ISO 27001 Dosya Transferi Güvenliği: Uygulama Rehberi
Risk değerlendirmesi, erişim yönetimi, şifreleme standartları ve sürekli izleme dahil dosya transferleri için ISO 27001 güvenlik kontrollerini uygulayın.
Bir dosya transfer sistemi için ISO/IEC 27001:2022 sertifikası almak, Ek A'daki 93 kontrolü kapsayan işlevsel bir Bilgi Güvenliği Yönetim Sistemi'ni (BGYS) ortaya koymayı gerektirir. Özellikle A.5.14 (bilgi transferi), A.8.10 (bilgi silme), A.8.24 (kriptografi kullanımı) ve A.8.26 (uygulama güvenliği gereklilikleri) üzerinde durulması gerekir. 2022 revizyonu, önceki 114 kontrolü dört tema (organizasyonel, insan, fiziksel, teknolojik) altında 93'e indirdi ve tehdit istihbaratı (A.5.7), iş sürekliliği için BİT hazırlığı (A.5.30) ve güvenli kodlama (A.8.28) dahil 11 yeni kontrolü ekledi. İlk sertifikasyon genellikle 12-18 ay sürer ve denetim ücretleri dahil 30-100 bin Avro arasında maliyete ulaşır.
Dosya Transfer Ürünü İçin BGYS Kapsamı
ISO 27001, BGYS'nin neyi kapsadığını tanımlamanızı zorunlu kılar. Bir dosya transfer platformunun BGYS kapsamı tipik olarak şunları içerir: yükleme ve indirme servisleri, nesne depolama katmanı, anahtar yönetim altyapısı, kimlik doğrulama ve yetkilendirme sistemleri, denetim günlükleme pipeline'ı, kullanıcı verilerine dokunan müşteri destek araçları ve derleme ile dağıtım pipeline'ı. Kapsam dışında kalanlar: pazarlama web sitesi, dahili İK sistemleri, genel kurumsal BT (bunlar ayrı bir BGYS ile kapsanabilir). Kapsamı kesin biçimde belgeleyin; muğlaklık sertifikasyon sırasında bulgu üretir.
A.5.14 Bilgi Transferi Kontrolleri
A.5.14, bilgi transferine yönelik politika ve prosedürler gerektirir. Bir dosya transfer platformu için bu durum meta bir boyut kazanır: ürününüz müşteriler için kontrolün kendisidir, ancak ekibinizin bilgi transferini nasıl yürüttüğünü düzenleyen dahili kontrollere de ihtiyacınız vardır. Politikalar şunları kapsamalıdır: onaylı transfer kanalları (platformun kendisi, imzalanmış ve şifreli e-posta, yüksek hacimli aktarımlar için SFTP), sınıflandırma gereklilikleri (onaylanmamış kanallar üzerinden Gizli veri gönderme yasağı), alıcı doğrulama (hassas dosyaları göndermeden önce e-posta onayı) ve günlükleme (her transfer SIEM'e aktarılır). Dahili bir transfer prosedürü yayınlayın ve personeli yıllık olarak eğitin.
Madde 6.1.2 Kapsamında Risk Değerlendirmesi
ISO 27001 risk odaklıdır. Madde 6.1.2, belgelenmiş bir risk değerlendirme metodolojisi ve risk kaydı gerektirir. Dosya transfer sistemleri için tipik riskler şunlardır: depolanan dosyalara yetkisiz erişim, şifre çözmeyi mümkün kılan zayıf kriptografi, ele geçirilmiş yönetici hesapları, ayrıcalıklı operatörlerden kaynaklanan içeriden tehdit, alt işlemciler aracılığıyla tedarik zinciri riski, yükleme endpoint'lerine yönelik hizmet reddi saldırıları, yedekleme arızasından kaynaklanan veri kaybı. Her riski 1-5 veya 1-3 ölçeğinde olasılık ve etki açısından puanlayın. Puanlama temelinde Ek A'dan kontroller seçin. Uygulanabilirlik Bildirimi (UB), 93 kontrolden hangilerinin neden uygulandığını ya da neden uygulanmadığını belgeler.
A.8.24 Kriptografi Gereklilikleri
A.8.24, kriptografinin doğru kullanımını kapsar. Eşlik eden rehber (ISO/IEC 27002:2022) şunları bekler: bir kriptografi politikası, mevcut en iyi uygulamalarla uyumlu algoritma ve anahtar uzunluğu seçimleri ve üretim, dağıtım, depolama, kullanım, rotasyon, kurtarma ile imhayı kapsayan anahtar yönetimi. Bir dosya transfer sistemi için şunları belgeleyin: içerik için AES-256-GCM veya XChaCha20-Poly1305, imzalar için RSA-4096 veya Ed25519, parola tabanlı anahtarlar için en az 600.000 iterasyonlu PBKDF2-SHA-256 veya Argon2id, aktarım için TLS 1.3. Anahtar depolama: FIPS 140-2 Düzey 2 HSM veya bulut eşdeğeri (AWS CloudHSM, Azure Managed HSM). Ana anahtarları yıllık olarak döndürün.
A.5.15 Erişim Kontrolü ve A.8.3 Bilgi Erişim Kısıtlaması
A.5.15 bir erişim kontrol politikası gerektirir. A.8.3, erişim kontrol politikasına dayalı olarak bilgiye erişimi kısıtlamayı zorunlu kılar. Dosya transfer sistemleri için: rol tabanlı erişim kontrolü aracılığıyla en az ayrıcalık ilkesini uygulayın, yönetimsel erişim için MFA zorunlu kılın (FIDO2 tercih edilir), merkezi bir kimlik sağlayıcıyla entegre edin (Okta, Azure AD, Google Workspace), belgelenmiş onay kaydıyla üç ayda bir erişim gözden geçirmesi yapın ve tüm erişim girişimlerini günlükleyin. ISO 27001 denetçisi erişim izinlerinden ve gözden geçirmelerden örnekleyecektir; kimlik sağlayıcısı dışa aktarımları ve iş takip sistemi entegrasyonu bunları kolayca sunulabilir kılar.
A.8.10 Bilgi Silme ve Saklama
2022'de yeni eklenen A.8.10, bilginin artık gerekmediğinde saklama politikasıyla uyumlu şekilde silinmesini gerektirir. Dosya transfer platformları için bu, otomatik süre sona erme uygulamayı (7-30 gün tipiktir), günlüklerle doğrulanmış silmeyi, birincil silmeyle eş zamanlı yedekleme temizliğini ve fiziksel medyanın ömrü sona erdiğinde güvenli silinmesini (DoD 5220.22-M üzerine yazma veya anahtar imhası yoluyla kriptografik silme) kapsar. Veri kategorisine göre saklama politikasını belgeleyin: kullanıcı dosyaları 7 gün, denetim günlükleri 365 gün, yedekler 30 günlük döngüyle, destek talepleri 24 ay, vergi kayıtları 7 yıl.
A.5.30 İş Sürekliliği İçin BİT Hazırlığı
2022'de yeni eklendi. BİT sistemlerinin iş sürekliliğini güvence altına almaya hazır olmasını gerektirir. Pratikte şu anlama gelir: belgelenmiş RPO ve RTO ile test edilmiş afet kurtarma planı, üç ayda bir yedek bütünlük testi, yıllık yük devretme testi, ISO 22301 ile hizalanmış olay müdahale oyun kitabı ve kriz iletişim prosedürleri. Bir dosya transfer platformu için RPO'yu (örneğin 1 saat, tolere edilebilir maksimum veri kaybı) ve RTO'yu (örneğin 4 saat, maksimum kurtarma süresi) belgeleyin. Yedekten geri yüklemeyi her üç ayda bir test edin ve kanıtı çalışma kitabında yakalayın. AWS, Azure ve OVH gibi bulut sağlayıcıları, çoğu senaryoyu karşılayan çok-AZ ve çok-bölge mimarileri sunar.
A.5.7 Tehdit İstihbaratı ve A.5.23 Bulut Hizmetleri Güvenliği
Yeni eklenen A.5.7, tehdit istihbaratı toplanmasını ve analizini gerektirir. Pratikte: sektör CERT uyarılarına, CISA bildirimlerine ve satıcı güvenlik bültenlerine (AWS Security Bulletins, Cloudflare Radar) abone olun. İstihbaratın risk ve güvenlik açığı yönetimine nasıl beslendiğini belgeleyin. Yeni eklenen A.5.23, bulut hizmetleri kullanımına yönelik politika ve prosedürler gerektirir. AWS, Azure veya OVH'da barındırılan dosya transfer sağlayıcıları için şunları belgeleyin: bulut sağlayıcı seçim kriterleri, sorumluluk paylaşımı (paylaşılan sorumluluk modeli), veri konumu taahhütleri ve bulut sağlayıcısının başarısız olması ya da sonlandırılması durumunda çıkış stratejisi.
A.8.28 Güvenli Kodlama
2022'de yeni eklendi. Güvenli kodlama ilkelerinin uygulanmasını gerektirir. Dosya transfer kodu için: CI'da SAST (Semgrep, SonarQube, Checkmarx), sürümden önce DAST (OWASP ZAP, Burp Suite), bağımlılık taraması (Snyk, Dependabot, Trivy), gizli bilgi taraması (gitleaks, TruffleHog), güvenlik odaklı kontrol listesiyle zorunlu peer review, önemli özellikler için tehdit modellemesi ve yıllık OWASP Top 10 eğitimi. Denetçinin görmek istediği kanıtlar: SAST/DAST adımlarını gösteren CI pipeline yapılandırmaları, denetim dönemi boyunca tarama raporları, düzeltme SLA'ları (kritik 7 gün, yüksek 30 gün) ve eğitim tamamlama kayıtları.
İç Denetim ve Yönetim Gözden Geçirmesi
Madde 9.2, bir iç denetim programı gerektirir. Üç yıllık döngüde tam BGYS'yi veya dönen kapsamı kapsayan denetimleri en az yıllık olarak çalıştırın. Madde 9.3, BGYS performansı, KPI eğilimleri, denetim bulguları, risk kaydı değişiklikleri ve kaynak ihtiyaçlarını kapsayan tipik olarak üç ayda bir yönetim gözden geçirmesi gerektirir. Toplantı tutanaklarını ve eylem maddelerini belgeleyin. Sertifikasyon kuruluşu iç denetim ve yönetim gözden geçirme kayıtlarını BGYS olgunluğunun güçlü göstergesi olarak inceleyecektir; bu kayıtlar zayıf olduğunda teknik kontroller ne denli güçlü olursa olsun büyük bulgular ortaya çıkar.
Sertifikasyon Denetimi ve Gözetim Süreci
- Aşama denetimi (1-3 gün): Belge incelemesi, hazırlık değerlendirmesi. 2. Aşama denetimi (kapsama bağlı 3-10 gün): Yerinde veya uzaktan kanıt örneklemesi, görüşmeler, teknik kontroller. Sertifikasyon üç yıl geçerlidir; yıllık gözetim denetimleri (yılda 1-3 gün) ve üçüncü yılda tam yeniden sertifikasyon gerekir. Büyük uygunsuzluklar sertifika verilmeden önce kapatılmalıdır; küçükleri düzeltici eylem planıyla kalabilir. İlk döngünün 5-15 küçük ve 0-2 büyük bulgu ortaya çıkarmasını bekleyin. Akredite bir sertifikasyon kuruluşu seçin (BSI, DNV, TÜV SÜD, DEKRA, LRQA, SGS); akredite olmayan kuruluşların yalnızca logo içeren sertifikaları tedarik ekipleri tarafından kabul görmez.
ISO 27001'e Uygun Mimari Oluşturmak
ISO 27001 sertifikasyon sürecine hazır bir dosya transfer platformu: eşleştirilmiş bölgede yedekle birlikte AB'de çok-AZ dağıtımı, istemci taraflı AES-256-GCM ve sunucu taraflı AES-256 ile dinlenme durumunda koruma, IdP üzerinden tüm yönetimsel erişim için zorunlu FIDO2 MFA, anahtar tabanlı kriptografik silmeyle otomatik 7 günlük silme, değiştirilemez depolamaya merkezi günlükleme, kimlik sağlayıcısı üzerinden üç ayda bir erişim gözden geçirmeleri, CREST sertifikalı bir firma tarafından yıllık sızma testi, SIEM tabanlı tehdit tespiti, belgelenmiş Veri İşleme Sözleşmesi ve alt işlemci kaydı ve 2022 kontrollerinde eğitimli bir güvenlik ekibi sunar. HexaTransfer'ın mimarisi bu gerekliliklerin büyük bölümüyle kutudan çıktığı gibi uyumludur; daha az yapılandırılmış rakipler sertifikasyon öncesinde 6-12 aylık düzeltme çalışması gerektirir.
ISO 27001 kahramanlık değil, disiplin ister. Yaptıklarınızı belgeleyin, belgelediklerinizi yapın. hexatransfer.com'da deneyin — ücretsiz, hesap gerekmez, 10 GB'a kadar.
Uçtan uca şifreleme ile büyük dosyaları güvenle gönderin
Uçtan uca şifreleme ile 10 GB'a kadar dosya ücretsiz aktarın. Hesap gerekmez. Dosyalarınız yüklenmeden önce tarayıcınızda şifrelenir — başka kimse okuyamaz.
Dosya gönder