Spiltech.
BGYS Politikası
ERİŞİM POLİTİKASI
1.0. AMAÇ
Bu politikanın amacı Spiltech tarafından sunulan hizmetlerin veri güvenliğini ve sürdürülebilirliğini en üst düzeyde tutmak ve olası bilgi kayıplarını en aza indirgemek için çalışan personelin fiziksel ve yazılımsal erişim yetkilerini belirlemektir.
2.0. KAPSAM
Bu politika Kuruluşun BGYS kapsamındaki mevcut ve yeni alınacak donanım ve yazılım varlıkları ile fiziksel alan erişimlerini kapsamaktadır.
3.0. SORUMLULUK
3.1. Politikanın uygulanmasından başta BGYS Temsilcisi olmak üzere Kuruluş içerisinde bilgi varlıklarına erişim hakkı verilen personel ve yükleniciler de dahil üçüncü taraflar sorumludur.
4.0. UYGULAMA
- Genel Kurallar:
Kuruluşta BGYS kapsamında erişim kontrolü kimlik doğrulama, yetkilendirme ve izlenebilirlik ile uygulanmaktadır. Buna göre Kimlik doğrulama ile sisteme hangi öznelerin giriş yapabileceği, Yetkilendirme ile öznelerin hangi işlemleri yapmaya veya hangi nesnelere erişmeye yetkili olduğu ve İzlenebilirlik ile öznelerin sistemde hangi işlemleri yaptıklarının veya hangi nesnelere eriştiklerinin bilinmesi ve gözlenebilmesi sağlanmaktadır.
- Kimlik Tanımlama
- Kuruluşta bilgi varlıklarına erişimi olan kullanıcılar kendine ait ve benzersiz olarak tanımlanmış hesapları (kullanıcı adı ve parola özellikleri vb.) oluşturulmuştur.
- Her kullanıcı kendisine ait kimliği korumaktan sorumludur.
- Kullanıcıların bir başkasına ait kimliği kullanarak Kuruluş bilgi varlıklarına erişimleri yasaklanmıştır.
- Kullanıcılar hesaplarını başkalarıyla paylaşamazlar.
- Kuruluşla ilişiği kesilen kullanıcıların hesapları BGYS Temsilcisi tarafından hemen kaldırılır.
- Kuruluş içerisinde görev değiştiren kullanıcıların hesapları iş gereksinimlerine göre kaldırılır veya yeniden düzenlenir.
- Belirli bir süre kullanılmayan kullanıcı hesapları devre dışı kalacaktır ve belirli bir süre devre dışı kalmış kullanıcı hesapları tamamen kaldırılacaktır.
- Kuruluş bilgi sistemlerine erişmesi gereken kullanıcılara kimlik tanımlamaları Windows kullanıcı hesapları ile sağlanmaktadır.
- Kimlik Doğrulama
- Yeni oluşturulan kullanıcı hesaplarına ait parolalar ilk girişlerde kullanıcılar tarafından değiştirilecektir.
- Kullanıcı hesaplarına ait parolalar oluşturulurken Şifre Güvenliği Politikasına uyulacaktır.
- Kullanıcılar kimlik doğrulama yaparak erişim sağladıkları sistemlerin başlarından ayrılırken sistemin erişime kapalı olmasını sağlayacaklardır.
- Başkaları tarafından öğrenildiğinden şüphelenilen parolalar hemen değiştirilecektir.
- Yetkilendirme
- Özel olarak yetkilendirme yapılmadığı sürece tüm bilgi varlıklarına erişim yasaklanmıştır.
- Kullanıcılara sadece iş sorumluluklarını veya iş gereksinimlerini yerine getirmelerine yetecek kadar yetkilendirme yapılacaktır.
- Herhangi bir şekilde fazla yetkiye sahip kullanıcıların bu yetkiyi kullanarak iş sorumluluklarının veya iş gereksinimlerinin dışında bilgiye ulaşması yasaklanmıştır.
- Erişim ve yetki seviyelerinin güncelliği bilgi sistemlerindeki bir değişiklik ya da personellerle ilgili değişiklikler de BGYS Temsilcisi tarafından sağlanacaktır.
- Fiziksel Erişim
- Kuruluş kritik varlıkların bulunduğu çalışma odalarına girişler anahtarla kilitlenerek kontrol edilmektedir.
- Çalışma odalarına girmeye yetkili olmayan ama bakım/onarım, danışmanlık vb. gibi amaçlarla çalışma odasında çalışma ihtiyacı olan kişiler yetkili kişilerin nezaretinde çalışma odalarına girebilirler.
- Ağ Erişimi
- Sadece Kuruluş tarafından yetkilendirilmiş cihazların, Kuruluş içi ağlara giriş izni vardır. Kuruluş içi ağlara erişim kimlik doğrulama ile yapılacaktır.
- Kullanıcıların Kuruluş tarafından sağlanan İnternet çıkışı dışında başka yollar (modem, kablosuz ağ, GSM bağlantıları v.b) üzerinden İnternet’e erişimleri Sistem yöneticisi veya BGYS Temsilcisi onayı ile ve kontrol altında gerçekleştirilir.
- Kuruluş ağına bağlı bir iş istasyonundan, dial–up modem ile internete bağlanmak yasaktır.
- Kuruluş dışından Kuruluşun bilgi ağı servislerine yapılacak bağlantılar Uzaktan Erişim Bölümünde anlatıldığı gibi yapılacaktır.
- Sadece Kuruluş tarafından yetkilendirilmiş bilgisayarların, Kuruluş içi ağa giriş izni vardır.
- Kuruluş ağına bağlı bir iş istasyonu, sadece bilgi güvenliği yöneticilerinin belirlediği gerekliliklerin karşılanması durumunda dış ağlarla iletişim kurabilir.
- Ziyaretçilerin yanlarında getirdikleri taşınabilir sistemler, Kuruluş iç ağı ile hiçbir ilişkisi olmayan bir ağ aracılığı ile internete bağlanacaktır.
- Donanımlara Erişim
- Kuruluşun altyapı ve donanım varlıkları belirlenmiş ve Varlık Envanter Listesinde listelenmiştir. Varlık envanter listesinde varlıkların sahibi ve kullanıcısı belirtilmiştir.
- Donanımlara erişim hakkı varlık envanterinde belirtilen varlığın sahibine ve kullanıcısına aittir. Kullanıcılar bilgisayarlarına Şifre Güvenliği Politikasına uygun olarak kimlik doğrulama ile erişilecektir.
- Gerekli durumlarda BGYS Temsilcisi veya yetkilendireceği kurum çalışanları erişim yetkisine sahip olurlar.
- Üçüncü Taraf Erişimleri
- Üçüncü tarafa ait şirketler/kuruluşlar Spiltech dahilinde herhangi bir hizmet kapsamında Spiltech’in bilgilerine ve bilgi sistemlerine erişim izni verilmeden önce risk analizi yapılmış olacaktır.
- Üçüncü tarafa ait şirketler/Kuruluşlar/kuruluşların erişecekleri varlıkların güvenliğinin sağlanmasından varlığın sahibi sorumludur.
- Uzaktan Erişim
- Kuruluş ağına Uzaktan Erişim sadece iş amacı için ve BGYS Temsilcisi onayı ile gerçekleştirilir.
- Uzak bağlantılar, BGYS Temsilcisinin belirleyeceği güçlü kimlik denetimi ile gerçekleştirilecektir.
- Uzak bağlantılarda yapılan tüm dosya yüklemelerinde Antivirüs Politikasına uyulacaktır.
- Kuruluş ağına uzaktan erişim esnasında aynı anda başka bir ağa bağlı olunmadığından emin olunmalıdır.
- Yaptırım:
Bu politikaya uygun olarak çalışmayan tüm personel hakkında Disiplin Prosedürü uygulanır.
Referans: Disiplin Prosedürü