# Kurumsal güvenlik ve kontrol (https://docs.akollo.com/tr/trust/institutional-security)



<Callout title="Planlanıyor">
  Bu alan planlama aşamasında. Hazırlık yapabilmeniz için burada anlatılıyor; mevcut sürümde henüz yer almıyor.
</Callout>

## Nedir [#nedir]

Bu alan Akollo’nun nasıl kurulduğunu, hangi verinin kurum dışına çıkabileceğini, kayıtların ne kadar süre tutulduğunu, silmenin nasıl doğrulandığını ve denetim izinin değiştirilmeden gösterilebilmesini kapsar.

Çalışana hangi verilerin toplandığı bildirilir; çalışan kayıtlarını görmeyi ya da düzeltilmesini isteyebilir.

Ayrı kontroller hassas içeriği, takılan aygıtları, dosya aktarımlarını, engellenen siteleri ve kapatılan uygulamaları kapsar. Bu kontroller yalnızca bir politika açtığında devreye girer. Ekranın canlı görünümü için ikinci bir onaylayıcı, bir süre sınırı ve çalışanın görebileceği bir işaret gerekir.

## Güvenlik olaylarının SIEM’e aktarılması [#güvenlik-olaylarının-sieme-aktarılması]

Güvenlik olayları kurumun SIEM sistemine şifreli bağlantı üzerinden gider.

| Aktarım yolu         | Biçimler                    |
| -------------------- | --------------------------- |
| TLS üzerinden syslog | CEF, LEEF ya da RFC 5424    |
| Splunk HEC           | Splunk HTTP Event Collector |

* Her olay en az bir kez iletilir ve kendi kimliğini taşır; böylece SIEM tekrarları ayıklayabilir.
* SIEM’in kabul etmediği bir kayıt karantinaya alınır ve yeniden gönderilebilir.
* İletim 15 dakikadan uzun gecikirse bir uyarı olayı oluşur.
* Kurum bu olayları bir API anahtarıyla, yalnızca kendi kurumu için sayfa sayfa da çekebilir.

<Mermaid
  title="Bir güvenlik olayı SIEM’e nasıl ulaşır"
  chart="`flowchart LR
A[Güvenlik olayı] --> B[&#x22;Şifreli iletim (TLS üzerinden syslog ya da Splunk HEC)&#x22;]
B --> C{SIEM kabul etti mi?}
C -->|Evet| D[&#x22;SIEM’de saklanır, tekrarlar olay kimliğiyle ayıklanır&#x22;]
C -->|Hayır| E[Karantinaya alınır]
E -->|Yeniden gönder| B`"
/>

## Uyarılar ve güvenlik olayları [#uyarılar-ve-güvenlik-olayları]

Güvenlik ekibi uyarıları ve olayları **Yönetişim** altındaki iki sayfada yürütür.

**Uyarılar** sayfası, kuralların ürettiği uyarıları durumlarına göre listeler. İncelenen bir uyarı ya doğrulanıp bir olaya bağlanır ya da gerekçesi yazılarak kapatılır.

**Güvenlik olayları** sayfası olayları önem derecesine, duruma, kaynağa, olayı yürüten kişiye ve çözüm süresine göre süzer. Yeni olaylar toplu olarak triyaja alınabilir. Bir olayın sayfasında özet, zaman çizelgesi, kanıtlar, olayın kendi kayıtları ve dışa aktarım bulunur.

<Mermaid
  title="Uyarıdan çözülmüş olaya"
  chart="`flowchart LR
A[Kural bir uyarı üretir] --> B{İnceleme}
B -->|Gerekçeyle kapat| C[Uyarı kapanır]
B -->|Doğrula| D[Bir olaya bağlanır]
D --> E[Triyaj]
E --> F[Çözülür ve sınıflandırılır]`"
/>

Olay çözülürken gerçek olay, beklenen davranış, yanlış alarm ya da zararsız olarak sınıflandırılır.

### İlgili kişinin gizliliği [#i̇lgili-kişinin-gizliliği]

Olayla ilgili kişi her yerde bir takma adla görünür. Kimliği görmek için yazılı bir gerekçe girmek gerekir. Kimlik yalnızca o ekranda açılır ve bu istek denetim izine geçer.

Dışa aktarılan dosya olayın bilgilerini ve kanıt özetlerini içerir; kanıtın kendisini ve kişinin kimliğini içermez.

Telefonda listeler kart olarak görünür, işlemler alttan açılan bir panelde yer alır.

## Bulgu kaydı [#bulgu-kaydı]

Bulgu kaydı, açıkları ve inceleme bulgularını son tarihleriyle birlikte listeler.

* Tarama sonucu SARIF dosyası, sızma testi sonucu ise CSV dosyası olarak içeri alınabilir.
* Bir riski kabul etmek için gerekçe ve bitiş tarihi gerekir.
* Bulgunun sahibi bu kabulü kendisi veremez.
* Kabulün bitiş tarihi geçince bulgu yeniden açık görünür.

## Kontrol kaydı [#kontrol-kaydı]

Kontrol kaydı çerçeveleri, gereksinimleri, kontrolleri ve kanıtları bir arada gösterir. Excel ya da JSON olarak indirilebilir. İndirilen dosya bir kontrol eşlemesidir, sertifika değildir.

Kayıt şu gereksinim setleriyle hazır gelir:

* ISO/IEC 27001:2022 Ek A (yalnızca kontrol numarası ve kısa adı);
* BDDK’nın bilgi sistemleri yönetmeliği (31069);
* KVKK gereksinimleri.

Kurum, 16 hazır kontrolü eşlemeleri ve kanıt kalemleriyle birlikte tek adımda yükleyebilir ya da kendi gereksinim listesini CSV olarak içe aktarabilir. Hangi kontrolün hangi maddeye katkı sağladığını “Kontrol eşlemesi” belgesi açıklar.

<Callout type="warn" title="Dikkat">
  Kontrol kaydı bir eşlemedir. Akollo hiçbir sertifika beyan etmez.
</Callout>

## Yönetişim genel bakış [#yönetişim-genel-bakış]

Yönetişim genel bakış sayfası; güvenlik görevlisine, veri sorumlusuna ve denetçiye neyin ölçüldüğünü ve neyin ölçülmediğini tek bakışta gösterir. Her kart bir konuyu özetler ve o konunun sayfasına götürür:

* dış hedefler ve veri yönlendirme kuralı;
* şifreleme anahtarları;
* denetim izinin son doğrulaması;
* reddedilen dış istekler;
* açık güvenlik olayları;
* KVKK başvurularının süreleri;
* bildirim onay oranı;
* uyum hazırlığı ve bulgular.

Yedekleme ve SIEM aktarımı kartları kurulum yöneticisine yöneliktir. Herkes yalnızca yetkisinin kapsadığı kartları görür.

Henüz ölçülmeyen bir bilgi gri gösterilir. Yeşil yalnızca ölçülmüş ve sağlıklı bir durum için kullanılır. Kartlarda yalnızca sayılar ve tarihler bulunur, kişi adı bulunmaz.

## Sık sorulan sorular [#sık-sorulan-sorular]

<Accordions type="single">
  <Accordion title="Bu alanı bugün kullanabilir miyim?">
    Hayır. Alan planlama aşamasındadır ve mevcut sürümde yer almaz. Hazırlık yapabilmeniz için burada anlatılmaktadır.
  </Accordion>

  <Accordion title="Hangi SIEM biçimleri destekleniyor?">
    CEF, LEEF ya da RFC 5424 biçiminde TLS üzerinden syslog ve Splunk HEC. Kurum olayları bir API anahtarıyla sayfa sayfa da çekebilir.
  </Accordion>

  <Accordion title="Güvenlik ekibi bir olayda çalışanın adını görür mü?">
    Hayır. İlgili kişi takma adla görünür. Kimliği görmek yazılı gerekçe ister; kimlik yalnızca o ekranda açılır ve istek denetim izine geçer.
  </Accordion>

  <Accordion title="Kontrol kaydı bize sertifika sağlar mı?">
    Hayır. Kayıt ve dışa aktarılan dosya bir kontrol eşlemesidir. Akollo hiçbir sertifika beyan etmez.
  </Accordion>

  <Accordion title="Bulgunun sahibi riski kendisi kabul edebilir mi?">
    Hayır. Risk kabulü gerekçe ve bitiş tarihi ister; bulgunun sahibi bu kabulü veremez. Bitiş tarihi geçince bulgu yeniden açık görünür.
  </Accordion>
</Accordions>
