Siber Güvenlik Mimarisi Teknolojiden Değil, İş Hedefinden Başlar
Siber güvenlikte güçlü bir mimari oluşturmak, yalnızca doğru teknolojileri seçmekle başlamaz. Asıl soru şudur: “Kurumun iş hedeflerini, kabul edilebilir risk seviyeleri içerisinde güvenli, sürdürülebilir ve dayanıklı şekilde nasıl gerçekleştirebiliriz?”
Bu soru, güvenliği yalnızca teknik bir sorumluluk olmaktan çıkarır; iş stratejisi, risk yönetimi, yönetişim ve kurumsal dayanıklılığın bir parçası haline getirir. Tam da bu noktada SABSA (Sherwood Applied Business Security Architecture) yaklaşımı önemli bir perspektif sunar.
Güvenlik, İşin Önünde Değil; İşin İçinde Olmalı
Dijital dönüşüm hızlandıkça kurumların güvenlik ihtiyaçları da çeşitleniyor. Bulut dönüşümü, yapay zekâ uygulamaları, kritik dijital hizmetler, uzaktan çalışma, tedarik zincirleri ve birbirine bağlı sistemler; güvenlik mimarisinin yalnızca teknik altyapıyı değil, kurumun çalışma biçimini ve stratejik hedeflerini de anlamasını gerektiriyor.
Bu nedenle güvenliğe yalnızca: “Hangi güvenlik ürününü kullanalım?” sorusuyla yaklaşmak artık yeterli değil. Teknoloji kataloğunu açmadan önce daha temel sorulara cevap vermek gerekiyor: SABSA'nın değerli tarafı, güvenliği bu soruların cevaplarından türetmesidir.
- Kurumun stratejik hedefi nedir?
- Bu hedefi gerçekleştirmek için hangi iş yetenekleri kritiktir?
- Hangi bilgi, süreç, sistem ve hizmetler kritik değere sahiptir?
- Gerçekleşmesi halinde hangi riskler ciddi iş etkisi oluşturur?
- Kurum hangi riskleri kabul edebilir, hangilerini kabul edemez?
- Güvenlik yatırımı hangi iş sonucunu destekleyecektir?
- Bu sonucun başarı düzeyini nasıl ölçeceğiz?
İş Hedefinden Güvenlik Yeteneğine
SABSA yaklaşımını yönetici perspektifinden sadeleştirerek şu mantıksal zincir üzerinden düşünebiliriz:
İş Hedefi → İş Gereksinimi → İş Niteliği → Risk ve Fırsat → Güvenlik Gereksinimi → Güvenlik Hizmeti → Kontrol → Ölçüm → İş Değeri
Bu zincirin en önemli özelliği, teknolojiyi başlangıç noktası değil, ortaya çıkan ihtiyacın çözümü olarak konumlandırmasıdır. Örneğin bir kurumun stratejik hedefinin kritik dijital hizmetlerini yüksek süreklilikle sunmak olduğunu düşünelim.
Bu durumda konu yalnızca “yedek sistem kurmak” değildir. Öncelikle söz konusu hizmetin kurum açısından neden kritik olduğu belirlenir. Ardından kabul edilebilir kesinti süresi, veri kaybı toleransı, sistem bağımlılıkları, tehditler ve olası iş etkileri değerlendirilir.
Bu değerlendirmeler sonucunda ihtiyaç duyulan güvenlik ve dayanıklılık yetenekleri belirlenir. Teknoloji ise bu gereksinimleri karşılamak üzere seçilir.
Teknolojiden Değere Geçiş
Siber güvenlik ekiplerinin teknik başarıları çoğu zaman kullandıkları teknolojiler üzerinden ifade edilir:
- “Firewall altyapımız var.”
- “SIEM kullanıyoruz.”
- “Zero Trust mimarisine geçiyoruz.”
Güvenlik Mimarisinin Gerçek Değeri: Ortak Bir Dil
Kurumsal güvenlik tek bir ekibin sorumluluğunda değildir. İş birimleri, BT, siber güvenlik, risk yönetimi, hukuk, uyum, iç denetim ve üst yönetim aynı güvenlik ekosisteminin farklı parçalarıdır. Ancak her birimin önceliği farklıdır.
- İş birimi süreklilik ve hizmet kalitesine bakar.
- Risk yönetimi olasılık, etki ve risk seviyesine bakar.
- Teknik ekip mimari, kontrol ve operasyonlara bakar.
- Üst yönetim stratejik etki, kaynak kullanımı ve kurumsal dayanıklılığa bakar.
- Yönetişim ise bütün bu unsurların kurumun hedefleriyle uyumlu, hesap verebilir ve ölçülebilir şekilde yönetilmesini bekler.
Güvenlik mimarisinin önemli görevlerinden biri işte burada ortaya çıkar: Farklı uzmanlık alanlarının aynı hedef üzerinde buluşabileceği ortak bir dil oluşturmak.
Kurumsal Güvenlikten Kurumsal Dayanıklılığa
Özellikle kritik hizmetler ve kamu kurumları açısından güvenlik mimarisinin kapsamı daha da genişler. Burada soru yalnızca: “Sistemi nasıl koruruz?” değildir. Daha kapsamlı sorular sormak gerekir:
- Kritik bir hizmet kesintiye uğrarsa iş etkisi ne olur?
- Kritik bir tedarikçi devre dışı kalırsa alternatifimiz var mı?
- Bir siber saldırı sırasında hangi hizmetleri önceliklendirmeliyiz?
- Kurum hangi risk seviyesini kabul edebilir?
- Güvenlik yatırımlarımız gerçekten kritik riskleri azaltıyor mu?
- Olay sonrasında ne kadar hızlı toparlanabiliyoruz?
- Karar vericilere doğru bilgiyi ne kadar hızlı sağlayabiliyoruz?
- Kritik hizmetlerin sürekliliğini hangi güvenlik yetenekleri destekliyor?
Bu perspektif, güvenliği yalnızca “sistemleri koruma” faaliyetinin ötesine taşır. Hedef artık sadece saldırıyı engellemek değil; etkiyi azaltmak, hizmetleri sürdürebilmek, hızlı karar verebilmek ve gerektiğinde hızlı toparlanabilmektir.
Güvenlik Yatırımı: Maliyet Değil, Risk Kararı
Siber güvenlik yatırımlarında en zor sorulardan biri şudur: “Ne kadar güvenlik yeterlidir?” Her riski sıfırlamak mümkün değildir. Her kontrolü uygulamak da doğru yaklaşım değildir.
Asıl hedef; kurumun iş hedefleri, risk iştahı, yasal ve düzenleyici yükümlülükleri, operasyonel gereksinimleri ve kaynakları doğrultusunda doğru güvenlik seviyesini belirlemektir. Bu nedenle güvenlik mimarisi aynı zamanda bir önceliklendirme disiplinidir.
- Hangi risk önce ele alınmalı?
- Hangi güvenlik yeteneğine yatırım yapılmalı?
- Hangi kontrolün iş etkisi daha yüksek?
- Hangi yatırım mevcut riski anlamlı biçimde azaltıyor?
- Ve en önemlisi: “Yaptığımız yatırımın kurumsal hedeflere katkısını nasıl gösterebiliriz?”
Teknoloji Sonuçtur, Başlangıç Değil
Siber güvenlik teknolojileri sürekli gelişiyor. Bugün kritik gördüğümüz bir teknoloji, birkaç yıl sonra yerini farklı bir çözüm veya mimariye bırakabilir. Ancak kurumun iş hedefleri, kritik varlıkları, sorumlulukları ve riskleri teknoloji kadar hızlı değişmez.
Sonuç: Güvenliği Yönetmek, Riski ve Değeri Yönetmektir
Güçlü bir güvenlik mimarisi, en fazla güvenlik teknolojisine sahip olan mimari değildir. Güçlü mimari;
- İş hedeflerini anlayan,
- Kritik varlıkları ve bağımlılıkları tanımlayan,
- Riskleri önceliklendiren,
- Gerekli güvenlik yeteneklerini tasarlayan,
- Bunları ölçülebilir kontrollerle destekleyen
- Ve sonuçlarını iş değeriyle ilişkilendiren mimaridir.
Bu nedenle SABSA'yı yalnızca bir güvenlik mimarisi metodolojisi olarak görmek eksik kalır. Daha geniş bir perspektiften bakıldığında SABSA, iş stratejisi ile güvenlik stratejisi arasında izlenebilir bir bağ kurma yaklaşımıdır.
Gerçek anlamda olgun bir siber güvenlik organizasyonu; “Neyi koruyoruz?” sorusundan önce, “Neden koruyoruz?” sorusunu sorar.
