Siber güvenlik ilkesi, küçük işletmenize çalışanların şirket sistemlerini, hesaplarını, aygıtlarını ve dijital verilerini nasıl koruması gerektiğini net bir şekilde açıklama imkanı sunan temel bir belgedir.

Hangi uygulamalara izin verildiği, çalışanların nelerden kaçınması gerektiği, hangi kararların kime ait olduğu ve bir şeyler ters gittiğinde ne olacağı gibi soruları yanıtlayarak güvenliği dağınık tavsiyelerden paylaşılan beklentilere dönüştürür.

Bu kılavuz, küçük işletmeniz için bir siber güvenlik ilkesi yazmanız veya gözden geçirmeniz için size pratik bir çerçeve sunmaktadır. Bunu bir başlangıç şablonu olarak kullanabilir, her bölümü araçlarınıza ve risklerinize uyarlayabilir ve ilke ile, takip edilmesini kolaylaştıran operasyonel kontroller arasında bağlantı kurabilirsiniz.

Siber güvenlik ilkesi nedir?

Küçük işletmelerin neden bir siber güvenlik ilkesine ihtiyacı vardır?

Siber güvenlik ilkesi şablonu: 9 temel bölüm

İşletmeler için BT güvenlik ilkeleri neden başarısız olur?

Proton Pass for Business ilke uygulamasını nasıl destekler?

Siber güvenlik ilkesi nedir?

Siber güvenlik ilkesi; işletmenizin bilgileri, sistemleri, aygıtları ve hesapları siber tehditlerden(yeni pencere) nasıl koruduğunu tanımlayan yazılı bir belgedir. Yöneticiler ve idareciler de dahil olmak üzere çalışanların ve yüklenicilerin günlük işlerinde neler yapmalarının beklendiğini açıklamalıdır.

Güçlü bir ilke, kararlar net olmadığında insanların gerçekten kullanabileceği bir referans gibi hissettirmelidir. Şuna benzer soruları yanıtlamalıdır:

  • Hangi parolalar ve hesaplar ekstra korumaya ihtiyaç duyar?
  • Çalışanlar iş için kişisel aygıtları kullanabilir mi?
  • Hassas veriler nerede depolanmalıdır?
  • İş sistemlerine erişimi kimler onaylayabilir?
  • Bir ele geçirilme durumundan şüphelenen biri ne yapmalıdır?
  • İlke ne sıklıkla gözden geçirilecek?
  • Biri şirketten ayrıldığında erişime ne olur?

KOBİ’ler için en iyi siber güvenlik ilkesi; tahmin yürütmeyi ortadan kaldıracak kadar kısa, net ve özel olandır.

Küçük işletmelerin neden bir siber güvenlik ilkesine ihtiyacı vardır

Bir siber güvenlik ilkesi işletmenize üç şekilde yardımcı olabilir:

Beklentileri belirler: Çalışanlar neye izin verildiğini, nelerin gerekli olduğunu ve nelerin onay gerektirdiğini bilir.

Sorumluluk oluşturur: Erişim, aygıtlar, veri işleme ve olay müdahalesi net sahiplere sahip olduğunda, güvenlik kişisel belleğe bağlı olmaktan çıkar.

Uyumluluğu ve müşteri güvenini destekler: GDPR gibi veri düzenlemelerine uyumlu olmak, işletmenizin risk analizi, kurumsal ilkeler ve teknik önlemler de dahil olmak üzere uygun teknik ve kurumsal önlemleri kullanarak kişisel verileri güvenli bir şekilde işlemesini gerektirir.

Yazılı bir bilgi güvenliği ilkesi, işletmenizin bu sorumlulukları değerlendirdiğini ve riski azaltacak kontroller oluşturduğunu göstermeye yardımcı olur.

Proton’un KOBİ siber güvenlik raporu, bunun daha küçük ekipler için neden önemli olduğunu pekiştiriyor: KOBİ’ler genellikle büyük işletmelerle aynı kaynaklara sahip olmadan gerçek güvenlik riskleriyle karşı karşıya kalırlar. Pratik bir ilke, bu ekiplere temel konuları önceliklendirme ve bunları tekrarlanabilir hale getirme yolu sunar.

Siber güvenlik ilkesi şablonu: 9 temel bölüm

Aşağıdaki yapıyı bir siber güvenlik ilkesi şablonu olarak kullanın. Her bölümü aşırı uzun tutmanıza gerek yoktur. Amaç; kuralı tanımlamak, sahiplik atamak ve çalışanların bunu nasıl uygulaması gerektiğini açıklamaktır.

1. İlke amacı ve kapsamı

İlkenin neden var olduğunu ve kimlere uygulanacağını açıklayarak başlayın. Bu bölüm yaygın bir sorunu önler: İnsanların ilkenin yalnızca “BT sistemleri” veya tam zamanlı çalışanlar için geçerli olduğunu varsayması.

Şablon metni:

Bu siber güvenlik ilkesi, [Şirket Adı] şirketinin iş sistemlerini, hesapları, aygıtları ve verileri nasıl koruduğunu tanımlar. Şirket bilgilerine veya sistemlerine erişim sağlayan çalışanlar, yükleniciler, geçici çalışanlar ve üçüncü taraflar için uygulanır.

Kapsam; şirkete ait aygıtları, onaylanmış bulut hizmetlerini, iş hesaplarını, uzaktan çalışma ortamlarını, iş için kullanılan kişisel aygıtları ve tedarikçi erişimini içermelidir.

2. Kabul edilebilir kullanım ilkesi

Kabul edilebilir kullanım bölümü, çalışanların şirket sistemlerini ve hesaplarını nasıl kullanabileceğini açıklar.

Şunları kapsamalıdır:

  • Onaylanmış iş yazılımları ve hizmetleri
  • Yetkisiz uygulamalar veya tarayıcı eklentileri üzerindeki kısıtlamalar
  • Dosya ve yazılım indirme kuralları
  • Şirket e-postasının ve mesajlaşmanın kullanımı
  • Şirket aygıtlarının kişisel kullanımı
  • Onay olmadan hesapları paylaşmak veya güvenlik kontrollerini atlamak gibi yasaklanmış faaliyetler

Bu bölümü pratik tutun. Çalışanlar, teknik dili yorumlamaya gerek duymadan hangi günlük tercihlerin kabul edilebilir olduğunu anlamalıdır.

Şablon metni:

Çalışanlar, şirket işleri için onaylanmış iş sistemlerini kullanmalıdır. Onaylanmayan uygulamalar, kişisel depolama alanı hesapları ve yetkisiz tarayıcı eklentileri, [rol/ekip] tarafından onaylanmadığı sürece şirket verilerini depolamak, işlemek veya paylaşmak için kullanılmamalıdır.

3. Parola ve erişim yönetimi gereksinimleri

Yönetici kontrollerini dikkate almak önemlidir. Bir ilke; kimlerin erişime sahip olması gerektiğini, ne zaman iki adımlı doğrulamanın (2FA) zorunlu olduğunu ve işten çıkış sürecinin nasıl işlemesi gerektiğini tanımlayabilir, ancak ekiplerin bu kuralları uygulamak için yine de operasyonel bir yönteme ihtiyacı vardır. Proton Pass for Business gibi bir işletme parola yöneticisi, ekibinizin erişimi yönetebileceği, ilkeleri uygulayabileceği, etkinlikleri inceleyebileceği ve kayıt dışı parola kullanımına olan bağımlılığı azaltabileceği yönetici paneli aracılığıyla bunu destekler.

İlkenizde şunlar belirtilmelidir:

  • İş parolaları benzersiz ve güçlü olmalıdır.
  • Parolalar, iş ve kişisel hesaplar arasında ortak kullanılmamalıdır.
  • Paylaşılan kimlik doğrulama bilgileri; e-posta, sohbet, ekran görüntüleri, destek talepleri veya belgeler gibi onaylanmamış yöntemlerle gönderilmemelidir.
  • Yüksek riskli hesaplardan başlayarak her yerde 2 adımlı doğrulama açılmalıdır.
  • Erişim, role ve iş ihtiyacına göre verilmelidir.
  • Birisi rol değiştirdiğinde veya ayrıldığında erişim kaldırılmalıdır.
  • Henüz 2 adımlı doğrulamanın açılamadığı durumlar, paylaşılan bir hesabın geçici olarak kaçınılmaz olduğu durumlar, bir tedarikçinin sınırlı süreli yüksek erişime ihtiyaç duyduğu durumlar veya eski bir sistemin standart parola veya erişim gereksinimlerini karşılayamadığı durumlar da dahil olmak üzere istisnalar belgelenmelidir.

Proton’un parola ilkesi oluşturma kılavuzu; parola kuralları, paylaşım, erişim yönetimi ve iki adımlı doğrulama hakkında daha fazla ayrıntı ile bu bölümü destekleyebilir.

Burası aynı zamanda ilkenin operasyonel desteğe ihtiyaç duyduğu yerdir. Çalışanların her parolayı manuel olarak oluşturması ve hatırlaması gerekiyorsa “benzersiz parolalar kullanın” diyen bir kural zayıf kalır.

Proton Pass for Business gibi bir işletme parola yöneticisi, ekiplerin parola gereksinimlerini günlük uygulamaya dönüştürmesine yardımcı olur: Çalışanlar, güvenli olmayan kanalları kullanmak yerine tek bir uygulama üzerinden güçlü, benzersiz parolalar oluşturabilir, bunları şifrelenmiş kasalarda saklayabilir, otomatik doldurma özelliğini kullanabilir ve parolaları güvenli bir şekilde paylaşabilir.

Şablon metni:

İş parolaları benzersiz, güçlü olmalı ve onaylanmış işletme parola yöneticisinde depolanmalıdır. Parolalar, kişisel ve iş hesaplarında ortak kullanılmamalı veya e-posta, sohbet, ekran görüntüleri, destek talepleri veya belgeler aracılığıyla paylaşılmamalıdır. Çok faktörlü kimlik doğrulama açılmalı ve erişim, role ve iş ihtiyacına göre verilmelidir. Bir çalışanın, yüklenicinin veya tedarikçinin artık erişime ihtiyacı kalmadığında izinler gözden geçirilmeli ve kaldırılmalıdır.

4. Veri sınıflandırması ve işleme

Bir siber güvenlik ilkesi, işletmenizin ilgilendiği bilgi türlerini ve her bir bilgi türünün nasıl korunması gerektiğini tanımlamalıdır. Küçük bir işletmenin işleri karmaşıklaştırmadan kullanabileceği üç düzey şunlardır:

Kamuya açık: Kamusal kullanım için onaylanmış bilgiler

Dahili: Çalışanlar ve onaylanmış yükleniciler için dışarıyla paylaşılması uygun olmayan iş bilgileri

Gizli: Müşteri verileri, finansal veriler, kimlik doğrulama bilgileri, sözleşmeler, çalışan kayıtları veya hassas operasyonel bilgiler; sızdırılması durumunda zarar verebilecek her şey

Şablon metni:

Gizli bilgiler yalnızca onaylanmış sistemlerde depolanmalı, yetkili kişilerle paylaşılmalı ve yetkisiz erişime karşı korunmalıdır. Çalışanlar, gizli iş verilerini kişisel hesaplarda, yönetilmeyen belgelerde veya onaylanmamış aygıtlarda depolamamalıdır.

5. Olay raporlama ve ilk müdahale

İlkeniz, çalışanların bir güvenlik açığı tespit ettiklerinde veya bundan şüphelendiklerinde ne yapmaları gerektiğini açıklamalıdır. Bunun eksiksiz bir olay müdahale tarifesi olması gerekmez, ancak ilk eylemleri ve sahipliği tanımlamalıdır.

Şu gibi örnekleri dahil edin:

Bir olay gerçekleşmeden önce ele geçirilme riskini azaltmaya yönelik daha fazla rehberlik için Proton’un işletmeler için veri ele geçirilmesini önleme kılavuzunu kullanın.

Şablon metni:

Çalışanlar, şüpheli güvenlik olaylarını derhal [rol/ekip/iletişim kişisi] bilgilerine bildirmelidir. Çalışanlar, olay yöneticisi tarafından talimat verilmedikçe kanıtları silmemeli, etkilenen sistemleri sıfırlamamalı veya bir olay hakkında dışarıyla iletişim kurmamalıdır.

6. Uzaktan çalışma ve Kendi Aygıtını Getir (BYOD) kuralları

İş ağınızdaki uzaktan çalışma ve kişisel aygıtlar, düzgün bir şekilde yönetilmediği takdirde gereksiz riskler oluşturabilir. Siber güvenlik ilkeniz; çalışanların kişisel aygıtları kullanıp kullanamayacağını, hangi güvenlik gereksinimlerinin uygulanacağını (örneğin BYOD güvenliği) ve bir aygıtın kaybolması veya birinin işten ayrılması durumunda ne olacağını açıklamalıdır.

Şunları ekleyin:

Proton’un uzaktan çalışma ilkesi ve BYOD ilkesi kılavuzları, dağıtık ekipler ve çalışanlara ait aygıtlar için daha ayrıntılı kurallarla bu bölümü destekleyebilir.

Şablon metni:

Çalışanlar şirket sistemlerine yalnızca güvenlik gereksinimlerini karşılayan onaylı aygıtlardan erişebilirler. Kaybolan veya çalınan aygıtlar derhal bildirilmelidir. Şirket verileri, kişisel bulut hesaplarında veya yönetilmeyen uygulamalarda depolanmamalıdır.

7. Üçüncü taraf tedarikçi erişimi

Küçük işletmeler sıklıkla ajanslara, yüklenicilere, yazılım sağlayıcılarına, muhasebecilere, danışmanlara ve yönetilen hizmet sağlayıcılarına güvenirler. Tedarikçi erişimi hiçbir zaman sıradan bir durum gibi görülmemelidir çünkü işletmenizin tam olarak kontrol edemediği bir arka kapı oluşturabilir.

Bir işletme parola yöneticisi, ekiplerin tedarikçi kimlik doğrulama bilgilerini belirli bir kapsamda tutmasına, izlemesine ve bir anlaşma sona erdiğinde kolayca geçersiz kılmasına yardımcı olarak bu kontrolü daha pratik hale getirebilir.

İlkeniz şunları tanımlamalıdır:

  • Tedarikçi erişimini kimlerin onaylayabileceğini
  • Tedarikçilerin hangi sistemlere erişebileceğini
  • Tedarikçi hesaplarının bireysel mi yoksa paylaşılan mı olması gerektiğini
  • Erişimin ne kadar süreceğini
  • Tedarikçi erişiminin ne sıklıkla denetlendiğini
  • Her bir tedarikçi için minimum izinlerin nasıl belirlendiğini
  • Bir sözleşme sona erdiğinde ne olacağını

Bu bölüm aynı zamanda tedarik zinciri güvenliğini de destekler. NCSC’nin 10 Adımı(yeni pencere), siber riski yönetmek için bunu kilit bir alan olarak içermektedir ve bu, özellikle BT, finans, pazarlama veya operasyon bölümlerini dışarıdan temin eden küçük işletmeler için son derece geçerlidir.

Şablon metni:

Üçüncü taraf erişimi [rol/ekip] tarafından onaylanmalı, iş için gerekli sistemlerle sınırlandırılmalı ve anlaşma sonunda gözden geçirilmelidir. Artık ihtiyaç duyulmadığında tedarikçi erişimi kaldırılmalıdır.

8. Çalışan eğitim gereksinimleri

Bir siber güvenlik ilkesi, insanlar bunu yalnızca işe alım sırasında görürlerse işe yaramayacaktır. Düzenli güvenlik farkındalığı eğitimi, ilkenize her zaman uyulmasını sağlar.

İlkeniz şunları açıklamalıdır:

  • Çalışanların ne zaman güvenlik eğitimi alacağını
  • Eğitimin hangi konuları kapsayacağını
  • Yenileme eğitimlerinin ne sıklıkla yapılacağını
  • Eğitimi kimlerin tamamlaması gerektiğini
  • Yeni risklerin veya ilke değişikliklerinin nasıl iletileceğini

Eğitim konuları arasında kimlik avı girişimi, parola yönetimi, 2 adımlı doğrulama, güvenli dosya paylaşımı, veri işleme, uzaktan çalışma, aygıt güvenliği ve olay raporlama yer alabilir.

Eğitimi kısa ve pratik tutun. Kısa örneklerle desteklenen kontrol listesine sahip, beş sayfalık özlü bir ilke, genellikle gereksiz bilgilerle doldurulmuş 40 sayfalık bir belgeden çok daha yararlıdır.

Şablon metni:

Çalışanlar, işe alım sürecinde ve en az [yılda bir/yılda iki kez] siber güvenlik eğitimini tamamlamalıdır. Eğitim; parola güvenliği, kimlik avı girişimi, veri işleme, aygıt güvenliği ve olay raporlamayı kapsayacaktır.

9. İlke inceleme sıklığı

Bir siber güvenlik ilkesi, işletme değiştikçe değişmelidir. Yeni sistemler, uzaktan çalışma modelleri, tedarikçiler, düzenlemeler ve olaylar, eski kuralların yetersiz kalmasına neden olabilir.

Şunları tanımlayın:

  • İlkenin ne sıklıkla gözden geçirileceğini
  • Siber güvenlik ilkesi incelemesinin sorumlusunu
  • Değişikliklerin nasıl onaylanacağını
  • Güncellemelerin nasıl iletileceğini
  • Dönem dışı incelemeyi neyin tetikleyeceğini

Şablon metni:

Bu ilke, [sorumlu] tarafından her [altı veya 12 ayda bir] gözden geçirilecektir. Ayrıca büyük bir güvenlik olayı, önemli sistem değişikliği, mevzuat güncellemesi veya iş operasyonlarında meydana gelen önemli değişikliklerden sonra da gözden geçirilmelidir.

İşletmeler için BT güvenlik ilkeleri neden başarısız olur?

Siber güvenlik ilkelerinin çoğu pratik nedenlerden dolayı başarısız olur:

İlke çok uzun: Küçük bir işletmenin siber güvenlik ilkesi, olası her senaryoyu kapsamaya çalışmamalıdır. Çok uzun olduğunda çalışanlar onu kullanmayı bırakır. Kısa tutun ve gerektiğinde daha ayrıntılı prosedürlere bağlantı verin.

Dil çok teknik: Çalışanların işletmenin siber güvenlik yönergelerini takip etmesi için güvenlik geçmişine ihtiyaçları olmamalıdır. Sade bir dil kullanın ve teknik terimleri mümkün olduğunda günlük açıklamalarla değiştirin.

İlke yalnızca işe alım sırasında sunuluyor: İlke yalnızca işe alım sırasında bir kez belirtilirse günlük davranışları şekillendirmez. Süreçler değiştiğinde eğitimler, hatırlatıcılar, hızlı başvuru kılavuzları ve güncellemeler aracılığıyla bunu pekiştirin.

İlke hiçbir zaman gözden geçirilmiyor: İki yıl önce yazılmış bir ilke; mevcut sistemleri, uzaktan çalışma uygulamalarını, tedarikçi erişimini veya mevzuat beklentilerini yansıtmayabilir. Düzenli olarak gözden geçirin.

İlke uygulanmıyor: Bu, başarısızlığın en yaygın nedenidir. Bir ilke; parolaların güvenli bir şekilde depolanması, 2 adımlı doğrulamanın açılması veya tedarikçi erişiminin kaldırılması gerektiğini söyleyebilir, ancak kimse bunu takip etmezse bu kuralların hiçbir önemi kalmaz. Uygulama; sahipler atamak, varsa yönetici kontrollerini kullanmak, istisnaları gözden geçirmek ve güvenli davranışı bir kısayol kullanmaktan daha kolay hale getirmek anlamına gelir.

Parola ve erişim yönetimi için Proton Pass for Business, ilke uygulamasını operasyonel olarak desteklemeye yardımcı olabilir. Ekiplere şifrelenmiş kasalar, güvenli paylaşım, parola oluşturma ve yönetici görünürlüğü sağlayarak işletmenizin yalnızca teoride kalmamasını sağlar. Yöneticiler ayrıca çalışanların parolalarını bilmeden kuruluş genelinde parola sağlığını, kimlik doğrulama bilgilerinin tekrar kullanımını ve dark web ele geçirilme maruziyetini güvenli bir şekilde izleyebilir.

Proton Pass for Business ilke uygulamasını nasıl destekler

Bir siber güvenlik ilkesi yalnızca işletmenin bunu uygulamaya koyabilmesi durumunda yararlıdır. Parola ve erişim kuralları buna iyi bir örnektir. Parolaların benzersiz olması, güvenli bir şekilde paylaşılması ve çalışanlar ayrıldığında kaldırılması gerektiğini yazabilirsiniz. Ancak çalışanlar hala tarayıcılar, hesap tabloları, sohbet iletileri veya kişisel notlar kullanıyorsa ilkeyi göz ardı etmek kolaydır.

Proton Pass for Business; çalışanlara kimlik doğrulama bilgileri oluşturmak, saklamak, otomatik doldurmak ve paylaşmak için güvenli bir yol sunarken, yöneticilere erişimin nasıl yönetildiğine dair daha iyi görünürlük sağlar. Bu, ilkenizin parola ve erişim yönetimi bölümünün takip edilmesini kolaylaştırır.

Küçük işletmeler için faydası pratiktir. Kimlik doğrulama bilgilerinin hijyenini iyileştirmeye başlamak için büyük bir güvenlik ekibine ihtiyacınız yoktur. Bir işletme parola yöneticisi; ekibinize iş kimlik doğrulama bilgileri için merkezi bir yer sağlar, daha güvenli iş birliğini destekler ve parola yeniden kullanımı veya kontrolsüz paylaşım riskini azaltmaya yardımcı olur.

Erişim kontrolü, ilkeyi eyleme dönüştürmek için en pratik alanlardan biridir. Kimlik doğrulama bilgilerini güvenli bir şekilde oluşturmak, depolamak, paylaşmak ve geçersiz kılmak daha kolay olduğunda, çalışanların güvenli olmayan geçici çözümlere güvenme olasılığı azalır. Yöneticiler de günlük operasyonlarda parola ve erişim gereksinimlerini desteklemek için daha net bir yol elde eder.

Siber güvenlik ilkenizi Proton Pass for Business gibi güvenli bir işletme parola yöneticisi ile uygulayın.