Biz bütün bunları neden koruyoruz?
Bu nedenle olgunlaşmış bir siber güvenlik yaklaşımının başlangıç noktasında teknoloji değil, kritik görev bulunmalıdır.
NIST'in siber dayanıklılık yaklaşımı da yalnızca saldırının engellenmesine odaklanmaz. Sistemlerin olumsuz koşulları öngörebilmesi, bunlara dayanabilmesi, saldırı veya bozulma sonrasında toparlanabilmesi ve yeni koşullara uyum sağlayabilmesi üzerinde durur. Amaç, kurumun siber kaynaklara bağımlılığından kaynaklanan görev ve iş riskini azaltmaktır (Ross et al., 2021).
Bunların tamamı önemlidir. Ancak; kurumun görevi web sunucusunu çalıştırmak değildir. Asıl görev örneğin: Vatandaş başvurularının güvenilir biçimde alınması, işlenmesi ve sonuçlandırılmasıdır.
Bu ayrım yapılmadığında siber güvenlik kolaylıkla ürünlerin, cihazların ve teknik kontrollerin yönetildiği bir faaliyet haline gelebilir.
Önemli olan her şey kritik değildir
- Kurum içi yemek menüsünü yayımlayan bir uygulamanın birkaç saat kullanılamaması çalışanlar açısından rahatsızlık yaratabilir.
- Aynı kurumun merkezi kimlik doğrulama sisteminin birkaç saat kullanılamaması ise onlarca farklı uygulamanın aynı anda çalışamaz hale gelmesine neden olabilir.
Bu nedenle bir varlığın yalnızca maddi değerine veya teknik özelliklerine bakmak yeterli değildir. Şunu da sormak gerekir: Bu varlığın kaybı hangi kritik hizmetleri ve hangi kurumsal görevleri etkiler?
- En pahalı sistem her zaman en kritik sistem olmayabilir. En görünür uygulama da gerçek darboğaz olmayabilir.
- Bazen küçük ve fazla dikkat çekmeyen bir DNS hizmeti, kimlik sistemi, entegrasyon servisi veya dış API çok sayıda kritik hizmetin ortak bağımlılığını oluşturabilir.
Siber güvenlik aynı zamanda bir bağımlılıklar problemidir
Bunların üzerine Telekom operatörü, başka bir kurumun API'si, bulut sağlayıcısı, yazılım üreticisi veya bakım firması gibi kurum dışındaki bağımlılıklar eklendiğinde sistem çok daha karmaşık hale gelir.
Bu nedenle; bir kurumun kendi ağının güvenli olması, kritik hizmetinin de dayanıklı olduğu anlamına gelmez.
Örneğin; bütün sunucularınız çalışıyor olabilir. Ancak hizmetiniz başka bir kurumdan aldığı doğrulama verisi olmadan çalışamıyorsa, O dış hizmetin kesintisi sizin hizmetinizi de kullanılmaz hale getirebilir.
Bu bizi önemli bir sonuca götürür: Siber güvenlik yalnızca kurumun içindeki sistemleri değil, kritik görevi mümkün kılan bağımlılıklar zincirini anlamayı gerektirir.
Gizlilik, bütünlük ve erişilebilirlik: Hangisi daha önemli?
Bilgi güvenliğinin klasik üçlüsü:
Gizlilik — Confidentiality
Bütünlük — Integrity
Erişilebilirlik — Availability
olarak bilinir. Ancak bu üç güvenlik hedefini her sistem için otomatik olarak aynı sıraya koymak doğru değildir. Kişisel verilerin bulunduğu bir sistemde ilk bakışta gizlilik en önemli unsur gibi görünebilir.
Fakat başka bir senaryo düşünelim. Vatandaş başvurusunu doğru şekilde oluşturmuş olsun. Saldırgan sisteme girsin fakat herhangi bir bilgiyi dışarı çıkarmasın.
- Kurum yanlış bilgi üzerinden karar vermeye başlayabilir.
- Başka bir sistemde ise, birkaç dakikalık erişilebilirlik kaybı ciddi toplumsal veya operasyonel sonuçlar doğurabilir.
Siber güvenlikten siber dayanıklılığa
Hiçbir kurum, bütün siber saldırıları yüzde yüz engelleyebileceği varsayımıyla hareket etmemelidir. Savunmanın başarılı olduğu senaryolar kadar, savunmanın başarısız olduğu senaryolar da düşünülmelidir. Bu noktada ikinci büyük soru ortaya çıkar:
- Saldırıyı engelleyemezsek ne olacak?
- Sistem tamamen mi duracak?
- Kurum sınırlı hizmet vermeye devam edebilecek mi?
- Alternatif bir çalışma yöntemi bulunuyor mu?
- Hangi hizmetlere öncelik verilecek?
- Ne kadar sürede güvenilir bir duruma geri dönülebilecek?
İşte siber dayanıklılık yaklaşımı bu noktada önem kazanır. NIST, siber dayanıklılığı sistemlerin saldırı, taviz verilmiş durumlar veya diğer olumsuz koşullar karşısında öngörme, dayanma, toparlanma ve uyum sağlama yetenekleri üzerinden ele almaktadır (Ross et al., 2021).
NIST Cybersecurity Framework 2.0 ise siber risk yönetimini altı temel fonksiyon altında ele almaktadır: Govern → Identify → Protect → Detect → Respond → Recover
Özellikle 2.0 sürümüyle birlikte Govern fonksiyonunun eklenmesi, siber güvenliğin sadece teknik ekiplerin sorumluluğu olmadığını; yönetim, risk iştahı, roller, politikalar ve kurumsal karar süreçlerinin de siber güvenliğin parçası olduğunu daha görünür hale getirmiştir.
“Yedeğimiz var” demek neden yeterli değildir?
- Yedeğin hangi tarihe ait olduğu,
- Bütünlüğünün doğrulanıp doğrulanmadığı,
- Düzenli geri dönüş testinin yapılıp yapılmadığı,
- Saldırganın yedek altyapısına ulaşıp ulaşmadığı
- Yedeğin saldırıya uğramış sistemlerle aynı kimlik veya yönetim alanına bağlı olup olmadığı bilinmelidir.
Aksi halde yedeğimiz bulunmasına rağmen güvenilir biçimde geri dönemeyebiliriz. Hatta Saldırganın kalıcılık mekanizmalarını veya kötü amaçlı değişikliklerini farkında olmadan yeniden sisteme taşıyabiliriz.
Bu nedenle: Yedekleme ≠ Siber dayanıklılık Yedekleme, dayanıklılık mimarisinin yalnızca bir parçasıdır.
Daha doğru hedef şudur: Kritik hizmeti, saldırıdan yeterince ayrıştırılmış ve güvenilirliği doğrulanmış bir ortamdan tekrar sağlayabilmek.
Hizmet her zaman yüzde yüz kapasitede çalışmak zorunda mı?
Normal şartlarda günde yüz bin işlem gerçekleştirebilen bir kurum düşünelim. Büyük bir siber olay sırasında normal kapasiteyi devam ettirmek mümkün olmayabilir.
Ancak kurum kritik işlemleri sınırlı kapasiteyle sürdürebiliyor, belirli kullanıcı gruplarına öncelik verebiliyor, alternatif bir sistem kullanabiliyor veya bazı işlemleri geçici olarak manuel yöntemlerle yürütebiliyorsa kritik görev tamamen kaybedilmemiş olabilir.
Bu nedenle hizmet durumunu yalnızca: Çalışıyor / çalışmıyor şeklinde değerlendirmek yerine: Normal hizmet → Azaltılmış hizmet → Alternatif hizmet → Manuel süreç → Hizmet kaybı şeklinde düşünmek daha yararlı olabilir.
Ransomware olayında gerçek soru: Sistemi kapatalım mı?
Şimdi daha gerçekçi bir örnek düşünelim. Bir kurumun SOC ekibi olağan dışı dosya şifreleme davranışı tespit ediyor. Kısa süre sonra iki sunucu erişilemez hale geliyor. Vatandaş portalı ise hâlâ çalışıyor.
Ancak saldırganın domain administrator yetkisine sahip bir hesabı ele geçirmiş olabileceğinden şüpheleniliyor.
- Saldırgan hâlâ içeride mi?
- Saldırının kapsamı nedir?
- Hangi sistem ve hesaplara erişildi?
- Veri dışarı çıkarıldı mı?
- Herhangi bir kayıt değiştirildi mi?
- Kimlik altyapısına hâlâ güvenilebilir mi?
- Temiz ve izole bir alternatif ortam var mı?
- Sistemin kapatılması hangi kritik hizmetleri durduracak?
- Müdahale sırasında önemli dijital kanıtlar kaybedilebilir mi?
Ransomware saldırılarının, yalnızca verilerin şifrelenmesiyle sınırlı kalmayabildiği; saldırganların verileri çalarak açıklama tehdidinde de bulunabildiği NIST'in güncel ransomware risk yönetimi profilinde açıkça ele alınmaktadır (Souppaya et al., 2026).
Dolayısıyla doğru soru yalnızca: “Sistemi kapatmak daha güvenli mi?” değildir.
Teknik bilgi nasıl yönetici kararına dönüşür?
Ancak üst yönetimin ihtiyacı olan bilgi biraz farklıdır. Aynı teknik bulgu karar diliyle şöyle ifade edilebilir: “Merkezi kimlik ve yetki altyapımızın güvenilirliği kaybolmuş olabilir. Bu nedenle, görünüşte normal çalışan sistemlere dahi güvenememe ihtimalimiz bulunmaktadır.”
Kritik Görev Odaklı Siber Güvenlik Değerlendirme Modeli
Sonuç: Korunacak şey teknoloji değil, görevin devamıdır
Bunun için teknolojiyi bilmek gerekir. Ancak, teknoloji tek başına yeterli değildir. Görevi, hizmeti, süreçleri, veriyi, insanı, bağımlılıkları, riski, yönetimi, olay müdahalesini ve toparlanmayı birlikte anlamak gerekir.
Bu nedenle bir siber güvenlik değerlendirmesine başlarken ilk soru: “Hangi firewall'ı kullanıyoruz?” veya “Kaç zafiyetimiz var?” olmamalıdır.
İlk soru şudur: “Bu kurumun, siber olay sırasında dahi yerine getirmek zorunda olduğu kritik görev nedir?”
Bu soru doğru cevaplandığında, hangi sistemin gerçekten kritik olduğu, hangi riskin önce ele alınması gerektiği, hangi yatırımların önceliklendirileceği ve kriz sırasında hangi hizmetlerin korunması gerektiği çok daha anlamlı biçimde tartışılabilir.
National Institute of Standards and Technology. (2024). The NIST Cybersecurity Framework (CSF) 2.0 (NIST CSWP 29). National Institute of Standards and Technology. doi:10.6028/NIST.CSWP.29. NIST CSF 2.0
Nelson, A., Rekhi, S., Souppaya, M., & Scarfone, K. (2025). Incident response recommendations and considerations for cybersecurity risk management: A CSF 2.0 community profile (NIST Special Publication 800-61 Rev. 3). National Institute of Standards and Technology. doi:10.6028/NIST.SP.800-61r3. NIST SP 800-61 Rev. 3
Ross, R., Pillitteri, V., Graubart, R., Bodeau, D., & McQuaid, R. (2021). Developing cyber-resilient systems: A systems security engineering approach (NIST Special Publication 800-160 Volume 2 Rev. 1). National Institute of Standards and Technology. NIST SP 800-160 Vol. 2 Rev. 1
Souppaya, M., Barker, W., Fisher, W., & Kent, K. (2026). Ransomware risk management: A Cybersecurity Framework 2.0 community profile (NIST Interagency Report 8374 Rev. 1). National Institute of Standards and Technology. doi:10.6028/NIST.IR.8374r1. NIST IR 8374 Rev. 1
Swanson, M., Bowen, P., Phillips, A., Gallup, D., & Lynes, D. (2010). Contingency planning guide for federal information systems (NIST Special Publication 800-34 Rev. 1). National Institute of Standards and Technology. doi:10.6028/NIST.SP.800-34r1. NIST SP 800-34 Rev. 1
T.C. Ulaştırma ve Altyapı Bakanlığı, Haberleşme Genel Müdürlüğü. (2024). Ulusal Siber Güvenlik Stratejisi ve Eylem Planı 2024–2028. Ulaştırma ve Altyapı Bakanlığı. Resmî strateji ve eylem planları sayfası