NIST CSF 2.0 (Siber Güvenlik Çerçevesi) Nedir? Rehber
NIST CSF, siber güvenliği uçtan uca yapılandıran en yaygın çerçevedir. CSF 2.0 altı fonksiyonu (Yönet, Tanımla, Koru, Tespit Et, Yanıtla, Kurtar) infografiği, fonksiyon tablosu, adım adım uygulama, ISO 27001 ile farkı ve sık sorulan sorular.
Hızlı cevap: NIST CSF (Cybersecurity Framework, Siber Güvenlik Çerçevesi), bir kurumun siber güvenliğini uçtan uca yapılandırması için ABD Ulusal Standartlar Enstitüsü'nün geliştirdiği, dünya çapında en yaygın kullanılan çerçevedir. 2024'te yayımlanan CSF 2.0, güvenliği altı temel fonksiyona ayırır: Yönet (Govern) yeni merkez fonksiyondur ve risk yönetimi ile yönetişimi kapsar; Tanımla (Identify) varlıkları ve riskleri belirler; Koru (Protect) önlemleri uygular; Tespit Et (Detect) olayları izler; Yanıtla (Respond) olaya müdahale eder; Kurtar (Recover) normale döner. CSF sektörden ve boyuttan bağımsızdır; küçük bir işletme de, büyük bir kurum da aynı çerçeveyi kendi ölçeğinde uygular. Gücü, dağınık güvenlik çabalarını ortak bir dile ve ölçülebilir bir olgunluk yol haritasına oturtmasıdır.
Siber güvenlik çoğu kurumda dağınık ilerler: bir antivirüs, bir güvenlik duvarı, bir eğitim, hepsi ayrı ayrı. Ama güvenlik bütünsel bir sistemdir; parçalar bir çerçeveye oturmadan gerçek koruma olmaz. NIST CSF tam da bu çerçeveyi verir: neredesiniz, nereye gitmelisiniz, hangi sırayla. Bu rehber, CSF 2.0'ı dünya standardında bir netlikle anlatır.
NIST CSF 2.0 altı fonksiyonu
CSF 2.0'ın en önemli yeniliği Yönet (Govern) fonksiyonunun merkeze eklenmesidir: siber güvenlik artık yalnızca teknik bir konu değil, bir yönetişim ve risk kararıdır. Diğer beş fonksiyon bu merkezin etrafında döner.
Altı fonksiyon ve ne yapar
| Fonksiyon | Ne yapar | Örnek |
|---|---|---|
| Yönet (Govern) | Risk stratejisi, roller, politika | Güvenlik yönetişimi, KVKK uyumu |
| Tanımla (Identify) | Varlık ve risk envanteri | Neyi koruyoruz, tehditler neler |
| Koru (Protect) | Önlemleri uygula | Erişim denetimi, şifreleme, eğitim |
| Tespit Et (Detect) | Olayları izle | SIEM, EDR, tehdit avcılığı |
| Yanıtla (Respond) | Olaya müdahale | Playbook, sınırlandırma |
| Kurtar (Recover) | Normale dön | Yedekten geri yükleme, dersler |
CSF nasıl uygulanır
- Mevcut durumu değerlendirin (as-is). Her fonksiyonda neredesiniz? Dürüst bir olgunluk fotoğrafı çekin.
- Hedef durumu belirleyin (to-be). Risk iştahınıza ve sektörünüze göre ulaşmak istediğiniz olgunluk.
- Boşluğu çıkarın. As-is ile to-be arasındaki fark, yol haritanızdır.
- Önceliklendirin. En yüksek risk ve en düşük olgunluk kesişimiyle başlayın.
- Uygulayın ve ölçün. Kademeli iyileştirin; her turda olgunluğu yeniden ölçün.
- Yönetişime bağlayın. Yönet fonksiyonuyla, güvenliği yönetim kurulu seviyesinde bir risk konusu yapın.
CSF, ISO 27001, KVKK uyumu ve olay müdahale playbook'u ile birlikte, bir kurumun güvenlik olgunluğunu uçtan uca yapılandırır.
Sık sorulan sorular
CSF sadece ABD kurumları için mi? Hayır. Dünya çapında, her sektörde ve boyutta kullanılır. Türkiye'de de kurumlar CSF'yi KVKK ve ISO 27001 ile birlikte çerçeve olarak benimser.
CSF ile ISO 27001 farkı nedir? CSF esnek bir risk çerçevesidir (nereye gitmeli); ISO 27001 sertifikalanabilir bir yönetim sistemi standardıdır (nasıl belgelemeli). İkisi çelişmez, birbirini tamamlar.
CSF 2.0'da ne değişti? En büyük değişiklik, Yönet (Govern) fonksiyonunun eklenmesidir; güvenliği yönetişim ve risk kararı olarak öne çıkarır. Ayrıca her boyuttan kuruma daha erişilebilir hale getirildi.
Küçük işletme CSF uygulayabilir mi? Evet. CSF ölçeklenebilir; küçük işletme hafif bir olgunluk hedefiyle başlar, altı fonksiyonun her birinde temel adımları atar.
Kaynaklar
- NIST Cybersecurity Framework 2.0: https://www.nist.gov/cyberframework
- NIST CSF 2.0 Reference Tool: https://csrc.nist.gov
- CISA, Cybersecurity Framework: https://www.cisa.gov
- ENISA, Risk Management: https://www.enisa.europa.eu
Kurumunuzun siber güvenlik olgunluğunu NIST CSF ile değerlendirmek ve yol haritası çıkarmak için DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan siber güvenlik danışmanlığı ve denetim hizmeti veriyoruz.
Kimliğinizi doğrulayın
Yetkilendirilmiş erişim alanı. Tüm giriş denemeleri kayıt altına alınır.