İçeriğe geç
SOC ONLINE · ANKARA ISO 27001 · ISO 9001 EST. 2005

Menü

§ P.16POLİTİKALARIMIZ

Parola Yönetimi Politikası

Parola Yönetimi Politikamız, kuruluşumuzun bilgi sistemlerine erişimi güvence altına almak amacıyla uygulanacak güçlü parola standartlarını, kimlik doğrulama yöntemlerini ve parola yönetimi…

BELGE NOP.16

1. AMAÇ

Parola Yönetimi Politikamız, kuruluşumuzun bilgi sistemlerine erişimi güvence altına almak amacıyla uygulanacak güçlü parola standartlarını, kimlik doğrulama yöntemlerini ve parola yönetimi kurallarını tanımlamayı amaçlamaktadır. Bu politika zayıf, tekrar kullanılan veya ele geçirilmiş parolaların kritik bilgi varlıklarına yetkisiz erişim sağlamasının önüne geçilmesi ve kullanıcı hesaplarının güvenilir, bütünlüklü ve kurumsal güvenlik gereksinimlerine uygun şekilde yönetilmesini hedefler.

2. KAPSAM

Bu politika, kuruluşumuzun tüm çalışanlarını, yüklenicilerini, hizmet hesaplarını ve kritik bilgi sistemlerine erişen tüm üçüncü tarafları kapsar. Politikanın kapsamına, Kurum tesislerinde bulunan, Kurum ağına erişimi olan veya Kurum’a ait gizli bilgileri depolayan herhangi bir sistemdeki hesaptan sorumlu olan tüm personel dahildir.

3. SORUMLULAR

  • Bilgi Güvenliği Yöneticisi / Sorumlusu: Parola standartlarının belirlenmesinden, MFA ve parola yönetimi kontrollerinin tanımlanmasından ve politika uyumunun izlenmesinden sorumludur.
  • Bilgi Teknolojileri Birimi: Parola politikalarının teknik olarak uygulanmasından, hesap kilitleme, parola süreleri ve PAM çözümlerinin işletilmesinden sorumludur.
  • Departman Yöneticileri: Yetki ve erişimlerin iş ihtiyacına uygun tanımlanmasını sağlar, görev değişikliklerinde parola ve erişim güncellemelerini takip eder.
  • Tüm Çalışanlar: Kendilerine tahsis edilen parolaları gizli tutmak, politika kurallarına uygun şekilde kullanmak ve şüpheli durumları derhal raporlamakla yükümlüdür.

4. POLİTİKA

4.1. Parola Gücü ve Karmaşıklık Kuralları

  • Parola uzunluğu en az 10 karakter olmalıdır.
  • Parolalar; küçük harf, büyük harf, sayısal karakter ve özel karakter olmak üzere en az dört karakter tipinden üçünü içermelidir.
  • Bir parolada art arda aynı karakterin belirlenen maksimum sayıdan fazla tekrar etmesi teknik olarak engellenmelidir.
  • Parolalar; kullanıcının adı, kullanıcı kimliği, e-posta adresi, doğum tarihi veya yaygın olarak kullanılan sözlük kelimelerini, yaygın sıralamaları veya ters yazılışlarını içermemelidir.

4.2. Parola Yaşam Döngüsü ve Yönetimi

  • Kullanıcılar, parolalarını sistem tarafından belirlenen maksimum süre sonunda değiştirmeye zorlanmalıdır. Hizmet hesapları bu kuralın dışında tutulur.
  • Kullanıcıların, son kullanılan belirlenen sayıda parolayı yeniden kullanmaları teknik olarak engellenmelidir.
  • Belirlenen sayıda başarısız oturum açma denemesinden sonra, kullanıcı hesabı otomatik olarak kilitlenmeli ve belirlenen süre boyunca devre dışı bırakılmalıdır.
  • Yeni oluşturulan veya yönetici tarafından sıfırlanan geçici parolaların, kullanıcının sisteme ilk girişinde güçlü bir parolayla değiştirilmesi zorunlu kılınmalıdır.

4.3. Parola Kullanımı ve Kimlik Bilgileri Kontrolü

  • Kullanıcılar, her iş hesabında ayrı, benzersiz bir parola kullanmalıdır.
  • İş parolaları, hiçbir kişisel hesap için kullanılmamalıdır.
  • Kurum personeli, tüm iş parolalarını güvenli bir şekilde saklamak ve yönetmek için yalnızca Kurum tarafından onaylanmış parola yöneticilerini kullanmalıdır.
  • Kullanıcılar parolalarını gizli tutmakla yükümlüdür ve parolalar hiçbir şekilde paylaşılmamalı, elektronik veya fiziksel ortamlarda yazılı olarak saklanmamalıdır.
  • Erişim Kontrol Politikası’nda belirtildiği üzere, kritik sistemlere, ayrıcalıklı hesaplara ve tüm uzaktan erişim noktalarına erişimde parolaya ek olarak Çok Faktörlü Kimlik Doğrulama (MFA) kullanılmalıdır.

4.4. Ayrıcalıklı Hesap Parola Yönetimi

  • Yönetici ve ayrıcalıklı kullanıcı hesapları, kullanıcının sahip olduğu diğer tüm normal hesaplardan benzersiz bir parolaya sahip olmalı ve belirlenen en sıkı parola kurallarına ve hesap kilitleme politikalarına tabi tutulmalıdır.

4.5. Hizmet ve Uygulama Hesapları

  • Hizmet ve uygulama hesaplarına ait parolalar; 4.1 Parola Gücü ve Karmaşıklık Kuralları ve 4.2 Parola Yaşam Döngüsü ve Yönetimi maddelerinde belirtilen kurallara uymak zorundadır.
  • Hizmet ve Uygulama hesaplarının parolaları kod içinde veya açık metin olarak saklanamaz.
  • Bu hesapların yönetimi ve dağıtımı için Kurum tarafından onaylanmış Parola Kasası/Ayrıcalıklı Erişim Yönetimi (PAM) çözümleri kullanılmalıdır.

5. YAPTIRIM

Bu politikaya uyulmaması, kuruluşumuzun insan kaynakları prosedürleri doğrultusunda disiplin cezası ile sonuçlanabilir. Sonuçlar, zorunlu yenileme eğitimi ve yazılı uyarılardan, uzaktan erişim ayrıcalıklarının geçici olarak askıya alınmasına ve ciddi vakalarda ise iş akdinin veya sözleşme yükümlülüklerinin feshine kadar uzanabilir.

İhlallerin yasa dışı faaliyetler içermesi durumunda, ilgili kişiler yürürlükteki yasalar uyarınca hukuki sonuçlarla karşı karşıya kalabilir.

Bu yaptırımlar, siber güvenliğin kritik önemini, bireylerin dijital varlıklarımızı korumadaki rolünü ve politika ihlalleriyle ilişkili potansiyel riskleri vurgulamaktadır. Uygulama, tutarlı ve tarafsız olacak; yaptırımın şiddeti, ihlalin ciddiyetiyle doğrudan orantılı olacaktır.