ISO 27001, bilgi güvenliğini sistematik ve kanıtlanabilir biçimde yöneten uluslararası standarttır ve gereksinimlerinin önemli kısmı ağ/fiziksel altyapıyla ilgilidir. Bu rehberde ISO 27001’in ağ güvenliği kontrollerini, fiziksel güvenlik gereksinimlerini ve altyapının rolünü anlatıyoruz. Projeniz için standartlara uygun yapısal kablolama çözümlerimizi inceleyebilirsiniz.
Bilgi güvenliği, kurumlar için giderek daha kritik hale geldikçe, onu sistematik ve kanıtlanabilir biçimde yönetmenin bir yolu gerekti. İşte ISO 27001, tam da bunu sağlayan uluslararası standart. Bir “bilgi güvenliği yönetim sistemi” (BGYS) çerçevesi sunan bu standart, kurumların bilgi varlıklarını sistematik biçimde korumasını sağlar — ve sertifikasyonu, bir kurumun güvenliğe verdiği önemin uluslararası geçerli bir kanıtıdır. ISO 27001’in gereksinimleri, insan, süreç ve teknolojiyi kapsar; ve teknoloji ayağının önemli bir kısmı, doğrudan ağ ve fiziksel altyapıyla ilgilidir. Bu yazıda ISO 27001’in ağ altyapısıyla ilişkisini anlatıyoruz. Genel güvenlik için Ağ Güvenliği Temelleri yazımıza bakabilirsiniz.
ISO 27001, kuruma “şu ürünü kullan” demez; bunun yerine, bilgi güvenliğini sistematik biçimde yönetmek için bir çerçeve sunar. Bu çerçeve, kurumun kendi risklerini değerlendirmesini, uygun kontrolleri seçip uygulamasını ve bunu sürekli iyileştirmesini ister. Standart, geniş bir kontrol seti içerir: erişim kontrolü, kriptografi (şifreleme), fiziksel güvenlik, operasyon güvenliği, ağ güvenliği ve daha fazlası. Kurum, kendi durumuna uygun kontrolleri uygular ve bunların etkinliğini belgeler. Bu sistematik yaklaşım, güvenliği “rastgele alınan önlemler” olmaktan çıkarıp, “yönetilen ve kanıtlanabilir bir sistem” haline getirir. ISO 27001’in değeri, tam da bu sistematiklik ve kanıtlanabilirliktir.
ISO 27001’in kontrol setinin önemli bir kısmı, doğrudan ağ güvenliğiyle ilgilidir. Bu kontroller, kurumun ağ altyapısının güvenli olmasını gerektirir:
Bu kontrollerin uygulanabilmesi, sağlam, segmentlenebilir ve yönetilebilir bir ağ altyapısı gerektirir. Düz, yönetilemez bir ağda bu kontrolleri uygulamak zordur. Segmentasyon için VLAN ile Segmentasyon yazımıza bakın.
ISO 27001’in sıkça hafife alınan ama önemli bir bölümü, fiziksel ve çevresel güvenliktir. Standart, bilgi işleme ekipmanının ve alanlarının fiziksel olarak korunmasını ister — çünkü fiziksel erişim, en gelişmiş yazılım güvenliğini bile aşabilir. Bu kapsamda standart şunları gözetir: güvenli alanlar (erişim kontrollü sistem odası), ekipman güvenliği (korumalı kabinetler, doğru yerleşim), kablolama güvenliği (kabloların korunması, yetkisiz erişime karşı önlem) ve çevresel koruma (güç, soğutma, yangın). Görüldüğü gibi, bu kontrollerin büyük kısmı doğrudan kablolama ve sistem odası altyapısıyla ilgilidir. Sağlam bir fiziksel altyapı — güvenli sistem odası, korumalı kabinetler, düzenli ve korunmuş kablolama — ISO 27001’in fiziksel güvenlik kontrollerinin temelini oluşturur. Sistem odası için Sunucu Odası Tasarımı yazımıza bakabilirsiniz.
ISO 27001 ile KVKK sıkça birlikte anılır ve bu tesadüf değildir — ikisi birbirini güçlü biçimde tamamlar. KVKK, kişisel verilerin korunmasını yasal olarak zorunlu kılan bir düzenlemedir; ISO 27001 ise bilgi güvenliğini sistematik biçimde yönetmenin uluslararası bir çerçevesidir. İlişki şudur: ISO 27001’in sunduğu sistematik güvenlik yönetimi, KVKK’nın istediği teknik tedbirlerin uygulanması için mükemmel bir temel sağlar. Bir kurum ISO 27001 çerçevesini uyguladığında, KVKK’nın gerektirdiği birçok güvenlik kontrolünü (erişim kontrolü, ağ güvenliği, fiziksel güvenlik, izleme) zaten sistematik biçimde hayata geçirmiş olur. Yani ISO 27001, KVKK uyumunu kolaylaştıran bir çerçeve olarak iş görür — ikisi ayrı ama uyumlu hedeflerdir. Tabii ISO 27001 sertifikası, KVKK uyumunu otomatik garanti etmez (KVKK’nın kendine özgü hukuki gereksinimleri vardır), ama güçlü bir temel oluşturur. Bu ilişki, kurumlar için stratejik bir fırsat sunar: güvenlik altyapısını ISO 27001 çerçevesinde kurmak, hem uluslararası bir standardı karşılar hem de KVKK gibi yerel düzenlemelere uyumu destekler. Bu bütüncül yaklaşım, güvenliği parça parça değil, sistematik biçimde ele almanın değerini gösterir. Ve her iki çerçevenin de teknik temelinde, aynı şey yatar: sağlam, güvenli ve yönetilebilir bir ağ ve fiziksel altyapı. KVKK ilişkisi için KVKK ve Ağ Güvenliği yazımıza bakabilirsiniz. Bu iki çerçeveyi birlikte düşünmek, kurumun güvenlik yatırımından maksimum değer almasını sağlar.
ISO 27001 sertifikası almak, neden değerlidir? Çünkü bu sertifika, bir kurumun bilgi güvenliğini ciddiye aldığının ve sistematik biçimde yönettiğinin uluslararası geçerli bir kanıtıdır. Bu, birçok açıdan değer sağlar: Müşteri güveni: Özellikle veri işleyen veya hassas iş yapan kurumlar için, sertifika güven verir. İş fırsatları: Birçok kurumsal müşteri ve ihale, tedarikçilerinden ISO 27001 ister. Düzenleyici uyum: Sertifika, çeşitli yasal ve düzenleyici gereksinimleri desteklemeye yardımcı olur. İç disiplin: Sertifikasyon süreci, kurumun güvenliğini gerçekten iyileştirir. Bu yüzden ISO 27001, sadece bir “belge” değil, hem dışa karşı bir güven göstergesi hem de içeride gerçek bir güvenlik iyileştirmesidir. Ve bu iyileştirmenin teknik temeli, sağlam bir altyapıdır.
ISO 27001, bilgi güvenliğini sistematik, yönetilen ve kanıtlanabilir bir sisteme dönüştüren uluslararası bir çerçevedir. İnsan, süreç ve teknolojiyi bütüncül olarak ele alır; ve teknoloji ayağının önemli bir kısmı, doğrudan ağ ve fiziksel altyapıyla ilgilidir. Erişim kontrolü, ağ güvenliği, izleme gibi kontroller sağlam ve yönetilebilir bir ağ altyapısı gerektirirken; fiziksel ve çevresel güvenlik kontrolleri güvenli sistem odası, korumalı kabinetler ve düzenli kablolama ister. Yani ISO 27001 uyumu, üzerine kurulduğu altyapı kadar güçlüdür. Sertifikasyon, bir kurumun güvenliğe verdiği önemin uluslararası kanıtı olarak müşteri güveni, iş fırsatları ve düzenleyici uyum sağlar — ama asıl değeri, kurumu gerçekten daha güvenli kılmasıdır. Bu güvenliğin görünmeyen temeli ise, doğru tasarlanmış ve kurulmuş bir ağ ve fiziksel altyapıdır. Bu yüzden ISO 27001 yolculuğuna çıkan kurumlar için, altyapının bu standardı destekleyecek biçimde sağlam kurulması, kritik bir başlangıç noktasıdır.
ISO 27001’in en belirgin özelliklerinden biri, dokümantasyona ve kanıtlanabilirliğe verdiği önemdir. Standart, sadece “güvenli olun” demez; “güvenli olduğunuzu belgeleyin ve kanıtlayın” der. Bu, ağ altyapısı açısından önemli bir gereksinimdir: alınan güvenlik tedbirleri, ağ yapısı, erişim politikaları ve yapılandırmalar belgelenmiş olmalıdır. İşte burada ağ dokümantasyonu kritik hale gelir. İyi belgelenmiş bir altyapı — fiziksel ve mantıksal şemalar, erişim kayıtları, yapılandırma dökümanları, test raporları — ISO 27001 denetimlerinde paha biçilmezdir. Denetçi, kurumun iddia ettiği güvenlik tedbirlerinin gerçekten uygulandığını ve yönetildiğini görmek ister; ve bunun kanıtı dokümantasyondur. Belgesiz bir altyapı, ne kadar güvenli olursa olsun, ISO 27001 açısından sorunludur — çünkü kanıtlanamaz. Bu yüzden ISO 27001 yolculuğu, sağlam bir dokümantasyon disiplinini de gerektirir. İyi haber şu ki, profesyonel kurulmuş bir altyapı zaten eksiksiz dokümantasyonla teslim edilir; bu da ISO 27001 hazırlığını büyük ölçüde kolaylaştırır. Dokümantasyon ayrıca standardın istediği sürekli iyileştirmeyi de destekler — neyin nasıl yapılandırıldığı belgeliyse, değişiklikler kontrollü yapılır ve güvenlik zamanla erimez. Bu yüzden ISO 27001 hedefleyen kurumlar için, altyapının hem sağlam kurulması hem de eksiksiz belgelenmesi, kritik bir başlangıç adımıdır. Dokümantasyon için Ağ Dokümantasyonu ve Envanter yazımıza bakabilirsiniz. Sonuçta ISO 27001, güvenliği hem uygulamayı hem de kanıtlamayı isteyen bir standarttır; ve her ikisinin de temelinde, doğru kurulmuş ve iyi belgelenmiş bir altyapı yatar.
ISO 27001’i destekleyen güvenli altyapı için bize ulaşın.
Teklif Al