Bilgi Güvenliği

Bilgi Varlığı Envanteri Nasıl Hazırlanır?

Bilgi varlıklarını, sahiplerini, sınıflandırmalarını ve kritik değerlerini kayıt altına alan sürdürülebilir envanter yapısını kurun.

Bilgi varlığı envanteri, kurumun hangi bilgi ve destekleyici varlıklara sahip olduğunu, bunların kim tarafından yönetildiğini ve ne kadar kritik olduğunu görünür hale getirir. Etkin risk yönetiminin temel girdilerinden biridir.

Bilgi Varlığı Envanterinde Hangi Alanlar Bulunmalı?

Envanter yapısı kurumun varlık türlerine göre değişebilir. Sunucu, ağ cihazı ve güvenlik cihazlarında teknik alanlar öne çıkarken; yazılım, veri ve doküman varlıklarında sahiplik, sınıflandırma ve lisans bilgileri daha önemli olabilir.

Alan Açıklama
Firma / Tedarikçi Adı Varlığın üreticisi, sağlayıcısı veya ilgili tedarikçi.
Veritabanı Bilgisi Kullanılan veritabanı ve gerekli teknik bilgiler.
Yüklü Yazılımlar Varlık üzerinde kurulu kritik veya lisanslı yazılımlar.
Tanımı Varlığın kullanım amacı ve kısa açıklaması.
Marka Üretici veya marka bilgisi.
Donanım Bilgileri Model, kapasite ve temel donanım özellikleri.
Edinim Tarihi / Garanti / Bakım Edinim tarihi ile garanti ve bakım bilgilerinin takibi.
Lisans / Seri Numarası Yazılım lisansı veya cihaz seri numarası.
Konumu Fiziksel veya mantıksal konum.
Aktif / Pasif Varlığın kullanım durumu.
Sahibi / Kullanıcısı Varlığın iş sahibi veya kullanan birim.
Sorumlu Personel / Birim Varlığın teknik veya operasyonel yönetiminden sorumlu rol ya da birim.
Güvenlik Sınıfı / Önem Derecesi Düşük, Orta, Yüksek veya Çok Yüksek kritiklik seviyesi.
Yedekleme Bilgisi Yedekleme kapsamı, yöntemi ve gerekli ise periyodu.
Host / Sunucu İsmi Sistem üzerindeki hostname veya sunucu adı.
Çalışma Durumu Çalışıyor, kapalı, devre dışı, bakımda vb. durum bilgisi.
Firmware Donanımın firmware sürümü.
IP Adresi Varlığın IP adresi.
IP Bloğu İlgili ağ veya subnet bilgisi.
iLO / Uzaktan Yönetim Sunucu gibi uygun varlıklarda uzaktan donanım yönetim bilgisi.
MAC Adresi Ağ arayüzünün MAC adresi.
Açıklamalar Varlıkla ilgili ek bilgi ve notlar.

Güvenlik Sınıfı / Önem Derecesi Nasıl Belirlenir?

  • Çok Yüksek: Kesintisi, kaybı veya yetkisiz açıklanması kurum üzerinde kritik operasyonel, finansal veya mevzuatsal etki oluşturabilecek varlıklar.
  • Yüksek: Önemli operasyonel, finansal veya uyum etkisi yaratabilecek varlıklar.
  • Orta: Etkisi yönetilebilir olmakla birlikte iş süreçleri açısından dikkate alınması gereken varlıklar.
  • Düşük: İş süreçlerine sınırlı etkisi bulunan varlıklar.

Varlık sahibi ne yapar?

Varlık sahibi genellikle iş açısından yetkili kişidir. Varlığın sınıflandırılması, erişim gereksinimleri ve kabul edilebilir risk seviyesi konusunda karar verir. Teknik ekip ise kontrolün uygulanmasını sağlar.

Bilgi sınıflandırmasıyla ilişki

Envanterdeki varlıklar kurumun sınıflandırma modeline göre herkese açık, dahili, gizli veya çok gizli gibi seviyelere ayrılabilir. Koruma gereksinimleri bu sınıfa göre farklılaşır.

Envanteri sürdürülebilir tutmak

Envanteri yılda bir kez Excel güncellemesi olarak görmek yerine değişiklik yönetimi, satın alma, kullanıcı açılış-kapanış ve sistem devreye alma süreçleriyle entegre etmek daha etkilidir.