İçindekiler
Şirketlerin KVKK ve ISO 27001 denetimlerinden başarıyla geçebilmesi için 'Yeterli Teknik Tedbirleri' aldığını kanıtlaması gerekir. Sızma testinin (Pentest) yasal zorunluluk boyutunu ve nasıl yapılması gerektiğini detaylandırıyoruz.
Dijital dönüşümle birlikte şirketlerin ürettiği ve sakladığı verilerin hacmi devasa boyutlara ulaştı. Müşterilerinizin T.C. Kimlik numaralarından kredi kartı bilgilerine, sağlık geçmişlerinden şirketinizin mali tablolarına kadar her şey dijital ortamlarda tutuluyor. Bu verilerin güvenliğini sağlamak artık sadece bir "IT (Bilgi Teknolojileri) meselesi" olmaktan çıkıp, ciddi yaptırımları olan hukuki bir zorunluluk haline gelmiştir. Çoğu şirket yöneticisi haklı olarak şu soruyu sormaktadır: "ISO 27001 belgesi almak veya KVKK'ya tam uyumlu olmak için her yıl Sızma Testi (Pentest) yaptırmak kanunen zorunlu mudur?" Gelin bu sorunun cevabını ve yasal mevzuatların satır aralarını birlikte inceleyelim.
KVKK Kapsamında Pentest Yasal Bir Zorunluluk mu?
Türkiye'de 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK), 12. maddesinde veri sorumlularına (şirketlere) şu net yükümlülüğü getirir: "Kişisel verilerin hukuka aykırı olarak erişilmesini önlemek ve muhafazasını sağlamak amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbiri almak zorundadır."
Şekil 1: KVKK ve regülasyonlar şirketleri teknik tedbirler almaya zorunlu kılmaktadır.
KVKK Kurumu tarafından yayınlanan "Kişisel Veri Güvenliği Rehberi"nde bu teknik tedbirlerin ne olduğu açıkça belirtilmiştir. Rehberde, bilgi sistemlerindeki zafiyetlerin tespit edilmesi için düzenli olarak sızma testleri (pentest) yapılması ve sonuçlarının raporlanarak açıkların kapatılması gerektiği vurgulanmaktadır. Yani kanun doğrudan "Pentest yaptıracaksın" demez, ancak "Gerekli teknik tedbiri alacaksın" der ve rehberinde bu tedbirin pentest olduğunu açıklar. Eğer bir veri sızıntısı yaşarsanız ve Kurul'a savunma yaparken "Biz sistemlerimizi düzenli olarak test ettiriyorduk" diyebileceğiniz bir Sızma Testi Raporunuz yoksa, milyonlarca liralık idari para cezasıyla karşı karşıya kalmanız kaçınılmazdır.
ISO 27001 ve Pentest: Sertifikayı Korumak
ISO 27001 Bilgi Güvenliği Yönetim Sistemi, uluslararası alanda en çok kabul gören güvenlik standardıdır. Çoğu devlet ihalesine girmek veya büyük kurumsal firmalarla tedarikçi anlaşması (B2B) yapmak için bu sertifikaya sahip olmanız istenir. ISO 27001 standardının A.12.6.1 numaralı kontrol maddesi olan "Teknik Zafiyetlerin Yönetimi" çerçevesinde şirketler, altyapılarındaki teknik açıkları düzenli olarak tespit etmek zorundadır.
ISO 27001 denetçileri (Auditors) şirketinize geldiğinde ilk soracakları sorulardan biri şudur: "Son 1 yıl içerisinde bağımsız bir kuruma sızma testi (pentest) yaptırdınız mı ve çıkan bulguları (zafiyetleri) kapattınız mı?" Eğer geçerli ve profesyonel bir sızma testi raporu sunamazsanız, ISO 27001 sertifikanızı kaybedebilir (Major Non-conformity) ve bunun sonucunda milyon dolarlık ihalelerden men edilebilirsiniz.
Şekil 2: Gerçek siber saldırganların kullandığı taktiklerle (Red Teaming) şirket ağının dayanıklılığı test edilir.
Zafiyet Taraması (Vulnerability Scan) vs. Gerçek Sızma Testi
Piyasada sıklıkla düşülen en büyük hata, ucuz ve otomatik yazılımlarla yapılan "Zafiyet Taraması (Vulnerability Scan)" işleminin "Sızma Testi (Pentest)" sanılmasıdır. Zafiyet taraması, otomatik bir programın (Nessus, Acunetix vb.) IP adreslerinizi tarayıp bilinen açıkların listesini (PDF) size vermesidir. Bu işlem yasal denetimlerde genellikle yetersiz bulunur.
- Gerçek Bir Pentest: İşin içine "İnsan Zekasının" girdiği, sertifikalı etik hackerların (CEH, OSCP) aynı kötü niyetli bir hacker gibi düşünerek sistemdeki mantıksal hataları (Business Logic Flaws) aradığı, birbirine bağlı zafiyetleri zincirleyerek sunucuya sızmayı başardığı "Manuel" ağırlıklı bir operasyondur.
- Örneğin otomatik bir araç muhasebe yazılımınızdaki "Şifremi Unuttum" sayfasında zafiyet bulamaz. Ancak gerçek bir pentester, o sayfadaki mantık hatasını sömürerek şirket CEO'sunun hesabını ele geçirebilir. Regülasyonlar işte bu seviyede bir testi talep eder.
Şekil 3: Kapsamlı bir pentest raporu, sadece açıkları göstermekle kalmaz, nasıl kapatılacağını da yönergelerle sunar.
Inoguard ile Sızma Testinde Küresel Standartlar
Inoguard Siber Güvenlik olarak, sadece yasal bir evrak gereksinimini karşılamak (Check the box) için değil, şirketinizi gerçek dünya tehditlerine karşı gerçekten korumak için Sızma Testi (Pentest) ve Red Teaming hizmetleri sunuyoruz. Uzman etik hacker ekibimiz; web uygulamalarınızı, mobil uygulamalarınızı, iç/dış ağınızı ve personelinizi (Sosyal Mühendislik) uluslararası standartlarda (OWASP, PTES, NIST) test eder. İşlemin sonunda KVKK Kuruluna, BDDK denetçilerine veya ISO 27001 baş denetçilerine gururla sunabileceğiniz, uluslararası geçerliliği olan detaylı ve çözüm odaklı zafiyet raporları hazırlıyoruz. Ceza veya sertifika iptali riskine girmemek için hemen Inoguard uzmanlarıyla iletişime geçin.
Bunları da Okuyabilirsiniz
Siber Hijyen (Cyber Hygiene) Nedir? Kurumsal Siber Güvenlik Risklerini Azaltmanın 10 Altın Kuralı
Okumaya Başla
DNS Güvenliği (DNS Security) Nedir? Kurumsal Ağları DNS Tünelleme, Hijacking ve Zehirlenme Saldırılarına Karşı Koruma Rehberi
Okumaya Başla