USB yasak ama dosya taşımak gerekiyor: ne yapmalı?
Taşınabilir ortam yasağının sahada delinmesinin sebebi genelde disiplinsizlik değil, uygulanabilir bir alternatifin olmamasıdır. İşi yapılmak zorunda olan bir adımı yasaklarsanız yasak değil, kayıt kaybolur. Uygulanabilir kılmanın beş yolu var: yönetilen ve taranan ortam, tek yönlü ağ geçidi, kontrollü ağ segmenti, ortam gerektirmeyen aktarım ve istisnanın kayıtlı hâle getirilmesi. Hangisinin doğru olduğu dosya boyutuna, sıklığa ve denetim beklentinize bağlı.
Önce kabul edilmesi gereken şey
Bir politika yazılıp uygulanmıyorsa, kurumun elinde iki sorun vardır: ilk baştaki güvenlik riski ve artık ona eklenen uyumsuzluk. İkincisi denetimde daha pahalıya gelir, çünkü kurumun kendi kuralına uymadığını gösterir.
Bu yüzden ilk adım teknik değil: yasağın hangi işlerde delindiğini ve o işin neden yapılmak zorunda olduğunu yazmak. Alternatif seçimi ancak bundan sonra anlamlı olur.
Beş yol ve gerçek maliyetleri
| Yol | Ne çözer | Ne çözmez | Gerçek maliyet |
|---|---|---|---|
| Yönetilen + taranan ortam | Zararlı yazılım riski, kayıt | Ortam hâlâ yazılabilir | Kiosk ve süreç yatırımı |
| Tek yönlü ağ geçidi | Yön kontrolü, ortamı kaldırır | Cihaz başına ekonomik değil | Cihaz başına yüksek |
| Kontrollü ağ segmenti | Akışı sürekli kılar | İzolasyon iddiasını zayıflatır | Ağ tasarımı ve sürekli denetim |
| Ortam gerektirmeyen aktarım | Taşınabilir ortamı kaldırır | Yavaştır, kamera gerektirir | Yazılım ve eğitim |
| İstisnayı kayda almak | Uyumsuzluğu görünür kılar | Riski azaltmaz | Prosedür ve disiplin |
Son satır çözüm gibi görünmese de en sık atlanan adımdır: yönetilen bir istisna, gizli bir ihlalden iyidir.
Standartlar ne diyor?
Endüstriyel kontrol sistemleri için IEC 62443 ailesi taşınabilir ortam kullanımını ayrı bir kontrol olarak ele alır ve kısıtlanmasını bekler. NIST SP 800-82, operasyonel teknoloji ortamlarında çıkarılabilir medyayı bilinen bir bulaşma yolu olarak tarif eder.
Bilgi güvenliği tarafında ISO/IEC 27001:2022 Ek A'daki bilgi aktarımı kontrolü, aktarımın kurallara bağlanmasını ister. Hiçbiri belirli bir ürünü zorunlu tutmaz; istenen şey kontrolün var olması ve uygulanabilir olmasıdır.
Standart maddeleri yön göstermek içindir; kapsam ve yeterlilik kararı denetçinize aittir.
Karar ağacı
- Dosya birkaç kilobayt mı? Baskı ve tarama çoğu zaman en basit ve en denetlenebilir yoldur.
- Sürekli ve yüksek hacimli akış mı? Tek yönlü ağ geçidi doğru kontroldür; maliyeti buna göre planlayın.
- Ara sıra, küçük ve hassas dosya mı? Ortam gerektirmeyen aktarım burada anlamlı olur.
- Dışarıdan gelen ortamı almak zorunda mısınız? Tarama kiosku bu yön için yerini tutan bir alternatif yok.
- Hiçbiri bugün mümkün değil mi? O hâlde istisnayı kayda alın; en azından bildiğiniz bir risk olur.
Sık sorulanlar
Şifreli USB bellek yasağı çözer mi?
Kısmen. Şifreleme belleğin kaybolması durumunda içeriği korur ama zararlı yazılım taşınmasını engellemez ve teslimin gerçekleştiğini kanıtlamaz. Ortam hâlâ yazılabilir bir yüzeydir.
Bulut üzerinden paylaşım daha mı iyi?
İzolasyonun amacı ağ bağlantısını kaldırmaksa bulut bu amacı doğrudan ortadan kaldırır. Ayrıca içeriğin üçüncü bir sisteme uğraması, veri sorumlusu açısından yeni bir alt işleyen ve yeni bir aktarım hukuku doğurur.
Yasağı kaldırıp kontrollü kullanmak mantıklı mı?
Bazı kurumlarda evet ve dürüst bir seçimdir: yönetilen, taranan, kayıt altında bir ortam, yönetilmeyen bir yasaktan güvenlidir. Önemli olan kararın yazılı ve gerekçeli olmasıdır.
Kaynaklar
- IEC 62443 — Endüstriyel otomasyon ve kontrol sistemleri güvenliği ↗
- NIST SP 800-82 Rev. 3 — Operasyonel Teknoloji Güvenliği Rehberi ↗
- ISO/IEC 27001:2022 — Bilgi güvenliği yönetim sistemleri ↗
Bu sayfa bilgi amaçlıdır ve hukuki ya da mevzuat uyum danışmanlığı yerine geçmez. Standart maddeleri yön göstermek için verilmiştir; bir denetimde neyin yeterli sayılacağına kurumun kendi sistemi, prosedürleri ve denetçisi karar verir.