GÜVENLİK PENCERESİ – BÖLÜM 2

Yazar | 5 Ağustos 2020

Bir önceki makalede paylaşmış olduğum üzere, hepimiz Yaşam Alan’larımızı daha güvenli kılmak için birçok önlemi almaktan çekinmez iken, çalıştığımız yada yönettiğimiz yada sahip olduğumuz işletmelerdeki veri güvenliği konusunda aynı hassasiyeti maalesef göstermiyoruz.

Öncelikle kurumlarda veri güvenliğini sağlamak için alınması gereken bazı önlemlerden bahsetmek istiyorum.

VERİ SAKLAMA ORTAMLARI

Kurum içerisindeki veri Dijital (sayısal) veya Fiziki (Basılı) materyal olarak iki farklı şekilde saklanmaktadır.  

FİZİKSEL VERİ SAKLAMA – YAZILI / BASILI EVRAKLAR

Genellikle fiziksel olareak nitelendiren evrak veya benzeri materyallerin saklanması ile ilgili olarak bazı önlemler alınmış olsa da, aşağıdaki durumlar için halen yeterli önlemlerin alınmadığı gözlemlenmektedir.

1-Basılı / Yazılı vrakların sınıflandırılması

2-Basılı / Yazılı evraklara erişimin belirli bir kayıt altında gerçekleştirilmesi

3-Basılı / Yazılı evraklara erişimin yetkilendirilmesi

4-Basılı / Yazılı evrakların muhafaza edildiği ortamların güvenliği ve standartları

5-Bir dijital verinin basılı / yazılı evrağa dönüştürüldüğü ortamların (yazıcı, fax veya plotter gibi) güvenliğinin sağlanması. (örneğin b.rçok firmadan bir çıktı alındığında yazıcının bulunduğu ortam ile çıktıyı alan kişinin bulunduğu ortam arasında mesafe mevcut. Ve bu kişi evrağını almaya gelene kadar çok sayıda kişi de bu evrağa sınırsız erişim sağlayabilmekte)

Özellikle KVKK diye bildiğimizi yasal mevzuat gereği, kişisel veri içeren bu tür evrakların fiziki olarak da denetimli ve güvenli bir şekilde kullanılması gerekliliğine dikkat çekmek istiyorum. Yukarıda bahsedilmiş olan durumlar için bir veya birden fazla çözüm / yöntem ile şirket içerisindeki fiziki verilerin kontrolü ve denetimi sağlanabilir. Bu çözümler aşağıdaki gibi özetlenebilir;

  • Güvenli Dosyalama ve Saklama Çözümleri (Yangına, darbeye veya benzer durumlara dayanıklı dolaplar, kasalar veya arşivleme ortamları)
  • Elektronik Şifreleme ve Anahtar Çözümleri (Evrak saklanan dolaplar veya ortamlar için şifre veya kart okuma ile desteklenen kilitler veya akıllı anahtarlama çözümleri)
  • Geçiş Kartı Okumalı veya Şifre Kontrollü Ağ Yazıcısı Çözümleri (yazıcı veya benzer sistemlerden çıktı almak için yine şifre veya kart okutma gereksinimi sağlayan çözümler)

FİZİKSEL VERİ SAKLAMA – DİJİTAL ORTAMLAR

Fiziksel saklama ortamları, sadece yazılı / basılı evraklar için değil, aynı zamanda optik, bant veya disk teknolojileri kullanılarak veri saklamaya müsait olan ortamlar için de geçerlidir. Birçok kurumda, gerek kişisel yedekleme, gerek kurumsal yedekleme gerek ise veri paylaşma amaçlı harici usb diskler, bellekler, cd/dvd optik medyaları ve bant teknolojileri kullanılmakatadır. Ancak bu medyalara veri aktarımı ve medyaların saklanması ve denetimi ile ilgili yeterli önlemlerin alınmadığı gözlenmektedir.

Şahsi olarak gerçekleştirdiğim ziyaretler ve görüşmelerde edindiğim izlenimlere dayanarak aşağıdaki durumların sakıncalı oldğunu tespit etmiş bulunmaktayım;

1-Kullanıcıların birçoğu şirket bilgisayarlarındaki verileri kendi USB Bellek veya Disk ünitelerine kopyalarak verilerini yedeklemek veya farklı cihazlarda bu verilere erişmek istemektedirler.  Bu isteklerini de denetim ve kontrol olmadan gerçekleştirebilmektedirler.

2-Kurumlar canlı ortam haricinde, birer ana veri yedeğini harici teyp veya disk ünitelerine kopyalamak sureti ile off-site (yani çevrim dışı) veri saklamaktadırlar. Ancak bu ünitelerin nerde, kim tarafındanmuhafaza edildiği veya kimin bu ünitelere erişebildiği gibi konularda gerekli önlemler alınmamıştır.

Yukarıda bahsettiğim iki ana mevzu ile ilgili çözüm olarak ise aşağıdaki çözümler kullanılarak burdaki olası risklerin asgari seviyeye indirilmesi mümkün olacaktır.

  • DLP diye adlandırılan veri sızıntısı engelleme yazılım çözümleri sayesinde ve kurum içi entegre edilmiş olan bir kimlik ve yetkilendirme kontrol çözümleri sayesinde, kullanıcıların bilgisayalar üzerindeki verileri harici bellek veya disk ünitelerine kopyalanması engellenebilir veya bir denetime tabi tutulmak sureti ile kısıtlanabilir.
  • Yangına , darbeye ve benzeri durumlara karşı dayanıklı güvenli kasalar ve bunlara erişimin elektronik olarak denetlendiği şifreleme veya kart okuma sistemleri sayesinde, kurumsal verilerin yedeklendiği harici üniteler güvenlikli ortamlarda saklanabilir. Erişim kısıtlanabilir veya kayıt altına alınabilir.

Bu makalede paylaştığım fiziksel veri saklanması, erişimi ve kullanımına ilişkin tüm öneriler ve tespitler için öncelikle kurumlarda bir yetki matrisi oluşturulması gerekmektedir. Bu yapılmadan kimin ne zaman hangi veriye ne şartlar altında eriştiğini kontrol etmek ve denetlemek mümkün olmayacaktır.

Sistemdeki çevrim içi veriler ile ilgili erişim, saklama ve işleme konularındaki güvenlik konusunu ise 3. Bölümde incelemeye çalışacağım. Takip etmeye devam edtmenizi rica ederim

2 hakkında yorumlar on “GÜVENLİK PENCERESİ – BÖLÜM 2

Yorumlarınızı Bekliyorum !