokümante edilmiş ve onaylanmış bilgi güvenliği stratejisine sahip mi? Organizasyonların büyük bir çoğunluğu dokümante edilmiş ve onaylanmış bir bilgi güvenliği stratejisine sahip olmanın önemini ve değerini anlamıştır. Türkiye de de organizasyonların 70% i dokümante edilmiş ve onaylanmış bir bilgi güvenliği stratejisine sahip olduğunu, 10% u ise bilgi güvenliği stratejisi oluşturduklarını ancak onaylatmadıklarını ifade etmiştir. Öne Çıkanlar Bilgi güvenliği stratejisinin oluşturulması ve onaylatılması konusunda Türkiye, dünya ile benzer bir ortalamaya sahiptir. 7

2012 yılında organizasyonunuzun en önemli üç güvenlik önceliğini belirtiniz. Öne Çıkanlar Bilgi güvenliği yönetişimi, kimlik ve erişim yönetimi, bilgi güvenliği stratejisi ve yol haritası en önemli üç başlık olarak yer almıştır. 8

2012 yılında organizasyonların güvenlik öncelikleri şu şekilde belirtilmiştir: 1 Bilgi Güvenliği Yönetişimi 4 2 Kimlik ve Erişim Yönetimi 5 Veri Koruma Bilgi Güvenliğinin Ölçümlenmesi ve Raporlanması 3 Bilgi Güvenliği Stratejisi ve Yol Haritası 6 Bilgi Güvenliği Eğitim ve Farkındalık Çalışmaları 7 Bilgi Güvenliği Yasal Düzenlemelere ve Mevzuata Uyum 9

Organizasyonunuzda tüm BT bütçesinin yüzde kaçı bilgi güvenliği yatırımlarına ayrılmış durumdadır? Verilen yanıtlar arasında 36,2% oranla tüm BT bütçesinin 1-3% arasında olan kısmının bilgi güvenliği yatırımlarına ayırdığı ifade edilmiştir. Organizasyonların 20,4% ü gibi büyük bir oran ise bu konuda detay verememiştir. Bu durum bütçedeki yatırım kalemleri arasında bilgi güvenliğinin ayrı bir başlıkta yer almadığının göstergesidir. Türkiye de ise organizasyonların %50 si benzer tüm BT bütçesinin 1-3% arasında olan kısmının bilgi güvenliği yatırımlarına ayırdığı ifade edilmiştir. Türkiye deki en dikkat çekici sonuç tüm BT bütçesinin 10% unu bilgi güvenliği yatırımlarına ayırmış olduğunu belirten organizasyonların oranı olan %10 dur. Öne Çıkanlar Artan karmaşık ataklarla ve gerçekleşen/gerçekleşebilecek güvenlik ihlalleriyle baş etmek için organizasyonlar bilgi güvenliği konusuna yatırım yapmalıdır. Organizasyonların 32,6% sının 4% ve üzeri oranında yatırımı önemlidir. 10

Organizasyonunuzun bilgi güvenliği bütçesinin yıldan yıla değişimini nasıl ifade edersiniz? Organizasyonların 38,6% sı bilgi güvenliği bütçesinin 1-5% arasında arttığını ifade etmiştir. Organizasyonların 27% si gibi büyük bir oran ise bu konuda detay verememiştir. Bu durum bütçedeki yatırım kalemleri arasında bilgi güvenliğinin ayrı bir başlıkta yer almadığının göstergesidir. Organizasyonların yalnızca 15.1% i bütçelerindeki azalıştan bahsetmiştir. Türkiye de ise organizasyonların %50 si bilgi güvenliği bütçesinin 1-5% arasında arttığını ifade etmiştir. Türkiye deki en dikkat çekici sonuç bilgi güvenliği bütçesinin azaldığını belirten organizasyonların yalnızca 10% olmasıdır. Öne Çıkanlar Ekonomideki sıkıntılı döneme ve kurumsal bütçe kesintilerine rağmen, bilgi güvenliği bütçeleri artış gösterdiği görülmüştür. 11

Organizasyonunun aşağıda belirtilen konulardan hangilerini üçüncü tarafların kontrolüne bırakmıştır? Üçüncü tarafların kontrolüne bırakılan konular arasında Açıklık Taraması ve Sızma Testleri açık ara öne çıkmaktadır. Diğer öne çıkan konular şu şekildedir: Altyapı Güvenlik Teknolojileri E-posta filtreleme Tehdit Yönetimi ve İzleme Servisleri DDOS (Servis Kesintisi Saldırısı) Koruma Türkiye de Açıklık Taraması ve Sızma Testleri ile DDOS (Servis Kesintisi Saldırısı) Koruma konularının ezici bir ağırlığı bulunmaktadır. Türkiye de diğer konular genellikle iç kaynak kullanımı ile yönetilmektedir. Öne Çıkanlar Son dönemde Türkiye de gerçekleşen saldırıların büyük çoğunluğu servis kesintisi saldırılarıdır (DDOS), bu nedenle Türkiye de bu konuda özel bir hassasiyet oluşmuştur. 12

Organizasyonunuzda son 12 ay içerisinde bilgi teknolojileri ile ilgili tespit edilen en önemli beş denetim bulgusu nedir? Türkiye deki organizasyonların çoğunda yazılımcıların üretim ortamına erişimi konusunda denetim bulgusuna sahip olduğu görülmüştür. Diğer öne çıkan konular denetim bulguları şu şekildedir: Görevler ayrılığı ilkesinin uygulanmaması Erişim yetkilerinin fazla verilmesi Denetim izlerinin/iz kayıtlarının yönetimi Güvenlik farkındalık programlarının bulunmaması Güvenlik politikaları ve standartlarının işletilmemesi Öne Çıkanlar Türkiye de de özellikle görevler ayrılığı ve erişim yetkileri ile ilgili bulgulaırn öne çıktığını gözlemlemekteyiz. 13

Neden Deloitte? Güvenlik, mahremiyet ve risk yönetimi servislerimiz ile dünyada lider bilgi güvenliği danışmanlık firması seçildik. Global Tecrübe Yetkin ve farklı sektörlerde tecrübeli ekipler, yüksek kalitede iş Dikey tecrübe Taahhütlerini yerine getirme yeteneği İnovasyona yatırım Müşteri bazında %8 büyüme Forrester Research, Forrester Wave TM : Information Security Consulting Services Q1 2013, Ed Ferrara and Andrew Rose, February 1, 2013 ISC 2 ISACA BSI IAPP Uzmanlıklar Deloitte Üye Firmalarının Yetki Belgeleri 1,100 üzerinde CISSP sertifikasına sahip çalışan 2,000 üzerinde CISA, CISM, & CGEIT sertifikasına sahip çalışan 150 üzerinde eğitimli sistem denetçisi (Lead System Auditor) Mahremiyet sertifikalı uygulayıcılar Geniş yelpazede alan spesifik sertifikalar Deloitte, müşterilerinden olağanüstü geribildirim almasının yanı sıra kapsamlı ve entegre hizmet önerilerine sahip şirket olarak belirlendi. Forrester raporu ayrıca, Deloitte u bilgi güvenliği alanında derin teknik bilgi ve küresel etkinliği ile vurgularken; güvenlik ve risk danışmanlığı hizmeti veren birinci sınıf şirket olarak konumluyor.