Güvenlik ve Uyumluluk

Uyum, yılda bir değil sürekli ölçülsün

BİGR, CIS ve ISO 27001 gibi rehberlerin teknik kontrol maddelerine uyumu elle takip etmek, denetim dönemine sıkışan bir projeye dönüşür. Sunucu ve istemcilerinizi sürekli denetleyen, bulguyu sahibine atayan ve kapanana kadar izleyen bir yapı kurarız.

3 rehberBİGR, CIS, ISO 27001
Süreklitek seferlik denetim değil
Tek ekranbulgudan kapanışa
Problem

Hangi sorunları çözer?

Uyumluluk çalışmalarının çoğu, teknik gerçeklikten kopuk bir belge çalışmasına dönüşür. Aşağıdaki başlıklar denetime giren kurumların en sık yaşadığı sorunlardır.

01

Denetim döneme sıkışıyor

Kontroller yılda bir yapılır; arada geçen sürede sistemlerin gerçek durumu bilinmez.

02

Kontroller elle yapılıyor

Yüzlerce teknik kontrol maddesi makine makine, tablo üzerinden takip edilmeye çalışılır.

03

Bulgunun sahibi yok

Tespit edilen uyumsuzluk kime ait, ne zamana kadar kapanacak belli değildir.

04

Kanıt toplanamıyor

Denetçinin istediği kanıt, o an elle toplanır; geçmişe dönük kayıt bulunmaz.

05

Karışık ortam

Windows ve farklı Linux dağıtımları için ayrı ayrı yöntemler kullanılır, ortak bir tablo çıkmaz.

06

Aynı bulgu geri geliyor

Kapatılan uyumsuzluk bir sonraki kurulumda yeniden oluşur; kalıcı bir standart yoktur.

Kapsam

Denetimden kanıta altı başlık

Hepsi aynı konsolda, aynı kontrol setiyle.

  • Sıkılaştırma denetimiİşletim sistemi ve sunucu servisi yapılandırmaları rehber maddelerine göre kontrol edilir.
  • Bulgu yönetimiUyumsuzluklar bulgu olarak açılır, kişiye atanır ve kapanana kadar takip edilir.
  • Envanter ve görünürlükDonanım, yazılım, servis ve rol envanteri uyumun temelini oluşturur.
  • Sürekli kontrolDenetim tek seferlik değil; zamanlanmış kontrollerle uyum oranı canlı tutulur.
  • Raporlama ve kanıtKuruma özel denetim raporları; denetçinin isteyeceği kanıt geçmişe dönük saklanır.
  • Standart yapılandırmaOnaylanan yapılandırma kurulum şablonuna işlenir; aynı bulgu ikinci kez oluşmaz.
Referanslar

Hangi rehbere göre denetliyoruz?

Kontrol setleri kurumun tabi olduğu rehbere göre seçilir; birden fazlası aynı anda çalıştırılabilir.

BİGR

Cumhurbaşkanlığı DDO Bilgi ve İletişim Güvenliği Rehberi kapsamındaki teknik kontrol maddelerine uyum incelenir.

CIS Benchmark

Center for Internet Security kıyaslama setleri işletim sistemi ve servis bazında otomatik çalıştırılır.

ISO 27001

Bilgi Güvenliği Yönetim Sistemi kapsamındaki teknik kontrollerin sistem tarafındaki karşılığı denetlenir.

KVKK teknik tedbirleri

Erişim yetkileri, kayıt tutma ve sıkılaştırma gibi teknik tedbirlerin uygulanma durumu ölçülür.

Kuruma özel kontroller

Kurumun kendi güvenlik politikasından doğan maddeler kontrol setine eklenir.

Karşılaştırmalı takip

Dönemler arası uyum oranı karşılaştırılır; iyileşme yönetime sayıyla gösterilir.

Süreç

Uyum dört adımlık bir döngüdür

Döngü kapandığında durur değil, baştan başlar. Kalıcı olan, tek seferlik denetim değil bu döngünün kendisidir.

  1. 01

    Envanter ve kapsam

    Hangi sistemlerin denetleneceği belirlenir; donanım, yazılım, servis ve rol envanteri çıkarılır.

    EnvanterKapsam
  2. 02

    Denetim ve raporlama

    Seçilen rehberin kontrol maddeleri filoda çalışır; uyumsuzluklar kanıtıyla birlikte bulguya dönüşür.

    BİGRCISRapor
  3. 03

    Bulgu giderme

    Her bulgu bir sahibe atanır, önceliklendirilir ve kapanana kadar takip edilir.

    AtamaÖncelik
  4. 04

    Doğrulama ve standartlaştırma

    Kapanan bulgu yeniden kontrol edilir; onaylanan yapılandırma kurulum şablonuna işlenir.

    DoğrulamaŞablon
Tek bakışta

Çözüm, sayılarla

3referans rehber
6başlıklı çözüm kapsamı
4adımlık uyum döngüsü
2platform: Windows ve Linux
6kullanım alanı
Kullanım alanları

Çözüm nerede devreye giriyor?

Denetime hazırlık

Denetim tarihinden önce eksikleri görüp kapatın; rapora son hafta değil, sürekli hazırlanın.

Kamu ve kritik altyapı

BİGR kapsamındaki teknik kontrol maddelerine uyumu ölçün ve kanıtıyla raporlayın.

Karışık sunucu ortamı

Windows ve Linux sunucularınızı aynı kontrol seti ve tek tabloyla denetleyin.

Veri tabanı ve uygulama sunucuları

Veri tabanı, web ve dizin sunucularının yapılandırmasını rol bazında kontrol edin.

KVKK teknik tedbirleri

Erişim yetkisi, kayıt tutma ve sıkılaştırma tedbirlerinin uygulanma durumunu belgeleyin.

Yeni kurulum standardı

Onaylanan güvenli yapılandırmayı kurulum şablonuna işleyerek tekrarı önleyin.

Bileşenler

Çözüm neyden oluşuyor?

İhtiyaca göre bir araya getirilen ürün ve hizmetler.

TaliaOppy

Sunucu regülasyon kontrolleri ve sıkılaştırma

Windows ve Linux sunucularda CIS, ISO 27001 ve BİGR uyumunu denetler; sistem, servis ve envanter raporları üretir. Active Directory, DNS, dosya sunucusu, web sunucuları, veri tabanları ve sanallaştırma platformları kapsam içindedir.

Ürünler →
TaliaDomain

Merkezi Linux yönetim, denetim ve raporlama

Linux istemci ve sunucularda CIS ve BİGR kontrollerini otomatik çalıştırır, bulguları atar ve takip eder; yama, envanter ve politika yönetimini aynı konsolda toplar.

Ürün sayfası →
Hizmet

Analiz, danışmanlık ve eğitim

Mevcut durumun analizi, kontrol setlerinin kuruma göre seçilmesi, bulgu giderme sürecinin kurgulanması ve sistem yöneticileri için güvenlik odaklı Linux eğitimleri.

İletişime geçin →
Merak edilenler

Sık sorulan sorular

Başlığa dokununca yanıt açılır.

Hangi işletim sistemleri kapsamda?

Microsoft Windows sunucu ailesi ile Debian, Ubuntu, CentOS, RedHat ve Oracle Linux gibi dağıtımlar denetlenir. Linux istemci tarafı için TaliaDomain çözüme eklenir.

Sunucu servisleri de kontrol ediliyor mu?

Evet. Active Directory, DNS, dosya sunucusu, Apache, IIS, Tomcat, Nginx, Oracle, MSSQL, PostgreSQL, MySQL ve VMware gibi bileşenlerin yapılandırması rol bazında incelenir.

Bu bir sertifikasyon hizmeti mi?

Hayır. Çözüm, rehberlerin teknik kontrol maddelerine uyumu ölçer ve kanıt üretir. Belgelendirme süreci akredite kuruluşlar tarafından yürütülür; buradaki çıktı o sürece girdi olur.

Bulgular otomatik düzeltiliyor mu?

Tespit ve takip otomatiktir; düzeltme kurumun onayına bağlıdır. Her bulgu bir sahibe atanır, kapatıldığında yeniden kontrol edilerek doğrulanır.

Kapalı ağlarda çalışır mı?

Evet. İnternete kapalı ortamlarda kontrol setlerinin güncellenmesi ve denetim süreçleri kontrollü biçimde yürütülür.

Ne kadar sürede devreye alınır?

Süre kapsam büyüklüğüne ve sunucu çeşitliliğine göre değişir. Analiz ve pilot çalışma sonrasında net bir takvim paylaşırız.

Uyum durumunuzu birlikte ölçelim

Hangi rehbere tabi olduğunuzu, kaç sunucu ve istemciniz olduğunu anlatın; kapsamı çıkaralım ve pilot bir denetim planlayalım.