ISO 27001 Uzak Erişim: Ek A Kontrollerinin Eşlemesi

Bir ISO 27001 denetimini geçen — pazarlama iddiaları değil — bir uzak erişim aracına ihtiyacınız var. Bu rehber Ek A maddelerini (ISO/IEC 27001:2013) tek tek ele alır ve denetçinin uzak erişim ürünü ve oluşturduğu oturumlar için hangi kanıt, yapılandırma ve operasyonel kontrolleri bekleyeceğini açıklar.
Bir ISO 27001 denetimini geçen — pazarlama iddiaları değil — bir uzak erişim aracına ihtiyacınız var. Bu rehber Ek A kontrolünü tek tek (ISO/IEC 27001:2013) ele alır ve denetçinin uzak erişim ürünü ve oluşturduğu oturumlar için hangi kanıt, yapılandırma ve operasyonel kontrolleri bekleyeceğini açıklar.
Uzak erişim için hangi Ek A kontrolleri önemlidir
- A.6: Bilgi güvenliğinin organizasyonu — sorumluluklar, görev ayrımı, uzak erişim onayı ve eskalasyon rollerinin belirlenmesi.
- A.7: İnsan kaynakları güvenliği — kullanıcılar ve işletmeciler için arka plan kontrolleri, eğitim ve erişim sözleşmeleri.
- A.8: Varlık yönetimi — uzak istemciler, sunucular ve araç tarafından kullanılan kimlik bilgilerinin envanteri.
- A.9: Erişim kontrolü — kullanıcı sağlama/iptal, asgari ayrıcalık, oturum kontrolü, ayrıcalıklı erişim.
- A.10: Kriptografi — onaylanmış TLS yapılandırması, sertifika ve anahtar yönetimi.
- A.11: Fiziksel güvenlik — uzak oturumlara izin veren uç noktalara fiziksel erişimin güvence altına alınması.
- A.12: Operasyon güvenliği — aracın güvenli yapılandırması, yamalama, kötü amaçlı yazılım koruması, değişiklik kontrolü.
- A.13: İletişim güvenliği — ağ kontrolleri, NAT/relay davranışı, güvenlik duvarı kuralları ve segmentasyon.
- A.15: Tedarikçi ilişkileri — üçüncü taraf (relay) sözleşmeleri, SLA, denetim hakları.
- A.16: Bilgi güvenliği olay yönetimi — uzak oturum olaylarının tespiti, eskalasyonu ve kaydı.
- A.18: Uyumluluk — günlükleme, saklama, yasal ve düzenleyici yükümlülükler, veri yerleşimi.
Kimlik, kimlik doğrulama ve Erişim Kontrolü (A.9)
Erişim kontrolü, herhangi bir uzak erişim denetiminin merkezidir. A.9 içindeki her bir kontrol için denetçi belgelenmiş politikalar ve ölçülebilir uygulama bekler. Pratikte bu şunları ifade eder:
- Kullanıcı sağlama ve iptali: İK veya IAM ile ilişkilendirilmiş belgelenmiş hesap yaşam döngüsü. Araç, hesapların nasıl oluşturulduğunu, ayrıcalıkların nasıl verildiğini ve erişimin nasıl kaldırıldığını göstermelidir (ör. AD sonlandırmasında otomatik devre dışı bırakma).
- Asgari ayrıcalık: etkileşimli oturum başlatabilecekleri, belirli hedef sunuculara erişebilecekleri ve yönetici kontrole yükseltebilecekleri kullanıcıları sınırlayan rol eşlemeleri veya gruplar. Erişim matrisları ve örnekler sağlayın.
- Güçlü kimlik doğrulama: controller'lar ve herhangi bir yönetim konsoluna erişim için çok faktörlü kimlik doğrulama. Desteklenen yöntemler listelenmeli (TOTP, push, donanım tokenları, SSO). Test kanıtı: 10 örnek hesap için MFA etkin.
- Oturum kontrolleri: zorunlu oturum zaman aşımı, gözetimsiz erişim için açık onay ve gerektiğinde oturum onayı. Kanıt = yapılandırma ekran görüntüleri ve oturum politika dokümanları.
- Ayrıcalıklı erişim: yönetici oturumları için ek onay veya just‑in‑time yükseltme, kaydedilmiş onaylar ve izleme ile kontrol ayrıcalıklarının ayrımı.
Kriptografi ve anahtar yönetimi (A.10)
Ek A, kriptografik kontrollerin uygun ve belgelenmiş olmasını bekler. Uzak erişimde odak TLS, sertifika işlemleri ve anahtar sorumluluğudur.
Denetçilerin baktığı noktalar:
- TLS duruşu: Ürün modern TLS sürümleri ve şifreleri kullanmalıdır. Desteklenen TLS sürümlerini ve uyguladığınız minimumu belgeleyin. Relay ve istemci uç noktalarının yalnızca TLS 1.2+ kabul ettiğini gösteren bir tarama sunun (veya kuruluşunuzun zorunlu taban çizgisi).
- Cihaza özgü kimlik bilgileri: Dağıtım modeli (cihaz sertifikaları, anahtarlar veya uzun ömürlü tokenlar) tanımlanmalı ve yaşam döngüsü — veriliş, döndürme, iptal — kapsanmalıdır. Tenvo için taşıma TLS ile cihaz başına sertifika kullanır; trafik bir relay üzerinden proxy'lendiğinde TLS relay'de sonlanır, dolayısıyla relay işletmecisi oturumları inceleme pozisyonunda olur.
- Anahtar depolama: özel anahtarların nerede tutulduğu (HSM, OS anahtar zinciri, TPM) ve kimin erişimi olduğu. Kanıt: ekran görüntüleri, anahtar döndürme politikası ve süresi dolmuş/iptal edilmiş sertifika örnekleri.
- Relay'in "şifre çözemez" iddiasında bulunmayın: risk değerlendirmenizde relay'lerin TLS sonlandırıp sonlandırmadığını açıkça belirtin ve teknik/kontratlı hafifletmelerinizi (ör. adanmış relay, denetlenmiş işletmeci) gösterin.
Ağ ve iletişim (A.13)
Uzak erişim araçları trafiği kurumsal ağlar, ev ağları ve genel İnternet üzerinden taşır. Ek A beklentisi, belgelenmiş ağ kontrolleri, segmentasyon ve üçüncü taraf relay'ler için gerekçe sunmaktır.
- Topoloji ve akış diyagramları: doğrudan P2P vs NAT traversal vs relay akışlarını gösterin. Hangi yolların perimeterinizden geçtiğini ve hangilerinin üçüncü taraf üzerinden geçtiğini notlayın.
- Güvenlik duvarı ve port politikası: açık portların gerekçesini belirtin ve uç noktalardan yalnızca çıkış (outbound) bağlantı tercih edin. Örnek kanıt: güvenlik duvarı kuralları, ağ diyagramları ve yönetilen relay kullanırken gelen bağlantı gerekmeyen bir testi gösteren çıktı.
- Segmentasyon: uzak erişim uç noktalarının segmentlenmiş bir ağda veya jump host bölgesinde olması gerekir. Bir uzak oturumun erişebileceği kaynakları kısıtlayan ACL veya mikrosegmentasyon kuralları sağlayın.
- Relay seçimi ve dayanıklılık: üçüncü taraf relay kullanıyorsanız (İnternet erişilebilirliği için yaygın durum), sözleşme maddeleri, relay'lerin coğrafi konumu ve çok bölgeli failover'ı dahil edin. Tenvo’nun yönetilen relay'i varsayılan öneridir: Windows/macOS/Linux için yerel istemciler, bir tarayıcı istemcisi (public beta) ve çok bölgeli yönetilen relay. Tenvo fiyatlandırma katmanları Free $0 / Lite $2.99/mo / Pro $7.99/mo — tedarikçi kararınızda SLA ve operasyonel maliyeti göz önüne alın.
- Kendi kendine barındırma ne zaman: yazılı bir gereksinim bunu zorunlu kılmıyorsa kendi kendine barındırma genellikle doğru tercih değildir (veri yerleşimi, izole ağ veya uyumluluk kuralları üçüncü taraf altyapıyı yasaklıyorsa istisna). Yönetilen relay ile kendi kendine barındırma arasında neden tercihte bulunduğunuzu belgelendirin ve işletme maliyeti karşılaştırmasını (yama, anahtar sorumluluğu, sertifika yenileme, failover) ekleyin.
Operasyonlar, günlükleme ve izleme (A.12 ve A.16)
Denetçiler uzak oturumlar için eksiksiz, tahrifata dayanıklı günlükler bekler — kim bağlandı, nereden, ne yaptı ve ne kadar süreyle. Araç, günlükleme ve SIEM süreçlerinizle bütünleşmelidir.
- Olay türleri: oturum başlatma/durdurma, bağlanan kullanıcı kimliği, hedef sunucu, kaynak IP, relay düğümü, oturum süresi, dosya transferleri, pano (clipboard) olayları ve komut yükseltimleri. Bunları SIEM olay adlandırmanıza eşleyin.
- Saklama ve bütünlük: yasal ve politika ihtiyaçlarını karşılayacak saklama sürelerini tanımlayın ve günlüklerin tahrifattan nasıl korunduğunu gösterin (write‑once depolama, saklama politikaları, erişim kontrolleri). Kanıt: örnek dışa aktarılmış günlükler, saklama yapılandırması ve S3 veya SIEM saklama politika ekran görüntüleri.
- Oturum kaydı: video veya tuş vuruşu kaydediyorsanız onay, depolama yeri, dinlenmede şifreleme ve erişim incelemesini belgeleyin. Oturum kaydı gizlilik etkileri taşır — bunu İK ve hukuka dahil edin.
- Uyarı ve olay müdahalesi: tespit kurallarını tanımlayın (ör. mesai saatleri dışında beklenmeyen yönetici oturumları, yeni IP aralıklarından gelen oturumlar) ve bunları olay müdahale playbook'larına bağlayın. Kanıt = örnek uyarı kuralı, olay bileti ve bir test çalışmasının post‑mortemi.
- Bkz: Uzak Masaüstü Denetim Günlüklemesi şablonlar ve SIEM eşlemeleri için.
Tedarikçi yönetimi ve yasal uyumluluk (A.15 ve A.18)
Yönetilen relay veya ticari bir uzak erişim satıcısı kullanmak tedarikçi kontrollerini zorunlu kılar. Ek A, relay/ișletmeciyi bir tedarikçi olarak ele almanızı ve durum tespiti yapmanızı ister.
- Sözleşmeler ve SLA'lar: gizlilik maddeleri, veri işleme koşulları, olay bildirim süreleri ve denetim haklarını dahil edin. Bölgesel uyumluluk için relay coğrafi konumlarını belirtin veya adanmış relay bölgeleri seçin.
- Üçüncü taraf güvencesi: SOC 2, ISO 27001 sertifikası veya eşdeğerini temin edin ve raporu ekleyin. Eğer relay TLS'yi sonlandırıyorsa, işletmecinin erişim sınırlarını ve kontrollerini yazılı olarak teyit edin.
- Veri yerleşimi: düzenleyiciler oturum trafiğinin ülke içinde kalmasını şart koşuyorsa yalnızca kendi kendine barındırma veya bölgesel relay kabul edilebilir. Kararı ve relay'leri yetki alanı dışında tutmanız halinde telafi edici kontrolleri belgeleyin.
- Sözleşmesel çıkış: sözleşme sona erdiğinde günlüklerin nasıl dışa aktarılacağını ve kimlik bilgilerinin nasıl kaldırılacağını tanımlayın.
- Barındırma tercihleri ve takaslarla ilgili rehber için bkz: Self‑Hosted Remote Desktop: Why, How, and What Breaks.
İnsan faktörleri, uç noktalar ve cihaz kontrolü (A.7, A.8, A.11)
Uzak erişim, uç noktalar ve onu kullanan kişiler kadar güvenlidir. Ek A, İK ve cihaz kontrollerinin uygulanmasını bekler.
- Oryantasyon ve eğitim: uzak erişimi kullanan veya destekleyen personel için rol‑özel eğitimler. Kanıt: eğitim kayıtları, test sonuçları ve imzalanmış kabul edilebilir kullanım sözleşmeleri.
- Uç nokta sertleştirme: uzak oturum barındırmasına izin verilecek tüm cihazları envanterleyin, EDR/AV, disk şifreleme, OS yamaları ve ekran kilidi politikalarını zorunlu kılın. Örnek cihaz uyumluluk raporları sağlayın.
- Gözetimsiz erişim: gözetimsiz oturumlar için belgelenmiş onay gerektirin ve uzak erişim yazılımı için ayrı idari kimlik bilgileri kullanın (haklı gösterim olmadan paylaşılan yerel admin parolaları kullanmayın).
- BYOD: BYOD izin verilen bir uygulama ise MDM profilleri, koşullu erişim kuralları ve bir cihazın uzak oturumlar için kullanılmadan önce karşılaması gereken asgari yapılandırmayı gösterin.
Uygulama kontrol listesi — bir denetim için ne hazırlamalı
- Politikalar ve prosedürler: izin verilen kullanımı, onay iş akışlarını, MFA, görev ayrımını ve olay yönetimini kapsayan bir uzak erişim politikası.
- Yapılandırma kanıtı: MFA etkin, oturum zaman aşımı yapılandırılmış, TLS sürümü zorlanmış ve sertifika döndürme takvimi gösteren ekran görüntüleri veya dışa aktarmalar.
- Günlükleme kanıtı: 90 günlük oturum günlükleri (veya kuruluşunuzun saklama süresi), test olayı ile ilişkilendirilmiş bir SIEM uyarı örneği ve günlük bütünlüğü kanıtı.
- Tedarikçi belgeleri: sözleşmeler, SOC/ISO raporları ve relay coğrafi konum listesi.
- Erişim incelemeleri: örnek ayrıcalıklı hesaplar için tamamlanmış üç aylık erişim inceleme kanıtı (değişiklikleri ve onayları gösterin).
- Sızma testi veya zafiyet taraması: uzak erişim uç noktaları ve relay'ler için yakın tarihli tarama raporu ve izlenen düzeltmeler.
Operasyonel takaslar: yönetilen relay vs kendi kendine barındırma — uyumluluk açısından
Uyumluluk ve operasyon açısından yönetilen relay genellikle toplam sahip olma maliyeti ve risk açısından daha düşüktür. Relay yazılımını çalıştırmaktan, global sertifikaları yenilemekten, çok bölgeli failover'ı sürdürmekten ve relay kullanılabilirliği için 7/24 nöbet tutmaktan kaçınırsınız. Tenvo’nun yönetilen relay'i çoğu kuruluş için varsayılan öneri olarak konumlandırılmıştır çünkü çok bölgeli failover ve istemci güncellemelerini bir arada sunar; fiyatlandırma katmanları (Free $0 / Lite $2.99/mo / Pro $7.99/mo) farklı destek/SLA seviyelerini yansıtır.
Bununla birlikte, kendi kendine barındırma üçüncü taraf altyapıyı yasaklayan yazılı bir gereksinim olduğunda uygundur ve gerekçelidir (ör. bazı kamu sektörü kuralları, katı veri yerleşimi yasaları veya dış relay'lere erişemeyen fiziksel olarak izole ağlar). Kendi kendine barındırmayı seçerseniz üzerine alacağınız ek operasyonel faaliyetleri belgeleyin: yüksek erişilebilirlik, sertifika yönetimi, yamalama ve relay günlüklerine adli erişim.
Test etme ve kanıt toplama — pratik adımlar
- Keşif testi yapın: bir istemciden hedefe kadar ağ akış diyagramı üretin; oturumun doğrudan P2P mi yoksa relay üzerinden mi proxy'lendiğini gösterin.
- Günlük örneklemesi: 30–90 günlük oturum günlüklerini dışa aktarın ve politika tarafından gerekli alanları doğrulayın (kullanıcı, kaynak IP, hedef, süre, relay düğümü).
- Yapılandırma denetimi: TLS ayarlarını, MFA zorlamasını ve oturum politikalarını göstermek için istemci ve sunucu yapılarına karşı bir temel yapılandırma kontrol listesi çalıştırın.
- Olay tatbikatı: yetkisiz bir oturumu simüle edin ve tespit ile IR süreçlerinizi çalıştırın; post‑mortem ve bileti denetim kanıtı olarak saklayın.
- Erişim incelemesi: üç aylık ayrıcalıklı erişim incelemesi yapın ve onayları IAM veya bilet sisteminizde saklayın.
Referanslar ve ilgili okumalar
ISMS'inizde yeniden kullanabileceğiniz daha derin operasyonel rehberler için şu dahili makalelere bakın: Uzak Masaüstü Güvenli mi? Dürüst Bir Tehdit Modeli, Uzak Masaüstü Denetim Günlüklemesi ve Port Yönlendirme Olmadan Uzak Masaüstü Açıklaması. Barındırma modellerine karar verirken ayrıca Self‑Hosted Remote Desktop: Why, How, and What Breaks makalesini okuyun.
Son notlar ve hızlı kontrol listesi
ISO 27001 denetçileri pazarlamayı denetlemez: politikaları, yapılandırmaları, günlükleri, sözleşmeleri ve operasyonları denetlerler. Uzak erişim aracınızı kritik bir kontrol olarak ele alın — yukarıdaki Ek A kontrollerine eşleyin, yapılandırma kanıtı üretin, erişim incelemeleri yapın ve relay işletmecisini tedarikçi durum tespitine dahil edin. Yazılı bir uyumluluk gereksinimi zorlamıyorsa varsayılan olarak yönetilen relay'i tercih edin; seçenekleri karşılaştırırken relay çalıştırmanın operasyonel maliyetini dahil edin.
Ek A kontrol listesinizle bir uzak erişim kurulumunu test etmeye hazır mısınız? Tenvo'yu indirin ve yönetilen relay ile deneyin (veya uyumluluk gereksiniminiz varsa kendi kendine barındırma seçeneklerini değerlendirin): Tenvo'yu İndir.
Kendiniz denemeye hazır mısınız?
30 cihaza kadar ücretsiz, kredi kartı gerekmiyor. İki dakikada kurulur ve bağlanır.