İçeriğe geç
SOC ONLINE · ANKARA ISO 27001 · ISO 9001 EST. 2005

Menü

§ P.05POLİTİKALARIMIZ

Bulut Güvenliği Politikası

Bulut Güvenliği Politikamız, Kurumun bulut bilişim hizmetlerini (IaaS, PaaS, SaaS) kullanırken bilgi varlıklarının gizliliğini, bütünlüğünü ve erişilebilirliğini korumak için gerekli…

BELGE NOP.05

1. AMAÇ

Bulut Güvenliği Politikamız, Kurumun bulut bilişim hizmetlerini (IaaS, PaaS, SaaS) kullanırken bilgi varlıklarının gizliliğini, bütünlüğünü ve erişilebilirliğini korumak için gerekli güvenlik standartlarını belirlemektir. Bulut ortamlarında oluşabilecek veri sızıntısı, yetkisiz erişim ve hizmet kesintisi risklerini yöneterek, bilgi güvenliği standartlarına ve yasal düzenlemelere uyumu sağlamayı amaçlamaktadır.

2. KAPSAM

Bu politika, Kurumun Bilgi Teknolojileri birimleri tarafından yönetilen veya Kurum adına temin edilen tüm bulut bilişim hizmetlerini (IaaS, PaaS, SaaS), üçüncü taraf sağlayıcılar üzerinden yürütülen tüm bulut faaliyetlerini kapsar. Kapsam; genel, özel ve hibrit bulut ortamları dahil olmak üzere, bulutta barındırılan tüm uygulamaları, verileri, altyapı bileşenlerini ve bu hizmetleri kullanan, yöneten veya erişimi olan tüm Kurum personelini, yüklenicileri ve ilgili tüm birimleri içerir.

3. SORUMLULAR

  • Bilgi Güvenliği Yöneticisi / Sorumlusu: Bulut güvenliği kontrollerinin tanımlanmasından, politika uygulamalarının denetlenmesinden ve bulut ortamlarında oluşabilecek güvenlik ihlallerinin raporlanmasından sorumludur.
  • Üst Yönetim: Bulut kullanımına ilişkin risk iştahını belirler, kritik veri ve sistemlerin buluta taşınmasına dair kararları ve istisnaları onaylar.
  • Bilgi Teknolojileri / Sistem Sahipleri: Bulut ortamlarının güvenli yapılandırılmasından, erişim yetkilerinin yönetilmesinden ve bulut servislerinin politika gerekliliklerine uygun şekilde işletilmesinden sorumludur.
  • Tüm Çalışanlar: Bulut hizmetlerini politika ve güvenlik kurallarına uygun şekilde kullanmak ve şüpheli durumları derhal rapor etmekle yükümlüdür.

4. POLİTİKA

4.1. Genel Güvenlik İlkeleri

  • Kurum, bulut hizmet sağlayıcıları ile çalışırken Paylaşılan Sorumluluk Modeli’ni esas alır. Bulut sağlayıcı, bulutun fiziksel ve altyapı güvenliğinden sorumlu iken; Kurum, bulutun içinde yer alan veri güvenliği, erişim yönetimi ve yapılandırmadan sorumludur.
  • Bulut ortamına taşınacak her türlü veri, öncelikle Bilgi Sınıflandırma ve Etiketleme Politikası’na göre sınıflandırılmalıdır.
  • “Çok Gizli” olarak sınıflandırılan verilerin genel bulut ortamlarında saklanması, ek güvenlik kontrolleri ve Üst Yönetim onayı olmaksızın yasaktır.
  • “Gizli” veriler, yalnızca Kurum tarafından onaylanmış ve güvenlik değerlendirmesi yapılmış bulut servislerinde işlenmelidir.

4.2. Erişim Yönetimi ve Kimlik Doğrulama

  • Bulut hizmetlerine erişim sağlayan tüm kullanıcı ve yönetici hesapları, Erişim Kontrol Politikası ve Parola Yönetimi Politikası ile uyumlu olmalıdır.
  • Bulut yönetim konsollarına ve hassas veri barındıran bulut uygulamalarına erişimde Çok Faktörlü Kimlik Doğrulama (MFA) kullanımı zorunludur.
  • Bulut altyapısında yönetici yetkisine sahip hesapların kullanımı en aza indirilmeli ve bu hesaplar “En Az Ayrıcalık” ilkesine göre yönetilmelidir.

4.3. Ağ ve Altyapı Güvenliği

  • Bulut içindeki sanal ağlar, Ağ Güvenliği Yönetimi Politikası’na uygun olarak, geliştirme, test ve canlı ortamları birbirinden izole edecek şekilde segmente edilmelidir.
  • Bulut ortamlarına yapılan tüm yönetici erişimleri, yalnızca güvenli ve şifreli bağlantılar üzerinden yapılmalıdır. Halka açık internet üzerinden doğrudan veritabanı veya yönetim portu erişimi (RDP/SSH) engellenmelidir.

4.4. Veri Koruma ve Şifreleme

  • Bulut ortamında saklanan ve transfer edilen tüm veriler, Kriptografik Anahtar Yönetimi ve Şifreleme Politikası’nda belirtilen standartlara uygun olarak şifrelenmelidir.
  • Bulut sağlayıcının sunduğu şifreleme anahtarları yerine, mümkün olan durumlarda Kurumun kendi yönettiği anahtarların kullanılması veya anahtarların güvenli bir anahtar yönetim servisinde saklanması esastır.
  • Verinin yurtdışında barındırılması durumunda, KVKK ve ilgili mevzuat uyarınca gerekli izin ve değerlendirmeler yapılmalıdır.

4.5. Güvenli Yapılandırma ve Konfigürasyon

  • Bulut kaynakları, varsayılan ayarlarla değil, sıkılaştırılmış güvenlik konfigürasyonlarıyla devreye alınmalıdır.
  • Bulut altyapısında yapılacak kritik yapılandırma değişiklikleri, Değişiklik Yönetimi Politikası süreçlerine tabi olmalı ve onaylanmadan uygulanmamalıdır.

4.6. İzleme ve Denetim

  • Bulut platformlarındaki denetim logları, erişim logları ve güvenlik alarmları aktif hale getirilmelidir.
  • Bu loglar, Log Yönetim Politikası’na uygun olarak Kurumun merkezi log yönetim sistemine entegre edilmeli ve yetkisiz erişim girişimlerine karşı izlenmelidir.

4.7. Yaşam Döngüsü ve Yönetim

  • Yeni bir bulut hizmeti kullanılmaya başlanmadan önce, Üçüncü Taraf ve Tedarikçi Güvenliği Politikası kapsamında tedarikçi risk değerlendirmesi yapılmalıdır.
  • Hizmet kullanımı sona erdiğinde veya verinin saklama süresi dolduğunda, bulut ortamındaki veriler, yedekleri dahil olmak üzere Veri İmha Politikası ve Veri Saklama Politikası hükümlerine uygun olarak geri getirilemez şekilde silinmelidir.
  • Bulut güvenliği konfigürasyonları ve yetki matrisleri, yılda en az bir kez veya önemli altyapı değişikliklerinde güvenlik ekipleri tarafından denetlenmeli ve zafiyet taramalarından geçirilmelidir.

5. YAPTIRIM

Bu politikaya uyulmaması, kuruluşumuzun insan kaynakları prosedürleri doğrultusunda disiplin cezası ile sonuçlanabilir. Sonuçlar, zorunlu yenileme eğitimi ve yazılı uyarılardan, uzaktan erişim ayrıcalıklarının geçici olarak askıya alınmasına ve ciddi vakalarda ise iş akdinin veya sözleşme yükümlülüklerinin feshine kadar uzanabilir.

İhlallerin yasa dışı faaliyetler içermesi durumunda, ilgili kişiler yürürlükteki yasalar uyarınca hukuki sonuçlarla karşı karşıya kalabilir.

Bu yaptırımlar, siber güvenliğin kritik önemini, bireylerin dijital varlıklarımızı korumadaki rolünü ve politika ihlalleriyle ilişkili potansiyel riskleri vurgulamaktadır. Uygulama, tutarlı ve tarafsız olacak; yaptırımın şiddeti, ihlalin ciddiyetiyle doğrudan orantılı olacaktır.