23 Ağustos 2015 Pazar

ISO 27001 Temel Dokümanlar


Kalite El Kitabı
Prosedür
Talimat
Süreçler
Destek dokümanlar
Ekler

El kitabında şirket tanıtımı ve sistemin genel yapısı (kapsam, uygulanabilirlik bildirgesi ve doküman referans çizelgesi) gibi dokümanlar yer alır. 
Prosedür: Yapılacak işlemleri tanımlar.
Talimatları: Prosedürlerin nasıl uygulanacağını detaylı anlatır. Örneğin yedekleme prosedürüne ait yedekleme talimatı.



1 Ağustos 2015 Cumartesi

ISO 27001 - Bilgilerin Etkilenlenmesi

Bilgi varlıklarının tanımlanmasının ardından etiketlenmesi (labeling) gerekir.

Etiketler:

´ÇOK GİZLİ
´GİZLİ
´İÇ KULLANIM

´GENEL KULLANIM

ISO 27001 Varlıkların Değeri

´Varlık listesinden sonraki aşama olan varlık envanteri oluşturulma aşamasında her bir varlık için varlığın güvenlik kriterleri olan gizlilik, bütünlük, kullanılabilirlik değerleri belirlenecektir.
´Bu anlamda bilginin değerini belirleyen üç özelliği vardır.
´Confidentiality (gizlilik)
´Integrity (bütünlük)

´Availability (kullanılabilirlik/erişilebilirlik)

5 Temmuz 2015 Pazar

Bilişim suçları

ISO 27001, BGYS sistemi oluşturma ve yaşatma sürecinde kurum kullanıcılarına farkındalık eğitimi vermemiz gerekiyor. Kullanıcıların "bilgi"nin ne olduğunu iyi kavramaları ve belli önlemleri almaları ve belli işlemleri kısıtlı olarak yapmaları gerekir. Bilinçli kullanıcı olmaları, temiz masaüstü ve ekran kurallarını bilmeleri gerekir. Ayrıca bilişim suçlarını da bilirse iyi olur.

´Bilgisayar Sistemlerine ve Servislerine Yetkisiz Erişim ve Dinleme “Bilişim Alanında Suçlar TCK 525a, b, c ve d”. Maddeleridir.
YENİ TCK’DA BİLİŞİM SUÇLARI
´1 Nisan 2005 tarihinde yürürlüğe giren yeni TCK’nın kapsamında, bilişim sistemlerine karşı işlenen suçları da gerekçeleriyle birlikte yer alıyor.

´Bilişim sistemine girme, sistemi engelleme, bozma, verileri yok etme veya değiştirme, tüzel kişiler hakkında güvenlik tedbiri uygulanması, banka ve kredi kartlarının kötüye kullanılması kapsamındaki suçları tanımlayan kanun maddeleri TCK’nın 243 -246.maddelerinde yer alıyor.

18 Haziran 2015 Perşembe

Yönetim Temsilcisi



Yönetim Temsilcisi - ISO 27001 Bilgi Güvenliği Yönetim Sisteminin yönetim tarafından atanmış yetkilisidir.

  • ISO 27001 BGYS Bilgi Güvenliği Yönetim Sistemi – YÖNETİM TEMSİLCİSİ
  • Yönetim temsilcisi, ISO 27001 BGYS Bilgi Güvenliği Yönetim Sisteminin iyileştirilmesi ve güncelleştirilmesi ve bu çerçevede yürütülen tüm faaliyetlerin koordinasyonundan üst yönetim adına sorumlu olmak.
  • Yönetim Temsilcisi, şirket yönetimi tarafından bir yazı ile atanır.
  • Yönetim Temsilcisinin departmanlar üzeri bir yetkili kişi olması iyi olur. 

15 Haziran 2015 Pazartesi

ISO 27001 Ne sağlar?

ISO 27001 (ISO 27001:2013) Bilgi Güvenliği Yönetimi Sistemi (ISMS) ne sağlar?

·         Riskleri tanımlamayı, izlemeyi sağlar.
·         Personeli izlemeyi sağlar.
·         Her şeyin loglanmasını sağlar.
·         Tedarikçilerin izlenmesini sağlar.

·         Sistem geliştirme işlemlerinin güvenli yapılmasını sağlar. 

5 Haziran 2015 Cuma

ISO 27001:2013 Checklist - 3

A.9 Erişim kontrolü    
A.9.1 Erişim kontrolünün iş gereklilikleri    
A.9.1.1 Erişim kontrol politikası Erişim için iş ve güvenlik gereksinimlerini temel alan bir erişim kontrol politikası kurulmalı, dokümante edilmeli ve gözden geçirilmelidir. 1. Erişimle ilgili olarak şirket (yapılan işler) ve güvenlik ihtiyaçları göz önünde bulundurularak erişim denetimi politikası oluşturulmuş ve belgelenmiş mi?
2. Erişim denetimi hem fiziksel, hem işlevsel boyutlarıyla
değerlendirilmiş mi?
3. Erişim denetimi politikası bütün kullanıcılar ya da kullanıcı grupları için erişim kurallarını ve haklarını açıkça belirtiyor mu?
4. Kullanıcılara ve servis sağlayıcılarına erişim denetimiyle
hangi gereksinimleri karşılayacakları yeterince açıklanmış
mı?
Erişim Politikasında şunlar var mı?
.......