Site icon YBS-Yonetim Bilişim Sistemleri

ISO 27001:2013 Belgesi Almak İçin Alt Yapı Nasıl Olmalıdır.

iso-belgesi-yazilim-egitim-standart-danismanlik

ISO 27001 Bilgi Güvenliği Yönetim Sistemi Belgesi Alabilmek için Teknik Açıklık Kontrolü Nasıl Yapılmalıdır?

ISO 27001:2013 madde A.12.6 Teknik Açıklık Yönetimi maddesi gereği ISO 27001 belgesi alacak kuruluşlar Server sistemlerinin açıklıklarını tarama yapmalı ve bu açıklıkların neler olduğunu raporlaması gerekmektedir. Bunun için şuanda kullanılan açık kaynak kodlu ve ücretsiz Nessus yazılımı kullanılabilir. Yapacağınız teknik açıklık kontrolünde DDos atakları SQL injection, Parola kontrolü, eski pluginler, port açıklıkları vb.. konuları içermelidir. Ayrıca sosyal mühendislik uygulanarak bilgi sistemleri kullanıcılarının parola ve şifre paylaşımları konusundaki bilinçliliği de ölçülmelidir. Yapılan teknik taramadan sonra çıkan açıklıklar risk değerlendirmede ela alınmalı ve yüksek çıkan riskleri için planlamalar oluşturulmalıdır.

ISO 27001 Bilgi Güvenliği Yönetim Sistemi ve Sistem Odasının Fiziksel Güvenlik alt yapısı nasıl olmalıdır.

Giriş Kontrolü

Çıkış Kontrolü

Su Baskını Kontrolü

Isı Toz ve Nem Kontrolü

Yangın Kontrolü

Enerji Kontrolü

Deprem Kontrolü

Kablolama Kontrolü

ISO 27001 Bilgi Güvenliği Yönetim Sisteminde Sistem Odasının İstenen Şartları Sağlamıyor Yine de ISO 27001 Belgesi alınabilir mi?

Sistem odası için birçok şart istenmektedir fakat ISO 27001 standardı bir yönetim standardı olması sebebiyle olabilecek eksiklikleri kuruluşların fark edip bu eksiklikler için plan yapmaları istenmektedir. Yani istenen şart sistem odası ile ilgili risk değerlendirme yapılmalı ve çok riskli bir durum söz konusu olmadığı durumda (majör bir eksiklik yok ise)  belge almaya engel değildir. Zaten belgenin amacı eksikliklerinizi fark edip bunları gidermek için plan yapmaktır. Dolayısıyla sistem odası için yapacağınız risk değerlendirmede yüksek çıkan riskler için plan, program, sorumlu ve bütçeleme yapıp bu plan çerçevesinde ilerlemeniz belge almanıza engel değildir.

ISO 27001 Bilgi Güvenliği Yönetim Sisteminde Active Directory Kullanılmıyor yine de belge alınabilir mi?

Kuruluşun büyüklüğü göz önüne alınarak yapılan risk değerlendirme sonucu eğer bir domain yapısı kullanmamanız çok ciddi bir risk oluşturmuyor ise belge alabilirsiniz. Örneğin 5 kişinin çalıştığı bir şirkette çok fala gizli bilginin olmadığı bu kuruluşta bir domain yapısı olmaması çok riskli değildir. Fakat 500 kişinin çalıştığı ve çok gizli verilerin olduğu, Ar-ge çalışmalarının yapıldığı bir kuruluşta domain yapısı olmadan 500 kullanıcıyı yönetmek imkânsız olacağından Active Directory yapısının kurulması gerekmektedir.

ISO 27001 Bilgi Güvenliği Yönetim Sisteminde Felaket Kurtarma Merkezi Kurmak Zorunluluğu var mı?

Yine tüm bu soruların cevabı risk değerlendirme sonucu verilebilir. Yukarıdaki örnekte de bahsettiğimiz gibi 5-10 kişinin çalıştığı bir kuruluşun verilerini yedeklenmemesi çok riskli olmayabilir ve FKM kurmak zorunda olmayabilir. Fakat bir banka iseniz sisteminizden saniyeler içinde binlerce veri işleniyorsa. Anlık bir veri kaybı dahi sizin için çok riskli ise FKM kurma zorunluluğunuz olacaktır.

0 0 votes
Article Rating
Exit mobile version