Bilgi Teknolojileri Risk ve Kontrol Hizmetleri
Bilgi Teknolojileri Risk, Kontrol ve Güvence Hizmetleri
IT Check – Bilgi Teknolojileri Risk, Kontrol ve Güvence Değerlendirmesi
Şirketlerin bilgi teknolojileri altyapısını, kurumsal veri varlıklarını ve dijital çalışma ortamlarını bağımsız bir risk, kontrol ve güvence perspektifiyle değerlendiriyoruz.
Günümüzde şirketlerin finansal süreçleri, müşteri verileri, çalışan bilgileri ve operasyonel kayıtlarının önemli bölümü doğrudan bilgi teknolojileri sistemleri üzerinden yürütülmektedir. Bu nedenle bilgi teknolojileri ortamında oluşabilecek bir kontrol zafiyeti yalnızca teknik bir problem değil; aynı zamanda operasyonel, finansal, hukuki ve kurumsal itibar riski niteliği taşımaktadır.
Erta IT Check, şirketlerin mevcut bilgi teknolojileri altyapısını, veri güvenliği kontrollerini ve dijital çalışma ortamlarını uluslararası kabul görmüş standartlar ve iyi uygulamalar ışığında inceleyen bağımsız bir BT risk, kontrol ve güvence hizmetidir.
Çalışma kapsamında mevcut sistemlerin değiştirilmesi veya belirli bir teknoloji ürününün satın alınması amaçlanmaz. Mevcut yapı analiz edilir, kontrollerin tasarımı ve işlerliği değerlendirilir, tespit edilen riskler sınıflandırılır ve yönetime önceliklendirilmiş iyileştirme önerileri içeren bir IT Risk ve Kontrol Raporu sunulur.
Denetim Metodolojimiz ve Referans Çerçeveler
IT Check kapsamında gerçekleştirilen değerlendirmelerde, incelenen kontrol alanının niteliğine göre uluslararası kabul görmüş standartlar ve iyi uygulama çerçeveleri referans alınır.
- CIS Controls v8: Kritik güvenlik kontrolleri ve teknik güvenlik uygulamaları
- ISO/IEC 27001:2022: Bilgi güvenliği yönetim sistemi ve bilgi güvenliği kontrolleri
- COBIT: BT yönetişimi, kontrol ve risk yönetimi
- NIST Cybersecurity Framework (CSF): Siber güvenlik risklerinin tanımlanması, korunması, tespiti, müdahalesi ve iyileştirilmesi
- KVKK Teknik Tedbirleri: Kişisel verilerin güvenliğine ilişkin teknik ve organizasyonel tedbirler
- NIST AI RMF ve ISO/IEC 42001: Yapay zekâ kullanımı, yönetişimi ve veri güvenliği riskleri
- CIS Benchmarks ve bulut güvenliği iyi uygulamaları: Microsoft 365, Azure, AWS, Google Workspace ve benzeri ortamların güvenlik yapılandırmaları
Yaklaşım: Bu çerçeveler bir sertifikasyon denetimi amacıyla değil; mevcut kontrol ortamının değerlendirilmesi, kontrol boşluklarının belirlenmesi ve bulguların objektif kriterlerle ilişkilendirilmesi amacıyla kullanılır.
IT Check Nasıl Gerçekleştirilir?
1 Kapsam ve Risk Profili
Faaliyet alanı, teknoloji altyapısı, kritik veri varlıkları ve regülasyon yükümlülükleri değerlendirilerek IT Check kapsamı belirlenir.
2 Kontrol Tasarımı
Politika, prosedür, yetki modeli ve teknik güvenlik yapılandırmalarının ilgili riski karşılayacak şekilde tasarlanıp tasarlanmadığı incelenir.
3 İşlerlik Testi
Tanımlanmış kontrollerin yalnızca doküman üzerinde bulunup bulunmadığına değil, fiilen çalışıp çalışmadığına bakılır.
4 Boşluk Analizi ve Raporlama
Kontrol eksiklikleri risk seviyelerine göre sınıflandırılır ve yönetime önceliklendirilmiş bir aksiyon planı sunulur.
IT Check Kapsamında Neleri İnceliyoruz?
1 BT Varlık ve Envanter Yönetimi Kontrolü
Referans: CIS Controls | ISO/IEC 27001
Şirket bünyesinde kullanılan masaüstü, dizüstü, sunucu ve ilgili yazılım varlıklarının görünürlüğü değerlendirilir.
İnceleme kapsamında;
- kullanılan cihazların ve donanımların envanteri,
- işletim sistemi ve yazılım dağılımları,
- yetkisiz veya kontrol dışı yazılımlar,
- güvenlik açısından risk oluşturabilecek uygulamalar,
- güncel olmayan veya kontrol dışı sistemler,
- lisans ve kullanım görünürlüğü,
- BT envanteri ile fiili kullanım arasındaki farklılıklar
Amaç: Şirket yönetiminin “Hangi cihazımızda hangi sistem ve yazılım çalışıyor ve bunların hangileri kontrolümüz altında?” sorusuna güvenilir bir cevap verebilmesini sağlamaktır.
2 Veri Sızıntısı Önleme ve Veri Güvenliği Kontrolleri – DLP Check
Referans: CIS Controls | ISO/IEC 27001
Şirket verilerinin çalışanlar, uygulamalar veya harici cihazlar aracılığıyla kurum dışına çıkarılmasına ilişkin riskler değerlendirilir.
Bu kapsamda özellikle;
- USB ve harici depolama cihazlarının kullanımı,
- dosyaların kurum dışına kopyalanabilmesi,
- hassas verilerin web üzerinden yüklenebilmesi,
- e-posta yoluyla veri çıkarılması,
- clipboard/kopyala-yapıştır işlemleri,
- bulut depolama alanlarına kontrolsüz veri aktarımı,
- şirket dışına kontrolsüz veri aktarımı,
- mevcut DLP politikalarının kapsamı ve işlerliği
Yapay Zekâ Kullanımında Veri Güvenliği
Üretken yapay zekâ araçlarının iş süreçlerinde yaygınlaşmasıyla birlikte çalışanların şirket içi belgeleri, müşteri bilgilerini, finansal verileri, sözleşmeleri, kaynak kodları veya diğer hassas içerikleri yapay zekâ platformlarına aktarması yeni bir veri sızıntısı riski oluşturmaktadır. IT Check kapsamında bu riskler ve mevcut teknik kontrol mekanizmaları uygun kapsam ve teknik görünürlük çerçevesinde değerlendirilir.
Amaç: Yalnızca gerçekleşmiş bir veri sızıntısını tespit etmek değil; verinin USB, e-posta, web, bulut uygulamaları ve yapay zekâ platformları dahil olmak üzere hangi kanallardan kurum dışına çıkabileceğini önceden ortaya koymaktır.
3 KVKK ve Hassas Veri Kontrolü
Referans: KVKK Teknik Tedbirleri | ISO/IEC 27001
Şirket bilgisayarları, ortak dosya alanları ve kapsam dahilindeki veri ortamlarında kontrolsüz şekilde bulunan hassas veya kişisel verilerin oluşturduğu riskler değerlendirilir.
Örnek olarak;
- T.C. kimlik numaraları,
- IBAN bilgileri,
- kredi kartı bilgileri,
- pasaport bilgileri,
- müşteri ve çalışan kişisel verileri,
- bordro ve finansal bilgiler,
- sözleşmeler,
- kullanıcı adı ve parola içeren dosyalar,
- API anahtarları, token ve benzeri erişim bilgileri
Bu çalışma, şirketin KVKK kapsamındaki teknik ve organizasyonel tedbirlerinin mevcut durumunun değerlendirilmesine destek sağlar.
Amaç: Kişisel veya kritik verilerin kurum içerisinde nerelerde kontrolsüz şekilde bulunduğunu ve bu verilerin oluşturabileceği erişim, paylaşım ve veri sızıntısı risklerini ortaya koymaktır.
4 Kritik Dosya Bütünlüğü ve Yetkisiz Erişim Kontrolleri
Referans: CIS Controls | ISO/IEC 27001
Şirket açısından kritik dosya ve klasörlerin korunma seviyesi değerlendirilir.
- kritik dosyalarda yetkisiz değişiklik yapılabilmesi,
- dosyaların silinmesi veya değiştirilmesi,
- kullanıcıların erişmemesi gereken verilere ulaşabilmesi,
- kritik dosyaların kurum dışına taşınabilmesi,
- dosya bütünlüğünün takip edilip edilmediği,
- kritik paylaşım alanlarındaki yetki yapıları
Özellikle muhasebe, finans, insan kaynakları, müşteri verileri ve yönetim belgeleri gibi kritik veri alanları önceliklendirilebilir.
Amaç: Kritik kurumsal verilerin kimler tarafından görüntülenebildiğini, değiştirilebildiğini, silinebildiğini veya kurum dışına çıkarılabildiğini ortaya koymaktır.
5 Kimlik, Erişim ve Ayrıcalıklı Hesap Yönetimi – IAM / PAM
Referans: CIS Controls | ISO/IEC 27001 | COBIT
Bilgi güvenliğinin temel risklerinden biri kullanıcıların görevleri için ihtiyaç duyduklarından daha geniş yetkilere sahip olmasıdır.
IT Check kapsamında;
- yönetici ve ayrıcalıklı hesaplar,
- kullanıcı erişim seviyeleri,
- Domain Admin / Global Admin benzeri yüksek yetkili hesaplar,
- ortak kullanılan hesaplar,
- işten ayrılan çalışanların hesapları,
- kullanılmayan hesaplar,
- MFA kullanımı,
- üçüncü taraf erişimleri,
- aşırı yetkilendirilmiş kullanıcılar,
- en az yetki (Least Privilege) prensibinin uygulanma seviyesi
Amaç: “Kim, hangi sisteme, hangi yetkiyle erişiyor ve bu yetkiye gerçekten ihtiyacı var mı?” sorusunun cevaplandırılmasıdır.
6 Microsoft 365 ve Google Workspace Güvenlik Kontrolü
Referans: CIS Benchmarks | ISO/IEC 27001
Şirketlerin bulut tabanlı çalışma ortamlarındaki güvenlik ve paylaşım yapılandırmaları değerlendirilir.
Microsoft 365 ve Google Workspace ortamlarında;
- MFA kullanılmayan hesaplar,
- yetkili/yönetici hesapları,
- kurum dışına açık paylaşım linkleri,
- anonim veya kontrolsüz paylaşım imkanları,
- hatalı dosya ve klasör paylaşım izinleri,
- üçüncü taraf uygulama ve OAuth izinleri,
- kullanılmayan veya kontrol dışı kullanıcı hesapları,
- aşırı yetkilendirilmiş kullanıcılar,
- temel güvenlik politikaları ve yapılandırmaları
Amaç: Şirketin bulut çalışma ortamında farkında olmadan oluşturduğu açık erişim, paylaşım ve yetkilendirme risklerini ortaya çıkarmaktır.
7 Bulut Altyapı ve SaaS Güvenlik Kontrolü
Referans: ISO/IEC 27017 | CIS Cloud Benchmarks
Şirket tarafından kullanılan bulut servisleri ve SaaS uygulamalarının temel güvenlik ve erişim yapılandırmaları değerlendirilir.
Kullanılan altyapıya ve sağlanan erişim seviyesine bağlı olarak;
- Microsoft Azure,
- Amazon Web Services (AWS),
- Google Cloud Platform (GCP),
- Microsoft 365,
- Google Workspace
ve benzeri ortamlarda herkese açık veri alanları, internet üzerinden erişilebilir kaynaklar, aşırı yetkilendirilmiş hesaplar, yanlış yapılandırılmış erişim izinleri, IAM yapılandırmaları ve kapsam dahilindeki API/servis erişimleri incelenebilir.
Teknik erişim: Bulut ortamlarına ilişkin değerlendirmeler müşteri tarafından sağlanan uygun erişim, read-only/audit yetkileri veya ilgili konfigürasyon çıktıları üzerinden gerçekleştirilir.
Amaç: Bulut ortamlarında yanlış yapılandırma veya gereğinden geniş erişim nedeniyle oluşabilecek kritik güvenlik risklerini ortaya koymaktır.
8 Yapay Zekâ Risk ve Veri Güvenliği Yönetişimi
Referans: NIST AI RMF | ISO/IEC 42001
Üretken yapay zekâ kullanımının yalnızca teknik veri sızıntısı boyutu değil, kurumsal yönetişim ve kontrol boyutu da değerlendirilir.
Bu kapsamda;
- kurumsal yapay zekâ kullanım politikasının bulunup bulunmadığı,
- çalışanların hangi AI servislerini kullanabildiği,
- AI platformlarına aktarılabilecek ve aktarılamayacak veri sınıflarının belirlenip belirlenmediği,
- müşteri verileri, finansal bilgiler, sözleşmeler ve diğer kritik içeriklerin korunmasına ilişkin kurallar,
- izin verilen ve kontrol dışı AI kullanım kanalları,
- mevcut teknik engelleme, filtreleme ve izleme mekanizmaları,
- yapay zekâ kullanımına ilişkin görev, yetki ve sorumlulukların tanımlanma seviyesi
Amaç: Yapay zekâ kullanımını engellemek değil; kurumun yapay zekâyı hangi verilerle, hangi kurallarla ve hangi kontrol mekanizmaları altında kullandığını görünür ve yönetilebilir hale getirmektir.
IT Risk ve Yönetim Raporlaması
IT Check yalnızca teknik tespitlerden oluşmaz. Çalışma sonucunda elde edilen bulgular yönetim perspektifinden değerlendirilerek aşağıdaki risk seviyelerinde sınıflandırılır:
Risk seviyesi belirlenirken bulgunun olasılığı ve kurum üzerindeki potansiyel etkisi birlikte değerlendirilir.
Her bir bulgu için;
- mevcut durum,
- tespit edilen kontrol zafiyeti,
- ilişkili risk,
- olası operasyonel, finansal, hukuki veya itibari etkiler,
- ilgili standart / kontrol referansı,
- önerilen kontrol veya iyileştirme aksiyonu,
- öncelik seviyesi
Böylece şirket yönetimi yüzlerce teknik veri yerine, hangi riskin neden önemli olduğunu ve hangi aksiyonun önce alınması gerektiğini gösteren anlaşılır bir yönetim planına sahip olur.
Kontrol Olgunluk Değerlendirmesi
IT Check kapsamında incelenen ana kontrol alanları, Erta tarafından tanımlanan 1–5 seviyeli kontrol olgunluk modeli üzerinden ayrıca değerlendirilebilir.
Not: Olgunluk değerlendirmesi bir sertifikasyon sonucu değil; yönetimin mevcut kontrol seviyesini ve hedeflenen gelişim alanlarını görebilmesi amacıyla kullanılan bir yönetim göstergesidir.
Yönetim Ne Elde Eder?
- kurumun mevcut IT Risk Profili,
- Kritik / Yüksek / Orta / Düşük risk sınıflandırması,
- Etki × Olasılık değerlendirmesi,
- ana kontrol alanlarına ilişkin 1–5 Kontrol Olgunluk Seviyesi,
- bulguların ilgili standart ve kontrol çerçeveleriyle eşleştirilmesi,
- önceliklendirilmiş iyileştirme ve aksiyon planı
Amaç: Yalnızca “Hangi açıklarımız var?” sorusunu değil; “Hangi riskimiz daha önemli, neden önemli ve önce ne yapmalıyız?” sorusunu da yönetim açısından cevaplandırmaktır.
IT Check Bir Ürün Satışı Değildir
Erta IT Check hizmetinin amacı herhangi bir yazılım veya teknoloji ürününün satışını gerçekleştirmek değildir.
Çalışmanın amacı şirketin mevcut bilgi teknolojileri ortamını bağımsız bir risk ve kontrol perspektifiyle değerlendirmek, kontrol zayıflıklarını ve potansiyel riskleri tespit etmek ve bu risklerin giderilmesine yönelik uygulanabilir öneriler geliştirmektir.
Gerekli görülen durumlarda farklı teknik araçlardan analiz, görünürlük, örnekleme ve test amacıyla yararlanılabilir.
Kullanılan teknoloji, yapılacak değerlendirmenin ölçüm ve analiz aracıdır; denetim sonucunun kendisi değildir.
Kullanılan teknik araç veya teknoloji sağlayıcısından bağımsız olarak bulguların risk perspektifinden değerlendirilmesi, sınıflandırılması ve nihai IT Risk ve Kontrol Raporunun oluşturulması Erta tarafından gerçekleştirilir.
Erta IT Check'in Temel Sorusu
Bir şirketin bilgi teknolojileri ortamına yalnızca sistemlerin çalışıp çalışmadığı açısından bakmıyoruz.
Asıl sorumuz şudur:
“Şirketin cihazları, verileri, kullanıcıları, bulut sistemleri ve dijital çalışma ortamları bugün bağımsız bir risk ve kontrol perspektifiyle incelense hangi riskler ortaya çıkar?”
Erta IT Check ile bu riskleri bir olay veya veri ihlali yaşandıktan sonra değil, önceden tespit etmeyi, önceliklendirmeyi ve yönetilebilir hale getirmeyi amaçlıyoruz.
