Örnekler

Örnek Risk Kütüphanesi

Kendi süreç ve risk profilinize uyarlayabileceğiniz örnek risk-kontrol eşleşmelerini inceleyin.

Örnekler

Risk-kontrol eşleşmeleri

Örnekleri doğrudan kopyalamak yerine kendi süreç, varlık ve tehdit profilinize göre uyarlayın.

Erişim Yönetimi
Risk:
İşten ayrılan kullanıcı hesaplarının zamanında kapatılmaması nedeniyle yetkisiz erişim gerçekleşmesi.
Etki:
Yüksek
Kontrol:
İşten ayrılış bildiriminden sonra hesapların tanımlı süre içinde kapatılması ve kapanışın kayıt altına alınması.
Kontrol Türü:
Önleyici
Periyot:
Olay bazlı
Ayrıcalıklı Erişim
Risk:
Ayrıcalıklı hesapların gereğinden geniş yetkiye sahip olması nedeniyle kritik sistemlerde yetkisiz işlem yapılması.
Etki:
Kritik
Kontrol:
Admin yetkilerinin periyodik gözden geçirilmesi, onaylanması ve ayrıcalıklı işlemlerin loglanması.
Kontrol Türü:
Önleyici + Tespit Edici
Periyot:
3 Aylık
Yedekleme
Risk:
Yedeklerin geri yüklenebilir olmaması nedeniyle kritik veri veya hizmetlerin kaybedilmesi.
Etki:
Kritik
Kontrol:
Yedeklerin düzenli alınması, izlenmesi ve planlı geri dönüş testleriyle doğrulanması.
Kontrol Türü:
Düzeltici
Periyot:
3 / 6 / 12 Aylık
Değişiklik Yönetimi
Risk:
Onaysız veya test edilmemiş değişikliklerin üretim ortamına alınması nedeniyle hizmet kesintisi veya güvenlik açığı oluşması.
Etki:
Yüksek
Kontrol:
Üretim değişikliklerinin talep, test, onay ve geri dönüş planı içeren süreç üzerinden yürütülmesi.
Kontrol Türü:
Önleyici
Periyot:
Değişiklik bazlı
Loglama & İzleme
Risk:
Kritik olayların yeterli log üretilmemesi veya izlenmemesi nedeniyle zamanında tespit edilememesi.
Etki:
Yüksek
Kontrol:
Kritik sistem loglarının merkezi olarak toplanması, saklanması ve tanımlı alarm kurallarıyla izlenmesi.
Kontrol Türü:
Tespit Edici
Periyot:
Sürekli
Tedarikçi Yönetimi
Risk:
Dış hizmet sağlayıcının güvenlik kontrollerindeki yetersizlik nedeniyle kurum verilerinin veya hizmetlerinin etkilenmesi.
Etki:
Yüksek
Kontrol:
Kritik tedarikçilerin hizmet öncesinde ve periyodik olarak güvenlik gereksinimleri açısından değerlendirilmesi.
Kontrol Türü:
Önleyici
Periyot:
12 Aylık
Veri Güvenliği
Risk:
Hassas verinin yetkisiz kanallardan kurum dışına çıkarılması nedeniyle veri ihlali oluşması.
Etki:
Kritik
Kontrol:
Hassas veri sınıflarına uygun erişim, aktarım ve DLP kontrollerinin uygulanması; istisnaların izlenmesi.
Kontrol Türü:
Önleyici + Tespit Edici
Periyot:
Sürekli
İş Sürekliliği
Risk:
Kritik bir hizmet kesintisinde tanımlı toparlanma hedeflerinin karşılanamaması.
Etki:
Kritik
Kontrol:
Kritik süreçler için BIA, iş sürekliliği planı, RTO/RPO hedefleri ve düzenli tatbikatların yürütülmesi.
Kontrol Türü:
Düzeltici
Periyot:
12 Aylık