Bilgi Teknolojileri Risk ve Kontrol Hizmetleri
Bilgi Teknolojileri Risk ve Kontrol Hizmetleri
IT Check – Bilgi Teknolojileri Risk ve Kontrol Değerlendirmesi
Şirketlerin bilgi teknolojileri altyapısını, veri güvenliği kontrollerini ve dijital çalışma ortamlarını bağımsız bir risk ve kontrol perspektifiyle değerlendiriyoruz.
Günümüzde şirketlerin finansal süreçleri, müşteri verileri, çalışan bilgileri ve operasyonel kayıtlarının önemli bölümü bilgi teknolojileri altyapısı üzerinde yürütülmektedir. Bu nedenle bilgi teknolojileri ortamında oluşabilecek bir kontrol zafiyeti yalnızca teknik bir problem değil; aynı zamanda operasyonel, finansal, hukuki ve kurumsal risk niteliği taşımaktadır.
Erta IT Check, şirketlerin mevcut bilgi teknolojileri altyapısının, veri güvenliği kontrollerinin ve dijital çalışma ortamlarının belirli risk alanları üzerinden incelenmesine yönelik bir değerlendirme hizmetidir.
Çalışma kapsamında mevcut sistemlerin değiştirilmesi veya belirli bir teknoloji ürününün satın alınması amaçlanmaz. Mevcut yapı analiz edilir, tespit edilen riskler sınıflandırılır ve yönetime uygulanabilir iyileştirme önerileri içeren bir IT Check Raporu sunulur.
IT Check Kapsamında Neleri İnceliyoruz?
1 Cihaz ve BT Envanter Kontrolü
Şirket bünyesinde kullanılan masaüstü, dizüstü ve sunucu sistemlerinin görünürlüğü değerlendirilir.
İnceleme kapsamında;
- kullanılan cihazların ve donanımların envanteri,
- işletim sistemi ve yazılım dağılımları,
- yetkisiz veya kontrol dışı yazılımlar,
- güvenlik açısından risk oluşturabilecek uygulamalar,
- güncel olmayan veya kontrol dışı sistemler,
- BT envanteri ile fiili kullanım arasındaki farklılıklar
Amaç: Şirket yönetiminin “Hangi cihazımızda hangi sistem ve yazılım çalışıyor?” sorusuna güvenilir bir cevap verebilmesini sağlamaktır.
2 Veri Sızıntısı Risk Kontrolü – DLP Check
Şirket verilerinin çalışanlar, uygulamalar veya harici cihazlar aracılığıyla kurum dışına çıkarılmasına ilişkin riskler değerlendirilir.
Bu kapsamda özellikle;
- USB ve harici depolama cihazlarının kullanımı,
- dosyaların kurum dışına kopyalanabilmesi,
- hassas verilerin web üzerinden yüklenebilmesi,
- e-posta yoluyla veri çıkarılması,
- clipboard/kopyala-yapıştır işlemleri,
- şirket dışına kontrolsüz veri aktarımı
Amaç: Yalnızca gerçekleşmiş bir veri sızıntısını tespit etmek değil, verinin hangi kanallardan kurum dışına çıkabileceğini önceden ortaya koymaktır.
3 KVKK ve Hassas Veri Kontrolü
Şirket bilgisayarları ve veri ortamlarında kontrolsüz şekilde bulunan hassas veya kişisel verilerin oluşturduğu riskler değerlendirilir.
Örnek olarak;
- T.C. kimlik numaraları,
- IBAN bilgileri,
- kredi kartı bilgileri,
- pasaport bilgileri,
- müşteri ve çalışan kişisel verileri,
- sözleşmeler,
- kullanıcı adı ve parola içeren dosyalar,
- API anahtarları ve benzeri erişim bilgileri
Bu çalışma, şirketin KVKK kapsamındaki teknik ve organizasyonel tedbirlerinin değerlendirilmesine destek sağlar.
4 Veri Sızıntısı ve Dosya Güvenliği Kontrolü
Şirket açısından kritik dosya ve klasörlerin korunma seviyesi değerlendirilir.
- kritik dosyalarda yetkisiz değişiklik yapılabilmesi,
- dosyaların silinmesi veya değiştirilmesi,
- kullanıcıların erişmemesi gereken verilere ulaşabilmesi,
- kritik dosyaların kurum dışına taşınabilmesi,
- dosya bütünlüğünün takip edilip edilmediği
Özellikle muhasebe, finans, insan kaynakları, müşteri verileri ve yönetim belgeleri gibi kritik veri alanları önceliklendirilebilir.
5 Microsoft 365 ve Google Workspace Güvenlik Kontrolü
Şirketlerin bulut tabanlı çalışma ortamlarındaki güvenlik yapılandırmaları ayrıca değerlendirilir.
Microsoft 365 ve Google Workspace ortamlarında;
- MFA kullanılmayan hesaplar,
- yetkili/yönetici hesapları,
- kurum dışına açık paylaşım linkleri,
- hatalı dosya ve klasör paylaşım izinleri,
- üçüncü taraf uygulama ve OAuth izinleri,
- kullanılmayan veya kontrol dışı kullanıcı hesapları,
- aşırı yetkilendirilmiş kullanıcılar
Amaç: Şirketin bulut ortamında farkında olmadan oluşturduğu açık erişim ve yetkilendirme risklerini ortaya çıkarmaktır.
6 Bulut ve SaaS Güvenlik Kontrolü
Şirket tarafından kullanılan bulut servisleri ve SaaS uygulamalarının güvenlik yapılandırmaları değerlendirilir.
Kullanılan altyapıya bağlı olarak;
- Microsoft Azure,
- Amazon Web Services (AWS),
- Microsoft 365,
- Google Workspace
ve benzeri ortamlardaki temel güvenlik ve erişim yapılandırmaları incelenebilir.
Özellikle herkese açık veri alanları, aşırı yetkilendirilmiş hesaplar ve yanlış yapılandırılmış erişim izinleri IT Check kapsamında önemli risk göstergeleri olarak değerlendirilir.
7 Kullanıcı ve Yetki Kontrolü
Bilgi güvenliğinin önemli risklerinden biri de kullanıcıların ihtiyaçlarından daha geniş yetkilere sahip olmasıdır.
IT Check kapsamında;
- yönetici yetkileri,
- kullanıcı erişim seviyeleri,
- ortak kullanılan hesaplar,
- eski çalışan hesapları,
- MFA kullanımı,
- ayrıcalıklı kullanıcılar,
- üçüncü taraf erişimleri
Amaç: “Kim, hangi sisteme, hangi yetkiyle erişiyor?” sorusunun cevaplandırılmasıdır.
8 IT Risk ve Yönetim Raporlaması
IT Check yalnızca teknik tespitlerden oluşmaz.
Çalışma sonucunda tespit edilen konular yönetim perspektifinden aşağıdaki şekilde sınıflandırılabilir:
Her bir bulgu için;
- mevcut durum,
- tespit edilen risk,
- olası etkiler,
- önerilen kontrol,
- öncelik seviyesi
Böylece şirket yönetimi yüzlerce teknik veri yerine, hangi riskin önce ele alınması gerektiğini gösteren anlaşılır bir aksiyon planına sahip olur.
IT Check Bir Ürün Satışı Değildir
Erta IT Check hizmetinin amacı herhangi bir yazılım veya teknoloji ürününün satışını gerçekleştirmek değildir.
Çalışmanın amacı şirketin mevcut bilgi teknolojileri ortamını değerlendirmek, kontrol zayıflıklarını ve potansiyel riskleri tespit etmek ve bu risklerin giderilmesine yönelik öneriler geliştirmektir.
Gerekli görülen durumlarda farklı teknik araçlardan analiz ve test amacıyla yararlanılabilir; kullanılan teknoloji, yapılacak değerlendirmenin ölçüm ve analiz aracıdır.
Nihai değerlendirme ve raporlama Erta tarafından gerçekleştirilir.
Erta IT Check'in Temel Sorusu
Bir şirketin bilgi teknolojileri ortamına yalnızca sistemlerin çalışıp çalışmadığı açısından bakmıyoruz.
Asıl sorumuz şudur:
“Şirketin cihazları, verileri, kullanıcıları ve bulut sistemleri bugün bağımsız bir kontrol perspektifiyle incelense hangi riskler ortaya çıkar?”
Erta IT Check ile bu riskleri bir olay veya veri ihlali yaşandıktan sonra değil, önceden tespit etmeyi ve yönetilebilir hale getirmeyi amaçlıyoruz.
