İçeriğe geç

Kamu sektörü

Kamu Kurumları için DDoS Koruması: BİG Rehberi Uyumu ve Teknik Şartname

Son güncelleme: Ağustos 2026 · Kamu sektörü, BİG Rehberi ve şartname · Okuma süresi ~22 dk

Sırayla dizilmiş üç istasyon: önce ölçütlerin yazıldığı boş panel, sonra ölçümün yapıldığı test düzeneği, en sonda ve en küçük nesne olarak cihazın kendisi.

Bir kamu kurumunda DDoS kararının belirleyicisi ürün karşılaştırması değil, uyum çerçevesi ile ihale mevzuatının kesiştiği yerdir. Bilgi ve İletişim Güvenliği Rehberi, hizmet dışı bırakma saldırılarına karşı tedbir alınmasını, bu tedbirlerin sınırlarının düzenli olarak test edilmesini ve hizmet satın alınıyorsa sağlayıcıdan taahhüt alınarak bunun alım şartnamelerine ve sözleşmelere yazılmasını bekler. 4734 sayılı Kanun ise aynı şartnamenin marka bağımsız ve ölçülebilir olmasını zorunlu kılar. Doğru sıra şudur: önce ölçülebilir kriter, sonra kabul testi, en sonda ürün. Bu sıra izlendiğinde kısa listeye kriterler karar verir. Tespitin tümüyle kurumun kendi altyapısında çalışması ve L3–L7 kapsamanın tek cihazda verilmesi gibi maddeler, listeyi ürün adı yazılmadan önce belirler.

Bir kamu kurumunda DDoS koruması kararı, teknik ekibin masasında bir ürün karşılaştırması olarak başlar ve neredeyse hiçbir zaman orada bitmez. Karar, sırasıyla bilgi güvenliği biriminin uyum takvimine, satın alma biriminin ihale usulüne, hukuk müşavirliğinin sözleşme görüşüne ve nihayetinde muayene ve kabul komisyonunun tutanağına uğrar. Bu duraklardan herhangi birinde cevaplanamayan bir soru, teknik olarak doğru seçilmiş bir çözümü bile işletilemez hale getirir.

Bu makale, kararı o zincirin diliyle ele alıyor. Konusu, bir kamu idaresinin DDoS korumasını Bilgi ve İletişim Güvenliği Rehberi çerçevesinde nasıl gerekçelendireceği, 4734 sayılı Kamu İhale Kanunu çerçevesinde nasıl şartnameye döküleceği ve kabul aşamasında nasıl doğrulanacağıdır. Hangi cihazın daha hızlı olduğu sorusu bu çerçevenin yanında ikincil kalır.

Çözüm kategorilerinin karşılaştırması bu sitede ayrıca ele alınıyor. Burada tekrar edilmiyor, gerektiğinde kurumlar için DDoS koruma çözümleri rehberine atıf yapılıyor. Kişisel verilerin yurt dışında işlenmesi boyutu da tekrar edilmiyor. O başlık KVKK ve veri yerelliği makalesinde ayrıntısıyla kuruluyor. Aynı yapının finans sektörü karşılığı için bankalar için DDoS koruması makalesine bakabilirsiniz; oradaki çerçeve denetim ve destek hizmeti alımı üzerine kuruluyken, buradaki çerçeve kamu alımı ve uyum denetimi üzerine kuruluyor.

Önce bir uyarı: rehber değişir, siz güncel metinden çalışın

Bu makale düzenleyici beklentileri nitelik olarak anlatır. Bilinçli olarak tedbir numarası, eşik değer, süre ve yaptırım tutarı vermez.

Bunu doğruluk adına yapıyoruz. Bilgi ve İletişim Güvenliği Rehberi periyodik olarak gözden geçirilen ve sürüm sürüm güncellenen bir belgedir. Tedbir numaraları sürümler arasında kayabilir, yeni başlıklar eklenebilir, mevcut başlıkların kapsamı daralabilir ya da genişleyebilir. Buna ek olarak 2025 yılında yürürlüğe giren siber güvenlik mevzuatıyla ulusal çerçevenin kurumsal yapısı değişmiş, ilgili belgelerin ve bildirim kanallarının sahipliği yeniden düzenlenmiştir. Bir makalede donmuş halde duran madde numarası, okuyucuyu güncel olmayan bir metne yönlendirir.

Dolayısıyla aşağıdaki her ifade, kurumunuzun bilgi güvenliği birimiyle ve rehberin yürürlükteki güncel sürümü üzerinden teyit edilmelidir. Buradaki başlıklar size doğru soruları verir. Cevabın kurumunuzdaki karşılığını uyum ekibiniz belirler.

BİG Rehberi’nin bu karara değen tarafları

Rehber, kamu kurum ve kuruluşları ile kritik altyapı hizmeti sunan işletmeler için hazırlanmış, tedbir tabanlı bir uyum çerçevesidir. 2019 tarihli Cumhurbaşkanlığı genelgesi doğrultusunda hazırlanmıştır ve kapsamdaki kurumlarda mevcut ve yeni kurulacak bilgi sistemlerinde rehberdeki tedbirlere uyulması beklenir. DDoS koruması bu çerçevede tek başına duran bir başlık değildir. Birbirine bağlı dört mekanizmanın kesiştiği yerde durur.

Birincisi: varlık grubu ve kritiklik derecesi

Rehberin işleyişi, kurumun varlıklarını tanımlı gruplar altında toplamasına ve her gruba bir kritiklik derecesi atamasına dayanır. Varlık grupları ağ ve sistemler, uygulamalar, taşınabilir cihaz ve ortamlar, nesnelerin interneti cihazları, fiziksel mekânlar ve personel başlıkları altında toplanır. Kritiklik derecesi, o grupta işlenen verinin gizlilik, bütünlük ve erişilebilirlik açısından taşıdığı önem ile olası bir güvenlik ihlalinin etki alanı birlikte değerlendirilerek belirlenir ve bulunan dereceye karşılık gelen tedbir seti uygulanır.

Bunun DDoS açısından pratik sonucu şudur. İnternete açık hizmet sunan sistemleriniz hangi varlık grubunda ve hangi derecede sınıflandırıldıysa, uygulamanız gereken tedbir seti de odur. Vatandaşa doğrudan hizmet veren bir başvuru portalı, bir e-devlet entegrasyonu ya da bir randevu sistemi, erişilemez olduğunda etkisi yalnızca kurum içinde kalmaz. Kritiklik derecelendirmesi bu etkiyi yansıtmıyorsa, sorun DDoS mimarisinden önceki sınıflandırma adımındadır.

İkincisi: erişilebilirlik bir güvenlik hedefidir

Ticari bir kurumda hizmetin ayakta kalması bir kalite hedefidir. Kamu idaresinde tablo aynı yerde durmaz. Rehber, bilgi güvenliğini gizlilik, bütünlük ve erişilebilirlik olmak üzere üç bileşenle tanımlayan yerleşik çerçeveyi esas alır. Bu çerçevede vatandaşın başvuru yapamaması bir bilgi güvenliği olayıdır, sıradan bir memnuniyet sorunu olarak değerlendirilmez.

Bunun somut karşılığı, DDoS senaryosunun kurumun iş sürekliliği planında ayrı bir senaryo olarak yer almasıdır. Yangın, deprem ve veri merkezi kaybı senaryoları planda varken hizmet dışı bırakma senaryosunun bulunmaması, uyum denetiminde en kolay yakalanan boşluklardan biridir. DDoS senaryosunun diğerlerinden farkı da tam olarak burada ortaya çıkar. İkincil veri merkezine geçmek bu sorunu çözmez, çünkü saldırının hedefi belirli bir adrestir ve o adres yeni merkezde de aynı kalır.

Üçüncüsü: hizmet dışı bırakma saldırılarına ilişkin tedbirler

Rehberin ağ güvenliği tarafındaki tedbirleri arasında hizmet dışı bırakma saldırıları doğrudan ele alınır. Beklenen davranış üç parçalıdır ve üçü de bu makalenin konusuyla doğrudan ilgilidir:

  • İnternete açık hizmetlerde, olası saldırılar nedeniyle hizmet kesintisi yaşanmaması ve iş sürekliliğinin sağlanması için tedbir alınması; güvenlik ürünleri üzerinde bu saldırılara özgü yapılandırmaların yapılması.
  • Engelleme sistemlerinin sınırlarının ve yeteneklerinin düzenli aralıklarla test edilmesi, sonuçlara göre sürekli iyileştirilmesi ve güncellenmesi.
  • Koruma bir servis sağlayıcıdan hizmet olarak alınıyorsa, sağlayıcıdan hizmetin verildiğine dair taahhüt alınması ve bu hususların alım şartnamelerinde ve sözleşmelerde belirtilmesi.

Üçüncü madde, bu makalenin varlık sebebidir. Rehber, şartnameyi uyumun bir çıktısı olarak kabul eder. Yani şartnameniz aynı zamanda uyum kanıtınızdır. Aynı şekilde ikinci madde de bir kabul kriteri talebidir: bir cihazın ya da hizmetin sınırlarını düzenli olarak test etmeniz bekleniyorsa, o testin nasıl yapılacağı ilk kez satın alma sırasında tanımlanmış olmalıdır.

Dördüncüsü: kritik veri ve verinin tutulduğu yer

Kamu tarafındaki yerleşik yaklaşım, kritik bilgi ve verilerin yurt içinde güvenli biçimde tutulması, kritik verilerin erişimi kontrollü ve kayıtları değiştirilmeye karşı korunmuş bir ortamda bulundurulması ve kurumlara ait verilerin, kurumun kendi sistemleri veya kurum kontrolündeki hizmet sağlayıcılar dışındaki bulut depolama hizmetlerinde saklanmamasıdır.

DDoS mimarisi bu başlığa doğrudan değer, çünkü bir temizleme katmanı trafiği görmeden filtreleyemez. Saldırganı meşru kullanıcıdan ayırmak için en azından kaynak IP adresleri, istek başlıkları ve uygulama katmanı koruması yapılıyorsa oturum tanımlayıcıları işlenir; sağlayıcı TLS’i sonlandırıyorsa istek gövdeleri de işlenir. Bu, teknolojinin çalışma biçiminin doğrudan sonucudur.

Yargı alanınızın dışı Yargı alanınızın içi Yalnızca bulut temizleme Her paket yurt dışında inceleniyor Kullanıcılar ve saldırganlar Sağlayıcı temizleme merkezi Servisleriniz Yalnızca yerinde cihaz Hiçbir şey dışarı çıkmaz — sınır: hat kapasiteniz Kullanıcılar ve saldırganlar Yerinde cihaz Servisleriniz Hibrit Bulut katmanı yalnızca hat kapasitesi aşılınca devrede Kullanıcılar ve saldırganlar Bulut katmanı (talebe bağlı) Yerinde cihaz Servisleriniz
Kamu tarafında üç mimari arasındaki farkı belirleyen şey kapasite değildir. Belirleyen, gündelik trafiğin hangi yargı alanında incelendiğidir. Yalnızca bulut mimarisinde, saldırı olmayan sıradan bir günde bile vatandaşın tüm trafiği kurumun ve ülkenin dışında incelenir. Yerinde öncelikli hibritte ise sınır ötesi inceleme, sürekli bir durum olmaktan çıkıp tanımlı ve belgelenebilir bir istisnaya döner.

Buradan çıkan sonuç bir ispat yükümlülüğüdür. Yurt dışı merkezli bir temizleme hizmeti kendiliğinden uyumsuz sayılmaz; ancak gündelik trafiğin sürekli olarak kurum dışında ve yurt dışında incelendiği bir kurgu, uyum denetiminde ayrıca gerekçelendirilmesi gereken bir tercihtir. Gerekçelendirmenin en pratik yolu, mimariyi gündelik trafiğin yurt içinde kaldığı biçimde kurmaktır.

CihazAlım biçimiTrafiğin incelendiği yerŞartnamede ölçülebilirlikKabul testinin yapılabilirliğiYerlilik boyutunun işleyişi
Hat sözleşmesine dahil operatör korumasıMevcut haberleşme hizmeti alımı içindeOperatörün yurt içindeki omurgasıDüşük, kapsam çoğu zaman yazılı değilSınırlı, operatörün katılımına bağlıHizmet alımı olduğu için yerli malı fiyat avantajına konu değil
Yurt dışı merkezli bulut temizleme hizmetiHizmet alımı, çoğu zaman yurt dışı tüzel kişilikleSağlayıcının seçtiği merkezlerOrta, taahhütler sözleşme ekine bağlıZor, test ortamı sağlayıcının elindeHizmet alımı olduğu için yerli malı fiyat avantajına konu değil
Yerinde cihaz mal alımıMal alımı, donanım ve lisans kalemleriyleKurumun kendi tesisiYüksek, kriterler doğrudan ölçülebilirYüksek, cihaz kurumun laboratuvarında test edilirYerli malı belgesi varsa fiyat avantajı gündeme gelir
Yerinde öncelikli hibritMal alımı ile hizmet alımının birlikte kurgulanmasıVarsayılan olarak yurt içi, istisnai olarak yukarı akışYüksek, ancak devir teslimin tanımlanması gerekirYüksek, devretme senaryosunun da teste dahil edilmesi şartıylaYalnızca mal alımı kısmı için gündeme gelir

Tablo alım biçimlerini karşılaştırır, ürünleri değil. Satırların hiçbiri kendiliğinden doğru ya da yanlış sayılmaz. Belirleyici olan kurumun varlık grubu kritiklik derecesi ve şartnameye yazılan kabul kriterleridir.

Mimarinin bu çerçevede değerlendirilmesi

Uyum çerçevesi bir mimari dayatmaz, ancak bir mimariyi diğerinden daha kolay savunulur hale getirir. Kamu tarafında savunulması en kolay kurgu iki katmanlıdır ve iki katman birbirini tamamlar, birbirinin yedeği olarak çalışmaz.

Yukarı akış katmanı, operatörün omurgasında ya da bir temizleme sağlayıcısının merkezlerinde durur. Görevi tektir ve yerine başka bir şey konulamaz: kurumun erişim hattını doyuran hacimsel saldırıları, hat dolmadan önce durdurmak. Kamu kurumlarının büyük bölümünde bu katman zaten kurumsal internet sözleşmesinin içindedir. Çoğu zaman “temel koruma” adıyla ve kapsamı yazılı olarak bilinmeden.

Yerinde satır içi katman, kurumun kendi sınırında, kendi donanımında ve sürekli devrede çalışır. Görevi, hat kapasitesinin altında kalan ve durum ile uygulama farkındalığı gerektiren saldırıları durdurmaktır: bağlantı durumu tükenmesi, yavaş istek saldırıları, kimlik doğrulama ve başvuru uçlarına yönelen düşük hacimli kampanyalar, mobil uygulamanın arkasındaki servislere yönelen istek selleri.

Bu ayrım genel bir mimari tarifidir ve ayrıntısı bulut, yerinde ve hibrit karşılaştırmasında ele alınıyor. Kamuya özgü olan kısım, argümanın hangi tarafının uyum belgesine dönüştüğüdür: yerinde katman, “kritik verinin işlendiği yer” sorusuna doğrudan cevap üretir. Yukarı akış katmanı ise “hattı doyuran saldırıya karşı tedbiriniz nedir” sorusuna.

Argümanın dürüst kalması için sınırı da yazmak gerekir. Yerinde hiçbir cihaz, erişim hattını doyuran bir saldırıyı durduramaz. Kurumun hattı 10 Gbps ise ve kapıya 60 Gbps geliyorsa, cihaz devreye giremeden hat dolar. Cihazın 20 Gbps mi 200 Gbps mi işlediği bu eşiğin üzerinde anlamsız kalır. Bu yüzden “uyum için cihaz alalım, operatör katmanına gerek yok” kararı bir kamu idaresinde savunulamaz. “Operatörde koruma var, kurum içinde bir şeye gerek yok” kararı da aynı biçimde savunulamaz.

İki katmanın farklı üreticilerden seçilmesi gerekçesi ayrı bir tartışmadır ve iki katman, iki marka makalesinde kuruluyor. Kamu açısından buraya eklenecek tek şey, aynı savunma fonksiyonunun iki katmanının tek bir ticari ilişkiye bağlanmasının risk kaydında taşınması gereken bir yoğunlaşma riski olmasıdır.

Ulusal çerçeve: bildirim, koordinasyon ve tedarik

Uyum tarafındaki ikinci başlık, kurumun kendi sınırının dışına çıkar.

Olay bildirimi ve koordinasyon. Türkiye’de siber olaylara müdahale, kurumsal düzeyde kurulan siber olaylara müdahale ekipleri, sektörel ekipler ve bunları koordine eden ulusal merkez üzerinden yürür. Kurumun tespit ettiği siber olayları yetkili merkeze bildirmesi, buna karşılık merkezî olarak paylaşılan zararlı adres ve gösterge listelerini kendi tarafında işletmesi beklenir. 2025 yılında yürürlüğe giren siber güvenlik mevzuatı bu yapının kurumsal sahipliğini yeniden düzenlemiş, ulusal merkezin hizmetleri ve bildirim kanalları yeni başkanlık yapısı altında toplanmaya başlamıştır. Bildirimin hangi kanaldan, hangi biçimde ve hangi sürede yapılacağı bu nedenle güncel mevzuat ve güncel resmî duyurular üzerinden doğrulanmalıdır.

Şartname açısından buradan çıkan gereklilik nettir. Azaltma katmanı, bildirim için gereken bilgiyi hazır bir çıktı olarak üretebilmelidir: olayın başlangıç ve bitiş zamanı, saldırı vektörlerinin dağılımı, etkilenen servisler, azaltılan hacim ve kaynak dağılımı. Bu bilgiyi olaydan sonra elle derlemek zorunda kalan bir ekip, bildirimi ya geç yapar ya da eksik yapar. Ayrıca merkezden gelen gösterge ve engelleme listelerinin cihaz üzerinde otomatik olarak işletilebilmesi, iki tarafı birbirine bağlayan pratik yetenektir.

Kurumsal SOME ile mimarinin ilişkisi. Kurumsal ekibin DDoS olayında ihtiyaç duyduğu şey ihtiyaç duyduğu şey, karar verebileceği bilgidir. Yerinde katmanın buradaki katkısı, çoğu zaman fark edilmeyen bir yönde işler. Saldırıyı kurum sınırında soğuran bir katman, aşağıdaki bileşenlerin hiç görmediği trafiği loglamamasını sağlar. Buradaki katkı gereksiz kaydın hiç üretilmemesidir. Kayıt tarafının ayrıntısı 5651 ve DDoS log yükümlülükleri makalesinde ele alınıyor.

Tedarikçinin niteliğine ilişkin şartlar ayrı bir başlıktır. Siber güvenlik ürün ve hizmetlerinin tedarikinde tedarikçinin niteliğine ilişkin şartlar aranıyorsa, bunlar şartnamede yerli malı belgesinden ayrı bir madde olarak kurulmalıdır. İkisi sık sık birbirine karıştırılır. Karıştırıldığında ortaya çıkan metin hem itiraza açık hale gelir hem de iki sorunun hiçbirini gerçekten cevaplamaz. Hangi şartların aranacağını, şartname yazımına başlamadan önce yürürlükteki düzenlemelerden çıkarın.

Kamu ihale pratiği: şartname neyi yazabilir, neyi yazamaz

Kamu alımı 4734 sayılı Kamu İhale Kanunu çerçevesinde yürür ve bu, ürün seçiminden önce şartname yazımını belirleyici hale getirir.

Temel kural: ölçülebilir, marka bağımsız, rekabete açık

Kanunun teknik şartnamelere ilişkin hükmü, belirlenecek teknik kriterlerin verimliliği ve işlevselliği sağlamaya yönelik olmasını, rekabeti engelleyici hususlar içermemesini ve bütün istekliler için fırsat eşitliği sağlamasını ister. Belirli bir marka, model, patent, menşe veya kaynak belirtilemez; belirli bir markayı ya da modeli tarif eden özellik ve tanımlamalara yer verilemez. Ulusal veya uluslararası bir teknik standardın bulunmadığı ve teknik özelliklerin belirlenmesinin mümkün olmadığı hallerde ise “veya dengi” ifadesine yer verilmek şartıyla marka veya model belirtilebilir.

Uygulamada en sık yapılan hata, bu kuraldan kaçınmak için yapılan yanlış harekettir: idare, bir üreticinin teknik dokümanındaki değerleri şartnameye olduğu gibi kopyalar ve marka adını çıkarır. Metinde marka yoktur ama tarif edilen tek bir üründür. Bu, hem itiraza açık bir metin üretir hem de idarenin gerçekte ihtiyaç duyduğu yeteneği tarif etmez.

Doğru yaklaşım şudur. Şartname, idarenin ihtiyacını ve o ihtiyacın nasıl ölçüleceğini yazar; ürünün özelliklerini sıralamak şartnamenin işi değildir. “Cihaz şu mimaride şu sayıda çekirdek barındırır” cümlesi bir ürün tarifidir. “Cihaz, idarenin kendi trafik profiliyle yapılan kabul testinde tanımlı saldırı senaryoları altında şu ölçütü sağlar” cümlesi bir ihtiyaç tarifidir ve birden fazla istekli tarafından karşılanabilir.

Mal alımı mı, hizmet alımı mı?

Bu ayrım, kamu alımında pek çok şeyi belirler ve DDoS tarafında sık sık geç fark edilir. Yerinde bir cihaz mal alımıdır: donanım, lisans ve destek kalemleriyle birlikte satın alınır, muayene ve kabul işlemlerine tabidir. Buluttan alınan temizleme ya da operatör üzerinden alınan koruma ise hizmet alımıdır: sürekliliği, hizmet seviyesi taahhütleri ve sözleşme süresince yürüyen kontrol mekanizmalarıyla değerlendirilir.

İki alım biçiminin kabul mantığı da farklıdır. Mal alımında kabul, teslim edilen ürünün şartnameye uygunluğunun bir komisyon tarafından tespiti üzerine kuruludur. Hizmet alımında ise uygunluk, sözleşme süresi boyunca ölçülen bir davranıştır. Bu yüzden hibrit bir mimari satın alınırken en sık yapılan hata, iki katmanı tek bir doküman içinde aynı kabul mantığıyla tarif etmektir. İki katmanın sorumluluk sınırı, devretme eşiği ve dönüş yolu ayrı ayrı tanımlanmalı, her biri kendi alım biçiminin kabul mantığına oturtulmalıdır.

Yerlilik: birkaç boyuttan biri, tek başına bir yeterlilik ölçütü değil

Kamu alımında yerlilik, belgeye bağlı bir statüdür. Doğru işletilebilmesi için ne olduğunun net bilinmesi gerekir.

Yerli malı belgesi nedir ve neye dayanır. Yerli malı belgesi, sanayi ve teknoloji alanındaki düzenlemeler çerçevesinde, üreticinin başvurusu üzerine bağlı bulunduğu oda tarafından düzenlenir. Belgenin dayanağı, ürünün üretim aşamalarında kullanılan yerli katkının hesaplanmasıdır. Yani belge, tanımlı bir yöntemle hesaplanan yerli katkı oranına dayanır. Ürünün nerede kurulduğu ya da nerede desteklendiği bu hesabı değiştirmez. Belgenin geçerlilik süresi ve yenileme usulü vardır. Şartnamede yerlilik gündeme gelecekse, istenecek şey geçerli bir belgedir; salt bir beyan yeterli sayılmaz.

Fiyat avantajı nasıl işler. 4734 sayılı Kanun, yerli malı teklif eden istekliler lehine fiyat avantajı uygulanmasına imkân tanır. Sanayi ve Teknoloji Bakanlığı’nca belirlenen orta ve yüksek teknolojili sanayi ürünleri listesinde yer alan mal alımlarında bu avantajın uygulanması zorunludur; liste ve uygulama esasları Kamu İhale Kurumu tarafından duyurulur ve dönemsel olarak yenilenir. Kalem bazında hangi ürünün listeye girdiği, hangi oranın uygulanacağı ve avantajın hesaplanma biçimi, ihale dokümanı hazırlanırken güncel liste ve güncel tebliğ metni üzerinden doğrulanmalıdır.

Karıştırılmaması gereken üç ayrı soru. Yerliliği doğru konumlandırmak için üç sorunun ayrı tutulması gerekir.

  1. Ürünün yerli malı statüsü var mı? Bu, fiyat avantajı mekanizmasını ilgilendiren bir belge sorusudur. Teknik yeterlilik göstergesi değildir ve şartnamede teknik kriter yerine geçemez.
  2. Trafik nerede inceleniyor, veri nerede işleniyor? Bu, uyum çerçevesini ilgilendiren bir mimari sorusudur ve ürünün üretim yerinden bağımsızdır. Bir ürün yurt içinde üretilmiş olabilir ama çekirdek tespiti üreticinin yurt dışındaki bulutuna bağlı olabilir; tersi de mümkündür. İki soruyu tek bir cevapla kapatmaya çalışmak, uyum tarafında en sık yapılan akıl yürütme hatasıdır.
  3. Tedarikçi, ilgili çerçevede yetkilendirilmiş ve belgelendirilmiş mi? Bu, siber güvenlik ürün ve hizmetlerinin tedarikine ilişkin ayrı bir başlıktır ve yukarıdaki ikisinden bağımsız olarak sorulmalıdır.

Şartnamenin savunulabilir olması, bu üç sorunun her birinin kendi yerinde ve kendi diliyle sorulmasına bağlıdır. Üçü tek bir maddede birleştirildiğinde ortaya çıkan metin, hem itirazen şikâyet sürecinde zayıf kalır hem de idarenin gerçek ihtiyacını korumaz.

Süreklilik ve bütçe yılı: ihalede görünmeyen kalem

Kamu alımında sözleşme imzalandığında iş bitmez. DDoS korumasında ürünün beş yıllık davranışını belirleyen kalem, çoğu zaman ihale dokümanında en az yer kaplayan kalemdir: lisans ve destek yenilemesi.

Tipik zincir şöyle işler. Cihaz alınır, ilk yıl desteği fiyata dahildir. İkinci yıldan itibaren yenileme ayrı bir alım kalemi haline gelir ve çoğu üründe dövizle fiyatlanır. Bütçe yılı içinde onaylanan tutar ödeme zamanında yetmeyebilir, yenileme bir sonraki yıla kalır ve bir süre “cihaz zaten çalışıyor” denerek idare edilir. Asıl soru burada başlar: lisans ve destek olmadan cihaz gerçekte ne yapmaya devam eder?

Üretici ilişkisi kesilirse ne ayakta kalır Çalışmaya devam eder Haftalar içinde bozulur Durur Donanım paket iletmeye devam eder Çalışmaya devam eder Yerel öğrenilmiş tespit çalışmaya devam eder Çalışmaya devam eder Bulut tehdit beslemesi eskir Haftalar içinde bozulur Lisans yenilemesi durur — özellikler kapanır Durur Destek, RMA ve yedek parça durur Durur Yazılım ve güvenlik yamaları durur Durur Liste değil sıra önemlidir. Çekirdek tespiti üretici bulutuna bağlı bir üründe üçüncü satır yukarı çıkar — bozulma olmaktan çıkıp kesintiye dönüşür.
Yenileme geciktiğinde her şey aynı anda durmaz, sırayla bozulur. Kamu alımında bu sıranın önemi, bütçe yılı ile sözleşme yılının çoğu zaman örtüşmemesidir. Şartnameye yazılması gereken soru şudur: lisans süresi dolduğunda cihaz trafiği geçirmeye devam ediyor mu, azaltma tümüyle mi duruyor, hangi özellikler kapanıyor? Çekirdek tespiti üretici bulutuna bağlı ürünlerde üçüncü satır yukarı çıkar ve bozulma kesintiye dönüşür.

Bu tablonun toplam maliyet tarafı yerinde cihazın toplam sahip olma maliyeti makalesinde ayrıca ele alınıyor. Şartname açısından gereken tek şey, sorunun sorulmuş ve cevabının sözleşmeye yazılmış olmasıdır.

Teknik şartnameye girmesi gereken maddeler

Aşağıdaki maddeler, bir kamu idaresinin DDoS şartnamesini hem uyum hem de ihale açısından savunulabilir kılan asgari settir. Her maddenin ortak özelliği, marka bağımsız olması ve ölçülebilir bir kabul kriterine dönüştürülebilmesidir.

1. Kurulum yeri ve incelemenin yapıldığı yer. Azaltmanın nerede yapıldığı: kurumun kendi tesisinde mi, operatörün omurgasında mı, sağlayıcının hangi ülkedeki merkezinde mi? Hizmet alımı varsa, trafiğin yönlendirileceği merkezlerin bulunduğu ülkeler ve değişiklik halinde bildirim yükümlülüğü.

2. Kapsanan saldırı sınıfları ve sorumluluk sınırı. Her katmanın hangi saldırı sınıfından, hangi eşiğe kadar ve hangi süre içinde sorumlu olduğu tabloya dökülmelidir. Sorumluluk sınırı yazılı değilse, olay anında iki taraf birbirini bekler.

3. Tespitin çalışma biçimi. Tespit motorunun kurumun kendi altyapısında çalışıp çalışmadığı; çalışması için üreticinin bulutuna bağlantı gerekip gerekmediği; bağlantı kesildiğinde hangi yeteneklerin kaybolduğu.

4. Katman kapsaması. Ağ ve taşıma katmanı saldırılarının yanı sıra uygulama katmanı saldırılarının aynı ürün içinde mi, yoksa ayrı lisanslı bileşenlerle mi karşılandığı. Bu, beş yıllık maliyeti doğrudan etkiler.

5. Arıza halinde davranış. Donanımsal atlama özelliği var mı; elektrik kesintisinde ve yazılım arızasında hat açık kalıyor mu; yüksek erişilebilirlik çifti nasıl kurgulanıyor ve devir süresi ne kadar?

6. Gecikme davranışı. Uç yüzdelik dilimler üzerinden ölçülür. Ortalama değer bu maddede yanıltıcıdır. Ölçüm koşulu saldırı trafiği altında ve azaltma etkinken tanımlanmalıdır.

7. Devretme ve dönüş yolu. Yukarı akış katmanına devretme eşikleri, otomatik ve manuel tetikleme yetkileri, temizlenmiş trafiğin dönüş yolu, geri dönüş koşulu ve azami devretme süresi.

8. Kaynak adres bilgisinin korunması. Devretme sırasında kurum içindeki bileşenlerin gerçek kaynak adresi görüp göremeyeceği; göremiyorsa kayıt zincirindeki bu kopmanın nasıl telafi edileceği.

9. Kayıt ve zaman senkronizasyonu. Kayıt çıktısının standart biçimlerde verilmesi, kurum içi zaman kaynağıyla senkron olması, saldırı sırasında kayıt üretiminin kendisinin bir darboğaz oluşturmaması için özetleme ve oranlama davranışının tanımlı olması.

10. Olay raporu ve bildirim çıktısı. Bildirim için kullanılabilecek yapılandırılmış olay raporunun üretilebilmesi ve makine tarafından okunabilir biçimde dışa aktarılabilmesi.

11. Gösterge ve engelleme listesi işletimi. Merkezî olarak paylaşılan zararlı adres ve gösterge listelerinin cihaz üzerinde tanımlanabilmesi ve güncellenebilmesi.

12. Çok kiracılılık ve yetkilendirme. Birden fazla birime ya da bağlı kuruluşa hizmet veriliyorsa, koruma profillerinin ve raporlamanın ayrıştırılabilmesi; yönetim arayüzünde rol tabanlı yetkilendirme ve işlem kaydı.

13. Lisans sonu davranışı. Lisans ya da destek süresi dolduğunda cihazın davranışı, madde madde.

14. Uzaktan erişim ve müdahale. Üreticinin ya da yüklenicinin cihaza uzaktan erişmesi gerekiyor mu; erişim nasıl yetkilendiriliyor, nasıl kayıt altına alınıyor ve kurumun güvenlik politikasıyla nasıl uyumlanıyor?

15. Destek, yedek parça ve eskalasyon. İlk yanıt süresi, saldırı anında geçerli kanal, Türkçe yazılı eskalasyon imkânı, yedek parça temin süresi ve arızalı cihaz değişim süresi.

16. Tatbikat yükümlülüğü. Yılda en az bir kez, yüklenicinin katılımıyla, devretme ve dönüş yolu dahil uçtan uca senaryo; bulguların kapatılma süresi.

Bu maddelerin tamamını tek bir üründe karşılayan çözümler vardır. Tespitin tümüyle kurumun kendi altyapısında çalışabilmesi ve L3’ten L7’ye kapsamanın tek cihazda verilmesi, yukarıdaki kriter setine doğrudan oturan başlıklardır. Aynı maddelerle değerlendirilebilecek ürün birden fazladır ve kısa listenin oluşması gereken yer de burasıdır. Şartnameye maddenin kendisi girmelidir, ürün adı değil. Savunulabilir olan da seçim kriterinin gerekçesi ve ölçümüdür.

Kabul kriterleri: test edilen davranış, yazılan şartla aynı olmalı

Kamu alımlarında en sık görülen kopukluk şartnamenin zayıflığı değildir. Şartname iyi yazılmış olsa bile, kabul aşamasında ölçülen şey çoğu zaman şartnamede yazan şey değildir. Sebebi basittir: teknik özellikler yazılırken kabul yöntemi yazılmamıştır ve komisyon, teslimattan sonra elinde yalnızca bir özellik listesiyle kalır.

Bunu önlemenin tek yolu, her kriteri dört unsurla birlikte yazmaktır.

Ölçülecek büyüklük. Ne ölçülüyor? Meşru istek başarı oranı mı, uç yüzdelik gecikme mi, azaltmaya geçiş süresi mi, yanlış pozitif oranı mı? Büyüklük tanımlı değilse ölçüm de tartışmalı olur.

Ölçüm koşulu. Hangi trafik altında ve hangi saldırı senaryosunda? Boş bir laboratuvarda sentetik bir sel ile ölçülen değer, kurumun gerçek trafiği altında ölçülen değerle aynı değildir. Kabul testinin en değerli tarafı, kurumun kendi uygulama trafiğinin yeniden oynatılmasıdır.

Ölçüm yöntemi. Hangi araçla, kimin gözetiminde, kaç tekrarla, hangi süre boyunca? Ölçümü yüklenicinin kendi aracının raporlamasına bırakmak, kabul tutanağını yüklenicinin beyanına bağlar. En azından bağımsız bir ölçüm noktası tanımlanmalıdır.

Geçme eşiği ve başarısızlık halinde ne olacağı. Eşiği geçmeyen bir madde için düzeltme süresi, yeniden test hakkı ve tekrar başarısızlık halinde uygulanacak yaptırım şartnamede ve sözleşmede tanımlı olmalıdır.

Saldırı başlangıcından tam azaltmaya geçen süre Talebe bağlı bulut devretmesi Tespit Karar / duyuru BGP yakınsaması Azaltma Sürekli devrede yerinde cihaz Tespit Azaltma 0 1 dk 2 dk 3 dk 4 dk 5 dk Gösterge niteliğinde aralıklar. Devretme süresi sağlayıcıya, duyuru yöntemine ve yönlendirme tablosunun durumuna bağlıdır — sürekli açık bulut modları buradaki talebe bağlı yoldan hızlıdır.
Kabul testinde ölçülmesi gereken sürelerden biri budur: saldırının başlangıcından tam azaltmaya geçilene kadar geçen süre. Talebe bağlı devretmede bu süre tespit, karar, duyuru ve yönlendirme yakınsamasının toplamıdır; sürekli devrede çalışan bir katmanda bu adımların hiçbiri yoktur. Şartnamede yalnızca 'hızlı devreye girer' yazan bir madde, kabul aşamasında ölçülemez; ölçülebilir olan, sürenin nasıl ve hangi koşulda sayılacağının tanımlanmış olmasıdır.

Kabul testine mutlaka girmesi gereken senaryolar şunlardır:

  1. Karma vektörlü saldırı senaryosu. Ağ, taşıma ve uygulama katmanı vektörlerinin birlikte geldiği bir senaryo. Gerçek saldırılar tek vektörlü değildir.
  2. Meşru trafiğin korunması. Saldırı sürerken kurumun gerçek işlem akışlarının çalışmaya devam ettiğinin ölçülmesi. Bir azaltma katmanının başarısını, geçirmeye devam ettiği meşru istek gösterir; engellediği paket sayısı tek başına bir başarı ölçüsü sayılmaz.
  3. İş yoğunluğu zirvesinde yanlış pozitif ölçümü. Kurumun en yoğun saatindeki trafik profiliyle, azaltma etkinken. Yanlış pozitif, kamu hizmetinde kesinti demektir.
  4. Devretme ve geri dönüş döngüsü. Yukarı akış katmanına devretme, devretme süresinin ölçülmesi, temizlenmiş trafiğin dönüş yolunun doğrulanması ve normal yola geri dönüş. Sahada en sık arızalanan parça, tam olarak bu döngüdür.
  5. Arıza halinde davranışın fiziksel olarak denenmesi. Elektrik kesintisi ve yazılım arızası koşullarında hattın davranışı. Bu madde fiilen denenerek doğrulanmalıdır.
  6. Kayıt bütünlüğü. Saldırı sırasında üretilen kayıtların eksiksiz toplanabildiğinin, zaman damgalarının tutarlı olduğunun ve kaynak adres bilgisinin korunduğunun gösterilmesi.
  7. Olay raporunun üretilmesi. Bildirimde kullanılabilecek yapılandırılmış raporun test sırasında gerçekten üretilmesi ve içeriğinin kontrol edilmesi.
  8. Lisans sonu davranışının doğrulanması. Mümkünse test ortamında, değilse yazılı taahhüt ve teknik dokümantasyonla.

Bu senaryoların her biri için ölçülecek büyüklük, koşul, yöntem ve eşik yazıldığında, şartname ile kabul tutanağı aynı dili konuşur. Rehberin “engelleme sistemlerinin sınırlarının ve yeteneklerinin düzenli aralıklarla test edilmesi” beklentisi de aynı testin periyodik olarak tekrarlanmasıyla karşılanır. Kabul testi, aynı zamanda yıllık tatbikatın ilk çalıştırılmasıdır.

Sık yapılan altı hata

Şartnamenin üretici dokümanından kopyalanması. Marka adı çıkarılmış olsa bile tek bir ürünü tarif eden metin, rekabeti engelleyici sayılır ve idarenin ihtiyacını da korumaz.

Kabul yöntemi yazmadan özellik listelemek. Teslimattan sonra doğrulanamayan her madde, pratikte yazılmamış sayılır.

Operatör katmanının kapsamının bilinmemesi. Kurumların büyük bölümünde bu katman zaten satın alınmıştır. Kapsamı, müdahale biçiminin temizleme mi yoksa hedef adresin karartılması mı olduğu ve devreye girme eşiği çoğu zaman yazılı değildir. Karartma, saldırıyı durdurur ama hizmeti de kapatır.

İki katman arasındaki devir teslimin tanımsız bırakılması. Devretme eşiği, tetikleme yetkisi, dönüş yolu ve geri dönüş koşulu olaydan önce yazılı hale getirilmediğinde, hibrit mimari ilk gerçek olayda ilk kez denenmiş olur.

Bildirim ve kayıt tarafının unutulması. Olay raporunun üretilebilmesi, kayıtların saldırı sırasında da bütün kalması ve kaynak adres bilgisinin korunması, teknik özellik listelerinde nadiren yer alır ve uyum denetiminde ilk sorulanlar arasındadır.

Yerlilik, uyum ve tedarik başlıklarının tek maddede birleştirilmesi. Yerli malı belgesi, verinin işlendiği yer ve tedarikçinin yetkilendirilmiş olması birbirinden farklı üç sorudur. Tek maddede birleştirilen metin, hem itiraza açık olur hem de üç sorunun hiçbirini gerçekten cevaplamaz.

Karar çerçevesi

Bir kamu idaresi için sonuç sade biçimde özetlenebilir.

Yalnızca yukarı akış katmanına dayanan mimari, gündelik trafiğin sürekli olarak kurum dışında incelenmesini ve devretme süresince açık kalan bir kesinti penceresini beraberinde getirir. İkisi de savunulabilir olabilir, ama ikisi de ayrıca gerekçelendirilmek zorundadır ve gerekçe her uyum denetiminde yeniden verilir.

Yalnızca yerinde katmana dayanan mimari, erişim hattını doyuran bir saldırı karşısında çaresizdir ve bu, iş sürekliliği planında kapatılamayan bir boşluk üretir.

Yerinde öncelikli hibrit mimari, yani sürekli devrede çalışan bir yerinde katman ile yalnızca hat kapasitesi aşıldığında devreye giren bir yukarı akış katmanı, hem kesinti penceresini kapatır hem de sınır ötesi incelemeyi tanımlı bir istisnaya indirger. Kamu tarafında en kolay savunulan kurgu budur.

Ama asıl mesele mimarinin kendisi değildir. Asıl mesele, seçilen mimarinin şartnamede ölçülebilir biçimde tarif edilmiş, kabul testinde gerçekten ölçülmüş ve sonucun kayıt altına alınmış olmasıdır. Uyum denetiminde sorulan soru “hangi ürünü aldınız” değil, “aldığınız tedbirin işlediğini nasıl gösteriyorsunuz” sorusudur. Bu sorunun cevabı sizin kabul tutanağınızda bulunur.

Son bir hatırlatma, makalenin başındaki uyarının tekrarıdır: buradaki ifadeler niteliksel bir çerçevedir. Kurumunuza uygulanacak somut gereklilikleri, rehberin ve ilgili mevzuatın yürürlükteki metni üzerinden ve bilgi güvenliği biriminizle birlikte belirleyin.

Kaynaklar ve ileri okuma

Aşağıdaki liste doğrulanabilir ve güncel metnine erişilebilir kaynaklardan oluşur. Bu makale hiçbirinden tedbir numarası, eşik değer veya süre aktarmamaktadır; her birinin yürürlükteki metni üzerinden okunması gerekir.

Ulusal bilgi ve iletişim güvenliği çerçevesi. Bilgi ve İletişim Güvenliği Tedbirleri ile ilgili 2019/12 sayılı Cumhurbaşkanlığı Genelgesi; Bilgi ve İletişim Güvenliği Rehberi ve Bilgi ve İletişim Güvenliği Denetim Rehberi. Güncel sürümler ve duyurular için Siber Güvenlik Başkanlığı ile Cumhurbaşkanlığı Dijital Dönüşüm Ofisi sayfaları esas alınmalıdır. Genelgenin resmî metni için Resmî Gazete.

Siber güvenlik mevzuatı ve olay bildirimi. 7545 sayılı Siber Güvenlik Kanunu ve ikincil düzenlemeleri; siber olaylara müdahale ekiplerinin kuruluş ve çalışma esaslarına ilişkin düzenlemeler; ulusal siber olaylara müdahale merkezinin yayımladığı bildirim usulleri ve gösterge listeleri. Kurumsal yapının 2025 sonrasında değiştiği göz önünde bulundurularak güncel resmî duyurular takip edilmelidir.

Kamu alımı mevzuatı. 4734 sayılı Kamu İhale Kanunu, özellikle temel ilkeler ile teknik şartnamelere ilişkin hükmü ve yerli malı fiyat avantajını düzenleyen maddesi; 4735 sayılı Kamu İhale Sözleşmeleri Kanunu; mal alımları ile hizmet alımlarına ilişkin uygulama yönetmelikleri ve muayene ve kabul yönetmelikleri; Kamu İhale Genel Tebliği. Güncel metinler, orta ve yüksek teknolojili sanayi ürünleri listesi ile uygulama duyuruları için Kamu İhale Kurumu ve Mevzuat Bilgi Sistemi kullanılmalıdır.

Yerli malı belgesi. Sanayi ve Teknoloji Bakanlığı’nın yerli malı tebliği ile TOBB ve TESK tarafından yayımlanan yerli malı belgesi düzenleme uygulama esasları. Belgeye ilişkin hesaplama yöntemi ve geçerlilik süresi bu metinlerden doğrulanmalıdır.

Kişisel veri ve erişim kayıtları. 6698 sayılı Kişisel Verilerin Korunması Kanunu ile Kişisel Verileri Koruma Kurumu rehberleri; 5651 sayılı kanun kapsamındaki erişim kaydı yükümlülükleri. Bu boyutların mimariye etkisi KVKK ve veri yerelliği ve 5651 ve DDoS log yükümlülükleri makalelerinde ele alınıyor.

Uluslararası standartlar ve çerçeveler. ISO/IEC 27001 bilgi güvenliği yönetim sistemi; ISO 22301 iş sürekliliği yönetim sistemi; NIST SP 800-34 ve NIST SP 800-61 (NIST yayınları). Avrupa Birliği’nde karşılaştırmalı okuma için NIS2 ((AB) 2022/2555).

Teknik standartlar. Katmanlar arasındaki entegrasyonun standart tabanlı olması isteniyorsa: BGP Flowspec için RFC 8955 ve RFC 8956; kara delik yönlendirme için RFC 5635; kurumlar arası azaltma sinyalleşmesi için DOTS (RFC 9132 ve RFC 8783); akış telemetrisi için IPFIX (RFC 7011); yönlendirme dayanıklılığı için NIST SP 800-189.

Analist yayınları. Bu pazar Gartner’ın Market Guide for DDoS Mitigation Solutions, Forrester’ın The Forrester Wave: DDoS Mitigation Solutions ve IDC’nin IDC MarketScape yayınlarında ele alınmaktadır. Bir istekli analist tanınırlığı iddia ediyorsa, sunumdaki sunumdaki ekran görüntüsü yerine güncel baskının kendisini isteyin. Konumlar baskılar arasında değişir.

Kamuya açık saldırı verisi. Cloudflare ve Akamai’nin dönemsel DDoS raporları, vektör dağılımı için en yaygın atıf yapılan açık kaynaklardır. Her ikisi de kendi müşteri tabanlarından derlendiği için bir örneklem yanlılığı taşır ve bu akılda tutulmalıdır.

Sık sorulan sorular

BİG Rehberi kamu kurumları için DDoS korumasını zorunlu kılıyor mu?
Rehber, "şu marka cihaz alınır" biçiminde bir zorunluluk getirmez; tedbiri sonuç üzerinden tanımlar. İnternete açık hizmet sunan kurumlarda hizmet dışı bırakma saldırılarına karşı tedbir alınması, güvenlik ürünleri üzerinde bu saldırılara özgü yapılandırmaların yapılması, engelleme sistemlerinin sınırlarının ve yeteneklerinin düzenli aralıklarla test edilerek iyileştirilmesi ve koruma bir sağlayıcıdan hizmet olarak alınıyorsa sağlayıcıdan taahhüt alınıp bunun alım şartnamelerinde ve sözleşmelerde belirtilmesi beklenir. Rehber dönemsel olarak güncellendiği için ilgili tedbir maddelerinin yürürlükteki metinden okunması gerekir.
Kritik verinin yurt içinde tutulması beklentisi DDoS mimarisini nasıl etkiliyor?
Doğrudan etkiler, çünkü bir temizleme katmanı işini yapabilmek için kaynak IP adreslerini, istek başlıklarını ve çoğu senaryoda oturum tanımlayıcılarını işlemek zorundadır. Kamu kurumlarına ilişkin yerleşik yaklaşım, kritik bilgi ve verilerin yurt içinde güvenli biçimde tutulması ve kurum kontrolü dışındaki bulut hizmetlerinde saklanmamasıdır. Bu, yurt dışı temizlemeyi kendiliğinden yasaklamaz, ancak gündelik trafiğin sürekli olarak yurt dışında incelendiği bir kurguyu ayrıca gerekçelendirmeyi gerektirir.
Teknik şartnameye "yerli ürün olmalıdır" yazabilir miyim?
Yerlilik, şartnamede mevzuatın öngördüğü biçimiyle ele alınmalıdır. 4734 sayılı Kanun, yerli malı teklif eden istekliler lehine fiyat avantajı uygulanmasına imkân tanır ve bu avantaj yerli malı belgesine dayanır. Sanayi ve Teknoloji Bakanlığı'nca belirlenen orta ve yüksek teknolojili sanayi ürünleri listesindeki mal alımlarında uygulanması zorunludur. Teknik kriterler ise rekabeti engelleyici olamaz ve belirli bir markayı tarif edemez. Yani doğru kurgu, yerliliği fiyat avantajı mekanizması içinde işletmek, teknik yeterliliği ise ölçülebilir kriterlerle ayrıca tanımlamaktır.
Kabul kriterlerini nasıl yazarsam gerçekten test edebilirim?
Her maddede dört unsuru birlikte yazın: ölçülecek büyüklük, ölçüm koşulu, ölçüm yöntemi ve geçme eşiği. "Azaltma hızlı devreye girer" test edilemez; "kurumun kendi trafiği yeniden oynatılırken üretilen tanımlı saldırı senaryosunda, saldırının başlangıcından meşru istek başarı oranının belirlenen seviyeye dönmesine kadar geçen süre, idarenin gözetiminde ve kayıt altına alınarak ölçülür" test edilebilir. Kabul testinin nerede, hangi araçla, kimin gözetiminde ve kaç tekrarla yapılacağı da şartnamede yer almalıdır.
USOM ve SOME yapısı DDoS mimarisine hangi noktada değiyor?
Üç noktada. Birincisi bildirimdir: kurumun tespit ettiği siber olayları yetkili merkeze bildirmesi beklenir, dolayısıyla azaltma katmanı olayın başlangıç ve bitiş zamanını, vektör dağılımını ve etkilenen servisleri gösteren yapılandırılmış bir rapor üretebilmelidir. İkincisi, merkezî olarak paylaşılan zararlı adres ve gösterge listelerinin kurum tarafında işletilebilmesidir. Üçüncüsü, olay anında saldırı altındaki hattan bağımsız çalışan bir iletişim kanalının önceden tanımlanmış olmasıdır. 2025'te yürürlüğe giren yeni siber güvenlik mevzuatıyla bu yapının kurumsal çerçevesi değiştiği için bildirim kanalının güncel hali doğrulanmalıdır.
Şartnamede en sık yapılan hata nedir?
Bir üreticinin teknik dokümanındaki değerlerin şartnameye olduğu gibi kopyalanması. Bunun iki sonucu olur: metin, tek bir ürünü tarif ettiği için itiraza açık hale gelir ve idarenin gerçekte ihtiyaç duyduğu yeteneği tarif etmez. İkinci sık hata, kabul kriteri yazmadan teknik özellik listelemektir; özellik listesi teslimattan sonra doğrulanamaz, kabul kriteri doğrulanabilir.
Yerinde cihaz aldıktan sonra operatör korumasına gerek kalır mı?
Kalır. Yerinde hiçbir cihaz, kurumun erişim hattını doyuran bir saldırıyı durduramaz. Hat, cihaz devreye giremeden dolar. Darboğaz artık cihazın kendisi değil de ondan önceki hattır. Kamu kurumlarının büyük bölümünde operatör katmanı zaten hat sözleşmesinin içindedir. Yapılması gereken çoğu zaman yeni bir hizmet almak değildir. Asıl iş, mevcut katmanın kapsamını yazılı olarak öğrenmek ve iki katman arasındaki devir teslimi tanımlamaktır.
Şartnameye "tespit üreticinin bulutuna bağlı olmadan çalışmalıdır" yazmak rekabeti kısıtlar mı?
Bu şart bir markayı değil bir davranışı tarif eder ve birden çok üreticinin karşılayabildiği ölçüde 4734 açısından da savunulabilir kalır. Metni yeteneğin sonucuyla kurun: cihaz, üreticinin dış servislerine erişimi kesildiğinde tanımlı bir süre boyunca çekirdek azaltmayı yerelde öğrenilmiş tespitle sürdürebilmelidir. Bu davranışı mimarisiyle karşılayan birden çok ürün vardır ve hangilerinin karşıladığı teknik dokümandan okunur. Şartnameye giren şey şartın kendisi olmalıdır, ürün adı değil. Kabul testinde cihazın dış bağlantısını idarenin gözetiminde kesin ve azaltmanın sürdüğünü tutanağa geçirin.

Yayım: Ağustos 2026

Bu rehber, üreticiler yeni modeller ve fiyatlandırma açıkladıkça güncellenir. Üreticileri nasıl karşılaştırıyoruz