ISO/IEC 27001:2022, bilgi güvenliği yönetim sistemleri için uluslararası standarttır. Finans, sağlık ve kamu sektöründeki müşteriler, yazılım tedarikçilerine belgeli olup olmadıklarını ve bunun yazılımın nasıl geliştirildiği açısından ne anlama geldiğini giderek daha sık sormaktadır. ALGOFACT, ISO 27001:2022 belgelidir. Bu yazıda standardın yazılım teslimatıyla ilişkisi genel hatlarıyla açıklanmakta ve bir müşterinin makul olarak görmeyi bekleyebileceği unsurlar ele alınmaktadır.

Standart nedir

ISO 27001 belirli teknolojileri zorunlu kılmaz. Bir kurumun bilgi güvenliği risklerini belirlediği, bunları ele almak için kontroller seçtiği, politika ve prosedürlerini dokümante ettiği ve düzenli olarak gözden geçirdiği bir yönetim sistemi tanımlar. Uygunluk, akredite bir belgelendirme kuruluşu tarafından ilk denetim ve ardından yinelenen gözetim denetimleriyle kontrol edilir.

2022 sürümü, Ek A'daki kontrol kataloğunu dört temada yeniden düzenlemiştir: kurumsal, insan, fiziksel ve teknolojik. Bunun yanında güvenli kodlama, yapılandırma yönetimi ve veri sızıntısı önleme gibi, yazılım ekiplerini doğrudan ilgilendiren kontroller de eklenmiştir.

Neyi garanti etmez

Belgelendirme, bir kurumun bilgi güvenliği için yönetilen bir sistem işlettiğini gösterir. Belirli bir ürünün açıklardan arınmış olduğunu belirtmez ve tek tek uygulamaların tasarımını belgelendirmez. Belgenin kapsamı da önemlidir. Belge, kapsam beyanında adı geçen lokasyonları, hizmetleri ve süreçleri kapsar. Bu nedenle müşterinin kapsam beyanını ve uygulanabilirlik bildirimini okuması gerekir.

Yazılım teslimatını etkileyen kontroller

Birkaç kontrol, günlük mühendislik çalışmasını şekillendirir.

  • Erişim kontrolü ve en az yetki. Kişilere kod depolarına, ortamlara ve verilere rollerine göre erişim verilir. Erişimler gözden geçirilir ve roller değiştiğinde kaldırılır.
  • Ortamların ayrılması. Geliştirme, test ve canlı ortamlar birbirinden ayrı tutulur. Canlı veri, koruma sağlanmadan geliştirme ortamında kullanılmaz.
  • Kod inceleme ve değişiklik yönetimi. Değişiklikler yayınlanmadan önce incelenir, izlenir ve onaylanır. Böylece canlıdaki her değişiklik bir talebe ve bir gözden geçirene kadar izlenebilir.
  • Sır yönetimi. Parolalar, anahtarlar ve token'lar kaynak kodda değil, yönetilen bir saklama alanında tutulur.
  • Bağımlılık ve zafiyet taraması. Üçüncü taraf kütüphaneler ve konteyner imajları taranır, bulgular önceliklendirilir ve tanımlı süreler içinde giderilir.
  • Loglama. Güvenlikle ilgili olaylar kaydedilir ve değiştirilmeye karşı korunur.
  • Yedekleme ve geri yükleme. Yedekler belirli bir takvimle alınır, korunur ve geri yüklenerek test edilir.
  • Tedarikçi ve müşteri verisinin işlenmesi. Müşteri verisi yalnızca kararlaştırılan amaç için kullanılır, üzerinde anlaşılan konumlarda saklanır ve çalışma sona erdiğinde iade edilir veya silinir.

Kanıt ve izlenebilirlik

Bir müşteri, belgenin ötesinde daha fazlasını görmek isteyebilir. Kapsam ve uygulanabilirlik bildirimi, bilgi güvenliği politikası, güvenli geliştirme prosedürü, erişim gözden geçirme kayıtları, son denetim sonuçlarının özeti ve olay yönetimi süreci makul talepler arasındadır. Belirli bir proje için müşteri; değişikliklerin inceleme geçmişini, bağımlılık taraması sonuçlarını, yedek test kayıtlarını ve kendi ortamlarına erişimi olan personelin listesini isteyebilir.

İzlenebilirlik bu unsurların ortak noktasıdır. İyi işleyen bir süreç, ekibin kimin neyi değiştirdiğini, kimin onayladığını ve ne zaman yayınlandığını gösterebilmesini sağlar. Bu, bir olay sırasında mühendislik ekibi için, bir denetçi için olduğu kadar işe yarar.

Satın alma süreçlerine etkisi

Finans, sağlık ve kamu sektöründe ihale dokümanları ISO 27001'i sıklıkla zorunlu şart veya puanlanan bir kriter olarak listeler. Bankalar ve sigorta şirketleri kendi tedarikçi risk programlarını iş ortaklarına da uygular. Sağlık kuruluşları hassas kişisel verileri işler ve tedarikçilerin bu verileri nasıl yönettiğine dair güvence ister. Belgeye sahip olmak durum tespiti sürecinin bir kısmını kısaltır, çünkü anket maddelerinin birçoğu dokümante edilmiş kontrollerle zaten karşılanmaktadır.

Sınırlar

Belgelendirme, belirli bir sistem için yapılacak güvenlik incelemesinin yerini almaz. Tehdit modelleme, sızma testi ve uygulamanın mimari incelemesi, özellikle hassas veri işleyen veya internete açık sistemlerde gerekli olmaya devam eder. ISO 27001'e en faydalı yaklaşım, onu tedarikçinin çalışma pratiklerinin temeli olarak görmek ve proje düzeyindeki güvenlik değerlendirmesini bunun üzerine inşa etmektir.