Amaç
Bu prosedür, Şirketimin Resmi İsmi bilgi varlıklarını koruyan teknik ve idari kontrollerin risk temelli olarak seçilmesini, uygulanmasını, izlenmesini ve iyileştirilmesini tanımlar.
Güvenlik yönetim döngüsü
- Varlık, tehdit, açıklık, iş etkisi ve yasal yükümlülükler belirlenir.
- Risk sahibi ve hedef risk seviyesi tanımlanır; kontrol sahibi atanır.
- Güvenli yapılandırma, erişim, ağ, kayıt, açıklık, fiziksel güvenlik ve olay yönetimi kontrolleri uygulanır.
- Kontrolün çalıştığı teknik kayıt, rapor, test veya örnekleme ile doğrulanır.
- Sapma ve olaylar kök neden analiziyle ele alınır; risk ve kontrol tasarımı güncellenir.
Asgari kontrol alanları
| Alan | Asgari uygulama | Örnek kanıt |
|---|---|---|
| Organizasyon | Güvenlik rolleri, sorumluluklar ve görevlerin ayrılığı | Atama/onay kayıtları, rol matrisi |
| Bütünlük | Kritik veri ve işlemlerde doğrulama, mutabakat ve yetkili değişiklik | Kontrol raporu, değişiklik kaydı |
| İz kayıtları | Kritik olayların ortak zamanla kaydı, merkezi korunması ve alarm üretimi | Log örneği, alarm/inceleme kaydı |
| Ağ güvenliği | Segmentasyon, güvenlik duvarı kuralları, güvenli uzaktan erişim | Ağ şeması, kural gözden geçirme kaydı |
| Konfigürasyon | Onaylı güvenli temel ayarlar ve sapma takibi | Konfigürasyon standardı, uyum raporu |
| Açıklık ve yama | Envanter tabanlı tarama, risk önceliği, hedef süre ve istisna yönetimi | Tarama ve yama raporu |
| Fiziksel güvenlik | Güvenli alan, ziyaretçi, çevresel tehdit ve ekipman koruması | Giriş kayıtları, kontrol listesi |
| Siber olaylar | Bildirim, sınıflandırma, müdahale, delil koruma ve öğrenilen dersler | Olay kaydı, kök neden analizi |
| Güvenlik testi | Risk temelli sızma testi ve düzeltme takibi | Test kapsamı, yönetici özeti, kapanış kanıtı |
| Tehdit bilgisi | Güvenilir kaynaklardan tehdit bilgisinin değerlendirilmesi | Değerlendirme ve aksiyon kaydı |
İşletim kuralları
- Üretim ortamı değişiklikleri yetkili talep, test, onay ve geri dönüş planıyla yapılır.
- Kritik güvenlik alarmları sorumlu ekibe iletilir; inceleme sonucu ve aksiyon kaydedilir.
- Açıklıklar risk seviyesine göre hedef sürede kapatılır. Süre aşımı, risk sahibi onayı ve telafi edici kontrol gerektirir.
- Ayrıcalıklı faaliyetler kişiye özel hesapla yürütülür ve bağımsız incelemeye elverişli biçimde kaydedilir.
- Sızma testleri yalnızca yazılı onaylı kapsamda, hizmet kesintisi ve veri riskini sınırlayan kurallarla gerçekleştirilir.
- Güvenlik araçları ve iz kayıtları, kontrol edilen sistemin yöneticilerinden bağımsız erişim ve değişiklik korumasına sahip olur.
Gözden geçirme ve raporlama
Kontrol sahipleri belirlenen sıklıkta kanıt üretir. BGYS Yöneticisi aylık veya riskin gerektirdiği daha kısa periyotlarda kritik olayları, yüksek riskleri, geciken yamaları, erişim gözden geçirmelerini ve düzeltici faaliyetleri raporlar. Önemli sapmalar bekletilmeden Üst Yönetime bildirilir.