
ISO 27001 kontrol listesi: sağlayıcınız ne sunar, sizde ne kalır
İnternetteki listelerin çoğunu sizi sertifikalandırmak isteyenler yazar. Bu liste diğer taraftan yazıldı: hangi önlemler BT tarafınızdan çıkar, bunları kim sağlar ve bir denetçi sonradan hangi kanıtı ister.
ISO 27001:2022'nin Ek A bölümü dört temada 93 önlem içerir. Bunun bir kısmı teknolojidir ve BT'nizi yönetene aittir; gerisi politikadır ve sizde kalır.
Bir sağlayıcı sizi sertifikalandıramaz ve standardı sizin adınıza tamamlayamaz. Yapabileceği şey: teknik önlemleri ve bunları kanıtlayacağınız delilleri sunmak.
Önlemden değil kanıttan başlayın. Çalışan ama hiçbir şey kaydetmeyen bir önlem, denetçi için yoktur.
Bu liste nedir, ne değildir
ISO/IEC 27001 bir standarttır ve bir standart denetlenebilir. Bu denetimi akredite bir belgelendirme kuruluşu yapar, başka kimse değil. Biz o değiliz ve olmayacağız; dolayısıyla aşağıdaki, bir sertifikasyon yolu değil bir çalışma listesidir.
Bir denetçinin neye baktığını nereden bildiğimizi ise şöyle açıklayalım: bu şirket kendisi ISO 27001, ISO 9001 ve ISO 14001 sertifikalıdır. Bu, bizim nasıl çalıştığımız hakkında bir şey söyler; sizin standarda nasıl uyduğunuz hakkında hiçbir şey söylemez, bir sertifika bizden devralınamaz.
2022 sürümünün Ek A bölümü dört temada 93 önlem içerir: kurumsal, insanlar, fiziksel ve teknolojik. Bu son grup, BT sağlayıcınızın bulunduğu yerdir. Bu yazı o grubu ve çevresindeki sınırı anlatır.
BT sağlayıcınıza ait olan önlemler
Erişim ve kimlik. Kim neye ulaşabilir ve bunu nasıl kaybeder. Bu tek bir önlem değil bir zincirdir: hesabın açılması, buna bağlı yetkiler, yükseltilmiş yetkilerin ayrı ele alınması ve ayrılışta geri alınması. En sık atlanan son adımdır: ayrılmış bir çalışanın hâlâ yaşayan hesabı, denetim günü artık onarılamayacak bir bulgudur.
Güçlü kimlik doğrulama. Dışarıdan erişilebilen her şeyde MFA, gerisinde koşullu erişim. İkinci faktörü olmayan bir parola politikası artık standardı karşılamıyor.
Kayıt ve izleme. Olanı kaydetmek, yeterince uzun saklamak ve bununla bir şey yapmak. Çoğu kurum burada takılır: kayıt tutulur, ama sonradan kimse neyin kaydedildiğini ve ne kadar saklandığını gösteremez.
Saldırıdan sağ çıkan yedek. Yalnızca bir kopyanın var olması değil; ortama giren kişinin onu değiştirememesi ve geri yüklemenin kanıtlanabilir biçimde test edilmiş olması.
Şifreleme ve anahtar yönetimi. Şifrelemek kolay kısımdır. Denetçinin sorusu anahtarlar üzerinedir: kim yönetiyor, nerede duruyor ve o kişi yokken ne oluyor.
Zafiyetler ve yamalar. Neye sahip olduğunuzu bilmek, nesinin aksadığını bilmek ve bunun hangi hızda çözüldüğünü gösterebilmek.
Ağ ayrımı. Bir misafirin, bir çalışma istasyonunun ve bir ödeme cihazının aynı ağa girip farklı köşelere düşmesi.
Sizde kalan önlemler
Bu kısım dışarıya verilemez; bu isteksizlik değil, standardın kurgusudur. Bir denetçi bu soruları sağlayıcıya değil yönetime sorar.
Kapsam. Yönetim sisteminizin içine ne giriyor, ne girmiyor. Her denetimin ilk sorusu ve kendiniz savunmanız gereken tek soru budur, çünkü tüm sertifikanızın değerini o belirler.
Risk değerlendirmesi ve uygulanabilirlik bildirgesi. 93 önlemden hangilerini uyguluyorsunuz, hangilerini uygulamıyorsunuz ve neden. Bir sağlayıcı teknik tarafta ne olduğunu getirebilir; değerlendirme sizde kalır.
Politika, yönetim gözden geçirmesi ve iç denetim. Standart, yönetimin buna belirli aralıklarla bakmasını ve bunu kayda geçirmesini ister. Üç ayda bir saatlik bir iştir; neredeyse hep atlanır ve neredeyse hep bulguya dönüşür.
İnsanlar. Farkındalık, işe girişte yapılan anlaşmalar, ayrılışta olanlar. Teknoloji bunu kapsamaz.
Tedarikçi yönetimi. Biz de sizin için bir tedarikçiyiz. Bizi değerlendirmeniz ve bunu kayda geçirmeniz sizin sisteminize aittir; anketi yanıtlayarak yardımcı oluruz, ama karar sizindir.
Burada ne yaparız, ne yapmayız
Yaptığımız. Yukarıdaki teknik önlemleri kurmak ve işletmek, ve bunları kanıtlayacağınız delilleri üretmek: hangi yetkiler var, ne kaydediliyor ve ne kadar süreyle, en son ne zaman geri yükleme testi yapıldı, yamalar ne hızda geçiyor. Bu kanıtlar bir denetimin yarısıdır ve tam olarak kimsenin sonradan uyduramayacağı kısımdır.
Yapmadığımız. Kimseyi sertifikalandırmayız ve denetçi değiliz. Kapsamınızı biz belirlemeyiz, uygulanabilirlik bildirgenizi biz onaylamayız ve standarda uyduğunuza dair bir beyan vermeyiz. Bu, akredite bir belgelendirme kuruluşunun işidir ve orada kalmalıdır: ortamınızı kuran ve sonra kendini değerlendiren bir taraf, standardın önlemek istediği şeyin ta kendisidir.
Bu konuda aldığımız sorular
En sık tekrarlanan dördü.
Bizi ISO 27001 için sertifikalandırabilir misiniz?
Hayır. Sertifikalandırmayı akredite bir belgelendirme kuruluşu yapar, başka kimse değil; biz o değiliz. Biz teknik önlemleri kurar ve bunları kanıtlayacağınız delilleri sunarız. Kendimiz ISO 27001, ISO 9001 ve ISO 14001 sertifikalıyız, ama bir sertifika bizden devralınamaz.
Bu liste denetimi geçmeye yeter mi?
Hayır, ve bu bilinçli. Ek A'nın teknolojik önlemlerini, yani BT tarafınızdan çıkan kısmı kapsar. Kapsam, risk değerlendirmesi, uygulanabilirlik bildirgesi, politika ve iç denetim sizde kalır; bir denetçi de oradan başlar.
Müşterimiz ISO 27001'imiz olup olmadığını soruyor. Ne göndereceğiz?
Yoksa, olmayanı göndermeyin. İşe yarayan şey, hangi önlemlerin yerinde olduğunu ve yanlarında hangi kanıtın bulunduğunu göstermektir. Çoğu ankette bu yeterlidir, çünkü soru nadiren gerçekten sertifikayla, neredeyse her zaman arkasındaki önlemlerle ilgilidir.
Yirmi kişiyiz. Bu gerçekçi mi?
Standart çalışan sayısıyla değil kapsamla ölçeklenir. Ölçeklenmeyen şey çevresindeki evrak işidir ve küçük kurumlar orada takılır. BT'nizin zaten ürettiği kanıttan başlayın; bu bir şablondan daha çok işe yarar.
Devamını okuyun
Bu listedeki önlemler, tek tek ele alındı.
Elinizde ne olduğuna bakalım mı?
Hangi standardın söz konusu olduğunu ya da hangi anketin geldiğini anlatın. Teknik tarafı birlikte geçer, bugün neyi kanıtlayabildiğinizi ve neyin eksik olduğunu söyleriz.
Gelen kutunuza pratik BT bilgisi
Yönetim, güvenlik ve çalışma alanı üzerine yeni rehberler; işi yapanlar tarafından yazılıyor. Satış dili yok, abonelikten tek tıkla çıkabilirsiniz.