Hızlı Özet (TL;DR)
Tesis Güvenlik Belgesi (TGB), Milli Savunma Bakanlığı (MSB) tarafından gizlilik dereceli (“Hizmete Özel”, “Özel”, “Gizli”, “Çok Gizli”) savunma projelerinde görev alacak tesislerin fiziksel, personelsel ve bilişim güvenliği gereksinimlerini karşıladığını onaylayan resmi belgedir. MSB Savunma Sanayii Güvenliği Yönergesi (MSY 317-2(C)) uyarınca, gizlilik dereceli verilerin işlendiği bilgisayar sistemleri ve sunucuların internetten tamamen izole edilmesi (Air-Gap) ve kontrollü alanlarda çalıştırılması zorunludur.
TGB Denetiminde Bilgi Sistemleri (IT) Kriterleri
Tesis Güvenlik Belgesi denetiminde bilgi sistemleri güvenliği şu başlıklarda incelenir:
| Güvenlik Alanı | Yönerge Şartı | Uygulama Yöntemi |
|---|---|---|
| İzole Ağ (Air-Gap Network) | Gizlilik dereceli veriler internete bağlı sistemlerde bulunamaz | Fiziksel olarak ayrı kablolama, ayrı anahtarlar ve bağımsız sunucular |
| Kontrollü Bilgi İşlem Odası | Sunucu ve kritik terminallerin kilitli alanda tutulması | Kartlı/biyometrik geçiş, 7/24 CCTV kamera kaydı ve yangın söndürme |
| Manyetik Ortam ve Medya İmhası | Ömrü biten disklerin geri getirilemez biçimde yok edilmesi | Degausser kullanımı veya fiziksel delme/parçalama tutanakları |
| TEMPEST Koruması (Gerektiğinde) | Elektromanyetik sızıntıların dinlenmesini engelleme | Zırhlı kablo, filtreli güç hatları ve onaylı ekranlama kabinleri |
| USB ve Çevre Birimi Blokajı | Veri kopyalamanın donanımsal ve yazılımsal engellenmesi | BIOS şifresi, fiziksel port kilitleri ve merkezi EDR/DLP politikaları |
TGB Uyum Sürecinde Yapılması Gerekenler
- Bilgi Güvenliği El Kitabı ve Prosedürleri: Şirket bünyesinde “Kontrollü Evrak ve Veri Yönetim Prosedürü” ile “Bilgi Sistemleri Güvenlik Talimatı” oluşturulmalı ve tüm çalışanlara imzalatılmalıdır.
- Kriptolu İletişim ve Taşınabilir Medya: Gizlilik dereceli verilerin naklinde yalnızca MSB onaylı donanımsal kriptolu bellekler kullanılmalıdır.
- Personel Güvenlik Belgesi (PGB): Bilgi sistemlerinde yetkili olan sistem yöneticileri ve yazılımcıların MSB onaylı PGB belgesine sahip olması şarttır.
- Siber Olay Kayıtları: İzole ağdaki tüm oturum açma, dosya erişim ve yazdırma hareketleri manipüle edilemeyen yerel log sunucusunda arşivlenmelidir.
MSB ve TGB standartlarına uygun kurumsal veri sızıntısı önleme altyapısı için DLP Çözümleri sayfamızı inceleyebilirsiniz.