ISO 27001 Sertifikası: Altyapı Olmadan Belge Olmaz
ISO 27001 belgesi için başvuran kurumların önemli bir kısmı ilk denetimden geri döner. Sebep? "Politikalarınız var ama teknik kontrolleriniz eksik."
Bu yazı o eksiği kapatmak için: ISO 27001'in zorunlu kıldığı teknik altyapıyı, Annex A kontrollerinin pratikte ne anlama geldiğini ve denetime teknik olarak nasıl hazırlanacağınızı ele alıyoruz.
ISO 27001 Nedir, Ne Değildir?
ISO/IEC 27001, kuruluşların bilgi güvenliğini sistematik biçimde yönettiğini belgeleyen uluslararası standarttır. Üç temel prensip üzerine kuruludur:
| Prensip | Türkçe | Anlamı |
|---|---|---|
| Confidentiality | Gizlilik | Yetkisiz erişimi önleme |
| Integrity | Bütünlük | Verinin değiştirilmediğini garanti etme |
| Availability | Erişilebilirlik | Yetkili kullanıcıların her zaman erişebilmesi |
Ne değildir: Sadece prosedür ve politika yazmak. Bu yanlış anlaşılma en sık denetim başarısızlığı sebebidir. ISO 27001 Ek A (Annex A), 93 somut kontrolü listeler — bunların önemli bir bölümü teknik altyapı gerektirir.
Annex A: Hangi Teknik Kontroller Zorunlu?
ISO 27001:2022 Annex A 4 ana başlık altında 93 kontrol içerir. Teknik altyapıyı doğrudan etkileyen kritik kontroller:
Erişim Kontrolü (A.5.15 – A.5.18)
Kimin neye erişebildiği teknik olarak kanıtlanabilir olmalı. "Sadece yetkili kişiler erişiyor" demek yetmez — bu erişim teknik mekanizmalarla (Active Directory, RBAC, MFA) zorlanmalı ve loglanmalı.
Pratikte ne anlama gelir:
- Tüm kullanıcı hesapları merkezi kimlik yönetiminde (AD/LDAP)
- Kritik sistemlere erişimde MFA zorunluluğu
- Ayrıcalıklı hesaplar (admin) günlük kullanımdan izole
- Eski çalışanların hesaplarının otomatik/zamanında kapatılması
Kriptografi (A.8.24)
Hassas veriler transit ve durağan halde şifreli olmalı. Denetçi şunu sorar: "Veritabanındaki kişisel veriyi kim görebilir?" Cevap teknik olarak verilmeli.
# PostgreSQL'de sütun bazlı şifreleme (pgcrypto)
CREATE EXTENSION pgcrypto;
-- Hassas kolon şifreli tutulur
INSERT INTO musteriler (ad, tc_kimlik_no)
VALUES ('Ad Soyad', pgp_sym_encrypt('12345678901', 'anahtar'));
-- Yalnızca yetkili uygulama çözebilir
SELECT pgp_sym_decrypt(tc_kimlik_no::bytea, 'anahtar') FROM musteriler;
Ağ Güvenliği (A.8.20 – A.8.22)
Ağ segmentasyonu zorunludur. Kritik veriler, genel ağdan izole segmentte bulunmalıdır.
[İnternet]
│
[DMZ — Web / API katmanı]
│
[Firewall]
│
├── [Kullanıcı Segmenti] — ofis ağı
├── [Sunucu Segmenti] — iş uygulamaları
├── [Veri Segmenti] — veritabanları, hassas veriler ← izole
└── [Yönetim Segmenti] — sunucu yönetim araçları
"Veri Segmenti"ne yalnızca uygulama sunucularından belirli portlardan erişim olmalı. Kullanıcı bilgisayarlarının doğrudan veritabanına ulaşabilmesi tek başına denetim riski.
Log Yönetimi ve İzleme (A.8.15 – A.8.16)
Denetim kaydı olmayan güvenlik, yoktur. Hangi kullanıcı hangi veriye ne zaman erişti, hangi olaylar oluştu — bunlar teknik olarak kayıt altında olmalı ve belirli süre saklanmalı.
# Merkezi log toplama (rsyslog)
# /etc/rsyslog.d/iso27001.conf
# Tüm auth logları merkeze gönder
auth,authpriv.* @@siem-sunucu:514
# Firewall olayları
:msg, contains, "FIREWALL" /var/log/security/firewall.log
# Kritik sistem değişiklikleri
*.crit @@siem-sunucu:514
Saklama süresi: ISO 27001 asgari süre belirtmez, ancak denetim pratiğinde en az 1 yıl erişilebilir + 3 yıl arşiv önerilir.
Güvenlik Açığı Yönetimi (A.8.8)
Düzenli güvenlik taraması ve bulunan açıkların kapatılması belgelenmeli. Denetçi sorar: "Son sızma testiniz ne zaman yapıldı, bulgular nasıl kapatıldı?"
Sertifika Süreci: Aşamalar ve Teknik Hazırlık
ISO 27001 sertifikasyonu tipik olarak 4–12 ay sürer. Süre, kurumun mevcut teknik olgunluğuna bağlıdır.
Aşama 1: Gap Analizi (2–4 hafta)
Mevcut durumunuzla standart gereksinimlerinin karşılaştırması. Teknik açıdan değerlendirilen başlıca alanlar:
| Kontrol Alanı | Sık Eksikler |
|---|---|
| Erişim yönetimi | MFA yok, paylaşılan admin şifreler, eski hesaplar |
| Ağ güvenliği | Düz ağ (flat network), segmentasyon yok |
| Log yönetimi | Loglar yerel ve dağınık, merkezi SIEM yok |
| Şifreleme | Transit şifreleme var ama durağan veri şifresiz |
| Yedekleme | Yedek var ama test edilmemiş, felaket senaryosu yok |
| Güvenlik açığı tarama | Periyodik tarama yapılmıyor |
Aşama 2: Teknik Altyapı Kurulumu (1–6 ay)
Gap analizindeki eksikler kapatılır. Bu aşama en uzun süren ve en kritik olandır.
Tipik kurulum kapsamı:
- Firewall kural setinin yeniden yapılandırılması (segmentasyon)
- Merkezi kimlik yönetimi (AD/LDAP + MFA)
- SIEM kurulumu veya mevcut çözümün yapılandırılması
- Veri şifreleme (transit: TLS 1.2+, durağan: disk/kolon şifreleme)
- Yedekleme altyapısı + kurtarma testi
- Güvenlik açığı tarama sürecinin kurulması
Aşama 3: Politika ve Prosedürler (1–2 ay, paralel)
Teknik altyapı kurulurken belgeler hazırlanır: Bilgi Güvenliği Politikası, Erişim Kontrol Prosedürü, Olay Yönetimi Prosedürü, İş Sürekliliği Planı vb.
Önemli: Prosedürler altyapıya dayandığı için teknik kurulum önceden yapılmalıdır. Olmayan bir SIEM'in "günlük izleme prosedürü" yazılmaz.
Aşama 4: İç Denetim ve Yönetim Gözden Geçirme (2–4 hafta)
Sertifikasyon başvurusundan önce iç denetim zorunludur. Teknik kontrollerin çalıştığı, logların aktığı, erişim yetkilerinin doğru tanımlandığı doğrulanır.
Aşama 5: Sertifikasyon Denetimi (Stage 1 + Stage 2)
Akredite bir belgelendirme kuruluşu (BSI, Bureau Veritas, TÜV vb.) iki aşamalı denetim yapar:
- Stage 1 (Doküman incelemesi): Belgeler tam mı, kapsam doğru mu?
- Stage 2 (Saha denetimi): Teknik kontroller gerçekten uygulanıyor mu?
Stage 2'de denetçi rastgele sistemleri kontrol eder. MFA politikası yazılmışsa MFA'nın gerçekten çalıştığını doğrular. Log politikası varsa logların aktığını görmek ister.
"Prosedür Yazmak Yetmez Mi?" — Hayır
Bu soruyu çok alıyoruz. ISO 27001 Annex A kontrolleri, "kontrol uygulandı" ifadesinin kanıtlanmasını zorunlu kılar. Denetçi bu kanıtı teknik yapılardan toplar:
| Politika | Teknik Kanıt |
|---|---|
| "MFA uygulanmaktadır" | MFA zorunlu politika AD'de aktif, login loglarında MFA kaydı var |
| "Erişim kısıtlıdır" | Firewall kuralları, RBAC yapılandırması, erişim logları |
| "Veriler şifrelenmektedir" | TLS sertifika yapılandırması, disk/kolon şifreleme konfigürasyonu |
| "Loglar tutulmaktadır" | SIEM yapılandırması, log akışı, saklama süresi ayarları |
| "Yedekleme yapılmaktadır" | Yedekleme sistemi yapılandırması + başarılı kurtarma testi kaydı |
Politika belgesi olmadan teknik kanıt da kabul edilmez; ama teknik kanıt olmadan politika belgesi anlamsızdır.
ISO 27001 Kimler İçin Artık Zorunlu?
Standart teknik olarak gönüllülük esasına dayanır, ancak fiilen zorunlu hale geldiği bağlamlar giderek genişliyor:
- Savunma ve kamu tedariki: Birçok kamu ihalesinde ISO 27001 şartı var
- Finans ve bankacılık iş ortakları: BDDK düzenlemeleri kapsamında tedarikçilere şart koşuluyor
- Sağlık sektörü: Sağlık Bakanlığı sistemleriyle entegrasyon gerektiren projelerde
- E-ticaret ve ödeme altyapısı: PCI DSS ile örtüşen gereksinimler
- Kurumsal B2B sözleşmeler: Büyük kurumların tedarikçi yönetim süreçleri
- KVKK uyumu: Doğrudan bağlantı — ISO 27001 KVKK teknik gereksinimlerinin büyük bölümünü karşılar
Sertifika Ne Kadar Geçerli? Sonra Ne Olur?
ISO 27001 sertifikası 3 yıl geçerlidir. Ancak bu süre boyunca yılda bir gözetim denetimi (surveillance audit) yapılır. Belge alıp unutmak mümkün değil — yıllık denetimde teknik kontrollerin hâlâ çalışır durumda olduğu doğrulanır.
- yılın sonunda yeniden sertifikasyon (re-certification) denetimi gerekir.
Pratik sonuç: Belgeyi "kuru" almak mümkün değil. Teknik altyapı sürekli yaşatılmalı.
Denetime Hazırlıkta Kontrol Listesi
Sertifikasyon denetiminden önce teknik açıdan tamamlanması gereken liste:
Ağ ve Altyapı
[ ] Ağ segmentasyonu yapılmış, topoloji diyagramı hazır
[ ] Firewall kural seti gözden geçirilmiş, gerekçeli
[ ] DMZ tanımlı, web/API katmanı izole
[ ] Gereksiz açık portlar kapatılmış
Kimlik ve Erişim
[ ] Merkezi kimlik yönetimi (AD/LDAP) aktif
[ ] MFA kritik sistemlerde zorunlu
[ ] Ayrıcalıklı hesaplar (admin) izole ve kısıtlı
[ ] Eski hesaplar devre dışı bırakılmış
Log ve İzleme
[ ] Merkezi log toplama (SIEM) aktif
[ ] Erişim logları, auth logları, firewall logları akıyor
[ ] Log saklama süresi yapılandırılmış
[ ] Kritik olaylar için uyarı kuralları tanımlı
Şifreleme
[ ] Transit veriler TLS 1.2+ ile şifreli
[ ] Durağan hassas veriler şifreli (disk veya kolon)
[ ] Sertifika yönetimi (son kullanma tarihleri takipte)
Yedekleme ve Kurtarma
[ ] Otomatik yedekleme aktif, loglanıyor
[ ] Yedekten kurtarma testi yapılmış ve belgelenmiş
[ ] Felaket kurtarma prosedürü hazır ve test edilmiş
Güvenlik Testleri
[ ] Sızma testi (pentest) yapılmış, rapor hazır
[ ] Bulgular öncelik sırasına göre kapatılmış
[ ] Güvenlik açığı tarama periyodik olarak yapılıyor
ISO 27001 teknik altyapısı karmaşık görünür, ancak doğru sırayla ve planlı yaklaşılınca yönetilebilir. Altyapıyı yerinde kurarken standartta ne istendiğini bilerek ilerlemek, sonradan "teknik kontrolleriniz yetersiz" duymaktan çok daha az maliyetlidir.
Kurumunuzun mevcut durumunu değerlendirmek veya ISO 27001 teknik hazırlık sürecini planlamak için teknik görüşme talep edebilirsiniz.