Mart 2026’dan Bu Yana Öne Çıkan 10 Siber Güvenlik ve GRC Haberi

Mart 2026’dan Bu Yana Öne Çıkan 10 Siber Güvenlik ve GRC Haberi

Kısa özet

  • Mart ve Nisan 2026’nın ilk günlerinde, aktif olarak istismar edilen açıklar, tedarik zinciri ihlalleri ve operasyonel kesintiler gündemdeydi. Düzenleyici kurumlar da dayanıklılık gereklilikleri üzerinde çalışmayı sürdürdü.
  • Gelişmeler; internete açık altyapıdaki zafiyetleri, tarayıcı ve belge işleme risklerini, üçüncü taraf bağımlılıklarını ve olay bildirimi süreçlerini kapsıyordu.
  • Ekipler, dışarıya açık sistemlerini gözden geçirmeli; yama sürelerini, tedarikçi kontrollerini ve olayların ilgili birimlere iletilmesi ile bildirim eşiklerini netleştirmelidir.

Son güncelleme: 10.04.2026

Bu özet, 1 Mart–10 Nisan 2026 dönemindeki gelişmeleri kapsar. Güvenlik yöneticileri, BT ekipleri ve yönetişim, risk ve uyum (GRC) sorumluları için hazırlanmıştır. Hukuki görüş değildir; düzenleyici gerekliliklerin nihai yorumunu hukuk danışmanınızla değerlendirin.

Dönemin ortak konuları

Yaygın yazılımlardaki açıkların istismarı, sağlık ve altyapıyla bağlantılı ortamlardaki iş kesintileri ile düzenleyici kurumların dayanıklılık ve bildirim beklentileri bu dönemde birlikte öne çıktı.

Öne çıkan 10 gelişme

1) CISA, istismar edilen Cisco SD-WAN açıkları için acil durum direktifi yayımladı

CISA, 25 Şubat’ta Cisco SD-WAN sistemlerine ilişkin ED 26-03 direktifini yayımladı; bazı son tarihler Mart ayına uzanıyordu. Direktif, bu faaliyetlerin federal ağlar için yakın bir tehdit oluşturduğunu belirtiyordu. Cisco’nun duyurusu ise Catalyst SD-WAN Controller ve Manager ürünlerinde yönetici erişimine olanak verebilecek kritik bir kimlik doğrulama atlatma açığını açıklıyordu. Bu ürünleri kullanan diğer kuruluşlar da maruziyetlerini değerlendirmelidir.

GRC açısından: İnternete açık yönetim altyapısında bir zafiyet varsa yama sürelerini, varlık envanterini ve istisna kayıtlarını gözden geçirin.

2) Chrome’da aktif olarak istismar edilen sıfırıncı gün açıkları giderildi

Google, Mart boyunca Chrome sıfırıncı gün açıklarının aktif olarak istismar edildiğini birden fazla kez duyurdu. 12 ve 13 Mart’taki açıklamalar CVE-2026-3910 ve CVE-2026-3909 açıklarına ilişkindi. Google, 31 Mart’ta ise CVE-2026-5281 açığının aktif istismarını duyurdu. BleepingComputer, 1 Nisan’da Google’ın 2026’da aktif olarak istismar edilen dördüncü Chrome sıfırıncı gün açığını giderdiğini bildirdi.

GRC açısından: Tarayıcıları acil yama sürecine dahil edin ve güncellemelerin kurulduğunu doğrulayın.

3) Citrix NetScaler için istismar edilen bir açık bildirildi

Citrix, 27 Mart’ta CVE-2026-3055 için güvenlik bülteni yayımladı. CISA’nın Bilinen İstismar Edilmiş Güvenlik Açıkları kataloğu da bu açığı aktif olarak istismar edilenler arasında listeliyor. Duyuruya ilişkin haberlerde, açığın NetScaler ADC ve Gateway cihazlarını etkilediği ve oturum belirteçleri gibi hassas verileri açığa çıkarabileceği belirtildi.

GRC açısından: Dışarıdan erişilebilen sistemlerin envanterini tutun, sorumlularını belirleyin ve düzeltmelerin uygulandığını doğrulayın.

4) Adobe Reader sıfırıncı gün açığı PDF iş akışlarını etkiledi

9 Nisan’daki çeşitli haberler, saldırganların en az Aralık 2025’ten beri bir Adobe Reader sıfırıncı gün açığını kötü amaçlı PDF dosyaları aracılığıyla istismar ettiğini bildirdi. PDF’lerin iş süreçlerinde yaygın kullanılması, belge açma işlemlerinin güvenlik kontrolleriyle desteklenmesini gerektiriyor.

GRC açısından: Kötü amaçlı eklere karşı güvenli e-posta, uç nokta politikaları, yalıtılmış çalıştırma ve personel eğitimi uygulayın.

5) Avrupa Komisyonu’nun bulut ihlali tedarik zinciriyle ilişkilendirildi

Avrupa Komisyonu, 27 Mart’ta Europa web platformunun bulut altyapısını etkileyen bir siber saldırı açıkladı. CERT-EU, 2 Nisan’da ilk erişim yolunun yüksek güven düzeyiyle Trivy tedarik zinciri ihlali olduğunu belirtti ve ilgili ortamın AWS erişiminin ele geçirildiğini açıkladı. CERT-EU’nun sonraki analizi, olayın üçüncü taraflara duyulan güvenle bağlantısını ele aldı.

GRC açısından: Tedarikçi incelemeleri paket bütünlüğünü, CI/CD erişimini, anahtar yönetimini ve geliştirici araçlarını kapsamalıdır.

6) Stryker olayında siber saldırı operasyonları aksattı

Stryker, 11 Mart’ta bir siber saldırının Microsoft ortamında küresel çapta kesintiye yol açtığını duyurdu. Reuters daha sonra sipariş işleme, üretim ve sevkiyatın etkilendiğini; üretimin büyük bölümünün ancak Mart ayının ilerleyen günlerinde yeniden devreye alındığını bildirdi. Ayrı haberlerde bazı ameliyatların ertelendiği belirtildi.

GRC açısından: Üretimi ve siparişlerin karşılanmasını kesintiye uğratan olaylar için satın alma, operasyon, hukuk ve iletişim ekiplerinin rollerini önceden belirleyin.

7) AB, siber saldırılar nedeniyle kuruluşlara ve kişilere yaptırım uyguladı

AB Konseyi, 16 Mart’ta üye devletlere ve ortaklarına yönelik siber saldırılardan sorumlu üç kuruluş ve iki kişiye yaptırım açıkladı. Reuters, listedeki kuruluşların ikisinin Çin’de, birinin İran’da bulunduğunu bildirdi.

GRC açısından: Tedarikçi incelemelerinde yaptırım listelerini ve ilgili jeopolitik riskleri değerlendirin.

8) Birleşik Krallık FCA, olay ve üçüncü taraf bildirim kurallarını kesinleştirdi

FCA, 18 Mart’ta operasyonel olay ve üçüncü taraf bildirimlerini daha açık ve tutarlı hale getirmeyi amaçlayan yeni kuralları teyit etti. Politika belgelerine göre kurallar 18 Mart 2027’de yürürlüğe girecek; böylece kuruluşlara 12 aylık hazırlık süresi tanınıyor. Reuters, 2025’te FCA’ya bildirilen siber olayların %40’ından fazlasında üçüncü tarafların yer aldığını belirtti.

GRC açısından: Üçüncü taraf olayları bildirim ve denetim yükümlülüklerini tetikleyebilir.

9) AB, Siber Dayanıklılık Tüzüğü’nün uygulanması için taslak rehber yayımladı

Avrupa Komisyonu, 3 Mart’ta şirketlerin Siber Dayanıklılık Tüzüğü’nü (CRA) uygulamasına yardımcı olacak taslak rehberi yayımladı. Komisyonun uygulama sayfası, belirli bildirim yükümlülüklerinin başlangıç tarihi olarak 11 Eylül 2026’yı gösteriyor.

GRC açısından: Ürün güvenliği ekipleri, yazılım tedarikçileri ve ithalatçılar; görev dağılımını, kanıt toplama yöntemlerini ve dokümantasyonu uygulanabilir takvime göre hazırlamalıdır.

10) ABD kurumları, kritik altyapıdaki PLC’leri hedef alan İran bağlantılı aktörler konusunda uyardı

CISA, FBI, NSA, EPA, DOE ve ABD Siber Komutanlığı dahil kurumlar, 7 Nisan’da ABD kritik altyapısındaki programlanabilir mantıksal denetleyicileri (PLC) istismar eden İran bağlantılı siber aktörlere ilişkin ortak duyuru yayımladı. Duyuru, faaliyetlerin kesintilere yol açtığını ve su ile enerji dahil çeşitli sektörlerdeki PLC cihazlarını hedef aldığını belirtiyordu.

GRC açısından: Operasyonel teknoloji ve kritik sistemler için varlık görünürlüğünü, uzaktan erişimi, ağ segmentasyonunu ve tedarikçi destek koşullarını gözden geçirin.

Uygulama kontrol listesi

Yönetim ve operasyon ekipleri aşağıdaki konuları birlikte gözden geçirebilir:

  • Yama yönetimi
    • Tarayıcılar, belge okuyucular ve ağ uç cihazları için acil yama süreçlerini doğrulayın.
    • Normal değişiklik danışma kurulu (CAB) döngüsü dışında hızlandırılmış yamaları kimin onaylayabildiğini kontrol edin.
  • İnternete açık varlıkların kontrolü
    • Cisco, Citrix ve benzeri ağ uç veya yönetim sistemlerinin dışarıya açıklığını yeniden kontrol edin.
    • Açık olan her sistemin sorumlusunu, destek durumunu ve telafi edici kontrollerini doğrulayın.
  • Üçüncü taraf ve tedarik zinciri güvencesi
    • Güvenlik araçlarının, paketlerin ve CI/CD bağımlılıklarının nasıl onaylandığını inceleyin.
    • Derleme veya bulut ortamlarındaki ayrıcalıklı anahtarların yenilenip yenilenmediğini ve yetkilerinin sınırlandırılıp sınırlandırılmadığını kontrol edin.
  • Operasyonel dayanıklılık
    • Sipariş işleme, müşteri desteği ve kritik iş akışları için manuel yedek süreçleri test edin.
    • Siber olay operasyonları etkilediğinde müdahaleyi kimin yöneteceğini netleştirin.
  • Olay bildirimine hazırlık
    • Olayların üst seviyeye iletilme eşiklerini, düzenleyici kurum bildirim matrisini ve üçüncü taraf olay bildirimlerini alma sürecini gözden geçirin.
    • Olayın önem derecesine kimin karar vereceği konusunda hukuk, güvenlik ve iş birimlerinin uzlaşmasını sağlayın.

Güvenlik ve uyum ekipleri için sonraki adımlar

Güvenlik yöneticileri için

İstismar edilebilir açıkları, tedarikçi erişimini ve kurtarma testlerini gözden geçirin. Varlık envanteri, düzeltme öncelikleri ve yedek süreçlerin fiilen kullanılan sistemleri yansıttığını kontrol edin.

GRC yöneticileri için

Güncel internete açık varlık envanterlerini, acil yama kayıtlarını, üçüncü taraf bağımlılık haritalarını ve olayın ilgili birimlere iletilme ölçütlerini isteyin. Eksik kanıtları ve bunları tamamlayacak sorumluları belirleyin.

Sık sorulan sorular

Bu on gelişme nasıl seçildi?

Seçim, 1 Mart–10 Nisan 2026 dönemindeki operasyonel etki, düzenleyici önem ve kurumsal güvenlik ile GRC ekipleri açısından ilgililik temelinde yapıldı. Devam eden incelemeler bazı olay ayrıntılarını değiştirebilir.

Bu gelişmeler Türkiye’deki şirketleri de ilgilendiriyor mu?

Evet. Özellikle uluslararası SaaS, bulut platformları, dış tedarikçiler ve tarayıcı tabanlı iş akışları kullanan veya AB ve Birleşik Krallık müşterilerine hizmet veren şirketleri ilgilendirir. Teknik riskler sınır aşabilir; bazı düzenleyici değişiklikler doğrudan uygulanmasa bile müşteri beklentilerini etkileyebilir.

Bu bir mevzuat güncellemesi mi?

Kısmen. FCA bildirim kuralları, CRA uygulama rehberi ve AB yaptırımları düzenleyici gelişmelerdir. Nihai hukuki yorum için hukuk danışmanına başvurulmalıdır.

Yönetim açısından temel çıkarım nedir?

Dayanıklılık planlarına koordinasyon ve karar alma süreçlerini dahil edin. Bu özetteki ortak sorunlar; açık sistemlerin görünürlüğü, tedarikçilere duyulan güven, müdahale hızı ve birimler arası karar alma süreçleriydi.

Olay bildirim sürecinizi, tedarikçi risk kontrollerinizi ve yama yönetiminizi gözden geçirerek bir eylem planı oluşturabilirsiniz.

İlgili rehberler ve pratik sonraki adımlar

Kaynaklar

  • Cisco SD-WAN açıkları hakkında CISA Acil Durum Direktifi ED 26-03. (CISA)
  • Aktif olarak istismar edilen Chrome sıfırıncı gün açıklarına ilişkin Chrome Releases duyuruları ve sonraki haberler. (Chrome Releases)
  • NetScaler istismarına ilişkin Citrix ve CISA belgeleri. (Citrix Support)
  • Adobe Reader sıfırıncı gün saldırılarına ilişkin haber. (BleepingComputer)
  • Europa bulut ihlali ve Trivy tedarik zinciri ihlaline ilişkin haber ve kurum açıklamaları. (Reuters)
  • Stryker açıklamaları ve operasyonel etkiye ilişkin Reuters haberleri. (Stryker)
  • Siber yaptırımlara ilişkin AB Konseyi açıklamaları ve Reuters haberleri. (Consilium)
  • Olay ve üçüncü taraf bildirimlerine ilişkin FCA kuralları ve Reuters haberleri. (FCA)
  • Avrupa Komisyonu CRA uygulama rehberi. (Digital Strategy)
  • İran bağlantılı aktörlerin PLC istismarına ilişkin ABD ortak duyurusu. (CISA)
Masoud Salmani