§ P.01POLİTİKALARIMIZ
Ağ Güvenliği Politikası
Ağ Güvenliği Yönetimi Politikamız, Kurumun sahip olduğu veya işlettiği tüm iletişim ağlarının ve altyapı bileşenlerinin; Bilgi Sınıflandırma ve Etiketleme Politikası hükmü gereğince…
BELGE NOP.01
1. AMAÇ
Ağ Güvenliği Yönetimi Politikamız, Kurumun sahip olduğu veya işlettiği tüm iletişim ağlarının ve altyapı bileşenlerinin; Bilgi Sınıflandırma ve Etiketleme Politikası hükmü gereğince belirlenen gizlilik seviyelerine ve kurumsal iş ihtiyaçlarına uygun olarak, etkin bir şekilde yönetilmesi ve korunması için üst düzey gereklilikleri tanımlamayı amaçlamaktadır. Kurumun ağ altyapısını yetkisiz erişimlere, siber saldırılara ve hizmet kesintilerine karşı koruyarak; veri trafiğinin gizliliğini, bütünlüğünü ve ağ hizmetlerinin sürekliliğini (CIA) güvence altına almak kritik hedeflerimizdir.
2. KAPSAM
Bu politika, Kurumun tüm fiziksel ve sanal ağ altyapısını, ağ sınırlarını, ağ güvenlik cihazlarını ve bu ağlara bağlanan tüm Kurum personelini, yüklenicileri, misafirleri ve cihazları kapsar. Politika hükümleri, ağ altyapısının tasarımından, yönetiminden ve izlenmesinden sorumlu tüm Kurum içi birimler ve Kurum ağına erişim sağlayan tüm üçüncü taraflar için zorunludur.
3. SORUMLULAR
- Bilgi Güvenliği Yöneticisi / Sorumlusu: Ağ güvenliği gereksinimlerinin belirlenmesi, politika uygulamalarının izlenmesi, ağ kaynaklı güvenlik olaylarının değerlendirilmesi ve üst yönetime raporlanmasından sorumludur.
- Üst Yönetim: Ağ güvenliği hedeflerini onaylar, ağ güvenliği için gerekli bütçe ve kaynakları sağlar ve kabul edilebilir risk seviyelerini belirler.
- BT / Ağ Yönetimi Birimi: Ağ altyapısının güvenli tasarımı, yapılandırılması, izlenmesi ve güncel tutulmasından; firewall, VPN, segmentasyon ve izleme kontrollerinin uygulanmasından sorumludur.
- Tüm Çalışanlar: Kurum ağlarını yalnızca yetkili amaçlarla kullanmak, ağ güvenliği kurallarına uymak ve şüpheli ağ aktivitelerini derhal bildirmekle yükümlüdür.
4. POLİTİKA
4.1. Segmentasyon ve Erişim Kontrolü
- Kurum ağı; fonksiyonel gereksinimler, güvenlik riskleri ve bilgi sınıflandırması temel alınarak fiziksel veya mantıksal olarak farklı güvenlik bölgelerine (VLAN, DMZ vb.) ayrılmalıdır.
- Kritik sunucuların ve verilerin bulunduğu ağ segmentleri ile kullanıcı bilgisayarlarının bulunduğu ağlar ve misafir ağları birbirinden kesin olarak izole edilmelidir.
- Ağ erişim yetkileri, Erişim Kontrol Politikası’na uygun olarak tanımlanmalı; En az ayrıcalık ilkesi gereği kullanıcılar yalnızca iş gereksinimleri için zorunlu olan ağ kaynaklarına erişebilmelidir.
- Ağ mimarisinde gerekli durumlarda Zero Trust (Sıfır Güven) yaklaşımı benimsenmeli; ağ içi dâhil tüm erişimler için sürekli doğrulama ve en az ayrıcalık ilkesi uygulanmalıdır.
- Ağ yönetim trafiğinde yönetici erişimleri, standart kullanıcı veri trafiğinden ayrılmalı ve yalnızca yetkili yöneticilerin erişebildiği güvenli yönetim kanalları üzerinden yapılmalıdır.
4.2. Ağ Sınır Güvenliği ve Bağlantı Yönetimi
- Kurum içi ağ ile internet gibi güvensiz dış ağlar arasındaki trafik, güvenlik duvarı sistemleri üzerinden geçirilmeli ve sıkı erişim kurallarıyla denetlenmelidir.
- Dışarıdan Kurum ağına yapılacak tüm uzaktan erişimler, Mobil Cihaz ve Uzaktan Çalışma Politikası’na uygun olarak güvenli VPN tünelleri üzerinden ve Çok Faktörlü Kimlik Doğrulama (MFA) ile sağlanmalıdır.
- Üçüncü tarafların veya tedarikçilerin ağ erişimi, Üçüncü Taraf ve Tedarikçi Güvenliği Politikası kapsamında kontrol edilmeli, sadece belirli süre ve kaynaklarla sınırlı tutulmalıdır.
4.3. Kablosuz Ağ Güvenliği
- Kurumsal kablosuz ağlar ile misafir kablosuz ağları birbirinden tamamen izole edilmelidir.
- Kurumsal kablosuz ağa erişim, Parola Yönetimi Politikası standartlarına uygun güçlü şifreleme yöntemleri ve kimlik doğrulama mekanizmaları ile korunmalıdır.
- Misafir ağlarına bağlanan cihazların Kurum iç kaynaklarına erişimi kesinlikle engellenmelidir.
4.4. İzleme, Kayıt ve Zafiyet Yönetimi
- Ağ üzerindeki tüm kritik trafik, erişim denemeleri ve güvenlik olayları, Log Yönetim Politikası’na uygun olarak merkezi bir sistemde kaydedilmeli ve düzenli olarak izlenmelidir.
- Ağ cihazlarının konfigürasyonları düzenli olarak yedeklenmeli ve Yedekleme Politikası’na uygun saklanmalıdır.
- Ağ cihazları üzerindeki kullanılmayan servisler, portlar ve protokoller kapatılmalı; cihazların işletim sistemleri düzenli olarak güncellenmelidir.
- Ağa bağlanacak tüm cihazların, Varlık Yönetimi Politikası uyarınca envanter kaydı bulunmalı ve Zararlı Yazılım ve Antivirüs Politikası gerekliliklerini karşıladığı doğrulanmalıdır.
5. YAPTIRIM
Bu politikaya uyulmaması, kuruluşumuzun insan kaynakları prosedürleri doğrultusunda disiplin cezası ile sonuçlanabilir. Sonuçlar, zorunlu yenileme eğitimi ve yazılı uyarılardan, uzaktan erişim ayrıcalıklarının geçici olarak askıya alınmasına ve ciddi vakalarda ise iş akdinin veya sözleşme yükümlülüklerinin feshine kadar uzanabilir.
İhlallerin yasa dışı faaliyetler içermesi durumunda, ilgili kişiler yürürlükteki yasalar uyarınca hukuki sonuçlarla karşı karşıya kalabilir.
Bu yaptırımlar, siber güvenliğin kritik önemini, bireylerin dijital varlıklarımızı korumadaki rolünü ve politika ihlalleriyle ilişkili potansiyel riskleri vurgulamaktadır. Uygulama, tutarlı ve tarafsız olacak; yaptırımın şiddeti, ihlalin ciddiyetiyle doğrudan orantılı olacaktır.