Teknik Olay Ne Zaman Krize Dönüşür? Siber Krizlerde Karar, Eskalasyon ve Yetki Mimarisi

Bir kurumun SOC ekibinin gece saatlerinde Ransomware davranışı tespit ettiğini düşünelim.

  • İki sunucu şifrelenmeye başlamış.
  • Saldırganın ayrıcalıklı bir hesaba erişmiş olabileceğine ilişkin bulgular var.
  • Vatandaşlara hizmet veren ana portal ise hâlâ çalışıyor.
  • Teknik ekip saldırıyı araştırıyor.

Bu aşamada yaşanan şey nedir? Bir siber olay mı? Yoksa: bir siber kriz mi? Bu ayrım önemlidir. Çünkü her siber güvenlik olayı üst yönetimin, hukuk biriminin, iletişim ekibinin veya kriz masasının devreye girmesini gerektirmez. Buna karşılık bazı olaylar teknik ekiplerin rutin müdahale kapasitesini aşarak:

  • Kurumsal hizmetleri,
  • Hukuki yükümlülükleri,
  • İtibarı,
  • Kritik kararları,
  • Dış paydaşları

Ve hatta, Kurumun görevini sürdürme yeteneğini etkileyebilir. Bu noktada olay artık yalnızca: “Hangi sunucu etkilendi?” sorusundan ibaret değildir.

Asıl soru: “Kurum hangi kararı, hangi bilgiyle, hangi yetki seviyesinde ve ne kadar sürede vermelidir?” haline gelir.

ENISA'nın 2024 tarihli Best Practices for Cyber Crisis Management çalışması da büyük ölçekli bir siber olayın krize yükseltilmesinin tamamen teknik bir eşik olmadığını; kurumun veya devletin risk toleransı, olayın etkisi ve olağan araçlarla yönetilip yönetilemediği gibi faktörlerin önemli olduğunu vurgulamaktadır. 

Olay, normal mekanizmaların yönetmekte yetersiz kaldığı bir seviyeye geçtiğinde kriz olarak ele alınabilir. Dolayısıyla: Her siber kriz bir siber olayla başlayabilir; ancak her siber olay kriz değildir.

1. Incident ile Crisis arasındaki temel fark

Bir incident — olay, güvenlik açısından müdahale gerektiren teknik veya operasyonel durumdur. Örneğin:

  • Bir kullanıcı hesabının ele geçirilmesi,
  • Tek bir istemcide zararlı yazılım bulunması,
  • Bir sunucunun istismar edilmesi

siber olay olabilir. Kurumun mevcut SOC, CSIRT veya BT süreçleri olayı:

  • Tespit edebiliyor,
  • Sınırlayabiliyor,
  • Temizleyebiliyor
  • Ve normal yetki mekanizması içinde çözebiliyorsa
Konu teknik olay seviyesinde kalabilir. Kriz ise farklıdır.

ISO 22361:2022, kriz yönetimini kurumun stratejik kriz yönetimi kapasitesini planlamasına, oluşturmasına, sürdürmesine, gözden geçirmesine ve geliştirmesine yönelik bir yaklaşım olarak ele alır. 

Standart özellikle kriz liderliği, kriz ekiplerinin zor koşullarda karar vermesi, kriz iletişimi, eğitim ve krizlerden öğrenme konularını öne çıkarmaktadır. Bu çerçevede kurumsal siber kriz için şu yaklaşım kullanılabilir:

Siber olay, kurumun normal operasyonel müdahale kapasitesini veya normal karar mekanizmalarını aşıyor ve stratejik seviyede karar gerektiriyorsa kriz seviyesine yaklaşmıştır.

2. Krizi saldırının büyüklüğü değil etkisi belirler

Teknik olarak çok gelişmiş bir saldırı her zaman kriz değildir. Buna karşılık teknik olarak basit bir olay çok büyük bir kriz oluşturabilir.

Örneğin bir saldırgan son derece gelişmiş tekniklerle önemsiz bir test sunucusuna erişmiş olabilir. Teknik açıdan ilginçtir. Ancak; kurumun görevini etkilemiyorsa kriz olmayabilir.

Başka bir olayda ise çok karmaşık olmayan bir DDoS saldırısı:

  • Acil sağlık hizmetini,
  • Finansal işlemleri,
  • Ulaşım hizmetini
  • Veya kritik kamu hizmetini
saatlerce durdurabilir. Teknik yöntem daha basittir. Ama kurumsal etkisi çok daha yüksektir.

Bu nedenle siber kriz değerlendirmesinde soru: “Saldırı ne kadar sofistike?” değil, “Saldırı kurumun görevini ne ölçüde etkiliyor?” olmalıdır.

3. Bir olay hangi koşullarda krize dönüşebilir?

Tek bir evrensel kriz eşiği yoktur. Ancak; bazı göstergeler olayın artık yalnızca teknik ekip seviyesinde yönetilemeyeceğini düşündürür.

BoyutKriz seviyesine yaklaşmayı gösteren durum
Hizmet etkisiKritik hizmetin ciddi biçimde kesilmesi
YayılımÇok sayıda sistem veya kurumun etkilenmesi
Yetki etkisiKritik kimlik/yönetim altyapısının güvenilirliğini kaybetmesi
Veri etkisiBüyük ölçekli hassas veri kaybı, değişikliği veya sızıntısı
SüreOlayın normal müdahale süresini aşması
BelirsizlikOlayın kapsamının ve saldırganın durumunun bilinmemesi
Kaynak ihtiyacıMevcut ekip ve kaynakların yetersiz kalması
Hukuki etkiBildirim, soruşturma veya önemli hukuki yükümlülük doğması
İtibarKamuoyu ve paydaş güveninin etkilenmesi
Dış bağımlılıkTedarikçi, sektör veya diğer kurumlara yayılma
Karar ihtiyacıTeknik ekip yetkisini aşan kararların gerekmesi

Bu göstergelerin birkaçı aynı anda oluştuğunda: incident management yerini giderek: crisis management yapısına bırakabilir.

4. Teknik olay yönetimi ile kriz yönetimi neden aynı değildir?

Teknik ekip şu kararı verebilir: “Sunucuyu ağdan izole edelim.” Ancak sistem kritik vatandaş hizmetini sağlıyorsa bu kararın sonucu: hizmet kesintisi olabilir.

Dolayısıyla soru değişir: “Saldırganın erişimini kesmek için sistemi kapatmalı mıyız, yoksa sınırlı hizmeti devam ettirmeli miyiz?” Bu artık yalnızca teknik soru değildir. Çünkü:

  • Güvenlik,
  • Hizmet sürekliliği,
  • Hukuk,
  • Kurumsal itibar,
  • Paydaş etkisi

aynı kararda birleşmiştir. İşte siber olayın yönetim boyutuna geçtiği noktalardan biri budur.

5. Krizin en zor unsuru: Eksik bilgi altında karar

Siber krizlerde yöneticiler genellikle tüm bilgilerin ortaya çıkmasını bekleyemez.
Örneğin saat 10.30'da bildiklerimiz: İki sunucu etkilenmiş, Ayrıcalıklı hesap kullanılmış olabilir, Portal çalışıyor. Ancak şu bilgiler henüz bilinmiyor:

  • Saldırgan hâlâ içeride mi,
  • Veri dışarı çıktı mı,
  • Yedekler etkilenmiş mi,
  • Kaç sistem ele geçirilmiş,
  • Saldırı ne zamandır devam ediyor?

Yönetici: “Tüm bilgiler gelince karar verelim.” diyebilir. Ama bilgi tamamlanana kadar saldırı büyüyebilir. Bu nedenle kriz yönetiminin önemli becerilerinden biri: Eksik fakat yeterli bilgiyle zamanında karar verebilmektir.

ISO 22361'in özellikle kriz ekiplerinin karar verme sırasında karşılaştığı karmaşıklık ve zorlukları ayrı bir konu olarak ele alması bu nedenle önemlidir.

Buradaki amaç: hızlı karar vermek değil, mevcut belirsizlik altında yeterince iyi ve geri dönülebilir karar vermektir.

6. Kararı geciktirmenin de riski vardır

Kriz sırasında: karar vermek risklidir. Ancak: karar vermemek de karardır. Örneğin saldırganın domain administrator yetkisine sahip olduğundan şüpheleniyoruz.

Portal çalışmaya devam ediyor. Kesin doğrulama için iki saat gerektiği söyleniyor. İki saat boyunca hiçbir şey yapmamak: hizmeti sürdürür. Ama saldırganın:

  • Başka sistemlere geçmesine,
  • Yedekleri etkilemesine,
  • Veri sızdırmasına da imkân verebilir.

Dolayısıyla yöneticinin değerlendirmesi: “Karar verirsem ne olur?” sorusuyla sınırlı olmamalıdır. Aynı zamanda: “Kararı ertelersem ne olur?” sorusunu da içermelidir.

7. Siber krizde üç farklı karar seviyesi

Kurumsal yapıya göre isimler değişebilir ancak siber olaylarda üç temel karar seviyesini düşünmek yararlıdır.

Teknik seviye
SOC, CSIRT, altyapı ve güvenlik ekipleri. Örnek kararlar:

  • Bir IP adresini engellemek,
  • EDR ile sistemi izole etmek,
  • Zararlı dosyayı karantinaya almak.

Operasyonel / Taktik seviye
CISO, BT yöneticisi, hizmet sahibi ve ilgili yöneticiler. Örnek kararlar:

  • Kritik uygulamayı geçici olarak kapatmak,
  • EDR ortamına geçmek,
  • Dış destek çağırmak,
  • Büyük kapsamlı hesap sıfırlaması yapmak.

Stratejik / Kriz seviyesi
Üst yönetim ve kriz yönetim ekibi. Örnek kararlar:

  • Kritik hizmeti tamamen durdurmak,
  • Olağanüstü iş sürekliliği planını devreye almak,
  • Kurum dışı geniş iletişim yapmak,
  • Yüksek maliyetli kurtarma kararını onaylamak,
  • Kritik kaynakları başka hizmetlerden çekmek.

Temel ilke: Karar, etkisinin büyüklüğüyle orantılı seviyede alınmalıdır.

8. Eskalasyon nedir?

Escalation — eskalasyon, basitçe: “Olayı yöneticilere bildirmek” değildir.
Daha doğru ifade: Olayın mevcut karar veya müdahale seviyesinin yetki, kapasite ya da kaynaklarını aşması nedeniyle daha üst veya farklı karar mekanizmasına taşınmasıdır.

Örneğin SOC: Zararlı yazılımı izole edebilir. Ama: “Vatandaş portalını altı saat kapatalım mı?” kararını tek başına vermemelidir. Çünkü karar, artık hizmet ve kurum riskini etkiler.

CISA'nın olay müdahale playbook'larının temel amaçlarından biri de kurumlar arasında koordinasyon, raporlama ve müdahale eşiklerini daha açık hale getirmektir. Playbook yaklaşımı hangi tür olayların hangi seviyede koordinasyon gerektireceğinin önceden tanımlanmasının müdahale hızını artırabileceğini göstermektedir.

9. Eskalasyon eşikleri önceden belirlenmelidir

Kriz sırasında ilk kez: “CISO'yu arayalım mı?” diye tartışmak doğru değildir. Önceden eşikler oluşturulabilir. Örnek:


Bu tablo evrensel bir standart değildir. Her kurum: kendi görevine, risk iştahına, kritik hizmetlerine göre seviyeleri tanımlamalıdır. Önemli olan: kriz sırasında karar eşiğinin tartışılmamasıdır.

10. Severity ile Crisis Level aynı şey değildir

Bu ayrım önemlidir. Bir olayın teknik severity seviyesi yüksek olabilir. Ama kurum tarafından kontrol altına alınmışsa kriz olmayabilir.

Başka bir olay teknik olarak orta seviyede olabilir fakat: ana hizmeti saatlerce durdurduğu, medyada hızla yayıldığı, önemli paydaşları etkilediği için kriz yönetimi gerektirebilir.

Dolayısıyla: Teknik kritiklik ile kurumsal kriz seviyesi birbirinden ayrı değerlendirilmelidir.

Teknik ekip: “Severity: Critical” diyebilir. 
Kriz ekibinin sorusu ise: “Bu olay kurumun görevini ve stratejik hedeflerini ne kadar tehdit ediyor?” olmalıdır.

11. Kriz masasında kimler bulunmalıdır?

Her olaya bütün yöneticilerin dahil edilmesi doğru değildir. Ancak; büyük siber krizlerde kararın niteliğine göre farklı fonksiyonlara ihtiyaç olabilir. Örnek bir kriz yapısı:

FonksiyonTemel katkı
Kriz Lideri / Üst YönetimStratejik karar ve kaynak
CISO / Siber GüvenlikTeknik risk ve saldırı durumu
BT / OperasyonSistem ve kurtarma kapasitesi
İş/Hizmet SahibiHizmet etkisi ve öncelikler
İş SürekliliğiAlternatif çalışma ve toparlanma
Hukuk/UyumHukuki ve düzenleyici yükümlülükler
Kurumsal İletişimİç ve dış iletişim
İnsan KaynaklarıPersonel kaynaklı veya iç tehdit boyutu
Tedarik/Satın AlmaKritik tedarikçi ve dış destek
Sekretarya/KayıtKararların ve olay gelişiminin kayıt altına alınması

Amaç toplantıyı kalabalıklaştırmak değildir. Doğru karar için gerekli uzmanlıkların, doğru zamanda masada bulunmasıdır.

12. CISO'nun görevi her kararı vermek değildir

Siber krizlerde önemli bir yanlış beklenti: “CISO siber güvenlikten sorumluysa bütün kararları o versin.” yaklaşımıdır. 

CISO: teknik risk, tehdit, kontrol, olası saldırı gelişimi konusunda güçlü bilgi sağlayabilir.

Fakat: bir hastane hizmetini durdurmak, vatandaş portalını günlerce kapatmak, üretimi kesmek gibi kararların etkisi siber güvenliğin ötesindedir.

Dolayısıyla CISO'nun görevi: kurum adına bütün riski sahiplenmek değil, karar vericinin siber riski anlayabilmesini sağlayacak bilgiyi üretmek olmalıdır.

Bu yaklaşım önceki risk yönetimi yazımızdaki: teknik risk → yönetici kararı bağlantısının kriz ortamındaki karşılığıdır.

13. Kriz sırasında yönetici hangi bilgiyi görmelidir?

Yöneticiye yüzlerce log satırı veya onlarca IOC verilmemelidir. Bir siber kriz durum raporu aşağıdaki yapıya indirgenebilir:

AlanYönetici sorusu
Ne oldu?Olayın kısa özeti
Ne biliyoruz?Doğrulanmış bilgiler
Ne bilmiyoruz?Kritik belirsizlikler
Ne etkileniyor?Sistem, hizmet, veri, insan
Saldırgan aktif mi?Tehdidin devam durumu
Hizmet durumu ne?Normal, azaltılmış, kesintili
En kötü makul senaryo ne?Olay büyürse ne olabilir?
Seçeneklerimiz ne?A, B, C karar alternatifleri
Her seçeneğin riski ne?Güvenlik ve iş etkisi
Hangi karar gerekiyor?Yönetimden beklenen karar
Bir sonraki güncelleme ne zaman?Bilgi ritmi

Bu belgeye: Situation Report - SITREP mantığıyla yaklaşılabilir. SITREP'in amacı; Her şeyi anlatmak değil, karar vermek için gerekli ortak durumsal farkındalığı oluşturmak olmalıdır.

14. Ortak operasyonel resim neden önemlidir?

Kriz sırasında farklı ekiplerin farklı gerçekliklerle hareket etmesi ciddi problemdir.

SOC: “Saldırgan hâlâ aktif.” diyebilir.
BT: “Sistemler çalışıyor.” diyebilir.
İş birimi: “Vatandaş hizmet alamıyor.” diyebilir.
İletişim: “Basında veri sızıntısı haberi çıktı.” diyebilir.

Bütün bunlar aynı anda doğru olabilir. Bu nedenle kriz yönetiminin görevi yalnızca teknik olayları izlemek değildir. Farklı bilgi kaynaklarını: tek bir ortak durum görünümünde birleştirmektir.

ENISA'nın Avrupa düzeyindeki kriz yönetimi faaliyetlerinde de common situational awareness — ortak durumsal farkındalık, koordinasyon ve karar vericilere zamanında bilgi sağlanması temel unsurlar arasında yer almaktadır.

15. Karar kaydı neden tutulmalıdır?

Kriz sırasında onlarca karar verilebilir. Örneğin:

  • 10.40 — VPN erişimi kapatıldı.
  • 11.05 — Vatandaş portalı azaltılmış hizmete geçirildi.
  • 11.30 — Dış olay müdahale firması devreye alındı.
  • 12.10 — Yedek ortamdan kurtarma kararı verildi.

Bu kararların: kim tarafından, hangi bilgiyle, hangi gerekçeyle verildiği kaydedilmelidir. Basit bir: Decision Log — Karar Kaydı şöyle olabilir:

Bu kayıt iki açıdan değerlidir.
  • Birincisi olay sırasında: aynı kararın tekrar tekrar tartışılmasını azaltır.
  • İkincisi olay sonrasında: “Neden böyle karar verdik?” sorusuna cevap verir.

16. Geri döndürülebilir kararlar tercih edilebilir

Belirsizlik yüksekse mümkün olduğunda: geri alınabilir kararlar değer kazanır.
Örneğin: Bütün sistemi kalıcı biçimde silmek yerine: "Ağ bağlantısını geçici olarak sınırlamak" daha geri döndürülebilir olabilir.

Tabii her olayda mümkün değildir. Ama kriz düşüncesinde yararlı soru şudur: “Bu kararı daha sonra değiştirme imkânımız var mı?”

Belirsiz ortamda küçük ve kontrollü adımlarla risk azaltmak, geri dönüşü olmayan acele kararların önüne geçebilir.

17. Kriz sırasında iletişim teknik rapor değildir

Teknik ekip şu ifadeyi kullanabilir: “Domain admin credential compromise ve muhtemel lateral movement görüyoruz.” Bu teknik ekip için anlamlıdır.

Üst yönetim için şöyle çevrilebilir: “Merkezi kimlik altyapısına güvenimiz azalmıştır ve saldırganın diğer sistemlere erişmiş olma ihtimali bulunmaktadır.”

Kamuoyuna yapılacak açıklama ise daha farklı olabilir: “Siber güvenlik olayı nedeniyle bazı hizmetlerde geçici kısıtlamalar uygulanmaktadır. İnceleme ve güvenli hizmet geri dönüş çalışmaları devam etmektedir.”

Her seviyenin bilgi ihtiyacı farklıdır. Dolayısıyla: Teknik doğruluk korunmalı, fakat iletişim hedef kitleye göre uyarlanmalıdır.

ISO 22361'in kriz iletişimini stratejik kriz yönetiminin ayrı bir unsuru olarak değerlendirmesi de bunun önemini göstermektedir.

18. Bilmediğimizi açıkça söylemek neden önemlidir?

Krizlerde en tehlikeli iletişim biçimlerinden biri: belirsiz bilgiyi kesin bilgi gibi sunmaktır. Örneğin henüz kanıt yokken: “Herhangi bir veri dışarı çıkmadı.” demek risklidir.

Daha doğru ifade: “Mevcut inceleme aşamasında veri sızıntısını doğrulayan bulgu tespit edilmemiştir; inceleme devam etmektedir.”

İki cümle arasında büyük fark vardır.
  • İlki: kesin sonuç bildirir.
  • İkincisi: mevcut kanıt durumunu bildirir.
Bu ayrım hem teknik uzmanlık hem de kriz liderliği açısından önemlidir.

19. Örnek kriz senaryosu

Hayali Kurum X üzerinde düşünelim.

  • 09.10: EDR, iki sunucuda şifreleme davranışı tespit ediyor.
  • 09.15: SOC iki sunucuyu izole ediyor.
  • 09.25: Domain Administrator hesabının şüpheli kullanımına ilişkin bulgu görülüyor.
  • 09.40: Vatandaş portalı hâlâ çalışıyor.
  • 09.55: Yedekleme sisteminin aynı Active Directory yapısına bağlı olduğu belirleniyor.
  • 10.15: Veri sızıntısı henüz doğrulanamadı.

Bu noktada teknik ekip için soru: “Saldırgan nerede?”
Kriz ekibi için soru ise: “Hizmeti hangi seviyede sürdürebilir ve toplam riski nasıl azaltabiliriz?”

Üç seçenek düşünülebilir.
Seçenek A — Portalı açık tutmak
Avantajı: Vatandaş hizmeti devam eder.
Riski: Kimlik altyapısı ele geçirilmişse saldırganın erişimi ve veri riski devam edebilir.

Seçenek B — Portalı tamamen kapatmak
Avantajı: Saldırganın bazı faaliyetleri sınırlanabilir.
Riski: Kritik hizmet tamamen kaybedilebilir.

Seçenek C — Ana ortamı izole ederek sınırlı veya alternatif hizmete geçmek
Avantajı: Güvenlik ile hizmet sürekliliği arasında denge oluşturabilir.
Riski: Alternatif sistem gerçekten izole veya güvenilir değilse saldırı yeni ortama taşınabilir.

Burada “doğru cevap” olayın gerçek şartlarına bağlıdır. Önemli olan: Kararın seçenekler, etkiler ve belirsizlikler üzerinden açık biçimde verilmesidir.

20. Siber Kriz Karar Matrisi

Kriz kararlarını daha sistematik hale getirmek için şu model kullanılabilir:

SeçenekSiber riskHizmet etkisiGeri dönüş kolaylığıBelirsizlikKarar
Açık tutYüksekDüşükYüksekYüksek?
Tam kapatDüşük/OrtaÇok yüksekOrtaOrta?
İzole/sınırlı hizmetOrtaOrtaYüksekOrta?

Böyle bir tablo matematiksel olarak otomatik karar vermez. 
Ama tartışmayı: “Ben kapatalım diyorum.” “Ben açık bırakalım diyorum.” seviyesinden çıkarır. Kararı: Risk–Etki–Alternatif düzeyine taşır.

21. Kriz liderinin görevi teknik çözüm üretmek değildir

Kriz lideri en iyi malware analisti olmak zorunda değildir. Temel görevi:

  • Doğru uzmanlardan doğru bilgiyi almak,
  • Belirsizlikleri anlamak,
  • Çatışan öncelikleri dengelemek,
  • Kararı geciktirmemek,
  • Karar sahipliğini açık tutmak
  • Kurumun kritik görevinin devamını sağlamaktır.

ISO 22361'in kriz liderliğini ayrı bir temel unsur olarak ele alması da kriz yönetiminin teknik uzmanlıktan farklı bir yetkinlik olduğunu göstermektedir.

İyi kriz lideri her sorunun teknik cevabını bilmeyebilir. Ama şu soruyu sorabilmelidir: “Bu kararı verebilmem için şu anda eksik olan en önemli bilgi nedir?”

22. Kriz toplantıları nasıl yönetilmelidir?

Kriz sırasında saatler süren toplantılar tehlikelidir. Çünkü saldırgan toplantı bitmesini beklemez. Daha etkili yapı: Kısa ve düzenli karar döngüleridir.

Örneğin her 30 veya 60 dakikada:

  • Ne değişti?
  • Yeni doğrulanan bilgi ne?
  • En büyük risk ne?
  • Hangi karar gerekiyor?
  • Kim ne yapacak?
  • Bir sonraki güncelleme ne zaman?

soruları cevaplanabilir. Bu ritim: operational tempo — operasyon temposu oluşturur. Kriz yönetiminde bilgi akışının kesintisiz olması kadar: karar ritminin korunması da önemlidir.

23. Kriz seviyesi düşürülebilir

Bir kez kriz ilan edildi diye olay sonsuza kadar kriz değildir. Örneğin:

  • Saldırgan çıkarılmış,
  • Kritik sistemler güvenilir duruma getirilmiş,
  • Hizmet stabil hale gelmiş,
  • Kalan işler normal ekiplerle yönetilebilir, duruma gelmiş olabilir.

Bu durumda olay: kriz seviyesinden normal incident/recovery yönetimine indirilebilir.
Bu da önceden tanımlanmalıdır. Çünkü kriz yapısının gereğinden uzun sürdürülmesi: 
  • Personel yorgunluğu,
  • Karar karmaşası,
  • Gereksiz kaynak tüketimi
oluşturabilir. Dolayısıyla sadece: Crisis activation değil, de-escalation kriterleri de düşünülmelidir.

24. Siber kriz tatbikatı neden gereklidir?

Siber kriz yönetimini gerçek saldırıda ilk kez denemek doğru değildir. Tatbikatlarda yalnızca: SOC saldırıyı bulabildi mi? sorusuna bakmak eksiktir. Şunlar da test edilmelidir:

  • Karar vericiye bilgi ne kadar hızlı ulaştı?
  • Kriz seviyesi doğru zamanda yükseltildi mi?
  • Doğru kişiler çağrıldı mı?
  • Hizmet sahibi karara dahil edildi mi?
  • Hukuk ve iletişim doğru zamanda devreye girdi mi?
  • Kararlar kaydedildi mi?
  • Ekipler aynı durumsal farkındalığa sahip miydi?

ENISA'nın Cyber Europe tatbikatlarının amaçları arasında da kriz prosedürlerini test etmek, yüksek baskı altında ekip performansını değerlendirmek, iş sürekliliği ve kriz yönetimi durumlarını çalışmak ve teknik, operasyonel ve stratejik seviyelerde koordinasyonu geliştirmek bulunmaktadır.

Bu nedenle iyi siber tatbikat: Saldırıyı değil, kurumun karar kapasitesini de test eder.

25. Türkiye açısından neden önemli?

Türkiye'nin Ulusal Siber Güvenlik Stratejisi ve Eylem Planı 2024–2028; İnsan, Savunma, Caydırıcılık ve İş Birliği temaları üzerine kurulmuş; altı stratejik amaç, 18 hedef ve 61 eylem tanımlamıştır. Planın stratejik amaçlarından biri doğrudan Siber Dayanıklılıktır.

Bu bakış açısından büyük siber olayları yalnızca teknik saldırılar olarak görmek eksik olur. Kritik hizmetlerin sürdürülmesi için:

  • Teknik müdahale,
  • Kurumsal koordinasyon,
  • Karar yetkisi,
  • İş birliği,
  • Toparlanma

birlikte çalışmalıdır. Siber kriz yönetimi bu alanların kesişim noktasındadır.

Siber Kriz Karar ve Eskalasyon Zinciri

Bu çalışmanın temel modelini şöyle kurabiliriz:
1 — Olayı doğrula
Gerçek bir güvenlik incident'ı var mı?
↓
2 — Etkiyi belirle
Hangi görev, hizmet, veri ve sistem etkileniyor?
↓
3 — Mevcut kapasiteyi değerlendir
Normal ekip ve süreçlerle yönetilebilir mi?
↓
4 — Eskalasyon eşiğini değerlendir
Teknik, operasyonel veya stratejik seviyeye mi taşınmalı?
↓
5 — Kriz seviyesini ilan et
Karar mekanizmasını açık hale getir.
↓
6 — Ortak durumsal farkındalık oluştur
Ne biliyoruz, ne bilmiyoruz?
↓
7 — Seçenekleri üret
A, B ve C seçenekleri neler?
↓
8 — Risk ve etkileri karşılaştır
Her seçeneğin siber ve operasyonel sonucu nedir?
↓
9 — Karar ver
Karar sahibi kim?
↓
10 — Kararı kaydet
Hangi bilgiyle neden verildi?
↓
11 — Uygula ve izle
Karar işe yaradı mı?
↓
12 — Yeniden değerlendir
Durum değişti mi?
↓
13 — De-eskale et veya artır
Normal yönetime mi dönülmeli, kriz seviyesi mi yükseltilmeli?

Bu yapıya: Siber Kriz Karar ve Eskalasyon Mimarisi adı verilebilir.

Özet hali: Olay → Etki → Eşik → Eskalasyon → Durumsal Farkındalık → Seçenek → Karar → İzleme → Yeniden Değerlendirme

Sık yapılan siber kriz yönetimi hataları

Her kritik teknik olayı kriz ilan etmek: 
Kurum gereksiz yere sürekli alarm durumunda kalabilir.

Kriz ilanını çok geciktirmek: 
Normal ekipler kapasitelerinin üzerinde çalışırken saldırı büyüyebilir.

Teknik ekibin bütün kararları vermesini beklemek: 
Hizmet, hukuk ve kurumsal risk boyutları gözden kaçabilir.

Yöneticiye ham teknik veri göndermek: 
Karar ihtiyacı görünmez hale gelebilir.

Bütün bilgilerin gelmesini beklemek: 
Kriz sırasında karar penceresi kaçabilir.

Belirsizliği saklamak: 
Yöneticinin yanlış güvenle karar vermesine neden olabilir.

Kararları kayıt altına almamak: 
Aynı konular tekrar tartışılır ve olay sonrasında öğrenme zorlaşır.

Kriz iletişimini teknik açıklama sanmak: 
Teknik doğruluk ile hedef kitle ihtiyacı dengelenmelidir.

Tatbikatlarda yalnızca SOC'u test etmek: 
Asıl kriz karar zinciri hiç sınanmamış olabilir.

Sonuç: Siber kriz teknik problemin büyümüş hâli değildir

Bir siber kriz yalnızca: daha fazla sunucunun etkilenmesi anlamına gelmez.

Asıl fark: Olayın kurumun normal karar, kaynak ve koordinasyon kapasitesini aşmasıdır.

Bu noktada artık sadece: teknik uzmanlık yetmez. Gerekli olan:

  • Durumsal farkındalık,
  • Doğru eskalasyon,
  • Açık karar yetkisi,
  • Hizmet sürekliliği,
  • Risk değerlendirmesi,
  • İletişim
  • Liderliktir.

Siber olay yöneticisi: “Saldırganı nasıl durduracağız?” diye sorar.

Siber kriz yöneticisi buna ek olarak: “Saldırganı durdururken, kurumun kritik görevini nasıl sürdüreceğiz ve hangi riski kabul edeceğiz?” sorusunu sormalıdır.

Bu nedenle siber krizlerde en önemli kaynak yalnızca teknoloji değildir. Karar verme kapasitesidir. En değerli güvenlik teknolojilerine sahip bir kurum:

  • Karar yetkileri belirsizse,
  • Bilgi üst yönetime ulaşmıyorsa,
  • Kriz eşikleri tanımlı değilse,
  • Ekipler farklı gerçekliklerle hareket ediyorsa

kriz sırasında ciddi zaman kaybedebilir. Buna karşılık iyi tasarlanmış karar ve eskalasyon mimarisi: Belirsizliği yok etmez; fakat belirsizlik içinde daha kontrollü hareket etmeyi mümkün hale getirir. Siber dayanıklılığın yönetim boyutu da tam olarak burada başlar.

Kaynaklar

European Union Agency for Cybersecurity (ENISA). (2024). Best Practices for Cyber Crisis Management.
Siber olayın kriz seviyesine yükselmesindeki risk toleransı, kriz algısı, yönetişim, hazırlık ve kriz yönetimi uygulamalarını inceleyen güncel ENISA çalışmasıdır.

European Union Agency for Cybersecurity (ENISA). EU Incident Response and Cyber Crisis Management.
Ortak durumsal farkındalık, kriz koordinasyonu, CSIRTs Network, EU-CyCLONe ve karar vericilere zamanında bilgi sağlanması açısından Avrupa Birliği düzeyindeki siber kriz yaklaşımını açıklamaktadır.

International Organization for Standardization. (2022). ISO 22361:2022 — Security and resilience — Crisis management — Guidelines.
Kriz yönetimi kapasitesi, kriz liderliği, kriz sırasında karar verme, iletişim, eğitim, doğrulama ve krizlerden öğrenme konularını kapsayan uluslararası rehberdir.

Nelson, A., Rekhi, S., Scarfone, K., & Souppaya, M. (2025). Incident Response Recommendations and Considerations for Cybersecurity Risk Management: A CSF 2.0 Community Profile (NIST SP 800-61 Rev. 3). National Institute of Standards and Technology. https://doi.org/10.6028/NIST.SP.800-61r3
Siber olay müdahalesini kurumun genel siber risk yönetimine bağlayan güncel NIST rehberidir. Rev.3, 2025 yılında Rev.2'nin yerini almıştır.

Cybersecurity and Infrastructure Security Agency. Federal Government Cybersecurity Incident and Vulnerability Response Playbooks.
Olay müdahale süreçlerinin standartlaştırılması, koordinasyon, raporlama eşikleri, kurumlar arası iletişim ve başarılı müdahale adımlarının izlenmesi açısından uygulamalı bir kaynaktır. ABD federal kurumları için geliştirilmiş olsa da temel koordinasyon ve karar yaklaşımı farklı kurumlar için de öğretici olabilir.

T.C. Ulaştırma ve Altyapı Bakanlığı. (2024). Ulusal Siber Güvenlik Stratejisi ve Eylem Planı 2024–2028.
İnsan, Savunma, Caydırıcılık ve İş Birliği temaları altında altı stratejik amaç, 18 hedef ve 61 eylem belirleyen Türkiye'nin ulusal strateji belgesidir. Siber Dayanıklılık stratejik amaçlardan biridir.