arrow_backAlan notlarına dön
BLUE TEAM Yayınlandı 6 Aug 2026

Üçüncü Taraf Riski Baştan Sona: Pratik Bir Sözlük

Üçüncü taraf risk yönetiminin baştan sona net bir dökümü, uyum sağlama, devam eden izleme, olay yanıtı ve ilişki sonlandırmayı kapsar.

Üçüncü taraf riski imzalı bir sözleşme veya tamamlanan bir anketle bitmez. "Baştan sona" vendor riskini bir yaşam döngüsü olarak görmek anlamına gelir: bir tedarikçiyi göz önünde bulunduğunuz andan, tüm ilişki boyunca, erişimlerini iptal ettiğiniz güne kadar. Vendor'larla bağlantılı çoğu ihlal, kuruluşların riski tek bir aşamada (genellikle uyum sağlama) yönetip kalanını unutmaları nedeniyle gerçekleşir.

Baştan sona aslında neleri kapsar

Tam bir üçüncü taraf risk programı dört farklı aşamaya dokunur, her birinin kendi kontrolleri vardır:

  1. Durum tespiti ve seçim - herhangi bir şeyi imzalamadan önce vendor'ın güvenlik duruşunu değerlendirin. Buna SOC 2 raporları, ISO 27001 sertifikaları, penetration test özetleri ve kendi alt yüklenici listelerini incelemek dahildir (dördüncü taraf riski burada gizlenir).
  2. Uyum sağlama ve sözleşme - veri işleme koşulları, ihlal bildirim zaman çizelgeleri, denetim hakkı maddeleri ve erişim kapsamını sadece yan bir anket değil, sözleşmenin kendisinde tanımlayın.
  3. Devam eden izleme - sürekli veya periyodik kontroller: saldırı yüzeyi taraması, güvenlik derecelendirme hizmetleri (BitSight, SecurityScorecard), yama uygulama hızlarını incelemek ve alt işlemciler değiştiğinde veya olay yaşandığında yeniden değerlendirmek.
  4. İlişki sonlandırma - API anahtarlarını, VPN erişimini, paylaşılan kimlik bilgilerini iptal etmek ve sözleşmeye göre veri silme veya iadesini doğrulamak.

Çoğu program adım 1 ve 2'de güçlü, adım 3 ve 4'te zayıftır. 2022'de düşük riskli olarak değerlendirilen bir vendor 2024'te yayımlanmamış yazılım çalıştırıyor olabilir ve anket tek seferlik bir ön kontrol olduğu için kimse kontrol etmemiştir.

Devam eden aşama neden programların başarısız olduğu yerdir

Uyum sağlama anketleri bir anlık görüntüdür. Size vendor'ın güvenliğinin formu doldurdukları gün neye benzediğini söylerler. Saldırı yüzeyi haftalık değişir. Vendor'ın açılmış S3 kapsayıcısı, süresi dolmuş bir TLS sertifikası, çalıştırdıkları yazılımda yeni açıklanan bir CVE — bunların hiçbiri bir andık SIG veya CAIQ anketinde görünmez.

Baştan sona programlar bunu şu şekilde çözer:

  • Kademele ayırma - her vendor'un aynı incelemesi gerekmez. KişiselVerilere erişimi olan bordro işleyicisi, ofis malzemeleri vendor'undan daha derin ve sık inceleme alır. Verileri sözleşme dolar değeri değil, veri duyarlılığı ve sistem erişimi ile kademele ayırın.
  • Otomatik saldırı yüzeyi izleme - vendor'ın genel erişimli altyapısını açık portlar, süresi dolmuş sertifikalar, yapıştırma sitelerinde sızan kimlik bilgileri ve açılmış bulut depolaması için sürekli tarayarak gözleyen araçlar.
  • Tetikleyici tabanlı yeniden değerlendirme - yıllık yenileme döngüsünü beklemek yerine, kamuya açık bir ihlalden, bir birleşme/devralmadan veya önemli bir ürün değişikliğinden sonra vendor'u hemen yeniden inceleyin.

Kimsenin iyi izlemediği erişim sorunu

Burada olay sonrası analiz raporlarında sürekli ortaya çıkan bir boşluk var: vendor'lar zaman içinde erişim biriktiriyor ve kimse onu budamıyor. Üç aylık bir proje için VPN erişimine ihtiyacı olan bir yüklenicinin on sekiz ay sonra halen geçerli kimlik bilgileri var. Bir entegrasyon ortağının API anahtarı ilk pilot sonrasında asla kapsamı daralmadı.

Baştan sona risk yönetimi sadece BT varlık listesi değil, vendor yaşam döngüsü durumuna bağlı bir erişim envanteri gerektirir. Vendor ilişkisi sona erdiğinde, birinin bir kontrol listesi vardır: SSO/SAML girişlerini iptal edin, paylaşılan API anahtarlarını döndürün, güvenlik duvarları ve VPC'lerdeki allowlist'lerden çıkarın, veri yok etme sertifikalarını doğrulayın. Bu adımı atlayıp sözleşme bittikten yıllar sonra eski vendor'lar olay döneminde ilk erişim vektörü olarak sonlandırılabilirler.

Bu hafta uygulanacak pratik çerçeve

Bir üçüncü taraf risk programı oluşturuyorsanız veya denetliyorsanız, önce bu boşlukları kontrol edin:

  • Belgelenmiş bir kademele ayırma modeli var mı, yoksa her vendor erişim seviyesine bakılmaksızın aynı anketi mi alıyor?
  • Sürekli izlemeniz mi var, yoksa sadece yenileme döneminde inceleme mi?
  • Kimlik bilgisi iptalini ve veri onayını içeren resmi bir ilişki sonlandırma kontrol listesi var mı?
  • Olay yanıt planınız açıkça üçüncü taraf kökenli olayları kapsar mı, kimler kimi bilgilendirir ve hangi zaman çerçevesinde?
  • Dördüncü tarafları (vendor'larınızın vendor'ları) izliyor musunuz, yoksa görünürlük doğrudan sözleşmede bitmekle sınırlı mı?

NIST SP 800-161 ve ISO 27036 gibi çerçeveler buna yapı verir, ancak asıl disiplin vendor riskini bir kerelik yıllık bir uyum kontrol listesi değil, belirli bir ekip tarafından sahip olunan sürekli bir süreç olarak görmekten gelir.

Bunu geliştirme hakkında daha fazla bilgi için Korra Studio'nun Blue Team içindeki vendor risk çerçeveleri, erişim kontrol yaşam döngüsü yönetimi ve olay yanıt planlaması segmentlerine bakın.

AI yardımıyla yazıldı, Michal Pilch (CISSP), Korra Studio tarafından incelendi ve yayınlandı.

Daha ileri gitmek için hazır mısın?

Bu, Korra Studio bilgi tabanından bir nottur — platform her konuyu 1-to-1 mentoring ile eşleştirir.

Ücretsiz başlaarrow_forward