Kontrolün varlığı ile etkinliği farklıdır
Kontrol başlığının prosedürde geçmesi, kontrolün uygulandığını tek başına göstermez. Denetlenebilir bir kontrol; sorumlusu, uygulama sıklığı, tetikleyicisi, oluşan kaydı ve etkinlik göstergesiyle birlikte tanımlanmalıdır. Bu mantık teknik, fiziksel, insan ve organizasyonel kontrollerin tamamı için geçerlidir.
Kontrol kartı yaklaşımı
Her kritik kontrol için şu altı alanı kullanın: amaç, sorumlu, uygulama adımı, kanıt, periyot ve etkinlik ölçümü. Örneğin erişim gözden geçirmesinde politika “yetkiler periyodik gözden geçirilir” diyebilir; kanıt ise güncel kullanıcı listesi, iş birimi onayı, kaldırılan yetkiler ve istisna kaydıdır. Etkinlik ölçümü de gecikmiş gözden geçirme veya gereksiz yetki sayısı olabilir.
Denetim kanıtı nasıl güçlenir?
- Politika ile gerçek sistem ayarının aynı kuralı gösterdiğini doğrulayın.
- Bir kaydı seçip tetikleyiciden kapanışa kadar izleyin.
- İstisna varsa onay, süre ve telafi edici kontrolü görünür tutun.
- Tek seferlik ekran görüntüsü yerine dönemsel kayıt ve trend kullanın.
- Kontrolün başarısız olduğu olaylardan öğrenilen dersi plana ekleyin.
Sık hata
“Uygulanmaktadır” ifadesiyle yetinmek, tüm kontroller için aynı kanıtı kullanmak, sorumluyu görev tanımına bağlamamak ve kontrolün hangi risk için seçildiğini göstermemek en yaygın zayıflıklardır.
Kaynak ve sonraki adım
ISO/IEC 27002 resmî sayfası, bilgi güvenliği kontrollerine ilişkin rehberlik standardını açıklar. Kontrol-kayıt-etkinlik matrisi için eğitim kataloğunu inceleyin.
