AB finans düzenlemesi
DORA ve DDoS Dayanıklılık Testi: AB'ye Hizmet Veren Tedarikçinin Cevaplaması Gerekenler
Son güncelleme: Ağustos 2026 · Finans tedarik zincirinde test ve kanıt · Okuma süresi ~20 dk

DORA, yani (AB) 2022/2554 sayılı tüzük, hiçbir yerde DDoS demez ve doğrudan uygulanır; arada bir ulusal uyum kanunu durmaz. Hizmet dışı bırakmaya bilgi ve iletişim teknolojisi risk yönetimi, dayanıklılık testi, olay sınıflandırma ile bildirimi ve üçüncü taraf yönetimi üzerinden ulaşır. Mühendislik diline çevrildiğinde bu, uçtan uca ölçülmüş bir devretme ve geri dönüş, iş zirvesinde ölçülmüş bir yanlış pozitif oranı, kurumun kendi elinde tuttuğu saldırı telemetrisi, değerlendirilmiş bir yoğunlaşma riski ve gerçekten uygulanabilir bir çıkış planı demektir.
Avrupa Birliği’ndeki bir finans kuruluşuyla çalışan Türk tedarikçiler son dönemde sözleşme müzakerelerinde alışık olmadıkları bir dille karşılaşıyor. Hizmet tanımının yanına hizmetin fiilen hangi yerlerden sunulduğunun listesi ekleniyor. Olay sırasında verilecek desteğin içeriği ayrı bir madde haline geliyor. Denetim ve yerinde inceleme hakları, alt yüklenici zincirinin bildirilmesi, fesih halinde geçiş desteği ve müşterinin kendi düzenleyicisine karşı yükümlülüklerini yerine getirebilmesi için gereken bilgiye erişim, hepsi tek tek yazılıyor. Bu maddelerin ortak kaynağı tek bir metindir: (AB) 2022/2554 sayılı tüzük, kısa adıyla DORA.
Bu makale o metni, Türkiye’den bakan bir okuyucu için ele alıyor. Amacı DORA’yı madde madde aktarmak değildir. Amacı, tüzüğün hizmet dışı bırakma saldırıları açısından ne istediğini, bunun bir mimariye ve bir kanıt dosyasına nasıl döndüğünü ve bu soruların size hangi yoldan ulaştığını anlatmaktır.
Sizi bağlayan metin hangisi: dürüst cevap
DORA bir Avrupa Birliği düzenlemesidir ve Türkiye’de kurulu bir tüzel kişiye doğrudan yükümlülük yüklemez. Türkiye’de DORA’nın karşılığını uygulayan bir kanun da yoktur; bu makale öyle bir karşılık varmış gibi davranmıyor. Buna karşılık tüzüğün size hiç ulaşmadığını söylemek de gerçeğe aykırı olur, çünkü iki yol vardır ve ikisi de gündelik olarak işliyor.
Birinci yol tedarik zinciridir ve büyük çoğunluk için geçerli olan yol budur. Kapsamdaki bir AB finans kuruluşu, kendisine bilgi ve iletişim teknolojisi hizmeti veren tarafları yönetmekle yükümlüdür. Bu yükümlülük aşağıya doğru akar. AB’li bir bankaya çekirdek dışı yazılım veren bir geliştirici, bir sigorta şirketinin uygulamalarını barındıran bir hosting sağlayıcısı, bir ödeme kuruluşuna teknoloji sağlayan bir firma ya da bir aracı kuruma yönetilen altyapı hizmeti veren bir şirket, tüzüğün sorularıyla kanunun kendisi gelmeden çok önce karşılaşır. Üstelik bu sorular imzalanacak sözleşmenin maddesi olarak gelir, bir anket satırı olarak değil. Cevap veremeyen tedarikçi kapsam dışı kalmaz; sözleşmeyi kaybeder.
İkinci yol AB’deki kendi varlığınızdır. Birlik içinde kurulmuş bir iştirakiniz varsa ve o tüzel kişi tüzüğün saydığı finans kuruluşu türlerinden birine giriyorsa, doğrudan kapsamda olabilir. Bu teknik değil hukuki bir değerlendirmedir ve hukuk müşavirliğinizin işidir. Teknik ekibin işi, kapsam kararı verildikten sonra başlar.
Bu iki yolun ortak sonucu şudur: DORA sizin için bir uyum yükümlülüğü değil, bir cevap verme kapasitesi meselesidir. Sizden istenen bir sertifika değildir; belirli soruların cevaplarının elinizde belge olarak bulunmasıdır. Bu makalenin geri kalanı, o soruların hangi mühendislik kararlarına dokunduğunu anlatıyor.
Tüzük ile direktif farkı, tedarikçi tarafında ne demek
Aynı cümlede sık sık yan yana anılan iki AB metni farklı biçimde çalışır ve bu fark tedarikçi tarafında somut bir sonuç doğurur.
NIS2 bir direktiftir: kapsamdaki kuruluşu bağlayan metin, üye devletin kendi uyum kanunudur. Bunun sonucu, farklı üye devletlerdeki müşterilerinizin size farklı ulusal metinlerden türeyen sorular sormasıdır. DORA ise bir tüzüktür ve doğrudan uygulanır; arada yeniden yorumlayan bir ulusal yasa koyucu durmaz. Beş üye devlette müşterisi olan bir tedarikçi açısından bu gerçek bir sadeleşmedir: sözleşme maddelerinin dili büyük ölçüde aynı yerden gelir. Kalan değişkenlik mevzuattan değil denetim pratiğinden doğar, yani yetkili otoritelerin neyi ne sıklıkla istediğinden. Bu da program yönetimini ilgilendiren bir farktır, tasarımı değil.
NIS2’nin DDoS tarafındaki okuması ve tedarikçiye ne sorulduğu ayrı bir yazının konusudur ve NIS2 ve DDoS gereklilikleri makalesinde ele alınıyor. Burada tekrar edilmiyor. Aradaki asıl ayrım, aşağıdaki üçüncü taraf bölümünde ortaya çıkıyor.
Bu makalenin bilinçli olarak vermediği şeyler
Aşağıda madde numarası, ek numarası, saat cinsinden bildirim süresi, ceza tutarı, kuruluş büyüklüğü eşiği, bilgi kaydının alan listesi ve uygulama tarihi bulamayacaksınız. Bunun sebebi temkin değil doğruluktur. Teknik ayrıntının önemli bir bölümü Avrupa denetim otoritelerinin sürdürdüğü ve zaman içinde güncellenen ikincil düzenlemelerde tanımlıdır; bir makalede donmuş halde duran sayı, okuyucuyu güncel olmayan bir metne yönlendirir. Ayrıca madde madde alıntıyla kurulmuş bir uyum belgesini hiçbir mühendis açmaz.
Dolayısıyla buradaki her yükümlülük ifadesi nitelikseldir. Kurumunuza uygulanış biçimi, tüzüğün yürürlükteki metni, ilgili denetim otoritelerinin yayınları ve sizin hukuk biriminiz üzerinden teyit edilmelidir. Bu sıralama önemlidir.
DORA’nın erişilebilirliğe değen dört teması
Metnin kasıtlı saldırı altında erişilebilirliğe dokunan kısmını soyduğunuzda dört tema kalır.
Bilgi ve iletişim teknolojisi risk yönetimi. Finans kuruluşları bu risk için bir iç yönetişim ve kontrol çerçevesi kurmakla yükümlüdür ve nihai sorumluluk yönetim organındadır. Müşteri kanalı, piyasa bağlantısı ya da ödeme arayüzü internet üzerinden erişilen bir kuruluş için erişilebilirlik bu çerçevenin ikincil bir başlığı değildir; riskin fiilen gerçekleştiği başlıca yollardan biridir.
Dijital operasyonel dayanıklılık testi. Kuruluşlar, kritik veya önemli işlevleri destekleyen sistemleri kapsayan bir test programı kurmak ve sürdürmek, testleri yeterince bağımsız taraflara yaptırmak ve çıkan bulguları kapatmakla yükümlüdür. Bunun üzerine, yetkili otoritelerin belirlediği kuruluşlara uygulanan ve tehdit odaklı sızma testine dayanan ileri bir test seviyesi biner. DDoS bu iki seviyeye eşit oturmaz ve sebebi aşağıda ayrıca ele alınıyor.
Olay yönetimi, sınıflandırma ve bildirim. Kuruluşlar olayları tespit eder, yönetir ve sınıflandırır; önemli sayılanlar yetkili otoriteye aşamalı bir süreçle bildirilir. Süreç bir ilk bildirim, resim netleştikçe verilen ara bildirim ve bir nihai rapordan oluşur.
Bilgi ve iletişim teknolojisi üçüncü taraf riski. Tüzüğün gerçekten ayrıştığı tema budur ve bu makalenin ağırlık merkezi orada.
Bunların altında, her şeyin bağlı olduğu tek bir kavram durur: kritik veya önemli işlev. Sözleşme içeriğine ilişkin ağırlaştırılmış beklentiler, test kapsamı ve çıkış planı yükümlülüğü, hepsi bu kategorideki işlevlere bağlanır. Hangi işlevlerinizin bu tanıma girdiğine karar vermek, asıl işin öncesindeki bir kırtasiye adımı değildir; asıl işin ne olduğunu belirleyen adımdır.
Temaları mühendislik sorularına çevirmek
Aşağıdaki tablo düzenleyici anlamda bir uyum listesi değildir. Her temanın zorunlu kıldığı mühendislik sorusunu ve o sorunun cevabı sayılabilecek çıktıyı gösterir.
| DORA teması | Zorladığı DDoS sorusu | Cevap sayılan çıktı |
|---|---|---|
| Risk yönetimi | Kendi savunmamızın tavanı nerede ve artık riski kim kabul etti? | Olası saldırı hacminin erişim hattı kapasitesiyle karşılaştırıldığı, açığın adının konulduğu ve kararın yönetim seviyesinde kayda geçtiği bir değerlendirme |
| Dayanıklılık testi | Devretme tetiğinin, geri dönüşün ve eşiklerin çalıştığını nereden biliyoruz? | Kontrollü tatbikatlardan çıkan ölçülmüş sonuçlar ile bulguların sahibi ve kapatma kanıtı |
| Olay sınıflandırma | Bu saldırı bildirime tabi bir olay mı ve olay sürerken kararı kim veriyor? | Gözlemlenebilir hizmet metrikleriyle yazılmış sınıflandırma ölçütleri ve adı geçen, ulaşılabilir bir karar yetkilisi |
| Bildirim | Aşamalı raporların istediği adli ayrıntıyı üretebiliyor muyuz? | Kurumun kendi elinde tuttuğu saldırı telemetrisi, bilinen bir saklama penceresi ve denenmiş bir dışa aktarma yolu |
| Üçüncü taraf riski | Bu sağlayıcı bizim için tam olarak ne yapıyor ve durursa ne olur? | Bir kayıt satırı, bir yoğunlaşma değerlendirmesi ve uygulanabilir bir çıkış planı |
İlk satır, düzenleyici dil ile ağ fiziğinin en doğrudan buluştuğu yerdir. Yerinde hiçbir cihaz, kendisini taşıyan hattı çoktan doldurmuş bir trafiği filtreleyemez; o çizginin üzerinde yardımcı olan tek şey kaynağa daha yakın duran kapasitedir. Bu çizginin kurumunuzda nerede olduğunu yazmayan bir risk değerlendirmesi riski değerlendirmemiş, bir ürünü tarif etmiştir. Mimarilerin ayrıntılı karşılaştırması bulut, yerinde ve hibrit koruma makalesinde yapılıyor.
Bir DDoS dayanıklılık testi programı gerçekten neyi içermeli
Finans kuruluşlarının ısmarladığı DDoS testlerinin çoğu, pazar gecesi bakım penceresinde bir hazırlık ortamına yapılan hacimsel bir seldir. Bu testler bir sertifika üretir ve neredeyse hiç bilgi üretmez. Aşağıdaki dört test bilgi üretir ve her biri, bir denetçinin ya da iç denetim biriminin makul olarak sorabileceği bir soruya karşılık gelir.
Devretme ve geri dönüş, uçtan uca ölçülmüş
Devretme tetiği, iki katmanlı bir mimaride en çok belgelenen ve en az denenen bileşendir. Ölçülmesi gereken şey, dizinin tamamının geçen süresidir. “Yukarı akış sağlayıcısı saldırıyı azalttı mı” sorusu tek başına yetmez: saldırının başlaması, tespit, karar, sinyalin gönderilmesi, sağlayıcının işlem yapması, yönlendirmenin yakınsaması, dönüş yolunun kurulması ve meşru trafiğin temizlenmiş yol üzerinden gösterilebilir biçimde tekrar hizmet almaya başlaması.
Ardından işin diğer yarısını ölçün. Saldırı dindiğinde trafiği normal yola döndürmek, günün ikinci kesintisinin çıktığı yerdir ve devretme tetiğinde biten süreklilik planlarında düzenli olarak eksiktir. Savunulabilir bir test dört sayı kaydeder: devretme süresi, devretme sırasında hizmette oluşan etki, geri dönüş süresi ve geri dönüş sırasında hizmette oluşan etki. Aynı tatbikata iki destekleyici özellik daha girer. Eskalasyon yolu saldırı altındaki hattan geçmemelidir, çünkü doymuş bağlantıya bağımlı bir prosedür prosedür değildir. Ve yukarı akış tarafında bağımsız bir tetik bulunmalıdır, çünkü hat tümüyle dolduğunda kurum sinyali hiç gönderemeyebilir.
Hat sağlıklıyken durum tükenmesi
Bu, neredeyse hiç kimsenin yapmadığı ve bir tasarımı en sık değiştiren testtir.
Erişim hattı kapasitesinin belirgin biçimde altında kalan, buna karşılık oturum durumunu tüketmek üzere kurgulanmış bir saldırı oluşturun: yüksek bağlantı kurma hızları, yarı açık bağlantılar, açılıp tutulan bağlantılar, en pahalı anında bırakılan TLS el sıkışmaları, yavaşça akıtılan uzun ömürlü istekler. Sonra yol üzerindeki durum tutan bileşenleri izleyin: güvenlik duvarı, yük dengeleyici, TLS sonlandırıcı, API ağ geçidi ve uygulama sunucularının kendi bağlantı havuzları.
Bu testin tanı koydurucu olmasının sebebi, hacimsel testin birbirine karıştırdığı iki arıza biçimini ayırmasıdır. Hacimsel test size hattınız ve yukarı akış sağlayıcınız hakkında bilgi verir. Durum tükenmesi testi ise sınırınızın, hattınız dolmadan çok önce yıkılıp yıkılmadığını söyler. Katmanlı inceleme yığınları ve oturum ağırlıklı kimlik doğrulanmış trafiğiyle finans ortamlarında cevap çoğu zaman evettir.
Her cihazın oturum tablosunun, bağlantı hızı sınırının ya da işlemci bütçesinin bağlayıcı kısıt haline geldiği noktayı kaydedin ve bunu hat kapasitesinin bir oranı olarak ifade edin. Bu tek oran bir DDoS test raporundaki en işe yarar satırdır ve yukarı akış sözleşmenizin gerçekten düşecek olan bir şeyi koruyup korumadığını söyleyen satır da odur.
İş zirvesinde yanlış pozitif oranı
Hiç yanılmayan bir azaltma, gereğinden çekingen çalışıyor demektir. Sorulması gereken, bir savunmanın yanlış pozitif üretip üretmediği değildir. Ne kadar, hangi trafiğe karşı ve hangi anda ürettiğidir.
Gece ikide yapılan test bunların hiçbirini cevaplamaz. O saatte azaltmanın yanlış sınıflandıracağı meşru trafik yoktur; ölçülen oran boş bir ağ hakkında bir sayıdır. Finans tarafına hizmet veren bir kurumun ihtiyaç duyduğu ölçüm, iş zirvesine benzeyen bir trafik profiline karşı alınır: piyasa açılışı, ödeme kesim saati, maaş günü, mutabakat penceresi ya da bir kart şemasının işlem son saatinden önceki saat. Bu profile kaydedilmiş üretim trafiğini tekrar oynatarak mı, gerçek bir zirveye eşlenmiş sentetik yük üreterek mi, yoksa kontrollü bir canlı pencerede tatbikat yaparak mı ulaşacağınız bir mühendislik tercihidir; hiç ulaşmamak ise kanıt tarafında bir boşluktur.
İki incelik sonucu kullanılabilir hale getirir. Birincisi, ortalama yerine yüzdelik dilimlerle ölçün: ortalama gecikme ve ortalama ret oranı, bir ödemenin başarısız olup olmayacağını belirleyen kuyruk davranışını tam olarak gizler. İkincisi, toplam yerine iş akışı bazında ölçün, çünkü genel web trafiğinin yüzde birini kaybetmekle kimlik doğrulama denemelerinin yüzde birini kaybetmek aynı olay değildir.
Bunun altında mimariye dokunan yapısal bir nokta vardır. Ardışık iki azaltma katmanı yanlış pozitifleri biriktirir: iki katmandan herhangi birinde oluşan tek bir yanlış pozitif, meşru trafiği engellemeye yeter. Bu, katman sayısının kaçınılmaz bedelidir ve tasarım cevabı iki katmanı birbirinden bağımsız ayarlanabilir kılmaktır. Yukarıda temkinli ve hacimsel eşikler, aşağıda uygulamayı tanıyan katmanın verdiği ince kararlar.
Kayıt hattının olay fırtınası altındaki davranışı
Dördüncü test, dayanıklılık testini bildirim yükümlülüğüne bağlayan testtir ve neredeyse her zaman eksiktir.
Tek bir saldırı paketi tek bir kayıt satırı üretmez. Sınır yönlendiricide bir akış kaydı, güvenlik duvarında bir reddetme kaydı, saldırı önleme sisteminde bir imza uyarısı, uygulama güvenlik duvarında bir kural kaydı ve uygulamada bir hata kaydı üretir. Bunu saldırı hızıyla çarptığınızda toplayıcılar, ileticiler, mesaj yolu, dizinleme katmanı ve olay yönetim sisteminin kendisi, hiç boyutlandırılmadıkları bir yük profiliyle karşılaşır.
Bozulma nadiren gösterişlidir ve neredeyse her zaman zarar verir. Toplayıcılar örneklemeye başlar. Kuyruklar dolar ve ileticiler kayıt düşürür. Dizinleme geriye düşer, yani veri vardır ama olay sürerken aranabilir değildir. Sabit rejim hacmine göre tasarlanmış saklama politikaları pencereyi beklenenden hızlı ileri kaydırır ve olayın en erken saatleri, yani başlangıcı ve dolayısıyla zaman çizelgesini kuran kısım, ilk yaşlanıp düşen kısım olur.
Testin tarifi kolaydır: bir saldırının üreteceği olay hızını üretin, sonra hattın kayıt düşürmediğini ve örneklemediğini, olayların süre boyunca aranabilir kaldığını ve olayın tamamını kapsayan bir dışa aktarmanın sonradan hâlâ üretilebildiğini doğrulayın. Aynı tatbikattan iki soru daha kendi cevabını hak eder. Zaman çizelgesini kuracağınız her kaynakta saat senkron mu? Ve azaltma tümüyle bir sağlayıcının temizleme merkezlerinde yapılıyorsa, paket ya da istek seviyesindeki kanıt kimin elinde, hangi biçimde ve kimin dışa aktarma takvimine göre duruyor?
Saldırıyı kurumun kendi sınırında soğurmanın yalnızca bir erişilebilirlik özelliği değil aynı zamanda bir kanıt özelliği olduğu en açık biçimde burada görülür. Aşağıdaki bileşenler, hiç gelmemiş trafiği hiç loglamaz.
Tehdit odaklı ileri test ve DDoS’un oraya zor oturması
DORA’nın ileri test rejimi tehdit odaklıdır: istihbarata dayalı, canlı üretim sistemlerine karşı yürütülen ve tanımlı gereklilikleri karşılayan test ekipleriyle yapılan bir kırmızı takım çalışması, yetkili otoritelerin belirlediği kuruluşlara uygulanır. Güçlü bir araçtır ve hizmet dışı bırakma ona kötü oturur.
Uyumsuzluk hukuki değil pratiktir. Üretim altyapısına yapılan gerçek bir hacimsel sel, kırmızı takımın sınırlarını kontrol edemeyeceği, başka taraflara ait paylaşılan yukarı akış altyapısını etkileyen ve yüksek risk karşılığında az bilgi üreten kaba bir araçtır. Bunun sonucu, saldırı altında erişilebilirliğin test dışı kalması değildir. Sonuç, bu konunun büyük bölümünün ayrı bir hatta, yani genel test programına ait olmasıdır: yukarıdaki dört test, yukarı akış sağlayıcısıyla koordine edilmiş ve sözleşmeyle açıkça yetkilendirilmiş kontrollü tatbikatlar biçiminde.
İki hattın gerçekten buluştuğu yer dikiştedir: hacimsel eşiklerin altında kalacak biçimde tasarlanmış uygulama katmanı ve API saldırıları. Tarayıcı görünümlü istekler, inandırıcı oturum davranışı, kimlik doğrulamaya, ödeme başlatmaya ya da hesap numaralandırmaya yönelen trafik. Bunlar bir kırmızı takımın erişebileceği vektörlerdir, finans kuruluşlarının fiilen karşılaştığı vektörlerdir ve bant doyumuna göre ayarlanmış tespit mantığına görünmezler. Bunları tehdit odaklı bir çalışmanın kapsamına yazdırmak, üretim ortamında düşük hacimli erişilebilirlik saldırıları hakkında kanıt üretmenin sayılı yollarından biridir.
Üçüncü taraf riski: DORA’nın gerçekten ayrıştığı yer
Buraya kadar anlatılanların başka rejimlerde kabaca bir karşılığı vardır. Bu bölümün yoktur.
DORA, bilgi ve iletişim teknolojisi hizmeti sağlayan üçüncü taraflar için açık bir çerçeve kurar. Finans kuruluşları, bu hizmetlerin kullanımına ilişkin sözleşmesel düzenlemeleri gösteren bir bilgi kaydı tutar. Kritik veya önemli işlevleri destekleyen düzenlemeler ağırlaştırılmış sözleşme beklentileri taşır: hizmetin tanımı ve sunulduğu yerler, hizmet seviyeleri, erişim, inceleme ve denetim hakları, olay sırasında verilecek destek, fesih hakları ve çıkış hükümleri. Kuruluşlar, bir düzenlemeye girmeden önce ve sonrasında sürekli olarak, düzenlemenin kritik veya önemli bir işlevi ilgilendirip ilgilendirmediğini ve taşıdığı riski değerlendirir; yoğunlaşma riski bu değerlendirmenin adı konulmuş bir başlığıdır. Kritik olarak belirlenen sağlayıcılar için ise birlik seviyesinde, Avrupa denetim otoriteleri içinden çıkan bir baş gözetmenle yürüyen ayrı bir gözetim çerçevesi vardır.
Bu listeyi DDoS azaltmanın tipik satın alınma biçimine karşı okuduğunuzda üç rahatsız edici gözlem çıkar.
Trafik yolunun üzerinde duran bir üçüncü taraf hizmetidir. Kontrollerin çoğunun aksine yukarı akış azaltma, kurumun işlettiği bir şey değildir; bir sağlayıcının, kurum trafiği görmeden önce ona yaptığı bir şeydir. Neyin düşürüldüğüne sağlayıcı karar verir. Neyin düşürüldüğünün kaydını sağlayıcı tutar. Olay sırasında kurumun kendi hizmetine görünürlüğü, sağlayıcının platformu üzerinden aracılıdır.
Erişilebilirlik savunması çoğu zaman tanımı gereği kritik veya önemli bir işlevi destekler. Bir işlev kritik ya da önemliyse ve internet üzerinden erişiliyorsa, onu erişilebilir tutan kontrolü başka bir kategoriye yerleştirmek zordur.
Kayıt, bağımlılığı mimari şemanın gösteremediği biçimde görünür kılar. Sağlayıcılarını, her birinin hangi işlevi desteklediğini ve o işlevin kritikliğini satır satır yazan bir kuruluş, şemanın yıllardır gizlediği bir şeyi sık sık orada fark eder.
Yoğunlaşma riski ve tek üreticiden alınmış iki katman
DDoS mimarilerinin ürettiği spesifik yoğunlaşma bulgusu şudur ve bu tüzüğün ayrı bir yazıyı hak etmesinin sebebi de budur.
Olgun mimari iki katmanlıdır: erişim hattını doyuracak trafiği soğurabilen bir yukarı akış temizleme kapasitesi ve oturum durumu ile uygulama davranışını hat hızında gören bir yerinde katman. Bu doğrudur ve finans kuruluşlarının çoğu bunu kurar. Ancak satın alma refleksi iki katmanı da tek üreticiden almak ya da yukarı akışta operatörün platformunu alıp sınıra aynı ailenin cihazını koymaktır. Entegrasyon kolaydır, tek bir destek muhatabı vardır, paket indirimi vardır.
Bunun satın aldığı şey, aynı kod tabanını, aynı tespit mantığını, çoğu zaman aynı yönetim düzlemini ve tek bir ticari ilişkiyi paylaşan iki katmandır. İki katman gibi görünen, tek bir arıza sebebinin iki kez kurulmuş hali gibi davranan bir savunma.
Güvenilirlik mühendisliği bunu on yıllardır ortak sebepli arıza olarak adlandırır: iki bileşen aynı arıza sebebini paylaşıyorsa, ikisinin birden bozulma olasılığı herhangi birinin tek başına bozulma olasılığından anlamlı biçimde düşük değildir. DORA’nın eklediği şey bir bakma yükümlülüğüdür, yeni bir mühendislik içgörüsü değil. Yoğunlaşma riski değerlendirilmesi gereken, adı konulmuş bir kategoridir ve kayıt bunu yüzeye çıkaran araçtır. Risk kaydına “kritik bir işlevi koruyan erişilebilirlik savunmamızın iki katmanı da tek sağlayıcıya bağlı” diye yazan ve buna göre hareket eden bir kuruluş, tüzüğün istediği şeyi yapıyor demektir.
İki uyarı bu savı dürüst tutar. DORA çok markalı bir DDoS mimarisini zorunlu kılmaz ve zorunlu kıldığını iddia eden bir gerekçe denetimde ayakta kalmaz. Ayrıca üretici çeşitliliği bedava değildir: ardışık iki katman yanlış pozitif biriktirir, iki sözleşme operasyonel yük üretir, devretme tetiği ile dönüş yolu gerçek bir tasarım emeği ister. Bu tartışmanın iki tarafı da iki katman, iki marka makalesinde kuruluyor. DORA’nın sağladığı şey, sonuca belgeli biçimde varma yükümlülüğü ve bunu yazacak sözcük dağarcığıdır. Sonucun kendisini o vermez.
Trafik yolunun üzerindeki bir hizmet için çıkış planı
Çıkış planı yükümlülüğü, üçüncü taraf rejiminin dokümantasyondan mühendisliğe döndüğü yerdir ve finans kuruluşlarının en sık yalnızca kâğıt üzerinde karşıladığı kısımdır.
Kritik veya önemli işlevleri destekleyen düzenlemeler için kuruluşun, faaliyetlerini aksatmadan ve düzenleyici uyumunu zedelemeden uygulayabileceği çıkış planları bulundurması beklenir. Kurum trafiği görmeden önce ona müdahale eden bir kontrole uygulandığında bu ağır bir gerekliliktir. Bir çıkış planının dürüst testi, geçişin hafta cinsinden maliyetlendirilip maliyetlendirilmediğidir. Belgenin var olması tek başına yetmez.
Denetimde ayakta kalacak bir DDoS çıkış planı en azından şunları içerir. Belirlenmiş bir alternatif ve onu tedarik etme, kurma ve ayarlama süresinin gerçekçi tahmini; satır içi donanım için bu süre haftalarla değil aylarla ölçülür. Ayrılmak için gereken yönlendirme ve sinyalleşme değişiklikleri: BGP oturumları, ön ek duyuruları ve topluluk şemaları, dönüş yolu tünelleri ve bunları kısıtlayan adres planı gerçekleri. Bu sonuncusu belirleyicidir, çünkü operatörlerin çoğu belirli bir boyutun altındaki ön eklerin duyurusunu kabul etmez ve bu kısıt hangi devretmenin mümkün olduğunu doğrudan şekillendirir. Yanınızda götürmeniz gereken yapılandırma ve telemetri ile bunu hangi biçimde alabileceğiniz: saldırı geçmişi, ayarlanmış eşikler, uygulama taban çizgileri ve trafik profilleri yıllarca biriken emeği temsil eder ve taşınabilirlikleri fesih sırasında değil imza öncesinde cevaplanması gereken bir sözleşme sorusudur. Geçiş süresince çalıştıracağınız ara duruş ve bunun işlevin kritikliğine yetip yetmediği. Ve üreticiye hiç ulaşılamadığı durumda nelerin çalışmaya devam ettiğine dair denenmiş bir ifade.
Mimarinin cevap verdiği yer bu son maddedir ve dört soruya iner. Tespit motoru üreticinin bulutuna bağlanmadan çalışıyor mu? Telemetri kurumun kendi donanımında mı duruyor? Kapsama tek cihazda mı toplanıyor, yoksa her katman ayrı bir sözleşmeye mi bağlı? Ve yerinde katmanın ticari ilişkisi yukarı akış katmanınınkinden ayrı mı yürüyor? Ölçütler üretici adı içermez ve tedarikçi anketine de bu haliyle girmelidir. Dördüne birden belgeyle cevap veren bir cihaz, bu maddeleri taahhüt düzeyinden kayıt düzeyine indirir. Böyle bir cihazın çözmediği şeyi de yazmak gerekir ve bu, çıkış planının zor yarısıdır: erişim hattını doyuran hacimsel bir saldırı için hâlâ yukarı akışta kapasiteye ihtiyacınız vardır, o kapasite başka bir tarafın elindedir ve onun çıkış planı ayrı bir belge olarak yazılmak zorundadır. Yerinde katman bu belgeyi gereksiz kılmaz; yalnızca geçiş süresince elinizde bir şey kalmasını sağlar.
Sağlayıcının nerede bulunduğu bu tabloya ayrı bir boyut ekler ve hizmetin sunulduğu yerlere ilişkin sözleşme beklentileri bu boyutu açıkça görünür kılar. Kişisel veri tarafındaki Türkiye boyutu KVKK ve veri yerelliği makalesinde ayrıca ele alınıyor ve burada tekrar edilmiyor.
Sınıflandırma, bildirim ve önceden elinizde olması gereken kanıt
Bildirim yükümlülükleri veri yükümlülükleridir ve sıralama affetmez: kanıtın olaydan önce var olması gerekir, çünkü sonradan üretilemez.
Bir kuruluşun bildirimi fiilen yapıp yapamayacağını üç şey belirler. Sınıflandırma ölçütlerinin önceden var olup olmadığı, düzenleme diliyle değil gözlemlenebilir hizmet metrikleriyle yazılıp yazılmadığı ve her saat ulaşılabilir bir kişiye ait olup olmadığı; çünkü o gece nöbette kim varsa onun sınıflandırdığı bir olay, tutarsız sınıflandırılmış demektir. İlk, ara ve nihai halkaları besleyen telemetrinin kurumun elinde olup olmadığı, yeterince uzun saklanıp saklanmadığı ve sağlayıcının değil kurumun takvimine göre dışa aktarılıp aktarılamadığı. Ve zaman çizelgesini kuracağınız her kaynakta saatlerin senkron olup olmadığı; kayan kaynaklardan kurulan bir zaman çizelgesi zaman çizelgesi değildir.
Kök neden konusunda bir uyarı yerinde olur. Bir DDoS olayında cazip cevap “üçüncü bir taraf bize saldırdı” cümlesidir; doğrudur ve analitik olarak boştur. Dürüst kök neden genellikle mimaridir: durum tutan güvenlik duvarı, hat dolmadan önce oturum tablosunu tüketmiştir; ödeme başlatma ucunda oran sınırı yoktur; devretme tetiği vardır ama hiç denenmemiştir, bu yüzden operatör tereddüt etmiştir. Dış aktörü adlandırıp orada duran raporlar, kuruluşun saldırının neden işe yaradığını hiç sormadığını gösterir ve denetim takibi tam olarak bu sorunun etrafına kuruludur.
Türkiye’de faaliyet gösteren finans kuruluşları için aynı mimarinin kendi düzenleyici çerçeveleri altındaki karşılığı bankalar ve finans kuruluşları için DDoS koruması makalesinde ele alınıyor. Bu makale o çerçeveyi tekrar etmiyor; DORA’nın getirdiği ek soruların büyük bölümü, orada anlatılan denetim dosyasının aynı kalemlerine dayanır.
Türkiye’den bakan tedarikçi için kanıt dosyası
Aşağıdaki liste, AB’li bir finans müşterisinin sizden bir tedarikçi değerlendirmesinde ya da bir sözleşme yenilemesinde isteyebileceği kalemlerin DDoS ile ilgili alt kümesidir. Hepsinin ortak özelliği, olaydan sonra üretilememesidir.
- Devretme ve geri dönüş tatbikat kaydı, dört ölçülmüş sayıyla: devretme süresi, devretme sırasındaki hizmet etkisi, geri dönüş süresi, geri dönüş sırasındaki hizmet etkisi ve en son ne zaman çalıştırıldığı.
- Durum tükenmesi testi sonucu, yol üzerindeki her durum tutan bileşenin bağlayıcı kısıt haline geldiği noktayı erişim hattı kapasitesinin bir oranı olarak ifade eden.
- Zirveye benzeyen bir trafik profiline karşı alınmış yanlış pozitif ölçümü, yüzdelik dilimlerle ve iş akışı bazında raporlanmış.
- Kayıt hattı yük testi, saldırı seviyesindeki olay hızında kayıt düşmediğini, örneklenmediğini ve olayların aranabilir kaldığını gösteren; olayın tamamını kapsayan başarılı bir dışa aktarmayla birlikte.
- Bant dışı eskalasyon testi, yukarı akış sağlayıcısına giden yolun saldırı altındaki hatta bağlı olmadığını doğrulayan ve son deneme tarihini taşıyan.
- Yukarı akış tarafında bağımsız tetik kanıtı, azaltmanın kurumun sinyal gönderme kabiliyetine bağlı olmadığını gösteren.
- Bulgu kaydı, sahipleri, kapatma tarihleri ve bir önceki döngünün bulgularının gerçekten kapatıldığına dair kanıtla birlikte. Bir programı yıllık bir törenden ayıran unsur budur.
- Bağımsızlık kanıtı: testleri kimin yaptığı ve kapsam ifadesinin hangi sistemlere bağlandığı.
- Alt yüklenici tablosu: savunmanın hangi parçasını kimden aldığınız, o tarafların hangi ülkelerde bulunduğu ve zincirde bir değişiklik olduğunda müşteriye nasıl bildirileceği.
- Yoğunlaşma değerlendirmesi, iki azaltma katmanının tek sağlayıcıya, tek kod tabanına ya da tek ticari muhataba bağlı olup olmadığını açıkça yazan; sonuç hangi yönde çıkarsa çıksın kayda geçmiş olarak.
- Yazılı çıkış planı, kritik düzenleme başına: alternatif belirlenmiş, süre maliyetlendirilmiş, yönlendirme ve adresleme değişiklikleri tanımlanmış, telemetri ve yapılandırma taşınabilirliği sözleşmeyle teyit edilmiş, ara duruş tarif edilmiş.
- Bağımlılık haritası: her sağlayıcı için ilişki sona erdiğinde neyin hemen durduğu, neyin bozulduğu ve hangi sürede bozulduğu.
- Olay desteği taahhüdü: müşteriye olay sırasında hangi bilginin, hangi biçimde ve hangi sürede verileceği; genel bir “makul destek” ifadesi değil, bir olay dosyası tanımı.
- Telemetri kanıtı: saklama süresi, verinin bulunduğu yer ve bir rapor paketi kurmak için kullanacağınız denenmiş dışa aktarma yöntemi.
- Yönetişim kanıtı: erişilebilirlik riskine ilişkin artık riskin mühendislik seviyesinde varsayılmak yerine yönetim seviyesinde kabul edildiğini gösteren kayıtlar.
Bu on beş kalemi elinde tutan bir tedarikçi esas işi yapmıştır. Elinde bir üreticinin uyum veri sayfası bulunan tedarikçi yapmamıştır. Hiçbir ürün, hizmet ya da sertifika DORA uyumu vermez; yükümlülük finans kuruluşunun üzerindedir ve onu taşıyan yönetim organıdır. Sizin işiniz, o kuruluşun kendi yükümlülüğünü yerine getirebilmesi için gereken kanıtı zamanında ve belgeyle verebilmektir.
Kaynaklar ve ileri okuma
Hukuki metinler. (AB) 2022/2554 sayılı tüzük birincil kaynaktır ve ikincil bir özet yerine doğrudan okunmalıdır; tüm resmî AB dillerinde EUR-Lex üzerinden erişilebilir. Yanında, Avrupa Bankacılık Otoritesi, Avrupa Sigorta ve Mesleki Emeklilik Otoritesi ile Avrupa Menkul Kıymetler ve Piyasalar Otoritesi tarafından geliştirilen teknik standartlar ve rehberler okunmalıdır; operasyonel ayrıntının önemli bir bölümü, bilgi kaydının içeriği ve olay bildiriminin mekaniği dahil, oradadır. Bu metinler zaman içinde değiştiği için otoritelerin kendi yayın sayfaları ve EUR-Lex üzerindeki güncel metin esas alınmalıdır. Genel siber güvenlik rejimi olan (AB) 2022/2555 sayılı direktif paralel yürür ve NIS2 ve DDoS gereklilikleri makalesinde aynı dille ele alınıyor.
Test ve olay yönetimi referansları. NIST SP 800-61 (bilgisayar güvenliği olay yönetimi), aşamalı bildirimin varsaydığı olay yaşam döngüsü için standart dış referanstır. NIST SP 800-84 bilgi sistemleri planları ve kabiliyetleri için test, eğitim ve tatbikat programlarını ele alır ve dayanıklılık testi yükümlülüğünün istediği disiplin tam olarak budur. NIST SP 800-115 teknik güvenlik testini, NIST SP 800-34 beklenmedik durum planlamasını, NIST SP 800-161 ise tedarik zinciri risk yönetimini kapsar; sonuncusu üçüncü taraf ayağının en yakın teknik karşılığıdır. ISO/IEC 27001 ve ISO 22301, Avrupa denetim otoritelerinin destekleyici kanıt olarak en sık tanıdığı yönetim sistemi standartlarıdır.
Teknik standartlar. RFC 4732 problem sınıfının en açık tarifidir. BCP 38 (RFC 2827) ve BCP 84 (RFC 3704) giriş filtrelemesini, RFC 5635 uzaktan tetiklenen kara delik yönlendirmesini, RFC 8955 ve RFC 8956 BGP FlowSpec’i, RFC 9132 ve RFC 8811 ise kurum ile yukarı akış azaltıcı arasındaki standart tabanlı sinyalleşme arayüzü olan DOTS’u tanımlar. Çok markalı iki katmanlı bir mimariyi pratik kılan dar arayüz budur. Akış telemetrisi için IPFIX (RFC 7011), kayıt taşıması için RFC 5424, yönlendirme dayanıklılığı için NIST SP 800-189.
ENISA yayınları. Yıllık ENISA Threat Landscape, Avrupa tehdit bağlamı için standart açık kaynaktır ve hizmet dışı bırakmayı kendi başına bir kategori olarak izler. ENISA rehberleri kanun değildir ve DORA’nın finans sektörüne özgü ayrıntısına girmez; buna karşılık Avrupa denetim otoriteleri arasındaki ortak teknik zemine en yakın metinlerdir.
Son bir uyarı. Bu makale temaları mühendislik diline çevirir; hiçbir yükümlülüğün güncel metnini aktarmaz ve ayrıntısı değişen hükümleri bilinçli olarak tekrar etmez. Bağlayıcı kaynak tüzüğün kendisi ve Avrupa denetim otoritelerinin sürdürdüğü metinlerdir; bunların kurumunuza nasıl uygulandığı ise sırasıyla tüzüğün, ilgili yetkili otoritenin ve sizin hukuk biriminizin cevaplayacağı bir sorudur.
Sık sorulan sorular
- Sözleşme taslağımıza "kritik veya önemli işlev" ifadesi girdi. Bu bizim için ne değiştirir?
- Neredeyse her şeyi. DORA'nın ağırlaştırılmış beklentileri bu tanıma bağlanır: sözleşmenin içeriğine ilişkin ayrıntılı gereklilikler, denetim ve erişim hakları, olay sırasında verilecek destek, fesih hakları ve çıkış hükümleri esas olarak kritik veya önemli bir işlevi destekleyen düzenlemeler için istenir. Sınıflandırmayı siz değil müşteriniz yapar ve gerekçesini kendi denetim dosyasında taşır. Sizin tarafınızdaki sonuç şudur: aynı hizmet, aynı fiyatla, çok daha ağır bir sözleşme yükümlülüğü setiyle satılır. Bu ifadeyi gördüğünüz anda hukuk ve teknik ekibin aynı masaya oturması gerekir, çünkü maddelerin bir kısmı ancak mimari destekliyorsa taahhüt edilebilir.
- DORA ile NIS2 arasındaki fark bir tedarikçi açısından pratikte nedir?
- İki nokta ayrışır. Birincisi metnin biçimidir: NIS2 bir direktiftir ve sizi müşterinizin bulunduğu üye devletin uyum kanunu üzerinden etkiler, DORA ise bir tüzüktür ve doğrudan uygulanır; dolayısıyla farklı ülkelerdeki AB finans müşterileriniz size büyük ölçüde aynı metinden türeyen sorular sorar. İkincisi derinliktir: DORA üçüncü taraf yönetimi için ayrı ve ayrıntılı bir rejim kurar, NIS2 ise tedarik zinciri güvenliğini risk yönetimi tedbirleri arasında bir başlık olarak sayar. Pratik sonuç, DORA sorularının anket satırında değil sözleşme maddesinde karşınıza çıkmasıdır.
- Müşterimiz kendi bilgi kaydı için bizden veri istiyor. Ne hazırlamalıyız?
- Alan listesini burada vermiyoruz, çünkü kaydın içeriği Avrupa denetim otoritelerinin sürdürdüğü teknik düzenlemelerde tanımlıdır ve zaman içinde güncellenir; müşteriniz size kendi şablonunu gönderecektir. Hazırlanması gereken şey verinin kendisidir: hangi tüzel kişinin hangi hizmeti sunduğu, hizmetin hangi işlevi desteklediği, hizmetin fiilen hangi yerlerden verildiği, alt yüklenicilerin kimler olduğu ve nerede bulundukları. En sık takılınan yer alt yüklenici zinciridir: temizleme kapasitesini başka bir sağlayıcıdan alıyorsanız o sağlayıcı da bu tabloya girer ve bunu ilk kez müşteri sorduğunda öğrenmek kötü bir başlangıçtır.
- DORA'nın test yükümlülüğü üretim ortamına gerçek DDoS saldırısı yapmamızı mı gerektiriyor?
- Hayır, ve bu okuma test programlarının iptal edilme biçimidir. Beklenen şey, kuruluşla orantılı ve kritik veya önemli işlevleri destekleyen sistemleri kapsayan bir test programıdır. DDoS tarafında bilgilendirici içeriğin büyük bölümü hattı doyurmadan elde edilir: durum tükenmesi davranışı, zirveye benzeyen trafiğe karşı yanlış pozitif oranı, devretme ve geri dönüş dizisinin uçtan uca süresi ve kayıt hattının yüksek olay hızındaki davranışı. Yalnızca hacimsel doyum boyutu yukarı akış sağlayıcısıyla koordinasyon ve kontrollü bir pencere gerektirir; onu da sözleşmeye dayalı açık yetkilendirme olmadan yapmayın.
- Olay sırasında müşterimiz bizden hangi bilgiyi hangi sürede istemeye hak kazanıyor?
- Kritik veya önemli işlevleri destekleyen düzenlemelerde olay sırasında sağlayıcıdan destek beklenmesi olağandır ve bunun içeriği sözleşmeye yazılır. Sizin açınızdan asıl soru sürenin kendisi değil, sürenin kimin takvimine göre işlediğidir. Müşteriniz kendi düzenleyicisine aşamalı bir bildirim yapacaksa, ara ve nihai halkalar için gereken ayrıntıyı sizden alacaktır; o ayrıntı sizin dışa aktarma takviminizde bekliyorsa müşterinizin süresi sizin süreniz haline gelir. Bu yüzden sözleşmeye "makul süre içinde destek" yerine somut bir olay dosyası tanımı, biçimi ve süresi yazılmalıdır.
- Yoğunlaşma riski bir DDoS mimarisinde tam olarak neye benziyor?
- Kritik veya önemli bir işlevin tek bir bilgi ve iletişim teknolojisi sağlayıcısına ya da çok az sayıda sağlayıcıya, bağımlılığın kendisi bir risk haline gelecek ölçüde bağlı olmasına benziyor. DDoS savunmasında bunun çok belirgin ve çok kolay gözden kaçan bir biçimi vardır: kurum iki azaltma katmanı satın alır, yedeklilik satın aldığını sanır ve aslında tek bir kod tabanını, tek bir tespit mantığını, çoğu zaman tek bir yönetim düzlemini ve tek bir ticari muhatabı iki kez kurmuş olur. Mimari şema bunu gizler; hangi sağlayıcının hangi işlevi desteklediğini satır satır yazan bir kayıt gizleyemez.
- Trafik yolunun üzerinde duran bir hizmet için çıkış planı neleri içerir?
- Belgenin var olması yetmez, geçişin hafta cinsinden maliyetlendirilmiş olması gerekir. İçermesi gerekenler şunlardır: belirlenmiş bir alternatif ve onu tedarik edip devreye almanın gerçekçi süresi; ayrılmak için gereken yönlendirme ve sinyalleşme değişiklikleri ile bunları kısıtlayan adres planı gerçekleri; yanınızda götürmeniz gereken yapılandırma ve telemetri ile bunu hangi biçimde dışa aktarabileceğiniz; geçiş süresince çalıştıracağınız ara duruş ve bunun işlevin kritikliğine yetip yetmediği; ve üreticiye hiç ulaşılamadığı durumda nelerin çalışmaya devam ettiğine dair denenmiş bir ifade. Yıllarca biriken eşik ayarları ve trafik profillerinin taşınabilirliği fesih anında değil imza öncesinde sorulması gereken bir sözleşme konusudur.
- Barındırma sağlayıcısıyız ve birden çok AB finans müşterisine hizmet veriyoruz. Aynı azaltma donanımını hepsi için kullanabilir miyiz?
- Teknik olarak evet, ancak müşterileriniz size üç soru soracaktır ve üçünün de belgeyle cevaplanması gerekir: müşteriler birbirinden nasıl ayrıştırılıyor, bir müşterinin trafiğine ilişkin telemetri diğerlerinden nasıl ayrı tutuluyor ve bu katman sizin ticari ilişkileriniz sona erdiğinde ne oluyor. Bu üç satırın belgeyle doldurulabilmesi cihazın üç özelliğine bakar: ortak donanım üzerinde müşteri başına ayrı koruma profili tanımlanabiliyor mu; tespit müşterinin kendi altyapısında mı çalışıyor, yani üretici istihbarat bulutuna bağlanma zorunluluğu var mı ve üretilen telemetri barındırma sağlayıcısının kendi diskinde mi kalıyor; cihazın ticari ilişkisi yukarı akış temizleme sözleşmesinden ayrı mı yürüyor. Üçünü de karşılayan cihaz birden fazladır; şartnameye yazılacak olan ürünün adı değil bu üç sorudur. Ölçüt üreticiden bağımsızdır ve şartnameye bu haliyle yazılmalıdır. Aynı cihazın cevaplamadığı yer de aynı açıklıkla söylenmelidir: hattı doyuran hacimsel bir saldırıda dayanak yine yukarı akış kapasitesidir ve o kapasitenin çıkış planı ayrı bir belgedir.
Kaynaklar
- Regulation (EU) 2022/2554 (DORA) — digital operational resilience for the financial sector
EUR-Lex, Publications Office of the European Union · 2022-12-14 · düzenleyici kurum · erişim 2026-08-15
The regulation applies directly; the technical standards adopted under it carry the operational detail.
- Directive (EU) 2022/2555 (NIS2) — measures for a high common level of cybersecurity across the Union
EUR-Lex, Publications Office of the European Union · 2022-12-14 · düzenleyici kurum · erişim 2026-08-15
DORA is lex specialis for financial entities; NIS2 is the general regime it sits against.
- The NIST Cybersecurity Framework (CSF) 2.0
NIST · standart · erişim 2026-08-15
- RFC 9132 — DOTS Signal Channel Specification
IETF · 2021-09 · standart · erişim 2026-08-15
Yayım: Ağustos 2026 · Son gözden geçirme: Ağustos 2026
Gözden geçirme, yukarıdaki kaynakların o tarihte yeniden okunduğu anlamına gelir; metin ancak esaslı bir değişiklik olduğunda yenilenir.
Bu rehber, üreticiler yeni modeller ve fiyatlandırma açıkladıkça güncellenir. Üreticileri nasıl karşılaştırıyoruz