Değerlendirme metodolojisi

Ransomware Hazırlık Değerlendirmesi: metodoloji ve kaynaklar

Bu sayfa soruların nasıl yapılandırıldığını, skorun nasıl hesaplandığını, kritik boşlukların nasıl ele alındığını ve değerlendirme sonucunun nasıl yorumlanması gerektiğini açıklar.

Sürüm 1.0Son gözden geçirme: 2026-08-2310 soru

Amaç ve sınırlar

Bu araç bir farkındalık ve karar destek değerlendirmesidir. Denetim, sertifikasyon, hukuki görüş veya resmi uygunluk tespiti değildir. Skor, liderlik ekibinin nerede daha derin inceleme, kanıt veya iyileştirme gerektiğini anlamasına yardımcı olmak için tasarlanmıştır.

Skorlama modeli

  1. Her soru 0–4 arasında puanlanır. En yüksek puan formal, uygulanmış, test edilmiş ve kanıtlanabilir durumu temsil eder.
  2. Sorular ilgili yönetişim alanına atanır. Alan skoru, o alandaki soru puanlarının maksimum puana oranıdır.
  3. Alan skorları, aşağıdaki alan ağırlıkları kullanılarak toplam skora dönüştürülür.
  4. “Emin değilim” yanıtları belirsizlik sinyali olarak değerlendirilir ve küçük bir belirsizlik düzeltmesi uygulanabilir.
  5. Bazı temel sorular kritik kural içerir. Kritik bir temel eksikse yüksek ortalama skorun riski maskelemesini önlemek için toplam skor üst sınırla sınırlandırılabilir.

Alan ağırlıkları

Kimlik ve yetki22%

MFA, yetkili erişim, servis hesapları ve kimlik kurtarma.

Önleme ve maruziyet22%

Endpoint, zafiyet, e-posta ve saldırı yüzeyi.

Sınırlama16%

Segmentasyon ve hızlı izolasyon.

Yedek ve kurtarma25%

Korunan yedek, restore testi ve kritik hizmet kurtarma.

Müdahale ve karar15%

Olay komutası, iletişim, üçüncü taraf ve tatbikat.

Kritik skor kuralları

  • Yedekler üretim sistemleriyle aynı saldırıya açık olabilir. (maksimum skor: 50)
  • Kurtarma gerçekçi restore testiyle kanıtlanmak yerine varsayılıyor. (maksimum skor: 55)

Sonuç nasıl kullanılmalı?

En düşük üç alanı, kritik uyarıları ve kanıt listesini birlikte değerlendirin. Amaç “yüksek skor” üretmek değil; hangi kararların, sahiplerin ve kanıtların eksik olduğunu görünür hale getirmektir. Büyük müşteri, denetim, regülasyon veya olay baskısı varsa öz değerlendirme sonucu bağımsız doğrulama ile desteklenmelidir.

Referans kaynaklar