E R T A

Bilgi Teknolojileri Risk ve Kontrol Hizmetleri

Bilgi Teknolojileri Risk ve Kontrol Hizmetleri

Bilgi Teknolojileri Risk, Kontrol ve Güvence Hizmetleri

IT Check – Bilgi Teknolojileri Risk, Kontrol ve Güvence Değerlendirmesi

Şirketlerin bilgi teknolojileri altyapısını, kurumsal veri varlıklarını ve dijital çalışma ortamlarını bağımsız bir risk, kontrol ve güvence perspektifiyle değerlendiriyoruz.

Günümüzde şirketlerin finansal süreçleri, müşteri verileri, çalışan bilgileri ve operasyonel kayıtlarının önemli bölümü doğrudan bilgi teknolojileri sistemleri üzerinden yürütülmektedir. Bu nedenle bilgi teknolojileri ortamında oluşabilecek bir kontrol zafiyeti yalnızca teknik bir problem değil; aynı zamanda operasyonel, finansal, hukuki ve kurumsal itibar riski niteliği taşımaktadır.

Erta IT Check, şirketlerin mevcut bilgi teknolojileri altyapısını, veri güvenliği kontrollerini ve dijital çalışma ortamlarını uluslararası kabul görmüş standartlar ve iyi uygulamalar ışığında inceleyen bağımsız bir BT risk, kontrol ve güvence hizmetidir.

Çalışma kapsamında mevcut sistemlerin değiştirilmesi veya belirli bir teknoloji ürününün satın alınması amaçlanmaz. Mevcut yapı analiz edilir, kontrollerin tasarımı ve işlerliği değerlendirilir, tespit edilen riskler sınıflandırılır ve yönetime önceliklendirilmiş iyileştirme önerileri içeren bir IT Risk ve Kontrol Raporu sunulur.

Denetim Metodolojimiz ve Referans Çerçeveler

IT Check kapsamında gerçekleştirilen değerlendirmelerde, incelenen kontrol alanının niteliğine göre uluslararası kabul görmüş standartlar ve iyi uygulama çerçeveleri referans alınır.

  • CIS Controls v8: Kritik güvenlik kontrolleri ve teknik güvenlik uygulamaları
  • ISO/IEC 27001:2022: Bilgi güvenliği yönetim sistemi ve bilgi güvenliği kontrolleri
  • COBIT: BT yönetişimi, kontrol ve risk yönetimi
  • NIST Cybersecurity Framework (CSF): Siber güvenlik risklerinin tanımlanması, korunması, tespiti, müdahalesi ve iyileştirilmesi
  • KVKK Teknik Tedbirleri: Kişisel verilerin güvenliğine ilişkin teknik ve organizasyonel tedbirler
  • NIST AI RMF ve ISO/IEC 42001: Yapay zekâ kullanımı, yönetişimi ve veri güvenliği riskleri
  • CIS Benchmarks ve bulut güvenliği iyi uygulamaları: Microsoft 365, Azure, AWS, Google Workspace ve benzeri ortamların güvenlik yapılandırmaları

Yaklaşım: Bu çerçeveler bir sertifikasyon denetimi amacıyla değil; mevcut kontrol ortamının değerlendirilmesi, kontrol boşluklarının belirlenmesi ve bulguların objektif kriterlerle ilişkilendirilmesi amacıyla kullanılır.

IT Check Nasıl Gerçekleştirilir?

1 Kapsam ve Risk Profili

Faaliyet alanı, teknoloji altyapısı, kritik veri varlıkları ve regülasyon yükümlülükleri değerlendirilerek IT Check kapsamı belirlenir.

2 Kontrol Tasarımı

Politika, prosedür, yetki modeli ve teknik güvenlik yapılandırmalarının ilgili riski karşılayacak şekilde tasarlanıp tasarlanmadığı incelenir.

3 İşlerlik Testi

Tanımlanmış kontrollerin yalnızca doküman üzerinde bulunup bulunmadığına değil, fiilen çalışıp çalışmadığına bakılır.

4 Boşluk Analizi ve Raporlama

Kontrol eksiklikleri risk seviyelerine göre sınıflandırılır ve yönetime önceliklendirilmiş bir aksiyon planı sunulur.

IT Check Kapsamında Neleri İnceliyoruz?

1 BT Varlık ve Envanter Yönetimi Kontrolü

Referans: CIS Controls | ISO/IEC 27001

Şirket bünyesinde kullanılan masaüstü, dizüstü, sunucu ve ilgili yazılım varlıklarının görünürlüğü değerlendirilir.

İnceleme kapsamında;

  • kullanılan cihazların ve donanımların envanteri,
  • işletim sistemi ve yazılım dağılımları,
  • yetkisiz veya kontrol dışı yazılımlar,
  • güvenlik açısından risk oluşturabilecek uygulamalar,
  • güncel olmayan veya kontrol dışı sistemler,
  • lisans ve kullanım görünürlüğü,
  • BT envanteri ile fiili kullanım arasındaki farklılıklar

Amaç: Şirket yönetiminin “Hangi cihazımızda hangi sistem ve yazılım çalışıyor ve bunların hangileri kontrolümüz altında?” sorusuna güvenilir bir cevap verebilmesini sağlamaktır.

2 Veri Sızıntısı Önleme ve Veri Güvenliği Kontrolleri – DLP Check

Referans: CIS Controls | ISO/IEC 27001

Şirket verilerinin çalışanlar, uygulamalar veya harici cihazlar aracılığıyla kurum dışına çıkarılmasına ilişkin riskler değerlendirilir.

Bu kapsamda özellikle;

  • USB ve harici depolama cihazlarının kullanımı,
  • dosyaların kurum dışına kopyalanabilmesi,
  • hassas verilerin web üzerinden yüklenebilmesi,
  • e-posta yoluyla veri çıkarılması,
  • clipboard/kopyala-yapıştır işlemleri,
  • bulut depolama alanlarına kontrolsüz veri aktarımı,
  • şirket dışına kontrolsüz veri aktarımı,
  • mevcut DLP politikalarının kapsamı ve işlerliği

Yapay Zekâ Kullanımında Veri Güvenliği

Üretken yapay zekâ araçlarının iş süreçlerinde yaygınlaşmasıyla birlikte çalışanların şirket içi belgeleri, müşteri bilgilerini, finansal verileri, sözleşmeleri, kaynak kodları veya diğer hassas içerikleri yapay zekâ platformlarına aktarması yeni bir veri sızıntısı riski oluşturmaktadır. IT Check kapsamında bu riskler ve mevcut teknik kontrol mekanizmaları uygun kapsam ve teknik görünürlük çerçevesinde değerlendirilir.

Amaç: Yalnızca gerçekleşmiş bir veri sızıntısını tespit etmek değil; verinin USB, e-posta, web, bulut uygulamaları ve yapay zekâ platformları dahil olmak üzere hangi kanallardan kurum dışına çıkabileceğini önceden ortaya koymaktır.

3 KVKK ve Hassas Veri Kontrolü

Referans: KVKK Teknik Tedbirleri | ISO/IEC 27001

Şirket bilgisayarları, ortak dosya alanları ve kapsam dahilindeki veri ortamlarında kontrolsüz şekilde bulunan hassas veya kişisel verilerin oluşturduğu riskler değerlendirilir.

Örnek olarak;

  • T.C. kimlik numaraları,
  • IBAN bilgileri,
  • kredi kartı bilgileri,
  • pasaport bilgileri,
  • müşteri ve çalışan kişisel verileri,
  • bordro ve finansal bilgiler,
  • sözleşmeler,
  • kullanıcı adı ve parola içeren dosyalar,
  • API anahtarları, token ve benzeri erişim bilgileri

Bu çalışma, şirketin KVKK kapsamındaki teknik ve organizasyonel tedbirlerinin mevcut durumunun değerlendirilmesine destek sağlar.

Amaç: Kişisel veya kritik verilerin kurum içerisinde nerelerde kontrolsüz şekilde bulunduğunu ve bu verilerin oluşturabileceği erişim, paylaşım ve veri sızıntısı risklerini ortaya koymaktır.

4 Kritik Dosya Bütünlüğü ve Yetkisiz Erişim Kontrolleri

Referans: CIS Controls | ISO/IEC 27001

Şirket açısından kritik dosya ve klasörlerin korunma seviyesi değerlendirilir.

  • kritik dosyalarda yetkisiz değişiklik yapılabilmesi,
  • dosyaların silinmesi veya değiştirilmesi,
  • kullanıcıların erişmemesi gereken verilere ulaşabilmesi,
  • kritik dosyaların kurum dışına taşınabilmesi,
  • dosya bütünlüğünün takip edilip edilmediği,
  • kritik paylaşım alanlarındaki yetki yapıları

Özellikle muhasebe, finans, insan kaynakları, müşteri verileri ve yönetim belgeleri gibi kritik veri alanları önceliklendirilebilir.

Amaç: Kritik kurumsal verilerin kimler tarafından görüntülenebildiğini, değiştirilebildiğini, silinebildiğini veya kurum dışına çıkarılabildiğini ortaya koymaktır.

5 Kimlik, Erişim ve Ayrıcalıklı Hesap Yönetimi – IAM / PAM

Referans: CIS Controls | ISO/IEC 27001 | COBIT

Bilgi güvenliğinin temel risklerinden biri kullanıcıların görevleri için ihtiyaç duyduklarından daha geniş yetkilere sahip olmasıdır.

IT Check kapsamında;

  • yönetici ve ayrıcalıklı hesaplar,
  • kullanıcı erişim seviyeleri,
  • Domain Admin / Global Admin benzeri yüksek yetkili hesaplar,
  • ortak kullanılan hesaplar,
  • işten ayrılan çalışanların hesapları,
  • kullanılmayan hesaplar,
  • MFA kullanımı,
  • üçüncü taraf erişimleri,
  • aşırı yetkilendirilmiş kullanıcılar,
  • en az yetki (Least Privilege) prensibinin uygulanma seviyesi

Amaç: “Kim, hangi sisteme, hangi yetkiyle erişiyor ve bu yetkiye gerçekten ihtiyacı var mı?” sorusunun cevaplandırılmasıdır.

6 Microsoft 365 ve Google Workspace Güvenlik Kontrolü

Referans: CIS Benchmarks | ISO/IEC 27001

Şirketlerin bulut tabanlı çalışma ortamlarındaki güvenlik ve paylaşım yapılandırmaları değerlendirilir.

Microsoft 365 ve Google Workspace ortamlarında;

  • MFA kullanılmayan hesaplar,
  • yetkili/yönetici hesapları,
  • kurum dışına açık paylaşım linkleri,
  • anonim veya kontrolsüz paylaşım imkanları,
  • hatalı dosya ve klasör paylaşım izinleri,
  • üçüncü taraf uygulama ve OAuth izinleri,
  • kullanılmayan veya kontrol dışı kullanıcı hesapları,
  • aşırı yetkilendirilmiş kullanıcılar,
  • temel güvenlik politikaları ve yapılandırmaları

Amaç: Şirketin bulut çalışma ortamında farkında olmadan oluşturduğu açık erişim, paylaşım ve yetkilendirme risklerini ortaya çıkarmaktır.

7 Bulut Altyapı ve SaaS Güvenlik Kontrolü

Referans: ISO/IEC 27017 | CIS Cloud Benchmarks

Şirket tarafından kullanılan bulut servisleri ve SaaS uygulamalarının temel güvenlik ve erişim yapılandırmaları değerlendirilir.

Kullanılan altyapıya ve sağlanan erişim seviyesine bağlı olarak;

  • Microsoft Azure,
  • Amazon Web Services (AWS),
  • Google Cloud Platform (GCP),
  • Microsoft 365,
  • Google Workspace

ve benzeri ortamlarda herkese açık veri alanları, internet üzerinden erişilebilir kaynaklar, aşırı yetkilendirilmiş hesaplar, yanlış yapılandırılmış erişim izinleri, IAM yapılandırmaları ve kapsam dahilindeki API/servis erişimleri incelenebilir.

Teknik erişim: Bulut ortamlarına ilişkin değerlendirmeler müşteri tarafından sağlanan uygun erişim, read-only/audit yetkileri veya ilgili konfigürasyon çıktıları üzerinden gerçekleştirilir.

Amaç: Bulut ortamlarında yanlış yapılandırma veya gereğinden geniş erişim nedeniyle oluşabilecek kritik güvenlik risklerini ortaya koymaktır.

8 Yapay Zekâ Risk ve Veri Güvenliği Yönetişimi

Referans: NIST AI RMF | ISO/IEC 42001

Üretken yapay zekâ kullanımının yalnızca teknik veri sızıntısı boyutu değil, kurumsal yönetişim ve kontrol boyutu da değerlendirilir.

Bu kapsamda;

  • kurumsal yapay zekâ kullanım politikasının bulunup bulunmadığı,
  • çalışanların hangi AI servislerini kullanabildiği,
  • AI platformlarına aktarılabilecek ve aktarılamayacak veri sınıflarının belirlenip belirlenmediği,
  • müşteri verileri, finansal bilgiler, sözleşmeler ve diğer kritik içeriklerin korunmasına ilişkin kurallar,
  • izin verilen ve kontrol dışı AI kullanım kanalları,
  • mevcut teknik engelleme, filtreleme ve izleme mekanizmaları,
  • yapay zekâ kullanımına ilişkin görev, yetki ve sorumlulukların tanımlanma seviyesi

Amaç: Yapay zekâ kullanımını engellemek değil; kurumun yapay zekâyı hangi verilerle, hangi kurallarla ve hangi kontrol mekanizmaları altında kullandığını görünür ve yönetilebilir hale getirmektir.

IT Risk ve Yönetim Raporlaması

IT Check yalnızca teknik tespitlerden oluşmaz. Çalışma sonucunda elde edilen bulgular yönetim perspektifinden değerlendirilerek aşağıdaki risk seviyelerinde sınıflandırılır:

Kritik Risk
Yüksek Risk
Orta Risk
Düşük Risk
İyileştirme Alanı

Risk seviyesi belirlenirken bulgunun olasılığı ve kurum üzerindeki potansiyel etkisi birlikte değerlendirilir.

Her bir bulgu için;

  • mevcut durum,
  • tespit edilen kontrol zafiyeti,
  • ilişkili risk,
  • olası operasyonel, finansal, hukuki veya itibari etkiler,
  • ilgili standart / kontrol referansı,
  • önerilen kontrol veya iyileştirme aksiyonu,
  • öncelik seviyesi

Böylece şirket yönetimi yüzlerce teknik veri yerine, hangi riskin neden önemli olduğunu ve hangi aksiyonun önce alınması gerektiğini gösteren anlaşılır bir yönetim planına sahip olur.

Kontrol Olgunluk Değerlendirmesi

IT Check kapsamında incelenen ana kontrol alanları, Erta tarafından tanımlanan 1–5 seviyeli kontrol olgunluk modeli üzerinden ayrıca değerlendirilebilir.

Seviye 1 – Başlangıç
Kontroller bulunmamakta veya kişilere bağlı ve düzensiz şekilde uygulanmaktadır.
Seviye 2 – Tekrarlanabilir
Belirli kontroller uygulanmakta ancak uygulama kurum genelinde standartlaşmamıştır.
Seviye 3 – Tanımlı
Kontroller tanımlanmış, dokümante edilmiş ve kurumsal süreçlere dahil edilmiştir.
Seviye 4 – Yönetilen
Kontroller düzenli olarak izlenmekte, ölçülmekte ve yönetim tarafından takip edilmektedir.
Seviye 5 – Optimize
Kontroller sürekli iyileştirme, otomasyon ve ölçülebilir risk yönetimi yaklaşımıyla yönetilmektedir.

Not: Olgunluk değerlendirmesi bir sertifikasyon sonucu değil; yönetimin mevcut kontrol seviyesini ve hedeflenen gelişim alanlarını görebilmesi amacıyla kullanılan bir yönetim göstergesidir.

Yönetim Ne Elde Eder?

  • kurumun mevcut IT Risk Profili,
  • Kritik / Yüksek / Orta / Düşük risk sınıflandırması,
  • Etki × Olasılık değerlendirmesi,
  • ana kontrol alanlarına ilişkin 1–5 Kontrol Olgunluk Seviyesi,
  • bulguların ilgili standart ve kontrol çerçeveleriyle eşleştirilmesi,
  • önceliklendirilmiş iyileştirme ve aksiyon planı

Amaç: Yalnızca “Hangi açıklarımız var?” sorusunu değil; “Hangi riskimiz daha önemli, neden önemli ve önce ne yapmalıyız?” sorusunu da yönetim açısından cevaplandırmaktır.

IT Check Bir Ürün Satışı Değildir

Erta IT Check hizmetinin amacı herhangi bir yazılım veya teknoloji ürününün satışını gerçekleştirmek değildir.

Çalışmanın amacı şirketin mevcut bilgi teknolojileri ortamını bağımsız bir risk ve kontrol perspektifiyle değerlendirmek, kontrol zayıflıklarını ve potansiyel riskleri tespit etmek ve bu risklerin giderilmesine yönelik uygulanabilir öneriler geliştirmektir.

Gerekli görülen durumlarda farklı teknik araçlardan analiz, görünürlük, örnekleme ve test amacıyla yararlanılabilir.

Kullanılan teknoloji, yapılacak değerlendirmenin ölçüm ve analiz aracıdır; denetim sonucunun kendisi değildir.

Kullanılan teknik araç veya teknoloji sağlayıcısından bağımsız olarak bulguların risk perspektifinden değerlendirilmesi, sınıflandırılması ve nihai IT Risk ve Kontrol Raporunun oluşturulması Erta tarafından gerçekleştirilir.

Erta IT Check'in Temel Sorusu

Bir şirketin bilgi teknolojileri ortamına yalnızca sistemlerin çalışıp çalışmadığı açısından bakmıyoruz.

Asıl sorumuz şudur:

“Şirketin cihazları, verileri, kullanıcıları, bulut sistemleri ve dijital çalışma ortamları bugün bağımsız bir risk ve kontrol perspektifiyle incelense hangi riskler ortaya çıkar?”

Erta IT Check ile bu riskleri bir olay veya veri ihlali yaşandıktan sonra değil, önceden tespit etmeyi, önceliklendirmeyi ve yönetilebilir hale getirmeyi amaçlıyoruz.