Ana Sayfa Çözümler Hizmetler Çözüm Ortakları Neden Netsmart? Kariyer Keşif İletişim

Netsmart Bilişim Sistemleri A.Ş.

Esentepe Mh. Ecza Sk. No: 6 K: 1, 34394,
Şişli-İstanbul, Türkiye

+90212-274-31-61

[email protected]

Analiz

7545 Sayılı Siber Güvenlik Kanunu

Bu kanun, Türkiye Cumhuriyeti’nin siber güvenlik stratejisini belirleyen ve ulusal siber güvenlik kapasitesini artırmayı ve standartlarını oluşturmayı hedefleyen kapsamlı bir düzenleme olarak öne çıkmaktadır.

Amaç

Kanun, teknik bir bakış açısıyla değerlendirildiğinde, olay müdahale ve adli bilişim alanında öne çıkan temel unsurlar ve gereklilikler bu yazının temasını oluşturmaktadır.

Kanunun ilk maddesi “Amaç” olarak tanımlanmıştır ve aşağıdaki gibidir:

Amaç
MADDE 1- (1) Bu Kanunun amacı, Türkiye Cumhuriyeti’nin siber uzaydaki milli gücünü meydana getiren bütün unsurlarına karşı içten ve dıştan yöneltilen mevcut ve muhtemel tehditlerin tespit ve bertaraf edilmesi, siber olayların muhtemel etkilerini azaltmaya yönelik esasların belirlenmesi, kamu kurum ve kuruluşları, kamu kurumu niteliğinde meslek kuruluşları, gerçek ve tüzel kişiler ile tüzel kişiliği bulunmayan kuruluşların siber saldırılara karşı korunmasına yönelik gerekli düzenlemelerin yapılması, ülkenin siber güvenliğini güçlendirmek için strateji ve politikaların belirlenmesi ile Siber Güvenlik Kurulunun kurulmasına ilişkin esasları düzenlemektir.

Birinci maddenin içerisinde yer alan ifadeleri teknik açıdan değerlendirdiğimizde, çıkarımları şu başlıklar halinde sıralayabiliriz.

Siber Uzayın Egemenlik Sahası olarak Belirlenmesi

Kanunun 1. maddesi, siber uzayın Türkiye Cumhuriyeti’nin egemenlik alanı olarak tanımlandığını açıkça ortaya koyuyor. Bu yaklaşım, uluslararası alanda özellikle devletlerin siber güvenlik politikalarını şekillendirirken kullandıkları “egemen siber uzay” kavramıyla örtüşmektedir. Siber uzayın, kara, hava, deniz ve uzay sahalarına ek olarak beşinci operasyon alanı (fifth domain) olarak kabul edilmesi ve buna yönelik yasal altyapının oluşturulması, Türkiye’nin ulusal siber güvenlik anlayışında proaktif bir yaklaşımı benimsediğini göstermektedir.

İç ve Dış Tehditlerin Tespiti ve Bertarafı

Bu madde, ulusal siber güvenliğe yönelik iç ve dış tehditlerin hem tespit edilmesi hem de bertaraf edilmesini devletin bir yükümlülüğü olarak tanımlıyor. Teknik açıdan bakıldığında bu durum, şu iki önemli boyutu içeriyor:

Siber Tehdit İstihbaratı (Cyber Threat Intelligence - CTI)

İç ve dış tehditlerin tespiti, büyük ölçüde siber tehdit istihbaratına (CTI) dayanmaktadır. Bu, tehdit aktörlerinin (APT grupları, organize suç örgütleri, hacktivistler, iç tehditler vb.) takip edilmesi, TTP’lerinin (Taktik, teknik ve Prosedürler) analiz edilmesi ve önceden tehditleri tahmin etmeye dayalı bir yaklaşım gerektirir. Kanunun bu yönü, tehdit avcılığı (threat hunting), IoC (Indicators of Compromise) paylaşımı, siber tehdit raporlama sistemleri gibi kritik süreçleri zorunlu kılacaktır.

Proaktif ve Reaktif Olay Müdahale Yetkinlikleri

Tehditlerin bertaraf edilmesi, önleyici (proaktif) ve müdahale (reaktif) yaklaşımları içermektedir. Bu noktada Siber Olaylara Müdahale Ekipleri (SOME), SOC merkezleri, Adli Bilişim Laboratuvarları gibi teknik birimlerin koordineli çalışması gereklidir. Ayrıca, Forensic Readiness (Adli Hazırlık) süreçlerinin siber güvenlik yönetiminin ayrılmaz bir parçası haline gelmesi gerekecektir.

Siber Olayların Etkilerini Azaltmaya Yönelik Önlemler

Kanun, sadece olayların tespiti ve bertarafını değil, aynı zamanda etkilerinin azaltılmasını (mitigation) da hedefliyor. Bu durum, şu teknik gereklilikleri beraberinde getiriyor:

Siber Dayanıklılık (Cyber Resilience)

Siber olayların etkilerini minimize edebilmek için sistemlerin dayanıklılığını artıran önlemler kritik hale geliyor. Bu bağlamda, Zero Trust Mimari (ZTA), Segmentasyon, Yedekleme Stratejileri, Red Teaming Tatbikatları, Kriz Yönetimi Senaryoları (Tabletop Exercises) ve Sızma Testleri gibi tekniklerin daha sıkı uygulanması gerekecektir.

İş Sürekliliği (Business Continuity) ve Olay Müdahale Planları

Siber olayların etkilerini azaltmak için disaster recovery (felaket kurtarma) ve iş sürekliliği planlarının oluşturulması yasal bir gereklilik haline gelebilir. Kritik altyapılarda failover mekanizmalarının, yedekleme sistemlerinin ve saldırı sonrası sistem geri yükleme (rollback) senaryolarının zorunlu tutulması beklenmelidir.

Kamu Kurumları, Özel Sektör ve Bireylerin Sorumlulukları

Kanun, sadece devlet kurumlarını değil, özel sektörü ve bireyleri de kapsayan geniş bir çerçeve sunuyor. Teknik açıdan bu, kamu-özel sektör iş birliğinin artırılması ve özel sektör kuruluşlarının da siber güvenlik önlemlerine yasal olarak zorlanacağı anlamına geliyor.

Özel Sektör İçin Güvenlik Standartları ve Uyumluluk

Büyük ölçekli şirketler, özellikle Kritik Altyapı kapsamındaki kuruluşlar, ISO 27001, NIST Cybersecurity Framework, CIS Controls, PCI-DSS gibi güvenlik standartlarını uygulamak zorunda kalabilir.

Kamu İçin Siber Güvenlik Zorunlulukları

Kamu kurumları için Türkiye Siber Güvenlik Stratejisi ve Eylem Planı çerçevesinde SOME’lerin güçlendirilmesi, güvenlik operasyonlarının merkezi bir otorite tarafından koordine edilmesi (örneğin USOM), ulusal tehdit istihbaratı paylaşımı gibi hususların zorunlu hale getirilmesi beklenmektedir.

Bireysel Sorumluluklar

Kanun, bireyleri doğrudan zorlayıcı bir unsur içermese de siber hijyenin artırılması, farkındalık eğitimleri, kimlik avı (phishing) ve sosyal mühendislik saldırılarına karşı bireylerin eğitilmesi gibi konuları da kapsamlı bir şekilde içerebilir.

Strateji ve Politikaların Belirlenmesi

Kanunun amacı, sadece mevcut tehditleri yönetmek değil, aynı zamanda stratejik bir çerçeve oluşturmak olarak tanımlanıyor. Bu, şu konuları zorunlu kılar:

Ulusal Siber Güvenlik Politikaları ve Regülasyonlar

Siber güvenlik alanında politikaların oluşturulması ve uygulanması, BTK, USOM, TÜBİTAK BİLGEM, STM, DDO, Savunma Sanayii Başkanlığı (SSB) gibi kurumların aktif olarak işin içinde olmasını gerektirecektir.

Milli ve Yerli Teknolojilerin Önceliklendirilmesi

Kanun, yerli ve milli çözümleri teşvik etmeyi öngördüğüne göre, Türkiye merkezli güvenlik yazılımları, EDR, SIEM, SOAR, Threat Intelligence platformları, donanımsal güvenlik çözümleri gibi teknolojilerin geliştirilmesi ve kamu tarafından zorunlu olarak kullanılması gündeme gelebilir.

Devlet Destekli Siber Güvenlik Çalışmaları

Devletin Ar-Ge teşvikleri, start-up destekleri, akademik araştırmaları finanse etmesi ve yerli siber güvenlik ürünlerine yönelik regülasyonlar getirmesi olasılık dahilindedir.

Sonuç

Kanunun amacı, siber uzayın ulusal güvenlik bileşeni olarak ele alınması, siber tehditlerin yönetilmesi, ulusal stratejilerin belirlenmesi ve kamu-özel sektör koordinasyonunun sağlanması olarak özetlenebilir. Teknik açıdan, bu düzenleme aşağıdaki gereklilikleri ortaya çıkaracaktır:

  1. Tehdit istihbaratı mekanizmalarının geliştirilmesi (CTI, Threat Hunting, IoC paylaşımı)
  2. SOME’lerin güçlendirilmesi ve koordinasyonun artırılması
  3. Ulusal siber güvenlik stratejilerinin belirlenmesi ve sürekli güncellenmesi
  4. Yerel ve milli çözümlerin zorunlu hale getirilmesi
  5. Olay müdahale ekiplerinin (DFIR, Incident Response, SOC) daha sıkı regüle edilmesi
  6. Kritik altyapıların korunmasına yönelik güvenlik standartlarının belirlenmesi

Siber güvenlik farkındalığının toplum geneline yayılması Kanunun diğer maddeleri detaylandırıldıkça, özellikle sertifikasyon süreçleri, zorunlu uyumluluk standartları ve olay müdahale prosedürleri daha net bir şekilde ortaya çıkacaktır. Devam eden maddeleri değerlendirdiğimizde, MDR hizmetleri, adli bilişim prosedürleri ve uluslararası iş birlikleri gibi konuların nasıl ele alındığını da incelemek gerekecektir.

Kâmil Akdağ, MSc

 - 27 Mart 2025, Perşembe

Kuantum Tehdidine Karşı Güvenlikte Yeni Çağ: Post-Quantum Kriptografi ve Yol Haritası

Analiz

Kuantum bilgisayarlar, klasik bilgisayarların ötesine geçen hesaplama yetenekleriyle, modern kriptografi altyapılarını tehdit eden yeni bir dönemi beraberinde getirmektedir.

Daha fazla
SIEM Projelerinde WEF’in Faydaları ve WEF Konfigürasyonu

SIEM Projelerinde WEF’in Faydaları ve WEF Konfigürasyonu

Konfigürasyon

Windows Event Forwarding, Windows tabanlı sistemlerde yerel olarak desteklenen günlük merkezileştirme özellikleri sağlar. Microsoft, sunucular üzerindeki logların tek bir yerde toplanması WEF mimarisi ile sağlamaktadır.

Daha fazla

Veri Koruma Günü

Analiz

Veri Koruma Günü, her yıl 28 Ocak’ta, kişisel verilerin korunması ve veri gizliliği konusunda farkındalık yaratmak amacıyla belirlenmiş bir gündür.

Daha fazla
USOM URL listesinin Arcsight ESM ile entegrasyonu

USOM URL listesinin Arcsight ESM ile entegrasyonu

Entegrasyon

USOM, Ulusal Siber Olaylara Müdahale Merkezi kelimelerinin kısaltmasıdır. USOM, 2013’de “Ulusal Siber Güvenlik Stratejisi ve 2013-2014 Eylem Planı” 4.maddesi dahilinde BTK bünyesinde kurulmuştur.

Daha fazla