BT Denetimi Kontrol Listesi: ITGC Checklist | Sparta

BT Denetimi Kontrol Listesi: ITGC Checklist

Yıllık denetim planında BT genel kontrollerini değerlendirirken kullanılabilecek pratik ve kanıt odaklı kontrol listesi.

Özetle Bir ITGC kontrol listesi kullanıcı erişimleri, ayrıcalıklı hesaplar, değişiklik yönetimi, BT operasyonları, yedekleme ve geri dönüş, olay ve kayıt yönetimi gibi alanlarda hem kontrol tasarımını hem de kontrolün çalıştığını gösteren kanıtları sorgulamalıdır. Liste tek başına denetim değildir. Kapsam, örneklem ve önemlilik yaklaşımı kurumun risk profiline göre belirlenmelidir.

Bu Kontrol Listesi Ne İçin Kullanılır?

Aşağıdaki liste, İç Denetim ekiplerinin yıllık denetim planındaki BT genel kontrolleri çalışmasını yapılandırmasına yardımcı olmak amacıyla hazırlanmıştır. Amaç yalnızca "var/yok" soruları sormak değil, her kontrol için hangi kanıtın görülmesi gerektiğini hatırlatmaktır.

Liste denetim evreni, kullanılan teknoloji, mevzuat yükümlülükleri ve kurumun kendi risk metodolojisine göre daraltılmalı veya genişletilmelidir. Özellikle Active Directory, bulut servisleri, ayrıcalıklı erişim ve ağ segmentasyonu gibi teknik alanlarda yalnız doküman incelemesi yeterli olmayabilir.

ITGC Checklist Nasıl Kullanılmalı?

  1. Önce önemli sistem ve süreçleri belirleyin.
  2. Her kontrol maddesi için kontrol sahibini ve beklenen kanıtı tanımlayın.
  3. Denetim döneminden örneklem seçin, yalnız güncel durumu değil dönem boyunca işleyişi test edin.
  4. İstisnaları iş etkisi, yaygınlık ve kontrol zafiyeti açısından değerlendirin.
  5. Teknik doğrulama gerektiren alanları uzman incelemesine ayırın.
  6. Bulguları aksiyon sahibi, termin ve doğrulama yöntemiyle birlikte takip edin.

1. Kullanıcı Yaşam Döngüsü ve Erişim Yönetimi

Yeni kullanıcı hesapları yalnız onaylı talepler üzerinden mi açılıyor?

Örnek kanıt: Yetki talep kayıtları, yönetici onayları, örnek kullanıcı hesapları

Kullanıcılara görevleri için gerekli en düşük yetki mi veriliyor?

Örnek kanıt: Rol matrisi, grup üyelikleri, uygulama yetki listeleri

Görev veya bölüm değişikliklerinde eski yetkiler kaldırılıyor mu?

Örnek kanıt: İK değişiklik kayıtları, yetki değişiklik talepleri

İşten ayrılan kullanıcıların hesapları zamanında kapatılıyor mu?

Örnek kanıt: İK çıkış listesi, AD/uygulama hesap durumları

Kullanıcı erişimleri periyodik olarak kontrol sahipleri tarafından gözden geçiriliyor mu?

Örnek kanıt: Erişim gözden geçirme raporları, onay/istisna kayıtları

Ortak veya paylaşımlı hesaplar sınırlandırılmış ve gerekçelendirilmiş mi?

Örnek kanıt: Paylaşımlı hesap listesi, sahiplik ve kullanım kayıtları

2. Ayrıcalıklı Erişimler

Domain Admin, Global Admin, root gibi yüksek yetkili hesaplara sahip kullanıcı sayısı sınırlandırılmış mı?

Örnek kanıt: Ayrıcalıklı grup üyelikleri, hesap listeleri

Yönetici hesapları günlük kullanıcı hesaplarından ayrılmış mı?

Örnek kanıt: Hesap isimlendirme standardı, kullanıcı/admin eşleştirmesi

Ayrıcalıklı erişim kullanımı kayıt altına alınıyor ve izleniyor mu?

Örnek kanıt: PAM kayıtları, SIEM/log kayıtları, yönetici oturumları

Servis hesapları için sahiplik, kullanım amacı ve parola yönetimi tanımlı mı?

Örnek kanıt: Servis hesabı envanteri, parola politikası, sahiplik kayıtları

Acil veya geçici yüksek yetki talepleri süreli ve onaylı mı?

Örnek kanıt: Geçici yetki kayıtları, onaylar, otomatik sonlandırma kayıtları

Sparta size nasıl yardımcı olur

Ayrıcalıklı Erişim ve Active Directory Denetimi

Yukarıdaki maddeler doküman incelemesiyle sınırlı kalabilir. Active Directory Denetimi paketimiz, ayrıcalıklı grupları, önemli yapılandırmaları ve olası saldırı yollarını teknik olarak analiz ederek denetim sürecini doğrulanabilir teknik kanıtlarla destekler.

BT Denetimi paketlerini inceleyin

3. Değişiklik Yönetimi

Üretim ortamı değişiklikleri kayıt altına alınıyor mu?

Örnek kanıt: Değişiklik kayıtları, ticket sistemi

Değişiklikler uygulanmadan önce yetkili kişilerce onaylanıyor mu?

Örnek kanıt: Onay akışı, CAB kayıtları

Önemli değişiklikler için test sonucu veya geri dönüş planı bulunuyor mu?

Örnek kanıt: Test kanıtları, geri dönüş planları

Geliştirme, test ve canlı ortam erişimleri uygun ölçüde ayrıştırılmış mı?

Örnek kanıt: Ortam bazlı yetki listeleri, erişim grupları

Acil değişiklikler sonradan bağımsız biçimde gözden geçiriliyor mu?

Örnek kanıt: Emergency change kayıtları, sonradan onay/gözden geçirme

Yetkisiz veya kayıtsız değişiklikleri tespit etmeye yönelik kontrol var mı?

Örnek kanıt: Konfigürasyon izleme, değişiklik karşılaştırma, loglar

4. BT Operasyonları ve İzleme

Önemli sistemler için günlük operasyon ve izleme sorumlulukları belirli mi?

Örnek kanıt: Operasyon prosedürleri, görev matrisi

Başarısız zamanlanmış işler ve entegrasyon hataları takip ediliyor mu?

Örnek kanıt: Zamanlanmış görev sistemi kayıtları, olay/ticket kayıtları

Önemli altyapı uyarıları için eskalasyon süreci tanımlı mı?

Örnek kanıt: Alarm kuralları, eskalasyon matrisi

Kapasite ve performans sorunları trend bazında izleniyor mu?

Örnek kanıt: Kapasite raporları, izleme panelleri

Önemli sistem saatleri senkronize mi ve loglar anlamlı bir zaman çizgisi oluşturuyor mu?

Örnek kanıt: NTP ayarları, örnek log korelasyonu

5. Yedekleme, Geri Dönüş ve Süreklilik

Önemli sistem ve veriler için yedekleme kapsamı tanımlı mı?

Örnek kanıt: Yedekleme politikası, sistem-yedek matrisi

Yedekleme başarı/başarısızlıkları düzenli takip ediliyor mu?

Örnek kanıt: Backup konsol raporları, hata kayıtları

Başarısız yedekler için düzeltici aksiyon ve kapanış kanıtı var mı?

Örnek kanıt: Ticket kayıtları, tekrar çalışma sonuçları

Yedeklerin yetkisiz erişim ve silinmeye karşı korunması sağlanmış mı?

Örnek kanıt: Immutable/offline yapılandırmalar, erişim listeleri

Geri dönüş testleri periyodik olarak ve gerçek kanıtla yapılıyor mu?

Örnek kanıt: Restore test tutanakları, ekran çıktıları, süre ölçümleri

Önemli sistemler için hedeflenen RTO/RPO değerleri tanımlı ve testlerle ilişkilendirilmiş mi?

Örnek kanıt: İş etki analizi, süreklilik planı, test sonuçları

6. Güvenlik Yapılandırmaları ve Teknik Doğrulama

Active Directory ayrıcalıklı grupları ve önemli yapılandırmaları teknik olarak gözden geçiriliyor mu?

Örnek kanıt: AD analiz çıktıları, grup/ACL incelemeleri

Ağ segmentasyonu önemli sistemler arasında beklenen ayrımı gerçekten sağlıyor mu?

Örnek kanıt: Ağ diyagramı, firewall kuralları, teknik test sonuçları

MFA, önemli sistem erişimlerinde ve uzaktan erişim senaryolarında uygulanıyor mu?

Örnek kanıt: Kimlik sağlayıcı politikaları, MFA kapsam raporu

Üçüncü taraf uzak erişimleri süreli, onaylı ve izlenebilir mi?

Örnek kanıt: VPN/PAM kayıtları, tedarikçi erişim listesi

Önemli güvenlik logları merkezi olarak toplanıyor ve korunuyor mu?

Örnek kanıt: SIEM kaynak listesi, log saklama ayarları

Teknik zafiyetlerin takibi ve kapanışı risk bazlı bir süreçle yönetiliyor mu?

Örnek kanıt: Zafiyet tarama sonuçları, aksiyon/ticket kayıtları

7. Yönetim, Kanıt ve Takip

BT kontrol sahipleri ve sorumlulukları açık biçimde tanımlı mı?

Örnek kanıt: Politika/prosedür, RACI, görev tanımları

Kontrollerin uygulanması ölçülebilir ve yeniden üretilebilir kanıt bırakıyor mu?

Örnek kanıt: Log, rapor, onay, ticket veya sistem çıktıları

Önceki denetim bulguları için aksiyon sahibi ve termin bulunuyor mu?

Örnek kanıt: Aksiyon takip listesi

Kapanan bulgular bağımsız kanıtla doğrulanıyor mu?

Örnek kanıt: Takip denetimi kanıtları

Önemli BT riskleri üst yönetim veya Denetim Komitesi raporlamasına yansıyor mu?

Örnek kanıt: Yönetim raporları, komite sunumları

Kontrol Listesini Kullanırken Sık Yapılan Hatalar

🚫 Sadece politika varlığını kontrol etmekPolitikanın bulunması kontrolün çalıştığını göstermez. Örneğin erişim gözden geçirme prosedürü varsa, belirlenen dönemde gerçekten yapılmış gözden geçirme kayıtları da görülmelidir.

🚫 Tek bir ekran görüntüsünü yeterli kanıt kabul etmekKanıtın kaynağı, dönemi ve bütünlüğü anlaşılabiliyor olmalıdır. Önemli kontrollerde sistemden alınan tam rapor veya kayıt tercih edilir.

🚫 Örneklem dönemini tanımlamamakDenetim yalnız denetim günündeki mevcut durumu değil, kontrolün belirli dönem boyunca işleyişini değerlendirmelidir.

🚫 Teknik kontrolleri yalnız görüşmeyle kapatmakActive Directory, ayrıcalıklı erişim, segmentasyon veya bulut yapılandırması gibi konularda teknik doğrulama gerekebilir.

🚫 Bulgunun iş etkisini yazmamakTeknik sorun yönetim için anlamlı bir risk cümlesine dönüştürülmelidir. Örneğin "eski hesap aktif" yerine bunun yetkisiz erişim ve izlenebilirlik etkisi açıklanmalıdır.

Örnek Bulgu Yazımı

Örnek: Yapılan örneklem incelemesinde işten ayrılan 20 kullanıcıdan 3 tanesine ait Active Directory hesabının kurumun belirlediği süre içinde devre dışı bırakılmadığı tespit edilmiştir. Bu durum, eski çalışan hesaplarının yetkisiz erişim amacıyla kullanılma ve kullanıcı yaşam döngüsü kontrollerinin izlenebilirliğinin zayıflaması riskini artırır. Önerilen aksiyon, İK çıkış süreci ile hesap kapatma süreci arasında izlenebilir bir kontrol mekanizması kurulması ve geciken hesapların periyodik olarak raporlanmasıdır.

Checklist Tek Başına Denetim İçin Yeterli mi?

⚠ Önemli AyrımHayır. Kontrol listesi kapsamın unutulmamasına yardımcı olur. Ancak denetim kalitesini belirleyen asıl unsurlar risk değerlendirmesi, doğru örneklem, yeterli ve güvenilir kanıt, teknik doğrulama ve bulguların iş etkisiyle birlikte yorumlanmasıdır. Kurumun BT ortamı karmaşıklaştıkça, genel kontrol listesinin teknik denetim modülleriyle desteklenmesi gerekir.

Sparta size nasıl yardımcı olur

BT Denetimi Kapsamınızı Birlikte Belirleyelim

Mevcut İç Denetim planınız ve BT ortamınız üzerinden hangi ITGC ve teknik denetim modüllerinin gerekli olduğunu birlikte belirleyebiliriz.

BT Denetimi hizmetini inceleyin

Sık Sorulan Sorular

ITGC checklist kaç maddeden oluşmalıdır?

Sabit bir sayı yoktur. Liste kurumun sistem yapısına, risk profiline, denetim hedeflerine ve kullanılan çerçeveye göre oluşturulmalıdır. Önemli olan kontrol sayısı değil, önemli riskleri yeterli kanıtla kapsamasıdır.

Her ITGC kontrolü için örneklem gerekir mi?

Kontrolün niteliğine göre değişir. Dönem boyunca tekrar eden kontrollerde örneklem yaygın olarak kullanılır. Sistemsel ve sürekli çalışan kontrollerde ise konfigürasyon veya tam veri seti üzerinden test daha uygun olabilir.

ITGC checklist COBIT veya ISO 27001 yerine geçer mi?

Hayır. Bu liste pratik denetim planlaması içindir. Gerektiğinde bulgular COBIT 2019 veya ISO/IEC 27001:2022 kontrol başlıklarıyla ilişkilendirilebilir, ancak liste tek başına bu çerçevelere tam uyum değerlendirmesi değildir.

Active Directory ayrı bir denetim modülü olmalı mı?

Kurumun kimlik altyapısındaki önem ve karmaşıklığa göre evet. Genel erişim kontrolleri ITGC içinde değerlendirilebilir, ancak saldırı yolları, ayrıcalıklı grup yapıları ve önemli konfigürasyonlar daha derin teknik analiz gerektirebilir.

Yazan Alper Başaran, Sparta Siber Güvenlik Kıdemli Danışmanı · CISSP, CISA, ISO 27001 Lead Auditor

Kontrol Listesini Denetim Planına Dönüştürün

BT genel kontrolleri, Active Directory ve teknik denetim modüllerini yıllık İç Denetim planınıza uygun kapsam ve metodolojiyle yapılandırabilirsiniz.

BT Denetimi hizmetini inceleyin