Sora Yazılım
Русский
Заказные программные решения из Турции

Чек-лист технических мер KVKK: firewall, журналы, доступ и бэкап

Технические меры KVKK — это меры информационной безопасности, которые оператор данных обязан принять по KVKK, закону Турции о защите персональных данных (Закон № 6698), чтобы защитить персональные данные от неправомерного доступа, неправомерной обработки и утраты. Этот чек-лист переводит Руководство по безопасности персональных данных (технические и административные меры) турецкого Управления по защите персональных данных в конкретные шаги по межсетевому экрану, журналированию, доступу и резервному копированию, которые ИТ-руководитель может внедрить и подтвердить.

Что такое технические меры KVKK и кого они касаются?

Технические меры KVKK — это меры безопасности, которые оператор данных применяет в своей ИТ-инфраструктуре. Положение закона о безопасности данных требует принимать «все необходимые технические и административные меры для обеспечения надлежащего уровня безопасности», чтобы предотвратить неправомерную обработку персональных данных и доступ к ним; детали раскрывает руководство Управления. Под обязанность подпадает любая организация, обрабатывающая персональные данные, независимо от размера.

Закон не называет марку межсетевого экрана, систему журналирования или алгоритм шифрования. Это сознательный выбор: обязанность привязана к результату, а не к технологии. Оператор сам определяет, что означает «надлежащий» уровень с учётом характера данных и риска, и должен уметь подтвердить его по запросу. Используйте текст закона и страницу Управления об обязанностях по безопасности данных как первоисточники.

Опубликованное Управлением по защите персональных данных Руководство по безопасности персональных данных (технические и административные меры) конкретизирует эту абстрактную рамку. Оно охватывает кибербезопасность, мониторинг безопасности данных, защиту сред, где хранятся персональные данные, облачное хранение и резервное копирование, а технические и административные меры сводит в итоговые таблицы. Варианты мер, которые операторы отмечают при регистрации в VERBİS, турецком реестре операторов данных, в основном совпадают с этими разделами.

Кого это касается? Любого физического или юридического лица, которое обрабатывает персональные данные и определяет цели обработки. Обязанность регистрации в VERBİS зависит от порогов по численности персонала и балансу (актуальные значения проверяйте на kvkk.gov.tr), но организация, освобождённая от регистрации, не освобождается от обязанности принимать технические меры.

Для международных компаний, работающих в Турции, KVKK покажется знакомым, если у вас уже есть программа по GDPR. Однако у закона есть собственные требования, например регистрация в VERBİS и отдельные правила трансграничной передачи. Сопоставляйте два режима вместе с юристом, а не исходите из того, что один покрывает другой.

Чек-лист из 12 пунктов: мера, причина, инструмент, доказательство

Чек-лист технических мер KVKK берёт разделы из таблицы технических мер руководства и рассматривает каждый с четырёх сторон: что это за мера, зачем её требует руководство, каким инструментом она реализуется и какое доказательство предъявляется на проверке. Главная колонка — доказательства: проверяющему нужен датированный и воспроизводимый результат, а не заявление «меры приняты».

МераПричина (по руководству)ИнструментДоказательство
Матрица доступа и принцип минимальных привилегийОграничение прав доступа обязанностями сотрудникаГруппы Active Directory, ролевая модель, профили администраторов FortiGateУтверждённая матрица доступа, отчёт о членстве в группах
Надёжные пароли и многофакторная аутентификацияУправление учётными записями и контроль полномочийПарольная политика AD, FortiToken, условный доступ Microsoft 365Скриншот политики, отчёт об охвате MFA
Журналы доступа и действийПрослеживаемость доступа к персональным даннымЖурналы серверов и приложений, FortiAnalyzer, SIEMВыгрузка журнала, настройка срока хранения
Межсетевой экран и сегментация сетиБлокировка несанкционированного доступа из интернета, сетевая безопасностьМежсетевой экран нового поколения FortiGate, VLAN, набор политикСписок политик, отчёт аудита правил
Обнаружение и предотвращение вторженийОстановка известных шаблонов атакПрофиль IPS FortiGateСводка событий IPS
Актуальная защита конечных точекАктуальные антивирусные системыFortiEDR, Bitdefender GravityZone, Trend MicroОтчёт об охвате и актуальности агентов
Управление обновлениями и патчамиЗакрытие уязвимостей ПОWSUS или Intune, RMM, обновления FortiOSОтчёт о соответствии патчей
Шифрование при передаче и храненииПерехваченные данные остаются нечитаемымиTLS, BitLocker, IPsec VPNРеестр шифрования, список сертификатов
Резервное копирование и тест восстановленияЗащита персональных данных от утраты и шифровальщиковAcronis Cyber Protect, правило 3-2-1, неизменяемая копияОтчёт о резервном копировании, протокол теста восстановления
Тест на проникновение и сканирование уязвимостейРегулярная проверка слабых местПериодический пентест, сканер уязвимостейОтчёт о тесте, план устранения
Маскирование данных и предотвращение утечекПредотвращение несанкционированной утечкиПрофиль DLP, маскирование, контроль USBПолитика DLP, отчёт об инцидентах
Удаление, уничтожение и обезличиваниеУничтожение данных по истечении срока храненияПолитика хранения и уничтожения, средства безопасного удаленияАкты уничтожения

Следующие разделы раскрывают четыре темы, которые в наших проектах чаще всего оказываются незавершёнными. О защите конечных точек и противодействии шифровальщикам читайте наш план защиты от программ-вымогателей из 10 шагов для МСБ, а о выборе между EDR, XDR и MDR — статью о разнице между EDR, XDR и MDR.

Руководство не подаёт меры как пронумерованный список обязательных пунктов. Какая мера нужна именно вам, зависит от характера данных и анализа рисков. Если вы обрабатываете специальные категории персональных данных, например медицинские, добавьте к этому списку решение Совета № 2018/10 о достаточных мерах для данных специальных категорий.

Межсетевой экран и сетевая безопасность: что считается достаточным?

Мера KVKK по межсетевому экрану охватывает межсетевой экран и шлюз, которые руководство называет приоритетными средствами защиты систем с персональными данными от несанкционированного доступа из интернета. Достаточность определяется не наличием устройства, а его настройкой: написаны ли политики по принципу минимальных привилегий, включены ли IPS и веб-фильтр, собираются ли журналы централизованно, закрыт ли интерфейс управления извне?

Руководство ставит межсетевой экран и шлюз на первое место среди средств защиты от угроз из интернета. По нашему опыту, проблема редко в отсутствии устройства; она в правилах, которые годами накапливались и за которые никто не отвечает. Одно правило, разрешающее «любой источник на любой порт» для сервера с персональными данными, обесценивает все остальные вложения. Поэтому строку чек-листа о межсетевом экране не стоит отмечать, пока не проведены чистка правил и аудит политик межсетевого экрана.

Минимальные элементы конфигурации, которую можно считать достаточной:

  • Сегментация: серверы, обрабатывающие персональные данные (ERP, HR, CRM, базы данных), находятся в отдельных VLAN, изолированных от пользовательской сети и гостевого Wi-Fi; трафик между сегментами ограничен явно разрешёнными сервисами.
  • Контроль на уровне приложений: фильтрация по приложениям и содержимому, а не только по портам; профили IPS, антивируса и веб-фильтра активны в политиках к сегменту с персональными данными.
  • Плоскость управления: интерфейс управления доступен только из внутренней сети и с заданных IP-адресов; учётные записи администраторов персональные и требуют многофакторной аутентификации.
  • Удалённый доступ: подключения филиалов и удалённых сотрудников идут через зашифрованные туннели или доступ по модели нулевого доверия; источники персональных данных никогда не доступны напрямую из интернета.
  • Актуальность: прошивка и сигнатуры угроз поддерживаются в актуальном состоянии.

Семейство межсетевых экранов нового поколения FortiGate закрывает эти требования в одном устройстве и упрощает подготовку доказательств: профили UTM на уровне политик, профили администраторов и централизованное журналирование находятся в одном интерфейсе управления. С точки зрения KVKK важна не модель, а то, что политики задокументированы и регулярно проверяются.

Как вести журналы событий? Доступ, изменения и хранение

Журналирование по KVKK означает регулярную запись и мониторинг действий пользователей и событий доступа в системах с персональными данными. На практике это журналы, которые отвечают на вопрос, кто, когда, к каким данным и что сделал, защищены от изменения, собираются централизованно и регулярно анализируются.

Раздел руководства о мониторинге безопасности персональных данных рассматривает анализ оповещений средств защиты, регулярную проверку журналов и сообщение об аномалиях как единое целое. Иными словами, нужен процесс, в рамках которого журналы действительно читают. Мы часто видим одну и ту же картину: межсетевой экран хранит журналы на локальном диске несколько дней и затем перезаписывает их; к моменту обнаружения инцидента записи уже утрачены.

Источник журналаЧто записыватьГде собирать
Межсетевой экранСессии трафика, входы в VPN, действия администраторов, события IPS и веб-фильтраFortiAnalyzer или SIEM
Служба каталогов (Active Directory)Входы и выходы, неудачные попытки входа, изменения групп и правSIEM
Серверы и базы данныхДоступ к таблицам с персональными данными, запросы и выгрузкиЖурнал аудита СУБД и SIEM
Бизнес-приложения (ERP, HR, CRM)Просмотр, изменение, удаление записей, массовые выгрузкиЖурнал аудита приложения
Конечные точкиИспользование съёмных носителей, копирование файлов, события вредоносного ПОКонсоль EDR и DLP

Централизованный сбор не позволяет удалить журналы на самом устройстве и сводит разные источники в единую хронологию. В средах FortiGate эту задачу решает FortiAnalyzer; о настройке и отчётах читайте наше руководство по журналированию FortiGate и интеграции с FortiAnalyzer.

Исход проверки определяют три технические детали. Первая — синхронизация времени: все источники должны использовать один NTP-сервер, иначе цепочку событий не восстановить. Вторая — целостность: как подчёркивает руководство, журналы должны быть защищены от вмешательства пользователей, а право удаления должно принадлежать одной определённой роли. Третья — срок хранения: руководство не задаёт единого срока; для организаций, предоставляющих доступ в интернет, действуют обязанности по турецкому Закону № 5651 и отраслевые требования. Эту тему мы разбираем в статье о Законе № 5651 и централизованном управлении журналами; закрепите срок хранения в письменной политике и сверьтесь с действующим законодательством.

Управление доступом: как построить матрицу доступа?

Мера KVKK по управлению доступом предполагает, что сотрудники получают доступ только в объёме, необходимом для их обязанностей, пользователи проходят аутентификацию, а права документируются в матрице доступа. На практике это ролевые группы, многофакторная аутентификация, блокировка учётных записей уволившихся в тот же день и отдельные привилегированные учётные записи.

Матрица доступа — это таблица, где строки соответствуют ролям, столбцы — системам, а в каждой ячейке указан уровень прав (нет, чтение, запись, администратор). Её ценность в совпадении с технической настройкой: если матрица говорит «бухгалтерия не имеет доступа к данным HR», группа Active Directory должна обеспечивать ровно это. Проверяющие запрашивают оба документа рядом; если они расходятся, матрица существует только на бумаге.

В наших проектах мы применяем следующие контрольные точки:

  1. Персональные учётные записи: общие учётки вроде «бухгалтерия» или «ресепшен» упраздняются, иначе журнал доступа не покажет, кто выполнил действие.
  2. Многофакторная аутентификация: обязательна для удалённого доступа, почты, интерфейсов управления и облачных приложений с персональными данными.
  3. Разделение привилегированных учётных записей: администраторы используют обычную учётку для повседневной работы и отдельную для администрирования; использование админских учёток журналируется.
  4. Процесс приёма и увольнения: существует письменный процесс между HR и ИТ; все доступы уволившегося сотрудника отзываются в тот же день, а запись об этом сохраняется.
  5. Периодический пересмотр: права регулярно пересматриваются вместе с руководителями подразделений и утверждаются с датой.

Управление также прямо рекомендовало двухфакторную аутентификацию в своём публичном заявлении о безопасности пользователей. Для удалённого доступа вместо классического VPN, открывающего всю сеть, сетевой доступ с нулевым доверием (ZTNA) подключает пользователя только к тем приложениям, на которые у него есть права; это сетевой аналог матрицы доступа.

Резервное копирование и шифрование: последний рубеж защиты

Мера KVKK по резервному копированию охватывает резервирование персональных данных на случай утраты из-за вредоносного ПО, отказа оборудования или ошибки пользователя и защиту самих копий на том же уровне безопасности; шифрование делает данные нечитаемыми, даже если их перехватили при передаче или похитили с носителя. На практике это правило 3-2-1, неизменяемая копия вне сети, регулярные тесты восстановления, шифрование дисков и обязательный TLS.

Руководство прямо требует ограничивать доступ к резервным копиям персональных данных и хранить резервные копии наборов данных вне сети. Серверы резервного копирования часто становятся первой целью шифровальщиков; копия, подключённая к сети и доступная по паролю администратора, доступна и злоумышленнику. Чтобы считаться мерой защиты, копия должна быть отделена от продуктивной среды, неизменяема в течение заданного срока и проверена восстановлением. Непроверенная резервная копия существует только на бумаге.

В качестве практической рамки мы рекомендуем правило 3-2-1: три копии, два разных носителя, одна копия вне сети. Распространённое заблуждение в облаке — считать, что сервисы вроде Microsoft 365 сами резервируют данные; восстановление удалённых или зашифрованных данных остаётся задачей оператора. Эту разницу мы объясняем в статье о резервном копировании Microsoft 365 и модели разделённой ответственности. Acronis Cyber Protect Cloud резервирует серверы, конечные точки и облачные нагрузки из одной консоли, создаёт неизменяемые копии и отчёты о тестах восстановления и тем самым напрямую закрывает колонку доказательств этой строки.

Что касается шифрования, руководство называет шифрование переносных устройств с персональными данными на случай их потери или кражи и использование защищённых протоколов при передаче данных. Минимальная практика: полнодисковое шифрование ноутбуков, зашифрованные файлы для почтовых вложений с персональными данными, туннели IPsec между площадками и актуальная версия TLS. Закрепите в письменной процедуре управления ключами, кто хранит ключи и где.

Уведомление об утечке и связь с административными мерами

Уведомление об утечке по KVKK требует от оператора как можно скорее сообщить субъектам данных и Совету, если обрабатываемые персональные данные были неправомерно получены третьими лицами; решение Совета № 2019/10 конкретизировало этот срок как 72 часа с момента, когда оператору стало известно об утечке. Только технические меры позволяют за это время определить масштаб инцидента и круг затронутых лиц.

На практике 72 часа означают, что вы должны назвать систему, к которой был получен доступ, учётную запись, время и людей, чьи данные затронуты. Эти ответы дают только журналы; организация без журналов не сможет указать масштаб в уведомлении. Порядок и форма уведомления опубликованы на странице Управления; сроки и процедуру сверяйте с актуальными решениями Совета.

Технические меры работают только вместе с административными; административный раздел руководства называет реестр данных, политики и процедуры, обязательства о конфиденциальности, обучение и периодический внутренний аудит. Для ИТ-руководителя есть три точки соприкосновения:

  • Реестр данных и матрица доступа: реестр показывает, какие данные находятся в какой системе; из него следует охват технических мер.
  • План реагирования на инциденты: кто читает журналы, кто восстанавливает копии и кто подаёт уведомление, определено письменно заранее; 72 часа даются на исполнение плана, а не на его написание.
  • Периодический аудит: пересмотр этого чек-листа не реже раза в год вместе с колонкой доказательств выполняет меру внутреннего аудита.

Технические меры — не отдельная статья «расходов на соответствие»; о том, какие позиции идут первыми, мы пишем в статье о бюджете на кибербезопасность 2026 и приоритетах МСБ. Эта информация не является юридической консультацией; сроки, процедуры и санкции сверяйте с действующим законодательством и официальным руководством.

Часто задаваемые вопросы

Технические меры KVKK обязательны или носят рекомендательный характер?

Обязанность принимать технические и административные меры установлена законом и является обязательной. Руководство по безопасности персональных данных — рекомендательный документ, показывающий, как её выполнить. Поскольку Совет при расследовании утечек оценивает достаточность мер, руководство стоит воспринимать как фактический стандарт.

Каков минимальный набор технических мер для небольшой компании?

По нашему опыту, минимум составляют четыре слоя: корректно настроенный межсетевой экран, централизованно собираемые и регулярно анализируемые журналы, доступ на основе матрицы с многофакторной аутентификацией и резервная копия вне сети с проверенным восстановлением. Сверху добавляются актуальная защита конечных точек и управление патчами.

Сколько хранить журналы по KVKK?

Руководство предполагает регулярное ведение журналов доступа и действий, но не устанавливает единого срока хранения. Срок определяется Законом № 5651, отраслевыми требованиями и вашей политикой хранения. Закрепите решение в письменной политике и сверьтесь с действующим законодательством.

Обязателен ли тест на проникновение по KVKK?

Прямой обязанности проводить пентест в законе нет, однако руководство относит регулярную проверку уязвимостей к техническим мерам. Для организаций с доступными из интернета системами, обрабатывающими персональные данные, периодическое сканирование уязвимостей и пентест — доказуемая часть надлежащего уровня безопасности.

Что будет, если меры, заявленные в VERBİS, не соответствуют действительности?

Технические и административные меры, выбранные при регистрации в VERBİS, являются публичным заявлением. Если расследование покажет, что заявленная мера не применялась, это будет истолковано не в пользу оператора. Поэтому мы рекомендуем сверять декларацию VERBİS с колонкой доказательств этого чек-листа.

Заключение

Технические меры KVKK — не отдельный проект по соответствию, а задокументированная форма хорошо выстроенной программы информационной безопасности. Межсетевой экран, управление журналами, контроль доступа и резервное копирование из Руководства по безопасности персональных данных в большинстве организаций уже есть на уровне инструментов. Обычно не хватает пересмотра настроек по принципу минимальных привилегий, централизованного сбора и анализа журналов, согласования матрицы доступа с технической конфигурацией и проверки резервных копий восстановлением. Заполнив этот чек-лист вместе с колонкой доказательств, вы будете готовы и к декларации в VERBİS, и к возможному расследованию.

Sora Yazılım проектирует, внедряет и сопровождает в формате управляемой услуги аудит политик межсетевых экранов, централизованную инфраструктуру журналирования, управление доступом и проекты резервного копирования. Чтобы оценить вашу инфраструктуру по этому чек-листу, вы можете запросить бесплатную ознакомительную встречу.

Нужна помощь по темам из этой статьи?

Запишитесь на бесплатную консультацию с Sora Yazılım — предложим конкретную дорожную карту.

Поддержка WhatsApp