SCNET · Kurumsal BT · Ankara, Türkiye

Sanal Çekirdek

Riskiniz, en zayıf tedarikçinizin açığı kadar büyüktür.

Kurumsal saldırıların önemli bir bölümü doğrudan hedefe değil, hedefe erişimi olan bir üçüncü tarafa yönelir. Sanal Çekirdek tedarikçi riskini üç katmanda ele alır: sözleşme, erişim ve sürekli izleme.

Anket doldurtmak bir kontrol değildir. Kontrol, tedarikçinin erişiminin ne kadar dar ve ne kadar izlenebilir olduğudur.

Tedarikçi envanteri ve kritiklik

Önce liste çıkar: hangi tedarikçi hangi veriye, hangi sisteme, hangi yetkiyle erişiyor. Kritiklik, tedarikçinin büyüklüğüne değil eriştiği verinin sınıfına ve durduğunda oluşacak iş etkisine göre belirlenir.

  • Alt yükleniciler de envantere girer
  • Kritiklik, veri sınıfı ve iş etkisiyle belirlenir
  • Erişimi biten tedarikçi envanterden düşer
  • Envanter satın alma süreciyle bağlanır

Sözleşme ve yükümlülükler

Sözleşme, olaydan sonra tartışılacak konuların önceden yazıldığı yerdir: ihlal bildirimi süresi, denetim hakkı, alt yüklenici kullanımı, sözleşme sonunda verinin ne olacağı. KVKK açısından veri işleyen sözleşmesi ayrıca gereklidir.

  • İhlal bildirimi süresi sayıyla yazılır
  • Alt yüklenici kullanımı izne bağlanır
  • Sözleşme sonu veri iadesi ve imhası tanımlı
  • Denetim hakkı uygulanabilir biçimde kurgulanır

Erişim tasarımı

En etkili kontrol, tedarikçinin ihtiyaç duymadığı hiçbir şeye erişememesidir. Erişim işe göre süreli açılır, oturumlar kayıt altına alınır ve kalıcı ayrıcalıklı hesap verilmez.

  • Erişim iş talebiyle açılır, süresi dolunca kapanır
  • Oturum kaydı, gerektiğinde geri izlenebilir
  • Kalıcı ayrıcalıklı hesap verilmez
  • Ağ erişimi yalnız gereken hedeflere sınırlanır

Farkındalık ve davranış

Farkındalık eğitimi, katılım oranıyla değil davranış değişimiyle ölçülür. Simülasyon sonuçları, bildirim oranı ve tekrar eden hatalar birlikte izlenir; amaç ceza değil, riskli davranışın azalmasıdır.

  • Ölçü katılım değil, bildirim ve hata oranı
  • Simülasyon zorluğu kademeli artırılır
  • Sonuçlar kişi değil, grup düzeyinde raporlanır
  • Tekrar eden hata, eğitim değil süreç sorunudur

Nasıl çalışırız

  1. Tedarikçi ve erişim envanterini çıkarın
  2. Kritikliği veri sınıfına göre belirleyin
  3. Sözleşme yükümlülüklerini yazılı hâle getirin
  4. Erişimi süreli ve izlenebilir kurun
  5. Farkındalığı davranış ölçüsüyle izleyin

Başarı nasıl ölçülür

  • Her tedarikçinin eriştiği veri sınıfı biliniyor
  • Kalıcı ayrıcalıklı tedarikçi hesabı kalmadı
  • İhlal bildirimi yükümlülüğü sözleşmelerde yazılı
  • Simülasyonlarda bildirim oranı yükseliyor

Sık sorulan sorular

Tedarikçi anketi yeterli mi?

Tek başına değil. Anket beyandır; kontrol ise erişimin darlığı, süreliliği ve izlenebilirliğidir. Anket, kritik tedarikçilerde teknik doğrulamayla desteklenmelidir.

Küçük tedarikçileri de kapsamalı mıyız?

Kritiklik büyüklükle değil erişimle ölçülür. Küçük bir yazılım sağlayıcısı üretim veri tabanına erişiyorsa, büyük bir tedarikçiden daha yüksek riskli olabilir.

Farkındalık eğitimi gerçekten işe yarıyor mu?

Ölçüsü doğru seçilirse yarar. Katılım oranı bir şey söylemez; şüpheli e-postayı bildirme oranının yükselmesi ve tekrar eden hataların azalması anlamlı göstergelerdir.

Tedarikçilerinizin hangi veriye eriştiğini bir tabloda görmek isterseniz envanter çalışmasıyla başlayalım.

Tedarikçi envanteri çıkarın