Parola politikası kâğıt üzerinde var
Merkezde parola değişiyor sanılırken derindeki servis hesaplarının yıllardır aynı parola ile çalıştığı görülebilir.
Sistemlerinizi, süreçlerinizi ve tedarikçilerinizi bağımsız bir gözle inceliyoruz. Eksikleri kanıtlarıyla buluyor, anlaşılır bir yönetim raporuna dönüştürüyor, giderilmesini takip ediyor ve her ay yeniden kontrol ediyoruz.
Sekiz yılda farklı ölçek, ülke ve regülasyon ortamlarında edinilmiş uygulamalı deneyim.
Finansal sistemlerden üretim hatlarına, kişisel veriden küresel tedarik zincirlerine kadar farklı iş modellerinde süreç, teknoloji ve insan kontrollerini değerlendirdik.

Founder, Siberkobi · Bilgi Güvenliği ve IT Denetimi
Bilkent Üniversitesi’ndeki eğitiminin ardından Sabancı Üniversitesi Siber Güvenlik yüksek lisans (MSc) programıyla uzmanlığını derinleştiren Volkan Güler; sekiz ülkede finans, bankacılık, sigorta, teknoloji ve üretim sektörlerinde denetim, risk ve güvenlik yönetimi deneyimi edindi.
CISA® ve CISM® sertifikalarıyla desteklenen bu birikim, Siberkobi’nin her çalışmasında teknik kontrolleri iş riski, yönetişim ve sürdürülebilir iyileştirme perspektifiyle bir araya getirir.
Amacım size daha fazla ürün satmak değil; sahip olduğunuz teknoloji yatırımlarının gerçekten çalışmasını ve paranızın görünmeyen risklere akmamasını sağlamak.
Bir ürün satın almak, lisans ödemek veya IT ekibine sahip olmak önemlidir; fakat kontrollerin gerçekten tasarlandığı gibi çalıştığını yalnızca bağımsız ve kanıta dayalı inceleme gösterir.
Merkezde parola değişiyor sanılırken derindeki servis hesaplarının yıllardır aynı parola ile çalıştığı görülebilir.
Yıllarca lisans ödenmiş olabilir; fakat kurallar geniş, loglar izlenmiyor veya kritik güvenlik özellikleri kapalı kalmış olabilir.
“Her gece yedek alıyoruz” denir. Bir kriz günü geldiğinde yedeğin bozuk, eksik ya da aynı saldırıya açık olduğu anlaşılabilir.
İK kaydı kapanmış ancak VPN, e-posta, ERP veya bulut erişimi aktif kalmış olabilir.
Müşteri sözleşmeleri veya personel dosyaları fark edilmeden genel bağlantıyla dışarı açılmış olabilir.
Güvenlik ürünü uyarı üretir; fakat kimin, ne kadar sürede ve hangi kayıtla aksiyon alacağı tanımlı değildir.
Bazı yapılarda saldırganın ileri seviye bir tekniğe ihtiyacı yoktu: yıllardır değişmeyen servis parolası, açık unutulan hesap, yanlış firewall kuralı veya herkese açık bulut bağlantısı yeterli olabilirdi.
Biz bu riskleri olay yaşanmadan bulup kapattığımızda yalnızca güvenliği artırmıyoruz; kesinti, fidye, veri kaybı, kriz danışmanlığı, ceza ve itibar kaybı gibi çok daha büyük maliyetlerin önüne geçiyoruz.
KOBİ’lerde maliyet çoğu zaman güvenlik ürününün fiyatından değil; kullanılmayan lisanslardan, yanlış yapılandırmadan, dağınık tedarikçilerden ve geç fark edilen olaylardan büyür.
Yönetim sorumluluğu, kanıt, olay bildirimi ve süreklilik ekseninde yeni bir dönem.
Politikaların ötesine geçip kontrollerin çalıştığını kanıtlama; envanter, tedarikçi, olay yönetimi ve iyileştirme takibini sürekli hâle getirme zamanı.
19 Mart 2025 tarihli ve 32846 sayılı Resmî Gazete’de yayımlandı. Kanun; kamu kurumları yanında gerçek ve tüzel kişileri de kapsayan ulusal siber güvenlik çerçevesini, Başkanlığın görevlerini, denetim ve iş birliği mekanizmalarını düzenliyor.
Veri sorumluları; hukuka aykırı işlemeyi ve erişimi önlemek, kişisel verilerin muhafazasını sağlamak için uygun güvenlik düzeyine yönelik gerekli teknik ve idari tedbirleri almakla yükümlüdür.
KVKK uygulamasında kişisel veri ihlalinin öğrenilmesinden itibaren Kurula gecikmeksizin ve en geç 72 saat içinde bildirim esastır. Bu nedenle olay müdahale planı, roller, loglar ve kanıt akışı önceden hazırlanmalıdır.
ISO/IEC 27001, CIS Controls, NIS2, müşteri sözleşmeleri ve sektör düzenlemeleri her kuruluş için aynı kapsamda zorunlu değildir; faaliyet, müşteri, veri ve tedarik zinciri bağlamında uygulanabilirlik analizi yapılır.
Bu bölüm genel bilgilendirmedir, hukuki danışmanlık değildir. Kuruluşunuza uygulanacak yükümlülükler hukuk ve uyum uzmanlarıyla birlikte değerlendirilmelidir. Kaynaklar: 7545 sayılı Kanun, KVKK veri ihlali bildirimi, KVKK kullanıcı güvenliği tedbirleri.
Hazır kontrol listesi dayatmayız. Önce iş modelinizi, kritik süreçlerinizi, verinizi ve bağımlılıklarınızı anlarız; sonra doğru kontrol setini oluştururuz.
Sunucu, cihaz, uygulama, bulut servisi, veri akışı, kritik tedarikçi ve sorumlulukları görünür hâle getiririz.
Yetki matrisi, ayrıcalıklı hesaplar, MFA, parola, joiner–mover–leaver ve periyodik erişim gözden geçirmelerini test ederiz.
Segmentasyon, uzaktan erişim, firewall kural tabanı, açık servisler, güvenli konfigürasyon ve izleme süreçlerini inceleriz.
Paylaşım, yönetici rolleri, MFA, conditional access, loglama, posta güvenliği ve yedekleme yapılandırmalarını değerlendiririz.
Bir saldırı veya kesinti anında kimin ne yapacağını; iletişim, kanıt, bildirim, yedekten dönüş ve kriz senaryolarıyla test ederiz.
IT sağlayıcıları, SaaS ürünleri, dış kaynaklar ve veri işleyenlerin güvenlik şartlarını ve bağımlılık risklerini inceleriz.
BGYS kapsamı, risk yönetimi, politika, kontrol uygulaması ve kanıt eksiklerini sertifikasyon öncesi görünür kılabiliriz.
AB kapsamı veya tedarik zinciri beklentisi bulunan kuruluşlar için yönetişim, risk, olay ve süreklilik kontrollerini eşleriz.
Teknik dili; risk, iş etkisi, öncelik, sorumlu, hedef tarih ve doğrulama kanıtı içeren yönetilebilir aksiyonlara dönüştürürüz.
İş süreçleri, sistemler, veriler, kritik tedarikçiler ve düzenleyici beklentilerle denetim kapsamını belirleriz.
Görüşme ile yetinmeyiz. Konfigürasyon, kayıt, örneklem ve gözlem üzerinden kontrolün gerçekten çalıştığını test ederiz.
Eksikleri risk ve iş etkisiyle önceliklendirir; uygulanabilir öneri, sorumlu ve hedef tarihle aksiyon planına dönüştürürüz.
Açıkların kapanmasını doğrular, kritik kontrolleri her ay yeniden izler ve yönetim görünürlüğünü koruruz.
Aşağıdaki örnekler sık karşılaşılan kontrol zafiyetlerini anonimleştirilmiş senaryolarla anlatır; belirli bir müşteriye ilişkin iddia değildir.
İnsan kullanıcılarında politika çalışıyordu; ancak derindeki servis hesaplarından bazılarının parolası 23 yıldır değişmemişti. En kritik risk, görünmeyen istisnada saklıydı.
Cihaz açıktı fakat kural tabanı temizlenmemiş, bazı koruma profilleri uygulanmamış ve kritik uyarılar kimse tarafından takip edilmiyordu.
Geri dönüş testi yapılınca kritik bir veritabanının yedeğe hiç dahil edilmediği ve kurtarma süresinin iş ihtiyacını karşılamadığı ortaya çıktı.
Ana dizin hesabı kapalıydı; ancak bağımsız SaaS uygulamasındaki yönetici rolü ve paylaşılan bir ortak hesap aktif kalmıştı.
Yıllar önce oluşturulmuş “bağlantıya sahip herkes” paylaşımı nedeniyle hassas ticari belgeler kimlik doğrulamasız erişilebilirdi.
Ürün uyarı üretmişti; fakat olay sahibi, eskalasyon süresi ve iletişim planı tanımlanmadığı için alarm günlerce aksiyonsuz kalmıştı.
İlk rapor yalnızca başlangıçtır. Risklerin kapanmasını doğrular, yeni çalışanları, değişen sistemleri, güncellenen firewall kurallarını, yedekleri ve kritik olayları periyodik olarak yeniden kontrol ederiz.
Teknik ayrıntıya boğmadan en önemli riskler, iş etkisi ve karar ihtiyaçları.
Kanıt, mevcut durum, risk, kök neden ve uygulanabilir öneri.
Kontrol sahibi, periyot, tasarım ve işletim etkinliği görünümü.
Kritik, yüksek, orta ve düşük öncelik; sorumlu ve hedef tarihler.
“Yapıldı” beyanını değil, yeni kanıtı test eden takip kaydı.
Risk değişimi, geciken aksiyonlar, yeni bulgular ve yönetim kararları.
Başlangıç denetimini, uygulanabilir yol haritasını, bulgu kapanışlarını ve aylık kritik kontrol takibini tek hizmette birleştiriyoruz.
KOBİ’nizin kritik sistem, süreç, veri ve tedarikçi risklerini bağımsız olarak değerlendirir; bulguları yönetilebilir aksiyonlara çevirir ve iyileştirmelerin gerçekten yapıldığını kanıtlarıyla doğrularız.
Satın alma sonrasında kapsam ve başlangıç toplantısını planlamak için sizinle iletişime geçeriz.
Fiyat yıllık hizmet bedelidir. Stripe ödeme ekranında şirket fatura bilgilerinizi girebilirsiniz.IT ekibiniz ve hizmet sağlayıcınız sistemleri işletir. Bağımsız denetim ise kontrollerin tasarımını ve gerçekten çalışıp çalışmadığını çıkar çatışmasından uzak biçimde test eder. Amaç IT ekibini suçlamak değil, ona öncelikli ve kanıtlı bir iyileştirme listesi sağlamaktır.
Kapsamı şirketin büyüklüğü, kritik verisi, iş modeli ve riskine göre ölçekleriz. Her KOBİ’ye kurumsal dev bir kontrol seti uygulamak yerine en yüksek etkiyi sağlayan temel kontrollerden başlarız.
Siberkobi bağımsız değerlendirme, gap analizi ve hazırlık desteği sağlar. Akredite belgelendirme kararı ayrı bir yetkili belgelendirme kuruluşu tarafından verilir; “sertifika garantisi” sunmayız.
Evet. Bulguları yalnızca raporlayıp bırakmak yerine IT ekibi veya dış hizmet sağlayıcıyla aksiyonları netleştirir, uygulanabilir çözüm seçeneklerini konuşur ve kapanış kanıtlarını doğrularız.
Süre; kapsam, lokasyon, sistem sayısı ve kanıt erişimine bağlıdır. Ön görüşmeden sonra kapsamı, takvimi ve teslimatları net bir çalışma planıyla paylaşırız.
Mevcut yapınızı, kritik sistemlerinizi ve beklentinizi konuşalım. Size uygun denetim kapsamını ve ilk kontrol planını birlikte netleştirelim.