İşinize odaklanın. IT tarafını birlikte yönetelim.0216 232 44 64

Bilkomsis rehberleri

Şirketlerde siber güvenlik kontrol listesi: Nereden başlamalı?

Şirketinizde güvenlik yazılımı bulunması, hangi sistemlerin korunduğunu veya bir sorun çıktığında kimin müdahale edeceğini tek başına açıklamaz. İlk değerlendirmede satın alınan ürünlerden önce işinize, hesaplarınıza ve verilerinize bakın. Amaç, mevcut durumu kanıtlarla görmek ve yapılacak işleri sıraya koymaktır.

İşin durmasına yol açabilecek sistemleri belirleyin

E-posta, muhasebe, sipariş, üretim ve ortak dosya sistemlerini listeleyin. Her sistem için iş sahibini, teknik sorumluyu ve kesinti halinde etkilenen işi yazın. Listede bulut uygulamalarına, uzaktan erişim araçlarına ve dış sağlayıcıların yönettiği hizmetlere de yer verin.

NIST’in küçük işletmeler için siber güvenlik başlangıç rehberi, güvenliği işletmenin riskleri ve sorumluluklarıyla birlikte ele alır. Bu yaklaşımı günlük işinize uyarlarken “hangi ürün var?” sorusunun yanına “hangi ihtiyacı karşılıyor ve bunu kim doğruluyor?” sorusunu ekleyin.

İlk görüşmede bu altı alanı inceleyin

AlanSorulacak soruİstenecek kanıt
Kullanıcı hesaplarıAyrılan çalışanların erişimleri kaldırılıyor mu?Tamamlanmış bir erişim kapatma kaydı
Yönetici yetkileriKimler kritik ayarları değiştirebiliyor?Güncel yetkili hesap listesi
CihazlarHangi bilgisayarlar güncel ve yönetim altında?Tarihli cihaz ve güncelleme raporu
E-postaŞüpheli mesajlar nereye bildiriliyor?Çalışanlara iletilmiş bildirim yöntemi
YedeklerKritik uygulama geri yüklenebiliyor mu?Son geri yükleme testinin sonucu
Olay hazırlığıHesap ele geçirilirse ilk kimi arayacağız?Sorumluları belirtilmiş olay planı

Tabloyu yalnızca “evet” ve “hayır” ile doldurmayın. Kanıtın tarihini ve hangi sistemleri kapsadığını ekleyin. On cihazın kontrol edilmiş olması, elli cihazlık envanterin tamamının doğrulandığı anlamına gelmez.

Hesap ve cihaz korumasını birlikte değerlendirin

Çok faktörlü kimlik doğrulama, yazılım güncellemeleri ve oltalama bildirim alışkanlığı temel önlemler arasındadır. CISA’nın küçük ve orta ölçekli işletmeler için kaynakları bu başlıklarda başlangıç materyalleri sunar. Uygulanacak kontrollerin kapsamını mevcut cihazlarınız ve iş uygulamalarınızla birlikte belirleyin.

Örneğin varsayımsal bir işletmede eski çalışanın hesabı açık kalmış, bazı dizüstüler envantere alınmamış ve geri yükleme testi yapılmamış olabilir. Bu üç bulgunun her biri farklı sorumlu ve doğrulama adımı gerektirir. Tek bir “güvenliği artır” görevi açmak yerine işleri ayrı kaydedin.

Eksikleri iş etkisine göre sıraya koyun

Her bulgu için etkilenen sistemi, olası iş etkisini, mevcut önlemi ve düzeltme ihtiyacını yazın. Açık bir yönetici erişimi veya internetten erişilebilen güncel olmayan bir sistem, yalnızca belge düzeni eksikliğinden daha acil değerlendirme gerektirebilir. Önceliği sistemin gerçek durumunu inceleyen teknik ekiple belirleyin.

Her işe sorumlu, hedef tarih ve kapanış kanıtı atayın. Bir kontrolün tamamlandığını yazmak yerine nasıl doğrulandığını belirtin. Yedekleme kısmını derinleştirmek için geri yükleme testi rehberimizi kullanabilirsiniz.

Siber güvenlik hizmetimiz kapsamında mevcut durumunuzu değerlendirmek için kullanıcı, cihaz ve kritik uygulama sayılarınızı paylaşın.

← Tüm rehberler