Ortak Alan Erişim Haklarının Kontrolü
Ortak alan erişim haklarının ilgili klasör sahiplerin onayı olmadan verilmemesi.
ISO 27001, NIST, CIS, COBIT, SPK, DORA, NIS2 ve MITRE ATT&CK ilişkilerini kontrol bazında görüntüleyin.
Ortak alan erişim haklarının ilgili klasör sahiplerin onayı olmadan verilmemesi.
Ayrıcalıklı kullanıcı işlemlerinin yetkilendirme, görev tanımı ve onay süreçleriyle uyumlu olması.
Kurum dışına aktarılan verilerin yetkili, gerekçeli ve veri güvenliği kurallarıyla uyumlu olması.
Firewall üzerinde kritik değişikliklerde onaysız işlem olmadığının görülmesi.
Varlık envanterinin doğru ve güncel tutulmasının sağlanması.
Görevler ayrılığı prensibine aykırı görevlerin yapılmadığı ve yetkilerin verilmediği görülmelidir.
Mevcut ve yeni çalışanların bilgi güvenliği farkındalık eğitimlerini almış olduğu ve sınavı başarı ile tamamladığı görülmelidir.
İnsan Kaynakları Departmanının şirkette gerçekleşen işe alım,işten çıkış ve görev değişikliği zamanlarında mail atıp talepte bulunması. dizin hizmetinde talepsiz işlemlerin olmadığının görülmesi.
Dizin hizmetinde disable halde tutulan kullanıcı hesaplarının kullanıcının işten çıkış tarihinde kapatılmış olması ve sonraki dönemlerde login aktivitesinin olmadığı görülmelidir.
Log kaynaklarındaki ekleme, silme ve değişikliklerin yetkili ve onaylı şekilde gerçekleştirilmesi.
Mesai saatleri dışında kilitlenmiş kullanıcı hesaplarının hesap sahibinin talebi ile açılması, talepsiz işlem olmadığının görülmesi.
Personel VPN bağlantılarının erişim yetkilendirme prosedürüne uygun olması.
Tedarikçi VPN bağlantılarının erişim yetkilendirme prosedürüne uygun olması.
Tedarikçi ayrıcalıklı erişimlerinin yalnızca onaylı ihtiyaç kapsamında ve izlenebilir şekilde gerçekleştirilmesi.
Başarısız VPN girişlerinde tanımlı güvenlik eşiklerinin ve engelleme mekanizmalarının çalışması.
Değişikliklerin kayıtlı, yetkili, onaylı ve geri alınabilir süreçler üzerinden yönetilmesi.
Yapılan denetimin ilgili düzenleyici gerekliliklere uygun olduğunun görülmesi
Kurumsal uç noktalarda yalnızca onaylı ve lisans durumu uygun uygulamaların bulunması.
Temiz masa ve temiz ekran ilkelerine uyum.
Kritik iş uygulamalarındaki yetki değişikliklerinin onaylı yetki matrisiyle uyumlu olması.
Taşınabilir cihaz/medya yetkilerinin yalnızca onaylı kullanıcılarla sınırlı ve güncel olması.
Sistem odası giriş çıkış kayıtlarının uygulama ve defter ile aynı olduğunun görülmesi.
BT politika ve prosedürlerinin güncel, onaylı, erişilebilir ve ilgili taraflara duyurulmuş olması.
Yedeklerin ihtiyaç halinde geri döndürülebilir olduğunun ve veri bütünlüğünün testlerle kanıtlanması.
Sunucularda kullanılabilirlik raporlarının kontrol edilmesi, raporda devam eden ve sık sık yaşanan performans sorunlarına aksiyon alınıp alınmadığı kontrol edilir.
İşe giren personellerden imzalı kvkk metni, gizlilik sözleşmesi ve bilgi güvenliği taahhütnamesi alındığının görülmesi.
BT Komitesinin yılda 2 kere toplantı yaptığının ve toplantının tutanaklarının görülmesi.
Sızma testi raporu ve aksiyon planına göre bulguların kapatıldığının görülmesi
Kritik sızma testi bulgularının üst yönetim gözetiminde aksiyonlandırılması ve gerekli düzenleyici süreçlerin tamamlanması.
Veritabanında yapılan DCL değişikliklerinde onaysız ve talepsiz işlem yapılmadığı görülür.
Veritabanında yapılan DDL değişikliklerinde onaysız ve talepsiz işlem yapılmadığı görülür.
Veritabanında yapılan DML değişikliklerinde onaysız ve talepsiz işlem yapılmadığı görülür.
Bilgi Güvenliği ve Risk Komitesinin yılda 2 kere toplantı yaptığının ve toplantının tutanaklarının görülmesi.
Olağanüstü durum ve BT Süreklilik tatbikatının yılda bir kere yapıldığı görülür. Rapordaki SLA sürelerine uygunluk kontrol edilir.
KVKK Komitesinin yılda 1 kere toplantı yaptığının ve toplantının tutanaklarının görülmesi.
BT yönetim beyanının zamanında hazırlanmış, değerlendirilmiş ve yetkili organ tarafından onaylanmış olması.
3.Partiler ile yapılan sözleşmelerin tebliğe uygun olması, tebliğe uygun olmayan sözleşme olmadığı görülür.
3.Partilerin performans ve risk değerlendirme raporlarının hazırlanması ve yılda 1 kere üst yönetime raporlandığının kontrolü
BT iç denetiminin yapılması ve üst yönetime raporlanması varsa bulgular için aksiyon planı ve YK kararının alınması.
Aydınlatma ve Açık rıza metinlerinin oluşturulmasını ve ilgili alanlarda yayınlandığı görülür.
KVKK'da bulunan süreçlerin kurum'da uygulandığının ve mevzuat taki değişikliklere göre aksiyon alındığı görülür.
Kuruluşun VERBİS/kayıt yükümlülüğünün güncel mevzuat kriterlerine göre doğru belirlenmesi ve gerekli kayıtların güncel tutulması.
Parmak izi izin listesinin doğru ve güncel tutulmasının sağlanması (işten ayrılan ve işe başlayan lara göre gerekli aksiyonların alınması)