ISO 27001 Bilgi Güvenliği Yönetim Sertifikası – Genel Bakış

Siber Güvenlik

ISO 27001 Bilgi Güvenliği Yönetim Sistemi (BGYS): Genel Bakış

ISO 27001 Bilgi Güvenliği Yönetim Sistemi (BGYS) Sertifikasına sahip olmak, kuruluşunuzun bilgi güvenliği süreçlerini uluslararası standartlara uygun hale getirdiğini gösterir. Bu sertifikayı almak için sistemlerinizin standardın gerektirdiği şartlarla uyumlu olması gerekir.

Uluslararası yetkinlik sertifikalarına sahip uzmanlarca gerçekleştirilen ISO 27001 Danışmanlığı kapsamında, yeterli ve orantılı güvenliğin tasarlanması için süreç ve çalışma döngüsü göz önüne alınarak, kurumunuzun en verimli bilgi güvenliğine sahip olması amaçlanır. İşlemler ve süreçler bu doğrultuda yürütülür.

Anahtar Teslimi ISO 27001 Projesi Hizmet Adımları

Anahtar teslimi proje danışmanlığı kapsamında, belgelendirme başvurusu dahil tüm aşamalar (risk analizi, dokümantasyon, fark analizi, operasyonun yönetimi ve öğretilmesi, iç denetim, kontrol, iyileştirme, dış denetim, sertifikalandırma) aşağıda tanımlanmıştır:

  • Süreçlerin İncelenmesi
  • Eğitim
  • Proje Yönetimi
  • Risk Metodolojisi
  • Risk Analizi
  • Varlık Envanteri
  • Raporlama
  • Risk İşleme Yönetimi
  • Doküman Kontrolü
  • Dokümantasyon Hazırlanması
  • Gerekli Süreçlerin Hazırlanması
  • Fark Analizi (Gap Analysis)
  • ISO 27001 Operasyonunun Öğretilmesi
  • Kayıtların Belirlenmesi
  • İç Denetim
  • Kontrol
  • Dış Denetim/Akrediteli Kuruluşun Davet Edilmesi
  • Sertifikalandırma

Proje İmplementasyon Adımları

  1. Proje Dosyasının Hazırlanması
  2. Proje Kapsamının Tanımlanması
  3. BGYS Politikalarının Yazılması
  4. Risk Değerlendirme Metodolojisinin Tanımlanması
  5. Risk Değerlendirme ve Risk Yönetiminin Gerçekleştirilmesi
  6. Uygulanabilirlik Bildirgesinin (SoA) Yazılması
  7. Kontrol ve Zorunlu Prosedürlerin Uygulanması
  8. Eğitim ve Bilinçlendirme Programlarının Uygulanması
  9. BGYS’nin Yönetilmesi
  10. BGYS’nin İzlenmesi
  11. İç Denetim
  12. Yönetimin Gözden Geçirmesi
  13. Düzeltici ve Önleyici Faaliyetler (DÖF)

BGYS Uygulama İçerisinde Bulunacak Proje Belgeleri

  • BGYS Uygulama ve Belgelendirme Süreci Akış Şeması
  • PUKÖ (Planla-Uygula-Kontrol Et-Önlem Al) Faaliyetleri ve Belgelerini Gösteren Akış Şeması
  • BGYS Uygulanabilirliği Tablosu
  • Boşluk (GAP Analizi) Analizinin BGYS ve Kontroller ile İfade Edilmesi
  • Boşluk (GAP Analizi) Analizi Raporlarının Sunulması
  • BGYS Uygulama Önerisi–Örnek Operasyon (Vaka Çalışması)
  • BGYS Uygulama Planı
  • Risk Tedavi Planı
  • Uygulanabilirlik (SOA) Tablosu (Örnek)
  • Bilgi Güvenliği Forumu Onayları/Dakika/Girişimler
  • Risk Değerlendirme Metodolojisi/Yaklaşım/Risk Yönetim Stratejisi
  • BGYS Organizasyon ve Şemasının Hazırlanması
  • BGYS SSS (online) Uygulamasının Hazırlanması
  • Bilgi Güvenliği Terimleri Sözlüğü (online)
  • BGYS Uygulama Rehberlik ve Ölçümleri (ISO/IEC 27002 ile Uyumluluk)
  • Bilgi Güvenliği Bilinci ve Kavram Sunumu
  • Yol ve Belgelendirme Haritalarının Belirlenmesi
  • BGYS Uygulama ve Belgelendirme Süreci Sunumu

ISO 27001 Kapsamında Hazırlanacak BGYS ve Bilgi Güvenliği Politikaları

  • Genel Kapsayıcı BGYS Politikaları
  • Erişim Kontrol Politikaları
  • İş Sürekliliği Politikaları
  • Değişim Yönetimi ve Kontrol Politikaları
  • Temiz Masa ve Temiz Ekran Politikaları
  • Veri Arşivleme ve Yedekleme Politikaları
  • Bilginin İmhası/Medya/Ekipman Politikaları
  • E-Ticaret Güvenlik Politikaları
  • E-Posta Güvenliği/Kabul Edilebilir Kullanım Politikaları
  • Bilgi Sınıflandırma Politikaları
  • Bilgi Güvenliği Risk Değerlendirmesi Politikaları
  • Dizüstü PC Güvenlik Politikaları
  • Zararlı/Kötü Yazılım Politikaları
  • Taşınabilir/Mobil Bilgisayar Politikaları
  • Dış Kaynak Kullanımı Güvenlik Politikaları
  • Şifre Politikaları
  • Penetrasyon Test İlkesi ve Politikaları
  • Personel Güvenlik Politikaları
  • Fiziksel Güvenlik Politikaları
  • Gizlilik Politikaları
  • Yazılım Telif Hakkı Politikaları
  • Mail Güvenliği ve Spam Politikaları
  • Sistem/Veri Yedekleme ve Kurtarma Politikaları
  • Sistem Kullanımı İzleme Politikaları

ISO 27001 Kapsamında Hazırlanacak Temel Teknik Güvenlik Standartları

  • Uygulama Sunucuları
  • Veri tabanları
  • DCS (Dağıtılmış Kontrol Sistemleri) ve SCADA
  • Masaüstü Bilgisayarlar/İş İstasyonları/Dizüstü Bilgisayarlar/Taşınabilirler, PDA’lar
  • Geliştirme ve Test Sistemleri
  • DMZ (De-militarize Zone) Sistemleri ve Cihazları
  • Firewall, Router, Switch, Load Balancer vb. Anahtar Cihazlar
  • Ana Bilgisayarlar (Mainframes)
  • Ağlar (Kablolu, Kablosuz, LAN, WAN, WiFi), Uzak Ağ Erişimi
  • İşletim Sistemleri
  • Fiziksel ve Çevresel Koruma
  • Telefonlar (PBX, VoIP, Cep Telefonları), Faks, Video Konferans vb.
  • Üçüncü Parti Sistemler

Bilgi Güvenliği ile İlgili Usul ve Yönergeler

  • Uygunluk Değerlendirme ve Denetleme Prosedürleri
  • Veri Yedekleme ve Restorasyon Prosedürü
  • Veri Arşivleme Prosedürü
  • Dijital Adli Tıp (Forensics) Prosedürü
  • FMEA (Hata Türleri ve Etkileri Analizi) Risk Analizi Prosedürleri
  • Bilgi Güvenliği Risk Analizi Metodolojisi
  • Log Yönetimi ve İnceleme Prosedürü
  • Mantıksal Erişim Hakları İnceleme ve Bakım Prosedürü
  • Ağ Güvenlik Prosedürleri
  • Varlık Değerleme Kılavuzları (Personel, Fiziksel)
  • Güvenlik Yönetim Usulleri
  • Güvenlik Olayı Raporlama Usulü
  • Güvenlik Yamaları ve Teknik Güvenlik Açığı Yönetimi Prosedürü
  • Güvenli Sistem Geliştirme Yaşam Döngüsü Prosedürleri
  • Güvenlik Testleri Prosedürleri

Yönetim Sistemi Usul ve Yönergeleri

  • Düzeltici Faaliyet Prosedürü
  • Düzeltici/Önleyici Faaliyet Formu
  • Belge ve Kayıt Kontrol Prosedürü
  • Muafiyetler Prosedürü
  • BGYS Denetim Rehberi ve Raporlama Şablonu
  • BGYS İç Denetim Prosedürü
  • Önleyici Faaliyet Prosedürü

Bilgi Güvenliği ile İlgili İş Tanımları

  • Acil Durum Planlaması ve Afet Kurtarma Rolleri ve Sorumlulukları
  • Genel Olarak Çalışanların Rolleri ve Sorumlulukları
  • Uygulama Kuralları ve Kabul Edilebilir Kullanım Politikaları
  • Çalışan El Kitabı
  • BGYS’nin Çalıştırılması için Genel Sorumluluk
  • Bilgi Güvenliği Analisti İş Tanımı
  • Bilgi Güvenliği Mimarı İş Tanımı
  • Bilgi Güvenliği Görevlisi (ISO) İş Tanımı
  • Bilgi Güvenliği Test Uzmanı İş Tanımı
  • BGYS ve/veya BT Denetçisi İş Tanımı
  • Güvenlik Yöneticisi İş Tanımı
  • Üçüncü Tarafların İş Tanımı

BGYS Operasyonel Çıktıları

  • İş Sürekliliği Planı ve Test/Tatbikat Raporları
  • İş Etki Değerlendirme (BIA) Kontrol Listesi ve Raporlar
  • Veri Restorasyon Formu
  • Afet Kurtarma Planları (IT servis restorasyon odaklı) ve Felaket Kurtarma Raporları
  • Bilgi Güvenliği Olay Rapor Formları ve Raporları
  • Çözüm Tasarım ve Mimarlık Listesi (yazılım geliştirme)
  • Tehdit ve Güvenlik Açığı Denetim Listeleri/Anketler ve Raporlar

BGYS Kayıtları

  • Yedekleme ve Arşiv Kaydı
  • İş Sürekliliği Planı Kayıt
  • Bilgi Varlık Envanteri
  • Bilgi Güvenliği Risk Kaydı
  • Bilgi Güvenliği Olay Kayıt Tablosu
  • Ayrıcalık/Yönetici Erişim ve Yetkilendirme Listesi
  • Yazılım Lisans Kayıtları
  • Standart Masaüstü Yazılımı Listesi
  • Sistem Yama ve Antivirüs Durum Kaydı
  • Üçüncü Şahıs Erişim Kayıtları

Tags :

example, category, and, terms

Share This :

Bir Cevap Yazın

Furkan Aslanbakan sitesinden daha fazla şey keşfedin

Okumaya devam etmek ve tüm arşive erişim kazanmak için hemen abone olun.

Okumaya Devam Edin