Bu yazı bir mevzuat yorumu değildir. Denetimde veritabanı tarafında hangi soruların sorulduğunu ve bu soruların hangi kayıtla cevaplandığını anlatır. Mevzuatın kurumunuz için ne anlama geldiğine uyum ve iç denetim biriminiz karar verir.

Bilgi sistemleri denetimine hazırlanan ekiplerin çoğu uygulama tarafına yoğunlaşır: yetki matrisi, kod değişikliği süreci, test kayıtları. Veritabanı tarafı ise genellikle denetim başladıktan sonra gündeme gelir ve orada işler yavaşlar. Sebebi kayıt tutulmaması değil, tutulan kaydın soruyu cevaplamamasıdır.

Denetimin Veritabanına Bakan Yüzü

Düzenleyici çerçeve veritabanını ayrı bir başlık olarak ele almaz; onu iki genel yükümlülüğün içine yerleştirir. Birincisi, sır niteliğindeki verinin bulunduğu sistemlere erişimin uygun bir yetkilendirme ve erişim kontrolüyle yönetilmesi. İkincisi, bilgiye erişilmesi, sorgulanması ve erişim yetkilerinin verilmesi ya da değiştirilmesi işlemlerinin denetim izi mekanizmasıyla kayıt altına alınması.

Bu iki cümle, veritabanı ekibi için şu anlama gelir: üretim verisine kimin eriştiği, ne sorguladığı ve kime hangi yetkinin verildiği kayıtlı olmalıdır. Kayıt yalnız var olmakla kalmamalı, sonradan kimin değiştirmediği de gösterilebilmelidir. Denetimin veritabanı tarafında sorduğu her şey bu iki cümleden türer.

Dört Soru, Dört Kanıt

Denetçi genellikle örneklem üzerinden ilerler ve dört soruyu tekrarlar. Aşağıdaki tablo, her sorunun hangi kayıtla cevaplandığını ve o kaydın hangi durumda kabul edilmediğini gösterir.

Soru Kabul edilen kanıt Kabul edilmeyen
Üretimdeki bu değişikliği kim onayladı? Talep kaydı: onaylayan kişi, rolü, zamanı ve o gün yürürlükte olan onay kuralı E-posta yazışması, sohbet mesajı, sözlü onay beyanı
Çalışan metin onaylanan metin miydi? Çalıştırma anında hesaplanan betik özeti ve bugünkü metinle karşılaştırması Betiğin bir kopyasının klasörde durması
Üretim verisini kim, hangi gerekçeyle okudu? Talebe bağlı sorgu kaydı: gerekçe, onay, hangi kolonun maskelendiği, sonucun kime gittiği Erişim izleme aracındaki ham oturum kaydı (ne çalıştığını söyler, neden çalıştığını söylemez)
Bu yetki kime, ne zaman, kim tarafından verildi? Yetki değişikliğinin de bir talep ve onay kaydı olması Yalnız veritabanındaki güncel yetki listesi; geçmişi göstermez

Dikkat edilirse dördünde de kabul edilmeyen kanıt aslında doğru bilgiyi taşıyor. Sorun bilginin yanlış olması değil, kaydın işi yapan kişiden bağımsız olarak doğrulanamaması.

Denetim İzi Mekanizması Ne Demek

"Log tutuyoruz" ile "denetim izi mekanizmamız var" aynı şey değildir. Aradaki farkı üç soru ayırır.

Kaydı kim yazıyor ve kim silebiliyor? Kaydı yazan uygulama aynı zamanda o kaydı silebiliyorsa, kayıt kendi kendini doğrulamaz. Uygulama hesabının denetim tablosunda yalnız ekleme yetkisi olması, güncelleme ve silme yetkisinin kapatılması bu yüzden bir kurulum adımıdır, tercih değil.

Kaydın bütünlüğü nasıl gösteriliyor? Satırların gizli bir anahtarla imzalanması, anahtarın veritabanının dışında durması ve izin ikinci bir kopyasının ayrı bir veritabanında tutulması. Anahtarsız bir özet zinciri, veritabanına yazabilen kişiye karşı koruma sağlamaz: aynı formülle yeniden hesaplanabilir.

Kapsam tam mı? Kayıt yalnız uygulamadan geçen işlemleri içeriyorsa, uygulamayı atlayan işlem görünmez. Kapsamın eksik olduğu yer, denetimin en çok üstüne gittiği yerdir.

Kanıtı Zayıflatan Beş Alışkanlık

  1. Ekran görüntüsüyle kanıt üretmek. Görüntü, görüntüyü alan kişinin beyanıdır: ne zaman alındığı, hangi filtreyle alındığı ve sonradan düzenlenip düzenlenmediği anlaşılmaz. Denetçi reddetmez ama zayıf sayar ve örneklemi büyütür.
  2. Geriye dönük bilet açmak. Gece yapılan bir müdahale için sabah bilet açmak süreç değildir. Kayıt, işin yapıldığı anda ve işi yapan araç tarafından üretilmelidir.
  3. Onay kuralını yalnız belgede tutmak. Belge kuralı anlatır, sistem kuralı uygular. Denetçi ikisini de ister ama kanıt olarak ikincisini kabul eder.
  4. Kural değiştiğinde geçmişi güncellemek. Bugünkü politika ile on sekiz ay önceki politika aynı değildir. Geçmiş bir karar, o günkü kuralla birlikte gösterilemiyorsa savunulamaz. Kural setinin talep anında dondurulması bunun tek pratik çözümüdür.
  5. İstisnayı gizlemek. Talebi açan kişinin kendi talebini çalıştırdığı durumlar olur. Bunu kayıtta göstermemek, denetimde bulunduğunda tüm sürecin güvenilirliğini tartışmaya açar. Görünen istisna yönetilebilir, görünmeyen istisna bulgu olur.

Denetimden Önce Yapılacaklar

Denetim tarihi belli olduğunda yapılacak en verimli şey kanıt toplamak değil, kanıtın üretilebildiğini test etmektir. Şu provayı yapın:

  1. Geçen çeyrekte üretimde çalışmış bir değişikliği rastgele seçin.
  2. Tablodaki dört soruyu sırayla sorun ve cevabı kaç dakikada, kaç sistemden topladığınızı yazın.
  3. Aynısını bir üretim verisi talebi için ve bir yetki değişikliği için tekrarlayın.
  4. Üçünde de "bu kaydı bizim ekip değiştirebilir mi" sorusuna cevap verin.

Bu prova, denetimin sizi nerede zorlayacağını denetimden önce gösterir. Zorlanılan yer neredeyse her zaman aynıdır: kaydın var olduğu ama bağımsız olarak doğrulanamadığı yer.

Sık Sorulan Sorular

Veritabanı erişim izleme aracımız var, yetmez mi?

Erişim izleme aracı ne çalıştığını çok iyi kaydeder ve bu değerli bir kayıttır. Cevaplayamadığı soru şudur: bu işlem izinli miydi. İzin kararı o araca hiç ulaşmaz. İkisi birbirinin yerine geçmez; izleme aracı olayı, yönetişim kaydı ise kararı ve gerekçeyi taşır.

Denetçi bizim ürettiğimiz kayda neden itibar etsin?

Kaydın kaynağı değil, doğrulanabilirliği önemlidir. Denetim izi gizli bir anahtarla imzalıysa, anahtar veritabanının dışındaysa ve izin ikinci kopyası ayrı bir veritabanında tutuluyorsa, iddia beyan olmaktan çıkıp tekrarlanabilir bir kontrole dönüşür. Denetçi bunu kendi başına çalıştırabilir.

Küçük bir ekibiz, bu kadar kontrolü kaldırabilir miyiz?

Kontrolün ağırlığı değişikliğin riskine bağlanabilir. Sıradan bir değişiklik tek onayla hızla ilerlerken, yüksek riskli olan tam süreçten geçer. Küçük ekipte hedef her rolü ayrı kişiye vermek değil, aynı iş üzerinde aynı kişinin iki kritik rolü üstlenmemesidir.

Hangi kayıtları ne kadar süre saklamalıyız?

Saklama süresi kurumunuzun tabi olduğu düzenlemeye ve iç politikanıza göre belirlenir; bu yazının konusu değildir. Teknik tarafta önemli olan, saklama süresi dolmadan kaydın silinememesi ve silme işleminin de kayıtlı olmasıdır. Toplu silmeyi veritabanının dışından tespit edebilmek için günlük satır sayısı çapası tutmak pratik bir yöntemdir.

Provayı birlikte yapalım

Kendi kayıtlarınızdan bir örnek seçin, dört soruyu sırayla soralım ve nerede takıldığınızı birlikte görelim.

Demo Planlayın →