ISO 27001 varlık envanteri nasıl hazırlanır?
ISO 27001 varlık envanteri; bilgi, yazılım, donanım, hizmet, insan ve fiziksel varlıkların sahibiyle birlikte listelendiği yaşayan bir kayıttır. Risk değerlendirmesinin temelidir: envanterde olmayan varlığın riski de değerlendirilemez. Etkili envanter, varlık sınıfları ve gizlilik-bütünlük-erişilebilirlik değerleriyle birlikte kurulur.
Sızma testinden geçen ama yedek diskinin çekmecede unutulduğunu bilmeyen bir şirket, kapıyı kilitleyip pencereyi açık bırakmıştır. Bilgi güvenliğinde görünmeyen varlık, korunmayan varlıktır; varlık envanteri de bu görünürlüğün tek sistematik aracıdır.
Envantere yalnızca bilgisayarlar değil; veritabanları, sözleşmeler, yazılım lisansları, bulut hizmetleri, API anahtarları, personel bilgi birikimi ve sunucu odası gibi fiziksel alanlar da girer. Pratik sınıflama altılıdır: bilgi, yazılım, donanım, hizmet, insan ve fiziksel varlıklar. Her satırda varlık sahibi mutlaka atanır.
Sık yapılan hata, envanterin BT departmanının cihaz listesine indirgenmesidir. Oysa en kritik varlıklar çoğu zaman bilgi varlıklarıdır: müşteri veritabanı, ürün reçetesi, kaynak kod deposu. Cihaz listesi envanterin girdisidir, kendisi değil.
Varlık sahibi, varlığın korunmasından hesap verebilir olan kişidir; sistem yöneticisi değil, işin sahibi olan yönetici olmalıdır. Sahip, varlığın sınıflandırmasını belirler, erişim taleplerini onaylar ve yılda en az bir kez envanterdeki kaydını gözden geçirir. Sahipsiz varlık, denetimde doğrudan bulgu konusudur.
Her varlığa gizlilik, bütünlük ve erişilebilirlik (GBE) boyutlarında 1-5 arası değer verilir; en yüksek boyut varlığın kritiklik sınıfını belirler. Sınıflandırma etiketleri (genel, dahili, gizli, çok gizli gibi) bu değerlerden türetilir ve belge, e-posta ve depolama kurallarına bağlanır.
Risk değerlendirmesi varlık envanterinden beslenir: her kritik varlık için tehditler ve zafiyetler tanımlanır, GBE değerleri etki puanını belirler. Envanterde olmayan varlık risk analizine giremeyeceği için, denetçiler iki belgeyi yan yana koyup çapraz kontrol yapar; uyumsuzluk majör bulguya dönüşebilir.
Elli varlığın altındaki yapılarda korumalı bir elektronik tablo yeterlidir; sürüm geçmişi ve erişim kısıtı şarttır. Büyüyen yapılarda varlık yönetimi modülü olan GRC araçları veya CMDB entegrasyonu tercih edilir. Araçtan bağımsız kural: tek doğru kaynak olmalı, kopya envanterler türememelidir.
Durumunuzu birkaç dakikada konuşalım; size özel süre ve yol haritası çıkaralım.
Evet. ISO 27001:2022 Ek A 5.9 kontrolü, bilgi ve diğer ilişkili varlıkların envanterinin sahipleriyle birlikte tutulmasını ister. Ayrıca risk değerlendirmesinin sağlıklı yapılabilmesi pratikte envantersiz mümkün değildir.
Kilit bilgi birikimini taşıyan roller (tek başına kritik sistemi bilen yönetici gibi) insan varlığı olarak envantere alınır. Amaç kişiyi etiketlemek değil, bilgi kaybı riskini görünür kılıp yedekleme ve dokümantasyon önlemi almaktır.
Her SaaS, IaaS ve PaaS hizmeti ayrı satır olarak; hizmet sağlayıcı, sözleşme, tutulan veri türü ve varlık sahibi bilgisiyle kaydedilir. Gölge BT’yi yakalamak için yılda bir kez harcama kayıtlarından tarama yapılması iyi uygulamadır.
Yeni varlık alımı, devreden çıkarma ve organizasyon değişikliklerinde anında; bunun dışında planlı olarak en az yılda bir tam gözden geçirme yapılmalıdır. Kritik ortamlarda çeyrek dönemlik gözden geçirme önerilir.
Hayır ama kesişirler. KVKK’nın VERBİS kişisel veri işleme envanteri yalnızca kişisel verilere odaklanır; ISO 27001 varlık envanteri tüm bilgi varlıklarını kapsar. İki kaydı ortak kaynaktan beslemek çifte iş yükünü önler.
Varlık envanterinizi kurmak ve ISO 27001 belgelendirmesine hazırlanmak için sizin için en ideal çözüm, danışmanlarımızla doğrudan görüşmenizdir.