Bt Altyapısı Değerlendirme Rehberi Kurumsal Kontrol Listesi

Blog Arşivi

Kurumsal BT altyapısı değerlendirme, işletmenin teknoloji ortamını yalnızca donanım listesi üzerinden değil; performans, kapasite, güvenlik, yönetilebilirlik ve iş sürekliliği açısından inceleyen sistematik bir çalışmadır. Amaç, mevcut durumun fotoğrafını çekmekten öte, iş süreçlerini etkileyebilecek riskleri ortaya çıkarmak ve yatırım önceliklerini ölçülebilir gerekçelerle belirlemektir.

Sağlıklı bir değerlendirme; ağ ve sunucu altyapısından veri tabanlarına, yedeklerden kullanıcı erişimlerine, sanallaştırmadan bulut kaynaklarına kadar birbiriyle bağlantılı bileşenleri kapsar. İnceleme sonunda hangi sistemlerin korunacağı, hangilerinin iyileştirileceği, hangilerinin yenileneceği ve hangi ihtiyaçların bulut hizmetleriyle karşılanabileceği daha net görülebilir.

Bt Altyapısı Değerlirme Neden Gereklidir?

BT ortamları şirket büyüdükçe katmanlaşır. Yeni uygulamalar, farklı marka ve dönemlerde alınmış cihazlar, uzaktan çalışma ihtiyaçları, artan veri hacmi ve değişen güvenlik riskleri mevcut mimariyi zaman içinde karmaşıklaştırabilir. Belgelenmemiş değişiklikler ve geçici çözümler de bu karmaşıklığı artırarak sistemlerin yönetilmesini zorlaştırır.

BT altyapısı analizi, görünür bir arıza yaşanmasını beklemeden kapasite darboğazlarını, destek dışı bileşenleri, tek hata noktalarını ve kontrol eksikliklerini belirlemeye yardımcı olur. Böylece yatırım kararları yalnızca cihaz yaşı veya kullanıcı şikâyeti gibi sınırlı göstergelere dayandırılmaz; iş etkisi, teknik risk ve uygulanabilirlik birlikte değerlendirilir.

Altyapı Sorunları İş Süreçlerini Nasıl Etkiler?

Yavaş bir ağ bağlantısı dosya erişimini geciktirebilir, kapasitesi yetersiz bir sunucu kurumsal uygulamaların yanıt süresini uzatabilir, hatalı yetkilendirme ise hassas verilerin gereğinden fazla kullanıcı tarafından görülmesine yol açabilir. Yedekleme işlerinin başarılı görünmesine rağmen geri yükleme testlerinin yapılmaması, olay anında verinin beklenen sürede kurtarılamaması riskini doğurur.

Bu etkiler teknik ekip sınırları içinde kalmaz. Sipariş işleme, üretim, finans, müşteri iletişimi ve yönetim raporlaması gibi süreçler altyapıya bağlı olduğu için teknik aksaklıklar operasyonel gecikmeye dönüşebilir. Değerlendirme sırasında her sistemin hangi iş sürecini desteklediği belirlenmeli ve teknik bulgular bu ilişki üzerinden sınıflandırılmalıdır.

Değerlendirme Öncesi Kapsam Nasıl Belirlenir?

İncelemeye doğrudan cihaz kontrolleriyle başlamak, önemli bağımlılıkların gözden kaçmasına neden olabilir. İlk adım; lokasyonların, kullanıcı gruplarının, kritik uygulamaların, veri akışlarının, dış hizmet sağlayıcıların ve mevcut teknik sorumlulukların haritalanmasıdır. Güncel bir envanter bulunmuyorsa donanım, yazılım, lisans, garanti, destek ve yapılandırma bilgileri toplanmalıdır.

Kapsam belirlenirken kurum içi sistemlerin yanında bulut servisleri, internet bağlantıları, şubeler arası iletişim, uzaktan erişim, mobil cihazlar ve üçüncü taraf entegrasyonları da hesaba katılmalıdır. PSA Teknoloji’nin BT danışmanlığı ve IT çözümleri yaklaşımı, mevcut durum ile iş ihtiyaçlarının birlikte ele alınmasına ve değerlendirme kapsamının kuruma göre şekillendirilmesine destek verir.

İş İhtiyaçları, Kritik Sistemler Ve Öncelikler

Her sistem aynı önem düzeyine sahip değildir. Değerlendirme ekibi, iş birimleriyle görüşerek bir sistem kullanılamadığında hangi süreçlerin duracağını, ne kadar verinin yeniden üretilebileceğini ve kabul edilebilir kesinti süresini belirlemelidir. Bu çalışma, teknik önem ile iş öneminin birbirinden ayrılmasını önler.

Değerlendirme Alanı Temel Soru Beklenen Çıktı
Envanter Hangi varlıklar kullanılıyor? Güncel donanım ve yazılım listesi
İş Bağımlılığı Hangi süreç hangi sisteme bağlı? Kritik hizmet haritası
Risk Arıza veya ihlal halinde etki nedir? Risk sınıflandırması
Kapasite Mevcut kaynaklar büyümeyi karşılıyor mu? Kapasite tahmini
Yönetim Sorumluluklar ve değişiklikler kayıtlı mı? Süreç ve dokümantasyon bulguları

Kapsamın sınırları da açıkça yazılmalıdır. Örneğin yalnızca merkez ofis ağı inceleniyorsa uzak lokasyonlar veya bulut ortamları hakkında kesin bir değerlendirme yapılamayacağı belirtilmelidir. Bu açıklık, bulguların yanlış yorumlanmasını ve proje sırasında kapsamın kontrolsüz biçimde genişlemesini önler.

Ağ Ve Sunucu Altyapısı Nasıl İncelenir?

Ağ değerlendirmesi; internet çıkışları, yönlendiriciler, güvenlik duvarları, anahtarlar, kablosuz erişim noktaları, sanal ağlar ve uzak lokasyon bağlantıları arasındaki ilişkiyi inceler. Fiziksel ve mantıksal topoloji çıkarılarak kritik bağlantılar, yedeklilik durumu, ağ segmentasyonu ve yönetim erişimleri kontrol edilir. Mevcut dokümanlar gerçek yapılandırmayla karşılaştırılmalıdır.

Sunucu tarafında fiziksel ve sanal sistemler, işletim sistemleri, uygulama bağımlılıkları, işlemci ve bellek tüketimi, depolama kapasitesi, hata kayıtları ve destek durumu ele alınır. Sunucu rollerinin birbirinden ayrılması, kritik hizmetlerin tek bir cihazda toplanıp toplanmadığı ve yönetim araçlarının tutarlılığı da değerlendirilir. Ayrıntılı iyileştirme ihtiyacı ortaya çıktığında bilgi teknolojileri altyapı kurulumu kapsamında hedef mimari planlanabilir.

Performans, Kapasite Ve Yapılandırma Kontrolleri

Tek bir anda alınan ölçümler, altyapının gerçek davranışını göstermeyebilir. Ağ trafiği, gecikme, paket kaybı, işlemci yükü, bellek kullanımı, disk gecikmesi ve depolama büyümesi yoğun iş saatlerini kapsayan bir dönem boyunca izlenmelidir. Kullanıcı şikâyetleri de ölçüm zamanları ve etkilenen hizmetlerle eşleştirilmelidir.

  • Ağ cihazlarının modeli, yazılım sürümü, destek durumu ve kapasitesi
  • İnternet ve şubeler arası bağlantılardaki kullanım oranları
  • Kablosuz ağ kapsaması, kanal kullanımı ve erişim politikaları
  • Sunucuların işlemci, bellek, disk ve ağ tüketimi
  • Depolama alanındaki büyüme eğilimi ve performans darboğazları
  • Yedekli tasarlanan bileşenlerin devralma davranışı
  • Yapılandırma yedekleri, değişiklik kayıtları ve yönetim erişimleri

Network kurulumu ve ağ çözümleri, değerlendirmede tespit edilen segmentasyon, kapsama, kapasite veya bağlantı mimarisi ihtiyaçlarının kontrollü biçimde ele alınmasını sağlar. Ancak yeni cihaz yatırımı yapılmadan önce sorunun kapasiteden mi, yapılandırmadan mı, uygulamadan mı yoksa servis sağlayıcı bağlantısından mı kaynaklandığı doğrulanmalıdır.

Veri, Yedekleme Ve İş Sürekliliği Nasıl Değerlendirilir?

Veri değerlendirmesi, yalnızca toplam depolama miktarına bakmakla sınırlı değildir. Verinin nerede üretildiği, kim tarafından kullanıldığı, hangi sistemlere aktarıldığı, ne kadar süre saklandığı ve nasıl korunduğu anlaşılmalıdır. Kritik verinin kişisel cihazlarda, kontrolsüz paylaşım alanlarında veya sorumluluğu belirsiz sistemlerde tutulması yönetim ve güvenlik sorunları oluşturabilir.

Yedekleme incelemesinde hangi sistemlerin yedeklendiği, işlerin ne sıklıkla çalıştığı, kopyaların nerede saklandığı, hata bildirimlerinin kim tarafından takip edildiği ve koruma politikalarının kritik süreçlerle uyumu kontrol edilir. Yedekleme yazılımındaki “başarılı” kaydı tek başına yeterli değildir; kullanılabilirlik geri yükleme yoluyla doğrulanmalıdır.

Kurtarma Hedefleri Ve Yedeklerin Kullanılabilirliği

RTO bir hizmetin olay sonrasında hedeflenen geri dönüş süresini, RPO ise kabul edilebilecek veri kaybı aralığını ifade eder. Bu hedefler teknik ekip tarafından tek başına belirlenmemeli; süreç sahiplerinin operasyonel ihtiyaçlarıyla ilişkilendirilmelidir. Çok kısa hedefler daha kapsamlı mimari, kopyalama, otomasyon ve kaynak gerektirebileceği için maliyet ve risk dengesi kurulmalıdır.

Geri yükleme testinde seçilen dosya, veri tabanı veya sanal makine izole bir ortama alınmalı; veri bütünlüğü, uygulama işlevleri, erişim izinleri ve tamamlanma süresi doğrulanmalıdır. Testin tarihi, kapsamı, sonucu ve düzeltici faaliyetleri kayıt altına alınmalıdır. Yedekleme ve çoğaltma çözümleri ile iş sürekliliği ve felaket kurtarma planları, belirlenen RTO ve RPO hedeflerine göre birlikte tasarlanmalıdır.

Bilgi Güvenliği Ve Erişim Kontrolleri Nasıl Gözden Geçirilir?

Bilgi güvenliği değerlendirmesi, yalnızca güvenlik ürünlerinin bulunup bulunmadığını kontrol etmez. Varlıkların nasıl korunduğu, kimliklerin nasıl yönetildiği, olayların nasıl izlendiği ve bir sorun oluştuğunda hangi müdahale adımlarının uygulanacağı incelenir. Kontrollerin şirketin risk profiliyle uyumlu ve operasyon içinde sürdürülebilir olması gerekir.

Kimlik, Yetki Ve Ağ Güvenliği Katmanları

Kullanıcı hesaplarının yaşam döngüsü, görev değişiklikleri, işten ayrılma işlemleri, yönetici yetkileri, çok faktörlü kimlik doğrulama kullanımı ve servis hesapları gözden geçirilmelidir. Erişimler görev gereksinimine göre sınırlandırılmalı; ortak veya sahipliği belirsiz hesaplar belirlenmelidir. Ayrıcalıklı hesapların günlük kullanıcı hesaplarından ayrılması da önemli bir kontrol alanıdır.

  • Kullanıcı, yönetici ve servis hesaplarının sahipliği
  • Yetkilerin görevlerle ve onay süreçleriyle uyumu
  • Güvenlik güncellemeleri ve açıklık yönetimi
  • Ağ segmentasyonu ve uzaktan erişim kontrolleri
  • Uç nokta, e-posta ve zararlı yazılım koruma katmanları
  • Logların toplanması, saklanması ve düzenli incelenmesi
  • Olay müdahale sorumlulukları ve iletişim adımları

Bilgi güvenliği ve danışmanlığı, teknik kontrollerin süreç, sorumluluk ve risk yönetimiyle birlikte ele alınmasına yardımcı olur. Güvenlik yatırımları riski azaltabilir; ancak hiçbir ürün veya sertifika tek başına tüm tehditleri ortadan kaldırmaz.

Bulut Ve Sanallaştırma Kararları Nasıl Verilir?

Bulut ve sanallaştırma, modernizasyonun otomatik olarak doğru seçeneği değildir. Uygulama uyumluluğu, veri hassasiyeti, bağlantı bağımlılığı, performans ihtiyacı, lisanslama, yönetim becerileri, kurtarma hedefleri ve toplam maliyet birlikte değerlendirilmelidir. Bazı iş yükleri kurum içinde kalırken bazıları buluta taşınabilir; hibrit yapı birçok kurum için uygulanabilir bir geçiş modeli olabilir.

Sanallaştırma değerlendirmesinde fiziksel kaynakların kullanımı, sanal makine yoğunluğu, depolama performansı, yönetim katmanı, yedeklilik ve lisans durumu incelenir. Bulut değerlendirmesinde ise kimlik entegrasyonu, veri aktarımı, güvenlik yapılandırmaları, maliyet görünürlüğü ve operasyon sorumlulukları ele alınmalıdır. PSA Teknoloji’nin Microsoft Azure, Microsoft 365 ve kurumsal Microsoft teknolojileri konusundaki hizmetleri, uygun iş yükleri için hedef mimari oluşturulurken değerlendirilebilir.

Karar yalnızca ilk satın alma maliyetine göre verilmemelidir. Donanım yenileme, enerji, bakım, lisans, bağlantı, uzmanlık ihtiyacı, ölçekleme ve hizmetten çıkış maliyetleri aynı tabloda incelenmelidir. Pilot uygulama, teknik ve operasyonel varsayımların geniş kapsamlı geçişten önce test edilmesini sağlar.

Bt Altyapısı Modernizasyonu Nasıl Planlanır?

Değerlendirme raporundaki her bulgu aynı anda projeye dönüştürülmemelidir. Bulgular; iş etkisi, gerçekleşme olasılığı, güvenlik riski, kapasite ihtiyacı, mevzuat ve sözleşme gereksinimleri, maliyet ve uygulama bağımlılıkları açısından puanlanabilir. Bu yaklaşım, görünürlüğü yüksek fakat düşük etkili taleplerin kritik risklerin önüne geçmesini engeller.

Öncelik Tipik Bulgular Yaklaşım
Acil Çalışmayan yedek, kritik açıklık, aktif arıza riski Geçici koruma ve hızlı düzeltme
Yüksek Tek hata noktası, destek dışı kritik sistem, yetersiz kapasite Planlı iyileştirme projesi
Orta Yönetim zorluğu, dağınık yapılandırma, sınırlı görünürlük Standartlaştırma ve otomasyon
Gelişim Ölçeklenebilirlik ve verimlilik fırsatları Yol haritası ve pilot uygulama

Modernizasyon yol haritası; hızlı düzeltmeler, orta vadeli projeler ve stratejik dönüşüm adımları şeklinde aşamalandırılabilir. Her adım için sorumlu, bütçe tahmini, bağımlılıklar, başarı ölçütleri, test planı ve geri dönüş yöntemi tanımlanmalıdır. Değişiklik sonrasında dokümantasyon ve envanter de güncellenmelidir.

Kapsamlı değerlendirme için yıllık bir temel periyot kullanılabilir; ancak inceleme yalnızca takvime bağlanmamalıdır. Yeni lokasyon açılışı, büyük uygulama geçişi, güvenlik olayı, şirket birleşmesi, hızlı kullanıcı artışı, tekrarlayan performans sorunu veya bulut dönüşümü sonrasında ek değerlendirme yapılması uygun olabilir.

PSA Teknoloji İle Altyapı Değerlendirme Süreci

PSA Teknoloji, kurumsal BT altyapısını teknoloji, süreç, risk ve iş ihtiyacı ilişkisi içinde ele alır. Değerlendirme kapsamında envanter ve bağımlılıkların belirlenmesi, ağ ve sunucu altyapısının incelenmesi, güvenlik kontrollerinin gözden geçirilmesi, yedekleme ve iş sürekliliği hedeflerinin değerlendirilmesi ve modernizasyon yol haritasının hazırlanması gibi çalışmalar planlanabilir.

Ortaya çıkan ihtiyaçlara göre network, server, veri tabanı, yedekleme, felaket kurtarma, sanallaştırma, depolama ve Microsoft bulut çözümleri aynı yol haritası içinde ilişkilendirilebilir. Kuruma özel kapsam, mevcut teknik ekip ve iş birimleriyle birlikte netleştirilerek gereksiz yatırımlar yerine doğrulanmış ihtiyaçlara odaklanılır.

PSA Teknoloji’nin ISO/IEC 27001:2022 Bilgi Güvenliği Yönetim Sistemi ve ISO 9001:2015 Kalite Yönetim Sistemi sertifikaları, bilgi güvenliği ve kalite süreçlerine yönelik kurumsal yaklaşımını destekler. Bu sertifikalar, herhangi bir altyapının tamamen risksiz olduğu anlamına gelmez; değerlendirme ve iyileştirme çalışmalarının tanımlı süreçlerle yürütülmesine katkı sağlayan yönetim çerçeveleridir.

Sık Sorulan Sorular

Bt Altyapısı Değerlendirmesi Hangi Sistemleri Kapsar?

Değerlendirme; ağ bağlantıları, sunucular, depolama, istemci cihazları, iş uygulamaları, veri tabanları, kimlik ve erişim yönetimi, bilgi güvenliği, yedekleme, iş sürekliliği, sanallaştırma ve bulut kaynaklarını kapsayabilir. Kesin kapsam, işletmenin süreçlerine ve kritik sistemlerine göre belirlenmelidir.

Bir İşletme Bt Altyapısını Ne Sıklıkla Gözden Geçirmelidir?

Kapsamlı değerlendirme için yıllık bir temel periyot kullanılabilir. Büyük sistem değişiklikleri, yeni lokasyonlar, güvenlik olayları, kapasite sorunları, birleşme süreçleri veya bulut geçişleri sonrasında ek değerlendirme yapılması gerekebilir.

Ağ Ve Sunucu Altyapısında Hangi Göstergeler Kontrol Edilmelidir?

Ağ tarafında bant genişliği kullanımı, gecikme, paket kaybı, bağlantı sürekliliği ve cihaz kapasitesi; sunucularda işlemci, bellek, depolama, hata kayıtları, destek durumu ve yedeklilik incelenmelidir. Tek bir ölçüm yerine yoğun çalışma dönemlerini kapsayan veriler kullanılmalıdır.

Yedeklerin Gerçekten Kurtarılabilir Olduğu Nasıl Test Edilir?

Seçilen sistem ve dosyalar izole bir test ortamına geri yüklenmeli; verinin bütünlüğü, uygulamanın açılması, erişim izinleri ve kurtarma süresi kontrol edilmelidir. Test sonuçları kayıt altına alınmalı ve başarısız adımlar için düzeltici faaliyet oluşturulmalıdır.

Bt Altyapısı Modernizasyonunda Önce Hangi Yatırımlar Yapılmalıdır?

Öncelik; kritik iş süreçlerini durdurabilecek, veri kaybına neden olabilecek veya önemli güvenlik riski oluşturan eksikliklere verilmelidir. Destek dışı sistemler, çalışmayan yedekler, tek hata noktaları ve kritik kapasite sorunları genellikle ilk değerlendirilmesi gereken alanlardır.

İyi yapılandırılmış bir değerlendirme, mevcut altyapının güçlü ve zayıf yönlerini görünür hale getirirken yatırımların iş önceliklerine göre sıralanmasını sağlar. BT altyapınızı birlikte değerlendirelim.

Kurumsal BT altyapısını ağ, sunucu, güvenlik, veri ve iş sürekliliği...