Benny Czarny’nin “Cybersecurity Upside Down” adlı kitabı hakkında daha fazla bilgi edinin

Daha Fazla Bilgi
Site çevirileri için yapay zeka kullanıyoruz ve doğruluk için çaba göstersek de her zaman %100 kesin olmayabilir. Anlayışınız için teşekkür ederiz.

SOCI’nin Kritik Altyapı Risk Yönetimi Programına İlişkin Güncel Bilgiler

Avustralya’nın yeni kritik altyapı kuralları, işletmecilerin kanıtlayabileceği denetimlere dönüştürülmüştür
Yazan Adam Bradley, SE ANZ, OPSWAT
Bu Gönderiyi Paylaş

10 Haziran 2026 tarihinde, Avustralya Hükümeti’nin “Kritik Altyapı Güvenliği Mevzuatı Değişikliği (Geliştirilmiş Kritik Altyapı Risk Yönetimi Programı) 2026 Kuralları” yürürlüğe girdi.

İçişleri Bakanlığı, siber olgunluk, yama uygulamaları ve eski teknolojiler, kimlik bilgilerinin ele geçirilmesi, yatay hareket, personel erişimi, tedarik zinciri bağımlılıkları ile siber ve fiziksel güvenlik riskleri arasındaki etkileşimi kapsayan ek gereklilikler getirmiştir.

Kritik altyapı işletmecileri için bu durum, önemli bir ilkeyi pekiştirmektedir: Dayanıklılık, sistemin yapısına entegre edilmeli ve uygulanabilir denetimler, izleme, kanıtlar ve kurtarma kapasitesi yoluyla kanıtlanmalıdır.

Geliştirilmiş CIRMP (Kritik Altyapı Risk Yönetimi Programı) Kurallarına Geçiş Stratejileri

Bu, Mart 2026 tarihli önceki bir blog yazısına dayanan bir güncellemedir.

Yeni gereklilikler, OPSWATadresinde yer alan kritik altyapı koruma portföyünün ele aldığı çeşitli alanlarla büyük ölçüde örtüşmektedir:

  • Kimlik bilgilerinin ele geçirilmesi ve kontrollü uzaktan erişim: Bu kurallar, ilgili sistemler, ayrıcalıklı erişim ve uzaktan erişim için kimlik avına karşı dayanıklı çok faktörlü kimlik doğrulama ile kimlik doğrulama faaliyetlerinin merkezi olarak kaydedilmesi ve izlenmesine ilişkin açık gereklilikler getirmektedir. MetaDefender™ Endpoint , mevcut kimlik sağlayıcıları ve MFA hizmetleriyle entegre olurken, erişim izni verilmeden önce cihaz uyumluluğunun sağlanmasını da sağlar.

    Operasyonel ortamlar için MetaDefender OT Access , oturum izleme, denetim ve uzaktaki çalışanların veya üçüncü taraf tedarikçilerin erişebileceği kaynaklara ilişkin ayrıntılı kısıtlamalar içeren, kimlik farkındalıklı ve politika kontrollü uzaktan erişim sağlar. Kimlik avına karşı dayanıklı MFA, kuralların gerektirdiği durumlarda uygun bir kimlik sağlayıcı aracılığıyla uygulanmalıdır; kurallar, bunu 8B Kimlik Bilgilerinin Ele Geçirilmesi başlığı altında ayrı bir tehlike olarak tanımlamaktadır.
  • Ağ ayrımı ve yanal hareket: 8C Yanal Hareket tehlikesi kapsamında, kurallar kritik sistemlerin nasıl birbirine bağlı olduğunu anlamak, aralarındaki iletişimi kısıtlamak, en az ayrıcalık ilkesini uygulamak, iletişim yollarını merkezi olarak izlemek ve kritik operasyonları sürdürürken kurtarma işlemlerini desteklemek için belirli beklentiler ortaya koymaktadır. MetaDefender Industrial Firewall , OT ortamları için protokole duyarlı inceleme ve bölge tabanlı segmentasyon sağlar.

    MetaDefender NetWall™, farklı güvenlik sınıflandırmalarına sahip ağlar arasında donanımla desteklenen izolasyon ve kontrollü veri akışları sağlayabilir. Bu kontroller, bir olay sırasında yanal hareketi azaltmak ve operasyonel bağımsızlığı korumak için tasarlanmış daha geniş bir mimarinin parçası olabilir. Ayrıca, kritik altyapı operatörlerinin, 90 gün boyunca çevrimdışı kalırken operasyonel kalma yeteneğine sahip olma konusunda CI Fortify’ın kılavuzuna uymalarına yardımcı olacak bir strateji de sunabilir.
  • Üçüncü taraf ve tedarik zinciri riski: 10A “ Supply Chain ” (Çok Büyük Risk) tehlikesi kapsamında, ilgili kurallara göre etkilenen kuruluşların başlıca tedarikçileri ve kritik bileşenleri haritalandırması, tedarik zinciri risklerini belirlemesi, kabul edilebilir maksimum kesinti sürelerini göz önünde bulundurması ve başlıca tedarikçilerle ilişkili riskleri değerlendirmesi gerekmektedir. Teknik kontroller, tedarikçi durum tespiti veya yabancı sahiplik, kontrol ya da etki değerlendirmelerinin yerini almaz; ancak OPSWAT , bu tedarik zincirleri yoluyla kritik ortamlara giren yazılım, dosya ve verilerin yarattığı siber riski azaltabilir.

    MetaDefender™ Core , yazılım ve dosyaları kötü amaçlı yazılım ve bilinen güvenlik açıkları açısından inceleyebilir ve yazılım malzeme listeleri (SBOM’lar) oluşturabilir. MetaDefender™ Kiosk , çıkarılabilir ortamlar aracılığıyla getirilen dosyaları kontrol ederken, MetaDefender™ Managed File Transfer ise BT, OT ve üçüncü taraf ortamlar arasındaki dosya alışverişine inceleme, erişim kontrolleri, politika uygulama ve denetim izleri uygular.
  • Kritik sistemlere ve verilere uzaktan ve offshore erişim: 6A All-hazard kapsamında önemli risklerin tanımlanmasıyla birlikte, hükümet kritik bileşenlere ve iş açısından kritik verilere uzaktan veya offshore erişimi ek önemli riskler olarak kabul etmektedir. MetaDefender OT Access , belirli OT varlıklarına ve faaliyetlerine yönelik üçüncü taraf veya uzaktan erişimi kısıtlayabilir ve izleyebilir; MetaDefender Managed File Transfer ve MetaDefender NetWall ise güvenlik sınırları arasında kontrollü veri hareketini sağlayabilir. Bu, kuruluşların gereksiz bağlantıları azaltmasına ve kritik ortamlarla olan uzaktan etkileşimler etrafında daha güçlü denetim noktaları oluşturmasına olanak tanır.
  • Siber-fiziksel sonuçlar: Geliştirilmiş CIRMP Kuralları, kuruluşların siber, kimlik bilgisi, yanal hareket, personel ve tedarik zinciri tehlikelerinden kaynaklanan fiziksel güvenlik sonuçlarını dikkate almasını gerektirmektedir. Bu durum, bir siber güvenlik ihlalinin fiziksel süreçlerin kullanılabilirliğini veya güvenli işleyişini etkileyebileceği OT ve siber-fiziksel ortamlarda özellikle önemlidir. Segmentasyon, güvenli uzaktan erişim, kontrollü dosya aktarımı ve önleyici denetim, dijital bir güvenlik ihlalinin operasyonel veya fiziksel bir olaya dönüşmesine yol açan yolları azaltmaya yardımcı olabilir. Bu teknolojik kontroller, CIRMP kapsamında gerekli olan fiziksel güvenlik ve iş sürekliliği süreçlerinin yerini almak yerine bunları tamamlayıcı niteliktedir.

2028 Yılında Uyum Nasıl Olacak?

CIRMP kurallarının güçlendirilmesine yönelik son SOCI Yasası değişiklikleri, etkilenen varlıklar için beklenen siber güvenlik olgunluk düzeyini de yükseltmektedir. Bu değişiklikler, ISO/IEC 27001:2023, NIST Siber Güvenlik Çerçevesi 2.0, Essential Eight Olgunluk Düzeyi 2, C2M2 Olgunluk Göstergesi Düzeyi 2 ve AESCSF Güvenlik Profili 2 gibi çerçevelere ya da geçerli bir eşdeğer yaklaşıma atıfta bulunmaktadır.

Bu nedenle, halihazırda CIRMP yükümlülüklerine tabi olan kuruluşlar için 2026 değişiklikleri, sıradan bir uyum güncellemesinden daha fazlasını temsil etmektedir. Bu değişiklikler, daha net bir teknik yönlendirme sunmaktadır: kritik sistemlere neyin bağlı olduğunu bilmek, bu sistemlere kimlerin ve nelerin erişebileceğini kontrol etmek, yatay hareket imkânlarını en aza indirmek, üçüncü taraf erişim yollarını titizlikle incelemek, güvenlik kontrollerine ilişkin kanıtları saklamak ve diğer sistemler tehlikeye girdiğinde veya kurtarma sürecindeyken kritik operasyonları sürdürebilecek ortamlar tasarlamak.

OPSWAT Bu çözüm, kritik altyapı kuruluşlarının dosyalar, çıkarılabilir ortamlar, uç cihazlar, uzaktan erişim, OT ağları ve etki alanları arası veri akışları genelinde önleyici ve uygulanabilir denetimler sağlayarak bu geçiş sürecini desteklemelerine yardımcı olmak üzere tasarlanmıştır. Hiçbir teknoloji tek başına CIRMP uyumluluğunu sağlamaz; ancak bu yeteneklerin daha kapsamlı bir risk yönetimi programına entegre edilmesi, sorumlu kuruluşların düzenleyici gereklilikleri ölçülebilir ve denetlenebilir operasyonel dayanıklılığa dönüştürmelerine yardımcı olabilir.

2027 ve 2028 son tarihlerinden önce hazırlık durumunuzu değerlendirmek için, OPSWAT adresinden bir kritik altyapı uzmanıyla görüşün.

OPSWAT ile Güncel Kalın!

En son şirket güncellemelerini almak için bugün kaydolun, hikayeler, etkinlik bilgileri ve daha fazlası.