DAT — Veri Koruma
Veri paylaşımı, saklama ve koruma kontrolleri. Toplam 17 kontrol — 11 otomatik, 6 beyan.
Nasıl okunur
Sonuç: ✅ Başarılı · ⚠️ Uyarı · ❌ Başarısız · N/A Değerlendirilmedi. Durum: Oto = Controlio app-only ölçer · Beyan = müşteri işaretler. Sv: L1 temel, L2 ileri seviye.
| Kontrol | Ne denetler | Sonuç kriterleri | Durum |
|---|---|---|---|
DAT-01 Veri kaybı önleme (DLP) politikaları L1 | Hassas verilerin izinsiz olarak dışarı çıkmasını önleyen kuralların açık olup olmadığını denetler. | ✅ Politikalar aktif · ❌ Aktif değilse | Oto Business Premium (Entra P1) gerekir; Global Reader/veri yoksa N/A |
DAT-02 Hassasiyet etiketlerinin yayınlanması L1 | Verilerin gizlilik düzeyine göre etiketlenmesini sağlayan hassasiyet etiketlerinin yayınlanıp yayınlanmadığını denetler. | ✅ Etiketler yayınlanmış · ⚠️ En az bir etiket var ama yetersiz · ❌ Hiç etiket yoksa | Oto Business Premium (Entra P1) gerekir; Global Reader/veri yoksa N/A |
DAT-04 SharePoint dış paylaşım kısıtlaması L1 | SharePoint'te dosyaların kurum dışı kişilerle ne ölçüde paylaşılabildiğini denetler. | ✅ Kapalı veya sadece mevcut misafirlerle · ⚠️ Yeni misafirlere açık · ❌ Bağlantıyla herkese açık | Oto Veri alınamazsa N/A |
DAT-07 OneDrive eşitleme cihaz/etki-alanı kısıtlaması L2 | OneDrive eşitlemesinin yalnızca kuruma ait cihazlarla sınırlanıp sınırlanmadığını denetler. | ✅ Eşitleme kısıtlı · ❌ Kısıtlama yoksa | Oto Veri yoksa N/A |
DAT-08 Hassasiyet etiketlerinin tanımlı ve kullanımda olması L2 | Verileri sınıflandırmak için yeterli sayıda hassasiyet etiketinin tanımlanıp kullanıldığını denetler. | ✅ 3 ve üzeri etiket · ⚠️ 1–2 etiket · ❌ Hiç etiket yok | Oto Microsoft 365 E5 gerekir; yoksa N/A |
DAT-09 Misafir kullanıcıların yeniden paylaşımının engellenmesi L2 | Dış misafir kullanıcıların, sahip olmadıkları dosya ve siteleri başkalarıyla yeniden paylaşmasını engelleyip engellemediğini denetler. | ✅ Yeniden paylaşım kapalı · ❌ Açıksa | Oto Veri alınamazsa N/A |
DAT-10 OneDrive eşitlemenin yalnızca yönetilen cihazlarda çalışması L2 | OneDrive eşitlemesinin kişisel/yönetilmeyen cihazlarda engellenip engellenmediğini denetler. | ✅ Yönetilmeyen cihazlarda kısıtlı · ❌ Kısıtlama yoksa | Oto Veri alınamazsa N/A |
DAT-11 SharePoint eski kimlik doğrulama protokollerinin kapatılması L1 | MFA'yı atlayabilen eski kimlik doğrulama protokollerinin SharePoint'te kapalı olup olmadığını denetler. | ✅ Eski kimlik doğrulama kapalı · ❌ Açıksa | Oto Veri alınamazsa N/A |
DAT-12 Boşta kalan oturumların otomatik kapatılması L1 | Kullanıcı işlem yapmadığında OneDrive/SharePoint oturumunun otomatik kapatılıp kapatılmadığını denetler; ortak cihazlarda veri erişimini önler. | ✅ Otomatik oturum kapatma açık · ❌ Kapalıysa | Oto Veri alınamazsa N/A |
DAT-14 OneDrive dış paylaşımının kısıtlanması L2 | OneDrive'da her kullanıcının kendi dosyalarını dışarıyla ne ölçüde paylaşabildiğini denetler. | ✅ Kapalı veya sadece mevcut misafirler · ⚠️ Yeni misafirlere açık · ❌ Misafir/herkese açık paylaşım | Beyan Müşteri beyanı (otomatik ölçülmez) |
DAT-15 Varsayılan paylaşım izninin Görüntüleme olması L1 | Paylaşım bağlantılarının varsayılan olarak düzenleme yerine yalnızca görüntüleme izni verip vermediğini denetler. | ✅ Görüntüleme · ⚠️ Belirsiz/tanımsız · ❌ Düzenleme | Beyan Müşteri beyanı (otomatik ölçülmez) |
DAT-16 Misafir hesap süresinin (≤30 gün) zorunlu olması L1 | Misafir hesaplarının belirli bir süre (en fazla 30 gün) sonunda otomatik sona ermesinin zorunlu olup olmadığını denetler. | ✅ Süre zorunlu ve 30 gün veya altı · ⚠️ Süre zorunlu ama 30 günden uzun · ❌ Süre zorunlu değilse | Beyan Müşteri beyanı (otomatik ölçülmez) |
DAT-17 Misafir doğrulama kodunun (≤15 gün) yenilenmesi L2 | Misafir kullanıcıların e-posta doğrulama kodlarını belirli aralıklarla (en fazla 15 gün) yeniden girmesinin zorunlu olup olmadığını denetler. | ✅ Yenileme zorunlu ve 15 gün veya altı · ⚠️ Zorunlu ama 15 günden uzun · ❌ Zorunlu değilse | Beyan Müşteri beyanı (otomatik ölçülmez) |
DAT-18 Varsayılan paylaşım bağlantısının Belirli kişiler olması L1 | Paylaşım bağlantılarının varsayılan olarak belirli kişilerle mi yoksa daha geniş erişimle mi oluşturulduğunu denetler. | ✅ Belirli kişiler ve yalnızca görüntüleme · ⚠️ Belirli kişiler veya kurum içi · ❌ Anonim/bağlantıyla herkese açık | Beyan Müşteri beyanı (otomatik ölçülmez) |
DAT-19 Herkese açık bağlantı süresinin (≤30 gün) sınırlanması L1 | Bağlantıyla herkese açık paylaşımların en fazla 30 gün sonra süresinin dolmasının zorunlu olup olmadığını denetler. | ✅ Süre sınırı 30 gün veya altı · ⚠️ Süre sınırı var ama 30 günden uzun · ❌ Süre sınırı yoksa | Beyan Müşteri beyanı (otomatik ölçülmez) |
DAT-21 Hassas veri saklama ve imha kurallarının tanımlanması L1 | Hassas verilerin ne kadar saklanacağı ve ne zaman imha edileceğine dair kuralların tanımlı olup olmadığını denetler. | ✅ Saklama/imha kuralı etkin · ⚠️ Kural tanımlı ama etkin değil · ❌ Hiç kural yoksa | Oto Veri yoksa N/A |
DAT-22 Dış paylaşım için etki alanı (domain) kısıtlaması L2 | Dış paylaşımın yalnızca izin verilen veya engellenen etki alanı listeleriyle sınırlanıp sınırlanmadığını denetler. | ✅ İzin/engel listesi tanımlı · ⚠️ Kısıtlama yoksa | Oto Veri alınamazsa N/A |