ISO 27001 tehdit istihbaratı nedir?
ISO 27001:2022 Ek A 5.7 Tehdit İstihbaratı, kuruluşun karşı karşıya olduğu güncel siber tehditlere dair bilgiyi toplamayı, analiz etmeyi ve bu bilgiyi kontrollerine yansıtmayı ister. Denetçi, bir istihbarat kaynağınızın (örneğin USOM/ulusal CERT bültenleri, sektörel paylaşımlar) olduğunu, gelen bilgiyi kimin değerlendirdiğini ve en az bir kez bu bilgiye dayanarak aksiyon aldığınızı görmek ister.
2022 revizyonuyla gelen 11 yeni kontrolden ilki olan 5.7, çoğu kuruluşta “en çok kafası karışan” madde. Sebebi basit: tehdit istihbaratı kulağa büyük, pahalı bir platform gibi geliyor. Oysa denetçinin aradığı şey bir yazılım değil, bir alışkanlık; dışarıdaki tehdit dünyasını izleyip bunu kendi kararlarınıza taşıdığınıza dair bir iz.
Hayır. Kontrol, ticari bir tehdit istihbaratı platformu satın almanızı şart koşmaz. Ücretsiz ve güvenilir kaynaklar (ulusal CERT/USOM uyarıları, yazılım üreticilerinin güvenlik bültenleri, sektörel bilgi paylaşım grupları) küçük ve orta ölçekli kuruluşlar için yeterlidir. Önemli olan kaynağın tanımlı ve düzenli izleniyor olmasıdır.
Standart üç seviyeden söz eder: stratejik (tehdit eğilimleri), taktik (saldırganların yöntemleri) ve operasyonel (belirli göstergeler, IoC’ler). Küçük bir kuruluşun hepsini derinlemesine yapması beklenmez; ölçeğinize uygun bir kapsam seçip tutarı uygulamak esastır.
Denetçi üç şeyi arar: tanımlı istihbarat kaynakları, bu bilgiyi düzenli değerlendiren bir sorumlu/süreç ve istihbaratın bir karara dönüştüğüne dair somut örnek. Örneğin bir üreticinin kritik açık uyarısını görüp yamayı önceliklendirmeniz veya bir oltalama kampanyası uyarısı sonrası çalışanları bilgilendirmeniz geçerli kanıttır.
Tehdit istihbaratı tek başına bir ada değildir; risk değerlendirmesini (Madde 6), zafiyet yönetimini (Ek A 8.8) ve olay yönetimini (Ek A 5.24-5.28) besler. Gelen bir istihbarat, risk analizinizi güncellemeli veya bir yama önceliğini değiştirmelidir. Denetçi bu bağlantıyı görmek, istihbaratın “işe yaradığını” doğrulamak ister.
Mini karar kuralı: Bir tehdit uyarısı geldiğinde kendinize tek soru sorun — “Bu bizi etkiler mi?” Cevap evetse aksiyonu, hayırsa gerekçeyi yazın. Bu iki satır, kontrolün canlı işlediğinin en güçlü kanıtıdır.
Önce kaynak listenizi belirleyin (ulusal CERT, kullandığınız ürünlerin güvenlik bültenleri, sektör paylaşımları). Ardından bir sorumlu ve gözden geçirme sıklığı atayın. Son olarak basit bir kayıt formatı kurun. Bu üç adım, en sade haliyle 5.7’yi karşılar ve büyümeye açık bir temel oluşturur.
Durumunuzu birkaç dakikada konuşalım; size özel süre ve yol haritası çıkaralım.
Hayır. Küçük kuruluşlarda bilgi güvenliği sorumlusu bu görevi üstlenebilir. Önemli olan görevin tanımlı ve düzenli yapılıyor olması, ayrı bir birim değildir.
Ulusal siber olaylara müdahale merkezi uyarıları, yazılım üreticilerinin güvenlik bültenleri ve güvenilir sektörel paylaşım grupları yeterlidir. Kaynağın güncel ve güvenilir olması esastır.
Risk profilinize bağlıdır; çoğu KOBİ için haftalık tarama, aylık değerlendirme dengeli bir yaklaşımdır. Kritik uyarılar geldiğinde ise anında değerlendirilmelidir.
Evet, tehdit istihbaratı 2022 revizyonuyla eklenen yeni bir kontroldür. Eski 2013 sürümünden geçiş yapan kuruluşlar bu maddeyi ayrıca ele almalıdır.
Tek başına zayıftır. Denetçi, gelen bilginin değerlendirilip bir karara dönüştüğünü gösteren kayıt ister; sadece bülten ekran görüntüsü aksiyonu kanıtlamaz.