Bilgi Varlıkları ve Erişim Kontrolü
Ne kadar değerli olduğunu bilmediğiniz bir şeyi koruyamazsınız. Kusursuz bir güvenlik duvarı, içerdeki en zayıf yetkilendirme halkası kırılasıya kadar işe yarar.
ISO 27001 standartları çerçevesinde bilgi güvenliğinin ilk adımı, elinizde ne olduğunu bilmektir. Şirketlerin en büyük güvenlik açıklarından biri, görünmeyen veya unutulmuş dijital varlıkların varlığıdır. Eski sunucular, kullanılmayan yazılımlar, takip edilmeyen laptoplar ve kontrolsüz bulut depolama alanları, saldırganlar için en davetkar arka kapılardır.
Varlık Envanteri (Asset Inventory): Organizasyon içindeki her bir donanım, yazılım ve veri setinin sistematik olarak kaydedilmesidir. Bu kayıtlar; varlığın sahibini, barındırdığı verinin kritiklik derecesini ve işletme içindeki lokasyonunu içermelidir. Değeri ölçülmeyen bir veriye, yanlış bir koruma bütçesi harcanır. Erişim Kontrolü (Access Control): Varlıklar haritalandıktan sonra ikinci aşama kapıları yönetmektir. Burada "Bilmesi Gereken Prensibi" (Need-to-Know) devreye girer. Bir çalışana sadece görevini yerine getirebilmesi için mutlak surette ihtiyaç duyduğu asgari erişim hakları verilmelidir. Fazla yetki, lüks değil, doğrudan bir güvenlik zafiyetidir.Erişim hakları statik değildir. İşe alım, terfi, departman değişikliği ve işten ayrılma süreçlerinde bu hakların otomatik olarak güncellenmesi veya iptal edilmesi, erişim kontrol döngüsünün en hayati parçasıdır.
Dijital Varlıklar
Temel Odak
Yazılım ve Veritabanları
Risk Seviyesi
Yüksek
VS
Yetki Yönetimi
Temel Odak
Need-to-know Prensibi
Risk Seviyesi
Kritik