Siber güvenlik yatırımlarının önemli bir bölümü, doğal olarak önleme üzerine kuruluyor.
- Saldırı yüzeyini azaltıyoruz.
- Zafiyetleri gideriyoruz.
- Kimlik ve erişim kontrollerini güçlendiriyoruz.
- İzleme ve tespit kabiliyetleri oluşturuyoruz.
Bunların tamamı gerekli. Ancak; siber güvenlik stratejisinin yalnızca şu soruya dayanmasının “Saldırıyı nasıl engelleriz?” yeterli olmadığını düşünüyorum.
Çünkü; bütün riskleri ortadan kaldırmak mümkün değil.
- Yeni zafiyetler ortaya çıkabilir.
- İnsan hataları meydana gelebilir.
- Tedarik zincirindeki bir bileşen etkilenebilir.
- Bir güvenlik kontrolü beklenen sonucu vermeyebilir.
- Ve yeterli savunma katmanına rağmen, bazı saldırılar başarılı olabilir.
Bu nedenle yönetim seviyesinde, ikinci bir sorunun da sorulması gerektiğine inanmaktayım. “Savunma katmanlarımızdan biri başarısız olduğunda, kurum görevini sürdürebilecek mi?” Siber dayanıklılık açısından asıl kritik nokta tam da burada başlıyor;
- Bir olayın ne kadar hızlı tespit edildiği kadar,
- Etkisinin ne kadar sınırlandırılabildiği,
- Kritik hizmetlerin sürdürülüp sürdürülemediği,
- Karar mekanizmalarının çalışıp çalışmadığı,
- Kurtarma süreçlerinin ne kadar güvenilir olduğu
- Olay sonrasında elde edilen derslerin, sisteme aktarılıp aktarılmadığı da önemli.
Bu perspektiften baktığımızda, siber güvenlik artık yalnızca SOC veya bilgi teknolojileri ekiplerinin konusu olmaktan çıkıyor.
- Risk yönetimi,
- İş sürekliliği,
- Operasyon,
- Hukuk,
- İletişim
- Üst yönetim, aynı yapının parçaları haline geliyor.
Çünkü; ciddi bir siber olayda, yönetimin karşı karşıya olduğu temel problem yalnızca, “Sistemlerimiz çalışıyor mu?” değildir. Daha kritik soru şudur; “Kurum, temel görev ve hizmetlerini kabul edilebilir risk seviyesinde sürdürebiliyor mu?”
Bu nedenle, güvenlik yatırımlarını değerlendirirken yalnızca kaç saldırıyı engellediğimizi değil, başka bir sonucu da ölçmemiz gerekmektedir! "Bu yatırımlar kurumumuzu gerçekten, daha dayanıklı hale getiriyor mu?"