- Kritik varlık ve sorumluluk envanteri hazırlama
- Erişim ve yama süreçlerine sahip atama
- Geri yükleme testli yedekleme standardı oluşturma
CN-A03 · KURUMSAL GüVENLIK
KOBİ İçin Temel Savunma
NIST CSF 2.0 yaklaşımıyla yönetişim, envanter, erişim, yedekleme ve güncelleme süreçlerini uygulanabilir bir sıraya koyun.
KURSA BAŞLAMADAN ÖNCE
Bu eğitimde ne kazanacaksınız?
Sınırlı kaynaklarla ölçülebilir bir temel güvenlik programı başlatmak.
- Temel iş süreçlerini bilmek
- Kullanılan cihaz ve hizmetlerin genel listesini çıkarabilmek
EĞİTİM İÇERİĞİ
Bilgiyi doğrudan uygulamaya dönüştürün.
Her derste konuyu okuyun, kontrol listesini inceleyin ve küçük uygulamayı tamamlayın.
Güvenlik yönetişimini başlatmak
Güvenliğin yalnızca BT görevi değil, iş riski olduğunu ortak bir dille tanımlayın.
NIST CSF 2.0 güvenlik çalışmalarını Govern, Identify, Protect, Detect, Respond ve Recover işlevleriyle ele alır. Küçük işletmeler için ilk adım karmaşık bir belge değil; karar sahibi, teknik sorumlu, kritik süreçler ve kabul edilebilir kesinti süresinin açıkça yazılmasıdır.
Bu dersten aklınızda kalsın
- Her kontrolün bir sahibi olmalıdır
- İş etkisi teknik şiddet kadar önemlidir
- Kararlar kısa ve erişilebilir kaydedilmelidir
Bir sayfalık güvenlik sorumluluk tablosu hazırlayın: karar veren, uygulayan ve bilgilendirilen.
Varlık ve veri envanteri
Korunacak cihaz, hesap, hizmet, alan adı ve veriyi görünür hale getirin.
Bilinmeyen varlık güncellenemez ve olay sırasında doğru şekilde izole edilemez. Envanterde cihaz veya hizmet adı, iş sahibi, teknik yönetici, veri türü, internet erişimi ve kritikliği bulunmalıdır. Yeni alınan ve hizmetten çıkarılan varlıklar için güncelleme sorumlusu belirleyin.
Bu dersten aklınızda kalsın
- SaaS ve alan adları da varlıktır
- Sorumlusuz kayıt bırakılmamalıdır
- Envanter düzenli gözden geçirilmelidir
En kritik on varlığınızı sahibi ve iş etkisiyle birlikte listeleyin.
Kimlik ve en az ayrıcalık
Günlük kullanım ile yönetici erişimini ayırın.
Her çalışanın kişisel hesabı olmalı; ortak yönetici hesapları istisna haline getirilmelidir. Yetkiler görev için gereken en düşük seviyede tutulmalı, ayrılan çalışanların erişimi planlı biçimde kapatılmalı ve kritik hesaplarda MFA zorunlu olmalıdır. Hizmet hesapları da sahip ve kullanım amacıyla kayıt altına alınmalıdır.
Bu dersten aklınızda kalsın
- Yönetici hesabı günlük iş için kullanılmamalıdır
- Ayrılış süreci erişim kapatmayı içermelidir
- Kritik erişimler düzenli gözden geçirilmelidir
Bir yönetici hesabı için sahip, MFA durumu ve son gözden geçirme tarihini kaydedin.
Yama ve güvenli yapılandırma
Güncellemeyi sorumlusu, süresi ve doğrulaması olan bir sürece dönüştürün.
İşletim sistemi, uygulama, eklenti, ağ cihazı ve web bileşenleri envanterle ilişkilendirilmelidir. Kritik açıklar için hızlandırılmış, diğer güncellemeler için düzenli bir pencere tanımlayın. Güncelleme sonrası sürüm ve hizmet sağlığı kontrol edilmeden iş tamamlanmış sayılmamalıdır.
Bu dersten aklınızda kalsın
- Otomatik güncelleme durumu izlenmelidir
- İnternete açık sistemler önceliklidir
- Yama sonrası işlev doğrulaması yapılmalıdır
Kritik bir uygulama için keşif–test–kurulum–doğrulama akışını dört adımda yazın.
Yedekleme, tespit ve hazırlık
Yedeği gerçek bir geri dönüş kabiliyetine dönüştürün.
Yedeklerin en az bir kopyasını üretim erişiminden ayırın, hassas yedekleri şifreleyin ve belirli aralıklarla geri yükleme testi yapın. Bunun yanında hesap, cihaz ve hizmetlerden gelen kritik uyarıların kimin tarafından izleneceğini belirleyin. Olay anında kullanılacak iletişim listesi ve ilk kararlar önceden hazırlanmalıdır.
Bu dersten aklınızda kalsın
- Yedek başarısı geri yüklemeyle kanıtlanır
- Ayrılmış kopya fidye yazılımı riskini azaltır
- Uyarının bir alıcısı ve eylem planı olmalıdır
Seçtiğiniz bir iş dosyasını yedekten geri yükleyip süreyi ve sonucu kaydedin.
KISA DEĞERLENDİRME
1 SORU · SINIRSIZ DENEMEKOBİ güvenlik programında en sağlam başlangıç hangisidir?
BİRİNCİL KAYNAKLAR
İçeriğin dayandığı resmî rehberler
Bu içerik farkındalık ve beceri geliştirme amaçlıdır; resmî sertifika, akreditasyon, hukuk görüşü veya kuruma özel güvenlik danışmanlığı yerine geçmez.
Web Güvenlik Başlıkları
CSP, HSTS, çerçeveleme, MIME ve izin politikalarını güvenli devreye alma yaklaşımıyla öğrenin.
