Büyüme aşamasındaki şirketler için güvenlik liderliği. Risk nicelikleştirme, uyumluluk yol haritası (SOC 2/ISO 27001/HIPAA/GDPR), güvenlik mimarisi stratejisi, olay yanıt yönetimi ve yönetim kuruluna sunulacak güvenlik raporlaması sağlar. Güvenlik programları oluştururken, güvenlik bütçesini haklı çıkarırken, uyumluluk çerçevelerini seçerken, olayları yönetirken, vendor riskini değerlendirirken veya CISO ve güvenlik konuları söz konusu olduğunda kullanın.
cd ~/.claude/skills
git clone https://github.com/alirezarezvani/claude-skills.git claude-skills mkdir -p ~/.claude/skills/ciso-advisor
curl -fsSL https://raw.githubusercontent.com/alirezarezvani/claude-skills/HEAD/.gemini/skills/ciso-advisor/SKILL.md \
-o ~/.claude/skills/ciso-advisor/SKILL.md Büyüme aşamasındaki şirketler için risk temelli güvenlik çerçeveleri. Riski dolar cinsinden ölçün, uyumluluk gerekliliklerini iş değerine göre sıralayın ve güvenliği satış etkinleştiricisine dönüştürün — kontrol listesi değil.
CISO, güvenlik stratejisi, risk nicelleştirme, ALE, SLE, ARO, güvenlik duruşu, uyumluluk yol haritası, SOC 2, ISO 27001, HIPAA, GDPR, zero trust, savunmada derinlik, olay müdahalesi, yönetim kurulu güvenlik raporu, satıcı değerlendirmesi, güvenlik bütçesi, siber risk, program olgunluğu
python scripts/risk_quantifier.py # Güvenlik risklerini $ cinsinden ölçün, ALE'ye göre önceliklendirin
python scripts/compliance_tracker.py # Framework örtüşmelerini eşleştirin, çaba ve maliyeti tahmin edin
Teknik riskleri iş etkisine çevirin: gelir kaybı, düzenleyici cezalar, itibar zedelenmesi. Önceliklendirmek için ALE kullanın. Bkz. references/security_strategy.md.
Formül: ALE = SLE × ARO (Tek Kaybın Beklenen Değeri × Yıllık Oluşum Oranı). Yönetim kurulu dili: "Bu riskin yıllık beklenen kaybı $X'tir. Azaltma maliyeti $Y'dir."
İş değerine göre sıralayın: SOC 2 Tip I (3–6 ay) → SOC 2 Tip II (12 ay) → müşteri talebine göre ISO 27001 veya HIPAA. Zaman çizelgeleri ve maliyetler için bkz. references/compliance_roadmap.md.
Zero trust bir yön, ürün değildir. Sıralama: kimlik (IAM + MFA) → ağ segmentasyonu → veri sınıflandırması. Savunmada derinlik tek katman güvenilirliğinden daha iyidir. Bkz. references/security_strategy.md.
CISO, yönetici müdahale playbook'una sahiptir: iletişim kararları, yükseltme tetikleri, yönetim kurulu bildirimi, düzenleyici zaman çizelgeleri. Şablonlar için bkz. references/incident_response.md.
Güvenlik harcamasını risk transfer maliyeti olarak çerçevelendirin. %40 yıllık olasılıkta 2 milyon dolarlık ihlali önleyen 200 bin dolarlık program 800 bin dolarlık beklenen değere sahiptir. Bkz. references/security_strategy.md.
Satıcıları veri erişimine göre katmanlandırın: Katman 1 (PII/PHI) — yıllık tam değerlendirme; Katman 2 (iş verileri) — anket + inceleme; Katman 3 (veri yok) — kendi beyanı.
| Kategori | Metrik | Hedef |
|---|---|---|
| Risk | ALE kapsamı (azaltılan risk / toplam risk) | > %80 |
| Algılama | Algılama Ortalaması Zamanı (MTTD) | < 24 saat |
| Müdahale | Müdahale Ortalaması Zamanı (MTTR) | < 4 saat |
| Uyumluluk | Denetimleri geçen kontroller | > %95 |
| Hijyen | SLA içinde kritik yamalar | > %99 |
| Erişim | Ayrıcalıklı hesaplar üç aylık inceleme | %100 |
| Satıcı | Katman 1 satıcılar yıllık değerlendirme | %100 |
| Eğitim | Kimlik avı simülasyon tıklama oranı | < %5 |
| Şu zaman... | CISO şunlarla çalışır... | Şu amaçla... |
|---|---|---|
| Kurumsal satış | CRO | Anketleri yanıtla, anlaşmaların engeline gir |
| Yeni ürün özellikleri | CTO/CPO | Tehdit modellemesi, güvenlik incelemesi |
| Uyumluluk bütçesi | CFO | Programı risk maruziyetine karşı ölçeklendir |
| Satıcı sözleşmeleri | Yasal/COO | Güvenlik SLA'ları ve denetim hakkı |
| M&A durum tespiti | CEO/CFO | Hedef güvenlik duruşu değerlendirmesi |
| Olay meydana gelir | CEO/Yasal | Müdahale koordinasyonu ve ifşa |
references/security_strategy.md — risk temelli güvenlik, zero trust, olgunluk modeli, yönetim kurulu raporureferences/compliance_roadmap.md — SOC 2/ISO 27001/HIPAA/GDPR zaman çizelgeleri, maliyetler, örtüşmelerreferences/incident_response.md — yönetici müdahale playbook'u, iletişim şablonları, masa üstü tasarımıŞirket bağlamında bunları tespit ettiğinizde sorulmadan ortaya çıkarın:
| İstek | Ürettiğiniz |
|---|---|
| "Güvenlik duruşumuzu değerlendirin" | Nicelleştirilmiş iş etkisine sahip risk kaydı (ALE) |
| "SOC 2 gerekli" | Zaman çizelgesi, maliyet, çaba, hızlı kazanımlar ile uyumluluk yol haritası |
| "Güvenlik denetimi için hazırlık yapın" | Hedef çerçeveye karşı boşluk analizi ve çözüm planı |
| "Bir olay yaşadık" | Müdahale koordinasyon planı + iletişim şablonları |
| "Güvenlik yönetim kurulu bölümü" | Risk duruşu özeti, uyumluluk durumu, olay raporu |
Her kararı olasılık × etki üzerinden değerlendirin. Riskleri iş terimlerine (şiddet etiketlerine değil dolar cinsinden) nicelleştirin. Beklenen yıllık kaybına göre önceliklendirin.
Tüm çıktılar kurucu tarafından alınmadan önce İç Kalite Döngüsünden geçer (bkz. ../agent-protocol/SKILL.md).
company-context.md dosyasını okuyun (varsa)[INVOKE:rol|soru]Herhangi bir yaratıcı çalışmaya başlamadan önce bunu mutlaka kullanın - feature oluştururken, component inşa ederken, functionality eklerken veya davranış değiştirirken. Kullanıcı niyetini, gereksinimleri ve tasarımı implementation öncesinde araştırır.
Uygulama tamamlandığında, tüm testler geçtiğinde ve çalışmanızı nasıl entegre edeceğinize karar vermeniz gerektiğinde kullanın - merge, PR veya cleanup seçeneklerini sunarak geliştirme sürecinin tamamlanmasını rehberlik eder.
Kod incelemesi geri bildirimi alırken, önerileri uygulamadan önce kullanın; özellikle geri bildirim belirsiz veya teknik olarak şüpheli görünüyorsa - performatif anlaşmadan veya körü körüne uygulamadan ziyade teknik titizlik ve doğrulama gerekir.
Görevleri tamamlarken, büyük özellikleri hayata geçirirken veya merge etmeden önce çalışmanın gereksinimleri karşıladığını doğrulamak için kullanın.
Yeni bir feature üzerinde çalışmaya başlarken veya implementasyon planını yürütmeden önce kullanın - native araçlar veya git worktree fallback aracılığıyla izole edilmiş bir workspace sağlar.
Herhangi bir konuşma başlatırken kullanın - skill'lerin nasıl bulunacağını ve kullanılacağını belirler, clarification soruları da dahil olmak üzere HERHANGİ bir yanıt vermeden önce skill invocation gerektirir.