Bir hukuk bürosunun ISO 27001 denetimine hazırlanması
Öz Kadıoğlu Hukuk Bürosu ISO 27001 belgelendirmesine karar verdiğinde ortada somut bir mesele vardı: bir hukuk bürosunun en değerli varlığı müvekkil dosyasıdır ve o dosyanın nerede durduğu, kimin eriştiği, dışarı çıkıp çıkamayacağı kayıt altında olmalıdır. Belgelendirme denetimi de tam olarak bunu sorar.
Rolümüz
Bilgi güvenliği yönetim sistemi dökümantasyonunu — risk analizi, politikalar, prosedürler — ayrı bir danışman kuruluş hazırladı. Bizim işimiz teknik taraftı: o dökümanların anlattığı kontrollerin sahada gerçekten çalışır hâle gelmesi. Projelendirmeyi yaptık, altyapıyı kurduk ve devreye aldık, büroyu denetime hazırladık; denetim sürecinde proje sorumlusu olarak yerinde bulunduk. Belgeyi düzenleyen taraf bağımsız bir belgelendirme kuruluşudur — bizim teslim ettiğimiz şey, o denetime hazır bir yapıydı.
Yapılan işler
Sahada ne kurulduğu, hangi sırayla ve neden.
Sunucu ve veri tarafı
Fiziksel sunucu kurulumu ve Active Directory ile merkezi kullanıcı ve yetki yönetimi. "Kim hangi klasöre erişebilir?" sorusunun tek bir yerden cevaplanabilmesi, denetimin ilk baktığı şeylerden biri. NAS kurulumu, RAID yapılandırması ve yedekleme kuruldu; yedeğin alındığını göstermek yetmediği için geri dönüş testi de yapıldı.
Ağ
Yapısal kablolama, kabinet düzenlemesi ve iki erişim noktasıyla kablosuz ağın güçlendirilmesi. Misafir ağı kurumsal ağdan ayrıldı — bekleme odasındaki bir misafirin, müvekkil dosyalarının durduğu ağla aynı yerde olmaması gerekiyor.
Güvenlik
Berqnet UTM güvenlik duvarı, Bitdefender uç nokta güvenliği, VPN ile uzaktan erişim ve 5651 kapsamında erişim kaydı yapılandırması.
Veri sınıflandırma ve sızıntı önleme
Siberson Veriket ile belgeler hassasiyet derecesine göre etiketlendi. Siberson Verikor DLP ile bu etiketlere bağlı olarak verinin e-posta, USB, yazıcı ve bulut kanallarından dışarı çıkışı kontrol altına alındı. ISO 27001'in veri sınıflandırma ve veri sızıntısı önleme başlıklarının sahadaki karşılığı bu iki üründür.
İstemci tarafı
Mevcut bilgisayarların hiçbiri değiştirilmedi. RAM ve SSD takviyesiyle kullanılabilir performansa çıkarıldılar, Office lisanslamaları düzenlendi. Çalışan donanımı yenilemek yerine güçlendirmek hem daha ekonomik hem daha hızlı oldu.
Sonuç
Denetim iki gün sürdü ve büro ISO/IEC 27001 belgesini aldı. Belgeden bağımsız olarak yapıda kalıcı olarak değişen üç şey var:
- Erişim yetkileri merkezden yönetiliyor; bir çalışan ayrıldığında yetkisi tek yerden kapanıyor.
- Yapı raporlanabilir hâlde: kimin neye eriştiği ve verinin nereye gittiği kayıt altında.
- Büro sahibi sistemin nasıl çalıştığını görebiliyor ve istediği kısıtı koyabiliyor. Kontrolün kendisinde olması, projenin en çok memnun edilen tarafıydı.
Bakım ve destek ilişkisi devam ediyor.
Bu vakada kullanılan hizmetler
Aynı işleri kurumunuz için de yapıyoruz.
Benzer bir işiniz mi var?
Mevcut altyapınızı ücretsiz keşifte inceleyelim, kurumunuza uygun bir yol haritası çıkaralım.