Amaç ve kapsam
Şirketimin Resmi İsmi bilgi sistemlerine erişimi, doğrulanmış kimlik ve onaylanmış iş ihtiyacı temelinde sağlar. Politika; çalışan, dış taraf, hizmet hesabı, ayrıcalıklı hesap ve müşteri/kullanıcı erişimleri dâhil BGYS kapsamındaki tüm kimlikleri ve erişim kanallarını kapsar.
Kullanıcı türleri
| Kullanıcı türü | Kullanım amacı | Temel yetki kuralı | Onay sahibi | Gözden geçirme |
|---|---|---|---|---|
| Standart çalışan | Günlük iş uygulamaları | Rol tabanlı, en az ayrıcalıklı erişim | Birim yöneticisi ve sistem/veri sahibi | En az altı ayda bir |
| Ayrıcalıklı yönetici | Sistem, ağ, veri tabanı ve güvenlik yönetimi | Ayrı hesap, MFA, süreli yetki ve ayrıntılı kayıt | BT Yöneticisi ve sistem sahibi | En az üç ayda bir |
| Dış taraf / tedarikçi | Sözleşmeli ve sınırlı destek faaliyeti | Süreli, gözetimli ve yalnızca ilgili sistemle sınırlı | Sözleşme sahibi ve sistem sahibi | En az üç ayda bir ve sözleşme sonunda |
| Hizmet / uygulama hesabı | Sistemler arası teknik işlem | Etkileşimli oturum kapalı; sır sahibi, rotasyonu ve kullanım amacı kayıtlı | Sistem sahibi | En az üç ayda bir |
| Geçici / stajyer | Süreli görev veya proje | Otomatik bitiş tarihli, rol ile sınırlı | Birim yöneticisi | Aylık ve görev sonunda |
| Müşteri / son kullanıcı | Sunulan hizmetlere erişim | Hizmet riskine uygun kimlik doğrulama ve işlem kontrolleri | Ürün/hizmet sahibi | Risk ve mevzuat gereğine göre |
Yeni bir kullanıcı türü veya rol, kullanılmadan önce görevlerin ayrılığı ve veri erişimi yönünden değerlendirilir; sahibi ve yetki kapsamı tanımlanır.
Politika kuralları
- Her kullanıcıya izlenebilir, kişiye özel hesap atanır; ortak hesaplar zorunlu olmadıkça kullanılmaz.
- Yetkiler en az ayrıcalık, bilinmesi gereken ve görevlerin ayrılığı ilkelerine göre verilir.
- Kritik ve uzaktan erişimlerde çok faktörlü kimlik doğrulama uygulanır.
- Ayrıcalıklı hesaplar normal kullanıcı hesaplarından ayrılır; kullanımları kayıt altına alınır ve periyodik gözden geçirilir.
- İşe giriş, görev değişikliği ve işten ayrılma bildirimleri erişim yaşam döngüsünü tetikler.
- Kullanılmayan, süresi dolan veya sahibi belirsiz hesaplar kapatılır.
- Erişim hakları yukarıdaki sıklıklarda ve ayrıca rol, risk, sistem ya da sözleşme değişikliğinde gözden geçirilir.
- Parolalar gizli tutulur, yeniden kullanılmaz ve güvenli parola yöneticileri dışında kaydedilmez.
- Başarısız oturum açma, yetki yükseltme ve kritik işlem kayıtları izlenir.
Erişim yaşam döngüsü
- Talepte kullanıcı türü, rol, sistem/veri, iş gerekçesi, süre ve talep eden yönetici belirtilir.
- Sistem veya veri sahibi, görevin erişimi gerektirdiğini ve görevlerin ayrılığına uygunluğunu doğrular.
- Yetki yalnızca onaylanan kapsamda uygulanır; uygulayan kişi, zaman ve teknik kanıt kaydedilir.
- Görev değişikliğinde mevcut yetkiler yeniden değerlendirilir; gereksiz yetkiler yeni yetki verilmeden kaldırılır.
- İşten ayrılma veya sözleşme bitiminde erişimler zamanında kapatılır, aktif oturumlar sonlandırılır ve kurumsal varlıklar iade alınır.
Periyodik gözden geçirme
Bilgi Teknolojileri güncel kullanıcı-yetki listesini sistem sahiplerine iletir. Sistem/veri sahibi her erişimi koru, değiştir veya kaldır olarak işaretler; gerekçesiz ve yanıtsız erişimler korunmuş sayılmaz. Ayrılan kullanıcılar, kullanılmayan hesaplar, rol dışı yetkiler, süresi dolmuş dış taraf erişimleri ve ayrıcalıklı erişimler özellikle kontrol edilir. Sonuçlar, tamamlanma tarihi, onay sahibi ve kapatılan yetki kanıtlarıyla saklanır; geciken aksiyonlar BGYS Yöneticisine raporlanır.
İstisnalar ve ihlaller
İstisnalar varlık sahibi ve BGYS Yöneticisi onayıyla, süreli ve telafi edici kontroller belirtilerek açılır. Yetkisiz erişim şüphesi güvenlik olayı olarak ele alınır.