§ P.19POLİTİKALARIMIZ
Uç Nokta Güvenliği Politikası
Uç nokta güvenliği politikamız, Kurum ağına bağlanan veya Kurum verilerini işleyen tüm uç nokta cihazlarının siber tehditlere, yetkisiz erişime ve veri sızıntılarına karşı korunmasını…
BELGE NOP.19
1. AMAÇ
Uç nokta güvenliği politikamız, Kurum ağına bağlanan veya Kurum verilerini işleyen tüm uç nokta cihazlarının siber tehditlere, yetkisiz erişime ve veri sızıntılarına karşı korunmasını sağlamak için gerekli güvenlik standartlarını belirlemektir. Yeni nesil koruma teknolojilerinin kullanımı ve merkezi yönetim prensipleriyle, Kurumun bilgi güvenliği risklerini en aza indirmek ve operasyonel sürekliliği güvence altına almak hedeflenir.
2. KAPSAM
Bu politika, mülkiyeti Kuruma ait olan veya Kurum ağına bağlanmasına izin verilen tüm sunucu ve son kullanıcı cihazlarını kapsamakla birlikte kişisel cihazların Kurum ağına erişimi, mobil cihaz ve uzaktan çalışma politikasında tanımlanan güvenlik gereksinimlerine tabidir. Politika hükümleri, bu cihazları kullanan tüm çalışanlar, yükleniciler ve cihazların yönetiminden sorumlu Bilgi Teknolojileri ekipleri için zorunludur.
3. SORUMLULAR
- Bilgi Güvenliği Yöneticisi / Sorumlusu: Uç nokta güvenliği standartlarının belirlenmesinden, merkezi güvenlik çözümlerinin etkinliğinin denetlenmesinden ve uç noktalarda meydana gelen güvenlik olaylarının değerlendirilerek raporlanmasından sorumludur.
- Bilgi Teknolojileri Birimi: Uç nokta cihazlarının envantere alınmasından, standart güvenlik konfigürasyonlarının uygulanmasından, yamaların ve güvenlik güncellemelerinin yapılmasından ve merkezi uç nokta güvenlik çözümlerinin işletilmesinden sorumludur.
- Departman Yöneticileri / Varlık Sahipleri: Sorumluluğundaki kullanıcıların uç nokta cihazlarını bu politika hükümlerine uygun şekilde kullanmasını sağlamak, iş ihtiyacı dışındaki yetki taleplerini engellemek ve ihlalleri ilgili birimlere bildirmekle sorumludur.
- Tüm Çalışanlar: Kendilerine tahsis edilen uç nokta cihazlarını güvenli şekilde kullanmak, güvenlik yazılımlarını devre dışı bırakmamak ve şüpheli durumları derhal Bilgi Güvenliği veya BT birimine rapor etmekle yükümlüdür.
4. POLİTİKA
4.1. Cihaz Yönetimi ve Standart Konfigürasyon
- Kurum ağına bağlanan tüm uç nokta cihazları, Varlık Yönetimi Politikasına uygun olarak kayıt altına alınmalı ve Kurumun merkezi yönetim sistemlerine dahil edilmelidir.
- Tüm uç noktalar, Kurum tarafından belirlenmiş güvenlik standartlarına uygun olarak yapılandırılmalıdır. İşletim sistemleri, uygulamalar ve güvenlik yazılımları, Değişiklik Yönetimi Politikasına uygun şekilde düzenli olarak güncel tutulmalı ve yamaları yapılmalıdır.
- Kullanıcıların, cihazlar üzerinde yetkili kullanıcı hakkına sahip olması; iş gereksinimi ve yetkili onayı olmadıkça Erişim Kontrolü Politikası gereği kesinlikle yasaktır.
4.2. Koruma ve Tehdit Önleme
- Tüm uç noktalarda zararlı yazılım koruması, Zararlı Yazılım ve Antivirüs Politikası hükümlerine uygun olarak sağlanmalıdır. Bu kapsamda; Kurum ağına bağlı veya bağımsız çalışan tüm cihazlarda, Kurum tarafından onaylanmış ve merkezi olarak yönetilen bir zararlı yazılım koruma çözümü sürekli çalışır durumda olmalıdır. Bu yazılımlar, imza ve davranışsal analiz tabanlı koruma sağlamalıdır.
- Uç noktalarda çalıştırılmasına izin verilen uygulamalar, Kurum tarafından onaylanmış yazılım listesi veya kategorik güvenli uygulama standartları çerçevesinde yönetilmelidir.
- Güvenlik yazılımlarının kullanıcılar tarafından devre dışı bırakılması, kaldırılması veya ayarlarının değiştirilmesi teknik önlemlerle engellenmelidir.
- Zararlı yazılım tespit edilen veya şüphelenilen sistemler, ağdaki diğer varlıklara yayılımı önlemek amacıyla derhal ağdan izole edilmeli ve Bilgi Güvenliği Yetkilisine bildirilmelidir.
- Uç noktaların ağ üzerindeki davranışları, Kurumun Ağ Güvenliği Yönetimi Politikası kapsamında tanımlanan güvenlik kontrolleri ile ilişkilendirilerek izlenmeli ve güvenlik olaylarına karşı merkezi sistemler üzerinden değerlendirilmelidir.
- Uygulama çalıştırma yetkileri, iş birimlerinin ihtiyaçları doğrultusunda belirlenmeli; değerlendirme, onay ve liste yönetimi süreçleri Bilgi Teknolojileri birimi tarafından yürütülmelidir.
4.3. Veri Güvenliği ve Kayıt Yönetimi
- Kurum verisi işleyen tüm taşınabilir cihazlarda (laptop, tablet vb.) tam disk şifrelemesi zorunludur. Masaüstü bilgisayarlar için risk değerlendirmesine göre uygulama yapılmalıdır.
- USB bellekler, harici diskler ve diğer çevresel depolama cihazlarının kullanımı, Bilgi Transferi Politikası çerçevesinde denetlenmeli ve kısıtlanmalıdır.
- Cihazlar, belirlenen süre zarfında kullanılmadığında otomatik olarak kilitlenmeli ve Temiz Masa Temiz Ekran Politikası kurallarına uyulmalıdır.
- Uç nokta cihazlarındaki olay ve hata kayıtlarının merkezi sisteme aktarılması sürecinde; Bilgi Sınıflandırma ve Etiketleme Politikası hükümleri esastır. Aktarılan logların ‘Gizli’ veya ‘Çok Gizli’ veri içermediğinden emin olmak için gerekli teknik filtreleme kontrolleri uygulanır. Log Yönetim Politikası uyarınca, aktarılan verilerin bütünlüğü ve gizliliği merkezi sistem üzerinde korunur.
5. YAPTIRIM
Bu politikaya uyulmaması, kuruluşumuzun insan kaynakları prosedürleri doğrultusunda disiplin cezası ile sonuçlanabilir. Sonuçlar, zorunlu yenileme eğitimi ve yazılı uyarılardan, uzaktan erişim ayrıcalıklarının geçici olarak askıya alınmasına ve ciddi vakalarda ise iş akdinin veya sözleşme yükümlülüklerinin feshine kadar uzanabilir.
İhlallerin yasa dışı faaliyetler içermesi durumunda, ilgili kişiler yürürlükteki yasalar uyarınca hukuki sonuçlarla karşı karşıya kalabilir.
Bu yaptırımlar, siber güvenliğin kritik önemini, bireylerin dijital varlıklarımızı korumadaki rolünü ve politika ihlalleriyle ilişkili potansiyel riskleri vurgulamaktadır. Uygulama, tutarlı ve tarafsız olacak; yaptırımın şiddeti, ihlalin ciddiyetiyle doğrudan orantılı olacaktır.