İçindekiler
Bu yazı standardın resmi yorumu değildir. ISO/IEC 27001:2022 Ek A'daki dört kontrolün veritabanı tarafında pratikte ne anlama geldiğini anlatır. Bağlayıcı olan standardın kendi metni ve belgelendirme kuruluşunun değerlendirmesidir.
ISO 27001 sertifikası olan kurumların çoğunda kontroller uygulama ve altyapı katmanında ayrıntılı biçimde kurulmuştur. Veritabanı katmanı ise çoğu zaman "altyapının bir parçası" sayılarak geçilir. Denetçi bu katmana indiğinde ortaya çıkan tablo genellikle şudur: kontrol vardır ama kanıtı yoktur.
Sertifika Var, Veritabanı Kapsamda mı
Ek A kontrolleri veritabanını adıyla anmaz; "bilgi işleme tesisleri" ve "bilgi sistemleri" der. Bu genellik bilinçlidir ama pratikte bir boşluk üretir: kontrolün veritabanına nasıl uygulanacağını kurum kendisi tanımlamak zorundadır. Tanımlamadığı yerde kontrol uygulama katmanında kalır.
Dört kontrol veritabanı tarafında doğrudan karşılık bulur. Aşağıda her biri için "standart ne ister" ve "veritabanında bunun karşılığı nedir" ayrı ayrı yazılıdır.
8.2 Ayrıcalıklı Erişim Hakları
Standart ne ister: ayrıcalıklı erişim haklarının tahsisi ve kullanımı kısıtlanmalı ve yönetilmelidir. Haklar tanımlanmalı, yetkilendirme kayıtları tutulmalı ve düzenli olarak gözden geçirilmelidir.
Veritabanında karşılığı: veritabanı yöneticisi hesabı tanım gereği ayrıcalıklıdır ve üretim verisinin tamamına erişebilir. Buradaki soru erişimi kaldırmak değil, kullanımını kayıtlı hale getirmektir. İki kanıt gerekir: yetkinin kime hangi gerekçeyle verildiği ve o yetkinin ne zaman kullanıldığı.
İkincisi çoğu kurumda eksiktir. Yetki listesi vardır ama "bu yetki geçen çeyrekte kaç kez, ne için kullanıldı" sorusunun cevabı yoktur. Üretim verisine erişimin bir talebe bağlanması bu boşluğu kapatır: erişim yetkisi durur, ama her kullanım bir gerekçe ve onay taşır.
8.15 Kayıt Tutma
Standart ne ister: faaliyetleri, istisnaları, hataları ve diğer önemli olayları kaydeden günlükler üretilmeli, saklanmalı, korunmalı ve gözden geçirilmelidir. Kayıt, kullanıcı girişlerinin ötesine geçmelidir.
Veritabanında karşılığı: "korunmalı" kelimesi bu kontrolün en çok atlanan kısmıdır. Bir kaydın günlük sayılması için üretilmesi yetmez; üretildikten sonra değiştirilemediğinin gösterilebilmesi gerekir.
Veritabanı tarafında bunun üç pratik şartı vardır. Kaydı yazan uygulama hesabının o tabloda yalnız ekleme yetkisi olması. Satırların gizli bir anahtarla imzalanması ve anahtarın veritabanının dışında durması. Kaydın ikinci bir kopyasının ayrı bir veritabanında tutulması. Üçü birlikte, kayda erişebilen kişinin kaydı sessizce düzeltmesini engeller.
8.32 Değişiklik Yönetimi
Standart ne ister: bilgi işleme tesislerindeki ve bilgi sistemlerindeki değişiklikler değişiklik yönetimi prosedürlerine tabi olmalıdır. Değişiklik planlanmalı, değerlendirilmeli, yetkilendirilmeli, test edilmeli ve belgelenmelidir.
Veritabanında karşılığı: "değerlendirilmeli" ve "yetkilendirilmeli" kelimeleri burada belirleyicidir. Bir betiğin çalıştırılmadan önce ne yaptığının değerlendirilmiş olması, birinin ona bakmasından fazlasını ister: değerlendirmenin neye dayandığı yazılı olmalıdır.
Pratikte bu şu demektir: betik veritabanı tipine uygun dilbilgisiyle çözümlenir, hangi kuralları tetiklediği kaydedilir ve risk değerlendirmesi bu bulgulara dayanır. Onay adımları da bu değerlendirmeden türer. Böylece "neden bu değişiklik iki onaydan geçti, diğeri bir onaydan" sorusunun cevabı kişisel karar değil yazılı kural olur.
Kapsam konusu burada da geçerlidir: değişiklik yönetimi yalnız planlı şema değişikliğini kapsıyorsa, acil müdahale ve bakım işleri kontrolün dışında kalır. Standart "değişiklikler" der, "dağıtım hattından geçen değişiklikler" demez.
8.33 Test Bilgisi
Standart ne ister: test bilgisi uygun şekilde seçilmeli, korunmalı ve yönetilmelidir. Test ortamlarındaki hassas bilginin korunması, erişim kontrolü ve maskeleme gibi önlemleri ve kullanım sonrası güvenli silmeyi içerir.
Veritabanında karşılığı: bu kontrolün iki ayrı yüzü vardır ve karıştırılmamalıdır.
Birinci yüz, test ortamının kendisinin nasıl doldurulduğudur: üretimden kopyalanan veri anonimleştirilerek mi taşınıyor, yoksa olduğu gibi mi. Bu bir veri hazırlama işidir ve ayrı araçlarla yapılır.
İkinci yüz, üretimden tek seferlik çekilen veridir: bir hata incelemesi için alınan sorgu sonucu, bir ekibe gönderilen dosya. Bu yol çoğu kurumda hiç kontrol edilmez ve kişisel veri kurumdan genellikle buradan çıkar. Maskeleme, erişim kontrolü ve kullanım sonrası silme bu yol için de gereklidir.
İki yüzü karıştırmayın
Test ortamını anonimleştirilmiş veriyle doldurmak, tek seferlik veri çekme yolunu kapatmaz. Ekip test ortamındaki veri yetmediğinde yine üretime gider. İki yüz ayrı ayrı ele alınmadığında kontrol, kapatılmayan yoldan kaçar.
Denetçinin İsteyeceği Kanıt
| Kontrol | Kanıt olarak sunulabilecek kayıt |
|---|---|
| 8.2 | Yetki değişikliklerinin talep, onay ve gerekçe kaydı; üretim verisine her erişimin bir talebe bağlı olması |
| 8.15 | İmzalı denetim izi, ayrı veritabanındaki ikinci kopya ve bütünlüğü bağımsız doğrulayan bir kontrol |
| 8.32 | Betiğin tetiklediği kurallar, risk değerlendirmesinin gerekçesi ve o gün yürürlükte olan onay kuralı |
| 8.33 | Hangi kolonun maskelendiği, maskesiz gidenin gerekçesi ve teslim edilen dosyanın saklama süresi |
Dört satırın ortak yanı şudur: hiçbiri politika belgesi değildir. Belge kontrolün varlığını gösterir, kayıt ise işlediğini. Belgelendirme denetiminde ikisi de istenir ama bulgu üreten yer neredeyse her zaman ikincisidir.
Sık Sorulan Sorular
ISO 27001 belgemiz var, veritabanı otomatik olarak kapsamda değil mi?
Kapsamı kurum kendisi tanımlar ve belgelendirme kuruluşu bu tanımı değerlendirir. Ek A kontrolleri veritabanını adıyla anmaz; kontrolün veritabanına nasıl uygulandığını yazmak kurumun işidir. Uygulama katmanında kurulmuş bir kontrolün veritabanı katmanında da işlediği varsayılamaz.
KVKK ve BDDK için yaptıklarımız ISO için de sayılır mı?
Büyük ölçüde evet, çünkü üçü de aynı kayıtları ister: kim, ne zaman, hangi yetkiyle, hangi gerekçeyle. Farklı olan sunum biçimi ve vurgudur. Bu yüzden kaydı üç ayrı çerçeve için üç ayrı biçimde tutmak yerine tek bir kayıttan üç ayrı görünüm üretmek daha az emek ister ve çelişki riskini ortadan kaldırır.
Veritabanı yöneticimizin üretim erişimini kaldırmamız mı gerekiyor?
Standart ayrıcalıklı erişimin kısıtlanmasını ve yönetilmesini ister, yok edilmesini değil. Veritabanı yöneticisi işini yapabilmek için o erişime ihtiyaç duyar. Uygulanabilir olan, erişimin kendisini değil kullanımını kayıtlı hale getirmektir: yetki durur, her kullanım bir gerekçe taşır ve gözden geçirilebilir.
Denetimden ne kadar önce başlamalıyız?
Kayıt tabanlı kontrollerde geriye dönük hazırlık mümkün değildir; denetçi bir dönemin kaydını ister. Pratik eşik bir çeyrektir: üç ay boyunca üretilen kayıt, kontrolün gerçekten işlediğini göstermeye yeter. Denetimden iki hafta önce başlanan hazırlık, ancak belge üretmeye yeter.
Kanıtı kendi kayıtlarınızdan görün
Dört kontrolün her biri için hangi kaydın kanıt olarak sunulabileceğini, sizin senaryonuzla geçelim.
Demo Planlayın →