§ P.08POLİTİKALARIMIZ
Erişim Kontrol Politikası
Erişim Kontrol Politikamız, kuruluşumuzun sistemlerine, uygulamalarına ve veri kaynaklarına kullanıcı erişimini kontrol etmek ve yönetmek için kapsamlı bir çerçeve oluşturmayı…
BELGE NOP.08
1. AMAÇ
Erişim Kontrol Politikamız, kuruluşumuzun sistemlerine, uygulamalarına ve veri kaynaklarına kullanıcı erişimini kontrol etmek ve yönetmek için kapsamlı bir çerçeve oluşturmayı hedeflemektedir. Bu politika, kullanıcıların rollerine ve sorumluluklarına göre uygun erişim düzeyine sahip olmasını sağlamak amacıyla erişim ayrıcalıklarının verilmesi, gözden geçirilmesi ve iptal edilmesi için net kılavuzlar sağlamayı amaçlar. Bu politika, etkili erişim yönetimi uygulamalarını hayata geçirerek yetkisiz erişim, veri ihlalleri ve içeriden gelebilecek tehditler riskini en aza indirmeyi amaçlar. Güçlü kimlik doğrulama mekanizmaları, rol tabanlı erişim kontrolleri ve düzenli erişim gözden geçirmeleri uygulayarak, yalnızca yetkili kişilerin hassas bilgilere erişmesini sağlamayı, sistemlerimizin ve verilerimizin gizliliğini ve bütünlüğünü korumayı ve yasal gerekliliklere uymayı hedefliyoruz.
2. KAPSAM
Erişim Yönetimi Politikası, kuruluşumuzun tüm çalışanları, yüklenicileri ve paydaşları için geçerlidir. Politikamız, BT altyapımızdaki sistemlere, uygulamalara ve veri kaynaklarına kullanıcı erişim ayrıcalıklarının yönetimini ve kontrolünü kapsar.
3. SORUMLULAR
- Bilgi Güvenliği Yöneticisi / Sorumlusu: Erişim kontrol süreçlerinin tanımlanmasından, politika uygulamalarının koordinasyonundan, erişim ihlallerinin izlenmesi ve raporlanmasından sorumludur.
- Üst Yönetim: Erişim kontrol hedeflerini onaylar, gerekli teknik ve idari kaynakları sağlar ve kritik erişimler için risk kabul kriterlerini belirler.
- Departman Yöneticileri: Kendi sorumluluk alanlarındaki kullanıcıların erişim yetkilerinin iş gereksinimlerine uygunluğunu sağlamak, erişim taleplerini onaylamak ve rol değişikliklerini zamanında bildirmekle sorumludur.
- Tüm Çalışanlar: Kendilerine tahsis edilen erişim yetkilerini yalnızca yetkili oldukları amaçlar doğrultusunda kullanmak, kullanıcı bilgilerini gizli tutmak ve şüpheli veya yetkisiz erişimleri derhal rapor etmekle yükümlüdür.
4. POLİTİKA
4.1. Erişim Kontrol İlkeleri
4.1.1. Görevlerin Ayrılığı İlkesi (Separation of Duties)
- Kurum, hata veya suistimal riskini azaltmak için Görevlerin Ayrılığı ilkesini uygular. Bir kişinin tek başına, önemli bir iş sürecinin tamamını veya kritik bir kontrol mekanizmasını atlatmasını veya suistimal etmesini sağlayacak birden fazla yetkiye sahip olması engellenir.
4.1.2. Bilmesi Gereken İlkesi (Need-to-Know)
- Kurum, tüm bilgi kaynaklarına erişimde Bilmesi Gereken İlkesini esas alır. Bir kullanıcının hassas bilgilere ve sistemlere erişimi, yalnızca yasal görevlerini yerine getirmesi için kesinlikle gerekli olduğu ölçüde sınırlandırılır. Erişim, kullanıcının rolüne, sorumluluklarına ve yürütmekte olduğu mevcut görevin gerekliliklerine sıkı bir şekilde bağlanır.
4.1.3. En Az Ayrıcalık İlkesi (Least Privilege)
- Kurum, En Az Ayrıcalık İlkesini uygular. Sistemlere, hizmetlere, bilgilere ve diğer kaynaklara erişim hakları yalnızca iş gereksinimi doğrultusunda verilir. Kullanıcılara görevlerini yerine getirebilmeleri için gerekli olan asgari erişim yetkileri tanımlanır.
4.2. Kullanıcı Erişim Yönetimi
4.2.1. Kullanıcı Erişim Hesap Yönetimi
- Kuruluş bilgi sistemlerinde kullanıcı kaydı, değişikliği ve kaydın silinmesi için kullanıcı hesap yönetimi prosedürleri uygulanmalıdır.
- Bireysel kullanıcıların sistemlere erişimi, yöneticileri veya uygun olduğu durumlarda Yetkili Otorite tarafından yetkilendirilmelidir.
- Tüm kullanıcılar, tüm bilgi işlem hizmetlerine erişim için yalnızca kendi kullanımlarına ait benzersiz bir kullanıcı kimliğine sahip olacaktır. Bireysel kullanıcı kimlikleri asla tekrarlanmamalıdır.
4.2.2. Erişim Yetkilerinin Verilmesi ve Değiştirilmesi
- İş gereksiniminde bir değişiklik olduğunda, kullanıcı rolünü değiştirdiğinde veya kuruluştan ayrıldığında, kullanıcıların erişim haklarının uygun şekilde ve zamanında ayarlanmasını sağlamak için prosedürler oluşturulmalıdır.
- Kullanıcıların erişim hakları, yılda bir defadan daha uzun olmayan düzenli aralıklarla gözden geçirilmelidir.
4.2.3. Şifre ve Kimlik Doğrulama Yönetimi
- Bilgi sistemlerine tüm erişimler, kullanıcının kimliğini doğrulayan, minimum kullanıcı kimliği ve parola kombinasyonunu destekleyen, onaylanmış bir kimlik doğrulama yöntemiyle kontrol edilmelidir.
- Önceden düzenleme yapılmaksızın, belirlenen bir süre boyunca erişim sağlanmamış tüm kullanıcı hesapları otomatik olarak devre dışı bırakılmalıdır.
- Kurum, kullanıcı hesaplarının güvenliğini sağlamak amacıyla güçlü parolaların kullanımını, Parola Yönetimi Politikası hükümlerince sağlamalıdır.
- Kritik sistemlere, ayrıcalıklı hesaplara ve tüm uzaktan erişim noktalarına erişimde, onaylanmış kimlik doğrulama yöntemlerine ek olarak Çok Faktörlü Kimlik Doğrulama (MFA) kullanımı zorunludur. Erişime dair detaylar Parola Yönetimi Politikası içinde tanımlanmıştır ve tüm kullanıcılar ile sistemler bu politikaya uymakla yükümlüdür.
4.2.4. Uzaktan Erişim Kuralları
- Uzaktan erişim, yalnızca Kurum tarafından onaylanmış yöntemler kullanılarak sağlanmalı ve bu erişime dair tüm ayrıntılı güvenlik kuralları Mobil Cihaz ve Uzaktan Çalışma Politikası hükümleri uyarınca uygulanmalıdır.
4.2.5. Fiziksel Erişim Kuralları
- Kritik BT altyapısına (sunucu odaları, veri merkezleri vb.) fiziksel erişim, bu politikada belirtilen yetkilendirme ilkelerine uygun olarak kontrol edilir ve ayrıntılı kurallar Fiziksel ve Çevresel Güvenlik Politikası hükümleri uyarınca uygulanmalıdır.
4.2.6. Ağ ve Ağ Hizmetlerine Erişim
- Kullanıcıların erişim cihazları üzerinden ağa bağlanabilmeleri için, Kurum kullanıcı adı ve parolası bilgilerini etki alanı adı ile beraber girmeleri sağlanmalı ve Kurum kullanıcısı olmayan kişilerin, kablosuz ağa yetkisiz erişimi engellenmelidir.
- Ağa erişim, Ağ Güvenliği Politikasına uygun olarak segmentasyon, kimlik doğrulama ve yetkilendirme ile kontrol edilmelidir.
4.3. Kullanıcı Sorumlulukları
- Kullanıcı erişim prosedürlerinin uygulanması yalnızca uygun şekilde eğitim almış ve yetkilendirilmiş çalışanlar tarafından gerçekleştirilecektir.
- Tüm kullanıcılar, bilgi işlem hizmetlerine erişimde kendilerine tahsis edilen kullanıcı kimliklerinin gizliliğinden münhasıran sorumludur.
4.4. Sistem ve Uygulama Erişim Kontrolü
- Tüm bilgi sistemleri ve uygulamalar için, bilgi güvenliği risklerini en aza indiren, ancak kuruluşun ticari faaliyetlerinin aksamadan yürütülmesine olanak tanıyan, her sistem için uygun düzeyde erişim kontrol standartları oluşturulmalıdır.
- Uygulama rollerinin erişim yetkileri, sistem sahipleri tarafından tanımlanır ve her rol yalnızca görev fonksiyonunu yerine getirmek için En Az Ayrıcalık İlkesi kapsamında uygulanır.
- Uygulama veya sistem düzeyindeki Erişim Kontrol Listeleri (ACL’ler) ve Rol Tabanlı Erişim Kontrolü (RBAC) modelleri, Bilmesi Gereken İlkesi ve En Az Ayrıcalık İlkesine uygun olarak tasarlanmalı ve uygulanmalıdır.
- Sistem ve uygulamalarda kullanılan tüm kullanıcı hesapları, yalnızca bireysel olacak şekilde oluşturulur ve paylaşımlı hesaplar istisnai durumlar dışında yasaktır; istisna kullanımı durumunda süreç, ilgili yönetici tarafından yazılı olarak onaylanmalıdır.
- Her uygulama veya sistem için erişim yetkileri yılda en az bir kez sistem sahibi tarafından gözden geçirilir ve gereksiz yetkiler derhal kaldırılır.
- Sistem ve uygulamalar, kullanıcı erişimlerine ilişkin olayları (oturumu açma, başarısız denemeler, yetki değişiklikleri) kaydedecek biçimde yapılandırılmalı ve bu kayıtlar güvenli bir merkezi kayıt sistemine gönderilmelidir.
- Uygulamaların kimlik doğrulama süreçlerinin güvenliği, yetkilendirme kontrolleri ve ayrıcalıklı işlemlerin yönetimine dair tüm detaylı kurallar Güvenli Yazılım Geliştirme Politikası hükümleri uyarınca uygulanmalıdır.
- Sistem ve uygulamalara yapılan uzaktan yönetimsel bağlantıların ve ağ erişiminin güvenliğine dair kurallar, Ağ Güvenliği Politikası ve Mobil Cihaz ve Uzaktan Çalışma Politikası hükümleri uyarınca uygulanmalıdır.
4.5. Ayrıcalıklı Erişim Yönetimi
- Ayrıcalıklı erişimler, sadece ilgili iş rolünün gerçekten gerektirdiği durumlarda verilir ve yetki tanımlamadan önce yetkili otorite tarafından onaylanmalıdır.
- Ayrıcalıklı erişimler, yalnızca atanmış görevi gerçekleştirmek için geçici süreyle ve belirli bir amaçla verilmelidir.
- Ayrıcalıklı erişim için kullanılan hesaplar, bireysel, izlenebilir ve normal kullanıcı hesaplarından tamamen ayrı tutulmalıdır. Ayrıcalıklı hesaplar günlük e-posta veya internet erişimi için kullanılmayacaktır.
- Ayrıcalıklı hesaplara yapılan tüm değişiklikler ve kullanımlar (oturum açma ve komut çalıştırma dahil) kaydedilmeli ve düzenli olarak gözden geçirilmelidir.
- Ayrıcalıklı hesapların kimlik doğrulamasında Çok Faktörlü Kimlik Doğrulama (MFA) kullanımı zorunludur.
- Kullanıcıların ayrıcalıklı erişim yetkileri, görev değişikliği veya işten ayrılma durumlarında derhal iptal edilmelidir.
4.6. Erişim İzleme ve Kayıt Yönetimi
- Kullanıcı erişimlerine yapılan tüm ekleme, silme, askıya alma ve değişiklikler ile sisteme oturum açma, başarısız erişim denemeleri ve kritik konfigürasyon değişiklikleri, eylemi kimin ve ne zaman gerçekleştirdiğini gösteren bir denetim logunda (audit log) yakalanmalıdır.
- Sistemler, potansiyel güvenlik ihlalleriyle ilgili olayları ve anormal erişim davranışlarını kaydetme yeteneğine sahip olmalıdır.
- Denetim logları, adli analizleri ve denetimleri desteklemek amacıyla belirlenen yasal ve kurumsal gereksinimlere uygun bir süre boyunca güvenli bir şekilde saklanmalıdır.
- Loglar, yetkisiz erişim, değiştirme veya silinmeye karşı korunmalıdır.
- Kullanıcı erişimleri, politika uyumluluğunu doğrulamak ve anormal hareketleri tespit etmek amacıyla yönetim kontrollerine (yönetici/BT gözetimi) tabi olmalıdır.
5. YAPTIRIM
Bu politikaya uyulmaması, kuruluşumuzun insan kaynakları prosedürleri doğrultusunda disiplin cezası ile sonuçlanabilir. Sonuçlar, zorunlu yenileme eğitimi ve yazılı uyarılardan, uzaktan erişim ayrıcalıklarının geçici olarak askıya alınmasına ve ciddi vakalarda ise iş akdinin veya sözleşme yükümlülüklerinin feshine kadar uzanabilir.
İhlallerin yasa dışı faaliyetler içermesi durumunda, ilgili kişiler yürürlükteki yasalar uyarınca hukuki sonuçlarla karşı karşıya kalabilir.
Bu yaptırımlar, siber güvenliğin kritik önemini, bireylerin dijital varlıklarımızı korumadaki rolünü ve politika ihlalleriyle ilişkili potansiyel riskleri vurgulamaktadır. Uygulama, tutarlı ve tarafsız olacak; yaptırımın şiddeti, ihlalin ciddiyetiyle doğrudan orantılı olacaktır.