İçeriğe geç
SOC ONLINE · ANKARA ISO 27001 · ISO 9001 EST. 2005

Menü

§ P.12POLİTİKALARIMIZ

Kriptografik Anahtar Yönetimi ve Şifreleme Politikası

Kriptografik Anahtar Yönetimi ve Şifreleme Politikamız, Kurumun bilgi varlıklarının gizliliğini ve bütünlüğünü korumak amacıyla kriptografik kontrollerin uygulanması, onaylı şifreleme…

BELGE NOP.12

1. AMAÇ

Kriptografik Anahtar Yönetimi ve Şifreleme Politikamız, Kurumun bilgi varlıklarının gizliliğini ve bütünlüğünü korumak amacıyla kriptografik kontrollerin uygulanması, onaylı şifreleme algoritmalarının belirlenmesi ve şifreleme anahtarlarının yaşam döngüsü boyunca güvenli bir şekilde yönetilmesi için üst düzey gereklilikleri tanımlamayı amaçlar. Bilgi Sınıflandırma ve Etiketleme Politikası’nda tanımlanan gizlilik seviyelerine uygun olarak hassas verilerin hem depoda hem de ağ üzerinde korunmasını sağlayarak yasal ve düzenleyici gerekliliklere uyumu hedefler.

2. KAPSAM

Bu politika, Kurumun sahip olduğu, işlediği veya sakladığı tüm elektronik ve fiziksel bilgi varlıklarını, bu varlıkların depolandığı sistemleri ve ağlar üzerinden yapılan tüm veri transferlerini kapsar. Politika hükümleri, kriptografik kontrolleri uygulayan, yöneten, anahtarları oluşturan veya kullanan tüm Kurum çalışanları, yüklenicileri ve üçüncü taraf hizmet sağlayıcıları için zorunludur.

3. SORUMLULAR

  • Bilgi Güvenliği Yöneticisi / Sorumlusu: Kriptografik standartların, anahtar yönetim prensiplerinin belirlenmesinden, politika uyumunun denetlenmesinden ve güvenlik ihlallerinin raporlanmasından sorumludur.
  • Bilgi Teknolojileri / Sistem Sahipleri: Şifreleme çözümlerinin sistemlere doğru şekilde uygulanmasından, anahtarların güvenli şekilde saklanmasından, yedeklenmesinden ve erişim kontrollerinin sağlanmasından sorumludur.
  • Uygulama Sahipleri / Yazılım Ekipleri: Uygulamalarda tanımlanan şifreleme ve anahtar yönetimi gereksinimlerine uymak, hassas verilerin korunmasını sağlamak ve güvenli entegrasyonları uygulamakla sorumludur.
  • Tüm Çalışanlar: Şifrelenmiş verilerin gizliliğini korumak, anahtar ve parola paylaşımından kaçınmak ve şüpheli durumları derhal rapor etmekle yükümlüdür.

4. POLİTİKA

4.1. Şifreleme Gereksinimleri ve Sınıflandırma

  • Kurum, şifreleme gerekliliğini Bilgi Sınıflandırma ve Etiketleme Politikası’nda tanımlanan veri gizlilik seviyelerine göre uygulamalıdır.
  • Çok Gizli ve Gizli Veriler: Hem depolanırken hem de ağ üzerinde iletilirken şifrelenmelidir.
  • Kuruma Özel Veriler: Risk değerlendirmesine göre şifreleme kararı verilir; ancak kurum dışına çıkarıldığında şifrelenmelidir.
  • Günlük Veriler: Şifreleme zorunluluğu yoktur.
  • Gizli veya Çok Gizli veriler veritabanlarında veya dosya sunucularında saklanırken şifrelenmelidir.
  • Kurum dışına çıkarılan ve içerisinde Gizli veya Çok Gizli veri barındıran dizüstü bilgisayarlar, mobil cihazlar ve taşınabilir medya cihazlarına tam disk şifreleme uygulanmalıdır.
  • Kullanıcılar, Gizli veya Çok Gizli veriyi Kurum dışına çıkarırken yalnızca Kurum tarafından onaylanan şifreleme yazılımlarını kullanmalıdır. Kullanıcı uygulamaları üzerinde otomatik şifreleme özellikleri kapatılmamalıdır.
  • Güvensiz ağlar üzerinden yapılan ve Gizli/Çok Gizli veri içeren tüm transferler ve uzaktan erişimler şifreleme ile korunmalıdır.
  • Şifreli verilerin yedekleri, ilgili kriptografik anahtarların yönetimi ve saklanmasıyla birlikte ele alınmalıdır. Anahtarların kaybı veya bozulması durumunda veriye erişimin imkânsız hale geleceği göz önünde bulundurularak, anahtar yedekleme süreçleri Yedekleme Politikası kapsamında güvence altına alınmalıdır.

4.2. Onaylı Kriptografik Algoritmalar

Kurum, yalnızca güçlü ve güncel kriptografik algoritmaları kullanmalıdır. Kabul edilebilir minimum standartlar aşağıdaki gibidir:

  • Simetrik Şifreleme: AES-256 bit veya üzeri.
  • Asimetrik Şifreleme: RSA 2048 bit veya üzeri, ECC P-256 veya üzeri.
  • Kriptografik karma (Hashing): SHA-256 veya üzeri.
  • İletişim Protokolleri: TLS 1.2 veya üzeri, SSH v2.

4.3. Kriptografik Anahtar Yönetimi

  • Anahtarların güvenliği, şifrelenmiş verinin güvenliği ile eşdeğerdir. Bu nedenle aşağıdaki kurallar katı bir şekilde uygulanır:
  • Anahtarlar, onaylı ve güvenli Rastgele Sayı Üreteçleri kullanılarak oluşturulmalıdır.
  • Kriptografik anahtarlar, şifreledikleri veriden ayrı ve güvenli bir ortamda saklanmalıdır, kaynak kod içinde anahtar saklanmamalıdır.
  • Anahtarlara erişim, Erişim Kontrol Politikası’nın En Az Ayrıcalık ilkesine göre sadece yetkili personele verilmeli ve Görevler Ayrılığı prensibi uygulanmalıdır.
  • Anahtarların belirli periyotlarla değiştirilmesi, süresi dolanların güvenli bir şekilde imha edilmesi ve bir anahtarın ifşa olması durumunda acil olarak iptal edilip yenilenmesi süreçleri işletilmelidir.
  • Anahtarlar yalnızca güvenli anahtar değişim protokolleri üzerinden ve kimlik doğrulaması yapılmış alıcılara iletilmelidir. Anahtarlar e-posta, mesajlaşma uygulamaları veya şifrelenmemiş kanallar üzerinden gönderilmemelidir.
  • Kriptografik anahtarlara yapılan tüm erişimler, Log Yönetimi Politikası hükümlerine göre kaydedilmeli, düzenli olarak gözden geçirilmeli ve yetkisiz erişim şüphesinde derhal raporlanmalıdır.

4.4. Veri Transferi ve Üçüncü Taraflar

  • Kurum dışına veya üçüncü taraflara şifreli veri gönderimi, Bilgi Transferi Politikası hükümlerine uygun olarak yapılmalıdır.
  • Üçüncü taraflarla şifreli iletişim veya veri paylaşımı öncesinde, kullanılacak şifreleme yöntemleri ve anahtar değişim prosedürleri üzerinde karşılıklı mutabakat sağlanmalıdır.

5. YAPTIRIM

Bu politikaya uyulmaması, kuruluşumuzun insan kaynakları prosedürleri doğrultusunda disiplin cezası ile sonuçlanabilir. Sonuçlar, zorunlu yenileme eğitimi ve yazılı uyarılardan, uzaktan erişim ayrıcalıklarının geçici olarak askıya alınmasına ve ciddi vakalarda ise iş akdinin veya sözleşme yükümlülüklerinin feshine kadar uzanabilir.

İhlallerin yasa dışı faaliyetler içermesi durumunda, ilgili kişiler yürürlükteki yasalar uyarınca hukuki sonuçlarla karşı karşıya kalabilir.

Bu yaptırımlar, siber güvenliğin kritik önemini, bireylerin dijital varlıklarımızı korumadaki rolünü ve politika ihlalleriyle ilişkili potansiyel riskleri vurgulamaktadır. Uygulama, tutarlı ve tarafsız olacak; yaptırımın şiddeti, ihlalin ciddiyetiyle doğrudan orantılı olacaktır.