tatil-sepeti
tatil-sepeti

Kritik verilere özel koruma

Giriş: 16.07.2019 - 00:00
Güncelleme: 17.12.2024 - 22:35

HABER: ŞEREF KILIÇLI

Cumhurbaşkanlığı tarafından milli güvenliği tehdit edebilecek veya kamu düzeninin bozulmasına yol açabilecek kritik türdeki verilerin güvenliğinin sağlanması amacıyla ‘Bilgi ve İletişim Güvenliği Tedbirleri’ne ilişkin genelge yayımlandı. Cumhurbaşkanı Erdoğan’ın imzasıyla Resmi Gazete’de yayımlanan genelgede, bilginin dijital ortamlara taşınması, bilgiye erişimin kolaylaşması, altyapıların dijital hale gelmesi ve bilgi yönetim sistemlerinin yaygın olarak kullanılmasının ciddi güvenlik risklerini beraberinde getirdiği belirtildi. Bu kapsamda karşılaşılan güvenlik risklerinin azaltılması, etkisiz kılınması ve özellikle gizliliği, bütünlüğü veya erişilebilirliği bozulduğunda milli güvenliği tehdit edebilecek veya kamu düzeninin bozulmasına yol açabilecek kritik türdeki verilerin güvenliğinin sağlanması amacıyla alınacak tedbirler belirlendi.

VERİ DEPOLAMA

Genelge kapsamında alınacak tedbirlerden bazıları şöyle: Nüfus, sağlık ve iletişim kayıt bilgileri ile genetik ve biyometrik veriler gibi kritik bilgi ve veriler, yurtiçinde güvenli şekilde depolanacak. Kamu kurum ve kuruluşlarında
yer alan kritik veriler, internete kapalı ve fiziksel güvenliği sağlanmış bir ortamda bulunan güvenli bir ağda tutulacak. Bu ağda kullanılacak cihazlara erişim kontrollü olarak sağlanacak ve log kayıtları değiştirilmeye karşı önlem alınarak saklanacak. Kamu kurum ve kuruluşlarına ait veriler, kurumların kendi özel sistemleri veya kurum kontrolündeki yerli hizmet sağlayıcılar hariç bulut depolama hizmetlerinde saklanmayacak.

E-POSTA SUNUCULARI

Endüstriyel kontrol sistemlerinin internete kapalı konumda tutulması sağlanacak. Bu sistemlerin internete açık olmasının zorunlu olduğu durumlarda ise güvenlik duvarı, uçtan uca tünelleme yöntemleri, yetkilendirme ve kimliklendirme mekanizmaları gibi gerekli güvenlik önlemleri alınacak. Kamu e-posta sistemlerinin ayarları güvenli olacak biçimde yapılandırılacak, e-posta sunucuları, Türkiye’de ve kurumun kontrolünde bulundurulacak. Sunucular arasındaki iletişimin ise şifreli olarak yapılması sağlanacak.

VERİ İLETİŞİMİ

Haberleşme hizmeti sağlamak üzere yetkilendirilmiş işletmeciler, Türkiye’de internet değişim noktası kurmakla yükümlü olacak. Yurtiçinde değiştirilmesi gereken yurtiçi iletişim trafiğinin yurtdışına çıkarılmamasına yönelik de tedbirler alınacak. İşletmeciler tarafından kritik kurumların bulunduğu bölgelerdeki veriler ise radyolink ve benzeri yöntemlerle taşınmayacak, fiber optik kablolar üzerinden taşınacak. Kritik veri iletişiminde, radyolink haberleşmesi kullanılmayacak. Ancak kullanımın zorunlu olduğu durumlarda ise veriler milli kripto sistemlerine sahip cihazlar kullanılarak kriptolanacak.

YERLİ VE MİLLİ KRİPTO SİSTEMİ

Genelge kapsamında, yerli ve milli kripto sistemlerinin geliştirilmesi teşvik edilerek, kurumlara ait gizlilik dereceli haberleşmenin bu sistemler üzerinden gerçekleştirilmesi sağlanacak. Kamu kurum ve kuruluşlarınca temin edilecek yazılım veya donanımların kullanım amacına uygun olmayan bir özellik ve arka kapı (kullanıcıların bilgisi, izni olmaksızın sistemlere erişim imkanı sağlayan güvenlik zafiyeti) açıklığı içermediğine dair üretici veya tedarikçilerden imkanlar ölçüsünde taahhütname alınacak. Yazılımların güvenli olarak geliştirilmesi ile ilgili tedbirler alınacak. Temin edilen veya geliştirilen yazılımlar kullanılmadan önce güvenlik testlerinden geçirilerek kullanılacak.

BİLGİ VE İLETİŞİM GÜVENLİĞİ REHBERİ

Cumhurbaşkanlığı Dijital Dönüşüm Ofisi Başkanlığı koordinasyonunda; güvenlik risklerinin azaltılması, etkisiz kılınması ve özellikle gizliliği, bütünlüğü veya erişilebilirliği bozulduğunda milli güvenliği tehdit edebilecek, kamu düzeninin bozulmasına yol açabilecek kritik türdeki verilerin güvenliğinin sağlanması amacıyla ‘Bilgi ve İletişim Güvenliği Rehberi’ hazırlanacağı genelgede belirtildi. Ulusal ve uluslararası standartlar ve bilgi güvenliği kriterleri çerçevesinde hazırlanacak rehber, kamu kurum ve kuruluşları ile kritik altyapı niteliğinde hizmet veren işletmelerde uygulanmak üzere farklı güvenlik seviyelerini içerecek. ‘www.cbddo.gov.tr’ adresinde yayımlanacak rehber, ihtiyaçlar, gelişen teknoloji, değişen şartlar ile Ulusal Siber Güvenlik Stratejisi ve eylem planlarında yapılacak değişiklikler göz önünde bulundurularak güncellenecek. Tüm kamu kurum ve kuruluşları ile kritik altyapı hizmeti veren işletmelerin de yeni kurulacak bilgi sistemlerinde, rehberde yer verilen usul ve esaslara uyulması zorunlu olacak.