Fiziksel güvenlik katmanları ve nelere bakılacağı.
Veri güvenliği yalnız yazılım katmanında değildir. Sunucularınıza fiziksel erişim sağlayan biri, tüm yazılım önlemlerini aşabilir.
Aşağıda fiziksel güvenlik katmanları ve değerlendirme kriterleri.
A. Çevre güvenliği
- ☐ Tesis çevresi korunuyor mu?
- ☐ Çit/duvar mevcut mu?
- ☐ Araç girişi kontrollü mü?
- ☐ Dış aydınlatma yeterli mi?
- ☐ Çevre kameraları var mı?
- ☐ Bina dışarıdan tanımlanabiliyor mu?
Not: Son madde bilinçli bir tercihtir; bazı tesisler dikkat çekmemek için tabelasızdır.
B. Bina girişi
- ☐ Resepsiyon/güvenlik noktası var mı?
- ☐ 7/24 personel bulunuyor mu?
- ☐ Kimlik kontrolü yapılıyor mu?
- ☐ Ziyaretçi kaydı tutuluyor mu?
- ☐ Randevu doğrulaması yapılıyor mu?
- ☐ Ziyaretçi kartı veriliyor mu?
C. İç erişim kontrolü
- ☐ Kaç kademe erişim kontrolü var?
- ☐ Kart/biyometrik doğrulama kullanılıyor mu?
- ☐ Çift doğrulama uygulanıyor mu?
- ☐ Bekleme kabini (mantrap) var mı?
- ☐ Refakatçi zorunlu mu?
- ☐ Sunucu salonuna erişim ayrıca kontrollü mü?
İyi uygulama: Bina girişi, koridor ve sunucu salonu için ayrı erişim kademelerinin bulunması.
D. Kabin güvenliği
- ☐ Kabinler kilitli mi?
- ☐ Kilit türü nedir (mekanik/elektronik)?
- ☐ Kabin açılışları kayıt altına alınıyor mu?
- ☐ Kafes (özel alan) seçeneği var mı?
- ☐ Komşu kabinlerden erişim mümkün mü?
Kolokasyon kullanıyorsanız kilitli kabin, temel bir gereksinimdir.
E. İzleme
- ☐ Kamera kapsamı yeterli mi?
- ☐ Kayıt süresi ne kadar?
- ☐ Kabin koridorları izleniyor mu?
- ☐ Kayıtlar talep edildiğinde paylaşılıyor mu?
- ☐ Canlı izleme yapılıyor mu?
F. Erişim kayıtları
- ☐ Kim, ne zaman, nereye girdi kaydediliyor mu?
- ☐ Kayıtlar ne kadar saklanıyor?
- ☐ Müşteriyle paylaşılıyor mu?
- ☐ Kendi personelinizin erişimi de kayıtlı mı?
- ☐ Anormal erişim uyarısı var mı?
Kurumsal açıdan önemli: Denetimlerde erişim kayıtları istenebilir.
G. Personel güvenliği
- ☐ Personel geçmiş kontrolü yapılıyor mu?
- ☐ Gizlilik taahhütleri imzalanıyor mu?
- ☐ Personel erişimi de kısıtlı mı?
- ☐ İşten ayrılanların erişimi kaldırılıyor mu?
- ☐ Güvenlik eğitimi veriliyor mu?
H. Ekipman kontrolü
- ☐ Giren/çıkan ekipman kayıt altına alınıyor mu?
- ☐ Çıkış için yetki gerekiyor mu?
- ☐ Fotoğraf çekimi kısıtlı mı?
- ☐ Taşınabilir depolama cihazı kısıtı var mı?
Birinci madde önemlidir: bir diskin izinsiz çıkarılması, en ciddi veri ihlallerinden biridir.
I. Acil durum yönetimi
- ☐ Acil çıkış prosedürleri tanımlı mı?
- ☐ Tahliye planı var mı?
- ☐ Acil durumda erişim nasıl yönetiliyor?
- ☐ Tatbikat yapılıyor mu?
Neden önemli?
Fiziksel erişim sağlayan biri şunları yapabilir:
- Disk çıkarıp veriyi kopyalayabilir
- Sunucuyu yeniden başlatıp erişim elde edebilir
- Ağa doğrudan bağlanabilir
- Donanım ekleyebilir
- Ekipmanı hasarlayabilir
- Kabloları sökebilir
Bu senaryoların hiçbiri yazılım güvenliğiyle engellenemez.
Kendi önlemleriniz
Kolokasyon kullanıyorsanız, tesisin önlemlerine ek olarak:
- ☐ Kilitli kabin kullanın
- ☐ Disk şifrelemesi uygulayın
- ☐ Yetkili kişi listesini güncel tutun
- ☐ Erişim kayıtlarını düzenli isteyin ve inceleyin
- ☐ Ekipmanı etiketleyin ve envanterleyin
- ☐ Sunucu üzerinde önyükleme koruması etkinleştirin
- ☐ Kullanılmayan portları devre dışı bırakın
İkinci madde belirleyicidir: Şifrelenmiş bir disk, fiziksel olarak çalınsa bile veriyi korur.
Değerlendirme
| Katman | Asgari beklenti |
|---|---|
| Bina girişi | Kimlik kontrolü + kayıt |
| İç erişim | Kartlı geçiş |
| Sunucu salonu | Ayrı yetkilendirme |
| Kabin | Kilitli |
| Kamera | Koridor kapsamı + kayıt |
| Kayıt | Erişim kayıtları tutuluyor |
| Personel | Gizlilik taahhüdü |
Bu asgari düzeyi karşılamayan bir tesis, kurumsal kullanım için uygun değildir.
Sözleşmeye yazılmalı
- Fiziksel güvenlik önlemleri
- Erişim yetkilendirme süreci
- Kayıt tutma ve saklama süresi
- Kayıtların paylaşılması
- Personel gizlilik taahhütleri
- İhlal bildirim yükümlülüğü
Sözlü beyanlar yerine, bu maddelerin sözleşmede yer alması denetimlerde ve uyuşmazlıklarda değer taşır.
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz