Yazılı bir politika neleri kapsamalı?
Sertifika politikası, şirketinizde sertifikaların nasıl temin edileceğini, kurulacağını, yönetileceğini ve denetleneceğini tanımlayan yazılı bir belgedir.
Neden gerekli?
- Her ekip farklı davranmayı bırakır
- Sorumluluklar netleşir
- Yeni sistemler standarda uyar
- Devir teslim kolaylaşır
- Denetimlerde belge olur
- Kesinti riski azalır
Bölüm 1 — Amaç ve kapsam
- ☐ Politikanın amacı
- ☐ Hangi sistemleri kapsıyor
- ☐ Kimleri bağlıyor
- ☐ Yürürlük tarihi
- ☐ Gözden geçirme sıklığı
- ☐ Sorumlu birim
Bölüm 2 — Zorunluluk
- ☐ Hangi sistemlerde sertifika zorunlu
- ☐ İstisna var mı, varsa koşulları
- ☐ Test ortamları kapsanıyor mu
- ☐ İç sistemler kapsanıyor mu
- ☐ Kendinden imzalı sertifika hangi koşullarda kabul edilir
Önerilen ilke: Bir insanın düzenli olarak eriştiği hiçbir sistemde güvenlik uyarısı çıkmamalıdır.
Bölüm 3 — Standartlar
- ☐ Hangi doğrulama düzeyi hangi sistemde
- ☐ Onaylı sağlayıcı(lar)
- ☐ Kapsam planlama kuralları
- ☐ Asgari yapılandırma gereksinimleri
- ☐ Otomasyon zorunluluğu
- ☐ Anahtar yenileme kuralı
Örnek standart tablosu:
| Sistem türü | Doğrulama | Kapsam | Yenileme |
|---|---|---|---|
| Ana kurumsal site | OV | Tek/SAN | Manuel + izleme |
| E-ticaret | OV | Duruma göre | Manuel + izleme |
| Blog / kampanya | DV | Tek | Otomatik |
| İç sistemler | DV | Wildcard | Otomatik |
| Test ortamları | DV | Wildcard | Otomatik |
Bölüm 4 — Sahiplik
- ☐ Hesaplar şirket adına açılır
- ☐ Kişisel hesap kullanılmaz
- ☐ Dış tarafın hesabı kullanılmaz
- ☐ Bildirim adresi rol bazlı olur
- ☐ Ödeme yöntemi kurumsaldır
- ☐ En az iki kişi erişebilir
Bölüm 5 — Sorumluluklar
- ☐ Genel sahip kim
- ☐ Yenileme sorumlusu kim
- ☐ Yedek sorumlu kim
- ☐ Kurulumu kim yapar
- ☐ Satın almayı kim yapar
- ☐ Envanteri kim tutar
- ☐ İzlemeyi kim takip eder
- ☐ Her sertifikanın adı belirli bir sorumlusu var
Bölüm 6 — Temin süreci
- ☐ Talep nasıl açılır
- ☐ Kapsam nasıl belirlenir
- ☐ Mevcut sertifikaların kontrolü zorunlu
- ☐ Onay yetkileri
- ☐ Rutin yenilemeler için önceden onay
- ☐ Acil alım yetkisi
- ☐ Belge hazırlığı
Bölüm 7 — Kurulum
- ☐ Kurulum prosedürü izlenir
- ☐ Ara sertifika zorunludur
- ☐ Tüm sunucular güncellenir
- ☐ Tüm servisler güncellenir
- ☐ Yönlendirme tanımlanır
- ☐ Test listesi uygulanır
- ☐ Belgeleme yapılır
Bölüm 8 — Test zorunlulukları
- ☐ En az üç tarayıcıda test
- ☐ Mobil cihazda test
- ☐ Farklı ağdan test
- ☐ Tüm kapsanan adresler test edilir
- ☐ Karma içerik kontrolü
- ☐ Zincir doğrulaması
- ☐ Sonuç kaydedilir
Bölüm 9 — Yenileme
- ☐ Ne kadar önce başlanır
- ☐ Kapsam gözden geçirilir
- ☐ Yeni anahtar üretilir
- ☐ Ara sertifika güncellenir
- ☐ Tüm sunucu ve servisler güncellenir
- ☐ Test edilir
- ☐ Envanter güncellenir
Bölüm 10 — Özel anahtar güvenliği
- ☐ Anahtar sunucudan çıkmaz
- ☐ E-postayla paylaşılmaz
- ☐ Kod deposuna eklenmez
- ☐ Dosya izinleri kısıtlıdır
- ☐ Yedek şifrelidir
- ☐ Kopyalar kayıtlıdır
- ☐ Erişim listesi dardır
- ☐ Ele geçme şüphesinde iptal edilir
Bölüm 11 — İzleme
- ☐ Sertifika süresi izlenir
- ☐ Site erişilebilirliği izlenir
- ☐ Otomasyon başarısızlığı bildirilir
- ☐ Uyarılar rol bazlı adrese gider
- ☐ Uyarı sistemleri test edilir
Bölüm 12 — Olay yönetimi
- ☐ Kesinti durumunda ne yapılır
- ☐ Kim müdahale eder
- ☐ Acil alım yetkisi
- ☐ İptal süreci
- ☐ Anahtar ele geçme senaryosu
- ☐ İletişim akışı
- ☐ Olay kaydı tutulur
- ☐ Kök neden analizi yapılır
Bölüm 13 — Envanter
- ☐ Envanter tutulur
- ☐ İçeriği tanımlıdır
- ☐ Güncelleme sorumluluğu belli
- ☐ Erişilebilirlik sağlanır
- ☐ Yıllık doğrulama yapılır
Bölüm 14 — Devir teslim
- ☐ Devredilecekler listesi
- ☐ Erişim devri
- ☐ Bildirim adresi kontrolü
- ☐ Belgeleme
- ☐ Eski erişimlerin kaldırılması
- ☐ Ayrılış sürecine bağlanması
Bölüm 15 — Dış taraflar
- ☐ Ajans/danışman erişim kuralları
- ☐ Sözleşmede yer alması gerekenler
- ☐ Hesap sahipliği kuralı
- ☐ İlişki bitiminde süreç
Bölüm 16 — Denetim
- ☐ Yıllık denetim yapılır
- ☐ Kim yapar
- ☐ Neye bakılır
- ☐ Bulgular nasıl işlenir
- ☐ Rapor kime sunulur
Hazırlık süreci
- Mevcut uygulamaları tespit edin
- Envanteri çıkarın
- Riskleri belirleyin
- Taslak hazırlayın
- İlgili birimlerin görüşünü alın
- Yönetim onayı alın
- Duyurun ve anlatın
- Erişilebilir bir yerde yayınlayın
- Yeni sistem süreçlerine bağlayın
- Yıllık gözden geçirin
Kısa tutun
Okunmayan bir politika işe yaramaz. Öneriler:
- Sade dil kullanın
- Teknik terimleri açıklayın
- Kuralın gerekçesini yazın
- Tablo ve liste kullanın
- Kısa tutun
- Ayrıca tek sayfalık bir özet hazırlayın
Tek sayfalık özet için
- Hesaplar şirket adına açılır
- Bildirimler rol bazlı adrese gider
- Her sertifikanın bir sorumlusu vardır
- Yenileme en az bir ay önce başlar
- Ara sertifika her zaman kurulur
- Kurulum çoklu cihazda test edilir
- Özel anahtar paylaşılmaz
- Her sertifika envantere kaydedilir
Pratikte en çok okunan ve uygulanan belge bu özet olur.
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz