ISO 27001:2022 EK-A Kontrol Maddelerinin Konuları

ISO 27001:2022 standardı, organizasyonların bilgi varlıklarını güvence altına almak amacıyla “Ek-A” bölümü içerisinde, bilgi güvenliği risklerine karşı alınması gereken kontrolleri ve önlemleri tanımlayan 93 kontrol maddesinden oluşan kapsamlı bir kontrol listesi tanımlamıştır. Söz konusu kontrol maddelerine yönelik olarak yapılan yorumlamalarda maddelere ait konular şu şekildedir;

NoKonu
5Kurumsal Kontroller
5.1Bilgi güvenliği politikası yönetimi
5.2Rollerin ve sorumlulukların tanımı
5.3Çıkar çatışmalarının önlenmesi
5.4Üst yönetim taahhüdü
5.5Yetkili mercilerle iletişim
5.6Dış paydaşlarla iş birliği
5.7Tehdit bilgisi toplama ve analiz
5.8Projelerde güvenlik entegrasyonu
5.9Bilgi varlıklarının envanteri
5.10Varlıkların uygun kullanımı
5.11Kurumsal varlıkların iadesi
5.12Bilgi sınıflandırma kriterleri
5.13Bilgi etiketleme süreçleri
5.14Bilgi paylaşımı ve aktarımı
5.15Erişim yetkilendirme kuralları
5.16Dijital kimliklerin yönetimi
5.17Kimlik doğrulama bilgileri
5.18Erişim haklarının atanması ve kontrolü
5.19Tedarikçi risk yönetimi
5.20Tedarikçi sözleşmelerinde güvenlik şartları
5.21Bilgi ve İletişim Teknolojileri tedarik zincirinde bilgi güvenliğini yönetme
5.22Tedarikçi hizmetlerinin izlenmesi, gözden geçirilmesi ve değişiklik yönetimi
5.23Bulut hizmetlerinin kullanımı için bilgi güvenliği
5.24İhlal yönetimi hazırlığı
5.25İhlal durumlarının değerlendirilmesi
5.26İhlal olaylarına müdahale
5.27İhlallerden öğrenilen dersler
5.28Dijital delil yönetimi
5.29Kesinti anında güvenlik sürekliliği
5.30İş sürekliliği için Bilgi ve İletişim Teknoloji planlaması
5.31Yasal ve sözleşmesel gereklilikler
5.32Fikri mülkiyetin korunması
5.33Kayıt güvenliği
5.34Kişisel verilerin korunması
5.35Bağımsız güvenlik denetimi
5.36Politika ve standartlara uyum
5.37Belgelendirilmiş işletim süreçleri
6Kişi Kontrolleri
6.1Aday geçmiş kontrolü
6.2İstihdam şartlarının belirlenmesi
6.3Farkındalık ve eğitim programı
6.4Disiplin yönetimi
6.5Ayrılan personelin yükümlülükleri
6.6Gizlilik taahhütleri
6.7Uzaktan çalışma güvenliği
6.8Güvenlik olayı raporlama süreci
7Fiziksel Kontroller
7.1Güvenli alan sınırlarının belirlenmesi
7.2Fiziksel erişim kontrolü
7.3Çalışma alanlarının fiziksel güvenliği
7.4Fiziksel erişim izleme
7.5Fiziksel ve çevresel risk yönetimi
7.6Güvenli bölgelerde davranış kuralları
7.7Temiz masa ve ekran politikası
7.8Ekipman güvenliği
7.9Mobil varlıkların korunması
7.10Veri taşıyıcılarının yönetimi
7.11Destek yazılım kullanım denetimi
7.12Kablo ve altyapı koruması
7.13Donanım bakım süreçleri
7.14Ekipman imhası ve yeniden kullanımı
8Teknolojik Kontroller
8.1Uç nokta güvenliği
8.2Yönetici erişim kontrolü
8.3Bilgiye sınırlı erişim
8.4Kod ve geliştirme erişimi
8.5Güvenli kimlik doğrulama
8.6Bilgi Teknolojileri kaynak kapasite yönetimi
8.7Zararlı yazılım koruması
8.8Zafiyet yönetimi
8.9Sistem yapılandırma denetimi
8.10Veri silme politikası
8.11Veri maskeleme teknikleri
8.12Veri sızıntısı kontrolü
8.13Veri yedekleme yönetimi
8.14İşlem sürekliliği altyapısı
8.15Kayıt (log) yönetimi
8.16Sistem izleme ve olay tespiti
8.17Zaman eşitlemesi
8.18Yetkili yazılım kullanım kontrolü
8.19Yazılım kurulum denetimi
8.20Ağ altyapı güvenliği
8.21Ağ servis güvenliği
8.22Ağ segmentasyonu
8.23Web erişim denetimi
8.24Kriptografik koruma yöntemleri
8.25Güvenli yazılım geliştirme süreci
8.26Uygulama güvenliği kriterleri
8.27Güvenli sistem tasarımı
8.28Güvenli kodlama uygulamaları
8.29Yazılım testlerinde güvenlik
8.30Harici yazılım geliştirme yönetimi
8.31Bilgi Teknolojileri ortam ayrımı
8.32Sistem değişikliklerinin kontrolü
8.33Test verisi güvenliği
8.34Test sırasında sistem güvenliği

PDF;

Not: ISO/IEC 27001:2022 standardının Ek-A bölümünde tanımlı kontroller telif hakkı koruması altındadır. Bu çalışmada, ilgili kontroller özetlenmiş ve yazar tarafından yorumlanarak ifade edilmiştir.

Kaynaklar

International Organization for Standardization & International Electrotechnical Commission. (2022). ISO/IEC 27001:2022: Information security, cybersecurity and privacy protection – Information security management systems – Requirements. ISO. https://www.iso.org/standard/27001

Leave a Reply

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir