AdeGate

ISO 27001'de RDP ve SSH log tutma gereksinimleri

ISO 27001 denetiminde uzak erişim kayıtları sıkça sorulan konulardan biridir. Bu yazıda standardın ne beklediğini, ne beklemediğini ve RDP ile SSH girişleri için pratik bir yaklaşımı anlatıyoruz.

İlgili Annex A maddeleri

ISO 27001:2022 Annex A'da uzak erişim kayıtlarıyla doğrudan ilgili başlıca maddeler şunlardır:

  • A.8.15 Loglama: faaliyetlerin, istisnaların ve olayların kayıtlarının üretilmesi, saklanması, korunması ve analiz edilmesi
  • A.8.16 İzleme faaliyetleri: ağların ve sistemlerin olağandışı davranışlar açısından izlenmesi
  • A.8.2 Ayrıcalıklı erişim hakları ve A.5.18 Erişim hakları: yetkilerin verilmesi, gözden geçirilmesi ve kaldırılması
  • A.8.5 Güvenli kimlik doğrulama

Standart ne bekler, ne beklemez?

ISO 27001 belirli bir log saklama süresi belirtmez. Süreyi kurumunuz; risk değerlendirmesine, yasal ve sözleşmesel yükümlülüklerine göre kendisi belirler ve bunu belgelemesi beklenir. Denetçi genellikle belirlenen süreye uyulup uyulmadığına ve kayıtların güvenilir olup olmadığına bakar.

Benzer şekilde standart belirli bir araç zorunlu kılmaz. Önemli olan kayıtların tutarlı biçimde üretilmesi, yetkisiz değişikliğe karşı korunması ve gerektiğinde incelenebilmesidir.

RDP ve SSH girişlerinde hangi bilgiler kaydedilmeli?

  • Kim: girişi yapan kullanıcı
  • Nereye: hangi sunucu
  • Ne zaman: girişin tarihi ve saati (saatlerin senkron olması önemlidir)
  • Nereden: kaynak IP adresi
  • Sonuç: başarılı, başarısız veya reddedildi
  • Yetki: erişimi kimin onayladığı, varsa onayın süresi

Kayıtların korunması

Yalnızca sunucunun kendisinde tutulan kayıtlar, o sunucuya yetkisiz giren biri tarafından silinebilir. Bu yüzden kayıtların merkezi bir yere toplanması ve değiştirilemezliğinin gösterilebilmesi önerilir.

AdeGate ile

  • RDP ve SSH girişlerinin her biri onay bilgisiyle birlikte merkezi olarak kaydedilir.
  • Kayıtlar plana göre 30, 180 veya 365 gün saklanır; syslog ile merkezi log sunucunuza da iletilebilir.
  • Pro ve Enterprise planlarında kayıtlar kriptografik bir zincirle bağlanır, geçmişe dönük değişiklik tespit edilir ve kayıtlar CSV olarak dışa aktarılabilir.
  • ISO 27001 uyum raporu, Annex A maddeleri için AdeGate'in sağladığı teknik kanıtları özetler.
AdeGate sertifika vermez. Log saklama süresine ilişkin karar ve politikalar kurumunuza aittir; AdeGate bu politikanın teknik tarafını uygular ve kanıtlar.

Sık sorulanlar

ISO 27001 logların kaç gün saklanmasını ister?

Standart sabit bir süre belirtmez. Süreyi kurumunuz risk değerlendirmesine ve yasal yükümlülüklerine göre belirler ve belgeler.

RDP logları için Windows olay günlükleri yeterli mi?

Olay günlükleri temel bilgiyi verir, ama sunucuda tutuldukları için silinebilirler ve erişimi kimin onayladığını göstermezler. Merkezi ve korunan bir kayıt denetimde daha güçlü kanıttır.

Kayıtları kendi SIEM'imize gönderebilir miyiz?

Evet, Pro ve Enterprise planlarında syslog ile.

Ücretsiz deneyin

Ücretsiz plan süresizdir ve 2 sunucuyu korur. Kurulum tek komutla, kendi sunucunuzda yapılır.