Uyumluluk & Standartlar

ISO 27001 ve Ağ Altyapısı: Sistematik Güvenlik

Data Plus · Uyumluluk & Standartlar

ISO 27001, bilgi güvenliğini sistematik ve kanıtlanabilir biçimde yöneten uluslararası standarttır ve gereksinimlerinin önemli kısmı ağ/fiziksel altyapıyla ilgilidir. Bu rehberde ISO 27001’in ağ güvenliği kontrollerini, fiziksel güvenlik gereksinimlerini ve altyapının rolünü anlatıyoruz. Projeniz için standartlara uygun yapısal kablolama çözümlerimizi inceleyebilirsiniz.

Güvenliğin uluslararası dili

Bilgi güvenliği, kurumlar için giderek daha kritik hale geldikçe, onu sistematik ve kanıtlanabilir biçimde yönetmenin bir yolu gerekti. İşte ISO 27001, tam da bunu sağlayan uluslararası standart. Bir “bilgi güvenliği yönetim sistemi” (BGYS) çerçevesi sunan bu standart, kurumların bilgi varlıklarını sistematik biçimde korumasını sağlar — ve sertifikasyonu, bir kurumun güvenliğe verdiği önemin uluslararası geçerli bir kanıtıdır. ISO 27001’in gereksinimleri, insan, süreç ve teknolojiyi kapsar; ve teknoloji ayağının önemli bir kısmı, doğrudan ağ ve fiziksel altyapıyla ilgilidir. Bu yazıda ISO 27001’in ağ altyapısıyla ilişkisini anlatıyoruz. Genel güvenlik için Ağ Güvenliği Temelleri yazımıza bakabilirsiniz.

ISO 27001 BGYSİNSANSÜREÇTEKNOLOJİağ + fiziksel altyapıbütüncül güvenlik çerçevesi
Altyapı Standart

ISO 27001 ne yapar?

ISO 27001, kuruma “şu ürünü kullan” demez; bunun yerine, bilgi güvenliğini sistematik biçimde yönetmek için bir çerçeve sunar. Bu çerçeve, kurumun kendi risklerini değerlendirmesini, uygun kontrolleri seçip uygulamasını ve bunu sürekli iyileştirmesini ister. Standart, geniş bir kontrol seti içerir: erişim kontrolü, kriptografi (şifreleme), fiziksel güvenlik, operasyon güvenliği, ağ güvenliği ve daha fazlası. Kurum, kendi durumuna uygun kontrolleri uygular ve bunların etkinliğini belgeler. Bu sistematik yaklaşım, güvenliği “rastgele alınan önlemler” olmaktan çıkarıp, “yönetilen ve kanıtlanabilir bir sistem” haline getirir. ISO 27001’in değeri, tam da bu sistematiklik ve kanıtlanabilirliktir.

Ağ güvenliği kontrolleri

ISO 27001’in kontrol setinin önemli bir kısmı, doğrudan ağ güvenliğiyle ilgilidir. Bu kontroller, kurumun ağ altyapısının güvenli olmasını gerektirir:

  • Erişim kontrolü: Kim hangi sisteme/veriye erişebilir.
  • Ağ güvenliği: Ağın korunması, segmentasyon, güvenli yapılandırma.
  • İzleme ve kayıt: Aktivitelerin takibi ve loglanması.
  • Güvenli yapılandırma: Cihazların güvenli biçimde kurulması.

Bu kontrollerin uygulanabilmesi, sağlam, segmentlenebilir ve yönetilebilir bir ağ altyapısı gerektirir. Düz, yönetilemez bir ağda bu kontrolleri uygulamak zordur. Segmentasyon için VLAN ile Segmentasyon yazımıza bakın.

Fiziksel ve çevresel güvenlik

ISO 27001’in sıkça hafife alınan ama önemli bir bölümü, fiziksel ve çevresel güvenliktir. Standart, bilgi işleme ekipmanının ve alanlarının fiziksel olarak korunmasını ister — çünkü fiziksel erişim, en gelişmiş yazılım güvenliğini bile aşabilir. Bu kapsamda standart şunları gözetir: güvenli alanlar (erişim kontrollü sistem odası), ekipman güvenliği (korumalı kabinetler, doğru yerleşim), kablolama güvenliği (kabloların korunması, yetkisiz erişime karşı önlem) ve çevresel koruma (güç, soğutma, yangın). Görüldüğü gibi, bu kontrollerin büyük kısmı doğrudan kablolama ve sistem odası altyapısıyla ilgilidir. Sağlam bir fiziksel altyapı — güvenli sistem odası, korumalı kabinetler, düzenli ve korunmuş kablolama — ISO 27001’in fiziksel güvenlik kontrollerinin temelini oluşturur. Sistem odası için Sunucu Odası Tasarımı yazımıza bakabilirsiniz.

ISO 27001 ve KVKK ilişkisi

ISO 27001 ile KVKK sıkça birlikte anılır ve bu tesadüf değildir — ikisi birbirini güçlü biçimde tamamlar. KVKK, kişisel verilerin korunmasını yasal olarak zorunlu kılan bir düzenlemedir; ISO 27001 ise bilgi güvenliğini sistematik biçimde yönetmenin uluslararası bir çerçevesidir. İlişki şudur: ISO 27001’in sunduğu sistematik güvenlik yönetimi, KVKK’nın istediği teknik tedbirlerin uygulanması için mükemmel bir temel sağlar. Bir kurum ISO 27001 çerçevesini uyguladığında, KVKK’nın gerektirdiği birçok güvenlik kontrolünü (erişim kontrolü, ağ güvenliği, fiziksel güvenlik, izleme) zaten sistematik biçimde hayata geçirmiş olur. Yani ISO 27001, KVKK uyumunu kolaylaştıran bir çerçeve olarak iş görür — ikisi ayrı ama uyumlu hedeflerdir. Tabii ISO 27001 sertifikası, KVKK uyumunu otomatik garanti etmez (KVKK’nın kendine özgü hukuki gereksinimleri vardır), ama güçlü bir temel oluşturur. Bu ilişki, kurumlar için stratejik bir fırsat sunar: güvenlik altyapısını ISO 27001 çerçevesinde kurmak, hem uluslararası bir standardı karşılar hem de KVKK gibi yerel düzenlemelere uyumu destekler. Bu bütüncül yaklaşım, güvenliği parça parça değil, sistematik biçimde ele almanın değerini gösterir. Ve her iki çerçevenin de teknik temelinde, aynı şey yatar: sağlam, güvenli ve yönetilebilir bir ağ ve fiziksel altyapı. KVKK ilişkisi için KVKK ve Ağ Güvenliği yazımıza bakabilirsiniz. Bu iki çerçeveyi birlikte düşünmek, kurumun güvenlik yatırımından maksimum değer almasını sağlar.

Sertifikasyonun değeri

ISO 27001 sertifikası almak, neden değerlidir? Çünkü bu sertifika, bir kurumun bilgi güvenliğini ciddiye aldığının ve sistematik biçimde yönettiğinin uluslararası geçerli bir kanıtıdır. Bu, birçok açıdan değer sağlar: Müşteri güveni: Özellikle veri işleyen veya hassas iş yapan kurumlar için, sertifika güven verir. İş fırsatları: Birçok kurumsal müşteri ve ihale, tedarikçilerinden ISO 27001 ister. Düzenleyici uyum: Sertifika, çeşitli yasal ve düzenleyici gereksinimleri desteklemeye yardımcı olur. İç disiplin: Sertifikasyon süreci, kurumun güvenliğini gerçekten iyileştirir. Bu yüzden ISO 27001, sadece bir “belge” değil, hem dışa karşı bir güven göstergesi hem de içeride gerçek bir güvenlik iyileştirmesidir. Ve bu iyileştirmenin teknik temeli, sağlam bir altyapıdır.

Sistematik güvenliğin temeli

ISO 27001, bilgi güvenliğini sistematik, yönetilen ve kanıtlanabilir bir sisteme dönüştüren uluslararası bir çerçevedir. İnsan, süreç ve teknolojiyi bütüncül olarak ele alır; ve teknoloji ayağının önemli bir kısmı, doğrudan ağ ve fiziksel altyapıyla ilgilidir. Erişim kontrolü, ağ güvenliği, izleme gibi kontroller sağlam ve yönetilebilir bir ağ altyapısı gerektirirken; fiziksel ve çevresel güvenlik kontrolleri güvenli sistem odası, korumalı kabinetler ve düzenli kablolama ister. Yani ISO 27001 uyumu, üzerine kurulduğu altyapı kadar güçlüdür. Sertifikasyon, bir kurumun güvenliğe verdiği önemin uluslararası kanıtı olarak müşteri güveni, iş fırsatları ve düzenleyici uyum sağlar — ama asıl değeri, kurumu gerçekten daha güvenli kılmasıdır. Bu güvenliğin görünmeyen temeli ise, doğru tasarlanmış ve kurulmuş bir ağ ve fiziksel altyapıdır. Bu yüzden ISO 27001 yolculuğuna çıkan kurumlar için, altyapının bu standardı destekleyecek biçimde sağlam kurulması, kritik bir başlangıç noktasıdır.

Sıkça Sorulan Sorular

ISO 27001 nedir?
Bilgi güvenliği yönetim sistemi (BGYS) için uluslararası bir standarttır. Kurumların bilgi varlıklarını sistematik biçimde korumasını sağlayan bir çerçeve sunar; sertifikasyon, güvenliğe verilen önemin kanıtıdır.
ISO 27001 ağ altyapısını nasıl etkiler?
Standart, bilgi güvenliği için kontroller ister; bunların önemli kısmı ağ ve fiziksel altyapıyla ilgilidir: erişim kontrolü, ağ güvenliği, fiziksel güvenlik ve izleme. Sağlam altyapı, uyumun temelidir.
ISO 27001 kablolamayı kapsar mı?
Dolaylı ama net biçimde. Standart, fiziksel ve çevresel güvenlik kontrolleri içerir — kablolama güvenliği, ekipman koruması ve fiziksel erişim bunların parçasıdır. Doğru kablolama, bu kontrolleri destekler.
ISO 27001 sertifikası neden alınır?
Bilgi güvenliğine verilen önemi kanıtlamak için. Müşteriler, iş ortakları ve düzenleyiciler nezdinde güven sağlar; özellikle veri işleyen veya kurumsal müşterilere hizmet veren şirketler için değerlidir.
Fiziksel güvenlik ISO 27001’de var mı?
Evet, önemli bir yer tutar. Standart, ekipmanın ve bilgi işleme alanlarının fiziksel korunmasını ister — güvenli sistem odası, erişim kontrolü, kablolama güvenliği bu kapsamdadır.
ISO 27001 sadece teknoloji mi?
Hayır. İnsan, süreç ve teknolojiyi birlikte ele alan bütüncül bir çerçevedir. Teknik altyapı önemli bir parçadır ama politika, eğitim ve süreçler de kapsanır.
ISO 27001 uyumu için altyapı nasıl olmalı?
Güvenli, segmentlenebilir, izlenebilir ve fiziksel olarak korumalı. Standart, kontrollerin uygulanabilmesini ister; bu da sağlam, yönetilebilir ve belgeli bir altyapı gerektirir.
Özet
ISO 27001, bilgi güvenliğini sistematik ve kanıtlanabilir biçimde yöneten uluslararası çerçevedir. İnsan-süreç-teknolojiyi kapsar; kontrollerin önemli kısmı ağ (erişim, segmentasyon, izleme) ve fiziksel (sistem odası, kablolama) güvenlikle ilgilidir. Sertifika müşteri güveni ve iş fırsatı sağlar. KVKK uyumunu destekler. Temeli sağlam altyapıdır.

Dokümantasyon ve denetlenebilirlik

ISO 27001’in en belirgin özelliklerinden biri, dokümantasyona ve kanıtlanabilirliğe verdiği önemdir. Standart, sadece “güvenli olun” demez; “güvenli olduğunuzu belgeleyin ve kanıtlayın” der. Bu, ağ altyapısı açısından önemli bir gereksinimdir: alınan güvenlik tedbirleri, ağ yapısı, erişim politikaları ve yapılandırmalar belgelenmiş olmalıdır. İşte burada ağ dokümantasyonu kritik hale gelir. İyi belgelenmiş bir altyapı — fiziksel ve mantıksal şemalar, erişim kayıtları, yapılandırma dökümanları, test raporları — ISO 27001 denetimlerinde paha biçilmezdir. Denetçi, kurumun iddia ettiği güvenlik tedbirlerinin gerçekten uygulandığını ve yönetildiğini görmek ister; ve bunun kanıtı dokümantasyondur. Belgesiz bir altyapı, ne kadar güvenli olursa olsun, ISO 27001 açısından sorunludur — çünkü kanıtlanamaz. Bu yüzden ISO 27001 yolculuğu, sağlam bir dokümantasyon disiplinini de gerektirir. İyi haber şu ki, profesyonel kurulmuş bir altyapı zaten eksiksiz dokümantasyonla teslim edilir; bu da ISO 27001 hazırlığını büyük ölçüde kolaylaştırır. Dokümantasyon ayrıca standardın istediği sürekli iyileştirmeyi de destekler — neyin nasıl yapılandırıldığı belgeliyse, değişiklikler kontrollü yapılır ve güvenlik zamanla erimez. Bu yüzden ISO 27001 hedefleyen kurumlar için, altyapının hem sağlam kurulması hem de eksiksiz belgelenmesi, kritik bir başlangıç adımıdır. Dokümantasyon için Ağ Dokümantasyonu ve Envanter yazımıza bakabilirsiniz. Sonuçta ISO 27001, güvenliği hem uygulamayı hem de kanıtlamayı isteyen bir standarttır; ve her ikisinin de temelinde, doğru kurulmuş ve iyi belgelenmiş bir altyapı yatar.

Altyapınızı standartlara hazırlayalım

ISO 27001’i destekleyen güvenli altyapı için bize ulaşın.

Teklif Al
Ilgili Rehberler
Yapısal Kablolama Nedir? Kapsamlı RehberCat6 vs Cat6A: Hangisini Seçmeli?Yapısal Kablolama Test ve SertifikasyonuKablolama Firması Seçimi: Neye Dikkat Etmeli?
İlgili Yazılar