Neden IT Altyapı Denetimi Yapmalısınız?
Şirketlerin IT altyapısı genellikle “çalıştığı sürece dokunma” mantığıyla yönetilir. Bu yaklaşım, sorunlar büyüyene kadar fark edilmemesine neden olur. Sunucu bir gün çöker, yedeklemenin aslında çalışmadığı ortaya çıkar, güvenlik açığı tespit edildiğinde iş işten geçmiş olur.
Düzenli IT denetimi yapan şirketler, yapamayanlara göre yılda ortalama %40 daha az plansız kesinti yaşar. Bu kontrol listesi, IT altyapınızı sistematik olarak gözden geçirmenizi sağlar.
Listeyi yazdırın, ilgili kişiyle birlikte madde madde kontrol edin. Her madde için “Evet”, “Hayır” veya “Kontrol Edilmeli” olarak işaretleyin.
A. Sunucu ve Altyapı (10 Madde)
- Tüm sunucuların işletim sistemi güncel mi? (Windows Server güncellemeleri uygulanmış mı?)
- Sunucu donanımı garanti kapsamında mı? Garanti bitiş tarihleri kayıtlı mı?
- Sunucu odasında yeterli soğutma var mı? (Oda sıcaklığı 18-24 C arasında mı?)
- UPS mevcut mu ve düzgün çalışıyor mu? Son test tarihi nedir?
- UPS bataryaları son 3 yılda değiştirildi mi?
- Sunucu disklerinde SMART hataları var mı? Disk sağlığı izleniyor mu?
- RAID yapılandırması uygulanmış mı? Hangi RAID seviyesi kullanılıyor?
- Sunucu kaynak kullanımı izleniyor mu? (CPU, RAM, disk doluluğu)
- Sunucu odasına fiziksel erişim kontrollü mü? (Kilit, kart okuyucu, kamera)
- Sanallaştırma kullanılıyorsa lisanslar güncel mi? (Hyper-V, VMware)
B. Network ve Bağlantı (10 Madde)
- Ağ topolojisi belgelenmiş mi? (Hangi cihaz nerede, hangi porta bağlı)
- Switch’ler yönetilebilir (managed) mi? VLAN yapılandırması var mı?
- Kablolama standart mı? (Cat6 veya üzeri, etiketli, düzenli)
- Wi-Fi erişim noktaları kurumsal sınıf mı? (Ubiquiti, Cisco, Aruba)
- Misafir Wi-Fi ağı, şirket ağından izole mi?
- İnternet bağlantısı yedekli mi? (İki farklı ISP veya 4G yedek)
- DNS ve DHCP servisleri düzgün yapılandırılmış mı?
- Ağ performansı düzenli olarak ölçülüyor mu? (Hız testleri, gecikme)
- Ağdaki tüm cihazlar envanterlenmiş mi? (IP adresi, MAC, lokasyon)
- Network altyapısı son 5 yılda gözden geçirildi mi?
C. Güvenlik (10 Madde)
- Tüm bilgisayarlarda kurumsal antivirüs/EDR çözümü var mı?
- Firewall aktif mi ve kuralları son 6 ayda gözden geçirildi mi?
- Tüm kullanıcı parolaları karmaşık ve düzenli aralıklarla değiştiriliyor mu?
- Çok faktörlü kimlik doğrulama (MFA) etkin mi? (En azından e-posta ve VPN için)
- Siber güvenlik kontrol listesi düzenli olarak uygulanıyor mu?
- Güvenlik duvarı logları izleniyor mu? Anormallikler raporlanıyor mu?
- USB portları politikayla kontrol ediliyor mu?
- E-posta güvenliği yapılandırılmış mı? (SPF, DKIM, DMARC)
- Son 1 yılda güvenlik farkındalık eğitimi verildi mi?
- Eski/kullanılmayan hesaplar devre dışı bırakılmış mı?
D. Yedekleme ve Felaket Kurtarma (10 Madde)
- Düzenli yedekleme yapılıyor mu? Sıklığı nedir? (Günlük, haftalık)
- 3-2-1 yedekleme kuralı uygulanıyor mu?
- Yedekler farklı fiziksel lokasyonda da saklanıyor mu? (Offsite veya bulut)
- Yedeklemeden geri yükleme (restore) testi en son ne zaman yapıldı?
- RTO ve RPO hedefleri belirlenmiş mi?
- İş sürekliliği planı yazılı olarak mevcut mu?
- Yedekleme başarısız olduğunda bildirim alınıyor mu?
- Kritik verilerin neler olduğu tanımlanmış mı? (Veritabanı, e-posta, dosyalar)
- Yedekleme medyaları (disk, tape) sağlıklı mı? Son kontrol tarihi?
- Fidye yazılımı saldırısına karşı yedekleme izole mi? (Air-gapped veya immutable)
E. Kullanıcı Yönetimi (5 Madde)
- Active Directory veya merkezi kimlik yönetimi kullanılıyor mu?
- Çalışan ayrıldığında IT süreci tanımlanmış mı?
- Yeni çalışan IT onboarding süreci standart mı?
- Kullanıcı yetkileri “en az yetki” prensibiyle mi verilmiş? (Herkes admin mi?)
- Yazılım lisansları yeterli sayıda mı? Lisans envanteri tutulmuş mu?
F. KVKK ve Yasal Uyum (5 Madde)
- KVKK uyumu için teknik tedbirler alınmış mı?
- Kişisel veri envanteri çıkarılmış mı?
- Veri işleme faaliyetleri kayıt altına alınmış mı? (VERBİS kaydı)
- Veri ihlali durumunda bildirim prosedürü tanımlanmış mı?
- Çalışanlara KVKK farkındalık eğitimi verilmiş mi?
Puanlama ve Değerlendirme
Kontrol listesini tamamladıktan sonra “Evet” yanıtlarınızı sayın:
| Puan Aralığı | Değerlendirme | Aksiyon |
|---|---|---|
| 45-50 Evet | Mükemmel | Mevcut düzeyi koruyun, yıllık denetimi sürdürün |
| 35-44 Evet | İyi | Eksik maddeleri 3 ay içinde tamamlayın |
| 25-34 Evet | Orta | Acil iyileştirme planı yapın, profesyonel destek alın |
| 15-24 Evet | Zayıf | Ciddi risk altındasınız, hemen harekete geçin |
| 0-14 Evet | Kritik | IT altyapınız acil müdahale gerektiriyor |
Denetim Sıklığı Önerileri
- Aylık: Yedekleme testleri, güvenlik güncellemeleri, disk sağlığı kontrolü
- Üç aylık: Kullanıcı hesap denetimi, firewall kural gözden geçirme, performans analizi
- Altı aylık: Tam altyapı denetimi (bu listenin tamamı)
- Yıllık: Stratejik IT planlaması, bütçe gözden geçirme, donanım yenileme planı
Denetim Sonrası Ne Yapmalı?
Kısa Vadeli (0-30 Gün)
Kritik güvenlik açıklarını kapatın:
- Güncellenmeyen sistemleri hemen güncelleyin
- MFA etkin değilse derhal aktifleştirin
- Çalışmayan yedeklemeleri düzeltin
- Eski kullanıcı hesaplarını devre dışı bırakın
Orta Vadeli (1-3 Ay)
Altyapıyı güçlendirin:
- Eksik dokümantasyonu tamamlayın
- Network segmentasyonunu uygulayın
- Yedekleme stratejisini gözden geçirin
- Güvenlik farkındalık eğitimi planlayın
Uzun Vadeli (3-12 Ay)
Stratejik iyileştirmeler yapın:
- Eski donanımları yenileyin
- Bulut geçişi değerlendirin
- İş sürekliliği planı hazırlayın
- IT bütçesini optimize edin
Yaygın Hatalar
Bu denetimi yaparken şirketlerin en sık düştüğü hatalar:
- “Yedekleme çalışıyor” varsayımı: Geri yükleme testi yapmadan yedeklemenin çalıştığına güvenmek
- Güvenlik güncellemelerini ertelemek: “Bir şey bozulur” korkusuyla güncellemeleri yapmamak
- Dokümantasyon eksikliği: Parolalar, IP adresleri, konfigürasyonlar sadece bir kişinin kafasında
- “Bize bir şey olmaz” düşüncesi: Fidye yazılımı saldırıları küçük şirketleri de hedef alır
- Lisans takibi yapmamak: Denetimlerde telif ihlali cezalarıyla karşılaşma riski
Sonuç
Bu 50 maddelik kontrol listesi, IT altyapınızın genel sağlığını ölçmenin en pratik yoludur. Ancak denetim yapmak, tespit edilen sorunları çözmekle anlam kazanır.
Birçok şirket denetimi kendi başına yapabilir; ancak tespit edilen sorunların çözümü, önceliklendirmesi ve stratejik planlama için profesyonel destek büyük fark yaratır. Kozyatagı Bilişim olarak kapsamlı IT altyapı denetimi hizmeti sunuyor, sonuçları detaylı raporla paylaşıyor ve çözüm yol haritası oluşturuyoruz. Ücretsiz ön değerlendirme için bize ulaşabilirsiniz.