- Risk:
- İşten ayrılan kullanıcı hesaplarının zamanında kapatılmaması nedeniyle yetkisiz erişim gerçekleşmesi.
- Etki:
- Yüksek
- Kontrol:
- İşten ayrılış bildiriminden sonra hesapların tanımlı süre içinde kapatılması ve kapanışın kayıt altına alınması.
- Kontrol Türü:
- Önleyici
- Periyot:
- Olay bazlı
Örnekler
Örnek Risk Kütüphanesi
Kendi süreç ve risk profilinize uyarlayabileceğiniz örnek risk-kontrol eşleşmelerini inceleyin.
Örnekler
Risk-kontrol eşleşmeleri
Örnekleri doğrudan kopyalamak yerine kendi süreç, varlık ve tehdit profilinize göre uyarlayın.
- Risk:
- Ayrıcalıklı hesapların gereğinden geniş yetkiye sahip olması nedeniyle kritik sistemlerde yetkisiz işlem yapılması.
- Etki:
- Kritik
- Kontrol:
- Admin yetkilerinin periyodik gözden geçirilmesi, onaylanması ve ayrıcalıklı işlemlerin loglanması.
- Kontrol Türü:
- Önleyici + Tespit Edici
- Periyot:
- 3 Aylık
- Risk:
- Yedeklerin geri yüklenebilir olmaması nedeniyle kritik veri veya hizmetlerin kaybedilmesi.
- Etki:
- Kritik
- Kontrol:
- Yedeklerin düzenli alınması, izlenmesi ve planlı geri dönüş testleriyle doğrulanması.
- Kontrol Türü:
- Düzeltici
- Periyot:
- 3 / 6 / 12 Aylık
- Risk:
- Onaysız veya test edilmemiş değişikliklerin üretim ortamına alınması nedeniyle hizmet kesintisi veya güvenlik açığı oluşması.
- Etki:
- Yüksek
- Kontrol:
- Üretim değişikliklerinin talep, test, onay ve geri dönüş planı içeren süreç üzerinden yürütülmesi.
- Kontrol Türü:
- Önleyici
- Periyot:
- Değişiklik bazlı
- Risk:
- Kritik olayların yeterli log üretilmemesi veya izlenmemesi nedeniyle zamanında tespit edilememesi.
- Etki:
- Yüksek
- Kontrol:
- Kritik sistem loglarının merkezi olarak toplanması, saklanması ve tanımlı alarm kurallarıyla izlenmesi.
- Kontrol Türü:
- Tespit Edici
- Periyot:
- Sürekli
- Risk:
- Dış hizmet sağlayıcının güvenlik kontrollerindeki yetersizlik nedeniyle kurum verilerinin veya hizmetlerinin etkilenmesi.
- Etki:
- Yüksek
- Kontrol:
- Kritik tedarikçilerin hizmet öncesinde ve periyodik olarak güvenlik gereksinimleri açısından değerlendirilmesi.
- Kontrol Türü:
- Önleyici
- Periyot:
- 12 Aylık
- Risk:
- Hassas verinin yetkisiz kanallardan kurum dışına çıkarılması nedeniyle veri ihlali oluşması.
- Etki:
- Kritik
- Kontrol:
- Hassas veri sınıflarına uygun erişim, aktarım ve DLP kontrollerinin uygulanması; istisnaların izlenmesi.
- Kontrol Türü:
- Önleyici + Tespit Edici
- Periyot:
- Sürekli
- Risk:
- Kritik bir hizmet kesintisinde tanımlı toparlanma hedeflerinin karşılanamaması.
- Etki:
- Kritik
- Kontrol:
- Kritik süreçler için BIA, iş sürekliliği planı, RTO/RPO hedefleri ve düzenli tatbikatların yürütülmesi.
- Kontrol Türü:
- Düzeltici
- Periyot:
- 12 Aylık