TBD Kamu-BĐB. Bilişim Platformu VIII

Ebat: px
Şu sayfadan göstermeyi başlat:

Download "TBD Kamu-BĐB. Bilişim Platformu VIII"

Transkript

1 TBD Kamu-BĐB Bilişim Platformu VIII 4. ÇALIŞMA GRUBU SONUÇ RAPORU E-DEVLET UYGULAMALARINDA GÜVENLĐK VE GÜVENĐLĐRLĐK YAKLAŞIMLARI Raporu Hazırlayanlar ÇG Başkanı : Murat Tora Hazırlayanlar : A.Şükrü Ohri Adnan Coşkunsakarya Aslıhan Yazıcı Beyza Uyukçuoğlu Burak Dayıoğlu Dicle Soyer Eren Ersoy Esin Demirbağ Mehtap Erdoğan Melike Sinem Uçum Nurhan Özalp Sema Altınsoy Ünsal Ayçiçek TBD/KamuBĐB-8/ ÇG 4,

2 ĐÇĐNDEKĐLER 1 GĐRĐŞ KISALTMALAR GENEL DURUM ANALĐZĐ, BĐLGĐ GÜVENLĐĞĐ TEHDĐT UNSURLARI BĐLGĐ ÇAĞI BĐLGĐ TOPLUMU BĐLGĐ SAVAŞI KAVRAMI ULUSAL GÜVENLĐK KAVRAMI VE ULUSAL GÜVENLĐK STRATEJĐSĐ BĐLGĐ GÜVENLĐĞĐ YÖNETĐM SĐSTEMĐ(BGYS) BĐLGĐ GÜVENLĐĞĐ NEDĐR? BĐLGĐ GÜVENLĐĞĐ YÖNETĐM SĐSTEMĐ (BGYS) NEDĐR? BĐLGĐ GÜVENLĐĞĐ YÖNETĐM SĐSTEMĐ NĐÇĐN GEREKLĐDĐR? BĐLGĐ GÜVENLĐĞĐ YÖNETĐM SĐSTEMĐ STANDARTLARI: BS 7799, ISO 17799, ISO BĐLGĐ GÜVENLĐĞĐ YÖNETĐM SĐSTEMĐ KAPSAMI ISO/IEC BĐLGĐ GÜVENLĐĞĐ YÖNETĐMĐ UYGULAMA PRENSĐPLERĐ STANDARDI ISO un Kapsamı ISO Standardı Kimler Đçindir? Varolan Yasal Düzenlemelerle Đlişkisi ISO 17799:2005 in Yapısı ve Formatı Kontrol Hedefleri ve Kontroller BS7799 / ISO UN DĐĞER ISO STANDARTLARI ĐLE ĐLĐŞKĐSĐ ISO/IEC 27001: TÜRKĐYE DE DURUM BT GÜVENLĐĞĐ TEKNĐK KONTROLLERĐ AĞ GÜVENLĐĞĐ Ağ Cihazlarının Yönetimi ve Güvenliği Ağ Yapısında Saldırı Tespit ve Önleme Ağ Güvenlik Politikası, Uygunluğu ve Yönetimi SĐSTEM GÜVENLĐĞĐ Konfigürasyon Sağlamlaştırma Güncelleme, Yamalama Bütünlük Denetimi Saldırı Tespit ve Önleme Politika Uygunluğu Yönetimi YAZILIM GÜVENLĐĞĐ Ortak Kriterler(Common Criteria) VERĐ GÜVENLĐĞĐ YEDEKLEME VE ŞĐFRELEME Yedekleme Şifreleme UÇSĐSTEM GÜVENLĐĞĐ PERĐYODĐK GÜVENLĐK DENETĐMLERĐ ÖRNEK GÜVENLĐ AĞ MĐMARĐLERĐ Örnek Topoloji 1: Tek bir güvenlik duvarı ile merkezi olarak bölünmüş yerel ağlar Örnek Topoloji 2: Katmanlı güvenlik mimarisi Örnek Topoloji 3: Katmanlı Portal Network Mimarisi TBD/KamuBIB-8/ÇG4, Sayfa No : 2 / 41

3 8 E-DEVLET UYGULAMALARINDA BT GÜVENLĐĞĐ KĐMLĐK VE ERĐŞĐM YÖNETĐMĐ ĐZLEME, TAKĐP VE ĐŞLETĐM (KAYIT TUTMA) E-DEVLET UYGULAMALARINDA GÜVEN VE GÜVENĐLĐRLĐK UNSURU ÖZET VE SONUÇ KAYNAKLAR EKLER EK-1 : Grup Üyeleri Listesi TBD/KamuBIB-8/ÇG4, Sayfa No : 3 / 41

4 1 Giriş TBD KAMU-BĐB 4. Çalışma Grubunun konusu E-devlet uygulamalarında Güvenlik ve Güvenilirlik Yaklaşımları olup, bilgi güvenliği kavramı standartlar, bilgi güvenliği yönetim sistemi, teknik kontrol noktaları gibi genel yaklaşımlar ile kamu kurumları / e-devlet uygulamaları özelinde bilgi güvenliği ve sunulan uygulamalara yönelik güvenilirlik başlıkları altında ele alınmaktadır. 2 Kısaltmalar Kısaltma BGYS BT IT ISMS TSE BSI PUKÖ PDCA SOX GLBA HIPAA VPN LAN DMZ WAN ISS CERT Açık Adı Bilgi Güvenliği Yönetim Sistemi Bilişim Teknolojileri Đng. Information Technologies Đng. Information Security Management System Türk Standartları Enstitüsü Đng. British Standards Institution Đngiliz Standartlar Enstitüsü Planla, Uuygula, Kontrol, Önlem Đng. Plan, Do, Check, Act Sarbanes-Oxley Act Gramm-Leach-Bliley Act Health Insurance Portability and Accountability Act Đng. Virtual Pirivate Network Sanal Özel Ağ Đng Local Area network Yeral Alan Ağı Đng. Demilitarized Zone Yarı Güvenli Ağ Bölgesi Đng. Wide Area Netwok Geniş alan Ağı Đnternet Servis Sağlayıcı Đng. Computer Emergency Response Team(Acil Durum Müdahale Ekibi) TBD/KamuBIB-8/ÇG4, Sayfa No : 4 / 41

5 3 Genel Durum Analizi, Bilgi Güvenliği Tehdit Unsurları Küreselleşmenin alabildiğince yaygınlaştığı günümüz dünyasında, bilgi ve iletişim teknolojilerinin yaygın kullanımı nedeni ile ülkelerin ve kuruluşların en önemli değerlerinden olan bilgi nin güvenliğinin sağlanması, ülkelerin ve kuruluşların güvenliğinin sağlanması ile eşdeğer tutulmakta ve önem kazanmaktadır. 3.1 Bilgi Çağı Bilgi Toplumu Tüm dünyada, sanayi toplumu ndan sonra yaşanan dönüşüm, bilgi çağı, sanayi sonrası toplum, enformasyon toplumu gibi adlarla ifade edilmektedir. Bilgi, toplumun bilgi toplumu olarak adlandırılmasına neden olan çok önemli bir değerdir. Alvin Toffler, toplumları tarım, sanayi ve sanayi sonrası toplum olarak sınıflandırmaktadır. Toffler e göre önemli dönüm noktalarından ilki tarım, ikincisi sanayi devrimi dir. Đkinci Dünya Savaşı sonrası başka bir süreç ortaya çıkmıştır. Bu değişim dalgası, 1950 lerin ortalarında ABD de başlamış, daha sonra diğer sanayileşmiş ülkelere ulaşmıştır. Üretim aracı bilgi olan bu yeni süreç, Sanayi Sonrası Devrim olarak adlandırılmaktadır [Toffler1981]. 1 Bilişim teknolojileri kullanılarak elde edilen ve üretilen bilginin, ekonomik yönden en güçlü etmen olduğu toplum, bilgi toplumudur. Sanayi toplumu boyunca üretim faktörü olarak görülen kas gücüne bağlı işgücü, yerini bilgiye dayalı uzmanlığa bırakmıştır. Bilgi ve teknoloji üretimin temel faktörleri olmuştur. Temel başlangıç noktası Berlin Duvarı nın yıkılması ile özdeşleştirilen küreselleşme nin asli unsurları olarak politika, kültür, ulusal güvenlik, finans piyasaları ve çevrecilik e ek olarak teknolojik gelişmeler de sayılmıştır. 2 Bilgi Teknolojileri sayesinde bilgiye erişim çok hızlı olduğundan bilgi, üretim sürecinin temel girdisi haline gelmiştir. Bilgi toplumunda, coğrafi sınırları olmayan sanal bir ortam oluşmuş, dünya küçülmüş, en uzak köşeler, insanlara bir parmakla dokunacak kadar yaklaşmıştır Bilgi toplumunda, bilgi verimliliğin artmasına neden olurken, rekabeti de artırmıştır. Küresel dünyanın yoğun rekabet ortamında varolabilmek için hızla bilgi teknolojilerine adapte olunmaktadır. 3.2 Bilgi Savaşı Kavramı Bilgi Savaşı, Politik ve askeri hedefleri desteklemek için barış, kriz ve savaş dönemlerinde hasımın sahip olduğu bilgi altyapısı, sistem ve süreçlerinin işlevselliğini engellemek, imha etmek, bozmak ve kendi çıkarlarımız için kullanmak amacıyla yapılan hareketlerle; düşmanın bu faaliyetimize karşı önlem almasını engelleyecek ve benzeri harekatına karşı koyacak tedbirler ve süreçlerin tamamı olarak tanımlanmıştır. Bilgi teknolojilerindeki son gelişmeler ile artık savaş, sadece ülke topraklarının savunması amacıyla yapılır olmaktan çıkmıştır. Ülkelerin varlıklarının tüm kayıtları ve işletimi bilgi sistemlerine bağlı hale geldiği için barış ve savaş halinin zaman ve mekan sınırları belirsizleşmiştir. Kamuoyu oluşturma, psikolojik harekat gibi dolaylı faaliyetlerin yanısıra, bilgisayar korsanlarının saldırıları gibi doğrudan faaliyetlerden oluşan siber saldırıları da kapsayan bu yeni savaş hali gündeme gelmiştir. Başta A.B.D, Rusya, Çin, Đsrail ve Almanya olmak üzere bir çok ülke, bilgi savaşlarında kullanılacak silahlar için araştırma-geliştirme faaliyetlerini başlatmışlardır. Ülkemizin bu tip gerginlikler nedeniyle pek hedef olarak seçilmediği düşünülse de aşağıdaki veriler, Türkiye nin de bu saldırılardan ciddi bir pay aldığını göstermektedir [Yarman2004]. 1 Toffler, Alvin, (1981), Üçüncü Dalga, (Çev:Ali Seden), Altın Kitaplar Yayınevi 2 Friedman, Thomas; (1999),Küreselleşmenin Geleceği(Çev.Elif ÖZSAYAR), Boyner Holding Yayınları TBD/KamuBIB-8/ÇG4, Sayfa No : 5 / 41

6 Saldırı Sayısı Son Bir yıldaki Saldırı Sayısı Brezilya Çin Meksika TÜRKĐYE Tayland A.B.D. Ülkeler Tayvan Kolombiya Mısır Arjantin 0 A.B.D. Almanya Brezilya Đngiltere Đtalya Kanada Hollanda Güney Kore Avusturya Arjantin Fransa Ülkeler Đsviçre Avustralya Đspanya Polonya TÜRKĐYE Tayvan 2002 Yılında Kamu ve Askeri Kurum Sitelerine Yapılan Başarılı Saldırılar 1 Milyon Đnternet Kullanıcısı Başına Düşen Başarılı Saldırı Oranı 20,00 18, ,00 S a l d ı r ı S a y ı s ı Çin ABD TÜRKĐYE Brezilya Avusturalya Ülkeler Saldırı Sayısı 14,00 12,00 10,00 8,00 6,00 4,00 2,00 0,00 TÜRKĐYE Brezilya Avusturalya Ülkeler Çin ABD Şekil 1. Saldırı analiz grafikleri En çok saldırıya uğrayan ülkelerde 16. sırada olan Türkiye, doğrudan devlet sitelerine yapılan saldırılarda 4. sıradadır. Kamu ve askeri sitelere yapılan saldırılarda 3. sırada olan Türkiye, tüm saldırıların devlete yapılan saldırılara oranlamasında ve kişi başına düşen başarılı saldırılarda dünyada 1. olmuştur. Bütün bu veriler sayısal tehditlerin zaman gectikçe önem ve sonuclarının arttığını göstermektedir. Öte yandan sistem ve bilgi güvenliğinde yeterli önlemleri alamamış olmamızdan dolayı bot(robot) networkler olarak adlandırılan ve kullanıcıların bilgisi olmaksızın üzerlerinden başka hedeflere saldırı düzenlenebilen sistemlerden oluşturulan saldırı networkleri sıralamasında Türkiye 2003 yılında 26. sırada iken 2004 yılında 7. sırada yer aldığı gözlenmiştir. Yukarıda sunulan veriler bu alanda acil eylem gerektiğine işaret etmektedir. Bu raporun ilgili eylemleri yönlendirme ve önceliklendirme noktasında katkı sağlaması hedeflenmiştir. 4 Ulusal Güvenlik Kavramı ve Ulusal Güvenlik Stratejisi 2945 sayılı Milli Güvenlik Kurulu ve Milli Güvenlik Kurulu Genel Sekreterliği Kanununun 2 nci maddesine göre Milli Güvenlik, Devletin anayasal düzeninin, milli varlığının ve bütünlüğünün milletlerarası alanda siyasi, sosyal, kültürel ve ekonomik dahil bütün menfaatlerinin ve ahdi hukukunun her türlü dış ve iç tehditlere karşı korunması ve kollanması olarak tanımlanmıştır [Başbakanlık2006]. TBD/KamuBIB-8/ÇG4, Sayfa No : 6 / 41

7 Kullanımı ve önemi artan bilişim altyapısının, artması beklenen siber saldırılara karşı askeri, kamu ve özel sektör ayırımı yapmadan güvenlik seviyesinin artırılması için tehdit analizine dayalı olarak hazırlanacak Ulusal Bilgi Güvenliği Stratejik Planı doğrultusunda organize olarak çalışılmalıdır. Savunma sistem gereksinimlerinin yaklaşık %80 ini yurt dışından sağlayan ülkemiz için yüksek teknolojiye dayalı üretim yapan ve ürünlerini dışa satabilen anlık kararlara ya da projeye göre değişen AR-GE ve yatırım stratejileri ile gerçekleştirilmeyen bir ulusal savunma endüstrisinin kurulması en önemli amaç olmalıdır. Öte yandan DPT Bilgi Toplumu Strateji Raporunda yer alması planlanan Bilgi Sistemleri Acil Durum Müdahale Ekibi (Computer Emergency Response Team-CERT) kavramının öncelikli olarak yaşama geçirilmesi gerekmektedir. Siber terörizme, olası siber uzay tehditlerine ve gelecekte oluşabilecek siber savaşta kullanılabilecek uzman personel yetiştirmek üzere savunma ve güvenlik bilişimi programı hazırlanmalıdır. 5 Bilgi Güvenliği Yönetim Sistemi(BGYS) Son yıllarda bilgisayar ve internet kullanımının hızla yaygınlaşarak artması sonucu, kişiler, kurumlar ve kuruluşlar işlerini artık çok büyük oranda elektronik ortamlarda gerçekleştirmektedirler. Bunun sonucu olarak e-ticaret, e-kurum, e-devlet, e-imza, e-posta gibi kavramlar hızla klasik çalışma biçimlerinin yerini almaktadır. Bu değişimi günlük yaşantımızda neredeyse her alanda görebilmekteyiz. Örneğin bankacılık işlemlerini bankaya gitmeden evimizdeki, iş yerimizdeki kişisel bilgisayarlarımızla veya cep telefonlarımızla yapabilmekteyiz. Vergi ve ceza ödemeleri yapmak, pasaport başvurusunda bulunmak, seyahat rezervasyonları yapmak, tamirdeki cihazlarımızın hangi aşamada olduğunu öğrenmek, hatta dizüstü bilgisayarlarımızla mobil bilgi işlem uygulamaları yapmak günümüzde sıradan olaylar olarak algılanmaktadır. Ancak, bilgisayarlaşma hızındaki bu baş döndürücü gelişmelere paralel olarak kişiler, kurumlar ve işletmelerin sahip oldukları veriler, bilgisayar kullanılarak yapılan sahtekarlıklar, bilgi hırsızlığı, bilgisayar korsanları, elektronik saldırılar, bilgi sızdırma ve ilgili kuruluşların kendi çalışanlarınca oluşturulabilecek potansiyel iç saldırılar gibi çok geniş bir yelpazeye sahip kaynaklardan gelen tehdit ve tehlikelerle karşı karşıyadır. Özellikle bilgisayar virüsleri, kötü niyetle bilgisayarları ağ üzerinden ele geçirerek bilgisayarlara zarar veren kişilerin kullandığı yöntemler, kişisel ve kurumsal bilgilerin izinsiz olarak elde edilmesi veya değiştirilmesi konusundaki tehditler artarak sürmekte olup, kişiler ve kurumlar bu tehlikeler karşısında giderek daha riskli bir duruma gelmektedirler. Hizmetlerin internet ortamında sunulma eğiliminin artması, açık ve özel ağlar arasındaki geçişler, bilgilerin halka açık sistemlerle paylaşılması gibi uygulamaların artması sonucu bilgilere erişimin yetkilendirilmesi ve denetlenmesi güçleşmektedir. Bilgi güvenliğini tehdit eden unsurlar sadece elektronik ortamda yapılan saldırılarla sınırlı değildir. Yangın, sel, deprem v.b. doğal afetler veya kullanıcı hataları sonucunda da bilgiler ve bilgi sistemleri tamamen ya da kısmen zarar görebilmektedir. Özellikle kurum ve kuruluşların kuruldukları günden bu yana tüm faaliyetlerini içeren bilgilerin yok olması, tüm kurumsal belleğin bir anda silinmesi anlamına gelecektir. 5.1 Bilgi Güvenliği Nedir? Günümüzde internetin yaygınlığının ve kullanımının artması, gittikçe üzerinden daha fazla kritik veri dolaşması, kurumların iş süreçlerini elektronik ortama taşıyarak kurumsal kaynak planlama (ERP) ile e- iş fonksiyonlarını birleştirme çabaları, bunun sonucunda daha hızlı işlem yapmaları ve dolayısıyle ürün ve hizmetlerine rekabet üstü değerler kazandırmaları gitgide tüm bu unsurlara temel teşkil eden güvenlik teknolojilerinin önemini arttırmaktadır. TBD/KamuBIB-8/ÇG4, Sayfa No : 7 / 41

8 Bugünün "dijital ekonomi" dünyasında, bilgiye sürekli erişimi sağlamak ve bu bilginin son kullanıcıya kadar bozulmadan, değişikliğe uğramadan ve başkaları tarafından ele geçirilmeden güvenli bir şekilde sunulması giderek bir seçim değil zorunluluk haline gelmektedir. Đşte yaşanan tüm bu süreçler bilginin kaynağı ve değerlendirilmesinin yanı sıra Bilgi Güvenliği ile ilgili kavramların incelenmesini de gerekli kılmaktadır. Bilginin oluşma sürecine bakıldığında ham verilerin (data) toplandıktan sonra enformasyona dönüştüğünü, bunların işe yarar ve bizlere katma değer yaratabilecek bilgilere (knowledge) çevrildiğini, en sonunda ise tüm bilgilerin sistematik ve etkin bir şekilde insan aklı ile birlikte yoğrulup değerlendirilerek bundan buluşların ve yeniliklerin ortaya çıktığını görürüz. Tüm dünyada yaygın bir yaklaşımla bilgi güvenliği ile ilgili üç terim öne çıkar: 1. Gizlilik (confidentiality) 2. Bütünlük(integrity) 3. Erişilebilirlik (availability) Kısaca gizlilik; önemli, hassas bilgilerin istenmeyen biçimde yetkisiz kişilerin eline geçmemesini; bütünlük, bilginin bozuk, çarpık ve eksik olmamasını; erişilebilirlik(kullanılırlık) ise bilgi veya bilgi sistemlerinin kesintisiz şekilde kullanıma hazır veya çalışır durumda kalmasını hedefler Bilgi Güvenliği Yönetim Sistemi (BGYS) Nedir? Bilginin bu şekilde değerlenmesi, kurumların ürün ve hizmet bilgilerinin yanı sıra, stratejik, finansal, pazar bilgilerinin rakiplerden ve yetkisiz erişimlerden korunması, süreçlerin hızlı ve kusursuz bir yapıda işlerliği, tüm bunlara hizmet veren bilgi teknolojilerinin (IT) alt yapısı, işletim yazılımları, iletişim ağları, bilgi yönetimi vb unsurların bir sistem dahilinde düzenlenmesi ve ele alınması gerekliliğini ortaya çıkarmıştır. Kurumların internet veya özel iletişim hatları üzerinden akan verilerinin güvenliğinin sağlanması amacıyla kullanılabilecek pekçok teknoloji bulunmakta olup fiziksel güvenlik yapıları, kullanıcı doğrulaması, şifreleme ve erişim / içerik denetimi bunlara örnek olarak sayılabilir. Ancak yalnız teknolojik önlemlerle (anti-virüs, firewall sistemleri, kripto vb.) iş süreçlerinde bilgi güvenliğini sağlama olanağı yoktur. Bilgi güvenliği, kurumsal süreçlerin bir parçası olmalı ve bu bakımdan bir iş anlayışı, yönetim ve kültür sorunu olarak ele alınmalıdır. Her kurum mutlaka kurumsal güvenlik politikası oluşturmak, bunu yazılı olarak dokümante etmek ve çalışanlarına, iş ortaklarına, paydaşlarına aktarmak zorundadır. Tüm çalışanlar bilgi güvenliği konusunda bilinçli olmalı, erişebildikleri bilgiye sahip çıkmalı, özenli davranmalı, üst yönetim tarafından yayınlanan bilgi güvenliği politikası kurum açısından bilgi güvenliğinin önemini ortaya koymalı, sorumlulukları belirlemeli, çalışanlarını bilgilendirmeli ve bilgi güvenliği sistemi iş ortaklarını da(müşteri, tedarikçi, taşeron, ortak firma vb.) kapsamalıdır. Đşte bu nedenlerle "Kurumsal Bilgi Güvenliği" kavramı altında bir yönetim sistemi oluşturma yönünde yapılan çalışmalar 1993 yılında BS 7799 standardını, 2000 yılında ise ISO/IEC standardını ortaya çıkarmıştır. Kısaca ISMS (Information Security Management System) olarak adlandırılan ve daha birçok IT bazlı standartla desteklenen bu yeni yönetim sistemi standardında, bilişim teknolojilerinin güvenliği ile ilgili kriterler ile bu sistemlerin yeterliliği ve denetimi ele alınmakta ve 500'den fazla sorgulama ve detay kontrol yapılmaktadır. 3 ISO Org, ISO/IEC 17799:2005 Information technology - Security techniques TBD/KamuBIB-8/ÇG4, Sayfa No : 8 / 41

9 Tüm bunlardan çıkan sonuç; bilgi güvenliğinin bir teknoloji sorunu olmadığı, bunun bir iş yönetimi sorunu olduğudur. Bu nedenle günümüzün rekabet ortamında global ekonominin içinde varolmak için kurumsal bilgilerimizi koruma ve güvence altına alma, bunu bir yönetim sistemi yaklaşımı içinde kurumsal düzeyde yaygınlaştırma mecburiyeti, kurumları Bilgi Güvenliği Yönetim Sistemi kurmaya ve kullanmaya zorlayacaktır. Vazgeçilmez bilgilerin ve önemli bilgi sistemlerinin korunabilmesi, iş risklerinin en aza indirgenmesi ve iş sürekliliğinin sağlanması ancak bütünsel yaklaşımlar ile sağlanabilir. Bilgi Güvenliği Yönetim Sistemi (BGYS - Information Security Management System, ISMS) bilgilerin her ortamda (kağıt üzerinde, elektronik ortamda, yazılı ve sözlü iletişimde vb.) güvenliği için öngörülen yönetsel çerçeveleri oluşturur. BGYS nin kurulması demek, olası risklerin ve tehditlerin belirlenmesi, güvenlik politikalarının oluşturulması, denetimlerin ve uygulamaların kontrolü, uygun yöntemlerin geliştirilmesi, örgütsel yapılar kurulması ve yazılım/donanım fonksiyonlarının sağlanması gibi bir dizi denetimin birbirini tamamlayacak şekilde gerçekleştirilmesi ve sistematik biçimde işletilerek sürekli iyileştirilmesi anlamına gelmektedir Bilgi Güvenliği Yönetim Sistemi Niçin Gereklidir? Bir kuruluşun sadece teknik önlemlerle bilgi güvenliğini ve iş sürekliliğini korumasının mümkün olmadığı, bunun yanısıra BGYS gibi bir takım önlem ve denetimlerin sağlanması gerektiği konusu tüm dünyada kabul edilmiş bir yaklaşımdır. BGYS çerçevesinde oluşturulacak güvenlik politikalarına üst yönetim ve tüm çalışanların destek vermesi ve tavizsiz bir şekilde uygulaması gerekmektedir. Ayrıca işbirliğinde bulunulan tüm kişi ve kuruluşların da bu politikalara uygun davranması güvenliği artırıcı bir faktördür. Aşağıda bir kuruluşa BGYS nin sağlayacağı faydalar ana hatlarıyla belirtilmektedir: Tehdit ve risklerin belirlenerek etkin bir risk yönetiminin sağlanması Kurumsal prestijin korunması ve artışı Đş sürekliliğinin sağlanması Bilgi kaynaklarına erişimin denetlenmesi Personelin, yüklenicilerin ve alt yüklenicilerin güvenlik konusunda farkındalık düzeyinin yükseltilmesi ve önemli güvenlik konularında bilgilendirilmesi Otomatik ve elle yönetilen sistemlerde, duyarlı bilgilerin uygun bir şekilde kullanıldığının garanti altına alınması amacıyla gerçekçi bir kontrol sistemi kurulması Bilgi varlıklarının bütünlüğünün ve doğruluğunun sağlanması Personelin, müşterilerin ve yüklenicilerin görevlerini yerine getirirken, bilgi sistemleri kaynaklarını kötü amaçlı olarak kullanma ve/veya kaynakları suistimal etmelerinin engellenmesi Bilgi varlıklarının gizliliğinin korunması 4 Bilgi Teknolojisi Bilgi Güvenliği Yönetimi Đçin Uygulama Prensipleri, TS ISO/IEC 17799, Türk Standartları Enstitüsü, Kasım 2002, Türkiye TBD/KamuBIB-8/ÇG4, Sayfa No : 9 / 41

10 Personelin, başkaları tarafından yapılabilecek olan suistimal ve tacizlere karşı zan altında kalmasının engellenmesi Duyarlı bilgilerin uygun bir şekilde üçüncü taraflara ve denetmenlere açık olmasının sağlanması 6 Bilgi Güvenliği Yönetim Sistemi Standartları: BS 7799, ISO 17799, ISO Kurumların kendi iş süreçlerini bilgi güvenliğine yönelik risklerden korumaları ve önleyici tedbirleri sistematik biçimde işletebilmeleri için uluslararası bilgi güvenliği standartları geliştirilmiştir. Bu standartlardan en önemlisi Đngiliz Standartlar Enstitüsü BSI tarafından geliştirilen BS-7799 olup bu standart daha sonra ISO standardı haline getirilerek pek çok ülke tarafından resmi bilgi güvenliği standardı olarak kabul edilmiştir. ISO/IEC (BS :2000) Standardı Kısım-1 olarak bilinmektedir ve orijinal adı Information Technology Code of Practice for Information Security Management dır. Bu kısımda bilişim güvenliği için çalışma kuralları anlatılmakta olup, içerdiği 11 bölüm içerisinde 127 ana kontrol maddesi bulundurmaktadır. BS (Kısım-2) olarak bilinen ve orijinal adı Information Security Management Systems Specification with Guidance for Use olan bölümde ise bilgi güvenliği yönetim sistemleri (Information Security Management System, ISMS) spesifikasyonlarına değinilmektedir. 5 Kısım iki, daha sonra ISO/IEC (ISO/IEC 27001:2005) olarak uluslararası bir standart haline gelmiştir. BSI (British Standards Institution) önderliğinde 1993 yılında başlatılan ilk bilgi güvenliği standardı çalışmalarında endüstri, devlet ve ticari kuruluşlardan gelen, ortak bir güvenlik yapılanması isteği büyük rol oynamıştır. Bu isteğin asıl nedeni, kuruluşların birbirleriyle yaptıkları işlerin yürütülmesi sırasında karşılıklı olarak asgari düzeyde güvenlik seviyesini sağladıklarını birbirlerine göstermek ihtiyacını hissetmeleridir. Bu çalışmaya katılan kuruluşlar arasında British Standards Institution, British Telecommunications, British Security Industry Association gibi yaklaşık 25 şirket bulunmaktadır. Ülkemizde de bu standardın 1. kısmı 11 Kasım 2002 tarihinde TS ISO/IEC adıyla ve 2. kısmı ise TS olarak 17 Şubat 2005 tarihinde TSE tarafından kabul edilmiştir 6. Ancak, BS olarak bilinen ve standardın ikinci kısmı olan BS ye 5 ana madde daha eklenerek toplam 15 ana maddeye çıkarılmış olup, yeni adıyla ISO olarak Ekim 2005 te ISO tarafından yayımlanmıştır. TSE ise ISO in yerelleştirmesini 2006 başında tamamlamıştır. PUKÖ (Đng. PDCA (Plan, Do, Check, Act)) kavramı ile kurum, kuruluş ve işletmelerin bilgi güvenliğinin daha etkin bir şekilde uygulanması ve yönetilmesi amaçlanmaktadır. Bu yaklaşımla, kurum ve kuruluşlar gerek duydukları taktirde standardın maddelerine ek olarak yeni denetimler uygulayabilirler. Bu modele göre şekilde verilen döngünün düzenli aralıklarla kurum, kuruluş ve işletmelerde gözden geçirilmesi gerekmektedir. 5 BS ISO/IEC 17799:2000 BS 7799/1:2000 Information Technology Code of Practice for Information Security Management, UK 6 TSE kurumsal web sayfası TBD/KamuBIB-8/ÇG4, Sayfa No : 10 / 41

11 Şekil 2. Planlama, uygulama, kontrol, düzeltme döngüsü. Bu standardın önemini vurgulamak için bir örnek vermek gerekirse; 5 Ağustos 2005 tarihinde yayımlanan TC Başbakanlık Genelgesi 7 ile e-dönüşüm Türkiye Projesi Birlikte Çalışılabilirlik Esasları Rehberi duyurulmuştur. Bu genelgeye göre tüm kamu kurum ve kuruluşlarının Bilgi Güvenlik Yönetim Sistemini kurmaları ve bunu, TS :2005 veya BS :2002(O tarihte henüz TS ISO IEC yayınlanmadığı ve bu standart yürürlükten kalkmadığı için) sertifikası ile belgelendirmeleri gerekliliği belirtilmiş, bu sertifikanın, kurum bünyesinde BGYS nin bu standartlara uygun şekilde işletildiğini belgeyeceği ifade edilmiştir. 8 Planla (BGYS nin kurulması) Uygula(BGYS nin gerçekleştirilmesi ve işletilmesi) Kontrol Et (BGYS nin izlenmesi ve gözden geçirilmesi) Önlem al (BGYS nin sağlanması ve iyileştirilmesi) sürekliliğinin Sonuçları kuruluşun genel politikaları ve amaçlarına göre dağıtmak için, risklerin yönetimi ve bilgi güvenliğinin geliştirilmesiyle ilgili BGYS politikası, amaçlar, hedefler, süreçler ve prosedürlerin kurulması. BGYS politikası, kontroller, süreçler ve prosedürlerin gerçekleştirilip işletilmesi. BGYS politikası, amaçlar ve kullanım deneyimlerine göre süreç performansının değerlendirilmesi ve uygulanabilen yerlerde ölçülmesi ve sonuçların gözden geçirilmek üzere yönetime rapor edilmesi. BGYS nin sürekli iyileştirilmesini sağlamak için, yönetimin gözden geçirme sonuçlarına dayalı olarak, düzeltici ve önleyici faaliyetlerin gerçekleştirilmesi. Tablo 1. BGYS süreçlerine uygulanan PUKÖ modeli /20 Sayılı Başbakanlık Dış Genelgesi 8 Birlikte Çalışabilirlik rehberi Sayfa:27 TBD/KamuBIB-8/ÇG4, Sayfa No : 11 / 41

12 Bu standart, ilgili yönetim standartlarıyla tutarlı ve tümleşik gerçekleştirme ve işletimi desteklemek için ISO 9001 ve ISO ile uyumludur. Bu nedenle, uygun şekilde tasarlanmış bir yönetim sistemi tüm bu standartların gereksinimlerini karşılayabilir. 6.1 Bilgi Güvenliği Yönetim Sistemi Kapsamı BGYS kapsamında, güvenlik ile ilintili kontroller 11 ana çalışma alanı altında toplanmıştır. Bu alanlar ve kısa tanımları aşağıdaki gibidir: 1. Güvenlik Politikası Bilgi güvenliğini arttırıcı kurallar ve yönetim tavsiyelerini içerir. 2. Organizasyonel Güvenlik Kurum içindeki bilgi güvenliği yönetimini kolaylaştırmak. 3. Varlık Sınıflandırması ve Denetim - Varlıkların envanterini çıkartmak ve bu varlıkları etkin bir şekilde korumak. 4. Personel Güvenliği Đnsan hatası, hırsızlık, dolandırıcılık yada ekipmanın amacı dışında kullanılması gibi riskleri en aza indirmek. 5. Fiziksel ve Çevresel Güvenlik Saldırıyı, kalite kaybını yada endüstriyel vasıtaların ve verinin bozulmasını engellemek. 6. Đletişim ve Operasyonel Yönetim Bilgi işleme donanımlarının yeterli ve güvenilir olduğunun kontrolü. 7. Erişim Kontrolu Bilgiye erişimin kontrolü. 8. Sistemlerin Geliştirilmesi ve Sürekliliği Güvenliğin bilgi sistemlerinin içine dahil edilmesini sağlamak. 9. Olay yönetimi Güvenlik ihlallerinin ne şekilde ele alınacağına yönelik tavsiyeler. 10. Đş Sürekliliği Yönetimi Đş kesintilerini ve etkilerini azaltmak ve şirketin esas işlemlerini arıza ve büyük felaketlerden korumak. 11. Uygunluk Herhangi bir yasal, güvenlik koşulları ile ilgili ihlallerden kaçınmak. Aşağıdaki diyagram 11 ana başlığı gösterir. Her bir ana başlık; yönetimsel, teknik ve fiziksel ölçütler etrafında kurulmuş farklı konuları ele alır ve tepeden aşağıya doğru türetilir. Etkisi yönetim seviyesinden operasyonel seviyeye doğru hissedilir TS ISO/IEC 27001:2006, Sayfa:2 10 TBD BilgiGüvenliği Grubu yayınlanmamış 2006 raporu, sayfa: 12 TBD/KamuBIB-8/ÇG4, Sayfa No : 12 / 41

13 Organizasyonel Güvenlik Politikası Fiziksel Bakış Organizasyonel Güvenlik Organizasyonel Bakış Teknik Bakış Varlık Sınıflandırması ve Denetim Erişim Kontrolu Uygunluk Operasyonel Personel Güvenliği Fiziksel ve Çevresel Güvenlik Sistemlerin Geliştirilmesi ve Sürekliliği Đletişim ve Operasyonel Yönetim Đş Sürekliliği Yönetimi Olay Yönetimi Şekil 3. BGYS Kontrolleri Şeması ISO/IEC BĐLGĐ GÜVENLĐĞĐ YÖNETĐMĐ UYGULAMA PRENSĐPLERĐ STANDARDI ISO un Kapsamı Bilgi güvenliği modern organizasyonların tüm bölümlerini kapsayan geniş bir konudur. Standart, ticari işletmeler, kamu kurumları, yardım dernekleri gibi farklı birçok türdeki organizasyonlara uygundur. Çünkü her kurum bilgi tutar ve bilgiyi işler. Her kurumun kendine özgü güvenlik gereksinimleri olmasına rağmen ISO in ana fikri, çok fazla ortak zeminin olmasıdır. ISO Standardı Kimler Đçindir? BS 7799 / ISO / ISO kamu veya özel tüm şirket ve organizasyonların ihtiyaçlarını karşılamaktadır. Aşağıdaki tablo standartların kullanımı ile ilgili seçenekleri göstermektedir What is BS7799/ISO What is BS7799/ISO TBD/KamuBIB-8/ÇG4, Sayfa No : 13 / 41

14 Şirket Tipi Büyüklük Birincil Öncelik Standartın Kullanımı Küçük işletme veya 200 çalışandan az Yönetimin dikkatini Güvenlik konularını kapsayan Organizasyon bilgi güvenliği ISO yönetim için temel konusuna çekmek olarak alınmalıdır. Orta Boy Đşletme 5000 çalışandan az Uygulanabilir kollektif güvenlik kültürü oluşturmak Büyük Đşletmeler 5000 çalışandan çok Süreç sonucunda güvenlik sertifikası almak Bilgi güvenliği politikası oluşturmak için uygulama içeren bir standart kullanılmalı. Şirket içi güvenlik referans belgesi hazırlamak için BS kullanılmalı. Tablo 2. Standartların kullanımı Aşağıdaki tabloda farklı sektörlerin bilgi güvenliği açısından risk grupları gösterilmektedir. 13 DÜŞÜK ORTA YÜKSEK Tarım Đnşaat ve Emlak Gıda ve Tütün Endütriyel Ekipman Maden Otomotiv Kimya Enerji Nakliyat Toptan Satış Kamu Kurumları Uzay, Havacılık ve Savunma Biomedikal Elektronik Finans ve Banka Sağlık Bilgi Perakende Satış Đlaç Tablo 3. Sektörel risk grupları Varolan Yasal Düzenlemelerle Đlişkisi Birçok hükümet, şirketlerin ve kurumların bilgi güvenliğini nasıl yöneteceği ve nasıl kontrol edeceği konusunda yasal düzenlemeler koymuş durumdadır veya koymaya hazırlanmaktadır. Amaç basittir; yönetim veya yönetim kurullarını bilgi güvenliği konusunda sorumlu tutmak ve diğer varlıklarını korumak için harcadıkları emeği bilgi güvenliği konusunda da harcamaları için cesaretlendirmek. Amerika Birleşik Devletleri nde geçerli yasal düzenlemelerden bazıları Sarbanes-Oxley (SOX) Act, Gramm-Leach-Bliley Act (GLBA) ve Health Insurance Portability and Accountability Act (HIPAA) olarak karşımıza çıkmaktadır: What is BS7799/ISO What is BS7799/ISO TBD/KamuBIB-8/ÇG4, Sayfa No : 14 / 41

15 Yasal Düzenleme Kim Etkileniyor? Güvenlik Hükümlerin Neleri Kapsıyor? Yaptırımları Nelerdir? Sarbanes- Oxley (SOX) Act of 2002 ABD Güvenlik Yasalarına Tabi Tüm Đşletmeler Đç Denetimler ve Finansal Açıklamalar Adli ve Cezai Yaptırımlar Gramm-Leach- Bliley Act of 1999 (GLBA) Finansal Kuruluşlar Müşteri Güvenliği Kayıtlarının Adli ve Cezai Yaptırımlar Health Insurance Portability and Accountability Act (HIPAA) Sağlık Sektörü Elektronik Formdaki Kişisel Sağlık Bilgileri Para Cezası ve Cezai Yaptırımlar Tablo 4. Standartların kullanımı ISO 17799:2005 in Yapısı ve Formatı ISO genel ve tavsiye niteliğinde bir dökümandır. Gizlilik, bütünlük ve erişilebilirlik konularını kapsayan bilgi güvenliği riskleriyle ilgili iyi yapılandırılmış kontrol setleri tasarlar. ISO a geçen kurumlar kendi bilgi güvenliği risklerini belirlemeli ve uygun kontrolleri standartı kullanarak uygulamalıdırlar. Kontrol Hedefleri ve Kontroller ISO 17799:2005 bilgiyi açıklardan korumak için 39 adet kontrol hedefinden oluşur. Bu kontrol hedefleri, kurumun bilgi güvenliği yönetim mimarisi için gerekli teknik özellikleri içerir. ISO yüzlerce en iyi uygulama bilgi güvenliği kontrol ölçütlerini kapsar. Organizasyonlar belirli güvenlik konularını sağlamalıdırlar. Standart spesifik kontrolleri zorunlu kılmaz, fakat risk değerlendirme işlemini kullanarak belirli ihtiyaçlar için en uygun kontrolleri saptar, kontrollerin seçimini ve uygulanmasını kurumlara bırakır. Kontrol hedefleri sağlandığı sürece standartta olmayan kontrollerin seçilmesinde de kurumlar özgürdür. Spesifik kontrolleri zorunlu tutmaması, teknoloji ve güvenlik riskleri değişiyor olmasına rağmen standardı daha geniş alanda uygulanabilir hale getiren en temel etkendir ve kullanıcılara uygulamada çok büyük esneklik sağlar. TBD/KamuBIB-8/ÇG4, Sayfa No : 15 / 41

www.ttnetwifi.com.tr 444 0 375 wifi 21x29,7.indd 1 4/30/09 4:39 PM

www.ttnetwifi.com.tr 444 0 375 wifi 21x29,7.indd 1 4/30/09 4:39 PM www.ttnetwifi.com.tr 444 0 375 editörden Sağlığa giden yol bilgiden geçer Değerli dostlar, Yasin Keleş Saðlýk Biliþim Yöneticileri Açýlýmý Platformu Baþkaný Sabiyap yazarlarımızın sayısı gün geçtikçe çoğalmaktadır.

Detaylı

ISO 27001 STANDARDI ÇERÇEVESİNDE KURUMSAL BİLGİ GÜVENLİĞİ MESLEKİ YETERLİK TEZİ. Hazırlayan. Fulya DOĞANTİMUR Maliye Uzman Yardımcısı.

ISO 27001 STANDARDI ÇERÇEVESİNDE KURUMSAL BİLGİ GÜVENLİĞİ MESLEKİ YETERLİK TEZİ. Hazırlayan. Fulya DOĞANTİMUR Maliye Uzman Yardımcısı. ISO 27001 STANDARDI ÇERÇEVESİNDE KURUMSAL BİLGİ GÜVENLİĞİ MESLEKİ YETERLİK TEZİ Hazırlayan Fulya DOĞANTİMUR Maliye Uzman Yardımcısı Danışman İsmail ERASLAN Daire Başkanı Ankara-2009 ÖNSÖZ Günümüzde ticari

Detaylı

BİLGİ TEKNOLOJİLERİ YÖNETİMİ VE DENETİM İLKELERİ

BİLGİ TEKNOLOJİLERİ YÖNETİMİ VE DENETİM İLKELERİ BİLGİ TEKNOLOJİLERİ YÖNETİMİ VE DENETİM İLKELERİ Ahmet TOPKAYA Sayıştay Başdenetçisi Sanayi toplumundan bilgi toplumuna geçiş ile rekabet üstünlüğü yaratmada bilgi ve teknolojinin rolünün artmış olmasından

Detaylı

TÜRKĐYE DE E-DEVLET NASIL OLMALI?

TÜRKĐYE DE E-DEVLET NASIL OLMALI? TÜRKĐYE DE E-DEVLET NASIL OLMALI? TÜRKĐYE BĐLĐŞĐM DERNEĞĐ RAPORU Ekim, 2001 1 / 149 TEŞEKKÜR Bu kitabın yazılmasında emeği geçen Çalışma Grupları na Koordinatörlere Editörlere Teşekkür ederiz. TBD 2 /

Detaylı

BİLGİ GÜVENLİĞİ POLİTİKALARI KILAVUZU

BİLGİ GÜVENLİĞİ POLİTİKALARI KILAVUZU HİZMETE ÖZEL T.C. SAĞLIK BAKANLIĞI SAĞLIK BİLGİ SİSTEMLERİ GENEL MÜDÜRLÜĞÜ BİLGİ GÜVENLİĞİ POLİTİKALARI KILAVUZU V.1 2014 I Bu kılavuz çevre duyarlılığı kapsamında kâğıt ortamda basılmayarak; elektronik

Detaylı

FELAKETTEN KURTARMA VE DEPOLAMA

FELAKETTEN KURTARMA VE DEPOLAMA TBD Kamu-BĐB Kamu Bilişim Platformu XI FELAKETTEN KURTARMA VE DEPOLAMA 2. ÇALIŞMA GRUBU Özet Bu belge TBD Kamu-BĐB in XI. çalışma dönemi kapsamında, 2. Çalışma Grubu (ÇG) tarafından hazırlanmıştır. Felaketten

Detaylı

TÜRK STANDARDI TURKISH STANDARD

TÜRK STANDARDI TURKISH STANDARD TÜRK STANDARDI TURKISH STANDARD TS ISO/IEC 27001 Mart 2006 ICS 35.040 BİLGİ TEKNOLOJİSİ GÜVENLİK TEKNİKLERİ - BİLGİ GÜVENLİĞİ YÖNETİM SİSTEMLERİ GEREKSİNİMLER Information technology Security techniques

Detaylı

E-DÖNÜŞÜM TÜRKİYE KDEP-2004 7 NUMARALI EYLEM RAPORU

E-DÖNÜŞÜM TÜRKİYE KDEP-2004 7 NUMARALI EYLEM RAPORU E-DÖNÜŞÜM TÜRKİYE KDEP-2004 7 NUMARALI EYLEM RAPORU İNTERNET VERİ MERKEZİ UYGULAMALARININ EKONOMİSİ VE YAPILABİLİRLİĞİ Teknik Altyapı ve Bilgi Güvenliği Çalışma Grubu Şubat 2005 İÇİNDEKİLER 1. GİRİŞ 3

Detaylı

ISTANBUL TİCARET ODASI ELEKTRONIK İMZA VE UYGULAMALARI. HAZIRLAYANLAR Doç. Dr. Şeref SAĞIROĞLU Doç. Dr. Mustafa ALKAN

ISTANBUL TİCARET ODASI ELEKTRONIK İMZA VE UYGULAMALARI. HAZIRLAYANLAR Doç. Dr. Şeref SAĞIROĞLU Doç. Dr. Mustafa ALKAN ISTANBUL TİCARET ODASI ELEKTRONIK İMZA VE UYGULAMALARI HAZIRLAYANLAR Doç. Dr. Şeref SAĞIROĞLU Doç. Dr. Mustafa ALKAN YAYIN NO: 2007-56 İstanbul, 2007 Copyright ÎTO Tüm haklar sakhdır. Bu yayının hiç bir

Detaylı

Bulut Bilişim Güvenlik ve Kullanım Standardı

Bulut Bilişim Güvenlik ve Kullanım Standardı Bulut Bilişim Güvenlik ve Kullanım Standardı (Taslak) TÜRK STANDARDLARI ENSTİTÜSÜ 07.03.2014 1 2 Standart Hakkında Bu Standart, Türk Standardları Enstitüsü bünyesinde faaliyet gösteren olan Siber Güvenlik

Detaylı

5018 SAYILI KANUN VE BİLİŞİM SİSTEMLERİ DENETİMİ

5018 SAYILI KANUN VE BİLİŞİM SİSTEMLERİ DENETİMİ 5018 SAYILI KANUN VE BİLİŞİM SİSTEMLERİ DENETİMİ Özcan Rıza YILDIZ Sayıştay Uzman Denetçisi GİRİŞ Belirlenen politika ve hedefler doğrultusunda, kaynakların etkin, ekonomik ve verimli şekilde elde edilmesi

Detaylı

Haberleşme Genel Müdürlüğü

Haberleşme Genel Müdürlüğü Haberleşme Genel Müdürlüğü Kurumsal SOME Kurulum ve Yönetim Rehberi Sürüm 1 Temmuz 2014 1 İÇİNDEKİLER 1 Giriş... 8 1.1 Amaç... 8 1.2 Kapsam... 8 1.3 Tanımlar ve Kısaltmalar... 8 1.4 Dayanak... 9 1.5 İlgili

Detaylı

TBD Kamu-BĐB Bilişim Platformu V

TBD Kamu-BĐB Bilişim Platformu V TBD Kamu-BĐB Bilişim Platformu V e-kurum MODELĐ OLUŞTURULMASI Özet Bu çalışmada e-kurum dönüşüm modeli tartışılmış, ve bunun için gerekli alt-yapı gereksinimleri belirlenmiştir. Hedef Kitle Bu belge TBD

Detaylı

SATIN ALMA İŞLEMLERİ VE İÇ KONTROL İLİŞKİSİ *

SATIN ALMA İŞLEMLERİ VE İÇ KONTROL İLİŞKİSİ * ELEKTRONİK İŞLETMELERDE (e-işletmelerde) SATIN ALMA İŞLEMLERİ VE İÇ KONTROL İLİŞKİSİ * Doç. Dr. Adnan SEVİM ** Arş. Gör. Dr. Mustafa GÜL *** ÖZ Bilgi ve iletişim teknolojilerinin hızlı gelişimi her alanda

Detaylı

ELEKTRONĐK BELGE DÜZENLEME YAKLAŞIMLARI VE TÜRKĐYE DE E-DEVLET UYGULAMALARINDA ELEKTRONĐK BELGE YÖNETĐMĐ

ELEKTRONĐK BELGE DÜZENLEME YAKLAŞIMLARI VE TÜRKĐYE DE E-DEVLET UYGULAMALARINDA ELEKTRONĐK BELGE YÖNETĐMĐ ELEKTRONĐK BELGE DÜZENLEME YAKLAŞIMLARI VE TÜRKĐYE DE E-DEVLET UYGULAMALARINDA ELEKTRONĐK BELGE YÖNETĐMĐ Hüseyin ODABAŞ * Özet : Günümüzde özel ve kamu sektörlerinde geçmişe oranla çok daha fazla elektronik

Detaylı

Kamu Bilgi ve Đletişim Teknolojileri Projeleri Hazırlama Kılavuzu

Kamu Bilgi ve Đletişim Teknolojileri Projeleri Hazırlama Kılavuzu KALKINMA BAKANLIĞI Bilgi Toplumu Dairesi Başkanlığı Kamu Bilgi ve Đletişim Teknolojileri Projeleri Hazırlama Kılavuzu Güncelleştirilmiş Sürüm Temmuz 2015 Kılavuzla ilgili sorularınız ve güncelleştirme

Detaylı

ARAġTIRMA BĠLGĠ SĠSTEMLERĠ VE SAĞLIĞIN GELĠġTĠRĠLMESĠ ġube MÜDÜRLÜĞÜ BĠLGĠ GÜVENLĠĞĠ POLĠTĠKALARI KILAVUZU 2015

ARAġTIRMA BĠLGĠ SĠSTEMLERĠ VE SAĞLIĞIN GELĠġTĠRĠLMESĠ ġube MÜDÜRLÜĞÜ BĠLGĠ GÜVENLĠĞĠ POLĠTĠKALARI KILAVUZU 2015 ARAġTIRMA BĠLGĠ SĠSTEMLERĠ VE SAĞLIĞIN GELĠġTĠRĠLMESĠ ġube MÜDÜRLÜĞÜ BĠLGĠ GÜVENLĠĞĠ POLĠTĠKALARI KILAVUZU 2015 Dr. Şükrü ARPACI İl Sağlık Müdürü ARAŞTIRMA BİLGİ SİSTEMLERİ VE SAĞLIĞIN GELİŞTİRİLMESİ ŞUBE

Detaylı

BOWTIE TEKNİĞİ İLE BİLGİ YÖNETİMİNDE SIZINTILARIN ÖNLENMESİNE YÖNELİK BİR MODEL ÖNERİSİ

BOWTIE TEKNİĞİ İLE BİLGİ YÖNETİMİNDE SIZINTILARIN ÖNLENMESİNE YÖNELİK BİR MODEL ÖNERİSİ T.C. DİCLE ÜNİVERSİTESİ SOSYAL BİLİMLER ENSTİTÜSÜ İŞLETME ANA BİLİM DALI Yüksek Lisans Tezi BOWTIE TEKNİĞİ İLE BİLGİ YÖNETİMİNDE SIZINTILARIN ÖNLENMESİNE YÖNELİK BİR MODEL ÖNERİSİ Müslüm Yıldız Diyarbakır

Detaylı

Kurumsal Bilgi Güvenliği Süreç Çalışmaları: ISO/IEC-27001 Örneği

Kurumsal Bilgi Güvenliği Süreç Çalışmaları: ISO/IEC-27001 Örneği Kurumsal Bilgi Güvenliği Süreç Çalışmaları: ISO/IEC-27001 Örneği Volkan Evrin 1, 2 Mehmet Demirer 1, 3 1 Bilişim Hukuku Tezsiz Yüksek Lisans Programı, Hacettepe Üniversitesi, Ankara 2 Bilgi Teknolojileri

Detaylı

İnceleme-Araştırma Konusu

İnceleme-Araştırma Konusu T.C. BAYINDIRLIK VE İSKAN BAKANLIĞI Tapu ve Kadastro Genel Müdürlüğü (Teftiş Kurulu Başkanlığı) İnceleme-Araştırma Konusu Bilgi Sistemleri Denetimi, e-teftiş, Ülkemizde ve Diğer Ülkelerde Uygulamaları,

Detaylı

BĐLĐŞĐM TEKNOLOJĐSĐNĐN TARIM ÜRÜNLERĐNĐN PAZARLAMASINDAKĐ KONUM ve ÖNEMĐ (E-PAZARLAMA) Hayati GÖNÜLTAŞ. Yüksek Lisans Tezi

BĐLĐŞĐM TEKNOLOJĐSĐNĐN TARIM ÜRÜNLERĐNĐN PAZARLAMASINDAKĐ KONUM ve ÖNEMĐ (E-PAZARLAMA) Hayati GÖNÜLTAŞ. Yüksek Lisans Tezi BĐLĐŞĐM TEKNOLOJĐSĐNĐN TARIM ÜRÜNLERĐNĐN PAZARLAMASINDAKĐ KONUM ve ÖNEMĐ (E-PAZARLAMA) Hayati GÖNÜLTAŞ Yüksek Lisans Tezi Tarım Ekonomisi Anabilim Dalı Doç.Dr.Halil KIZILASLAN(Danışman) 2010 Her hakkı

Detaylı

Kamu Bilgi Teknolojileri Denetimi Rehberi

Kamu Bilgi Teknolojileri Denetimi Rehberi VERSİYON 1.0 Kamu Bilgi Teknolojileri Denetimi Rehberi İç Denetim Koordinasyon Kurulu ANKARA Ocak 2014 İÇİNDEKİLER ŞEKİLLER LİSTESİ... 3 TABLOLAR LİSTESİ... 3 SUNUŞ... 4 Bilgi Teknolojileri Denetimi Rehberi

Detaylı

ULUSAL SİBER GÜVENLİK TATBİKATI SONUÇ RAPORU. 25-28 Ocak 2011

ULUSAL SİBER GÜVENLİK TATBİKATI SONUÇ RAPORU. 25-28 Ocak 2011 ULUSAL SİBER GÜVENLİK TATBİKATI SONUÇ RAPORU 25-28 Ocak 2011 ISBN: 978-605-62506-1-3 içindekiler KISALTMALAR...3 YÖNETİCİ ÖZETİ...4 1. TATBİKAT İHTİYACI VE İLGİLİ KURUMLAR...10 1.1. Amaç... 13 1.2. Kapsam...13

Detaylı

Kurumsal Bilgi Güvenliği Yönetim Süreci

Kurumsal Bilgi Güvenliği Yönetim Süreci edevlet MERKEZİ BİLGİ YÖNETİMİ SEMİNERİ Kurumsal Bilgi Güvenliği Yönetim Süreci BİLGİ YÖNETİMİ SEMİNERİ Prof. Dr. Türksel KAYA BENSGHİR 23 Kasım, 2011 Prof. Dr. Türksel KAYA BENSGHİR edevlet Merkez Müdürü

Detaylı

TÜRKİYE BİLİŞİM DERNEĞİ Bilişim Sistemleri Güvenliği El Kitabı Sürüm 1.0 TBD Kamu-BİB Türkiye Bilişim Derneği Yayınları Mayıs 2006 i TBD TÜRKİYE BİLİŞİM DERNEĞİ Bilişim Sistemleri Güvenliği El Kitabı Sürüm

Detaylı

TBD Kamu-BİB Kamu Bilişim Platformu VIII E-Devlet Kavramları El Kitabı Sürüm 2.0 3. BELGE GRUBU Özet: Bu belge, TBD Kamu-BİB in VIII. çalışma dönemi kapsamında, 3. Belge Grubu (BG) tarafından hazırlanmıştır.

Detaylı

Web Uygulamaları Koruma Profili

Web Uygulamaları Koruma Profili Web Uygulamaları Koruma Profili SÜRÜM 1.0 TÜRK STANDARDLARI ENSTİTÜSÜ KASIM 2013 1 İÇİNDEKİLER Tanımlar ve Kısaltmalar... 4 1. Koruma Profiline Giriş... 6 1.1. Koruma Profili Referansı... 6 1.2. Amaç ve

Detaylı

ANKARA ÜNİVERSİTESİ SOSYAL BİLİMLER ENSTİTÜSÜ BİLGİ VE BELGE YÖNETİMİ ANA BİLİM DALI (Bahar Dönemi) 11005044 - ELEKTRONİK BELGE YÖNETİMİ VE ARŞİVLER

ANKARA ÜNİVERSİTESİ SOSYAL BİLİMLER ENSTİTÜSÜ BİLGİ VE BELGE YÖNETİMİ ANA BİLİM DALI (Bahar Dönemi) 11005044 - ELEKTRONİK BELGE YÖNETİMİ VE ARŞİVLER ANKARA ÜNİVERSİTESİ SOSYAL BİLİMLER ENSTİTÜSÜ BİLGİ VE BELGE YÖNETİMİ ANA BİLİM DALI (Bahar Dönemi) 11005044 - ELEKTRONİK BELGE YÖNETİMİ VE ARŞİVLER Elektronik Belge Yönetimi Sistemi (EBYS) Gerekleri Hazırlayan:

Detaylı

Taslak Kamu BT Denetimi Rehberi. İç Denetim Koordinasyon Kurulu

Taslak Kamu BT Denetimi Rehberi. İç Denetim Koordinasyon Kurulu Taslak Kamu BT Denetimi Rehberi ç Denetim Koordinasyon Kurulu Ekim 2013 çindekiler Bilgi Teknolojileri Denetim Rehberi Hakkında... 4 Giriş... 4 Rehberin Yapısı ve Özellikleri... 5 1. Bilgi Teknolojileri

Detaylı

RTSO BILGI GUVENLIGI POLITIKASı

RTSO BILGI GUVENLIGI POLITIKASı RTSO BİLGİ Doküman No RTSO Ya ın Tarihi 01.07.2011 GÜVENLİGİ Revi on Tarihi 01.01.2013 Rev on No 01 Sa fa 1-26 RTSO BILGI... ~ GUVENLIGI POLITIKASı. MsİLCisİ ONA YLA YAN/GENEL SEKRETER ~-~~ - RTSO BİLGİ

Detaylı