5.1Bilgi güvenliği politikaları
Üst yönetimce onaylanan, yayımlanan ve periyodik gözden geçirilen bir bilgi güvenliği politikası ile konuya özel politika setinin bulunmasını hedefler. Platformun baseline ve sıkılaştırma içerikleri, bu politikaların somut teknik karşılıklarını yazmaya zemin sağlar.
5.2Bilgi güvenliği rol ve sorumlulukları
Güvenlik görev ve yetkilerinin net biçimde tanımlanıp atanmasını amaçlar. Kuruluş, kim neyi koruyacak sorusunu yanıtlar; platform içerikleri bu rollerin uygulayacağı kontrolleri tarifler.
5.3Görevler ayrılığı
Çıkar çatışması ve kötüye kullanımı önlemek için çakışan görevlerin ve yetkilerin tek kişide toplanmamasını gözetir. Erişim yönetimi ve ayrıcalıklı hesap içerikleri bunu pratikte destekler.
5.4Yönetim sorumlulukları
Yönetimin tüm personelden güvenlik kurallarına uymalarını talep etmesini ve bunu görünür kılmasını hedefler. Farkındalık ve süreç içerikleri yönetimin beklentilerini çalışan davranışına çevirir.
5.5Yetkili makamlarla iletişim
İlgili kamu otoriteleri ve düzenleyicilerle (CERT, kolluk, sektörel kurum) uygun iletişim kanallarının önceden kurulmasını amaçlar. Olay müdahale playbook'ları bu bildirim akışlarını içerir.
5.6Özel ilgi gruplarıyla iletişim
Güvenlik topluluklarıyla, uzmanlık forumlarıyla ve sektörel paylaşım platformlarıyla bağ kurmayı teşvik eder. Tehdit istihbaratı içerikleri güncel bilgi akışını besler.
5.7Tehdit istihbaratı
Tehditlere ilişkin bilginin toplanıp analiz edilerek savunmaya dönüştürülmesini hedefler. Platformun güncel-tehditler (KEV) ve tespit içerikleri bu istihbaratı uygulanabilir kontrollere bağlar.
5.8Proje yönetiminde bilgi güvenliği
Güvenliğin proje yaşam döngüsünün baştan parçası olmasını amaçlar. Güvenli geliştirme ve mimari içerikleri tasarım aşamasında kontrol gömmeye yardımcı olur.
5.9Bilgi ve ilişkili varlıkların envanteri
Korunması gereken bilgi ve varlıkların tanımlı, sahipli ve güncel bir envanterinin tutulmasını gözetir. Varlık yönetimi baseline'ları envanter disiplinini somutlaştırır.
5.10Varlıkların kabul edilebilir kullanımı
Bilgi ve varlıkların nasıl kullanılacağına dair kabul edilebilir kullanım kurallarının belirlenmesini amaçlar. Uç nokta ve kullanıcı politikası içerikleri bunu pekiştirir.
5.11Varlıkların iadesi
İşten ayrılma veya görev değişiminde personelin elindeki varlıkların iade edilmesini sağlar. Görev sonu erişim ve hesap kapatma süreçleriyle birlikte ele alınır.
5.12Bilginin sınıflandırılması
Bilginin gizlilik, bütünlük ve erişilebilirlik gereksinimine göre sınıflandırılmasını hedefler. Veri koruma içerikleri sınıf bazlı kontrol seçimine rehberlik eder.
5.13Bilginin etiketlenmesi
Sınıflandırmaya uygun etiketleme prosedürlerinin uygulanmasını amaçlar; böylece bilgi taşıma ve paylaşımda doğru muamele görür. Veri sızıntısı önleme içerikleriyle ilişkilidir.
5.14Bilgi transferi
Kuruluş içinde ve dışında bilgi aktarımının güvenli kanallar ve kurallarla yapılmasını gözetir. Şifreleme ve ağ güvenliği içerikleri aktarım güvenliğini destekler.
5.15Erişim kontrolü
Bilgiye ve varlıklara erişimin iş ve güvenlik gereksinimlerine göre kurallara bağlanmasını amaçlar. Kimlik ve erişim baseline'ları bu kuralları teknik olarak uygular.
5.16Kimlik yönetimi
Kimliklerin tüm yaşam döngüsü boyunca (oluşturma, kullanım, sonlandırma) yönetilmesini hedefler. Hesap yönetimi ve dizin sıkılaştırma içerikleri bunu pratikleştirir.
5.17Kimlik doğrulama bilgisi
Parola ve benzeri kimlik doğrulama sırlarının güvenli üretimi, dağıtımı ve yönetimini gözetir. Güçlü kimlik doğrulama ve MFA içerikleriyle birlikte uygulanır.
5.18Erişim hakları
Erişim haklarının iş ihtiyacına göre verilmesini, gözden geçirilmesini ve geri alınmasını amaçlar. En az ayrıcalık ve erişim incelemesi içerikleri bunu yönetir.
5.19Tedarikçi ilişkilerinde bilgi güvenliği
Tedarikçi kullanımına bağlı risklerin yönetilmesini hedefler. Tedarik zinciri ve üçüncü taraf risk içerikleri bu ilişkiyi güvenlik gereksinimleriyle çerçeveler.
5.20Tedarikçi sözleşmelerinde güvenliğin ele alınması
Güvenlik gereksinimlerinin tedarikçi sözleşmelerinde açıkça yer almasını amaçlar. Platform içerikleri sözleşmeye yansıtılacak teknik kontrolleri listeler.
5.21BİT tedarik zincirinde güvenliğin yönetimi
Bilgi ve iletişim teknolojisi ürün/hizmet tedarik zincirindeki risklerin yönetilmesini gözetir. Yazılım bileşeni ve tedarik güvenliği içerikleri bunu destekler.
5.22Tedarikçi hizmetlerinin izlenmesi ve değişim yönetimi
Tedarikçi hizmet seviyesinin ve güvenliğinin düzenli izlenip değişikliklerin yönetilmesini amaçlar. İzleme ve değişiklik yönetimi içerikleriyle ilişkilidir.
5.23Bulut hizmetleri kullanımında bilgi güvenliği
Bulut hizmetlerinin edinimi, kullanımı ve sonlandırılmasında güvenliğin yönetilmesini hedefler. Bulut sıkılaştırma baseline'ları sorumluluk paylaşımını somutlaştırır.
5.24Olay yönetimi planlaması ve hazırlığı
Bilgi güvenliği olaylarına müdahale için rol, süreç ve hazırlığın önceden kurulmasını amaçlar. Olay müdahale playbook'ları bu hazırlığı sağlar.
5.25Güvenlik olaylarının değerlendirilmesi ve kararı
Güvenlik olaylarının değerlendirilip olay sınıfına yükseltilip yükseltilmeyeceğine karar verilmesini gözetir. Tespit ve triyaj içerikleri bu kararı besler.
5.26Güvenlik olaylarına müdahale
Olaylara tanımlı prosedürlere göre müdahale edilmesini amaçlar. Müdahale playbook'ları adım adım eylemleri ve sorumlulukları tarifler.
5.27Olaylardan öğrenme
Yaşanan olaylardan çıkarılan derslerin kontrolleri güçlendirmek için kullanılmasını hedefler. Olay sonrası inceleme içerikleri bu döngüyü kapatır.
5.28Kanıt toplama
Olaylara ilişkin kanıtların tutarlı ve delil değeri koruyacak biçimde toplanmasını amaçlar. Adli analiz ve loglama içerikleri kanıt bütünlüğünü destekler.
5.29Kesinti sırasında bilgi güvenliği
İş kesintisi durumunda güvenlik kontrollerinin uygun düzeyde sürdürülmesini gözetir. Süreklilik ve yedeklilik içerikleri kriz anında korumayı sürdürür.
5.30İş sürekliliği için BİT hazırlığı
Bilgi teknolojilerinin iş sürekliliği hedeflerini (RTO/RPO) karşılayacak biçimde hazırlanmasını amaçlar. Yedekleme ve felaket kurtarma içerikleri bunu destekler.
5.31Yasal, düzenleyici ve sözleşmesel gereksinimler
Geçerli yasal ve sözleşmesel güvenlik yükümlülüklerinin belirlenip karşılanmasını hedefler. Uyumluluk eşlemesi içerikleri bu yükümlülükleri kontrollerle ilişkilendirir.
5.32Fikrî mülkiyet hakları
Fikrî mülkiyet ve lisans gerekliliklerine uyulmasını gözetir. Yazılım envanteri ve kullanım politikası içerikleri uyumu kolaylaştırır.
5.33Kayıtların korunması
Kayıtların kayıp, tahrifat ve yetkisiz erişime karşı korunmasını amaçlar. Bütünlük, yedekleme ve erişim kontrolü içerikleri bunu sağlar.
5.34Mahremiyet ve kişisel verinin korunması
Kişisel verinin mevzuata uygun korunmasını hedefler. KVKK/GDPR ile örtüşen veri koruma içerikleri teknik tedbirleri sağlar.
5.35Bilgi güvenliğinin bağımsız gözden geçirilmesi
Güvenlik yaklaşımının bağımsız ve düzenli aralıklarla denetlenmesini gözetir. Denetim ve olgunluk değerlendirme içerikleri bu incelemeyi besler.
5.36Politikalara ve standartlara uyum
Tanımlı politika ve standartlara uyumun düzenli kontrol edilmesini amaçlar. Yapılandırma denetimi ve baseline kıyas içerikleri uyumu ölçer.
5.37Belgelenmiş işletim prosedürleri
Operasyonel faaliyetlerin belgelenmiş prosedürlere göre yürütülmesini hedefler. Sıkılaştırma rehberleri tekrarlanabilir işletim adımları sunar.