AnasayfaHizmetlerBilgi Güvenliği ve SağlıkISO 27001 Tehdit İstihbaratı (Ek A 5.7): Yeni Kontrolü Denetimde Nasıl Kanıtlarsınız?
● Bilgi Güvenliği ve Sağlık

ISO 27001 Tehdit İstihbaratı (Ek A 5.7): Yeni Kontrolü Denetimde Nasıl Kanıtlarsınız?

Güncelleme: Temmuz 2026~4 dk okumaDanışman görüşüyle hazırlandı
⚡ Kısa Cevap

ISO 27001 tehdit istihbaratı nedir?

ISO 27001:2022 Ek A 5.7 Tehdit İstihbaratı, kuruluşun karşı karşıya olduğu güncel siber tehditlere dair bilgiyi toplamayı, analiz etmeyi ve bu bilgiyi kontrollerine yansıtmayı ister. Denetçi, bir istihbarat kaynağınızın (örneğin USOM/ulusal CERT bültenleri, sektörel paylaşımlar) olduğunu, gelen bilgiyi kimin değerlendirdiğini ve en az bir kez bu bilgiye dayanarak aksiyon aldığınızı görmek ister.

2022 revizyonuyla gelen 11 yeni kontrolden ilki olan 5.7, çoğu kuruluşta “en çok kafası karışan” madde. Sebebi basit: tehdit istihbaratı kulağa büyük, pahalı bir platform gibi geliyor. Oysa denetçinin aradığı şey bir yazılım değil, bir alışkanlık; dışarıdaki tehdit dünyasını izleyip bunu kendi kararlarınıza taşıdığınıza dair bir iz.

Tehdit istihbaratı pahalı bir platform mu gerektirir?

Hayır. Kontrol, ticari bir tehdit istihbaratı platformu satın almanızı şart koşmaz. Ücretsiz ve güvenilir kaynaklar (ulusal CERT/USOM uyarıları, yazılım üreticilerinin güvenlik bültenleri, sektörel bilgi paylaşım grupları) küçük ve orta ölçekli kuruluşlar için yeterlidir. Önemli olan kaynağın tanımlı ve düzenli izleniyor olmasıdır.

Standart üç seviyeden söz eder: stratejik (tehdit eğilimleri), taktik (saldırganların yöntemleri) ve operasyonel (belirli göstergeler, IoC’ler). Küçük bir kuruluşun hepsini derinlemesine yapması beklenmez; ölçeğinize uygun bir kapsam seçip tutarı uygulamak esastır.

Denetçi 5.7 için hangi kanıtı ister?

Denetçi üç şeyi arar: tanımlı istihbarat kaynakları, bu bilgiyi düzenli değerlendiren bir sorumlu/süreç ve istihbaratın bir karara dönüştüğüne dair somut örnek. Örneğin bir üreticinin kritik açık uyarısını görüp yamayı önceliklendirmeniz veya bir oltalama kampanyası uyarısı sonrası çalışanları bilgilendirmeniz geçerli kanıttır.

Sahadan içgörü Sahada en işe yarayan yöntem, aylık kısa bir “tehdit notu” tutmak: O ay hangi uyarılar geldi, bunlardan hangisi bizi ilgilendiriyor, ne yaptık. Yarım sayfalık bu kayıt, denetçinin 5.7 için sorduğu her soruyu karşılar. Kuruluşların çoğu bilgiyi topluyor ama “ne yaptık” sütununu boş bırakıyor; bulgu tam da orada açılıyor.

5.7 diğer kontrollerle nasıl bağlanır?

Tehdit istihbaratı tek başına bir ada değildir; risk değerlendirmesini (Madde 6), zafiyet yönetimini (Ek A 8.8) ve olay yönetimini (Ek A 5.24-5.28) besler. Gelen bir istihbarat, risk analizinizi güncellemeli veya bir yama önceliğini değiştirmelidir. Denetçi bu bağlantıyı görmek, istihbaratın “işe yaradığını” doğrulamak ister.

Mini karar kuralı: Bir tehdit uyarısı geldiğinde kendinize tek soru sorun — “Bu bizi etkiler mi?” Cevap evetse aksiyonu, hayırsa gerekçeyi yazın. Bu iki satır, kontrolün canlı işlediğinin en güçlü kanıtıdır.

Nereden başlamalı?

Önce kaynak listenizi belirleyin (ulusal CERT, kullandığınız ürünlerin güvenlik bültenleri, sektör paylaşımları). Ardından bir sorumlu ve gözden geçirme sıklığı atayın. Son olarak basit bir kayıt formatı kurun. Bu üç adım, en sade haliyle 5.7’yi karşılar ve büyümeye açık bir temel oluşturur.

Ücretsiz ön değerlendirme alın

Durumunuzu birkaç dakikada konuşalım; size özel süre ve yol haritası çıkaralım.

Sık Sorulan Sorular

Tehdit istihbaratı için ayrı bir ekip kurmak zorunda mıyım?

Hayır. Küçük kuruluşlarda bilgi güvenliği sorumlusu bu görevi üstlenebilir. Önemli olan görevin tanımlı ve düzenli yapılıyor olması, ayrı bir birim değildir.

Hangi ücretsiz kaynaklar kabul edilir?

Ulusal siber olaylara müdahale merkezi uyarıları, yazılım üreticilerinin güvenlik bültenleri ve güvenilir sektörel paylaşım grupları yeterlidir. Kaynağın güncel ve güvenilir olması esastır.

Ne sıklıkta gözden geçirmeliyim?

Risk profilinize bağlıdır; çoğu KOBİ için haftalık tarama, aylık değerlendirme dengeli bir yaklaşımdır. Kritik uyarılar geldiğinde ise anında değerlendirilmelidir.

5.7 sadece 2022 sürümünde mi var?

Evet, tehdit istihbaratı 2022 revizyonuyla eklenen yeni bir kontroldür. Eski 2013 sürümünden geçiş yapan kuruluşlar bu maddeyi ayrıca ele almalıdır.

Kanıt olarak ekran görüntüsü yeterli mi?

Tek başına zayıftır. Denetçi, gelen bilginin değerlendirilip bir karara dönüştüğünü gösteren kayıt ister; sadece bülten ekran görüntüsü aksiyonu kanıtlamaz.

Scroll to Top