ISO 27001

ISO 27001 Erişim Kontrolü Rehberi: Denetim ve Uygulama

ISO 27001 Erişim Kontrolü Rehberi: Denetim ve Uygulama
İçerik

ISO 27001 Erişim Kontrolü Nedir ve Neden Önemlidir?

ISO 27001 erişim kontrolü, Bilgi Güvenliği Yönetim Sistemi (BGYS) kapsamında kritik verilere ve sistem kaynaklarına yetkisiz ulaşımı engelleyen en temel güvenlik katmanıdır. Bu yapı, kullanıcıların yalnızca iş tanımlarına uygun verilere "bilmesi gereken" (need-to-know) prensibiyle erişmesini sağlar. Kurumsal varlıkların gizliliğini koruyan bu süreç, teknik yapılandırmaların idari politikalarla desteklendiği bir disiplindir.

Erişim yönetimi, modern bir bilgi güvenliği mimarisinin temel taşıdır. Yetkilendirme adımlarının doğru kurgulanması, olası veri ihlallerinin önüne geçilmesinde en kritik savunma hattını oluşturur. Hibrit çalışma modellerinin yaygınlaşmasıyla birlikte, fiziksel ofis sınırlarının dışına çıkan veriye erişimin kontrol edilmesi, kurumsal itibar ve yasal uyum açısından hayati bir zorunluluk haline gelmiştir.

ISO/IEC 27001:2022 Standartlarında Erişim Kontrol Maddeleri

Güncel ISO/IEC 27001:2022 revizyonu ile erişim kontrolleri çok daha yapısal bir hale getirilmiştir. Standart, organizasyonların erişim haklarını tanımlarken en az ayrıcalık (least privilege) prensibini temel almasını şart koşar. Profesyonel bir iso-27001-danismanlik-hizmeti sürecinde, bu kontrollerin teknik altyapıyla uyumlu hale getirilmesi en çok mesai harcanan alanlardan biridir.

Standartta erişimle doğrudan ilişkili olan temel kontroller şunlardır:

  • A.5.15 Erişim kontrolü: Erişim kurallarının iş ve güvenlik gereksinimlerine göre tanımlanması.
  • A.5.18 Erişim hakları: Yetkilerin verilmesi, değiştirilmesi, gözden geçirilmesi ve geri alınması süreçleri.
  • A.8.2 Ayrıcalıklı erişim hakları: Yönetici (admin) yetkilerinin sıkı kontrolü ve sınırlandırılması.
  • A.8.5 Güvenli kimlik doğrulama: Güçlü parola politikaları ve Çok Faktörlü Kimlik Doğrulama (MFA) kullanımı.

Bu kontrollerin eksiksiz uygulanması, kurumunuzu sadece standart denetimine değil, aynı zamanda dışarıdan gelebilecek siber saldırılara karşı da korur. Altyapınızın bu konudaki dayanıklılığını ölçmek için düzenli sizma testi-pentest-hizmeti yaptırmanız önerilir.

Denetçilerin İstediği Somut Teknik Kanıtlar ve Log Kayıtları

Belgelendirme denetimlerinde sadece "iso 27001 erişim kontrolü yapıyoruz" beyanı yeterli görülmez. Denetim ekibi, sürecin işlediğini kanıtlayan somut teknik çıktılar talep eder. Denetçiler genellikle bir politikanın varlığından ziyade, o politikanın sistem üzerinde nasıl zorunlu kılındığını (enforcement) görmek ister.

ISO 27001 KontrolüKontrol AdıSorumlu RolDenetim Kanıtı Türü
A.5.15Erişim KurallarıBGYS YöneticisiErişim Kontrol Politikası
A.5.18Yetki YönetimiBT Altyapı EkibiOnaylı Yetki Matrisi
A.8.2Ayrıcalıklı ErişimSistem YöneticisiAdmin Hesap Listesi & Logları
A.8.5Kimlik DoğrulamaBT Güvenlik SorumlusuMFA Yapılandırma Görüntüsü
A.8.3Bilgiye ErişimVeri SahibiErişim İstek/Onay Formları

Denetim dosyanızda bulunması gereken temel teknik kanıtlar arasında yetki matrisi (RBAC), kullanıcı onay kayıtları ve ayrıcalıklı hesap listesi başı çeker. Özellikle İK ve BT senkronizasyon kayıtları, işten çıkan personelin hesabının aynı gün kapatıldığını kanıtlaması açısından kritiktir.

Teknik Uygulama: PowerShell ve Bash ile Erişim Denetimi

Denetim sırasında inaktif hesapları nasıl yönettiğinizi göstermek için Active Directory üzerinde çalışan teknik komutlar en güçlü kanıtlardan biridir. Aşağıdaki PowerShell komutu, son 90 gündür oturum açmamış hesapları listeler ve denetçiye sunulabilecek bir rapor oluşturur:

## Inaktif kullanicilari tespit eder ve CSV olarak disa aktarir
Search-ADAccount -AccountInactive -TimeSpan 90.00:00:00 -UsersOnly | 
Select-Object Name, SamAccountName, LastLogonDate | 
Export-Csv -Path "C:\BGYS_Denetim\Inaktif_Kullanicilar.csv" -NoTypeInformation

Linux tabanlı sistemlerde ise SSH erişimlerinin güvenliğini doğrulamak amacıyla yapılandırma dosyasındaki root erişim yetkileri kontrol edilmelidir. Aşağıdaki komut yardımıyla root kullanıcısının doğrudan SSH üzerinden oturum açmasının engellenip engellenmediği doğrulanabilir:

grep -E "^(PermitRootLogin|PasswordAuthentication)" /etc/ssh/sshd_config

Sistemlerinizdeki bu tür yapılandırmaların güvenliğini artırmak ve sık yapılan yapılandırma hatalarının önüne geçmek için active-directory-sikilastirma-hatalari rehberimizden faydalanabilirsiniz.

Sık Yapılan Hatalar: Erişim Yönetiminde Denetimden Kalma Sebepleri

Saha çalışmalarında iso 27001 erişim kontrolü süreçlerinde en sık karşılaşılan hatalar şunlardır:

  • Ortak Hesap Kullanımı: Birden fazla personelin aynı kullanıcı adı ve şifreyi paylaşması izlenebilirliği yok eder. Bir ihlal anında sorumlunun tespit edilmesini engellediği için majör uygunsuzluk sebebidir.
  • Gecikmiş Hesap Kapatma: İşten ayrılan personelin yetkilerinin günlerce açık kalması en yaygın bulgudur. İK ile BT departmanları arasında anlık bir bildirim mekanizması kurulmalıdır.
  • MFA Eksikliği: Dış dünyaya açık VPN veya bulut tabanlı kurumsal uygulamalarda sadece şifre ile oturum açılması, kimlik bilgilerinin çalınması durumunda tüm ağı riske atar.
  • Yetki Birikmesi (Privilege Creep): Personelin departman değiştirmesi durumunda eski yetkilerinin üzerinde kalması, zamanla gereksiz düzeyde yüksek yetkili kullanıcıların oluşmasına yol açar.
  • Teknik Sıkılaştırma Eksikliği: Politika yazılmasına rağmen sistemlerde parola karmaşıklığı veya hesap kilitleme eşiği gibi kuralların teknik olarak zorunlu tutulmaması.

KVKK ve ISO 27001 Erişim Kontrolü İlişkisi

6698 sayılı KVKK m.12, kişisel verilerin korunması için veri sorumlusuna ciddi yükümlülükler yükler. Kanun, veriye erişimin sadece yetkili kişilerle sınırlı olmasını emreder. Bu noktada ISO 27001 erişim kontrolü mekanizmaları, KVKK uyumu için gereken teknik tedbirlerin omurgasını oluşturur.

Kurumlar, kişisel verileri işlerken yalnızca işin gerektirdiği kadar veriye erişim izni vermelidir. Bu durum, KVKK'daki "veri minimizasyonu" ilkesiyle örtüşür. Erişim kontrolü süreçlerinin zayıf olduğu bir kurumda, veri ihlali yaşanması durumunda uygulanacak idari para cezaları oldukça yüksektir. Bu nedenle süreçlerin bir bütün olarak ele alınması ve kvkk-danismanligi kapsamında değerlendirilmesi tavsiye edilir.

Adım Adım Erişim Kontrolü Uygulama Rehberi

ISO 27001 erişim kontrolü sistemini kurarken şu adımları izlemek sürdürülebilir bir yapı sağlar:

  1. Varlık Envanteri Çıkarma: Erişimi kısıtlanacak tüm kurumsal sistemleri, uygulamaları ve veri tabanlarını listeleyin.
  2. Erişim Kontrol Politikası Tasarımı: Erişim kurallarını, şifre standartlarını ve onay mekanizmalarını içeren dokümanı oluşturup üst yönetime onaylatın.
  3. Rol ve Yetki Matrisi Oluşturma: RBAC modelini kurgulayarak her unvanın erişebileceği kaynakları netleştirin.
  4. Teknik Sıkılaştırmayı Devreye Alma: Active Directory ve güvenlik duvarlarında MFA ve parola karmaşıklığı kurallarını aktif edin.
  5. İşten Çıkış Entegrasyonu: İK departmanının iş akışları ile BT yetkilendirme süreçlerini birbirine bağlayarak anlık hesap kapatma mekanizması kurun.
  6. Farkındalık ve Eğitim: Çalışanlara bilgi-guvenligi-farkindalik-egitimi vererek şifre güvenliği ve temiz ekran prensiplerini aktarın.

Denetime Hazırlık Kontrol Listesi

  • Erişim Kontrol Politikası güncel, onaylı ve tüm çalışanlara duyurulmuş mu?
  • Tüm kullanıcılar için benzersiz (unique) hesaplar tanımlanmış mı?
  • Son 6 aya ait erişim gözden geçirme tutanağı ve yönetici onayları mevcut mu?
  • İşten ayrılan son 5 personelin hesap kapatma logları İK çıkış kayıtlarıyla uyumlu mu?
  • Dış ağdan erişilen tüm kritik sistemlerde (VPN, Mail, Bulut) MFA aktif mi?
  • Ayrıcalıklı hesapların (Domain Admin, Root vb.) listesi güncel mi?

Sıkça Sorulan Sorular

ISO 27001 erişim kontrolü için MFA zorunlu mu?

ISO/IEC 27001:2022 standardının A.8.5 maddesi uyarınca, özellikle dış ağdan erişimlerde ve ayrıcalıklı hesaplarda güçlü kimlik doğrulama yöntemlerinin kullanılması beklenir. Denetçiler, risk analizine bağlı olarak VPN ve bulut erişimlerinde MFA'yı kritik bir zorunluluk olarak değerlendirir.

Erişim yetki matrisi ne sıklıkla güncellenmelidir?

Erişim yetki matrisi, kurumdaki her personel değişikliğinde veya yeni bir sistem devreye alındığında anlık olarak güncellenmelidir. Herhangi bir değişiklik olmasa dahi, yılda en az bir kez tüm yetkilerin üzerinden geçilerek kapsamlı bir gözden geçirme yapılması şarttır.

İşten ayrılan personelin yetkileri ne zaman kapatılmalı?

Standart, yetkilerin zamanında kaldırılmasını ister. Saha uygulamasında bu süre, personelin iş akdinin sona erdiği andır. Denetimlerde İK çıkış saati ile hesap kapatma logu arasındaki farkın makul düzeyde (birkaç saat içinde) olması beklenir.

Ortak hesap kullanımı neden yasaktır?

Bilgi güvenliğinin temel ilkelerinden biri olan hesap verilebilirlik (accountability), her işlemin kimin tarafından yapıldığının bilinmesini gerektirir. Ortak hesaplarda bir ihlal durumunda gerçek fail tespit edilemeyeceği için bu durum ISO 27001 standartlarına aykırıdır.

Erişim gözden geçirme tutanağı nasıl hazırlanır?

BT ekibi mevcut yetki listesini departman yöneticilerine gönderir. Yöneticiler yetkileri onaylar veya iptal edilmesini ister. Bu yazışmalar ve yapılan değişikliklerin logları, yönetici imzalı bir tutanakla birleştirilerek denetim kanıtı haline getirilir.

Kaynaklar

Erişim Kontrollerinizi Uzman Desteğiyle Yapılandırın

ISO 27001 belgelendirme sürecinde erişim kontrolleri, denetçilerin en çok üzerinde durduğu ve en fazla bulgu ürettiği alanlardan biridir. Ensa Kurumsal Danışmanlık olarak, teknik altyapınızın standart şartlarına ve KVKK uyumuna göre yapılandırılmasında yanınızdayız. Denetimden başarıyla geçmek ve güvenli bir kimlik yönetimi sistemi kurmak için profesyonel danışmanlık çözümlerimizi inceleyebilirsiniz.

Ücretsiz ön görüşme ve teklif için formu doldurun.

Hazırlayan: ISO 27001 Danışmanlık uzman ekibi (BGYS danışmanları ve sızma testi uzmanları).

Ücretsiz Danışmanlık Teklifi Alın

24 saat içinde sizinle iletişime geçilsin.

Hemen Teklif Alın