Kurumunuz ne kadar dijital? Üç dakikalık ölçümle öğrenin. Endeksinizi ölçün →
Thro

Kurumsal SSL Kontrol Listesi

4 dk okuma Siber Güvenlik SSL ve Sertifika
Kurumsal SSL Kontrol Listesi

Yönetim olgunluğunuzu değerlendirin.

Bu liste tek tek sertifikaları değil, yönetim düzeninizin olgunluğunu ölçer. Yönetim seviyesinde bir değerlendirme aracıdır.

Seviye 1 — Temel görünürlük

  • ☐ Kaç sertifikamız olduğunu biliyoruz
  • ☐ Nerede kullanıldıklarını biliyoruz
  • ☐ Bitiş tarihlerini biliyoruz
  • ☐ Hangi sağlayıcıdan alındıklarını biliyoruz
  • ☐ Hesap erişim bilgileri kayıtlı
  • ☐ Envanter yazılı ve erişilebilir

Bu seviyeyi tamamlamadan diğerlerine geçmeyin.

Seviye 2 — Sorumluluk

  • ☐ Her sertifikanın adı belirli bir sorumlusu var
  • ☐ Yedek sorumlu atanmış
  • ☐ Kurulumu kimin yapacağı belli
  • ☐ Bildirimler rol bazlı adrese gidiyor
  • ☐ Hesaplar şirket adına
  • ☐ En az iki kişi erişebiliyor
  • ☐ Ödeme yöntemi kurumsal

Seviye 3 — Süreç

  • ☐ Satın alma süreci tanımlı
  • ☐ Kurulum prosedürü yazılı
  • ☐ Test listesi tanımlı
  • ☐ Yenileme prosedürü yazılı
  • ☐ Rutin yenilemeler için önceden onay var
  • ☐ Acil alım yetkisi tanımlı
  • ☐ Devir teslim prosedürü var
  • ☐ Ayrılış sürecine bağlanmış

Seviye 4 — İzleme

  • ☐ Sertifika süresi otomatik izleniyor
  • ☐ Site erişilebilirliği izleniyor
  • ☐ Uyarılar rol bazlı adrese gidiyor
  • ☐ Birden fazla kişi görüyor
  • ☐ Mesai dışı bildirim kanalı var
  • ☐ Uyarılar test edilmiş
  • ☐ Yeni sistemler izlemeye ekleniyor

Beşinci madde sık atlanır: Gece üretilen bir uyarıyı kimse görmüyorsa, izleme yarı yarıya işe yarar.

Seviye 5 — Otomasyon

  • ☐ Uygun sistemlerde otomatik yenileme kurulu
  • ☐ Çalıştığı düzenli doğrulanıyor
  • ☐ Servis yeniden yükleme adımı tanımlı
  • ☐ Başarısızlık uyarısı var
  • ☐ Bağımsız izleme ile destekleniyor
  • ☐ Sunucu değişikliğinde taşınıyor
  • ☐ Taşıma kontrol listesinde yer alıyor

Seviye 6 — Standartlar

  • ☐ Sertifika politikası yazılı
  • ☐ Doğrulama düzeyi standartları tanımlı
  • ☐ Onaylı sağlayıcılar belirli
  • ☐ Kapsam planlama kuralları var
  • ☐ Asgari yapılandırma gereksinimleri tanımlı
  • ☐ Ekipler biliyor ve uyguluyor
  • ☐ Yeni sistem süreçlerine bağlanmış

Seviye 7 — Güvenlik

  • ☐ Özel anahtar politikası var ve uygulanıyor
  • ☐ Alan adı hesapları korumalı
  • ☐ Yapılandırma testleri yapılıyor
  • ☐ Yenilemede anahtar yenileniyor
  • ☐ Erişim listeleri denetleniyor
  • ☐ Sertifika şeffaflığı değerlendirildi
  • ☐ Yetkili otorite kaydı değerlendirildi

Seviye 8 — Olay yönetimi

  • ☐ Acil müdahale prosedürü yazılı
  • ☐ Kim müdahale eder, belli
  • ☐ Mesai dışı ulaşım yolu var
  • ☐ Sağlayıcı acil iletişimi kayıtlı
  • ☐ Hızlı alternatif sertifika yolu tanımlı
  • ☐ İptal süreci biliniyor
  • ☐ Müşteri bilgilendirme metni hazır
  • ☐ Olaylar kayıt altına alınıyor
  • ☐ Kök neden analizi yapılıyor

Seviye 9 — Bağımlılık yönetimi

  • ☐ Hangi sistemler hangi sertifikaya bağlı, kayıtlı
  • ☐ Sunucu listesi envanterde
  • ☐ Servis listesi envanterde (web, e-posta, panel...)
  • ☐ Mobil uygulama bağımlılıkları belgelenmiş
  • ☐ Entegrasyon bağımlılıkları biliniyor
  • ☐ İlgili ekipler yenileme takvimine dahil

Bu seviye, kısmi çözüm sorununu önler. Bir yenilemede hangi sistemlerin güncellenmesi gerektiği önceden bilinir.

Seviye 10 — Denetim ve raporlama

  • ☐ Yıllık denetim yapılıyor
  • ☐ Üç aylık kısa kontroller var
  • ☐ Bulgular takip ediliyor
  • ☐ Yönetime raporlanıyor
  • ☐ Maliyet izleniyor
  • ☐ Optimizasyon değerlendiriliyor
  • ☐ Politika yıllık gözden geçiriliyor

Olgunluk değerlendirmesi

Tamamlanan seviyeOlgunlukTipik durum
0-1YönetilmiyorKesinti kaçınılmaz
2-3TemelKesinti riski yüksek
4-5YönetiliyorRiskler kontrol altında
6-7StandartlaşmışTutarlı ve öngörülebilir
8-10OlgunDenetime hazır

Gerçekçi hedef

Her şirket 10. seviyeye ulaşmak zorunda değildir.

  • Küçük işletme, tek site: Seviye 1-2 yeterlidir
  • Orta ölçekli, birkaç sistem: Seviye 1-5 hedeflenmeli
  • Çok sistemli, e-ticaret: Seviye 1-8
  • Denetime tabi, çok markalı: Seviye 1-10

Öncelik sırası

Hangi seviyedeyseniz, sıradaki adım şudur:

  1. Envanter yoksa: Envanter çıkarın
  2. Bildirimler kişiselse: Rol bazlı yapın
  3. Sorumlu yoksa: Atayın
  4. İzleme yoksa: Kurun
  5. Prosedür yoksa: Yazın
  6. Otomasyon yoksa: Değerlendirin
  7. Denetim yoksa: Takvime alın

Yönetime sunum

Bu değerlendirmeyi yönetime sunarken:

  • Mevcut olgunluk seviyesi
  • Hedef seviye ve gerekçesi
  • Aradaki boşluklar
  • Her boşluğun riski
  • Kapatma maliyeti
  • Bir kesintinin tahmini maliyeti
  • Öncelikli üç adım

Altıncı ve beşinci maddeler karşılaştırıldığında, yatırım kararı genelde kolay verilir.

Üç soru testi

  1. Sertifikalarımızın tam listesi ve bitiş tarihleri elimizde mi?
  2. Bir sertifika bu gece dolsa, kim ne zaman fark eder?
  3. O kişi izindeyse ne olur?

Üçüne de net cevap veremiyorsanız, olgunluk seviyeniz 2'nin altındadır ve öncelik oradadır.

Paylaş:
T
Thro
Thro · 10 Ağustos 2026

Yorumlar (0)

Henüz yorum yok — ilk yorumu siz yazın.

Yorum yaz