Kuruluş
Şirketimin Resmi İsmi
Doküman kodu
BGYS-KLV-013
Sürüm
v0.1.0
Durum
Taslak
Doküman sahibi
Bilgi Teknolojileri Yöneticisi
Onaylayan
Üst Yönetim

Amaç

Bu prosedür, Şirketimin Resmi İsmi bilgi varlıklarını koruyan teknik ve idari kontrollerin risk temelli olarak seçilmesini, uygulanmasını, izlenmesini ve iyileştirilmesini tanımlar.

Güvenlik yönetim döngüsü

  1. Varlık, tehdit, açıklık, iş etkisi ve yasal yükümlülükler belirlenir.
  2. Risk sahibi ve hedef risk seviyesi tanımlanır; kontrol sahibi atanır.
  3. Güvenli yapılandırma, erişim, ağ, kayıt, açıklık, fiziksel güvenlik ve olay yönetimi kontrolleri uygulanır.
  4. Kontrolün çalıştığı teknik kayıt, rapor, test veya örnekleme ile doğrulanır.
  5. Sapma ve olaylar kök neden analiziyle ele alınır; risk ve kontrol tasarımı güncellenir.

Asgari kontrol alanları

Alan Asgari uygulama Örnek kanıt
Organizasyon Güvenlik rolleri, sorumluluklar ve görevlerin ayrılığı Atama/onay kayıtları, rol matrisi
Bütünlük Kritik veri ve işlemlerde doğrulama, mutabakat ve yetkili değişiklik Kontrol raporu, değişiklik kaydı
İz kayıtları Kritik olayların ortak zamanla kaydı, merkezi korunması ve alarm üretimi Log örneği, alarm/inceleme kaydı
Ağ güvenliği Segmentasyon, güvenlik duvarı kuralları, güvenli uzaktan erişim Ağ şeması, kural gözden geçirme kaydı
Konfigürasyon Onaylı güvenli temel ayarlar ve sapma takibi Konfigürasyon standardı, uyum raporu
Açıklık ve yama Envanter tabanlı tarama, risk önceliği, hedef süre ve istisna yönetimi Tarama ve yama raporu
Fiziksel güvenlik Güvenli alan, ziyaretçi, çevresel tehdit ve ekipman koruması Giriş kayıtları, kontrol listesi
Siber olaylar Bildirim, sınıflandırma, müdahale, delil koruma ve öğrenilen dersler Olay kaydı, kök neden analizi
Güvenlik testi Risk temelli sızma testi ve düzeltme takibi Test kapsamı, yönetici özeti, kapanış kanıtı
Tehdit bilgisi Güvenilir kaynaklardan tehdit bilgisinin değerlendirilmesi Değerlendirme ve aksiyon kaydı

İşletim kuralları

  • Üretim ortamı değişiklikleri yetkili talep, test, onay ve geri dönüş planıyla yapılır.
  • Kritik güvenlik alarmları sorumlu ekibe iletilir; inceleme sonucu ve aksiyon kaydedilir.
  • Açıklıklar risk seviyesine göre hedef sürede kapatılır. Süre aşımı, risk sahibi onayı ve telafi edici kontrol gerektirir.
  • Ayrıcalıklı faaliyetler kişiye özel hesapla yürütülür ve bağımsız incelemeye elverişli biçimde kaydedilir.
  • Sızma testleri yalnızca yazılı onaylı kapsamda, hizmet kesintisi ve veri riskini sınırlayan kurallarla gerçekleştirilir.
  • Güvenlik araçları ve iz kayıtları, kontrol edilen sistemin yöneticilerinden bağımsız erişim ve değişiklik korumasına sahip olur.

Gözden geçirme ve raporlama

Kontrol sahipleri belirlenen sıklıkta kanıt üretir. BGYS Yöneticisi aylık veya riskin gerektirdiği daha kısa periyotlarda kritik olayları, yüksek riskleri, geciken yamaları, erişim gözden geçirmelerini ve düzeltici faaliyetleri raporlar. Önemli sapmalar bekletilmeden Üst Yönetime bildirilir.

Sürüm geçmişi

SürümTarihHazırlayanDeğişiklik
v0.1.02026-09-02BGYS Yöneticisiİlk taslak