BİLGİ GÜVENLİĞİ YATIRIMLARI

Veride sıfır risk, ticarette sınırsız güven

Müşteri verisinin gizliliğini en değerli sermayesi olarak gören Türk Ticaret Bankası; dijitalleşme hızını ödün vermediği güvenlik standartları ile dengelemektedir.

Dijitalleşme Ekseninde Güvenli ve Yenilikçi Çözümler

Türk Ticaret Bankası, stratejik hedefleri doğrultusunda müşterilerine dijital ve yenilikçi çözümler sunarken; müşteri bilgileri ve kurumsal verilerin gizliliğini, bütünlüğünü ve erişilebilirliğini en üst seviyede sağlamayı temel öncelik olarak kabul etmektedir. Banka; alanında yetkin, deneyimli ve sürekli gelişimi hedefleyen kadrosuyla, oluşturduğu Bilgi Güvenliği politikaları çerçevesinde 2025 yılında kapsamlı çalışmalara imza atmıştır.

Bilgi Güvenliği Yönetişimi ve Mimari

2025 faaliyet dönemi boyunca bilgi güvenliği yönetişim ve mimari süreçleri; sektör standartları, gelişen tehdit ortamı ve regülasyon gereklilikleri dikkate alınarak olgunlaştırılmış, Banka’nın stratejik hedefleriyle uyumlu bir güvenlik mimarisi tesis edilmiştir.

Banka genelinde uygulanacak temel güvenlik gereksinimlerini kapsayan “Bilgi Güvenliği Standart Dokümanı” tamamlanarak yürürlüğe alınmıştır. Uluslararası standartlar takip edilerek CIS 8.1 (Critical Security Controls) değerlendirmesi tamamlanmış, kritik kontrollerdeki iyileştirme alanları belirlenerek önceliklendirilmiştir. Veri güvenliğini artırmak amacıyla Veri Kaybı Önleme (DLP) sistemi bloklama moduna geçirilmiş; veri sızıntısı riskine yönelik önleyici kurallar tanımlanarak kontroller güçlendirilmiştir. Ayrıca, kritik veri tabanlarının izlenebilirliğini artırmak amacıyla Veri Tabanı Aktivite İzleme (DAM) altyapısının kapsamı genişletilmiş; kural setleri ve korelasyon mantıkları, şüpheli sorgu davranışları ve yüksek riskli işlem aktivitelerine karşı daha hassas hale getirilmiştir.

Kurumsal farkındalığı artırmak adına oltalama simülasyonları ve düzenli eğitimler sürdürülmüştür. Yazılım ekiplerine verilen “Güvenli Kod Geliştirme” eğitimi ile zafiyetlerin kaynağında engellenmesine yönelik önemli bir yetkinlik kazanımı sağlanmıştır.

Ayrıca tecrübeli ve yetkin uzmanların katılımı ile bilgi güvenliği organizasyonunun uzmanlık kapasitesi artırılmış; ekip içi bilgi paylaşımı, teknik eğitimler ve sertifikasyon çalışmalarıyla kurumsal bilgi birikimi genişletilmiştir.

Bilgi Güvenliği Risk Yönetimi

Risk yönetimi faaliyetleri, 2025 yılında risk odaklı yaklaşımı merkeze alarak sürdürülmüş; Banka’nın kritik varlıkları ve iş süreçleri için güvenlik risklerinin proaktif yönetimi sağlanmıştır. Bilgi varlıkları, süreçler ve sistemler üzerinde düzenli risk analizleri gerçekleştirilmiş; tespit edilen riskler etki-olasılık metodolojisiyle derecelendirilerek aksiyon planları oluşturulmuştur.

Üçüncü taraf risk yönetimi kapsamında, tedarikçi ve dış hizmet sağlayıcıları için risk değerlendirmeleri yapılmış, kritik servis sağlayıcıların güvenlik olgunluk seviyeleri izlenmiştir. Risk azaltım faaliyetleri düzenli olarak takip edilerek, üst yönetime periyodik raporlamalarla sunulmuştur.

Kimlik ve Erişim Yönetimi

2025 yılı boyunca kimlik ve erişim yönetimi (IAM) süreçleri, “Sıfır Güven” (Zero Trust) mimarisi temel alınarak yeniden yapılandırılmıştır. Banka genelinde işe başlama, görev değişikliği ve işten ayrılma süreçlerinin, İnsan Kaynakları sistemleri ile tam entegre ve uçtan uca otomasyonla yönetilmesi projesi başlatılmıştır.

Kritik altyapı bileşenlerine erişim sağlayan yetkili hesapların güvenliği kapsamında Ayrıcalıklı Erişim Yönetimi (PAM) altyapısının kapsamı genişletilmiş, tüm yönetici erişimleri kayıt altına alınarak izlenebilirlik en üst düzeye çıkarılmıştır. Çok Faktörlü Kimlik Doğrulama (MFA) kullanımı, risk tabanlı ve adaptif bir yapıya kavuşturulmuştur. Ayrıca, uygulamalarda kullanılan SSL/TLS sertifikaları, devreye alınan “Merkezi Sertifika Yönetim Platformu” üzerine taşınarak kesinti riskleri ortadan kaldırılmıştır.

Uygulama Güvenliği ve Zafiyet Yönetimi

Uygulama Güvenliği ve Zafiyet Yönetimi çalışmaları kapsamında, Banka’nın güvenlik olgunluğunu artırmak ve zafiyetleri proaktif şekilde tespit etmek amacıyla kapsamlı taramalar ve testler yürütülmüştür.

Kritik sistemler başta olmak üzere tüm ağlar, işletim sistemleri ve uygulamalar üzerinde periyodik zafiyet taramaları gerçekleştirilmiş; CIS uyumluluk taramaları ile hardening seviyesi artırılmıştır.

Uygulamalarda kullanılan SSL/TLS sertifikaları, devreye alınan “Merkezi Sertifika Yönetim Platformu” üzerine taşınarak kesinti riskleri ortadan kaldırılmıştır.

BİLGİ GÜVENLİĞİ YATIRIMLARI

Dijital güvenlikte proaktif yaklaşım

Türk Ticaret Bankası’nın güvenlik olgunluğunu artırmak ve zafiyetleri proaktif şekilde tespit etmek amacıyla kapsamlı taramalar ve testler yürütülmüştür.

Yazılım Geliştirme Yaşam Döngüsü’nün (SDLC) her aşamasında güvenlik kontrolleri uygulanmıştır. Kritik uygulamalar için manuel ve statik kod analizi (SAST) araçları kullanılarak kod analizleri gerçekleştirilmiş; CI/CD süreçlerine entegre edilen güvenlik adımları sayesinde kod tabanının üretim ortamına güvenli aktarımı sağlanmıştır. Ayrıca, canlı ortam devreye alma süreçlerinde konteyner güvenlik taramaları yapılmıştır. BDDK düzenlemeleri ve risk temelli önceliklendirmeler doğrultusunda, web ve mobil uygulamalara yönelik sızma testleri OWASP metodolojisi takip edilerek başarıyla tamamlanmıştır.

Siber Olaylara Müdahale Yönetimi ve Raporlama

Türk Ticaret Bankası, siber güvenlik dayanıklılığını artırmak amacıyla 2025 yılında operasyonel süreçlerini ve olay müdahale yapısını daha olgun bir seviyeye taşımıştır. İzlenebilirliği artırmak amacıyla “Log Gap Analizi” yaparak eksik log kaynaklarını merkezi yapıya dahil etmiştir. SIEM ve SOC kural setlerinde optimizasyon çalışmaları yaparak tespit yetkinliğini artırmıştır.

Siber güvenlik müdahale süreçlerinin etkinliği aktif saldırı denemeleri ve playbook senaryo testleri ile doğrulanmıştır. SIEM/Firewall otomasyon çalışmaları ile hızlı tespit ve engelleme aksiyonları hayata geçirilmiştir.

Ayrıca yapay zekâ kullanımına yönelik “SEC FOR AI” (Yapay Zekâ Sistemlerinin Güvenliği) ve “AI FOR SEC” (Güvenlik Operasyonlarında Yapay Zekâ Kullanımı) kavramları üzerine araştırmalar gerçekleştirilmiştir. SOC operasyonlarında yapay zekâ destekli analist yapısına geçiş hedefi doğrultusunda “SOC AI Analyst” projesi için ön hazırlıklar tamamlanmıştır.

Dolandırıcılık ve Sahtecilikle Mücadele

Türk Ticaret Bankası, hem kendisini hem de müşterilerini dış dolandırıcılık risklerine karşı korumak amacıyla dolandırıcılık tespit ve önleme yazılım entegrasyonunu tamamlayarak internet ve mobil bankacılık kanallarında anlık izleme faaliyetlerini başlatmıştır. Banka; gerçek zamanlı işlem izleme, risk skorlama ve kural bazlı senaryo çalıştırma yetkinlikleri sayesinde şüpheli işlemler için anlık alarm üretme ve işlem durdurma mekanizmalarını devreye almıştır.

Banka, çalışanlarına ve müşterilerine yönelik farkındalık çalışmalarını periyodik olarak sürdürmekte; sosyal mühendislik, oltalama ve sahte arama girişimlerine karşı düzenli bilgilendirmeler yapmaktadır.

Ulusal ve uluslararası dolandırıcılık trendlerini yakından takip eden Türk Ticaret Bankası, bu veriler ışığında proaktif önlem mekanizmaları geliştirmeye devam etmektedir.

Genel Değerlendirme ve Gelecek Hedefleri

Bilgi güvenliği yönetimini sürekli gelişen bir olgu olarak ele alan Türk Ticaret Bankası, insan kaynağını güçlendirerek ve farkındalık çalışmalarını sürdürerek kurum genelinde güvenlik kültürünü olgunlaştırmıştır.

Türk Ticaret Bankası; “Sıfır Güven” (Zero Trust) prensibiyle hiçbir kaynağı doğrulamadan bilgi sistemlerine dahil etmeyen, yapay zekâ ve makine öğrenmesi teknolojilerini süreçlerine entegre ederek tam otomasyonlu, hızlı ve doğru karar veren bir yapı içinde veri güvenliğini en üst düzeyde sağlayan bir yönetim programını sürdürmeyi hedeflemektedir.

BİLGİ GÜVENLİĞİ YATIRIMLARI