Ana Sayfa  /  Blog  /  Güvenlik

KVKK teknik tedbirler: bilişim tarafında ne yapmak gerekiyor?

KVKK yalnızca bir metin işi değil; altyapıda karşılığı olması gereken maddeler var.

KVKK uyum çalışmaları genelde metin tarafından başlıyor: aydınlatma metni, veri envanteri, politikalar. Bunlar gerekli ama yeterli değil. Metinlerde taahhüt edilen korumanın altyapıda karşılığı olması bekleniyor.

Bu yazı hukuki danışmanlık değil; teknik tarafta neyin sorulduğuna dair pratik bir özet. Yükümlülüğünüzün kapsamı için hukuk danışmanınıza başvurun.

Erişim yetkilendirmesi

Temel soru: kim hangi veriye erişebiliyor ve bu neye göre belirlenmiş?

  • Ortak hesap kullanılmamalı. Herkesin kendi hesabı olmalı ki kimin ne yaptığı belli olsun
  • Yetkiler görev tanımına göre verilmeli; "herkes her klasöre erişsin" kabul edilebilir bir durum değil
  • İşten ayrılanların hesapları kapatılmalı — sahada en sık bulduğumuz açıklardan biri aylar önce ayrılmış personelin hâlâ aktif hesabıdır
  • Yetkiler periyodik gözden geçirilmeli

Bu, çoğu işletmede yeni donanım gerektirmeyen ama en çok ihmal edilen maddedir.

Kayıt tutma

Kişisel veriye erişimin izlenebilir olması gerekiyor.

  • Sunucu ve dosya erişim kayıtları tutuluyor mu
  • Kayıtlar cihazın kendi belleğinde mi, yoksa harici bir yerde mi
  • Ne kadar süre saklanıyor
  • Kayıtlara kimlerin erişebildiği belirli mi

Loglar yalnızca cihazın kendi belleğindeyse birkaç saatlik geçmiş tutar ve yeniden başlatmada silinir. "Geçen ay şu dosyaya kim erişti" sorusunun cevabı olmaz.

Saatin doğru olması da şart. NTP ile senkronize olmayan bir cihazın kayıtları delil değeri taşımaz.

Yedekleme ve iş sürekliliği

Veri kaybı da bir güvenlik ihlali sayılabilir.

  • Düzenli yedek alınıyor mu
  • Yedeklerden geri dönüş test edildi mi — hiç denenmemiş yedek, yedek sayılmaz
  • Yedekler şifreli mi
  • En az bir kopya ağdan erişilemeyen bir yerde mi

Son madde fidye yazılımı açısından kritik: ağdan erişilebilen yedek, saldırganın da erişebildiği yedektir.

Ağ güvenliği ve segmentasyon

  • Güvenlik duvarı var mı, kuralları güncel mi
  • Kişisel veri barındıran sunucular ayrı bir segmentte mi
  • Misafir ağı iç ağdan yalıtılmış mı
  • Dışarıdan erişim VPN üzerinden mi, yoksa portlar doğrudan açık mı

Uzak masaüstünü internete doğrudan açmak, bugün en yüksek riskli yapılandırmalardan biridir. VPN arkasına alınmalı ve çok faktörlü doğrulama eklenmelidir.

Şifreleme

  • Dizüstü bilgisayarlarda disk şifreleme açık mı — çalınan bir laptop şifresizse içindeki her şey erişilebilir demektir
  • Yedekler şifreli mi
  • Web siteniz HTTPS mi
  • E-posta trafiği şifreli mi

Disk şifreleme kullanıyorsanız kurtarma anahtarlarının nerede saklandığını bugün kontrol edin. Anahtar kaybolursa veriye siz de erişemezsiniz.

Güncelleme ve zafiyet yönetimi

  • İşletim sistemleri ve uygulamalar güncel mi
  • Güvenlik duvarı ve switch bellenimlerinin güncelleme takvimi var mı
  • Antivirüs/uç nokta koruması tüm cihazlarda kurulu ve güncel mi
  • Destek dışı kalmış (Windows Server 2012 gibi) sistem çalışıyor mu

Destek kapsamı dışında kalan bir sistem, yeni açıklar için yama alamaz. Uyum açısından savunulması zor bir durumdur.

Nereden başlamalı

Hepsini birden yapmak gerekmiyor. Sıralama önerimiz:

  1. İşten ayrılanların hesaplarını kapatın (bugün yapılabilir, maliyeti yok)
  2. Yedekten geri dönüşü test edin
  3. Dışarıdan erişimi VPN arkasına alın, MFA ekleyin
  4. Logları harici bir hedefe yazın, saati düzeltin
  5. Ağı segmentlere ayırın
  6. Disk şifrelemeyi yaygınlaştırın

İlk üçü çoğu işletmede yeni yatırım gerektirmez ve riskin büyük kısmını kapatır.

Mevcut durumunuzu ücretsiz değerlendirip önceliklendirilmiş bir liste çıkarabiliriz.

Bu konuda yardıma mı ihtiyacınız var?

Kurumsal siber güvenlik hakkında bilgi alın ya da doğrudan ücretsiz keşif talep edin.

Kurumsal siber güvenlik
Blog

Diğer yazılar

Güvenlik

5651 loglama kimler için zorunlu, nasıl yapılır?

Kafeye, otele, iş yerine misafir Wi-Fi'si koyduysanız bu yazı sizi ilgilendiriyor.

Güvenlik

Fidye yazılımı işletmelere nasıl bulaşıyor?

Üç kapıdan giriyor. Üçünü de kapatmak, en pahalı ürünü almaktan daha etkili.

Güvenlik

Fidye yazılımı bulaştı: ilk 24 saatte ne yapılmalı?

Panikle atılan ilk adımlar, kurtarma şansını çoğu zaman tamamen yok ediyor.