10110010011101001011001101101110101018200.devFrom Enterprise.Systems

CISO'lar için Google Workspace Risk Değerlendirmesi Rehberi

The 8200.dev Team5 dk okuma

Bir güvenlik lideri için Google Workspace hem kritik bir varlık hem de raporlama açısından bir zorluktur. Kuruluşun belgelerini, kimliklerini ve dış ilişkilerini barındırır; ancak "Workspace'te ne kadar açığız?" sorusu, çoğu CISO'nun talep üzerine net biçimde yanıtlayamadığı bir sorudur. Bu rehber, Workspace riskini değerlendirmenin, teknik olmayan paydaşlara raporlamanın ve zaman içinde takip etmenin yapılandırılmış bir yolunu sunar — yanıttan sorumlu kişi için tasarlanmıştır.

Kapsamı ve hedefleri tanımlayın

Kapsamı olmayan bir risk değerlendirmesi, sonu gelmeyen bir denetime dönüşür. Önce sınırları belirleyin:

  • Kapsam dahilinde: Drive ve paylaşılan drive'lar, kimlikler (insan, dış ve insan olmayan), üçüncü taraf uygulama erişimi ve yönetici yapılandırması.
  • Hedefler: hassas verinin nerede açığa çıktığını, kimin ve neyin bu verilere erişebildiğini, bu erişimin uygun olup olmadığını ve değiştiğinde bunu nasıl fark edeceğinizi belirlemek.
  • Hedef kitle: çıktının güvenlik ekibi için mi (teknik ayrıntı), bir denetim için mi (kanıt) yoksa yönetim kurulu için mi (iş terimleriyle risk) olduğunu netleştirin. Büyük olasılıkla aynı temel veriden bu üç görünümün de tümüne ihtiyacınız olacak.

Değerlendirme alanları

Workspace riskini, değerlendirmenin tekrarlanabilir ve zaman içinde karşılaştırılabilir olması için tutarlı bir alan kümesi üzerinden değerlendirin.

1. Kimlik ve erişim. Güçlü kimlik doğrulama ve en az ayrıcalık ilkesi gerçekten uygulanıyor mu? Tüm kuruluş genelinde MFA zorunluluğunu, yönetici sayısını ve kapsamını, ayrılan çalışanlardan ve rol değişikliklerinden kalan eski erişimleri kontrol edin. Bu, MFA zorunluluğu rehberimizdeki kontrollerle örtüşür.

2. Veri açığa çıkması. Hassas veri nerede aşırı paylaşılıyor? Genel bağlantıları, dış paylaşımları ve hassas içerik üzerindeki domain genelindeki izinleri sayısallaştırın. Bu, değerlendirmenin kalbidir ve Drive paylaşım kontrol listesi bunu uygulanabilir hale getirir.

3. Dış ilişkiler. Domaininiz dışından kim verinize erişebiliyor ve her ilişki güncel mi? Bkz. dış paylaşım riski.

4. Üçüncü taraf ve insan olmayan erişim. Hangi OAuth uygulamaları ve yapay zeka ajanları kalıcı erişime sahip ve kapsamları haklı mı? OAuth uygulamalarını denetleme ve yapay zeka ajanlarını yönetme yazılarında ele alınmıştır.

5. Yapılandırma referansı. Yönetici yapılandırması belgelenmiş güvenli bir referans yapılandırmayla — paylaşım kuralları, 2SV politikası, Marketplace kısıtlamaları, e-posta kimlik doğrulama — uyumlu mu, yoksa zaman içinde bu referanstan saptı mı?

Savunulabilir bir sayı üreten bir metodoloji

Bulgular yalnızca önceliklendirildiklerinde işe yarar. Değerlendirmenin düz bir dökümü değil, sıralı bir liste ortaya koyması için her bulguyu tutarlı bir risk modeline göre puanlayın:

  • İlgili verinin hassasiyeti (düzenlemeye tabi, gizli veya sıradan).
  • Erişim genişliği — kaç kimliğin ve ne kadar dış kimliğin buna erişebildiği (genel bir bağlantı maksimum genişliktir).
  • Erişim düzeyi — görüntüleme mi, düzenleme mi yoksa sahiplik mi.

Hassasiyet × genişlik × düzey, gerçekten tehlikeli olanı yalnızca dağınık olandan ayıran bir etki alanı (blast-radius) puanı verir. Bu listenin en üstü düzeltme iş listenizdir; listenin genel şekli ise duruşunuzdur.

Riski iş terimleriyle raporlayın

Yönetim kurulu yanlış yapılandırılmış klasörlerin bir listesini değil, kuruluşun açığa çıkıp çıkmadığını ve bu açığın artıp artmadığını bilmek ister. Şu şekilde çevirin:

  • Zaman içinde eğilim gösteren bir duruş puanı ve notu, böylece yönetim yalnızca bir anlık görüntüyü değil yönü de görür.
  • En önemli açıkları sade bir dille ifade edin — "müşteri verisi içeren 37 dosya herkese açık" ifadesi, "37 public_link bulgusu" ifadesinden çok daha etkilidir.
  • Önceki döneme göre değişim — nelerin iyileştiği, nelerin kötüleştiği ve nedenleri.
  • Uyumluluk yükümlülükleriyle eşleştirme (SOC 2, ISO 27001, GDPR), böylece güvenlik hikayesi ile denetim hikayesi aynı hikaye olur. Bkz. Google Workspace için SOC 2.

Yıllık değil, sürekli hale getirin

Bir CISO'nun Workspace risk değerlendirmesinde yapabileceği en değerli tek değişiklik, bunu yıllık bir olay olarak ele almayı bırakmaktır. Yıllık bir değerlendirme, hareket eden bir hedefin fotoğrafıdır — çekildiği gün doğrudur, paylaşımlar ve erişimler değiştikçe bir hafta içinde eskir. Sürekli değerlendirme, bu fotoğrafı canlı bir akışa dönüştürür: duruş sürekli olarak ölçülür, yeni açıklar ortaya çıktıkça işaretlenir ve eğilim her zaman günceldir.

Bu durum, yönetimle olan konuşmayı da değiştirir. "İşte üç ay önce nerede olduğumuz" demek yerine, "işte şu anda nerede olduğumuz, işte eğilim ve işte düzelttiğimiz şeyler" diyebilirsiniz. Bu, ortamına tepki veren değil, ortamını kontrol altında tutan bir fonksiyonun duruşudur.

Bu, veri güvenliği duruş yönetiminin Google Workspace'e uygulanmış daha geniş bir uygulamasıdır ve eksiksiz Workspace güvenlik rehberimizdeki her şeyin temelini oluşturur.

Savunulabilir bir referans noktasına 30 günlük plan

"Gerçekten bilmiyoruz" noktasından başlıyorsanız, odaklanmış bir ay sizi arkasında durabileceğiniz bir konuma getirir:

  • 1. Hafta — Envanter. Workspace'e bağlanın ve kaynakları, kimlikleri (insan, dış, hizmet ve yapay zeka), üçüncü taraf uygulamaları ve yönetici yapılandırmasını sayın. Kataloglamadığınız şeyi değerlendiremezsiniz.
  • 2. Hafta — Değerlendirin ve önceliklendirin. Beş alanı çalıştırın, bulguları etki alanına göre puanlayın ve sıralı listeyi oluşturun. İlerledikçe düzeltme dürtüsüne direnin; önce açığın şeklini anlayın.
  • 3. Hafta — Üst katmanı düzeltin. Gerçek acil durumları kapatın — herkese açık hassas dosyalar, aşırı yetkili dış izinler, tehlikeli OAuth uygulamaları — ve her düzeltmeyi belgeleyin.
  • 4. Hafta — Operasyonel hale getirin. Referans yapılandırmayı belirleyin, inceleme sorumlularını atayın ve tek seferlik değerlendirmeden sürekli izlemeye geçin, böylece tablo güncel kalır.

Ayın sonunda elinizde bir referans noktası, önceliklendirilmiş bir iş listesi, neyi düzelttiğinizin bir kaydı ve bunun bozulmasını önleyen bir süreç olur. Bu, "ne kadar açığız?" sorusuna savunulabilir bir yanıttır.

Yönetim için önemli olan metrikler

Son olarak, ilerlemeyi nasıl ölçeceğinize baştan karar verin; çünkü rapor ettiğiniz şey, neyin finanse edileceğini şekillendirir. Yönetimde yankı bulan metrikler azdır ve eğilim odaklıdır: duruş puanı ve yönü; şu anda açık olan kritik açıkların sayısı; ciddi bir bulguyu düzeltmek için ortalama süre; ve kapsam — veri varlığınızın ne kadarının gerçekten değerlendirildiği. Gösterişten ibaret metrikler (toplam bulgu sayısı) kimseyi etkilemez ve hatta gürültüyü ödüllendirebilir. Dürüst ve eğilim gösteren küçük bir metrik kümesi, kontrol altında olan bir fonksiyonun hikayesini anlatır ve yönetim kuruluna bunu desteklemeye devam etmek için bir neden verir.

8200.dev, güvenlik liderlerine tam olarak bunu sunar: eğilim gösteren bir duruş puanı, sade dilde en önemli açıklar, uyumluluk eşlemesi ve yönetim kuruluna sunulmaya hazır raporlamayla sürekli, önceliklendirilmiş bir Google Workspace risk tablosu — tamamı yalnızca okuma amaçlı keşif yoluyla. Nasıl çalıştığı hakkında daha fazla bilgi edinin veya özellikleri keşfedin.

Google Workspace'inizin bir referans risk değerlendirmesini mi istiyorsunuz? Ücretsiz güvenlik denetiminizi başlatın ve dakikalar içinde açığınızın önceliklendirilmiş, raporlanabilir bir tablosunu edinin.

PaylaşX / TwitterLinkedIn

İlgili makaleler