İçeriğe geç
SOC ONLINE · ANKARA ISO 27001 · ISO 9001 EST. 2005

Menü

§ P.25POLİTİKALARIMIZ

Zararlı Yazılım ve Antivirüs Politikası

Zararlı Yazılım ve Antivirüs Politikamız, Kurumun kritik bilgi varlıklarını, sistemlerini ve iş süreçlerini; virüsler, fidye yazılımları, makro ve betik tabanlı saldırılar dahil olmak üzere…

BELGE NOP.25

1. AMAÇ

Zararlı Yazılım ve Antivirüs Politikamız, Kurumun kritik bilgi varlıklarını, sistemlerini ve iş süreçlerini; virüsler, fidye yazılımları, makro ve betik tabanlı saldırılar dahil olmak üzere tüm kötü amaçlı yazılım tehditlerine karşı etkin bir şekilde korumayı amaçlamaktadır. Bu doğrultuda; uç nokta cihazlarda ve ağ geçitlerinde imza ve davranışsal analiz tabanlı koruma mekanizmalarının uygulanmasını, yetkisiz yazılımların önlenmesini ve olası bir enfeksiyon durumunda hızlı izolasyon ve müdahale yeteneğinin sağlanmasını amaçlar. Politika, Kurumun veri gizliliği, bütünlüğü ve erişilebilirliğinin sürekli güvence altına alınması hedefine hizmet eder.

2. KAPSAM

Bu politika, kuruluşumuzun tüm çalışanlarını, yüklenicilerini ve kritik bilgi sistemlerine erişen tüm üçüncü taraf personeli kapsar. Politikanın hükümleri, Kurum tesislerinde bulunan, Kurum ağına erişimi olan veya Kurum’a ait gizli bilgileri barındıran veya işleyen tüm sistemleri ve bu sistemler üzerindeki tüm kurumsal verileri kapsar.

3. SORUMLULAR

  • Bilgi Güvenliği Yöneticisi / Sorumlusu: Zararlı yazılımlara karşı uygulanacak güvenlik kontrollerini, antivirüs ve zararlı yazılım önleme çözümlerini belirlemekten, müdahale süreçlerinin politika ile uyumunu denetlemekten ve tespit edilen güvenlik ihlallerinin raporlanmasından sorumludur.
  • Bilgi Teknolojileri Birimi: Kurum tarafından onaylanmış antivirüs ve zararlı yazılım önleme çözümleri yazılımlarının tüm sistemlere kurulmasından, güncel ve aktif tutulmasından, merkezi yönetim ve loglama yapılandırmalarının sağlanmasından ve zararlı yazılım tespiti durumunda sistemlerin izole edilerek gerekli teknik müdahalenin yapılmasından sorumludur.
  • Departman Yöneticileri: Kendi birimlerinde çalışanların politika hükümlerine uymasını sağlamak, yetkisiz yazılım kullanımını engellemek ve tespit edilen ihlalleri Bilgi Güvenliği Birimi’ne bildirmekle sorumludur.
  • Tüm Çalışanlar: Kurum sistemlerini bu politika hükümlerine uygun şekilde kullanmak, güvenlik yazılımlarını devre dışı bırakmamak, şüpheli e-posta, dosya veya davranışları derhal bildirmekle yükümlüdür.
  • Üçüncü Taraflar: Kurum ağına kendi cihazlarıyla (BYOD) bağlanan üçüncü taraflar, cihazlarında güncel ve Kurum standartlarına uygun bir koruma yazılımı bulunduğunu kanıtlamakla yükümlüdür.

4. POLİTİKA

4.1. Zararlı Yazılım ve Antivirüs

  • Kurum ağına bağlı veya bağımsız çalışan tüm sunucularda, kullanıcı bilgisayarlarında ve Kurum tarafından sağlanan mobil cihazlarda, BT Birimi tarafından onaylanmış güncel bir antivirüs ve zararlı yazılım önleme çözümünün yüklü ve aktif olması zorunludur.
  • Kullanılacak güvenlik yazılımları, sadece bilinen tehditlere değil, aynı zamanda yeni ve bilinmeyen tehditlere karşı davranışsal analiz yeteneğine sahip olmalıdır.
  • Taşınabilir medya cihazları ve ağ sürücüleri için işletim sistemi seviyesinde “Otomatik Çalıştır” (Autorun/Autoplay) özellikleri varsayılan olarak devre dışı bırakılmalıdır.
  • E-posta veya web yoluyla gelen ofis dokümanlarındaki makroların otomatik çalıştırılması engellenmeli, yalnızca dijital imzalı veya güvenilen konumlardaki makrolara izin verilmelidir. PowerShell gibi betik dillerinin kullanımı, son kullanıcılarda kısıtlanmalıdır.
  • Web tarayıcılarına, Kurum tarafından onaylanmamış eklentilerin kurulması kısıtlanmalı veya engellenmelidir.
  • Kullanıcıların, yüklü olan güvenlik yazılımlarını devre dışı bırakması, kaldırması veya koruma ayarlarını değiştirmesi kesinlikle yasaktır.
  • Tüm güvenlik yazılımları, yeni çıkan tehditlere karşı koruma sağlamak amacıyla imza veritabanlarını ve motorlarını otomatik olarak güncelleyecek şekilde yapılandırılmalıdır.
  • Kurum bilgisayarlarına takılan her türlü taşınabilir medya, erişim sağlanmadan önce taranmalıdır. Kaynağı bilinmeyen dış kaynaklardan gelen veriler, kontrol edilmeden sistemlere kopyalanmamalıdır.
  • E-posta ağ geçitleri, gelen/giden e-postaları zararlı ekler ve bağlantılara karşı taramalıdır. Zararlı kod içerdiği bilinen veya şüpheli kategorideki web sitelerine erişim, web filtreleme sistemleri ile engellenmelidir.
  • Varlık Yönetimi Politikası hükümleri uyarınca yetkisiz yazılım kurulumu engellenmelidir. Bu kapsamda; Erişim Kontrolü Politikası’na uygun olarak kullanıcı yönetici yetkileri kısıtlanmalı; uygulama çalıştırma yetkileri ise onaylanmış uygulama listeleri veya kategorik güvenli uygulama standartları çerçevesinde yönetilmelidir.
  • Zararlı yazılım tespit edilen veya şüphelenilen sistemler, ağ üzerindeki diğer varlıklara yayılmayı önlemek amacıyla merkezi güvenlik yazılımları (EDR/XDR) tarafından otomatik olarak veya BT personeli tarafından manuel olarak derhal ağdan izole edilmelidir.
  • Düzenli tam sistem taramaları yapılmalı; güvenlik yazılımlarının ürettiği tüm tespit ve hata kayıtları Log Yönetimi Politikası’na uygun olarak merkezi sistemde saklanmalıdır.

5. YAPTIRIM

Bu politikaya uyulmaması, kuruluşumuzun insan kaynakları prosedürleri doğrultusunda disiplin cezası ile sonuçlanabilir. Sonuçlar, zorunlu yenileme eğitimi ve yazılı uyarılardan, uzaktan erişim ayrıcalıklarının geçici olarak askıya alınmasına ve ciddi vakalarda ise iş akdinin veya sözleşme yükümlülüklerinin feshine kadar uzanabilir.

İhlallerin yasa dışı faaliyetler içermesi durumunda, ilgili kişiler yürürlükteki yasalar uyarınca hukuki sonuçlarla karşı karşıya kalabilir.

Bu yaptırımlar, siber güvenliğin kritik önemini, bireylerin dijital varlıklarımızı korumadaki rolünü ve politika ihlalleriyle ilişkili potansiyel riskleri vurgulamaktadır. Uygulama, tutarlı ve tarafsız olacak; yaptırımın şiddeti, ihlalin ciddiyetiyle doğrudan orantılı olacaktır.