Güvenli veri merkezi altyapısı, erişim kontrolleri ve denetim kanıtları
IT riski · regülasyon · denetim

IT Risk, Regülasyon ve Denetim

IT alanındaki düzenlemelerin kurum için ne gerektirdiğini süreç, sistem, risk, kontrol, sorumlu ve kanıt düzeyinde ortaya koyuyoruz. Kontrollerin yalnızca kâğıt üzerinde doğru tasarlanıp tasarlanmadığına değil, uygulamada gerçekten çalışıp çalışmadığına da bakıyoruz.

IT regülasyon eksiklik analiziIT GRC ve ITGCSiber güvenlik kontrolleriIT iç denetimiDenetim provasıBulgu kapatma doğrulaması
Regülasyondan kanıta

IT regülasyonlarına uyum, kontrol listesini işaretlemekten ibaret değildir.

Her gerekliliğin hangi teknoloji varlığını, süreci ve riski ilgilendirdiğini belirleriz. Ardından kontrolün kim tarafından, ne sıklıkta ve hangi sistem üzerinde işletildiğini; geride hangi kanıtı bıraktığını inceleriz.

Kontrol evreni

Yönetişimden uygulama kontrollerine uzanan teknik kapsam.

01

IT yönetişimi ve risk

Strateji uyumu, karar hakları, risk metodolojisi, politika, rol ve yönetim raporlamasını değerlendiririz.

  • Risk iştahı ve risk kaydı
  • Komite ve RACI
  • KPI/KRI ve istisna
02

Kimlik ve erişim

Kullanıcı yaşam döngüsü, ayrıcalıklı erişim, görevler ayrılığı ve periyodik yetki gözden geçirmelerini test ederiz.

  • İşe giriş / görev değişikliği / işten ayrılış
  • PAM ve servis hesapları
  • Görevler ayrılığı ve yetki doğrulama
03

Değişiklik ve güvenli SDLC

Gereksinim, geliştirme, test, onay, sürüm, acil değişiklik ve kod güvenliği kontrollerini inceleriz.

  • CI/CD görevler ayrılığı
  • SAST / DAST
  • Sürüm geçiş kanıtı
04

Operasyon ve siber güvenlik

Varlık, konfigürasyon, zafiyet, yama, log, olay, yedekleme ve kapasite kontrollerini değerlendiririz.

  • Denetim izi bütünlüğü
  • Olay müdahalesi
  • Zafiyet yaşam döngüsü
05

Uygulama ve veri kontrolleri

Girdi, işleme, çıktı, API/arayüz, mutabakat, hazırlayan-onaylayan ve veri kalitesi kontrollerini test ederiz.

  • Tamlık ve doğruluk
  • Arayüz kontrolleri
  • Veri kökeni ve akışı
06

Bulut, dış hizmet ve dayanıklılık

Paylaşılan sorumluluk, bulut yapılandırması, tedarikçi riski, süreklilik ve çıkış yetkinliğini eşleştiririz.

  • Bulut kontrol çerçevesi
  • Üçüncü taraf güvencesi
  • BC/DR testleri
Denetim ve güvence zinciri

Gereklilikten test sonucuna kadar izlenebilir bir kontrol zinciri.

Kontrol matrisini denetimde doğrudan kullanılabilecek ayrıntıda hazırlarız. Mevzuat dayanağını, riski, kontrolü, sorumluyu, çalışma sıklığını, sistemi, kanıtı, test adımını, örneklemi ve sonucu aynı kayıt üzerinde izleriz.

  • Kontrol tasarımı değerlendirmesi
  • Süreç incelemesi ve sistem gösterimi
  • İşleyiş etkinliği testi
  • Bulgu derecelendirme ve kök neden analizi
  • Kapanış kanıtı için bağımsız doğrulama
Kontrol alanıTestSonuç
Ayrıcalıklı erişimÖrneklem + logKanıtlı
Acil değişiklikSüreç incelemesiİncelemede
Yedekten dönüşKurtarma testiAksiyon
API mutabakatıYeniden uygulamaDoğrulandı
Standartlar ve kriterler

Denetim ölçütlerini kurumun tabi olduğu düzenlemelere ve risk profiline göre belirleriz.

Standart ve çerçeveleri isimlerini sıralamak için değil, kontrol tasarımını ve test ölçütlerini belirlemek için kullanırız. Kapsamı kurum türüne, yetkili otoriteye, hizmet modeline, teknoloji mimarisine ve beklenen güvence düzeyine göre oluştururuz.

YÖNETİŞİM ÇERÇEVELERİCOBIT · ISO/IEC 38500

Karar hakları, politika, rol, kaynak, risk, performans ve yönetim gözetimi.

GÜVENLİK STANDARTLARIISO/IEC 27001/27002 · NIST CSF · CIS

Bilgi güvenliği yönetişimi, kontrol kapsamı, risk işleme ve teknik koruma önlemleri.

GÜVENCE ÇERÇEVELERİSOC 1/2 · ISAE 3000/3402

Hizmet organizasyonu kontrolleri, tasarım, çalışma etkinliği ve kanıt beklentisi.

DAYANIKLILIK VE SEKTÖR STANDARTLARIISO 22301 · PCI DSS

İş sürekliliği ve kurtarma yönetimi ile kart verisi ortamı gereklilikleri.

REGÜLASYON VE MAHREMİYETGDPR · finans sektörü gereklilikleri

Veri, dış hizmet, teknoloji ve hesap verebilirliğe ilişkin uygulanabilir yasal ve gözetim gereklilikleri.

TEKNİK GÜVENCE ALANLARIBulut · API · blokzincir · uygulamalar

Paylaşılan sorumluluk, yapılandırma, uygulama güvenliği, veri kontrolleri ve genişletilmiş teknik test.

Değerlendirebildiğimiz çalışma türleriIT denetimi ve risk değerlendirmesiEksiklik analizi ve denetime hazırlıkSiber güvenlik olgunluğuKontrol tasarımı ve işleyiş etkinliğiBulgu takip ve kapanış doğrulaması
Siber güvenlik güvencesi

Siber güvenlik kontrollerini bütün olarak değerlendiririz.

Siber güvenliği yalnızca teknik zafiyetler üzerinden değerlendirmeyiz. Yönetişim, risk yönetimi, kimlik ve erişim, güvenli yazılım geliştirme, bulut, üçüncü taraflar, olay müdahalesi ve dayanıklılık kontrollerinin tasarımını ve işleyişini kanıtlarıyla birlikte inceleriz.

Siber güvenlik yönetişimi, risk, uyum ve teknik kontrol alanları
Regülatör incelemesi provası

Denetim başlamadan önce kurumun hazırlığını denetçi gözüyle sınarız.

Denetim kapsamını ve incelenecek alanları belirler, süreç sahipleriyle sistem üzerinden ilerler ve kontrollerin tasarımını ve işleyişini kanıtlarıyla test ederiz. Tespitleri kök nedeninden düzeltici aksiyona, yeniden testten kapanış görüşüne kadar izleriz.

  • Kapsam, sistem, süreç ve kontrol haritası
  • Süreç sahibi görüşmeleri ve sistem gösterimleri
  • Örneklem, istisna ve kanıt değerlendirmesi
  • İyileştirme tasarımı, yeniden test ve kapanış doğrulaması
01Politika var, kontrol yokDokümanda yazan süreç sistem ve günlük operasyon tarafından desteklenmiyor.
02Kanıt sonradan üretiliyorKontrol periyodik çalışsa da tarihli ve değiştirilemez iz bırakmıyor.
03Bulgu semptomla kapanıyorKök neden ele alınmadığı için aynı risk farklı örneklerde tekrar ediyor.
Tipik çıktılar

Denetimde doğrudan kullanılabilecek temel çıktılar.

IT Gereklilik ve Kontrol MatrisiDayanak, risk, kontrol, sistem, sahip, frekans, kanıt ve test eşleştirmesi.
IT Risk Kaydı ve Denetim EvreniRisk taksonomisi, sistem/kapsam önceliği ve risk bazlı denetim planı.
Denetim Provası ve Kanıt ArşiviSoru seti, süreç incelemesi, örneklem, bulgu, kanıt kalitesi ve hazırlık raporu.
Bulgu Giderme ve Kapanış DoğrulamasıKök neden, aksiyon tasarımı, uygulama kanıtı, yeniden test ve kapanış görüşü.