ISO 27001 erişim yetkileri nasıl yönetilir?
ISO 27001’de erişim kontrolü, “herkes yalnızca işi için gereken bilgiye erişir” ilkesinin (need-to-know) sistematik uygulamasıdır. Denetimde en çok düşülen hata, ayrılan personelin hesaplarının açık kalması ve yetki matrisinin gerçek durumu yansıtmamasıdır. Sağlam bir erişim yönetimi; tanımlı bir talep-onay akışı, düzenli erişim gözden geçirmesi ve ayrıcalıklı hesapların ayrı yönetimi üzerine kurulur.
Erişim kontrolü kağıt üzerinde herkesin “tamam” dediği konudur; ta ki denetçi aktif kullanıcı listesini isteyene kadar. Üç ay önce ayrılan satış uzmanının CRM hesabının hâlâ açık olduğu, muhasebe stajyerinin genel müdürle aynı klasöre yazma yetkisine sahip olduğu o listede tek bakışta görünür. Sorun teknik değildir; sorun, işe giriş-çıkış süreciyle BT’nin birbirinden habersiz çalışmasıdır.
Politika; erişim talep etme, onaylama, açma, değiştirme ve kapatma adımlarının kimin sorumluluğunda olduğunu tanımlamalıdır. Rol bazlı yetkilendirme esas alınmalı, ayrıcalıklı (admin) erişimler ayrıca ele alınmalı ve gözden geçirme sıklığı net bir periyoda bağlanmalıdır. İki sayfayı geçen politika genellikle uygulanmayan politikadır.
Mini karar kuralı: Yetkiyi kişiye değil role tanımlayın. “Ahmet Bey’e ERP yetkisi” değil, “satın alma uzmanı rolüne şu üç modül” yaklaşımı; kişi değiştiğinde sistemin bozulmasını engeller ve yetki matrisini yönetilebilir kılar.
En temiz çözüm, İK süreçlerine bağlı bir kontrol listesidir: işe girişte rol bazlı standart erişim seti açılır, görev değişikliğinde eski yetkiler kapatılıp yenileri tanımlanır, ayrılışta ise hesaplar son çalışma günü mesai bitiminde kapatılır. “Ertesi gün kapatırız” yaklaşımı, denetçinin en kolay yakaladığı açıktır.
Uygulamada iyi kabul gören ritim; normal kullanıcı erişimlerinin yılda en az bir, ayrıcalıklı hesapların ise üç ila altı ayda bir gözden geçirilmesidir. Gözden geçirmeyi BT değil, bilginin sahibi olan birim yöneticisi yapmalıdır; çünkü kimin neye ihtiyacı olduğunu BT değil o yönetici bilir.
Gözden geçirmenin çıktısı da kayıt altına alınmalıdır: hangi hesaplar onaylandı, hangileri kapatıldı, hangi yetkiler daraltıldı. Denetçi “gözden geçirme yapıyoruz” cümlesini değil, bu kaydı ve sonucunda kapatılmış en az birkaç hesabı görmek ister. Hiç hesap kapatılmayan gözden geçirme, yapılmamış gözden geçirmedir.
Admin hesabı, sistemdeki bütün kontrolleri devre dışı bırakabilen hesaptır; bu yüzden standart, ayrıcalıklı erişim haklarının kısıtlanmasını ve ayrıca izlenmesini ister. Günlük işler normal hesapla yapılmalı, admin hesabı yalnızca gerektiğinde ve tercihen çok faktörlü doğrulamayla kullanılmalıdır.
Sık hata: sistem yöneticisinin tek hesabının hem günlük e-posta hem sunucu yönetimi için kullanılmasıdır. Bu hesabın parolası bir oltalama saldırısıyla ele geçtiğinde saldırgan doğrudan tüm altyapıya ulaşır. İki hesap ayrımı, maliyeti sıfıra yakın ama etkisi en yüksek kontroldür.
Durumunuzu birkaç dakikada konuşalım; size özel süre ve yol haritası çıkaralım.
Hayır. Küçük ve orta ölçekte iyi kurgulanmış bir yetki matrisi, talep-onay formu ve düzenli gözden geçirme ile şart karşılanabilir. Kullanıcı sayısı ve sistem çeşitliliği arttıkça kimlik yönetimi araçları verimlilik kazandırır, ancak standart araç değil işleyen süreç ister.
Rol bazında, sistem/uygulama düzeyinde ve okuma-yazma-yönetici ayrımıyla hazırlanması yeterlidir. Ekran veya alan düzeyine inmek çoğu işletmede sürdürülemez; matris güncel kalamayacağı detayda hazırlanmamalıdır.
Hesap kapatılır, ancak iş sürekliliği için e-postalar yöneticisine yönlendirilebilir veya belirli süre arşivde tutulabilir. Bu sürenin ve erişim yetkisinin tanımlı olması gerekir; süresiz açık kalan yönlendirmeler hem güvenlik hem KVKK riski doğurur.
Evet. Misafir ağının kurumsal ağdan izole olması ve erişim koşullarının tanımlanması beklenir. Denetimlerde misafir ağından iç kaynaklara ulaşılabildiğinin tespiti, ağ güvenliği kontrolleri açısından bulgu konusu olur.
Olay, bilgi güvenliği ihlal olayı yönetimi sürecinize girer: erişim derhal kapatılır, etki değerlendirilir, kök neden analiz edilir ve gerekiyorsa KVKK kapsamında bildirim yükümlülüğü değerlendirilir. Olayın ders çıkarma toplantısıyla kapatılması standardın beklentisidir.