# Büyük İşletmeler

Büyük işletmeler, kritik ulusal altyapıları barındıran yerler ve büyük hayır kurumları için tasarlanmış bu rehber, karmaşık işletmelerin bilgi güvenliğini yönetmelerine yardımcı olur. Genellikle özel bir siber güvenlik ekibi gerektiren bu sektörler için özelleştirilmiş bilgi güvenliği tavsiyeleri içerir.

## Buradan başlayın

- [Büyük İşletmeler İçin Bilgi Güvenliği](https://bg.gen.tr/buyuk-isletmeler.md): Özel güvenlik ekipleri olan karmaşık kuruluşlar için kurumsal bir bakış: yönetişimden mimariye, kimlik yönetiminden izleme ve dayanıklılığa.

## Öğrenme yolu

### 1. Yönetişim ve mevzuat

- [Yönetim Kurulu ve Üst Yönetim İçin Siber Risk](https://bg.gen.tr/yonetim-kurulu-icin-siber-risk.md): Siber güvenlik bir BT konusu değil, bir iş riskidir. Üst yönetimin sahiplenmesi, doğru soruları sorması ve riski iş diliyle yönetmesi gerekir.
- [Bilgi Güvenliği Mevzuatı: Kanunlar, Yönetmelikler ve Standartlar](https://bg.gen.tr/mevzuat.md): Türkiye'de bilgi ve siber güvenliği ilgilendiren temel mevzuat tek yerde: 7545 sayılı Siber Güvenlik Kanunu, 6698 sayılı KVKK, 5651 sayılı İnternet Kanunu, ilgili yönetmelikler, genelgeler ve TS EN ISO/IEC 27001 standardı.

### 2. Standartlar ve olgunluk

- [Kurumlarda ISO/IEC 27001:2022 Uygulaması](https://bg.gen.tr/kurumlarda-iso-iec-27001-2022-uygulamasi.md): ISO/IEC 27001:2022 belgelendirmesinin kurumlarda nasıl kurulacağını, kapsam belirlemeden sertifikasyon denetimine kadar adım adım anlatan uygulama rehberi.
- [Siber Güvenlik Sertifikasyonları: Kuruma ve Kişiye Yön Veren Standartlar](https://bg.gen.tr/siber-guvenlik-sertifikasyonlari-standartlar.md): ISO 27001’den temel hijyen sertifikalarına, kurumsal ve bireysel sertifikasyonlar güveni nasıl belgeler? Hangisi ne işe yarar?
- [Siber Değerlendirme Çerçevesi (CAF) ile Olgunluğu Ölçmek](https://bg.gen.tr/siber-degerlendirme-cercevesi-caf-ile-olgunlugu-olcmek.md): Güvenliğinizi “iyi” mi yoksa “yeterli” mi olduğunu nasıl bilirsiniz? Sonuç odaklı bir değerlendirme çerçevesi, olgunluğunuzu ölçmenize ve eksikleri önceliklendirmenize yardımcı olur.

### 3. Kimlik ve erişim

- [Sıfır Güven Mimarisi (Zero Trust) ile Kurumsal Güvenlik](https://bg.gen.tr/sifir-guven-mimarisi-zero-trust.md): “Asla güvenme, her zaman doğrula.” Ağ içinde olmanın güven kazandırmadığı modern bir güvenlik yaklaşımının kurumsal temelleri.
- [Kurumsal Kimlik ve Erişim Yönetimi (IAM ve PAM)](https://bg.gen.tr/kurumsal-kimlik-ve-erisim-yonetimi-iam-pam.md): Binlerce kullanıcı, yüzlerce uygulama: kim neye erişebilir? IAM ile düzen, PAM ile ayrıcalıklı hesapların kontrolü kurumsal güvenliğin kalbidir.
- [Erişim Yetkileri ve İşten Ayrılan Çalışanlar](https://bg.gen.tr/erisim-yetkileri-ve-isten-ayrilan-calisanlar.md): Kim, neye, neden erişebiliyor? Doğru yetki yönetimi ve düzenli hesap devir-teslimi, bir hesabın ele geçirilmesinin tüm işletmeye yayılmasını önler.

### 4. İnsan ve tedarik zinciri

- [Çalışanlarınızı Siber Güvenliğin Parçası Yapın](https://bg.gen.tr/calisanlarinizi-siber-guvenligin-parcasi-yapin.md): En güçlü güvenlik duvarı bile, kandırılan bir çalışanla aşılabilir. Suçlamadan, korkutmadan; ekibinizi güvenliğin en güçlü halkasına dönüştürün.
- [Yapay Zeka Çağında Oltalama ve Deepfake](https://bg.gen.tr/yapay-zeka-cagi-oltalama-ve-deepfake.md): Yapay zeka, dolandırıcılığı daha ikna edici hale getiriyor: kusursuz oltalama metinleri, klonlanmış sesler ve sahte videolar. Tanıma ve doğrulama yolları.
- [Tedarikçi ve İş Ortağı Riskini Yönetin (Tedarik Zinciri)](https://bg.gen.tr/tedarikci-ve-is-ortagi-riskini-yonetin-tedarik-zinciri.md): Güvenliğiniz, çalıştığınız tedarikçiler ve yazılımlar kadar güçlüdür. Sistemlerinize erişen üçüncü tarafların riskini nasıl değerlendirirsiniz?

### 5. İzleme ve savunma

- [Güvenlik İzleme, SOC ve Günlük Yönetimi (SIEM)](https://bg.gen.tr/guvenlik-izleme-soc-ve-siem.md): Göremediğiniz saldırıyı durduramazsınız. Kurumsal görünürlük; günlük kaydı, SIEM ile ilişkilendirme ve SOC ile sürekli izlemeden geçer.
- [Aktif Siber Savunma: Tehdidi Ölçekte Etkisizleştirmek](https://bg.gen.tr/aktif-siber-savunma-tehdidi-olcekte-etkisizlestirmek.md): Pasif beklemek yerine, yaygın tehditleri otomatik ve ölçekli biçimde engellemek. Koruyucu DNS, sahte site kaldırma ve e-posta sahteciliğini önlemeden oluşan bir savunma yaklaşımı.

### 6. Zafiyet ve güvenli yazılım

- [Zafiyet ve Yama Yönetimi Programı](https://bg.gen.tr/zafiyet-ve-yama-yonetimi-programi.md): Binlerce sistemde açıkları saldırganlardan önce bulup kapatmak bir program işidir: keşif, önceliklendirme, yama ve doğrulama döngüsü.
- [Güvenli Yazılım Geliştirme (Tasarımdan Güvenli)](https://bg.gen.tr/guvenli-yazilim-gelistirme-tasarimdan-guvenli.md): Güvenliği en sona bırakmak pahalıya patlar. Yazılım geliştiren kuruluşlar için güvenliği tasarımın ve sürecin parçası yapmanın temelleri.

### 7. Bulut ve veri

- [Bulut Hesaplarınızı ve Çevrimiçi İş Araçlarınızı Güvene Alın](https://bg.gen.tr/bulut-hesaplarinizi-ve-cevrimici-is-araclarinizi-guvene-alin.md): Dosya depolama, muhasebe, tasarım, e-posta… İşinizi bulut araçlarıyla yürütüyorsanız, o hesaplar işinizin kendisidir. Onları nasıl korursunuz?
- [Müşteri ve İş Verilerinizi Koruyun (KVKK Temelleri)](https://bg.gen.tr/musteri-ve-is-verilerinizi-koruyun-kvkk.md): Müşteri isimleri, iletişim ve ödeme bilgileri size emanettir. Az veri tutun, güvenli saklayın ve KVKK sorumluluklarınızı bilin.
- [Toplu Veriyi (Büyük Veri Kümelerini) Korumak](https://bg.gen.tr/toplu-veriyi-buyuk-veri-kumelerini-korumak.md): Büyük veri kümeleri büyük sorumluluktur: tek bir ihlal milyonlarca kişiyi etkileyebilir. Toplu veriyi yönetmenin ve korumanın temel ilkeleri.
- [Önemli Dosyalarınızı Düzenli Yedekleyin](https://bg.gen.tr/onemli-dosyalarinizi-duzenli-yedekleyin.md): Fotoğraflar, belgeler ve anılar bir anda kaybolabilir. Telefonunuzu (Android/iPhone) ve bilgisayarınızı yedeklemenin basit yolu.

### 8. Olay yönetimi ve tatbikat

- [Kurumsal Olay Yönetimi ve Siber Dayanıklılık](https://bg.gen.tr/kurumsal-olay-yonetimi-ve-siber-dayaniklilik.md): Soru “saldırıya uğrar mıyız” değil, “ne zaman ve ne kadar hazırız”. Olgun bir olay müdahale yeteneği ve tatbikatlarla kurumsal dayanıklılık.
- [Kurumsal SOME ve Sektörel SOME: Siber Olaylara Müdahale Yapısı](https://bg.gen.tr/kurumsal-some-ve-sektorel-some.md): Türkiye’de siber olaylara müdahale üç katmanlı bir yapıyla yürütülür: ulusal düzeyde USOM, sektör düzeyinde Sektörel SOME ve kurum düzeyinde Kurumsal SOME. Büyük kuruluşların bu yapıdaki yeri ve sorumlulukları.
- [Siber Tatbikatlar: Planı Gerçek Olmadan Önce Sınamak](https://bg.gen.tr/siber-tatbikatlar-plani-gercek-olmadan-once-sinamak.md): Hiç denenmemiş bir plan, ilk gerçek olayda çöker. Masa başı tatbikatlardan teknik simülasyonlara, ekibinizin reflekslerini güvenli ortamda geliştirin.
- [İhlal ve Siber Olay Bildirimleri: Kime, Nasıl Bildirilir?](https://bg.gen.tr/ihlal-bildirimleri.md): Dolandırıcılık, oltalama, zararlı içerik ya da kişisel veri ihlali… Karşılaştığınız olayı doğru kuruma, doğru kanaldan bildirmek hem sizi korur hem başkalarını. EGM Siberay, USOM, BTK, Ticaret Bakanlığı ve KVKK bildirim yolları tek yerde.

### 9. Kritik altyapı

- [Kritik Altyapı Nedir ve Operatörlerin Siber Güvenlik Yükümlülükleri](https://bg.gen.tr/kritik-altyapi-nedir-ve-operatorlerin-siber-guvenlik-yukumlulukleri.md): Enerjiden sağlığa, finanstan ulaştırmaya: kritik altyapılar bir ülkenin can damarıdır. Türkiye’de belirlenen 15 kritik altyapı sektörü, yasal çerçeve (7545 sayılı Kanun) ve operatörlerin sorumlulukları.
- [Endüstriyel Kontrol Sistemleri (OT/ICS) Güvenliği](https://bg.gen.tr/endustriyel-kontrol-sistemleri-ot-ics-guvenligi.md): Fabrikalar, santraller ve altyapılar fiziksel dünyayı kontrol eder; burada bir saldırı dijital değil, fiziksel sonuçlar doğurur. OT/ICS güvenliğinin BT’den farkları ve temel savunma ilkeleri.

### 10. Yapay zeka riskleri

- [Kurumda Yapay Zeka Kullanımı: Veri ve Gizlilik (KVKK)](https://bg.gen.tr/kurumda-yapay-zeka-veri-ve-gizlilik.md): Şirketler yapay zekayı verimli ve KVKK uyumlu kullanmak için neye dikkat etmeli? Veri sınırı, tedarikçi seçimi, gölge yapay zeka ve politika.
- [İstem Enjeksiyonu (Prompt Injection) Nedir, Nasıl Korunulur?](https://bg.gen.tr/istem-enjeksiyonu-prompt-injection-korunma.md): Yapay zeka uygulamalarının en yaygın zafiyeti: kötü niyetli metnin modeli kandırması. Doğrudan ve dolaylı enjeksiyon ile pratik önlemler.
- [Yapay Zeka Ajanlarına En Az Yetki: Güvenli Otomasyon](https://bg.gen.tr/yapay-zeka-ajanlarinda-en-az-yetki.md): Araç kullanan yapay zeka ajanları güçlüdür ama yetkileri kadar risklidir. En az yetki, kapsam sınırlama ve insan onayıyla güvenli otomasyon.
- [Yapay Zeka Modeli ve Tedarik Zinciri Güvenliği](https://bg.gen.tr/yapay-zeka-modeli-ve-tedarik-zinciri-guvenligi.md): Hazır modeller, veri kümeleri ve bağımlılıklar bir tedarik zinciridir. Zehirlenmiş model, veri kaynağı saldırıları ve güvenli kullanım üzerine teknik rehber.

