Denetim döneme sıkışıyor
Kontroller yılda bir yapılır; arada geçen sürede sistemlerin gerçek durumu bilinmez.
BİGR, CIS ve ISO 27001 gibi rehberlerin teknik kontrol maddelerine uyumu elle takip etmek, denetim dönemine sıkışan bir projeye dönüşür. Sunucu ve istemcilerinizi sürekli denetleyen, bulguyu sahibine atayan ve kapanana kadar izleyen bir yapı kurarız.
Uyumluluk çalışmalarının çoğu, teknik gerçeklikten kopuk bir belge çalışmasına dönüşür. Aşağıdaki başlıklar denetime giren kurumların en sık yaşadığı sorunlardır.
Kontroller yılda bir yapılır; arada geçen sürede sistemlerin gerçek durumu bilinmez.
Yüzlerce teknik kontrol maddesi makine makine, tablo üzerinden takip edilmeye çalışılır.
Tespit edilen uyumsuzluk kime ait, ne zamana kadar kapanacak belli değildir.
Denetçinin istediği kanıt, o an elle toplanır; geçmişe dönük kayıt bulunmaz.
Windows ve farklı Linux dağıtımları için ayrı ayrı yöntemler kullanılır, ortak bir tablo çıkmaz.
Kapatılan uyumsuzluk bir sonraki kurulumda yeniden oluşur; kalıcı bir standart yoktur.
Hepsi aynı konsolda, aynı kontrol setiyle.
Kontrol setleri kurumun tabi olduğu rehbere göre seçilir; birden fazlası aynı anda çalıştırılabilir.
Cumhurbaşkanlığı DDO Bilgi ve İletişim Güvenliği Rehberi kapsamındaki teknik kontrol maddelerine uyum incelenir.
Center for Internet Security kıyaslama setleri işletim sistemi ve servis bazında otomatik çalıştırılır.
Bilgi Güvenliği Yönetim Sistemi kapsamındaki teknik kontrollerin sistem tarafındaki karşılığı denetlenir.
Erişim yetkileri, kayıt tutma ve sıkılaştırma gibi teknik tedbirlerin uygulanma durumu ölçülür.
Kurumun kendi güvenlik politikasından doğan maddeler kontrol setine eklenir.
Dönemler arası uyum oranı karşılaştırılır; iyileşme yönetime sayıyla gösterilir.
Döngü kapandığında durur değil, baştan başlar. Kalıcı olan, tek seferlik denetim değil bu döngünün kendisidir.
Hangi sistemlerin denetleneceği belirlenir; donanım, yazılım, servis ve rol envanteri çıkarılır.
Seçilen rehberin kontrol maddeleri filoda çalışır; uyumsuzluklar kanıtıyla birlikte bulguya dönüşür.
Her bulgu bir sahibe atanır, önceliklendirilir ve kapanana kadar takip edilir.
Kapanan bulgu yeniden kontrol edilir; onaylanan yapılandırma kurulum şablonuna işlenir.
Denetim tarihinden önce eksikleri görüp kapatın; rapora son hafta değil, sürekli hazırlanın.
BİGR kapsamındaki teknik kontrol maddelerine uyumu ölçün ve kanıtıyla raporlayın.
Windows ve Linux sunucularınızı aynı kontrol seti ve tek tabloyla denetleyin.
Veri tabanı, web ve dizin sunucularının yapılandırmasını rol bazında kontrol edin.
Erişim yetkisi, kayıt tutma ve sıkılaştırma tedbirlerinin uygulanma durumunu belgeleyin.
Onaylanan güvenli yapılandırmayı kurulum şablonuna işleyerek tekrarı önleyin.
İhtiyaca göre bir araya getirilen ürün ve hizmetler.
Windows ve Linux sunucularda CIS, ISO 27001 ve BİGR uyumunu denetler; sistem, servis ve envanter raporları üretir. Active Directory, DNS, dosya sunucusu, web sunucuları, veri tabanları ve sanallaştırma platformları kapsam içindedir.
Ürünler →Linux istemci ve sunucularda CIS ve BİGR kontrollerini otomatik çalıştırır, bulguları atar ve takip eder; yama, envanter ve politika yönetimini aynı konsolda toplar.
Ürün sayfası →Mevcut durumun analizi, kontrol setlerinin kuruma göre seçilmesi, bulgu giderme sürecinin kurgulanması ve sistem yöneticileri için güvenlik odaklı Linux eğitimleri.
İletişime geçin →Başlığa dokununca yanıt açılır.
Microsoft Windows sunucu ailesi ile Debian, Ubuntu, CentOS, RedHat ve Oracle Linux gibi dağıtımlar denetlenir. Linux istemci tarafı için TaliaDomain çözüme eklenir.
Evet. Active Directory, DNS, dosya sunucusu, Apache, IIS, Tomcat, Nginx, Oracle, MSSQL, PostgreSQL, MySQL ve VMware gibi bileşenlerin yapılandırması rol bazında incelenir.
Hayır. Çözüm, rehberlerin teknik kontrol maddelerine uyumu ölçer ve kanıt üretir. Belgelendirme süreci akredite kuruluşlar tarafından yürütülür; buradaki çıktı o sürece girdi olur.
Tespit ve takip otomatiktir; düzeltme kurumun onayına bağlıdır. Her bulgu bir sahibe atanır, kapatıldığında yeniden kontrol edilerek doğrulanır.
Evet. İnternete kapalı ortamlarda kontrol setlerinin güncellenmesi ve denetim süreçleri kontrollü biçimde yürütülür.
Süre kapsam büyüklüğüne ve sunucu çeşitliliğine göre değişir. Analiz ve pilot çalışma sonrasında net bir takvim paylaşırız.
Hangi rehbere tabi olduğunuzu, kaç sunucu ve istemciniz olduğunu anlatın; kapsamı çıkaralım ve pilot bir denetim planlayalım.