Hızlı Özet (TL;DR)
T.C. Cumhurbaşkanlığı Dijital Dönüşüm Ofisi (DDO) tarafından yayımlanan Bilgi ve İletişim Güvenliği Rehberi (BİGR), kamu kurumları ile kritik altyapı hizmeti sunan özel sektör işletmelerinin (enerji, telekom, su, ulaşım, finans ve savunma yan sanayi) bilgi güvenliği seviyesini artırmayı hedefleyen zorunlu bir çerçevedir. Rehber; varlıkların gizlilik, bütünlük ve erişilebilirlik etkilerine göre derecelendirilmesini ve 1., 2. ve 3. Seviye güvenlik tedbirlerinin eksiksiz uygulanmasını şart koşar.
BİGR Güvenlik Derecelendirmesi ve Uygulama Alanları
Rehber, bilgi işleyen tüm varlıkları üç etki seviyesine ayırır:
| Derece Seviyesi | Kapsam ve Etki Tanımı | Zorunlu Güvenlik Tedbirleri |
|---|---|---|
| Seviye 1 (Temel) | Güvenlik ihlalinin kurum içi operasyonları sınırlı etkilediği varlıklar | Güçlü parola politikası, merkezi antivirüs, güncel yama yönetimi |
| Seviye 2 (Orta) | İhlalin kamu düzeni veya kurumsal itibarda orta düzey aksama yarattığı durumlar | İki faktörlü kimlik doğrulama (2FA/MFA), ağ segmentasyonu, 5651 yasal log |
| Seviye 3 (Yüksek) | Kritik altyapı duruşu, can güvenliği veya ulusal güvenlik riski doğuran varlıklar | Donanımsal HSM, EDR/XDR, tam air-gap veya endüstriyel veri diyotu, SIEM |
BİGR Denetiminde Kontrol Edilen Temel Başlıklar
- Ağ ve Sistem Güvenliği: Ağ bileşenlerinin varsayılan şifreleri değiştirilmeli, uzaktan yönetim portları (RDP/SSH) doğrudan internete açılmamalı ve VPN üzerinden MFA ile erişilmelidir.
- Karasallık Şartı: Kritik kurum ve işletmelerin verileri yurt içinde barındırılmalı; kamu verisi taşıyan e-posta ve bulut sistemleri Türkiye sınırları içindeki veri merkezlerinde tutulmalıdır.
- Veri Sızıntısı Önleme ve Yetkilendirme: Seviye 2 ve Seviye 3 bilgi sistemlerinde USB veri taşıma işlemleri merkezi olarak loglanmalı veya tamamen kısıtlanmalıdır.
- Bağımsız Denetim ve Raporlama: Kapsamdaki kuruluşlar, DDO tarafından yetkilendirilmiş bağımsız denetim firmalarına düzenli olarak denetim yaptırmak ve denetim sonuçlarını DDO Bilgi Sistemi’ne yüklemekle yükümlüdür.
Rehber standartlarında ağ güvenliği ve TSE standartlarında denetim hazırlığı için Sızma Testi (Pentest) sayfamızı inceleyebilirsiniz.