Katar'ın C0–C4 Veri Sınıflandırma Politikası

Katar Veri Sınıflandırma Politikası: C0–C4 Etiketlerini Gerçek Güvenlik Kontrollerine Dönüştürme

Özet

  • Katar'ın C0–C4 etiketleri, yalnızca bir belgenin alt bilgisinde ne göründüğünü değil; bilginin nasıl erişileceğini, depolanacağını, aktarılacağını, izleneceğini, saklanacağını ve imha edileceğini belirlemelidir.
  • C0–C4 öncelikli olarak gizliliği tanımlar. Kuruluşlar, eksiksiz bir güvenlik temeli seçmeden önce bütünlük ve erişilebilirliği de değerlendirmelidir.
  • En faydalı uygulama aracı, her etiketi e-posta, uç noktalar, bulut platformları, veritabanları, yedeklemeler, günlükler ve üçüncü taraflar genelinde uygulanabilir kontrollere eşleyen bir işleme standardıdır.

Katar Ulusal Veri Sınıflandırma Politikası, bilgileri şu şekilde sınıflandırmak için ortak bir yapı sağlar: C0 Genel, C1 Kurum İçi, C2 Kısıtlı, C3 Gizli veya C4 Çok Gizli.

Mevcut 3.0 Sürümü Mayıs 2023'te yayımlanmıştır. Bu yeni yayımlanmış bir 2026 politikası değildir, ancak uygulama süreci devam etmektedir: Katar makamları ve devlet kurumları 2026 yılı boyunca sınıflandırma çalıştayları ve uygulama faaliyetleri yürütmeye devam etmiştir.

Bu ayrım önemlidir. Temel zorluk artık etiketlerin varlığından haberdar olmak değildir. Asıl mesele, C3 olarak etiketlenmiş bir dosyanın şunları yapamamasını sağlamaktır:

  • yönetilmeyen bir dizüstü bilgisayara indirilmesi;
  • herkese açık bir bağlantı üzerinden paylaşılması;
  • onaylanmamış bir yapay zeka aracına yapıştırılması;
  • bir geliştirme veritabanına kopyalanması;
  • yedeklerde süresiz olarak tutulması veya
  • eski bir çalışan tarafından erişilmesi.

Karşılığında bir kontrol mekanizması olmayan etiket sadece bir uyarıdır. Riski azaltmaz.

Bu kılavuz, kuruluşların Katar'ın C0–C4 modelini pratik güvenlik kontrollerine, kanıtlara ve işletim prosedürlerine nasıl dönüştürebileceklerini açıklamaktadır.

Önemli: Bu makale genel uyumluluk ve güvenlik bilgileri sağlamaktadır; hukuki tavsiye niteliği taşımaz. Kuruluşlar, kesin yükümlülüklerini Ulusal Siber Güvenlik Ajansı, sektör düzenleyicileri ve yetkili hukuk danışmanları ile teyit etmelidir.

İçindekiler

  1. C0–C4 etiketleri ne anlama gelir
  2. Sınıflandırma etiketleri ile genel güvenlik riski karşılaştırması
  3. Her etiket için pratik bir kontrol temeli
  4. Uygulanabilir bir işleme standardı nasıl oluşturulur
  5. Bulut, SaaS, yapay zeka ve üçüncü taraf değerlendirmeleri
  6. Yaygın uygulama hataları
  7. 12 haftalık uygulama yol haritası
  8. Hazırlık kontrol listesi
  9. Sıkça sorulan sorular

Katar'ın C0–C4 etiketleri ne anlama gelir

Sınıflandırma modeli, kamuya açıklanması amaçlanan bilgilerden yüksek derecede hassas ulusal bilgilere doğru ilerler.

Label Meaning Typical examples
C0 – Public Approved for public disclosure. Published reports, public policies, marketing materials and public service information.
C1 – Internal Intended for normal organisational use. Internal procedures, training materials, internal reports and routine operational documents.
C2 – Restricted Disclosure could negatively affect operations. Customer records, salary information, budgets, audit findings and commercially sensitive information.
C3 – Secret Disclosure could create serious financial, legal or reputational harm. Sensitive personal data, strategic plans, incident information and restricted executive discussions.
C4 – Top Secret Highly sensitive national information. National secrets and information restricted to specifically authorised persons.

Devlet kurumları beş etiketli modelin tamamını kullanır. Devlet dışındaki kuruluşların, düzenleyici statülerine ve yetkili makamın talimatlarına bağlı olarak en az dört seviyeli bir model uygulamaları gerekebilir. Bilginin kamuya açıklanması için kasıtlı olarak onaylanmadığı veya daha yüksek bir sınıflandırma atanmadığı durumlarda, C1 genellikle varsayılan olarak kabul edilir.

Sınıflandırma, belge türüne göre değil, etkiye göre yapılmalıdır

Yaygın bir hata, bilgiyi yalnızca formatına göre sınıflandırmaktır.

Örneğin:

  • Bir PDF otomatik olarak C1 değildir.
  • Bir veritabanı otomatik olarak C3 değildir.
  • Kişisel veriler otomatik olarak tek bir sabit seviyede değildir.
  • Halka açık bir web sitesi her açıdan otomatik olarak düşük riskli değildir.

Doğru soru şudur:

Bu bilgiler ifşa edilse, değiştirilse, yok edilse veya erişilemez hale gelse ne olurdu?

İsim ve e-posta adreslerini içeren bir müşteri destek dışa aktarımı, bir bağlamda C2 olabilir. Kimlik belgeleri, tıbbi bilgiler veya gizli soruşturma kayıtlarını içeren bir veri kümesi C3 seviyesini gerektirebilir.

Aynı şekilde, kişisel olmayan bilgiler de C3 olabilir. Birleşme planları, güvenlik mimarisi, şifreleme anahtarları ve ciddi olay kayıtları, kişisel veri içermese bile maddi zarara yol açabilir.

C0–C4 etiketleri risk değerlendirmesinin tamamı değildir

C0–C4 etiketleri öncelikli olarak gizlilik gereksinimini tanımlar: verilere kimlerin erişebilmesi gerektiği.

Katar'ın daha kapsamlı sınıflandırma metodolojisi şunları da dikkate alır:

  • Gizlilik: Bilgileri yetkisiz kişiler görürse ne olur?
  • Bütünlük: Bilgiler hatalı veya kötü niyetli bir şekilde değiştirilirse ne olur?
  • Erişilebilirlik: Bilgi veya hizmet erişilemez hale gelirse ne olur?

Genel risk daha sonra düşük, orta veya yüksek olarak değerlendirilebilir. Bu nedenle görünen C0–C4 etiketi önemli bir girdidir, ancak kontrolleri seçmek için kullanılan tek girdi olmamalıdır.

Bu ayrım neden önemli

Halka açık bir acil durum bildirim web sitesini düşünün.

İçerik C0 olabilir çünkü herkes okuyabilir. Ancak:

  • yetkisiz değişiklikler kamu güvenliği riskleri yaratabilir;
  • bir kesinti, kritik talimatlara erişimi engelleyebilir;
  • sahte veya manipüle edilmiş güncellemeler güvene zarar verebilir.

Gizlilik gereksinimi düşüktür, ancak bütünlük ve erişilebilirlik gereksinimleri yüksek olabilir.

Buna karşılık, eski bir şirket içi sunum C1 olabilir ancak sınırlı erişilebilirlik gereksinimlerine sahip olabilir. Birkaç saatliğine erişimin kaybedilmesi operasyonel açıdan çok az etki yaratabilir.

Bu nedenle faydalı bir sınıflandırma kaydı en az şunları içerir:

Field Example
Confidentiality label C2 – Restricted
Integrity impact High
Availability impact Medium
Information owner Head of Finance
Approved users Finance team and named executives
Permitted systems Approved finance platform and controlled document repository
Review date Every 12 months or after a major process change
Retention rule Seven years, subject to applicable requirements
Disposal method Secure deletion with recorded approval

Her etiket için pratik güvenlik hedefi

C0 – Herkese Açık: yayını kontrol et ve bütünlüğü koru

C0, çalışanların onay almadan her şeyi yayınlayabileceği anlamına gelmez.

Kuruluş şunları doğrulamalıdır:

  • bilgi sahibi, kamuya açıklama için onay vermiştir;
  • kişisel, gizli ve üçüncü taraf bilgileri kaldırılmıştır;
  • yayınlanan sürüm yetkili sürümdür;
  • kamuya açık içerik yetkilendirme olmadan değiştirilemez;
  • eski sürümler kaldırılır veya açıkça arşivlenir; ve
  • web sitesi değişiklikleri kaydedilir ve geri alınabilir durumdadır.

Önerilen C0 kontrolleri

  • Resmi yayın onayı
  • İçerik sahibi sorumluluğu
  • Sürüm kontrolü
  • Web uygulaması ve içerik yönetimi erişim kontrolleri
  • Bütünlük izleme
  • Önemli herkese açık içerikler için yedeklemeler
  • Yetkisiz web sitesi değişikliklerine karşı koruma
  • Bilgileri C1 veya üzeri seviyeden C0'a taşımadan önce inceleme

C0 için temel risk genellikle ifşa değildir. Yetkisiz yayınlama, manipülasyon veya erişilebilirlik kaybıdır.

C1 – Dahili: varsayılan kurumsal sınırı belirleyin

C1, rutin iş bilgileri için yönetilebilir bir temel sağlamalıdır.

Tipik kontroller şunları içerir:

  • erişim çalışanlar ve yetkili yüklenicilerle sınırlıdır;
  • kurumsal kimlik ve tek oturum açma;
  • uygulanabilir olduğunda rol tabanlı erişim;
  • onaylı iş birliği sistemlerinin kullanımı;
  • iletim sırasında şifreleme;
  • yönetilen uç nokta koruması;
  • ekran kilidi ve temiz masa gereksinimleri;
  • kişisel e-posta ve bireysel depolama hesaplarına yönelik kısıtlamalar;
  • temel erişim günlüğü; ve
  • tanımlanmış saklama ve silme kuralları.

Bilgi, yalnızca bir çalışan ona erişebiliyor diye kamuya açık hale gelmemelidir.

Pratik bir C1 kuralı

C1 bilgisi kurum içinde onaylı sistemler aracılığıyla dolaşabilir, ancak harici paylaşım için iş gerekçesi ve yetkili bir alıcı gerekir.

Bu, "dahili bilgileri dikkatli kullanın" gibi belirsiz bir talimattan çok daha faydalıdır.

C2 – Kısıtlı: bilmesi gereken prensibine dayalı erişim zorunluluğu

C2, sınıflandırmanın görünür teknik kısıtlamalar üretmeye başlaması gereken seviyedir.

Hedef kitle artık kurumun tamamı değildir. Erişim, iş kurallarına dayalı olarak tanımlanmış roller, gruplar veya kullanıcılarla sınırlandırılmalıdır.

Önerilen C2 kontrolleri

  • Rol tabanlı erişim kontrolü
  • Çok faktörlü kimlik doğrulama
  • Bilgi sahibi tarafından erişim onayı
  • Bekleyen ve iletim halindeki veriler için şifreleme
  • İndirme veya çevrimdışı erişim için yönetilen cihazlar
  • Anonim ve herkese açık paylaşımın devre dışı bırakılması
  • Süresi dolan harici bağlantılar
  • Transfer öncesi alıcı doğrulaması
  • Veri kaybını önleme kuralları
  • Çıkarılabilir medya kısıtlamaları
  • Erişim, dışa aktarma ve paylaşım günlükleri
  • Periyodik erişim yeniden sertifikasyonu
  • Tedarikçiler için sözleşmesel kontroller
  • Güvenli silme ve saklama zorunluluğu

C2 transferleri için kimlik doğrulamalı şifreli kanallar asgari güvenlik beklentisi olarak kabul edilmelidir. Şifrelenmemiş bir eklenti gönderip şifresini bir sonraki e-postada iletmek, uzun vadede nadiren savunulabilir bir kontrol yöntemidir.

Örnek: müşteri verisi dışa aktarımı

C2 olarak sınıflandırılan bir müşteri verisi dışa aktarımı şunları gerektirebilir:

  1. Belgelenmiş bir iş gerekçesi
  2. Veri sahibinden onay
  3. Yetkili bir kullanıcı tarafından dışa aktarım
  4. Transfer öncesi şifreleme
  5. Onaylı bir transfer platformu
  6. Alıcı erişimi için bir son kullanma tarihi
  7. Dışa aktarımın günlüğe kaydedilmesi
  8. Kullanım sonrası silme onayı

Etiket, mümkün olan durumlarda bu iş akışını otomatik olarak tetiklemelidir.

C3 – Gizli: maruziyeti en aza indirin ve her önemli işlemi izleyin

C3 verilerine yalnızca küçük ve net bir şekilde tanımlanmış bir grup erişebilmelidir.

Bu seviyede, standart kurumsal erişim kontrolleri yeterli olmayabilir. Organizasyon; daha güçlü ayrıştırma, izleme ve onay gereksinimlerini değerlendirmelidir.

Önerilen C3 kontrolleri

  • Doğrudan kullanıcı bazlı erişim
  • Güçlü çok faktörlü kimlik doğrulama
  • Uygun durumlarda ayrıcalıklı erişim yönetimi
  • Ayrı güvenlik grupları veya depoları
  • Yönetilmeyen cihazlardan erişimin engellenmesi
  • Kısıtlı yerel indirme ve eşitleme
  • Merkezi olarak kontrol edilen anahtarlarla şifreleme
  • Gelişmiş günlük kaydı ve uyarı sistemi
  • Toplu indirmelerin ve olağan dışı erişimlerin izlenmesi
  • Yüksek riskli dışa aktarma işlemleri için çift onay mekanizması
  • Hassas belgeler için filigran kullanımı
  • Varsayılan olarak devre dışı bırakılmış harici paylaşım
  • Kısıtlı yazdırma
  • Basılı materyallerin güvenli imhası
  • Düzenli erişim incelemeleri
  • Olay müdahale süreçlerinde üst kademeye bildirim
  • Test edilmiş yedekleme ve kurtarma prosedürleri
  • Ayrıştırılmış geliştirme ve test ortamları

Katar'ın mevcut günlük yönetimi kılavuzu, güvenlik günlüklerini C3 olarak sınıflandırmaktadır. Bu, günlüklerin sistem detaylarını, kimlikleri, adresleri, güvenlik olaylarını ve bir saldırgana yardımcı olabilecek diğer bilgileri içerebileceğini hatırlatan faydalı bir uyarıdır.

C3 her zaman ayrı bir fiziksel ağ gerektirmez

Ağ veya ortam ayrıştırması uygun olabilir, ancak gerekli mimari risk seviyesine göre belirlenmelidir.

Olası yaklaşımlar şunlardır:

  • ayrı bir bulut hesabı veya aboneliği;
  • yalıtılmış bir sanal ağ;
  • özel bir belge deposu;
  • özel uç noktalar;
  • müşteri kontrollü şifreleme anahtarları;
  • ayrıcalıklı erişim iş istasyonları;
  • kısıtlı yönetim yolları; veya
  • özel altyapı.

Kuruluş, seçtiği mimarinin neden yeterli olduğunu belgelemelidir.

C4 – Çok Gizli: yetkili makam onaylı bir ortam kullanın

C4, ulusal sırlar ve benzer hassasiyetteki bilgiler için tasarlanmıştır. Sadece "daha güçlü bir parolaya sahip C3" olarak görülmemelidir.

Kontroller şunları gerektirebilir:

  • özel olarak yetkilendirilmiş kişiler;
  • özel ve yüksek düzeyde yalıtılmış ortamlar;
  • istisnai erişim onayı;
  • sıkı fiziksel kontroller;
  • ayrı olarak yönetilen şifreleme anahtarları;
  • kontrollü ve izlenen yönetim;
  • çok kısıtlı veya yasaklanmış harici aktarım;
  • kontrollü yazdırma ve imha;
  • ayrıntılı gözetim zinciri kayıtları;
  • sürekli izleme; ve
  • kuruma özel işleme prosedürleri.

Kuruluşlar, sıradan kurumsal SaaS çözümlerinin, tüketici iş birliği platformlarının, herkese açık bağlantıların veya standart e-postaların C4 bilgileri için uygun olduğunu varsaymamalıdır.

Özel bir şirket de bilgileri gelişigüzel bir şekilde C4 olarak sınıflandırmamalıdır. Ulusal sır niteliğindeki bilgilerin söz konusu olduğu durumlarda, sınıflandırma ve işleme modeli ilgili devlet müşterisi, NCSA veya sektör otoritesi ile mutabık kalınarak belirlenmelidir.

Kompakt bir C0–C4 kontrol matrisi

Aşağıdaki matris, pratik bir uygulama temelidir; Ulusal Bilgi Güvencesi Standardı'nın, sektör gerekliliklerinin, sözleşmesel yükümlülüklerin veya resmi bir risk değerlendirmesinin yerini tutmaz.

Erişim ve paylaşım kontrolleri

Label Access baseline External sharing
C0 Public after approval. Permitted through authorised publication channels.
C1 Corporate users and authorised contractors. Requires a business justification and an approved recipient.
C2 Defined roles or groups with multi-factor authentication. Approved channels, verified recipients and logged transfer.
C3 Named users, strong multi-factor authentication and enhanced monitoring. Disabled by default and permitted only through exceptional approval.
C4 Specifically authorised persons in controlled environments. Only under authority-approved procedures.

Depolama ve izleme kontrolleri

Label Storage baseline Monitoring baseline
C0 Approved public systems with integrity protection. Publication and change logs.
C1 Approved corporate systems. Standard access and administrative logs.
C2 Encrypted repositories and managed endpoints. Access, sharing, export and permission-change logs.
C3 Segregated or tightly controlled repositories. Enhanced alerts, privileged activity and bulk-access monitoring.
C4 Dedicated, authority-approved environment. Continuous monitoring and detailed custody records.

Yaşam döngüsü kontrolleri

Label Review Disposal
C0 Confirm continued accuracy and public-release status. Remove or archive outdated public versions.
C1 Periodic owner review. Standard secure deletion.
C2 Scheduled classification and access review. Verified deletion from active systems and vendors.
C3 Frequent review and event-triggered reassessment. Controlled deletion with retained evidence.
C4 Authority-defined review. Specialised, witnessed or otherwise formally controlled destruction.

Uygulanabilir bir veri işleme standardı nasıl oluşturulur

Bir sınıflandırma politikası etiketleri açıklar. Bir veri işleme standardı ise bir etiket atandıktan sonra sistemlerin ve kullanıcıların neler yapması gerektiğini açıklar.

İşleme standardı en azından aşağıdaki alanları kapsamalıdır.

1. Sahiplik ve hesap verebilirlik

Her önemli veri kümesinin hesap verebilir bir iş sahibi olmalıdır.

Bilgi sahibi şunları yapmalıdır:

  • sınıflandırmayı onaylamak;
  • yetkili kullanıcıları belirlemek;
  • uygun kullanımı tanımlamak;
  • harici paylaşımı onaylamak;
  • saklama gereksinimlerini belirlemek;
  • erişimi periyodik olarak gözden geçirmek; ve
  • sınıflandırmanın kaldırılmasını veya imhayı onaylamak.

BT platformu işletebilir, ancak her veri kümesinin iş hassasiyetine tek taraflı olarak BT karar vermemelidir.

Pratik bir sorumluluk modeli şunları içerir:

  • İşletme sahibi: İşin üzerindeki etkisini anlar.
  • Bilgi sahibi: Sınıflandırmayı ve erişimi onaylar.
  • Sorumlu (Custodian): Sistemi işletir ve kontrolleri uygular.
  • Bilgi güvenliği: Kontrol standartlarını belirler ve uyumluluğu izler.
  • Gizlilik veya hukuk birimi: Kişisel verileri ve yasal düzenlemelere ilişkin etkileri inceler.
  • Kullanıcı: İşleme gerekliliklerine uyar.

Katar hükümeti politika şablonları da benzer şekilde veri sahipleri, bilgi güvenliği ekipleri, işletme sahipleri ve sorumlular için tanımlanmış sorumluluklar beklemektedir.

2. Tekrarlanabilir bir sınıflandırma karar ağacı

Çalışanların her belge oluşturduklarında uzun politika metinlerini yorumlamaları beklenmemelidir.

Kullanılabilir bir karar süreci şu şekilde olabilir:

1. Adım: Bilginin kamuya açıklanması onaylandı mı?

  • Evet: C0 seviyesini değerlendirin.
  • Hayır: Devam edin.

2. Adım: Kurum genelinde genel kullanıma uygun mu?

  • Evet: C1'i değerlendirin.
  • Hayır: Devam edin.

3. Adım: Yetkisiz ifşa operasyonları, müşterileri veya ticari çıkarları olumsuz etkileyebilir mi?

  • Evet: C2'yi değerlendirin.
  • Hayır: C1'i yeniden değerlendirin.

4. Adım: İfşa ciddi yasal, finansal, güvenlik veya itibar kaybına yol açabilir mi?

  • Evet: C3'ü değerlendirin.

5. Adım: Bilgi bir devlet sırrı mı veya istisnai hükümet kısıtlamalarına tabi mi?

  • Evet: Olası C4 sınıflandırması için üst birime bildirin.

Ardından bütünlük ve erişilebilirlik etkisini ayrıca değerlendirin.

Süreç, belirsiz durumlar için bir üst birime bildirim rotası içermelidir. Çalışanlar C2 ve C3 arasında tahminde bulunmaya zorlanmamalıdır.

3. Gerçek sistemlere bağlı bir veri envanteri

“İK verileri” ve “müşteri verileri” şeklinde listelenen bir elektronik tablo yeterli değildir.

Envanter şunları tanımlamalıdır:

  • veri veya bilgi varlığı;
  • iş süreci;
  • bilgi sahibi;
  • sınıflandırma;
  • depolandığı sistemler;
  • veriyi işleyen uygulamalar;
  • erişimi olan kullanıcı grupları;
  • veriyi alan üçüncü taraflar;
  • ilgili konumlar veya ülkeler;
  • saklama süreleri;
  • yedekleme konumları;
  • şifreleme durumu; ve
  • bir sonraki inceleme tarihi.

Envanter, yapılandırılmış ve yapılandırılmamış bilgileri içermelidir:

  • veritabanları;
  • dosya paylaşımları;
  • e-posta;
  • bulut depolama;
  • iş birliği araçları;
  • destek talepleri;
  • kaynak kodu depoları;
  • kağıt kayıtlar;
  • uç nokta kopyaları;
  • dışa aktarılan veriler;
  • yedekler;
  • günlükler;
  • yapay zeka istemleri ve çıktıları; ve
  • tedarikçi tarafından yönetilen sistemler.

4. Taşınma durumunda korunan etiketler

Görünür bir başlık kullanışlıdır ancak bilgiler başka bir platforma kopyalandığında kaybolabilir.

Teknik olarak mümkün olan durumlarda, sınıflandırma bilgisi meta veri olarak da saklanmalıdır.

Bu meta veriler şunları tetikleyebilir:

  • DLP kuralları;
  • e-posta uyarıları;
  • şifreleme;
  • paylaşım kısıtlamaları;
  • saklama politikaları;
  • indirme kontrolleri;
  • filigranlar;
  • koşullu erişim;
  • SIEM uyarıları; ve
  • otomatik imha.

Ulusal kılavuzlar hem görünür etiketlerin hem de meta veri tabanlı etiketlerin kullanımını, ayrıca keşif, envanter, sınıflandırma ve etiketlemeyi destekleyen teknolojileri teşvik etmektedir.

Amaç, etiket kalıcılığını sağlamaktır.

Bir C3 belgesi e-postaya eklendiğinde, e-posta ve ek otomatik olarak C1 seviyesine düşmemelidir. C2 kayıtları bir veritabanından dışa aktarıldığında, ortaya çıkan dosya uygun kısıtlamaları devralmalıdır.

5. Varsayılan ve istisnai kurallar

Kullanışlı varsayılan kurallar, çalışanların karar verme yükünü azaltır.

Örnekler şunları içerir:

  • Etiketlenmemiş bilgiler varsayılan olarak C1 kabul edilir.
  • Yeni müşteri verisi dışa aktarımları varsayılan olarak en az C2 seviyesindedir.
  • Güvenlik günlükleri C3 olarak işlenir.
  • C2 ve üzeri seviyeler için herkese açık paylaşım engellenmiştir.
  • C3 için harici paylaşım varsayılan olarak devre dışıdır.
  • C2 ve C3 indirmeleri yönetilen cihazlar gerektirir.
  • Özel olarak onaylanmadığı ve korunmadığı sürece, geliştirme ortamında üretim verisi kullanımı yasaktır.
  • Sınıflandırma düşürme işlemi, sahibinin onayını gerektirir.

İstisnalar şu şekilde olmalıdır:

  • belgelenmiş;
  • risk değerlendirmesi yapılmış;
  • süreli;
  • yetkili bir kişi tarafından onaylanmış; ve
  • süresi dolmadan önce gözden geçirilmiş.

6. Erişim yeniden sertifikalandırma

Erişim, sadece bir kez onaylandığı için süresiz olarak devam etmemelidir.

Yeniden sertifikalandırma süreci şunları göstermelidir:

  • şu anda kimin erişimi olduğunu;
  • erişimin neden gerekli olduğunu;
  • kimin onayladığını;
  • en son ne zaman kullanıldığını;
  • kullanıcının rol değiştirip değiştirmediğini; ve
  • erişimin devam edip etmemesi gerektiğini.

Risk tabanlı bir program şu şekilde olabilir:

  • C1: yıllık
  • C2: altı ayda bir
  • C3: üç ayda bir
  • C4: ilgili makamın gerekliliklerine göre

Bu sıklıklar operasyonel önerilerdir, sabit yasal süreler değildir. Bunları riske, sistem kapasitesine ve düzenleyici talimatlara göre ayarlayın.

Bulut ve SaaS hususları

Katar merkezli bir müşteri, bulut veya SaaS sağlayıcısı politikanın her bir unsuruna doğrudan tabi olmasa bile, sözleşmesi aracılığıyla sınıflandırma gerekliliklerini sağlayıcıya iletebilir.

C2 veya C3 verilerini kabul etmeden önce sağlayıcılar şu soruları yanıtlayabilmelidir:

  • Veriler hangi bölgelerde depolanıyor?
  • Yedekler aynı bölgede mi saklanıyor?
  • Destek personeli müşteri içeriğine erişebiliyor mu?
  • Ayrıcalıklı erişim nasıl onaylanıyor ve günlüğe kaydediliyor?
  • Müşteriler herkese açık paylaşımı engelleyebiliyor mu?
  • Yönetilmeyen cihazlar engellenebiliyor mu?
  • Aktarım sırasında ve bekleme durumunda şifreleme etkin mi?
  • Şifreleme anahtarlarını kim kontrol ediyor?
  • Veri dışa aktarımları tespit edilebiliyor mu?
  • Bireysel kiracılar saklama kurallarını uygulayabiliyor mu?
  • Verileri hangi alt yükleniciler işleyebilir?
  • Güvenlik olayları ne kadar sürede bildiriliyor?
  • Sözleşme sona erdiğinde veriler ve yedekler nasıl siliniyor?
  • Sağlayıcı, erişim ve silme işlemlerine dair kanıt sunabiliyor mu?

Çok kiracılı SaaS

Çok kiracılı yapı, hassas verilerle otomatik olarak uyumsuz değildir; ancak mantıksal izolasyonun kanıtlanabilir olması gerekir.

Kanıtlar şunları içerebilir:

  • kiracı izolasyon mimarisi;
  • sızma testi;
  • güvenli geliştirme kontrolleri;
  • yetkilendirme testi;
  • merkezi günlük kaydı;
  • şifreleme ve anahtar yönetimi tasarımı;
  • güvenlik açığı yönetimi kayıtları;
  • yönetici erişim kontrolleri; ve
  • olay müdahale prosedürleri.

Müşteri kontrollü anahtarlar

Müşteri kontrollü şifreleme anahtarları bazı riskleri azaltabilir ancak tek başına sınıflandırma sorununu çözmez.

Aşağıdaki durumları otomatik olarak engellemezler:

  • yetkili bir kullanıcının bilgi indirmesi;
  • verilerin başka bir sisteme yapıştırılması;
  • bir yöneticinin şifresi çözülmüş içeriği görüntülemesi;
  • aşırı izinler;
  • güvensiz dışa aktarımlar; veya
  • hassas verilerin günlüklerde görünmesi.

Şifreleme; erişim kontrolü, izleme ve işleme prosedürleriyle birlikte çalışmalıdır.

Yapay zeka araçları ve C0–C4 verileri

Üretken yapay zeka, hassas bilgilerin kontrollü sistemlerden dışarı çıkabileceği yeni bir yol oluşturur.

Çalışanlar şunları yapıştırabilir:

  • müşteri şikayetleri;
  • sözleşmeler;
  • güvenlik bulguları;
  • kaynak kodu;
  • olay günlükleri;
  • toplantı dökümleri; veya
  • şirket içi strateji belgeleri

halka açık veya tüketici odaklı yapay zeka araçlarına.

Pratik bir yapay zeka kullanım kuralı şu şekilde olabilir:

Label Review Disposal
C0 Confirm continued accuracy and public-release status. Remove or archive outdated public versions.
C1 Periodic owner review. Standard secure deletion.
C2 Scheduled classification and access review. Verified deletion from active systems and vendors.
C3 Frequent review and event-triggered reassessment. Controlled deletion with retained evidence.
C4 Authority-defined review. Specialised, witnessed or otherwise formally controlled destruction.

Kuruluşlar ayrıca şunları da sınıflandırmalıdır:

  • istemler;
  • yüklenen dosyalar;
  • erişilen bilgi tabanı içeriği;
  • model çıktıları;
  • konuşma geçmişleri;
  • değerlendirme veri kümeleri; ve
  • yapay zeka denetim günlükleri.

Yapay zeka tarafından oluşturulan bir C3 materyali özeti, sahibi daha düşük bir sınıflandırmayı inceleyip onaylamadığı sürece normal şartlarda C3 olarak kalmalıdır.

Kişisel veriler ile C0–C4 sınıflandırması birbiriyle ilişkili ancak farklı kavramlardır

Katar Kişisel Verilerin Gizliliğini Koruma Kanunu ve sınıflandırma politikası farklı sorunları çözmeye yöneliktir.

Gizlilik çerçevesi, kişisel verilerin nasıl toplandığını, işlendiğini, paylaşıldığını ve korunduğunu düzenler. Sınıflandırma ise bir bilgi varlığına uygulanacak güvenlik önlemlerini belirler.

Veri sorumluları ve işleyenler; kişisel verilerin kaybı, hasar görmesi, değiştirilmesi, ifşa edilmesi ve yetkisiz erişime uğraması gibi risklere karşı önlem almakla yükümlüdür.

Tüm kişisel veriler aynı etiketi almaz

Örnekler:

  • Halka açık bir profesyonel biyografi, onaylandıktan sonra C0 olabilir.
  • Dahili bir çalışan rehberi C1 veya C2 olabilir.
  • Müşteri hesabı dışa aktarımı C2 olabilir.
  • Tıbbi, biyometrik veya yüksek derecede hassas soruşturma kayıtları C3 sınıflandırmasını gerektirebilir.

Sınıflandırma kararı verilirken şunlar dikkate alınmalıdır:

  • hacim;
  • hassasiyet;
  • tanımlanabilirlik;
  • toplulaştırma;
  • potansiyel zarar;
  • yasal yükümlülükler;
  • etkilenen bireyler;
  • kullanıcı beklentileri; ve
  • kötüye kullanımın sonuçları.

Veri birleştirme, sınıflandırma düzeyini artırabilir

Tek bir müşteri kaydı sınırlı bir risk oluşturabilir. Ancak tüm müşterileri, iletişim bilgilerini ve işlemleri içeren bir veri kümesi çok daha büyük zararlara yol açabilir.

Bu nedenle sınıflandırma motorları şunları dikkate almalıdır:

  • kayıt sayısı;
  • tanımlayıcıların yoğunluğu;
  • veri alanı kombinasyonları; ve
  • verinin profilleme veya kimlik doğrulamaya olanak tanıyıp tanımadığı.

Türetilmiş verileri, yedekleri ve günlükleri unutmayın

Sınıflandırma programları genellikle orijinal iş sistemine odaklanırken, daha sonra oluşturulan kopyaları göz ardı eder.

Örnekler şunları içerir:

  • CSV dışa aktarımları;
  • ekran görüntüleri;
  • analitik çıktıları;
  • e-posta ekleri;
  • destek sistemi kopyaları;
  • önbelleğe alınmış dosyalar;
  • arama dizinleri;
  • yedekleme anlık görüntüleri;
  • felaket kurtarma kopyaları;
  • test veri kümeleri;
  • izleme günlükleri; ve
  • yapay zeka yerleştirmeleri.

Savunulabilir bir kural şudur:

Türetilmiş veriler, yetkili bir sahip hassas unsurların geri döndürülemez şekilde kaldırıldığını doğrulamadığı sürece, kaynağının en yüksek ilgili sınıflandırmasını devralmalıdır.

Yedeklemeler sınıflandırma duyarlı kontroller gerektirir

Yedekleme politikaları, sınıflandırmaya göre şunları tanımlamalıdır:

  • sıklık;
  • depolama konumu;
  • şifreleme;
  • yönetimsel erişim;
  • değiştirilemezlik;
  • çoğaltma;
  • geri yükleme testi;
  • saklama; ve
  • güvenli imha.

Hükümet politika şablonları, yedekleme standartlarını açıkça C0–C4 sınıflandırmasıyla ilişkilendirir ve kurtarma prosedürlerinin ilgili sınıfı yansıtmasını bekler.

Olay müdahalesi, sınıflandırmayı bir girdi olarak kullanmalıdır

Kaybolan bir C1 sunumu ile yetkisiz bir C3 veritabanı dışa aktarımı aynı yükseltme yollarını izlememelidir.

Olay süreci şunları dikkate almalıdır:

  • sınıflandırma;
  • hacim;
  • etkilenen sistem veya kişi sayısı;
  • verilerin şifreli olup olmadığı;
  • erişimin geri alınıp alınamayacağı;
  • muhtemel alıcı;
  • kötüye kullanım kanıtı;
  • yasal veya düzenleyici bildirim gereklilikleri; ve
  • operasyonel veya ulusal etki.

Pratik bir önem derecesi matrisi şunları içerebilir:

Scenario Initial response
C1 document sent internally to the wrong team Recover the document, correct permissions and record the event locally.
C2 file shared externally without approval Revoke access, preserve relevant logs and notify the security or privacy function.
C3 bulk download by an unusual account Activate the incident-response process and escalate to senior management.
Suspected C4 exposure Follow the authority-approved critical escalation procedure immediately.

Sınıflandırma önceliklendirmeyi hızlandırmalıdır ancak incelemenin yerini almamalıdır. Küçük bir C3 sızıntısı ciddi olabilirken, kritik C0 bilgilerinin manipülasyonu da acil müdahale gerektirebilir.

Denetçilerin ve müşterilerin talep edebileceği kanıtlar

İşleyen bir sınıflandırma programı, yalnızca bir politika belgesi değil, somut kanıtlar üretmelidir.

Faydalı kanıtlar şunları içerir:

  • onaylı sınıflandırma politikası;
  • veri işleme standardı;
  • sınıflandırma karar ağacı;
  • bilgi varlığı envanteri;
  • veri sahibi kaydı;
  • C0–C4 kontrol matrisi;
  • sistem ve veri akış şemaları;
  • görünür etiket ve meta veri etiketi örnekleri;
  • erişim onay kayıtları;
  • erişim inceleme sonuçları;
  • DLP ve paylaşım kontrolü yapılandırmaları;
  • şifreleme ayarları;
  • anahtar yönetimi prosedürleri;
  • SIEM kullanım durumları;
  • sınıflandırma eğitim kayıtları;
  • tedarikçi güvenlik maddeleri;
  • istisna kaydı;
  • saklama programları;
  • silme kanıtları;
  • olay tatbikatları; ve
  • yönetim gözden geçirme kayıtları.

ISO/IEC 27001, bu belgelerin korunması, sahiplik atanması, risk değerlendirmesi ve kontrollerin etkinliğinin gözden geçirilmesi için faydalı bir yönetim sistemi yapısı sağlayabilir. Bu nedenle Katar'ın sınıflandırma etiketleri, ayrı bir dokümantasyon projesi yerine ISO uyumlu bir BGYS'ye girdi olarak işlev görebilir.

Yaygın uygulama hataları

1. Sınıflandırmayı sadece bir belge işaretleme süreci olarak görmek

Üst ve alt bilgiler kullanıcıların bilgiyi tanımasına yardımcı olur ancak yetkisiz işlemleri engellemez.

Daha iyi bir yaklaşım: Meta veri etiketlerini erişim, paylaşım, DLP ve saklama kontrolleriyle ilişkilendirin.

2. Her şeyi C3 olarak sınıflandırmak

Aşırı sınıflandırma maliyet, karmaşıklık ve geçici çözümler yaratır. Çalışanlar bir süre sonra etiketleri görmezden gelir.

Daha iyi bir yaklaşım: Somut etki eşikleri tanımlayın ve C3 için sahip incelemesi zorunluluğu getirin.

3. Sadece kişisel verileri sınıflandırmak

Fikri mülkiyet, güvenlik mimarisi, yönetici planları ve kimlik bilgileri, kişisel veri içermese bile oldukça hassas olabilir.

Daha iyi bir yaklaşım: İş, hukuk, operasyonel ve ulusal düzeydeki etkileri değerlendirin.

4. Bütünlüğü ve erişilebilirliği göz ardı etmek

C0 verileri yine de yüksek bütünlük ve erişilebilirlik gerektirebilir.

Daha iyi bir yaklaşım: Gizlilik, bütünlük ve erişilebilirliği ayrı ayrı kaydedin.

5. Programı Microsoft Office dosyalarıyla sınırlamak

Hassas veriler veritabanlarında, SaaS sistemlerinde, günlüklerde, mesajlarda, biletlerde, kodlarda ve yedeklerde de bulunur.

Daha iyi bir yaklaşım: Envanteri dosya uzantılarına göre değil, iş süreçleri ve sistemler etrafında oluşturun.

6. Dışa aktarma sırasında etiketlerin kaybolmasına izin vermek

Kontrollü bir veritabanı, saniyeler içinde kontrolsüz bir elektronik tabloya dönüşebilir.

Daha iyi bir yaklaşım: Dışa aktarma kontrolleri, devralınan etiketler, izleme ve son kullanma tarihi uygulayın.

7. Üçüncü taraflara işleme kuralları olmadan erişim vermek

Bir tedarikçi, C2 bilgisinin nasıl saklanması, paylaşılması veya silinmesi gerektiğini bilmeden bu bilgiyi alabilir.

Daha iyi bir yaklaşım: Sınıflandırma ve işleme gerekliliklerini sözleşmelere ve işe alım talimatlarına ekleyin.

8. Sınıflandırmaları hiçbir zaman yeniden değerlendirmemek

Bilgiler zamanla daha hassas veya daha az hassas hale gelebilir.

Daha iyi bir yaklaşım: Sınıflandırmayı belirli bir takvime göre ve önemli olaylardan sonra gözden geçirin.

9. İnsan sorumluluğu olmadan otomatik sınıflandırma dağıtmak

Otomatik araçlar hatalı pozitif ve hatalı negatif sonuçlar üretir.

Daha iyi bir yaklaşım: Otomasyonu öneri ve uygulama için kullanın, ancak sorumluluğu sahiplerinde tutun.

10. İşletim modelini tanımlamadan teknoloji satın almak

Bir DLP ürünü, kurumsal risk iştahına veya bilgi sahipliğine karar veremez.

Daha iyi bir yaklaşım: Araçları yapılandırmadan önce etiketleri, karar kurallarını, sahipleri ve işleme gerekliliklerini tanımlayın.

Pratik bir 12 haftalık uygulama yol haritası

Gerçek süre; kurumun büyüklüğüne, veri hacmine, teknik karmaşıklığa ve mevcut yönetişim yapısına bağlı olacaktır.

Phase Activities Main deliverables
Weeks 1–2 Confirm scope, appoint owners and identify critical business processes. Governance charter and programme scope.
Weeks 3–4 Build the information inventory and identify data repositories. Prioritised information-asset register.
Weeks 5–6 Define classification decision rules and information-handling requirements. Classification policy and C0–C4 control matrix.
Weeks 7–8 Configure labels and technical enforcement within selected pilot systems. Labels, DLP rules and access-control baselines.
Weeks 9–10 Review vendors, contracts, backups and incident-response procedures. Vendor remediation actions and updated procedures.
Weeks 11–12 Train users, test controls and close findings identified during the pilot. Training evidence, test report and organisation-wide rollout plan.

Pilot uygulamayla başlayın

Uygulanabilir bir pilot çalışma şunları kapsayabilir:

  • yüksek değerli bir iş süreci;
  • iki veya üç depo;
  • bir dış tedarikçi;
  • bir yapılandırılmış veri kümesi;
  • bir yapılandırılmamış belge kütüphanesi; ve
  • temsili C1, C2 ve C3 bilgileri.

Bu, kurum genelindeki yayılım öncesinde teknik ve operasyonel sorunların ortaya çıkarılmasını sağlar.

İyi pilot adayları şunlardır:

  • İK işe alım süreci;
  • müşteri desteği;
  • satın alma;
  • finansal raporlama;
  • güvenlik olayı yönetimi; veya
  • sözleşme yönetimi.

Katar veri sınıflandırma hazırlık kontrol listesi

Yönetişim

  • Kuruluş, politikanın uygulanıp uygulanmadığını ve nasıl uygulandığını doğrulamıştır.
  • Sınıflandırma programından sorumlu bir yetkili atanmıştır.
  • Veri sahiplerinin ve sorumlularının görevleri belgelenmiştir.
  • Sınıflandırma istisnaları onay gerektirir ve son kullanma tarihlerine sahiptir.

Sınıflandırma metodolojisi

  • C0–C4 tanımları, kuruluşa özel örneklerle birlikte belgelenmiştir.
  • Başka bir sınıflandırma gerekçelendirilmediği sürece varsayılan olarak C1 kullanılır.
  • Bütünlük ve erişilebilirlik ayrı ayrı değerlendirilir.
  • Belirsiz sınıflandırmalar için bir yükseltme yolu mevcuttur.
  • Sınıflandırma periyodik olarak ve önemli değişikliklerden sonra gözden geçirilir.

Teknik uygulama

  • Etiketler, uygulanabilir olduğu durumlarda meta veri olarak saklanabilir.
  • C2 ve üzeri veriler için herkese açık paylaşım engellenmiştir.
  • Hassas sistemler için MFA zorunludur.
  • Hassas veri aktarımlarında onaylı şifreli kanallar kullanılır.
  • Yönetilmeyen cihazlardan erişim, C2 ve C3 verileri için kısıtlanmıştır.
  • Erişim, paylaşım ve dışa aktarma işlemleri günlüğe kaydedilir.
  • DLP kuralları sınıflandırma modelini yansıtır.
  • C3 sistemlerine ayrıcalıklı erişim kontrol edilir ve izlenir.

Yaşam döngüsü ve üçüncü taraflar

  • Saklama kuralları bilgi varlıklarıyla ilişkilidir.
  • Yedekler, uygun sınıflandırma ve koruma özelliklerini devralır.
  • Test ve geliştirme kopyaları tanımlanmıştır.
  • Tedarikçilere belgelenmiş işleme gereksinimleri iletilir.
  • Sözleşmeler erişim, olaylar, iade ve silme işlemlerini kapsar.
  • Güvenli imha işlemleri, gerektiğinde kanıt sunar.

İnsanlar ve güvence

  • Çalışanlar, rollerine uygun eğitimler alır.
  • Veri sahipleri erişimi gözden geçirir.
  • Kontrollerin çalıştığı varsayılmaz, test edilir.
  • Olay tatbikatları C2 ve C3 senaryolarını içerir.
  • Yönetim, sınıflandırma programı metriklerini alır.

Sıkça sorulan sorular

Katar Ulusal Veri Sınıflandırma Politikası 2026'da mı yenilendi?

Sürüm 3.0, Mayıs 2023'te yayımlandı. Ancak, sınıflandırma atölyeleri ve hükümet uygulama projeleri dahil olmak üzere uygulama ve farkındalık çalışmaları 2026 boyunca devam etti. Kuruluşlar, kendileri için daha yeni talimatların, sektöre özel gereksinimlerin veya yetkili makam kararlarının geçerli olup olmadığını doğrulamalıdır.

Katar'daki her özel şirketin beş etiketi de kullanması zorunlu mu?

Kamu kurumları, C0–C4 yapısının tamamını kullanır. Özel bir kuruluş için geçerli olan gereksinimler; kuruluşun NCSA'nın denetim kapsamına girip girmediğine, düzenlemeye tabi veya hayati bir sektörde faaliyet gösterip göstermediğine, hükümet verisi alıp almadığına veya sözleşmeler yoluyla sınıflandırma yükümlülüklerini kabul edip etmediğine bağlıdır.

Özel kuruluşlar, tam muafiyet veya her hükümet gereksiniminin otomatik olarak uygulanacağını varsaymak yerine, kapsamlarını ilgili makamla doğrulamalıdır.

Varsayılan sınıflandırma C1 midir?

Evet, çerçeve, kamuya açıklanması onaylanmamış veya daha yüksek bir gizlilik derecesi atanmamış bilgileri varsayılan olarak Dahili/C1 kategorisinde değerlendirir. Bu, etiketlenmemiş bilgilerin yanlışlıkla herkese açık olarak değerlendirilmesini önler.

Tüm C2 ve C3 verileri şifrelenmeli mi?

Şifreleme, saklanan ve iletilen hassas veriler için standart bir temel olmalıdır. Mimari, algoritma, anahtar yönetimi modeli ve istisnalar; ilgili NIA gereklilikleri, sektör kuralları ve risk değerlendirmesi aracılığıyla belirlenmelidir.

Yalnızca şifreleme yeterli değildir. Erişim kısıtlamaları, izleme, alıcı kontrolleri ve güvenli silme işlemleri de gereklidir.

C3 bilgileri bulutta saklanabilir mi?

İlgili yasal gerekliliklere, veri türüne, müşteri talimatlarına ve bulut mimarisine bağlı olarak mümkündür. Karar verilirken konum, kiracı izolasyonu, yönetici erişimi, anahtar yönetimi, günlük kaydı, alt yükleniciler, olay yönetimi ve çıkış prosedürleri değerlendirilmelidir.

Bir sağlayıcının "şifreleme kullanıyorum" şeklindeki genel beyanı, uygunluğu kanıtlamak için yeterli değildir.

ISO 27001 sertifikası, Katar'ın politikasına uyumu kanıtlar mı?

Hayır. ISO 27001 güçlü bir yönetişim ve risk yönetimi temeli sağlayabilir, ancak sertifikasyon, her Katar sınıflandırmasına veya sektör gerekliliğine uyumu otomatik olarak kanıtlamaz.

Kuruluşun yine de Katar'a özgü yükümlülükleri kendi politikaları, risk işleme süreçleri, Uygulanabilirlik Bildirimi, teknik yapılandırmaları ve kanıtlarıyla eşleştirmesi gerekir.

Etiketleri bir işletim kontrol sistemine dönüştürün

C0–C4 modelinin değeri, belgelere renkli başlıklar eklemekten gelmez.

Değeri, sınıflandırmanın şunları etkilemesini sağlamaktan gelir:

  • bilgiye kimlerin erişebileceği;
  • hangi cihaz ve sistemlerin bu bilgiyi işleyebileceği;
  • bilginin kurum dışına çıkıp çıkamayacağı;
  • aktarımların nasıl korunacağı;
  • hangi faaliyetlerin izleneceği;
  • olayların nasıl tırmandırılacağı;
  • bilginin ne kadar süre saklanacağı; ve
  • silme işleminin nasıl doğrulandığı.

En güçlü uygulama, mutlaka en kısıtlayıcı kurallara sahip olan değildir. En güçlü uygulama, orantılı kontrolleri tutarlı bir şekilde uygulayan, istisnaları görünür kılan ve kontrollerin işe yaradığına dair kanıt sunan uygulamadır.

Kaynaklar

  • Ulusal Veri Sınıflandırma Politikası Sürüm 3.0 ve Ulusal Bilgi Güvencesi Standardı Sürüm 2.1'e yapılan atıflar dahil olmak üzere Katar Ulusal Veri Politikası. (NPC)
  • Ulusal Siber Güvenlik Ajansı'nın Ulusal Veri Sınıflandırma Politikası için yayınladığı bilgilendirme ve kapsam açıklaması. (ncsa.gov.qa)
  • C0–C4 tanımlarını, varsayılan sınıflandırmayı ve işleme ilkelerini kapsayan resmi veri sınıflandırma ve etiketleme kılavuzu. (qcert.ncsa.gov.qa)
  • Katar Ulusal Bilgi Güvencesi ve sertifikasyon materyalleri. (ncsa.gov.qa)
  • Sınıflandırma, sahiplik, yedekleme, erişim ve gizlilik gerekliliklerini kapsayan kurum içi devlet politikası danışma belgesi. (prod16-assets.sprinklr.com)
  • Kayıt yönetimi için Katar siber güvenlik kılavuzu. (ncsa.gov.qa)
  • Katar Kişisel Verilerin Gizliliğini Koruma Kanunu ve resmi gizlilik kılavuzu. (ncsa.gov.qa)
  • ISO/IEC 27001:2022 bilgi güvenliği yönetim sistemi genel bakışı. (ISO)

Masoud Salmani