Siber Dayanıklılık: Saldırıyı Önleyemediğimizde Kurum Nasıl Ayakta Kalır? Güvenlikten Sürekliliğe, Kurtarmadan Uyum Sağlamaya

Siber güvenliğin en rahatlatıcı varsayımlarından biri şudur: “Yeterli güvenlik önlemini alırsak saldırıyı engelleriz.”

  • Firewall kurarız.
  • MFA uygularız.
  • EDR kullanırız.
  • Zafiyetleri kapatırız.
  • Ağları segmentlere ayırırız.
  • Kullanıcıları eğitiriz.

Bütün bunlar gereklidir. Fakat profesyonel siber güvenlik yaklaşımı daha zor bir soruyu da sormak zorundadır: Ya bütün önlemlere rağmen saldırgan başarılı olursa?

  • Bir sistem ele geçirilebilir.
  • Bir bulut hizmeti kesilebilir.
  • Bir tedarikçi saldırıya uğrayabilir.
  • Kimlik altyapısının güvenilirliği kaybedilebilir.
  • Ransomware yedekleme altyapısına ulaşabilir.
  • Kritik verinin bütünlüğünden şüphe edilebilir.

Bu durumda siber güvenliğin başarısı artık yalnızca: “Saldırıyı engelleyebildik mi?” sorusuyla ölçülemez.

İkinci soru ortaya çıkar: “Saldırı gerçekleşmesine rağmen kurum kritik görevini sürdürebiliyor mu?” İşte siber dayanıklılık - cyber resilience düşüncesi burada başlar.

NIST, siber dayanıklılığı sistemlerin siber kaynakları kullanan veya bu kaynaklar üzerinden gerçekleşen olumsuz koşulları, saldırıları ve kompromize durumları öngörebilme, bunlara dayanabilme, bunlardan toparlanabilme ve değişen koşullara uyum sağlayabilme kapasitesi üzerinden tanımlamaktadır. Amaç yalnızca sistemi korumak değil; siber kaynaklara bağımlılığın doğurduğu görev, iş ve kurumsal riski azaltmaktır.

Bu nedenle siber dayanıklılık: “Saldırı olmayacak.” varsayımı üzerine değil, “Saldırı olabilir; buna rağmen kritik görevimizi nasıl sürdüreceğiz?” sorusu üzerine kuruludur.

1. Siber güvenlik ile siber dayanıklılık aynı şey değildir

Siber güvenlik ve siber dayanıklılık birbirinin alternatifi değildir. Birbirini tamamlar. Siber güvenliğin önemli bir bölümü:

  • Saldırıyı önlemek,
  • Erişimi kontrol etmek,
  • Zafiyetleri azaltmak,
  • Kötü niyetli faaliyeti tespit etmek

üzerine kuruludur. Siber dayanıklılık ise buna şu soruları ekler:

  • Kontrol başarısız olursa ne olacak?
  • Kritik hizmet devam edebilir mi?
  • Ne kadar kapasiteyle devam edebilir?
  • Alternatif çalışma yöntemi var mı?
  • Güvenilir biçimde ne kadar sürede toparlanabiliriz?
  • Toparlandıktan sonra aynı saldırıya yeniden açık mıyız?
  • Olaydan sonra sistemimizi daha dayanıklı hale getirdik mi?

Dolayısıyla: Güvenlik saldırının gerçekleşme ihtimalini azaltmaya çalışır; dayanıklılık saldırının kurumsal görevi kaybettirmesini önlemeye çalışır.

NIST Cybersecurity Framework 2.0'ın Govern, Identify, Protect, Detect, Respond ve Recover fonksiyonlarını birlikte ele almasının nedeni de siber risk yönetiminin yalnızca önlemeden ibaret olmamasıdır. Respond ve Recover fonksiyonlarının olay gerçekleştiğinde hazır olması gerekirken, diğer fonksiyonların da hazırlık ve direnç kapasitesini sürekli desteklemesi öngörülmektedir.

2. Dayanıklılığın merkezinde teknoloji değil kritik görev vardır

Bir kurumda binlerce sistem bulunabilir. Ancak kurumun amacı: sunucuları çalıştırmak değildir. Teknoloji, kurumsal görevin gerçekleştirilmesini sağlar. 

Örneğin bir kamu kurumu için kritik görev:
Vatandaş başvurularının alınması ve sonuçlandırılması olabilir.

Bir hastanede:
Acil sağlık hizmetinin sürdürülebilmesi olabilir.

Bir bankada: 
Kritik finansal işlemlerin güvenilir biçimde gerçekleştirilebilmesi olabilir.

Bu nedenle dayanıklılık analizi şu sırayla başlamalıdır:

Kritik görev
↓
Kritik hizmet
↓
Kritik süreç
↓
İnsan
↓
Bilgi/veri
↓
Uygulamalar
↓
Teknik altyapı
↓
Tedarikçiler ve dış bağımlılıklar

Sadece sunucunun yedeğini almak, bu zincirin tamamının dayanıklı olduğu anlamına gelmez. Örneğin uygulama çalışıyor olabilir. Ancak kimlik doğrulama hizmeti çökmüşse kullanıcılar sisteme giremeyebilir. Veri tabanı çalışıyor olabilir. Ancak kritik üçüncü taraf API'si kapalıysa hizmet yine verilemeyebilir.

Dolayısıyla: Siber dayanıklılık sistem dayanıklılığından daha geniştir; görevi mümkün kılan bütün bağımlılıkların dayanıklılığıyla ilgilenir.

3. İş sürekliliği, felaket kurtarma ve siber dayanıklılık arasındaki fark

Bu kavramlar sıkça birbirine karıştırılır. 

Business Continuity - İş Sürekliliği 
Bir kesinti sırasında kurumun kritik ürün ve hizmetlerini kabul edilebilir seviyede sürdürebilmesiyle ilgilenir.

ISO 22301:2019, kuruluşların kesintilere hazırlanmasını, bunlara cevap vermesini ve kesinti sonrasında toparlanmasını sağlayacak bir İş Sürekliliği Yönetim Sistemi için gereksinimler tanımlar. ISO'nun güncel kayıtlarında 2019 sürümü yürürlüktedir; yeni baskının hazırlanması ise 2026 itibarıyla geliştirme aşamasındadır.

Disaster Recovery - Felaket Kurtarma
Daha çok BT altyapısının, sistemlerin ve verinin büyük kesinti sonrasında tekrar çalışır hale getirilmesine odaklanır.

Incident Response - Olay Müdahalesi
Siber olayın tespit edilmesi, kapsamının belirlenmesi, sınırlandırılması, saldırganın çıkarılması ve toparlanma sürecinin yönetilmesiyle ilgilenir.

Cyber Resilience - Siber Dayanıklılık
Bunların üzerinde daha geniş bir soruya odaklanır: Siber kaynakların kompromize olabileceğini kabul ederek kritik görevi nasıl sürdürebilir, toparlanabilir ve yeni tehdit ortamına uyum sağlayabiliriz?

Dolayısıyla dayanıklılık: iş sürekliliği + olay müdahalesi + güvenlik mimarisi + kurtarma + risk yönetimi + öğrenme alanlarının kesiştiği yerde bulunur.

4. “Sistem ayakta mı?” sorusu yeterli değildir

Bir sistem teknik olarak çalışıyor olabilir. Ancak güvenilir olmayabilir.
Örneğin ransomware olayından sonra vatandaş portalı hâlâ erişilebilir olsun.
  • Ama saldırganın: Domain Administrator yetkisine ulaştığı doğrulanmış olsun.
  • Portal: çalışıyor. Fakat kimlik altyapısına güvenemiyoruz.
  • Verilerin değiştirilip değiştirilmediğini bilmiyoruz.
  • Saldırganın başka sistemlerde persistence mekanizması olup olmadığını bilmiyoruz.

Bu durumda: Availability var ama trustworthiness yoktur. Yani erişilebilirlik tek başına dayanıklılık değildir.

Dayanıklılık için sistem: çalışabilir, güvenilir, doğrulanabilir ve kritik görevi yerine getirebilir olmalıdır.

5. Dayanıklılık yüzde yüz hizmet anlamına gelmez

  • Siber kriz sırasında kurumun normal kapasitesinin tamamını koruması mümkün olmayabilir.
  • Örneğin normal zamanda: 100.000 işlem/gün yapan bir sistem düşünelim.
  • Ransomware saldırısı sonrasında ana altyapı kullanılamıyor.
  • Ancak kurum alternatif ortam üzerinden yalnızca: 20.000 kritik işlem/gün gerçekleştirebiliyor.
  • Teknik açıdan kapasitenin %80'i kaybedilmiştir. Fakat en kritik işlemler devam edebiliyorsa kurumun görevi tamamen kaybolmamıştır.

Bu nedenle dayanıklılığın önemli kavramlarından biri: Minimum kabul edilebilir hizmet seviyesi dir. 

Hizmet durumunu şu şekilde düşünebiliriz:

Normal hizmet
↓
Azaltılmış hizmet
↓
Öncelikli/kritik hizmet
↓
Alternatif hizmet
↓
Manuel işlem
↓
Tam hizmet kaybı

ISO'nun geliştirilmekte olan yeni ISO 22301 taslağında da kesinti sırasında ürün ve hizmetlerin önceden tanımlanmış kabul edilebilir bir kapasitede sürdürülebilmesi iş sürekliliğinin amaçlarından biri olarak ifade edilmektedir.

Bu düşüncenin siber dayanıklılık açısından karşılığı şudur: Amaç her şeyi aynı anda kurtarmak değil, kritik görevi koruyacak minimum kapasiteyi sürdürebilmektir.

6. Business Impact Analysis — İş Etki Analizi neden gereklidir?

Kriz başladığında: “Hangi sistemi önce kurtaralım?” sorusunu ilk kez sormak geç kalmaktır. Bu sorunun cevabı olaydan önce hazırlanmalıdır.

İş Etki Analizi — BIA şu tür sorulara cevap vermeye çalışır:

  • Hangi hizmetler kritik?
  • Ne kadar süre kesilebilir?
  • Kesinti büyüdükçe etkisi nasıl artar?
  • Hizmet hangi sistemlere bağımlı?
  • Hangi insanlar gereklidir?
  • Hangi veriler olmadan çalışamaz?
  • Hangi dış tedarikçilere bağımlıyız?
  • Kurtarma önceliği ne olmalıdır?

NIST SP 800-34 Rev.1, contingency planning kapsamında kurumların bilgi sistemleri ve operasyonlarını değerlendirerek kurtarma gereksinimleri ve önceliklerini belirlemesini; bunun için BIA, önleyici kontroller, kurtarma stratejileri, planlar, testler ve bakım faaliyetlerini kullanmasını önermektedir.

BIA'nın siber güvenlik açısından değeri şudur: Teknik ekip hangi sunucunun kritik olduğunu tahmin etmek zorunda kalmaz; iş etkisi üzerinden önceden belirlenmiş kurtarma öncelikleri bulunur.

7. RTO nedir?

Dayanıklılık ve iş sürekliliği çalışmalarında sık kullanılan kavramlardan biri: Recovery Time Objective — RTO dur. Basit ifadeyle: Bir hizmet veya sistem ne kadar sürede geri getirilmelidir?

  • Örneğin: Vatandaş başvuru hizmeti: RTO = 4 saat olarak belirlenmiş olabilir.
  • Bu: “Dört saat sonra kesin çalışacaktır.” garantisi değildir.
  • Kurumun tasarladığı hedef kurtarma süresidir.
  • RTO belirlenirken iş etkisi dikkate alınmalıdır.
  • Bir sistem için: 4 saat kabul edilebilir olabilir.
  • Başka bir kritik sistem için: 15 dakika bile fazla olabilir.
  • Dolayısıyla RTO teknik ekibin rastgele belirlediği süre değildir. İş ihtiyacından türemelidir.

8. RPO nedir?

  • Bir diğer temel kavram: Recovery Point Objective — RPO dur. RPO: Ne kadar veri kaybını tolere edebiliriz? sorusuyla ilgilidir.
  • Örneğin: RPO = 1 saat ise kurtarma sırasında son bir saate kadar olan verinin kaybedilmesi kabul edilmiş olabilir.
  • Ama önemli bir ayrım vardır. RPO: “Yedeği saatte bir alıyoruz.” demek değildir.
  • İş ihtiyacıdır. Yedekleme tasarımı bu ihtiyaca göre yapılmalıdır.
  • Örneğin banka işlemlerinde bir saatlik veri kaybı kabul edilemezken başka bir sistemde kabul edilebilir olabilir.

Bu nedenle:
RTO → Zaman kaybına tolerans
RPO → Veri kaybına tolerans
olarak kabaca düşünülebilir.

9. Yedeğimiz varsa dayanıklı mıyız?

Hayır. Bir kurumun: backup sistemine sahip olması gerekli olabilir. Ama bu tek başına dayanıklılık kanıtı değildir. Şu sorular sorulmalıdır:

  • Yedek gerçekten alınıyor mu?
  • Yedek tamamlandı mı?
  • Geri dönüş testi yapıldı mı?
  • Yedek saldırganın erişebildiği kimlik altyapısına bağlı mı?
  • Yedek şifrelenebilir mi?
  • Saldırgan eski yedekleri silebilir mi?
  • Yedekte zararlı persistence bulunuyor olabilir mi?
  • Hangi yedeğin temiz olduğundan eminiz?
  • Geri döndüğümüzde kritik hizmet çalışacak mı?

NIST SP 1800-11 özellikle ransomware ve yıkıcı olaylarda hızlı kurtarmanın yanında geri getirilen verinin doğruluğuna ve bütünlüğüne güvenilebilmesini kritik görmektedir.

Dolayısıyla: Backup bir dosyadır veya mekanizmadır; recovery bir kabiliyettir.

10. “Temiz yedek” ne demektir?

Bir yedek teknik olarak bozulmamış olabilir. Ama saldırganın sisteme girişinden sonra alınmış olabilir. Örneğin saldırgan:

  • 1 Ağustos'ta sisteme girdi.
  • 20 Ağustos'ta persistence oluşturdu.
  • 1 Eylül'de ransomware çalıştırdı.
  • Kurum 31 Ağustos yedeğini geri yükledi.
  • Sistem tekrar çalışıyor.
  • Fakat saldırganın persistence mekanizması da geri geldi.

Bu durumda: veriyi geri getirdik ama güvenli ortamı geri getiremedik.
Bu nedenle kurtarma öncesinde: Known Good State — Bilinen Güvenilir Durum kavramı önemlidir.

Soru: “Hangi noktadan itibaren sisteme güvenebiliyoruz?” olmalıdır.

NIST'in ransomware kurtarma rehberinde de veri bozulması sonrasında geri getirilen verinin doğru ve güvenli olduğuna güvenebilmenin kurtarmanın temel şartlarından biri olduğu vurgulanmaktadır.

11. İzole kurtarma ortamı neden önemlidir?

Ana altyapı ele geçirilmişse kurtarma ortamının da aynı güven alanında bulunması ciddi risk oluşturabilir.

Örneğin: Production ve Backup aynı:

  • Active Directory,
  • Yönetici hesabı,
  • Ağ,
  • Sanallaştırma yönetimi

üzerinden kontrol ediliyorsa saldırganın her ikisine de ulaşma ihtimali vardır. Daha dayanıklı mimaride kurtarma sistemi:

  • Farklı erişim kontrolleri,
  • Sınırlı bağlantılar,
  • Farklı yönetim yetkileri,
  • Değiştirilemez veya korumalı yedekler

kullanabilir. Buradaki amaç: Ana ortam kaybedildiğinde kurtarma kapasitesinin de aynı saldırıyla kaybedilmesini engellemektir. Bu düşünce teknik bir backup konusundan daha büyüktür. Bir güven sınırı tasarımıdır.

12. Graceful Degradation — Kontrollü kapasite kaybı

Dayanıklı sistemlerde yararlı tasarım fikirlerinden biri: Graceful Degradation yaklaşımıdır.

Basit ifadeyle sistemin bir bölümü kaybedildiğinde: Tamamen çökmesi yerine sınırlı kapasiteyle çalışmaya devam etmesi hedeflenir. Örneğin bir vatandaş portalında; normal dönemde:

  • Yeni başvuru,
  • Belge yükleme,
  • Sorgulama,
  • Ödeme,
  • Geçmiş kayıtlar

sunuluyor olabilir. Siber kriz sırasında yalnızca: kritik yeni başvuru + sorgulama fonksiyonları açık bırakılabilir.

Diğer özellikler geçici olarak durdurulabilir. Bu yaklaşım: “Ya hep ya hiç” tasarımını kırar.

Dayanıklılık açısından soru: “Sistemin hangi minimum fonksiyonları kurumun kritik görevini devam ettirmeye yeter?” olmalıdır.

13. Alternatif çalışma yöntemleri önceden tasarlanmalıdır

Bir sistem kullanılamadığında alternatif süreç ne olacak? Bu cevap olay sırasında üretilmemelidir. Örneğin alternatifler:

  • İkincil veri merkezi
  • Bulut failover
  • İzole DR ortamı
  • Alternatif iletişim kanalı
  • Başka kurum sistemi
  • Sınırlı manuel işlem olabilir.

NIST'in contingency planning yaklaşımı da kesinti sırasında alternatif ekipman, alternatif lokasyon veya gerektiğinde manuel yöntemler gibi geçici çalışma seçeneklerini iş sürekliliği ve kurtarma planlamasının parçası olarak ele almaktadır.

Ancak manuel işlem de risksiz değildir. Örneğin: Kağıt form kullanmak hizmeti sürdürebilir. Ama: Veri bütünlüğü, Kişisel veri güvenliği, sonradan sisteme aktarım gibi yeni riskler oluşturabilir.

Dayanıklılık: “her ne pahasına olursa olsun hizmet ver” değildir. Kontrollü ve kabul edilmiş risk altında kritik görevi sürdürebilmektir.

14. İnsan dayanıklılığın parçasıdır

Siber dayanıklılık sadece teknoloji değildir. Bir kriz 48 saat devam ederse: 

  1. SOC analistleri yorulur.
  2. Sistem yöneticileri hata yapmaya başlayabilir.
  3. Karar vericilerin dikkat seviyesi düşebilir.
  4. Tek kişi üzerinde bulunan kritik bilgi darboğaz oluşturabilir.

Bu nedenle:

  • Vardiya planı,
  • Rol yedekleme,
  • Yetki delegasyonu,
  • Dokümantasyon,
  • İletişim prosedürleri

de dayanıklılığın parçalarıdır. Bir sistem teknik olarak Redundant olabilir. Ama onu yöneten tek uzman erişilebilir değilse, sistem yine kırılgan olabilir.

Dolayısıyla: Teknolojik redundancy, insan kapasitesiyle desteklenmedikçe tam dayanıklılık sağlamaz.

15. Tedarikçi dayanıklılığı neden kritiktir?

Kurum kendi sistemlerini çok iyi koruyabilir. Ancak kritik hizmet:

  • Tek bir bulut sağlayıcısına,
  • Tek telekom operatörüne,
  • Tek yazılım üreticisine,
  • Tek API'ye

bağımlı olabilir. Bu durumda kurumun dayanıklılığı: tedarikçinin dayanıklılığı kadar güçlü olabilir.

Soru sadece: “Tedarikçimiz güvenli mi?” değil, “Tedarikçimiz tamamen kullanılamaz hale gelirse, kritik görevimizi sürdürebilir miyiz?” olmalıdır.

Bu soru bizi: concentration risk — yoğunlaşma riski ve single point of failure — tek hata noktası kavramlarına götürür.

16. Dayanıklılık tatbikatla ölçülmelidir

Bir kurum: “DR planımız var.” diyebilir. Ama hiç test edilmediyse ne kadar güvenebiliriz?

Aynı şekilde: “Yedeklerimiz var.” demekle: “Yedekten başarıyla dönebildik.” aynı şey değildir. Dayanıklılık tatbikatlarında şu sorular ölçülebilir:

  • Kritik sistem ne kadar sürede kurtarıldı?
  • RTO karşılandı mı?
  • RPO karşılandı mı?
  • Alternatif ortam çalıştı mı?
  • Veri bütünlüğü doğrulandı mı?
  • Kullanıcılar hizmete erişebildi mi?
  • Kritik bağımlılıklar çalıştı mı?
  • Karar mekanizması zamanında devreye girdi mi?
  • Beklenmeyen hangi sorunlar çıktı?

Türkiye'nin Ulusal Siber Güvenlik Stratejisi ve Eylem Planı 2024–2028 de risk temelli analizlerin acil durum ve iş sürekliliği planlamalarıyla desteklenmesini ve ulusal/uluslararası tatbikatlarla hazırlık seviyesinin ölçülerek siber dayanıklılığın geliştirilmesini açıkça hedeflemektedir.

Bu bize önemli bir ilke verir: Dayanıklılık dokümanla değil, test edilmiş kapasiteyle kanıtlanır.

17. Türkiye açısından siber dayanıklılık neden stratejik bir konudur?

Ulusal Siber Güvenlik Stratejisi ve Eylem Planı 2024–2028'in temel stratejik amaçlarından biri doğrudan: Siber Dayanıklılık olarak belirlenmiştir. Strateji:

  • Kamu kurumlarında ve kritik altyapılarda düzenleme ve denetime dayalı yaklaşımın geliştirilmesini,
  • Kurumsal, sektörel ve ulusal düzeyde risk temelli analiz ve acil durum planlamasını,
  • Güvenli veri paylaşım altyapılarını,
  • Standardizasyon ve test mekanizmalarının geliştirilmesini, hedeflemektedir.

Strateji belgesinde siber dayanıklılığın, özellikle kritik altyapıların ve verilerin siber risklere karşı dayanma kapasitesinin artırılmasıyla ilişkilendirildiği; Risk analizlerini, İş sürekliliği ve Acil durum planlamalarıyla desteklenmesinin, önemli görüldüğü belirtilmektedir.

Dolayısıyla Siber dayanıklılık; yalnızca bir şirketin BT konusu değil, Kurumsal, Sektörel ve Ulusal güvenlik meselesidir.

18. Dayanıklılığı yalnızca “Recover” olarak düşünmemeliyiz

Siber dayanıklılık bazen: “Saldırı oldu, geri döndük.” şeklinde algılanır. Oysa NIST yaklaşımının dört temel fiili daha geniştir: Anticipate — Öngör

Neler yanlış gidebilir?
Bağımlılıklarımız nedir?
Hangi senaryolar kritik?
↓
Withstand — Dayan
Saldırı devam ederken hizmetin ne kadarını sürdürebiliriz?
↓
Recover — Toparlan
Güvenilir operasyonu nasıl geri getiririz?
↓
Adapt — Uyum Sağla
Olaydan sonra sistemimizi nasıl değiştiririz?

NIST SP 800-160 Vol. 2 Rev.1 siber dayanıklılığı tam olarak bu öngörme, dayanma, toparlanma ve uyum sağlama kabiliyetleri üzerinden kurmaktadır.

Bu nedenle gerçek dayanıklılık: Backup al → saldırı olursa restore et modelinden çok daha geniştir.

19. Adapt — Uyum sağlama neden en çok unutulan bölümdür?

  • Ransomware yaşandı.
  • Sistemler kurtarıldı.
  • Hizmet tekrar başladı.
  • Olay kapandı.

Ama şu değişmedi:

  • aynı ağ mimarisi,
  • aynı yetki yapısı,
  • aynı yedek altyapısı,
  • aynı zafiyetli süreç.

O zaman kurum: Toparlanmıştır ama daha dayanıklı hale gelmemiştir. Adapt aşamasında şu sorular sorulmalıdır:

  1. Bu saldırı neden başarılı oldu?
  2. Hangi bağımlılık beklenenden daha kritikti?
  3. Hangi sistem gereksiz tek hata noktası oluşturuyordu?
  4. RTO gerçekçi miydi?
  5. Yedekten dönüş neden yavaşladı?
  6. Karar mekanizması neden gecikti?
  7. Hangi kontrol beklediğimiz gibi çalışmadı?
  8. Bundan sonra mimariyi nasıl değiştireceğiz?

Dayanıklılıkta nihai amaç: Her olaydan sonra bir önceki durumumuza dönmek değil, mümkünse daha güçlü bir duruma geçmektir.

20. Siber dayanıklılık nasıl ölçülür?

“Dayanıklıyız.” tek başına ölçülebilir bir ifade değildir. Bunun yerine göstergeler kullanılabilir. Örneğin:

Hazırlık
Kritik hizmetlerin yüzde kaçı tanımlı?
BIA güncel mi?
Kurtarma planları test edildi mi?

Dayanma
Kritik hizmet alternatif modda sürdürülebiliyor mu?
Tek hata noktaları var mı?

Tespit
Olayın fark edilme süresi nedir?

Müdahale
Containment ne kadar sürüyor?

Kurtarma
Gerçek kurtarma süresi nedir?
RTO karşılanıyor mu?
RPO karşılanıyor mu?

Güvenilirlik
Geri getirilen verinin bütünlüğü doğrulanabiliyor mu?

İnsan
Kritik roller için yedek personel var mı?

Tedarik zinciri
Kritik dış bağımlılıkların alternatifleri var mı?

Öğrenme
Olay sonrası aksiyonların yüzde kaçı zamanında kapatılıyor?

Bu yaklaşım;
dayanıklılığı soyut kavramdan çıkarıp, ölçülebilir yönetim kapasitesine dönüştürür.

21. Örnek: Kurum X ransomware saldırısı

Hayali Kurum X'i düşünelim. Vatandaşlara 7/24 çevrimiçi hizmet veriyor. Saat 10.00: Ransomware tespit edildi. Ana uygulama ortamının güvenilirliği kaybedildi.

Dayanıksız kurum
10.15 — Ana sistem kapatılır.
10.30 — Yedeğin aynı kimlik altyapısına bağlı olduğu fark edilir.
12.00 — Son başarılı geri yükleme testinin 18 ay önce yapıldığı anlaşılır.
16.00 — Hangi sistemin önce kurtarılacağı tartışılır.
Ertesi gün — Yedekte de saldırganın persistence mekanizması bulunduğu görülür. Hizmet günlerce kapalı kalır.

Daha dayanıklı kurum
10.15 — Kriz seviyesi yükseltilir.
10.20 — Önceden tanımlı kritik hizmet planı devreye alınır.
10.30 — Vatandaş hizmeti azaltılmış kapasiteye geçirilir.
10.40 — Ana ortam izole edilir.
11.00 — Bağımsız kurtarma ortamında bilinen güvenilir noktadan recovery başlatılır.
12.00 — Veri bütünlüğü doğrulanır.
13.30 — Kritik hizmet kontrollü biçimde yeni ortamdan açılır.

Olay sonrası — Mimari eksiklikler düzeltici programa dönüştürülür. İki kurum da saldırıya uğramıştır. 

Fark şudur: Birinci kurum güvenliğini kaybedince görevini de kaybetmiştir. İkinci kurum ise saldırıya rağmen kritik görevi sürdürebilecek kapasite tasarlamıştır. Siber dayanıklılığın özü budur.

22. Bu yazıda önerilen Siber Dayanıklılık Değerlendirme Modeli

Bir kurumun dayanıklılığını değerlendirirken aşağıdaki sekiz boyut başlangıç modeli olarak kullanılabilir.
BoyutTemel soru
1. Kritik GörevMutlaka sürdürülmesi gereken hizmetler belli mi?
2. BağımlılıkHizmetin insan, veri, teknoloji ve tedarik bağımlılıkları biliniyor mu?
3. HazırlıkBIA, olay ve kurtarma planları var ve güncel mi?
4. DayanmaAna sistem kaybedildiğinde sınırlı hizmet sürdürülebiliyor mu?
5. MüdahaleOlay hızlı biçimde tespit ve sınırlandırılabiliyor mu?
6. KurtarmaRTO/RPO hedefleri içinde güvenilir ortama dönülebiliyor mu?
7. DoğrulamaGeri getirilen sistem ve veriye güvenildiği kanıtlanabiliyor mu?
8.Uyum ve Öğrenme Olay ve tatbikat sonuçları kalıcı iyileştirmeye dönüşüyor mu?

Bu model herhangi bir resmî standardın birebir kopyası değildir. Bu yazı kapsamında NIST siber dayanıklılık yaklaşımı, iş sürekliliği, olay müdahalesi ve kurtarma prensiplerinin pratik bir değerlendirme modeline dönüştürülmüş örnek sentezidir.

Her boyut örneğin:
0 — Yok
1 — Başlangıç
2 — Tanımlı
3 — Uygulanıyor
4 — Ölçülüyor
5 — Sürekli geliştiriliyor

şeklinde değerlendirilebilir. Ama puandan daha önemli olan: hangi kapasitenin neden eksik olduğunun anlaşılmasıdır.

23. Siber Dayanıklılık Zinciri

Bu çalışmanın ana modeli şöyle özetlenebilir:
1 — Görevi belirle
Neyi mutlaka sürdürmeliyiz?
↓
2 — Bağımlılıkları belirle
Bu görev neye bağlı?
↓
3 — Etkiyi analiz et
Kesinti ne zaman kabul edilemez hale gelir?
↓
4 — Minimum hizmet seviyesini belirle
Tam kapasite yoksa ne kadar hizmet yeterlidir?
↓
5 — RTO ve RPO hedeflerini oluştur
Ne kadar sürede ve ne kadar veri kaybıyla toparlanmalıyız?
↓
6 — Alternatif çalışma tasarla
Ana ortam kaybolursa ne yapacağız?
↓
7 — Kurtarma ortamını güvenli tasarla
Aynı saldırıda onu da kaybeder miyiz?
↓
8 — Olay sırasında dayan
Kritik görevi mümkün olduğunca sürdür.
↓
9 — Güvenilir biçimde toparlan
Yalnızca çalıştırma; bütünlüğü doğrula.
↓
10 — Test et
Plan gerçek hayatta çalışıyor mu?
↓
11 — Ölç
RTO, RPO ve hizmet hedefleri karşılandı mı?
↓
12 — Öğren ve uyum sağla
Bir sonraki olaya daha güçlü gir.

Buna: Siber Dayanıklılık ve Görev Sürekliliği Zinciri adı verilebilir.

Özet biçimi: Öngör → Hazırlan → Dayan → Sürdür → Toparlan → Doğrula → Öğren → Uyum Sağla

Sık yapılan siber dayanıklılık hataları

Dayanıklılığı backup ile eşitlemek
Yedekleme önemli bir kontroldür ancak dayanıklılık bundan çok daha geniştir.

Yedeği hiç test etmemek
Başarıyla alınan yedek ile başarıyla geri yüklenebilen yedek aynı şey değildir.

Sistemleri kritik göreve bağlamamak
Hangi sistemi neden önce kurtardığımız bilinmez.

RTO ve RPO'yu BT'nin tek başına belirlemesi
Bu değerler iş etkisinden türemelidir.

Ana ve kurtarma ortamını aynı güven alanında tutmak
Tek bir kimlik ihlali her iki ortamı da kaybettirebilir.

Tam kapasite dışında seçenek düşünmemek
Azaltılmış hizmet veya alternatif yöntem kritik görevin devamını sağlayabilir.

Kurtarmayı yalnızca “sistemi açmak” sanmak
Veri ve sistem güvenilirliği doğrulanmalıdır.

İnsan ve tedarik bağımlılığını görmezden gelmek
Teknoloji çalışsa bile görev gerçekleştirilemeyebilir.

Tatbikat yapmadan plana güvenmek
Dayanıklılık ancak test edildiğinde anlamlıdır.

Olaydan sonra eski mimariye dönmek
Toparlanmak yeterli değildir; uyum sağlamak gerekir.

Sonuç: Dayanıklılık saldırıyı engellemekten daha zor bir sorudur

Siber güvenlikte uzun süre temel başarı ölçütü: “Saldırgan içeri girebildi mi?” sorusu olmuştur. Bu soru önemlidir. Ama tek başına yeterli değildir.

Daha olgun soru: “Saldırgan içeri girdiğinde kurum görevini kaybetti mi?” olmalıdır.

Gerçek siber dayanıklılık: saldırıyı kabul etmek değildir. Saldırının kurumsal felakete dönüşmesini engelleyecek kapasiteyi önceden tasarlamaktır. Bu kapasite: 

  • Güvenlik mimarisini,
  • İş sürekliliğini,
  • Yedeklemeyi,
  • Olay müdahalesini,
  • Kriz kararlarını,
  • Alternatif çalışma yöntemlerini,
  • İnsan kaynağını,
  • Tedarikçileri
  • Kurumsal öğrenmeyi, birlikte gerektirir.

Dayanıklı kurum: Hiç saldırıya uğramayan kurum değildir.

Daha doğru ifade: Saldırıya uğradığında kritik görevini kaybetmeyen, güvenilir biçimde toparlanan ve olaydan sonra kendisini daha güçlü hale getiren kurumdur.

Bu nedenle siber güvenliğin nihai hedeflerinden biri yalnızca: sistemi korumak değil, görevin devamını güvence altına almaktır.

Ve belki de siber güvenliğin en önemli sorusu şudur: “Savunmamız başarısız olduğunda dahi kurum olarak çalışmaya devam edebilecek miyiz?” Siber dayanıklılık bu soruya önceden verilmiş kurumsal cevaptır.

Kaynaklar

Ross, R., Pillitteri, V., Graubart, R., Bodeau, D., & McQuaid, R. (2021). Developing Cyber-Resilient Systems: A Systems Security Engineering Approach (NIST Special Publication 800-160 Vol. 2 Rev. 1). National Institute of Standards and Technology.
Siber dayanıklılığı öngörme, dayanma, toparlanma ve uyum sağlama yetenekleri üzerinden ele alan temel NIST kaynağıdır.

National Institute of Standards and Technology. (2024). The NIST Cybersecurity Framework (CSF) 2.0 (NIST CSWP 29).
Siber risk yönetimini Govern, Identify, Protect, Detect, Respond ve Recover olmak üzere altı sürekli fonksiyon üzerinden ele alan temel çerçevedir.

Swanson, M., Bowen, P., Phillips, A., Gallup, D., & Lynes, D. (2010). Contingency Planning Guide for Federal Information Systems (NIST SP 800-34 Rev. 1). National Institute of Standards and Technology.
İş etki analizi, contingency planning, alternatif çalışma, kurtarma stratejileri, tatbikatlar ve sistem kurtarma önceliklerinin belirlenmesi açısından temel kaynaklardan biridir.

McBride, T., Ekstrom, M., Lusty, L., Sexton, J., & Townsend, A. (2020). Data Integrity: Recovering from Ransomware and Other Destructive Events (NIST SP 1800-11). National Institute of Standards and Technology.
Ransomware ve yıkıcı olaylardan sonra hızlı kurtarma kadar geri getirilen verinin doğruluğu ve bütünlüğüne güvenebilme konusunu uygulamalı olarak ele almaktadır.

Souppaya, M., Barker, W., Fisher, W., & Kent, K. (2026). Ransomware Risk Management: A Cybersecurity Framework 2.0 Community Profile (NIST IR 8374 Rev. 1). National Institute of Standards and Technology.
Haziran 2026'da yayımlanan güncel profil; ransomware riskinin Govern, Identify, Protect, Detect, Respond ve Recover sonuçlarıyla birlikte yönetilmesine ve kurumun ransomware sonuçlarıyla başa çıkmaya ne kadar hazır olduğunun değerlendirilmesine odaklanmaktadır.

International Organization for Standardization. (2019). ISO 22301:2019 — Security and resilience — Business continuity management systems — Requirements.İş Sürekliliği Yönetim Sistemleri için mevcut yayımlanmış uluslararası standarttır. Kesintilere hazırlanma, müdahale etme, toparlanma ve kurumsal iş sürekliliği kapasitesinin yönetilmesine yönelik gereksinimler tanımlar. ISO 22301'in yeni baskısı 2026 itibarıyla geliştirme aşamasındadır.

T.C. Ulaştırma ve Altyapı Bakanlığı. (2024). Ulusal Siber Güvenlik Stratejisi ve Eylem Planı 2024–2028.
Türkiye'nin güncel ulusal siber güvenlik stratejisinde Siber Dayanıklılık temel stratejik amaçlardan biridir. Risk temelli analizlerin acil durum ve iş sürekliliği planlamasıyla desteklenmesi ve tatbikatlarla hazırlık seviyesinin ölçülmesi öngörülmektedir.