Dijital Dönüşüm Ofisi Bilgi ve İletişim Güvenliği Rehberi, 6 Temmuz 2019 tarihli ve 30827 sayılı Resmi Gazete'de yayımlanan 2019/12 Sayılı Cumhurbaşkanlığı Bilgi ve İletişim Güvenliği Tedbirleri Genelgesi uyarınca hazırlanmıştır. Bu rehber, bilgi ve iletişim sistemlerinin ve verilerinin güvenliğini sağlamak amacıyla genel ve özel sektöre yönelik asgari güvenlik tedbirlerini belirlemektedir.
Rehberin amacı, bilgi ve iletişim sistemlerinin ve verilerinin güvenliğini sağlamak için gerekli tedbirlerin alınmasını ve uygulanmasına yönelik bir çerçeve oluşturmaktır. Bu çerçeve, bilgi ve iletişim sistemlerinin ve verilerinin güvenliğini sağlamak için gereken temel yaklaşımları, süreçleri ve kontrollerini kapsamaktadır.
Rehberden Kamu kurum ve kuruluşları ile kritik altyapı hizmeti veren işletmeler sorumludur. Kritik altyapı hizmetinden kasıt, elektrik, su, doğalgaz dağıtımı üretimi gibi altyapı hizmeti yapan kuruluşlardır.
Rehber, bilgi ve iletişim sistemlerinin ve verilerinin güvenliğini sağlamak için aşağıdaki temel yaklaşımları benimsemektedir:
- Risk temelli yaklaşım: Bilgi ve iletişim sistemlerinin ve verilerinin güvenliğinin sağlanmasında risk temelli bir yaklaşım benimsenmektedir. Bu yaklaşım kapsamında, öncelikle bilgi ve iletişim sistemlerine ve verilere yönelik riskler belirlenmekte ve bu riskler doğrultusunda gerekli güvenlik tedbirleri alınmaktadır.
- Sürekli iyileştirme yaklaşımı: Bilgi ve iletişim sistemlerinin ve verilerinin güvenliğinin sürekli olarak iyileştirilmesi hedeflenmektedir. Bu kapsamda, rehberde yer alan güvenlik tedbirlerinin düzenli olarak gözden geçirilmesi ve gerektiğinde güncellenmesi öngörülmüştür.
- Uyumluluk yaklaşımı: Bilgi ve iletişim sistemlerinin ve verilerinin güvenliğinin sağlanmasında uluslararası standartlara uyum sağlanması hedeflenmektedir. Bu kapsamda, rehberde yer alan güvenlik tedbirlerinin uluslararası standartlarla uyumlu olması sağlanmıştır.
Rehber, bilgi ve iletişim sistemlerinin ve verilerinin güvenliğini sağlamak için aşağıdaki temel başlıklarda uyulması gereken tedbirler belirtmiştir.
- Ağ ve Sistem Güvenliği
- Uygulama ve Veri Güvenliği
- Taşınabilir Cihaz ve Ortam Güvenliği
- Nesnelerin İnterneti (IoT) Cihazlarının Güvenliği
- Personel Güvenliği
- Fiziksel Mekânların Güvenliği
- Kişisel Verilerin Güvenliği
- Anlık Mesajlaşma Güvenliği
- Bulut Bilişim Güvenliği
- Kripto Uygulamaları Güvenliği
- Kritik Altyapılar Güvenliği
- Yeni Geliştirmeler ve Tedarik
- İşletim Sistemi Sıkılaştırma Tedbirleri
- Veri Tabanı Sıkılaştırma Tedbirleri
- Sunucu Sıkılaştırma Tedbirleri
Rehber, bilgi ve iletişim sistemlerinin ve verilerinin güvenliğini sağlamak için önemli bir adımdır. Bu rehber, bilgi ve iletişim sistemlerinin ve verilerinin güvenliğini sağlamak için gerekli temel yaklaşımları, süreçleri ve kontrolleri içermektedir.
Dijital Dönüşüm Ofisi Bilgi ve İletişim Güvenliği Rehberi Uyum Danışmanlığı Süreci
1 | Varlık Gruplarının Oluşturularak Varlık Gruplamalarının Yapılması
Öncelikle kurumun varlık envanterinin oluşturulmasında destek olunarak varlık envanteri hazırlanır. Kurumun iş yapış şekli, kullandığı teknoloji, varlıklara uyguladıkları güvenlik politikaları, alt yapı olanakları ve varlıkların lokasyonları dikkate alınarak varlık gruplarının belirlenmesine yardımcı olunur.
2 | Varlık Gruplarının Kritiklik Derecelerinin Belirlenmesi
Belirlenen varlık gruplarının kritiklik seviyesinin belirlemek için kurum persolleri ile çalıştaylar yapılarak kritik derecesi belirleme anketleri yapılarak varlık gruplarının kritiklik dereceleri belirlesine yardımcı olunur.
3 | Varlık Grupları İçin Uygulanabilir Tedbir Gruplarının Belirlenmesi
Kurum çalışanlşarı ile yapılan toplantılar ile varlık gruplarının işlediği veriler, kullandığı teknolojiler gibi kriterker göz önünde tutularak rehberde tanımlanan tedbir gruplarından uygulanması gerekenlerin belirlenmesine yardımcı olunur.
4 | Boşluk Analizinin Yapılması
Uygulanması gereken tedbirler ile kurumun mevcut durumu karşılaştırılarak mevcut durumun analizi yapılır. Uyulması gereken tedbilerden mevcutta detaylı olarak hangilerine ne kadar uyum sağlandığının tespiti yapılır.
5 | İş Paketlerinin Oluşturularak Rehber Uygulama Yol Haritasının Belirlenmesi
Uyum sağlanamayan tedbiler için yapılması gereken çalışmalar ya da yapılması gereken yatırımların tespiti yapılarak rehbere uyum için yol haritası çıkartılır.
Tüm çalışmalar Rehber de belirtilen dokümantasyone uygun bir şekilde yapılak rehberin istediği tüö dokümantasyon da sağlanır.


