Kurum/Kuruluş Yönetmeliği · 42464

Madde 15 — Kimlik yönetimi

R.G.: 2025-03-13 / 32840
Madde 15 — Kimlik yönetimi

MADDE 15- (1) Bilgi sistemleri üzerinden gerçekleşen işlemler için, bilgi varlığının güvenlik sınıfına uygun kimlik doğrulama yöntemleri belirlenir ve uygulanır.

(2) Kimlik doğrulama yöntemi, kullanıcıların bilgi sistemlerine dâhil olmalarından, işlemlerini tamamlayıp sistemden ayrılmalarına kadar geçecek tüm süreci kapsayacak şekilde uygulanır. Kimlik doğrulama bilgisinin oturumun başından sonuna kadar doğru olmasını garanti edecek gerekli önlemler alınır.

(3) Kullanılan kimlik doğrulama verilerinin tutulduğu ortamların ve bu amaçla kullanılan araçların güvenliğini sağlamaya yönelik gerekli önlemler alınır. Bu önlemler asgari olarak kimlik doğrulama verilerinin güçlü şifreleme algoritmalarıyla şifrelenerek veya geriye dönüştürülmesi mümkün olmayacak şekilde saklanması, bu veriler üzerinde yapılacak her türlü değişikliği algılayacak sistemlerin kurulması, yeterli denetim izlerinin tutulması ve güvenliğinin sağlanması hususlarını içerir. Kimlik doğrulama verilerinin aktarımı sırasında gizliliğinin sağlanmasına yönelik önlemler alınır.

(4) Belirlenen kimlik doğrulama yöntemi asgari olarak aşağıda yer alan işlevleri yerine getirir:

a) Başarısız kimlik doğrulama girişimlerinde, girişimde bulunan kişiye sistem veya kullanıcıya ilişkin bilgi verilmemesi.

b) Belirli sayıda art arda başarısız kimlik doğrulama girişimi durumunda ilgili kullanıcı erişiminin engellenmesi ve kullanıcının bilgilendirilmesi.

c) Hiçbir işlem yapılmayan oturumların belirli bir zaman aşımı süresi sonunda sonlandırılması veya kilitlenmesi, bu durumlarda oturumun açılması için kimlik doğrulamanın tekrar edilmesi.

ç) Bilgi güvenliği sorumlusu onayı olmadan aynı kullanıcı için birden fazla oturum açılmasına izin verilmemesi.

(5) Kullanıcı parolalarının yönetiminde asgari olarak aşağıdaki tedbirlerin alınması sağlanır:

a) Kullanıcıların sisteme tanıtılırken belirlenen parolasının, kullanıcının sisteme ilk girişinde değiştirilmeye zorlanması.

b) Parolaların tahmin edilmesi ve kırılması zor bir karmaşıklıkta ve uzunlukta olması.

c) Parolaların düzenli aralıklarla değiştirilmeye zorlanması.

ç) Geriye dönük olarak belirli sayıda eski parolanın kullanılmasının engellenmesi.

d) Yeni kurulan sistem ve cihazlardaki varsayılan parolaların değiştirilmesi.

e) Parolaların ekran üzerinde maskelenmiş şekilde görüntülenmesi.

(6) Kritik sistem ve uygulamalarda birbirinden bağımsız çok faktörlü kimlik doğrulama mekanizması kullanılır. Faktörlerin bağımsız olması, bir faktörün ele geçirilmesinin diğer faktörün güvenliğini tehlikeye atmamasını ifade eder. Kullanıcının sahip olduğu faktörün kullanıcıya özgü olması ve taklit edilememesi esastır.

(7) Ayrıcalıklı kullanıcı hesapları çok faktörlü kimlik doğrulama mekanizması ile kullanılır.

(8) Kritik sistem ve uygulamalarda kimlik doğrulama süreçlerinde gerçekleşen başarılı ve başarısız işlemlere ilişkin denetim izi tutulur.

(9) Kullanıcı hesaplarına yönelik olarak kilitli hesaplar, devre dışı bırakılmış hesaplar, parola geçerlilik süresini aşan hesaplar ve parola son kullanma süresi hiçbir zaman dolmayacak şekilde ayarlanmış hesaplar için otomatik olarak rapor üreten yöntemler kullanılır ve bu raporlar gerekli önlemleri alması için ilgililere iletilir.

Erişim yönetimi

Bu web sitesi Logos Teknolojik Yatırımlar tarafından oluşturulmuştur.