🛡️ COBIT, ISO 27001 ve NIST’e Göre Sunucu Güvenliği Nasıl Olmalı?
Giriş
Sunucular, kurumsal bilgi sistemlerinin kalbidir. Bu yüzden sadece performans değil, güvenlik açısından da en iyi şekilde yapılandırılmaları gerekir. Peki bu güvenlik nasıl sağlanır?
COBIT, ISO/IEC 27001 ve NIST Cybersecurity Framework (CSF), kurumların bilgi güvenliği süreçlerini yönetmeleri için dünya çapında kabul görmüş standartlardır. Bu yazıda, bu üç çerçevenin rehberliğinde sunucu güvenliğinin nasıl olması gerektiğini adım adım ele alıyoruz.
1️⃣ COBIT’e Göre Sunucu Güvenliği
COBIT (Control Objectives for Information and Related Technology), BT yönetişimi ve kontrolü için tasarlanmış bir çerçevedir. COBIT 2019’un “Manage Security” (DSS05) süreci kapsamında sunucu güvenliğiyle ilgili şu hedefler öne çıkar:
- Risk Tabanlı Güvenlik Yaklaşımı: Sunuculara yönelik riskler tanımlanmalı, etki analizleri yapılmalı.
- Erişim Yönetimi: Yetkisiz erişimler engellenmeli, kullanıcı erişim yetkileri düzenli gözden geçirilmeli.
- Yapılandırma Yönetimi: Sunuculara yapılan tüm yapılandırma değişiklikleri kayıt altına alınmalı.
- Loglama ve Denetim: Olay günlükleri tutulmalı, denetim izi sağlanmalı.
2️⃣ ISO/IEC 27001’e Göre Sunucu Güvenliği
ISO/IEC 27001, Bilgi Güvenliği Yönetim Sistemi (BGYS) için uluslararası standarttır. Ek A kontrol maddeleri arasında sunucularla doğrudan ilgili olanlar şunlardır:
🔐 A.9 – Erişim Kontrolleri
- Sunuculara erişim sadece yetkili kişilerle sınırlı olmalı.
- Kimlik doğrulama yöntemleri (2FA, şifreleme) uygulanmalı.
🛠 A.12 – İşletim Güvenliği
- Güncellemeler ve güvenlik yamaları düzenli olarak uygulanmalı.
- Zayıflık yönetimi süreçleri tanımlanmalı.
📈 A.14 – Sistem Altyapısının Güvenliği
- Sunucu yazılımları güvenli kodlama prensipleriyle geliştirilmiş olmalı.
- Test ve canlı ortamlar ayrılmalı.
3️⃣ NIST CSF’e Göre Sunucu Güvenliği
NIST Cybersecurity Framework, özellikle ABD kamu kurumlarında yaygın kullanılan bir güvenlik standardıdır. Sunucu güvenliği için aşağıdaki başlıklar kritik öneme sahiptir:
🧭 Identify (Tanımla)
- Sunucuların envanteri çıkarılmalı.
- Riskler ve varlık değerleri sınıflandırılmalı.
🔒 Protect (Koruma)
- Erişim denetimleri uygulanmalı.
- Antivirüs, firewall, IDS/IPS gibi güvenlik çözümleri entegre edilmeli.
🧪 Detect (Tespit Et)
- Anormallikler ve olaylar için loglar izlenmeli.
- SIEM sistemleri kullanılmalı.
🚨 Respond (Yanıtla)
- Güvenlik olayları için prosedürler tanımlanmalı.
- Saldırı sonrası log analizleri yapılmalı.
♻️ Recover (Kurtar)
- Sunucuların yedekleme ve kurtarma planları test edilmeli.
- İş sürekliliği sağlanmalı.
Özetle: En İyi Uygulamalar
| Güvenlik Önlemi | COBIT | ISO 27001 | NIST CSF |
|---|---|---|---|
| Erişim Denetimi | ✔️ | ✔️ | ✔️ |
| Loglama ve İzleme | ✔️ | ✔️ | ✔️ |
| Yamaların Uygulanması | ✔️ | ✔️ | ✔️ |
| Risk Yönetimi | ✔️ | ✔️ | ✔️ |
| Olay Müdahale Planı | ✔️ | ✔️ | ✔️ |
Sonuç
Sunucu güvenliği sadece teknik önlemlerle değil, yönetimsel ve operasyonel süreçlerle de desteklenmelidir. COBIT size BT yönetişimi perspektifi sunarken, ISO 27001 yapısal sistem kurulumu, NIST ise operasyonel güvenlik açısından zengin araçlar sunar.
Kurumsal yapınız için bu üç çerçeveyi entegre ederek, hem uyumlu hem de güçlü bir sunucu güvenlik altyapısı oluşturabilirsiniz.
#BilgisayarBakımanlaşması, #kurumsalbakımanlaşması, #kvkk, #SunucuBakımAnlaşması,#FirewallBakımAnlaşması,#BakımAnlaşması