Siber güvenlik
Bayi Siber Güvenliği ve DMS Dayanıklılığı Rehberi
Bayi güvenliği operasyonel bir disiplindir: kimliği koruyun, maruziyeti azaltın, kanıtı saklayın ve sistemler devre dışı kaldığında araç satış ve servisini sürdürün.

Kısa cevap
Bayi DMS'ini daha geniş bir kimlik ve entegrasyon ortamının parçası olarak güvence altına alın. Çok faktörlü kimlik doğrulamayı, en az yetki ilkesini ve hızlı erişim kaldırmayı zorunlu kılın. Sistemleri ve veri akışlarını envanterleyin, dışa açık hizmetleri yamalayın, API ve servis hesaplarını koruyun, atölye ve ofis ağlarını bölümleyin, izole edilmiş ve test edilmiş yedekler tutun, tedarikçileri değerlendirin ve manuel operasyonları prova edin. GDPR ve varsa geçerli NIS2 yükümlülüklerini ayrıca haritalayın.
1. Bayinin gerçek saldırı yüzeyini modelleyin
DMS nadiren tek başına çalışır. CRM, OEM portalları, finans sağlayıcıları, web siteleri, çağrı sistemleri, teşhis araçları ve elektronik tablolarla müşteri, araç, fiyatlandırma, onarım, parça ve muhasebe verisi alışverişi yapar. Şube ağları ofis uç noktalarını, atölye ekipmanlarını, Wi-Fi'yi, yazıcıları, kameraları ve tedarikçi uzaktan erişimini içerir. Her kimlik ve arayüz operasyonel sınırın bir parçasıdır.
Bir varlık ve veri akışı envanteriyle başlayın. Sahibini, amacını, kullanıcılarını, yöneticisini, internet maruziyetini, kimlik doğrulamasını, entegrasyonlarını, veri hassasiyetini, tedarikçisini ve kurtarma bağımlılığını kaydedin. Kullanılmayan arayüzleri ve robotik hesapları da dahil edin. Bilinmeyen eski bağlantılar özellikle tehlikelidir; çünkü iş amaçları sona erdikten sonra geniş izinleri koruyabilirler.
ENISA, Threat Landscape 2025 raporu için 4.875 olayı analiz etti. Siber suç alt kümesinde fidye yazılımı %81,1'i oluştururken fidye yazılımıyla bağlantılı ihlaller tüm olayların %15,2'sini temsil etti. [1] Bu paydalar farklıdır ve birbirine karıştırılmamalıdır. Operasyonel ders; bayilerin hem önlemeye hem de kurtarılabilirliğe ihtiyaç duyduğudur.
2. Kimliği güvenlik kontrol düzlemi hâline getirin
Mümkün olduğunda, özellikle yöneticiler, e-posta, uzaktan erişim ve finans için oltalamaya dirençli çok faktörlü kimlik doğrulamasını zorunlu kılın. Uygulanabilir olduğunda oturum açmayı merkezileştirin ve paylaşılan kullanıcı hesaplarını engelleyin. Servis hesaplarının sahipleri, dar kapsamları, döngüsel olarak yenilenen gizli anahtarları olmalı ve etkileşimli olarak kullanılmamalıdır. API kimlik bilgileri betikler veya destek kayıtları yerine bir gizli bilgi yöneticisinde saklanmalıdır.
Bayi personel devir hızını ve rol değişikliklerini yansıtan bir işe giriş, transfer ve işten ayrılma süreci uygulayın. Ayrılışta erişimi derhal devre dışı bırakın, transferde eski şube izinlerini kaldırın ve ayrıcalıklı erişimi düzenli olarak gözden geçirin. Tedarikçi oluşturma, ödeme onaylama, müşteri verisi dışa aktarma ve güvenlik ayarlarını değiştirme yetkilerini birbirinden ayırın.
Olağandışı oturum açma konumunu, imkânsız seyahati, toplu dışa aktarmaları, yetki değişikliklerini, devre dışı bırakılmış günlükleri ve kitlesel kayıt değişikliklerini izleyin. Uyarıların sahipleri ve müdahale kılavuzları olmalıdır. Denetim günlüklerini izlenen hesabın erişemeyeceği bir yerde saklayın ve soruşturmacıların olayları yeniden kurabilmesi için sistemler arasında zamanı eşzamanlayın.
3. Teknik maruziyeti ve entegrasyon riskini azaltın
| Alan | Kontrol | İncelenecek kanıt |
|---|---|---|
| Kimlik | ÇFA, en az yetki, erişim yaşam döngüsü | Kapsam, ayrıcalıklı rol listesi, kaldırma testi |
| Arayüzler | Kapsamlı jetonlar, doğrulama, hız sınırları, rotasyon | Entegrasyon kaydı ve gizli bilgi yaşı |
| Uç noktalar | Desteklenen yazılım, yamalama, EDR, şifreleme | Kapsam ve gecikmiş kritik düzeltmeler |
| Ağ | Ofis, atölye, misafir ve tedarikçi yollarını bölümleyin | Güvenlik duvarı kuralları ve uzaktan erişim incelemesi |
| Veri | Şifreleme, dışa aktarma kontrolleri, saklama | Anahtar sahipliği ve toplu dışa aktarma günlükleri |
| Kurtarma | İzole yedekler ve geri yükleme tatbikatları | Ölçülen RPO, RTO ve test bulguları |
Varlık kritikliğini ve tehdit kanıtlarını kullanarak önce internete açık ve istismar edilen güvenlik açıklarını yamalayın. Desteklenmeyen uzaktan kontrol yazılımlarını kaldırın ve kullanılmayan portları kapatın. Teşhis ve atölye cihazlarını finans ve kimlik hizmetlerinden bölümleyin. Tedarikçi erişimi süreli, onaylı ve izlenen olmalıdır.
Entegrasyonları üretim yazılımı gibi güvence altına alın. Şemayı ve yetkilendirmeyi doğrulayın, yinelenen finansal olayları önlemek için eşdeğerlilik kullanın, döndürülen veriyi sınırlayın ve webhook uç noktalarını sahtecilik ile tekrara karşı koruyun. Her ortam ve iş ortağı için ayrı kimlik bilgileri uygulayın. Tek bir her şeye yetkili entegrasyon hesabı, rol tasarımını geçersiz kılar.
4. Kurtarmayı bayi operasyonları etrafında tasarlayın
Potansiyel müşteri girişi, atölye planlaması, parçalar, faturalama, araç teslimi ve bordro için kurtarma noktası hedefini, kurtarma süresi hedefini ve azami tolere edilebilir kesintiyi tanımlayın. Bağımlılıklar önemlidir: kimlik, DNS, belge depolama veya bir OEM bağlantısı olmadan DMS'i geri yüklemek kullanışlı bir hizmeti geri getirmeyebilir.
Üretim yönetiminden ayrı kimlik bilgileriyle korunan değiştirilemez veya izole yedekler tutun. Yalnızca dosyaların var olduğunu değil, veri tutarlılığını da doğrulamak için temiz bir ortama geri yüklemeyi test edin. Geçen süreyi ve manuel adımları kaydedin. Tedarikçi iletişim bilgilerini ve lisans bilgilerini çevrimdışı bir müdahale paketinde saklayın.
Kontrollü kesinti süreçleri hazırlayın: müşterileri nasıl doğrulayacağınızı, işi nasıl kaydedeceğinizi, araç tesliminin nasıl yetkilendirileceğini, parçaların nasıl kaydedileceğini, kâğıt formların nasıl korunacağını ve kurtarma sonrası işlemlerin nasıl mutabık kılınacağını. Şube liderleriyle prova yapın. Manuel süreklilik, dolandırıcılık ve gizlilik kontrollerini atlamak için bir ruhsat değildir.
5. Tedarikçileri kontrol ortamının bir parçası olarak ele alın
Riskle orantılı kanıt talep edin: barındırma ve veri ikametgâhı, şifreleme, kimlik kontrolleri, denetim günlükleri, güvenli geliştirme, güvenlik açığı yönetimi, bağımsız güvence, sızma testi yaklaşımı, olay geçmişi, alt işlemciler, süreklilik, veri iadesi ve silme. Bir sertifika faydalıdır; ancak bir bayinin ÇFA'yı yapılandırıp yapılandırmadığı veya aşırı büyük izinlere sahip olup olmadığı sorusuna yanıt vermez.
Sözleşmeler olay bildirimini, iş birliğini, kanıt saklamayı, kurtarma hedeflerini, alt işlemci değişikliklerini ve çıkış desteğini tanımlamalıdır. Hizmeti önemli ölçüde aksatabilecek dördüncü tarafları haritalayın. Yenilemede ve büyük mimari veya sahiplik değişikliklerinden sonra yeniden değerlendirin.
Kişisel veriler için GDPR'nin 32. maddesi, kontrolörlerin ve işleyicilerin uygun olduğunda şifreleme, dayanıklılık, geri yükleme ve düzenli test dahil olmak üzere riske uygun önlemler kullanmasını gerektirir. [2] Bu risk temellidir, sabit bir kontrol listesi değildir.
6. NIS2 ve araç kurallarını abartısız anlayın
NIS2, (AB) 2022/2555 sayılı Direktiftir; bu nedenle Üye Devletler bunu ulusal hukuka aktarır. Kapsam sektöre, kuruluş türüne, büyüklük kurallarına, ulusal tercihlere ve tayine bağlıdır. Motorlu taşıt üretimi Ek II'de yer alır ve belirli bulut, yönetilen hizmet ve dijital sağlayıcılar kapsanan kategorilerdir. Sıradan bir bayi, yalnızca araç sattığı veya servisini yaptığı için otomatik olarak kapsamda değildir. [3]
Bir bayi doğrudan kapsamın dışında olsa bile OEM veya tedarikçi sözleşmeleri gereklilikleri aktarabilir. Kapsanan kuruluşlar ulusal uygulama kapsamında yönetişim, risk yönetimi ve olay bildirimi yükümlülükleriyle karşı karşıyadır. AB düzeyindeki bir özete güvenmek yerine tüzel kişiliği ve güncel ulusal mevzuatı doğrulayın.
UNECE Yönetmelik No. 155 ve 156, tip onayı çerçevesinde araç siber güvenliğini ve yazılım güncelleme yönetimini ele alır. [4] Bunlar öncelikle üreticileri ve onaylı araç türlerini ilgilendirir; her bayi DMS'inin sertifikalandırılmasını değil. Yine de bayiler, daha geniş otomotiv zincirinde kontrollü yazılım güncellemelerini, kampanya kanıtlarını ve olay yükseltmesini destekleyebilir.
Omnetic'in konumu
Omnetic'in belgelenmiş modülleri CRM, araç yaşam döngüsü, stok, fiyatlandırma ve inceleme iş akışlarını bağlar. Daha az kontrolsüz aktarım operasyonel görünürlüğü artırabilir; ancak konsolidasyon aynı zamanda bağımlılığı yoğunlaştırır ve buna göre korunmalıdır. Ürün belgeleri, tam bir kamuya açık güvenlik veya arayüz kataloğu yayımlamadan API'lere, webhook'lara, dış tanımlayıcılara ve zamanlanmış dışa aktarmalara atıfta bulunur.
Seçimden önce Omnetic'ten barındırmayı, ikametgâhı, şifrelemeyi, RBAC'yi, ÇFA veya 2FA'yı, denetim günlüklerini, yedek izolasyonunu, kurtarma testlerini, olay koşullarını, güvenlik açığı yönetimini, alt işlemcileri ve entegrasyon güvenliğini kanıtlamasını isteyin. Yapılandırmayı ve sorumlulukları hedeflenen ülke ve paket için doğrulayın.
Sınırlamalar
Hiçbir kontrol kümesi güvenliği garanti etmez. Tehditler, tedarikçi hizmetleri ve ulusal NIS2 kuralları değişir. ENISA rakamları, analiz edilen olay kümesini tanımlar ve bayiye özgü bir olasılık değildir. Kapsam, olay bildirimi ve mimari için hukuki ve güvenlik danışmanlığı alın.
Sık sorulan sorular
Kesinlikle değil. Kapsam kuruluş türüne, faaliyete, büyüklüğe, ulusal aktarıma ve olası tayine bağlıdır. Bayiler duruma özgü bir değerlendirme almalıdır.
Kimliği çok faktörlü kimlik doğrulama, en az yetki, işe giriş-transfer-ayrılış kontrolleri ve ayrıcalıklı erişim izlemesiyle koruyun.
Yalnızca izole edilmiş, üretim kimlik bilgilerinden korunmuş, uygun şekilde saklanmış ve geri yükleme tatbikatlarıyla test edilmişlerse.
Hayır. Bunlar araç tip onayını ve üretici siber güvenliği ile yazılım güncelleme yönetimini ilgilendirir. Bayi süreçlerini etkileyebilir; ancak genel bir DMS güvenlik sertifikasyonu değildir.