§ P.14POLİTİKALARIMIZ
Log Yönetim Politikası
Log Yönetim Politikamız, kuruluşumuzun tüm sistemleri, uygulamaları ve ağ altyapısı tarafından üretilen olay, erişim ve denetim kayıtlarının sistematik olarak toplanması, korunması, analiz…
BELGE NOP.14
1. AMAÇ
Log Yönetim Politikamız, kuruluşumuzun tüm sistemleri, uygulamaları ve ağ altyapısı tarafından üretilen olay, erişim ve denetim kayıtlarının sistematik olarak toplanması, korunması, analiz edilmesi ve saklanması için üst düzey gereklilikleri belirlemeyi amaçlamaktadır. Etkili log yönetimi uygulamalarının uygulanmasıyla, olası güvenlik olaylarının, şüpheli faaliyetlerin ve politika ihlallerinin tespiti, adli analizlerin desteklenmesi, sistem performansının izlenmesi ve başta 5651 Sayılı Kanun olmak üzere ilgili düzenlemelere tam uyum sağlanması hedeflenmektedir.
2. KAPSAM
Bu politika, Kurumun sahip olduğu, kiraladığı veya işlettiği tüm sunucular, ağ cihazları, uç nokta cihazları, yazılımlar ve uygulamalar tarafından üretilen log verilerini kapsar. Logları üreten, toplayan, saklayan, analiz eden veya yöneten tüm çalışanlar, yükleniciler ve ilgili birimler için zorunludur.
3. SORUMLULAR
- Bilgi Güvenliği Yöneticisi / Sorumlusu: Loglama gereksinimlerinin belirlenmesinden, logların bütünlüğünün ve gizliliğinin sağlanmasından ve güvenlik olaylarının izlenmesinden sorumludur.
- Bilgi Teknolojileri / Sistem Sahipleri: Sistem, ağ ve uygulama loglarının doğru şekilde üretilmesinden, merkezi log altyapılarına aktarılmasından ve saklama sürelerinin uygulanmasından sorumludur.
- Güvenlik Operasyon Ekipleri: Logların sürekli izlenmesinden, anomali ve güvenlik olaylarının tespit edilmesinden ve gerekli aksiyonların alınmasından sorumludur.
- Tüm Çalışanlar: Log mekanizmalarını devre dışı bırakmamak, yetkisiz erişim girişimlerinden kaçınmak ve tespit edilen güvenlik olaylarını rapor etmekle yükümlüdür.
4. POLİTİKA
4.1. Log Üretimi ve Toplanması
- Kurum tarafından sahip olunan veya işletilen tüm sistemler, asgari düzeyde gerekli olay bilgilerini içerecek şekilde log üretme yeteneğine sahip olmalı ve bu şekilde yapılandırılmalıdır.
- Tüm log üreten sistemler, log kayıtlarının bütünlüğünü ve korelasyonunu sağlamak amacıyla, Kurumun merkezi ve ortak zaman kaynağı ile senkronize edilmelidir.
- Üretim ortamındaki bilgi kaynaklarının logları, mümkün olduğunda SIEM yazılımı üzerinden merkezi olarak toplanmalı ve korelasyon analizine hazır hale getirilmelidir.
- SIEM sistemine aktarılamayan kritik log kaynakları, verilerin bütünlüğünü ve erişilebilirliğini sağlamak için logları kendi sistemlerinde tutmalı ve bu veriler 4.2. Logların Saklanması ve Korunması başlığında işlenen kurallara uygun olarak işlenmelidir.
4.2. Logların Saklanması ve Korunması
- İnternet erişim logları (trafik ve bağlantı logları), 5651 Sayılı Kanun gereği en az bir yıl süreyle saklanmalıdır.
- Diğer tüm güvenlik, sistem ve uygulama loglarının saklama süreleri, Veri Saklama Politikası’nda belirtilen kategorilere göre belirlenmelidir. Olası bir olay incelemesi veya hukuki ihtilaf varsa, inceleme tamamlanana kadar saklama süresi uzatılmalıdır.
- Toplanan tüm loglar, Kurumun Yedekleme Politikası’na uygun olarak, düzenli aralıklarla yedeklenmeli ve erişilebilirliği sağlanmalıdır.
- Log yönetim sistemi ve log verileri, yetkisiz kurcalama, değiştirme veya imhaya karşı korunmalıdır. Bu, verilerin toplanmasından saklanma süresinin sonuna kadar bütünlüğünün kriptografik yöntemlerle (hash veya dijital imza) kanıtlanabilir olmasını gerektirir.
- Log dosyalarına ve log verilerine erişim, Bilgi Sınıflandırma ve Etiketleme Politikası’nın Gizli ve Çok Gizli seviyelerine uygun olarak “bilmesi gereken” (Need-to-Know) ilkesiyle kısıtlanmalı ve tüm erişimler ayrıca denetlenmelidir.
- Saklama süresi dolan log verileri yasal veya adli saklama gereksinimi yoksa, Kurumun Veri İmha Politikası’na uygun olarak güvenli bir şekilde silinmeli ve ortadan kaldırılmalıdır.
4.3. Log İzleme, Korelasyon ve Analiz
- Logların izlenme ve inceleme sıklığı ve doğası, ilgili bilgi sistemine ve içerdiği verinin Bilgi Sınıflandırma ve Etiketleme Politikası’ndaki sınıflandırma seviyesine göre belirlenmelidir.
- Tüm güvenlik olayları ve operasyonel loglar, politika sapmalarını ve güvenlik mekanizmalarının etkinliğini test etmek amacıyla düzenli olarak incelenmelidir. Özellikle SIEM üzerinden şüpheli ve kötü niyetli faaliyetleri tespit etmek için korelasyon analizleri yapılmalıdır.
- Log yönetimi sistemi tarafından üretilen tehdit uyarıları için otomatik uyarı mekanizmaları ve bu uyarıların durumunu takip etmek üzere bir olay takip süreci tanımlanmalıdır.
- IT Güvenlik personeli, log yönetimi süreçlerini ve sistemlerini izlemeli ve log yönetimi sisteminde en az üç ayda bir denetimler gerçekleştirmelidir.
5. YAPTIRIM
Bu politikaya uyulmaması, kuruluşumuzun insan kaynakları prosedürleri doğrultusunda disiplin cezası ile sonuçlanabilir. Sonuçlar, zorunlu yenileme eğitimi ve yazılı uyarılardan, uzaktan erişim ayrıcalıklarının geçici olarak askıya alınmasına ve ciddi vakalarda ise iş akdinin veya sözleşme yükümlülüklerinin feshine kadar uzanabilir.
İhlallerin yasa dışı faaliyetler içermesi durumunda, ilgili kişiler yürürlükteki yasalar uyarınca hukuki sonuçlarla karşı karşıya kalabilir.
Bu yaptırımlar, siber güvenliğin kritik önemini, bireylerin dijital varlıklarımızı korumadaki rolünü ve politika ihlalleriyle ilişkili potansiyel riskleri vurgulamaktadır. Uygulama, tutarlı ve tarafsız olacak; yaptırımın şiddeti, ihlalin ciddiyetiyle doğrudan orantılı olacaktır.