DFARS 252.204-7012 Siber Güvenlik Gereksinimleri Nelerdir?

DFARS 252.204-7012 siber güvenlik gereksinimlerini ve hassas savunma bilgilerinin korunmasındaki rolünü mü merak ediyorsunuz? Sizin için gerekli bilgileri sağlıyoruz.

DFARS 252.204-7012 Siber Güvenlik Gereksinimleri Nelerdir?

Defense Federal Acquisition Regulation Supplement (DFARS), Savunma Bakanlığı’nın tedarik ve satın alma faaliyetlerini nasıl yönettiğini düzenleyen bir dizi kural ve yönetmeliktir. Ayrıca, kurum ile iş yapan özel sektör müteahhitleri için bir çerçeve görevi görür. DFARS, Federal Acquisition Regulation (FAR) düzenlemesinin bir uzantısıdır—bu düzenleme 15 büyük yürütme ajansının tümünde tedarik faaliyetlerini denetler—ve Federal Yönetmelikler Kodu’nun 48. Başlık 2. Bölümünde yer alır. 

Savunma Bakanlığı'nın yürüttüğü faaliyetlerin ulusal güvenlik açısından büyük önem taşıması nedeniyle, kurum ile özel sektör müteahhitleri arasında aktarılan veri, bilgi ve diğer materyallerin çoğu son derece hassas niteliktedir. ABD Savunma Bakanlığı, bu tip bilgi için genel bir kategori adı olarak covered defense information (CDI) terimini kullanır ve bunu şöyle tanımlar: “sınıflandırılmamış, kontrol edilen teknik bilgiler veya kanun, yönetmelik ya da hükümet genelindeki politikalar uyarınca korunması veya yayılması gereken diğer bilgiler.” 

Geçtiğimiz on yıl içinde, ABD savunma sanayi üssünü (DIB) kapsayan geniş ağda yer alan özel savunma müteahhitleri ve diğer kuruluşlar, DIB’i hedefleyen ve bu tür bilgileri çalmaya çalışan siber saldırı ve diğer siber güvenlik tehditlerinde endişe verici bir artış yaşamıştır. 

Bu yeni tehditlere ve bunların arkasındaki giderek artan kötü niyetli aktörlere karşı, Savunma Bakanlığı, tedarik yönetmeliğine yeni bir madde eklemiştir. Bu yeni bölüm olan DFARS 252.204-7012, CDI’yi korumak için müteahhitlerin kapsamlı bir güvenlik kontrolü setini uygulamasını zorunlu kılarak koruma önlemlerini artırmayı hedeflemektedir. Yeni DFARS maddesinin genel amacı, tüm savunma müteahhitlerinde siber güvenliği standartlaştırmak ve DIB’deki zafiyetleri istismar etmeye çalışan suç aktörlerine karşı mücadele etmektir.  

Bu yeni bölüm olan DFARS 252.204-7012, CDI’yi korumak için müteahhitlerin kapsamlı bir güvenlik kontrolü setini uygulamasını zorunlu kılarak koruma önlemlerini artırmayı hedeflemektedir.

DFARS 252.204-7012 ve NIST Güvenlik Protokolü 

DFARS 252.204-7012, resmi adıyla Covered Defense Information’ın Korunması ve Siber Olay Bildirimi, 2017 yılının yılbaşı gecesinde yürürlüğe girmiştir. Alt bölüm olarak da adlandırılan bu madde, tüm savunma müteahhitlerinin uyması gereken yeni siber güvenlik önlemlerini getirmiştir. 252.204-7012 alt bölümü, tüm covered defense information’ın veri ihlalleri, siber saldırılar ve diğer ciddi tehditlere karşı gelişmiş bir güvenlik protokolü ile korunmasını amaçlar. 

DFARS 252.204-7012 kapsamındaki önlemler birkaç yeni gereklilik getirmektedir. Bunlar içinde en önemlisi, tüm müteahhitlerin Ulusal Standartlar ve Teknoloji Enstitüsü (NIST) tarafından yayımlanan güvenlik kontrolleri setine uymasını zorunlu kılan maddedir. Ticaret Bakanlığı’na bağlı bu kurum, ABD’nin bilim, teknoloji ve mühendislikte inovasyon ve rekabetçiliğini artırmaya adanmıştır. NIST Special Publication 800-171 olarak da bilinen bu rehberde 14 “aile”de toplanmış toplam 110 bireysel güvenlik kontrolü bulunur.

  • Erişim Kontrolü (AC)
  • Farkındalık ve Eğitim 
  • Denetim ve Hesap Verilebilirlik 
  • Yapılandırma Yönetimi 
  • Kimlik Doğrulama ve Kimlik Tanımlama 
  • Olay Müdahalesi 
  • Bakım 
  • Medya Koruması 
  • Personel Güvenliği 
  • Fiziksel Koruma 
  • Risk Değerlendirmesi
  • Güvenlik Değerlendirmesi 
  • Sistem ve İletişim Koruması 
  • Sistem ve Bilgi Bütünlüğü 

DFARS 252.204-7012 alt bölümü nedeniyle, artık tüm savunma müteahhitleri NIST SP 800-171'e tabidir ve Savunma Bakanlığı için çalışırken bu 100+ güvenlik kontrolünü uygulamakla yükümlüdür. Federal hükümet, CDI ve kontrollü sınıflandırmasız bilgi (CUI) ile uygun şekilde ilgilenenler için evrensel bir kaynak olarak CUI Registry’yi yönetmektedir. Orijinal SP 800-171 belgesinde özetlendiği üzere, bu havuz “onaylı CUI kategori ve alt kategorilerini tanımlar, her biri için genel tanımlar sunar, kontrollerin gerekçesini belirtir ve CUI’nin kullanımıyla ilgili — işaretleme, koruma, taşıma, yayma, yeniden kullanma ve imha dahil olmak üzere — prosedürleri ortaya koyar.”

Artık tüm savunma müteahhitleri NIST SP 800-171'e tabidir ve Savunma Bakanlığı için çalışırken bu 100+ güvenlik kontrolünü uygulamakla yükümlüdür.

DFARS 252.204-7012 Maddesinin Ek Gereksinimleri

DFARS 252.204-7012 ile getirilen en kritik yeni zorunluluk NIST siber güvenlik protokolü olsa da, madde ayrıca birkaç başka önemli yükümlülük de içermektedir. 

  • Bu ek gereksinimlerden ilki, siber güvenlik olaylarının incelenmesi ve raporlanmasına ilişkindir. Savunma Bakanlığı için çalışan özel bir şirket, CDI'yi veya CDI'yi barındıran/güvence altına alan çevrim içi bir sistemi etkileyen bir siber olayı tespit ederse, olayı süratle Bakanlığın belirlediği kanallar üzerinden raporlamalıdır. 
  • Müteahhit ayrıca olayın kapsamlı bir incelemesini ve değerlendirmesini gerçekleştirmekle sorumludur. Bu inceleme, zarar görmüş veri, donanım, hesaplar ve bilgi sistemlerinin tanımlanmasını içerir. 
  • Eğer olay kötü amaçlı yazılımın keşfini içeriyorsa, müteahhit yazılımı izole etmeye çalışmalı ve Savunma Bakanlığı’nın Siber Suç Merkezi’ne (DC3) göndermelidir. 
  • Son olarak, ilgili taraf DoD’nin olayla ilgili gerçekleştireceği soruşturmada iş birliğine devam etmeli; talep edilen tüm veri, sistem ve ekipmana erişim sağlamalıdır. 

DFARS 252.204-7012, tüm ana yüklenici ve alt yüklenicilerin aynı güvenlik kontrolleri uygulamasını ve aynı raporlama yükümlülüklerine uymasını gerektirir. Bu kapsamda, maddenin üçüncü unsuru, yeni siber güvenlik gereksinimlerinin ana yükleniciler tarafından tüm alt yüklenicilere aktarılmasını ve ilgili sözleşmelere 252.204-7012'nin dahil edilmesini zorunlu kılar. 

En Yeni DFARS Maddeleri

Savunma Bakanlığı, 2020 sonbaharında çıkarılan bir DFARS Geçici Kuralı'nın 30 Kasım 2020’de yürürlüğe girmesiyle, DFARS’ın 252. bölümüne üç yeni madde ekledi: 252.204-7019, -7020 ve -7021. Bu alt bölümler, 252.204-7012 ile getirilen yükümlülükleri geliştirmeyi ve DoD ile çalışan müteahhitlere yeni hesap verebilirlik mekanizmaları sunmayı amaçlamaktadır. 

2019 yılında, Defense Contract Management Agency, NIST SP 800-171 protokolünün (252.204-7012’nin bir gerekliliği) bireysel yükleniciler tarafından uygulanmasına dair değerlendirmelerin standartlaştırılması görevini üstlenmiştir. Bunun sonucu, müteahhitlerin NIST güvenlik kontrollerine uygunluklarını değerlendirirken kullanabilecekleri gelişmiş bir plan olan NIST SP 800-171 DoD Değerlendirme Metodolojisi’nin yayınlanması olmuştur. Geçici Kural’ın ilk bölümü olan 252.204-7019, bu Değerlendirme Metodolojisi aracını DFARS’a fiilen dahil etmekte ve tüm savunma müteahhitlerinin bu öz değerlendirmeleri yapmasını ve puanlamasını zorunlu kılmaktadır. Ayrıca, bu puanlar Supplier Performance Risk System (SPRS)’e bildirilmeli. 

Geçici Kural’ın ilk bölümü olan 252.204-7019, bu Değerlendirme Metodolojisi aracını DFARS’a dahil ederek tüm savunma müteahhitlerinin bu öz değerlendirmeleri yapmasını ve puanlamasını zorunlu kılar. Ayrıca bu puanların Supplier Performance Risk System (SPRS)’e bildirilmesini de zorunlu kılar. 

252.204-7020 alt bölümü, NIST protokolüne uyumla sorumlu müteahhitler üzerinde başka bir hesap verebilirlik katmanı oluşturur. Bu madde, Savunma Bakanlığı’nın bağımsız bir değerlendirme yürütmek için gerektiğinde yüklenici tesislerine, sistemlerine ve personeline erişimini sağlar. 252.204-7020 ayrıca, tüm ana yüklenicilerin, alt yüklenicilerinin NIST SP 800-171 uyumluluğunu DoD Değerlendirme Metodolojisini kullanarak tamamlamasını, ve bu maddenin metninin tüm alt sözleşmelere eklenmesini zorunlu kılar. 

Son olarak, 252.204-7021 maddesi, müteahhitlerin siber güvenlik uygulamaları ve ilgili güvenlik kontrollerini hayata geçirme düzeyini değerlendirmek üzere yeni bir çerçeve olan Cybersecurity Maturity Model Certification (CMMC) uygulamasını getirir. CMMC ile ilişkili kurallar halen DoD tarafından nihai hale getirilmekte olduğundan, bu alt bölüm şu an için kritik bir siber güvenlik standardı olacak sürecin öncüsüdür. Savunma Bakanlığı, sonuç olarak, tüm müteahhitlerden CMMC üzerinden sertifikasyon almalarını isteyecek—muhtemelen 2024 sonu veya 2025 başı itibarıyla—ve DFARS 7021, bu gerekliliğin DoD sözleşmelerine taşınmasında ana unsur olarak konumlanmıştır.

DFARS 252.204-7012 Uyumluluğunun Önemi 

Siber saldırılar ve bunların yol açtığı veri ihlalleri, ABD hükümeti, Savunma Bakanlığı ve tüm DIB için giderek büyüyen bir tehdit oluşturmaktadır. DFARS 252.204-7012, bu saldırıların artan kapsamına ve sıklığına karşı güçlü ve kapsamlı bir önlem olarak 2017'de yürürlüğe girmiştir ve bugün neredeyse tüm savunma müteahhitleri buna uymakla yükümlüdür. Madde, şirketlerden kapsamlı bir dizi güvenlik kontrolü, kötü niyetli yazılım kaynaklı siber olayların incelenmesi ve raporlanması için standart bir prosedür ve CDI koruma önlemlerinin alt yüklenicilere aktarılması sürecinde yerleşik uygulamalar talep eder. 

DFARS 252.204-7012, bu saldırıların artan kapsamına ve sıklığına karşı güçlü ve kapsamlı bir önlem olarak 2017'de yürürlüğe girmiştir ve bugün neredeyse tüm savunma müteahhitleri buna uymakla yükümlüdür.

DFARS 252.204-7012’yi görmezden gelmenin veya yetersiz uygulamanın sonuçları ciddi ve maliyetlidir. NIST güvenlik kontrollerini uygulamayan savunma müteahhitleri, hassas verileri çalmaya çalışan siber suçlulara, hackerlara ve diğer tehditlere açık hale gelir ve sonunda önemli miktarda kurtarma masraflarıyla karşı karşıya kalabilir. Bunlardan daha da önemlisi, Savunma Bakanlığı, DFARS 252.204-7012’ye ve ilgili NIST güvenlik protokolüne yeterince uymayan müteahhitlere karşı kendi önlem paketini de net bir şekilde ortaya koymuştur. 

DFARS 252.204-7012’yi görmezden gelmenin veya yetersiz uygulamanın sonuçları ciddi ve maliyetlidir. NIST güvenlik kontrollerini uygulamayan savunma müteahhitleri, hassas verileri çalmaya çalışan siber suçlulara, hackerlara ve diğer tehditlere açık hale gelir ve sonunda önemli miktarda kurtarma masraflarıyla karşı karşıya kalabilir.

2022 tarihli bir notada, Savunma Bakan Yardımcılığı Ofisi, NIST SP 800-171’in yeterli şekilde uygulanmamasının sözleşme ihlali sayılacağını açıklamıştır. “Böyle bir ihlalin sonuçları,” notada belirtildiği üzere, “ilerleme ödemelerinin tutulması; kalan sözleşme opsiyonlarından vazgeçilmesi; ve sözleşmenin kısmen veya tamamen feshedilmesi”ni içerebilir. Bu kritik güvenlik düzenlemesine uymayan müteahhitler, mevcut sözleşmelerinin risk altına girmesi ve Savunma Bakanlığı ve federal hükümetle gelecekteki tedarik fırsatlarını ciddi şekilde tehlikeye atma riskiyle karşı karşıya kalır.