Geçtiğimiz ekim ayında, federal hükümet genelinde satın alma politikalarını belirlemekle sorumlu olan Federal Acquisition Regulatory (FAR) Council, iki yeni kural önerisinde bulundu. Son hâlini alıp yürürlüğe girmeleri halinde, bu kurallar federal yüklenicilerin siber saldırıları ve diğer siber güvenlik olaylarını raporlama ve yanıtlama biçimlerini kökten etkileyebilir.
İlk önerilen kural, Siber Tehdit ve Olay Raporlama ile Bilgi Paylaşımı—FAR 52.239-ZZ ve FAR 52.239-AA maddelerini içeriyor—FAR Case 2021–017 kapsamında yayınlandı. İkinci kural olan Sınıflandırılmamış Federal Bilgi Sistemleri için Siber Güvenlik Gereksinimlerinin Standartlaştırılması—FAR 52.239-XX ve FAR 52.239-YY maddelerini içeriyor—FAR Case 2021-019 kapsamında yayınlandı.
Bu tekliflerin 3 Ekim'de yayınlanmasıyla birlikte 60 günlük bir görüş bildirme süreci başladı ve bu sürecin 4 Aralık 2023 tarihinde bitmesi planlanıyordu. Ancak FAR Council, 1 Kasım’da bu süreyi 2 Şubat 2024’e kadar uzattı. O tarihten bu yana, FAR Council veya Federal Acquisition Regulation'ı ortaklaşa yürüten ajanslar tarafından kuralların kesinleşmesine veya yürürlük tarihine ilişkin herhangi bir resmi güncelleme paylaşılmadı.
Bununla birlikte, bu kuralların kapsamı ve federal yüklenicilere getireceği sorumlulukların ağırlığı nedeniyle, işletmelerin FAR Case 2021-017 ve 2021-019'un tam olarak neleri kapsadığını bilmeleri önemlidir.
Bununla birlikte, bu kuralların kapsamı ve federal yüklenicilere getireceği sorumlulukların ağırlığı nedeniyle, işletmelerin FAR Case 2021-017 ve 2021-019'un tam olarak neleri kapsadığını bilmeleri önemlidir.
Başkan Biden’ın Siber Güvenlik Başkanlık Kararnamesi
Mayıs 2021'de Başkan Biden, “Ulusun Siber Güvenliğini Geliştirme” başlıklı 14028 numaralı Başkanlık Kararnamesi’ni imzaladı. Kararnamenin ilan edilen amacı, Beyaz Saray’ın “sürekli ve giderek daha sofistike kötü niyetli siber kampanyalar” olarak tanımladığı tehditlere karşı federal hükümeti korumak için çeşitli siber güvenlik önlemlerini güçlendirmekti. Bu başkanlık talimatı, iki büyük ve eşi benzeri görülmemiş siber saldırının ardından geldi—2020'de gerçekleşen SolarWinds saldırısı ve 2021 başındaki Microsoft Exchange veri ihlali. Önde gelen ABD rakipleriyle bağlantılı hacker gruplarınca gerçekleştirilen bu siber casusluk eylemleri, siber savaşın yeni bir döneminin başlangıcı olarak değerlendirilebilir. Bu saldırıların ardından, ABD hükümeti veri sistemlerini güçlendirmek için kapsamlı ve birleşik bir strateji oluşturma konusunda aciliyet hissetmeye başladı.
Başkanlık talimatı, iki büyük ve eşi benzeri görülmemiş siber saldırının ardından geldi—2020'deki SolarWinds saldırısı ve 2021 başındaki Microsoft Exchange veri ihlali.
Biden’ın kararnamesi, federal hükümeti “yetki ve kaynaklarının tamamını, ister bulut tabanlı, ister kurum içi, ister hibrit olsun, bilgisayar sistemlerini koruma ve güvenceye alma” göreviyle sorumlu tuttu. Kararnamede özellikle; hükümet ile federal yükleniciler arasında yeni siber olay protokolleri oluşturulması, güvenli bulut hizmetleri ve sıfır güven mimarisi aracılığıyla siber güvenlik altyapısının modernize edilmesi ve tüm federal kurumlar genelinde siber tehditlere verilen yanıtların standartlaştırılması gibi tedbirler öngörülüyordu.
Geçtiğimiz ekim ayında FAR Council tarafından önerilen yeni kurallar, 2021 başkanlık kararnamesinin uygulamaya geçirilmesine yönelik çabaların bir devamı niteliğindedir. Siber olaylar sonrasında federal yükleniciler için raporlama gerekliliklerini güçlendirip genişleterek, FAR Council, siber saldırılar ve ulusal güvenliğe yönelik diğer sinsi tehditlere karşı hükümetin daha çevik ve proaktif tepki verebileceği koşulları oluşturmayı hedeflemektedir.
Siber olaylar sonrasında federal yükleniciler için raporlama gerekliliklerini güçlendirip genişleterek, FAR Council, siber saldırılar ve ulusal güvenliğe yönelik diğer sinsi tehditlere karşı hükümetin daha çevik ve proaktif tepki verebileceği koşulları oluşturmayı hedefliyor.
FAR Case 2021-017: Kapsam ve Siber Güvenlik Gereksinimleri
İlk önerilen kuralda iki madde yer almaktadır: FAR 52.239-ZZ ve FAR 52.239-AA. Her ikisi de federal yükleniciler için ya doğrudan bir siber olay sonrasında ya da olası bir olayda önleyici tedbirler şeklinde yeni sorumluluklar getirmektedir.
FAR 52.239-ZZ
FAR 52.239-ZZ’nin resmî adı “Bilgi ve İletişim Teknolojisi İçeren Ürün veya Hizmetler için Olay ve Tehdit Raporlama ile Olay Yanıtı Gereksinimleri”dir. FAR 52.239-ZZ, federal yüklenicilerin güvenlik olaylarından sonraki sözleşmesel yükümlülüklerini güncellemeyi ve güçlendirmeyi amaçlamaktadır. Bunu, güvenlik olaylarına zamanında ve kapsamlı şekilde yanıt verilmesi, ilgili olayları araştıran devlet kurumlarıyla iş birliği yapılması ve olay yanıt sürecine katkı sağlayabilecek tüm dosya, kayıt ve diğer belgelerin muhafaza edilmesi gibi yeni yükümlülükler önererek yapmaktadır.
Öneriye göre, bir “güvenlik olayı” yalnızca siber saldırılar ve diğer siber güvenlik olaylarını kapsamaz. FAR Council bu terimi, yasa, güvenlik politikaları veya güvenlik prosedürlerinin genel ihlallerine; ayrıca gizli veya kontrollü sınıflandırılmış bilgilerin (CUI) yetkilendirilmiş devlet güvenlik seviyesinin altındaki herhangi bir bilgi sistemine transferine ilişkin daha geniş ihlalleri de kapsayacak şekilde kullanmaktadır.
- Olay Raporlama Zaman Çizelgesi
FAR 52.239-ZZ, yüklenicilerin devlet kurumlarına güvenlik olaylarını raporlama süresini güncellemektedir. Yeni kurala göre yükleniciler, olayların tespitinden sonraki sekiz saat içinde bu olayları ve ilgili bilgileri Cybersecurity and Infrastructure Security Agency (CISA)’nın olay raporlama portalı üzerinden raporlamak zorundadır. Ayrıca, ilk bildirimin ardından her 72 saatte bir, tüm devlet kurumlarının soruşturması tamamlanana dek bildirim güncellemeleri yapılması zorunludur.
Olayların bu denli kısa sürede bildirilmesi, devlet kurumlarının ve ekiplerinin mümkün olan en etkin ve dinamik yanıtları vermesini destekler. Teklif edilen kuralın açıklamasına göre, hızlı raporlama ve düzenli güncellemeler, araştırmacıların “kötü niyetli aktörlerin faaliyetlerini, tehditleri ve tehlike göstergelerini hızlı bir şekilde tespit etmelerine yönelik hızlı veri analizi” yapmasına olanak tanır.
- Devlet Olay Yanıtını Destekleyen Ek Faaliyetler
CISA portalı üzerinden belirtilen sürede güvenlik olaylarının raporlanmasına ek olarak, yüklenicilerin devletin tehdit yanıtını kolaylaştırmaya yardımcı olan çeşitli diğer faaliyetlere de katılması gerekmektedir. Öncelikle ilgili taraflar, güvenlik olayının hemen ardından CISA, FBI ve/veya sözleşme yapan ajansa ilgili tüm bilgiye, bilgi sistemlerine ve personele eksiksiz erişim sağlamakla yükümlüdür.
Federal yükleniciler ayrıca, bildirilen güvenlik olayına ilişkin tüm verileri korumaktan sorumludur. Buna, ağ trafiği verileri, çevresel savunma logları, telemetri ve diğer ilgili bilgilerin 12 ay boyunca aktif depolama ortamında, ardından ek altı ay boyunca aktif veya soğuk depolamada tutulması dâhildir.
Son olarak, yeni FAR kuralı yüklenicilere siber tehdit göstergelerini ve önerilen savunma tedbirlerini iletmek amacıyla CISA'nın Automated Indicator Sharing (AIS) programına abone olma zorunluluğu getirmektedir. (Bir güvenlik olayı meydana gelip gelmediğine bakılmaksızın yükleniciler AIS platformuna katılım sağlamakla yükümlüdür.)
- Yazılım Malzeme Listesi
Yanıt ve raporlama yükümlülüklerinin ötesinde, FAR 52.239-ZZ, federal yüklenicilere, federal sözleşme kapsamında yürütülen çalışmalar için kullanılan herhangi bir yazılımı dâhil eden bir yazılım malzeme listesi (SBOM; software bill of materials) bulundurma sorumluluğu getirir. Hükümet SBOM'u, “yazılım inşasında kullanılan çeşitli komponentlerin ayrıntılarını ve tedarik zinciri ilişkilerini içeren resmî kayıt” olarak tanımlar. Ticaret Bakanlığı’na göre, SBOM verileri “hem zafiyet tespitini hem de yanıt hızını artırır” ve “bilinen zafiyetlerin ve olası önlemlerin tespiti ve analizinde kullanılması riskin yönetilmesinde kritik öneme sahiptir.”
Önemli olarak, yükleniciler bilinen bir güvenlik olayı olmasa dahi SBOM'ları muhafaza etmekten sorumludur. Ayrıca kullandıkları bilgisayar yazılımı sözleşme süresince güncellenirse, SBOM’larını da güncellemeleri gerekmektedir. SBOM’lara ilişkin tüm gerekliliklerin ve federal sözleşmeler süresince bunların nasıl muhafaza edilmesi gerektiğinin daha eksiksiz bir dökümüne Ticaret Bakanlığı’nın Yazılım Malzeme Listesi için Asgari Unsurlar dokümanından ulaşabilirsiniz.
FAR 52.239-AA
Case 2021-017 içindeki ikinci madde FAR 52.239-AA, çok daha sınırlı ve spesifiktir. “Güvenlik Olayı Raporlama Beyanı” başlıklı bu madde, federal hükümete teklif sunan tüm yüklenici adaylarının geçmişte FAR 52.239-ZZ’ye uygun hareket ettiklerini beyan etmelerini gerektirir. Bu, geçmişte ve mevcut sözleşmeler kapsamında gerekli tüm güvenlik olayı raporlarının “güncel, doğru ve eksiksiz” olarak iletildiğinin belgelenmesini içerir.
Kural, teklif veren tüm şirketlere, alt yüklenicilere de ilgili kuralın özünü sözleşmelerine yansıtma zorunluluğu getirildiğini de beyan etme yükümlülüğü getirmektedir.
FAR Case 2021-019: Kapsam ve Siber Güvenlik Gereksinimleri
FAR Council, ikinci önerilen kuralı, Sınıflandırılmamış Federal Bilgi Sistemleri için Siber Güvenlik Gereksinimlerinin Standartlaştırılması, Case 2021-019 kapsamında yayınladı. Bu kuralın açık amacı, federal ajanslar genelinde özellikle sınıflandırılmamış federal bilgi sistemleri (FIS) odaklı olmak üzere siber güvenlik gereksinimlerini standartlaştırmaktır. Case 2021-019, esas olarak kendini açıklayan iki maddeye ayrılır. Birincisi, FIS’nin bulut tabanlı olduğu durumları kapsayan FAR 52.239-XX “Bulut Bilişim Hizmetleri Kullanan Federal Bilgi Sistemleri”dir. İkincisi ise bulut bilişim sistemleri kullanılmayan tüm FIS’leri kapsayan FAR-52.239-YY “Bulut Bilişim Hizmetleri Kullanmayan Federal Bilgi Sistemleri” maddesidir.
Federal hükümet, federal bilgi sistemini “bir ajans tarafından, bir ajansın yüklenicisi tarafından veya bir ajans adına başka bir organizasyon tarafından kullanılan ya da işletilen bilgi sistemi” olarak tanımlar.
FAR 52.239-XX
Bu madde, ajansların yüklenicinin bulut tabanlı bilgi sisteminin etki düzeyini Federal Information Processing Standard Publication 199 (FIPS-199) ile ve ilgili Federal Risk and Authorization Management Program (FedRAMP) yetkilendirme seviyesiyle belirlemesini gerektirir. Önerilen kurala göre, ajanslar “sistem tarafından işlenen, depolanan veya iletilen bilginin etki analizi” temelinde bir FIPS-199 düzeyine karar vermelidir. Bu seviyeler belirlendikten sonra, federal yüklenici, FedRAMP yetkilendirme seviyesiyle ilişkili güvenlik ve gizlilik tedbirlerini uygulamak ve korumakla yükümlüdür.
Bu güvenlik önlemlerinin yanı sıra, FAR 52.239-XX ayrıca yüklenicilerin izleme faaliyetlerine katılmasını ve “FedRAMP Sürekli İzleme Strateji Kılavuzu”nda belirtilen izleme çıktılarını sağlamasını gerektirir. Son olarak, yükleniciler, devlet veya devletle bağlantılı verilere yönelik sağlama ve imha konusunda tüm sözleşmesel gerekliliklere uymak zorundadır.
FAR 52.239-YY
Bulut tabanlı olmayan federal bilgi sistemlerine dair bu maddenin getirdiği gereksinimler biraz daha karmaşıktır. FAR 52.239-XX’de olduğu gibi, ajanslar uygun etki düzeyinin belirlenmesi için FIPS-199'u kullanmaktan sorumludur ve bu seviyeyi sözleşmede belirtmelidir. Bu seviyelerin yanı sıra, ajanslar ve sözleşme memurları çok faktörlü kimlik doğrulama, yönetici hesapları, onay bantları ve Nesnelerin İnterneti cihaz kontrolleri gibi çeşitli başka güvenlik noktalarını da ele almak zorundadır. Memurlar, son olarak, Ulusal Standartlar ve Teknoloji Enstitüsü (NIST) tarafından yayınlanan özel dokümanlar temelinde uygun güvenlik ve gizlilik çözümlerini seçmek zorundadır. Bunlar, NIST SP 800-53, NIST SP 800–213, NIST SP 800–161 ve NIST SP 800–82’yi içerir.
Bulut tabanlı olmayan bilgi sistemleri için sözleşmelere dahil edilmesi gereken yeni güvenlik gereksinimlerinin yanı sıra, bu madde federal yüklenicilere iki önemli yeni sorumluluk da getirir. Öncelikle CISA ve yükleniciyi belirleyen sözleşme memuru tarafından belirtilen diğer devlet kurumlarına, denetim, soruşturma ve inceleme süreçlerinde “zamanında ve tam erişim” sağlamak zorunludur. Ayrıca, FIPS-199 etki düzeyi orta veya yüksek olarak belirlenen sistemlerde yılda iki değerlendirme gerçekleştirilmelidir. Birincisi, “zafiyetler, riskler ve tehlike göstergeleri”ni değerlendirmeye odaklanan iç değerlendirmedir. İkincisi ise, bilgi sisteminin güvenliğinin bağımsız olarak gözden geçirilmesidir. Yükleniciler bu yıllık değerlendirmelerin—önerilen risk azaltıcı tedbirler dâhil—sonuçlarını sözleşme memurlarına bildirmekle yükümlüdür.
Tazmin Yükümlülükleri
Bu maddelerin her biri—FAR 52.239-XX ve FAR 52.239-YY—federal yüklenicilerin, sözleşmenin ifası kaynaklı oluşabilecek tüm sorumluluklardan hükümeti tazmin etmelerini gerektiren bir hüküm içerir. Önerilen kurala göre, bu sorumluluklar başlıca iki durumda ortaya çıkabilir: Yüklenicinin hükümet verilerine bilgi veya materyal aktarması ya da hassas bilgi veya materyalin yetkisiz şekilde ifşa edilmesi. Önemli olarak, teklif, yüklenicilerin “lehlerine ileri sürülebilecek tüm savunmalar, özellikle (sınırlama olmaksızın) ‘Devlet Yüklenicisi Savunması’ dâhil tüm savunmalardan feragat etmelerini” de zorunlu tutmaktadır. Bu zorunlu feragat, bir siber saldırı, veri ihlali veya başka bir güvenlik olayı meydana geldiğinde yükleniciler üzerinde kayda değer bir sorumluluk doğurur.
Yeni Siber Güvenlik Gereksinimlerine Hazırlık
Bu iki siber güvenlik kuralı için yakın bir yürürlük tarihinin olası olmadığı görülmektedir. Kamu görüşü alma sürecinin—2 Şubat’a kadar uzatılmıştır—ardından, FAR Council’ı oluşturan kurumlar ve FAR’ı yöneten ajanslar, gelen yorumları inceleyip analiz etmelidir. Analiz sürecinden sonra, nihai bir kural yayınlanıp yayınlanmayacağına karar vereceklerdir. Yayımlanması durumunda, nihai bir kuralın yürürlüğe girmesi için en az 60 gün geçmelidir. (Kuralın önemine bağlı olarak bu süre 120 gün veya daha uzun bir zamana da yayılabilir.)
Düzenleyici kural koyma sürecinin uzunluğu ve aşamaları göz önüne alındığında, federal yüklenicilerin FAR Case 2021-017 ve 2021-019 ile teori düzeyinde getirebileceği yeni sorumlulukları değerlendirmesi için bir miktar zaman bulunmaktadır. Ancak, bu önerilen düzenlemelerin kapsamında yer alan işletmeler, bu kuralların yakın zamanda yürürlüğe gireceği ihtimalini ciddiyetle ele almalıdır. Son dönemde meydana gelen yıkıcı siber saldırıların ve Başkan Biden’ın 2021 başkanlık kararnamesinin ışığında, bu yeni siber güvenlik yükümlülüklerinin—veya benzer düzenlemelerin—yakın gelecekte mevzuata dönüşeceğinden şüphe duyulmamalıdır.
Düzenleyici kural koyma sürecinin uzunluğu ve aşamaları göz önüne alındığında, federal yükleniciler FAR Case 2021-017 ve FAR Case 2021-019 ile getirebileceği yeni sorumlulukları değerlendirmek için biraz zaman kazanmış bulunuyor.