Sık Sorulan Sorular · Bilgi güvenliği

Bilgi Güvenliği Nedir? Gizlilik, Bütünlük ve Erişilebilirlik

Bilgi güvenliği (information security), biçimi ne olursa olsun bilginin gizliliğinin, bütünlüğünün ve erişilebilirliğinin korunmasıdır. Dolaptaki basılı sözleşme, sunucudaki veritabanı, e-postayla giden teklif ve bir çalışanın bildiği müşteri bilgisi aynı kapsamdadır.

Bilgi güvenliği yalnız teknik bir iş değildir. Politika, süreç ve personel farkındalığını teknik kontrollerle birlikte ele alır; kurumlarda bu bütün, bilgi güvenliği yönetim sistemi (BGYS) olarak kurulur.

Son güncelleme:

Temel ilkeler

Bilgi güvenliğinin üç ilkesi

Bilgi güvenliği üç ilkeye dayanır. Her birini farklı bir olay bozar ve her biri farklı kontrollerle korunur:

Bilgi güvenliğinin üç ilkesi
İlkeNe demekNe bozarNasıl korunur
GizlilikBilgiyi yalnız yetkili kişi görürVeri sızıntısı, yanlış kişiye giden e-posta, çalınan dizüstü bilgisayarErişim yetkisi, şifreleme, sınıflandırma, temiz masa
BütünlükBilgi izinsiz ve fark edilmeden değiştirilemezDeğiştirilen ödeme talimatı, silinen kayıt, kurcalanan sistem günlüğüDeğişiklik kaydı, elektronik imza, özet değer (hash), görevler ayrılığı
ErişilebilirlikBilgi ve sistem gerektiğinde kullanılabilirFidye yazılımı, donanım arızası, DDoS, yangınYedek, yedekli altyapı, iş sürekliliği (ISO 22301)

Bazı çerçeveler bu üçlüye özgünlüğü (authenticity) ve inkâr edilemezliği (non-repudiation) de ekler: elektronik imzalı bir belgenin kimden geldiği doğrulanabilir ve imzalayan bunu inkâr edemez.

İlkeler bazen çatışır. Bir dosyayı çok sıkı kilitlemek gizliliği artırır ama erişilebilirliği düşürür. Dengeyi bilginin değeri belirler; bu yüzden ilk adım bilgiyi sınıflandırmaktır (ör. herkese açık, kuruma özel, gizli).

Yönetim sistemi

BGYS ve ISO 27001

Bilgi güvenliği yönetim sistemi (BGYS, İngilizce ISMS), bilgi güvenliğini kişilerin iyi niyetine bırakmadan yöneten sistemdir. Kurum korunacak bilgiyi ve kapsamı belirler, riskleri değerlendirir, kontrolleri seçer ve işletir, iç denetimle ölçer, bulduğu eksikleri düzeltir. Bu döngü her yıl tekrarlanır.

BGYS'nin gerekliliklerini ISO/IEC 27001 standardı tanımlar. Güncel sürüm ISO/IEC 27001:2022'dir; Ek A'da kurumsal, insan, fiziksel ve teknolojik olmak üzere dört temada 93 kontrol vardır. Kurum bu kontrollerden riskine uyanları seçer, seçmediklerinin gerekçesini uygulanabilirlik bildirgesine yazar. Belgeyi akredite belgelendirme kuruluşları verir.

93 kontrolün yalnız 34'ü teknolojiktir. İşe alımda geçmiş kontrolü, gizlilik sözleşmesi, ziyaretçi kaydı ve tedarikçi sözleşmesindeki güvenlik maddeleri de BGYS'nin parçasıdır.

Politika

Bilgi güvenliği politikası nedir?

Bilgi güvenliği politikası, üst yönetimin onayladığı, kurumun bilgi güvenliğine yaklaşımını, hedeflerini ve sorumlulukları belirleyen üst belgedir. ISO/IEC 27001 bu belgeyi açıkça ister (madde 5.2) ve kurum içinde duyurulmasını şart koşar.

İyi bir politika kısa ve okunur olur; ayrıntıyı konuya özgü politikalara bırakır. Genellikle şunları içerir:

  • Amaç, kapsam ve üst yönetimin taahhüdü,
  • Roller: bilgi güvenliğinden kim sorumlu, olay kime bildirilir,
  • Konuya özgü politikalar: erişim kontrolü, parola ve kimlik doğrulama, kabul edilebilir kullanım, yedekleme, uzaktan çalışma, tedarikçi ilişkileri, olay yönetimi,
  • İhlal hâlinde uygulanacak disiplin süreci,
  • Gözden geçirme sıklığı (en az yılda bir ve büyük değişikliklerden sonra).

Politika yazmak işin kolay kısmıdır. Denetçi de saldırgan da aynı şeye bakar: yazılanın sahada uygulanıp uygulanmadığına.

Karşılaştırma

Bilgi güvenliği, siber güvenlik ve KVKK farkı

Bilgi güvenliği, siber güvenlik ve kişisel verilerin korunması
KavramNeyi korurTemel çerçeve
Bilgi güvenliğiHer biçimdeki bilgiyi: dijital, basılı, sözlüISO/IEC 27001 (BGYS)
Siber güvenlikDijital sistemleri, ağları ve veriyi saldırılara karşıNIST CSF 2.0, 7545 sayılı Siber Güvenlik Kanunu
Kişisel verilerin korunmasıKişisel veriyi ve kişinin haklarını6698 sayılı KVKK, AB için GDPR

KVKK, veri sorumlusundan kişisel verinin hukuka aykırı işlenmesini ve verilere hukuka aykırı erişilmesini önlemek için gerekli teknik ve idari tedbirleri almasını ister (md. 12). Bu yükümlülük doğrudan bilgi güvenliğinin işidir. Ama KVKK'nın aydınlatma, açık rıza, saklama ve imha gibi güvenlik dışı yükümlülükleri de vardır; ISO 27001 belgesi tek başına KVKK uyumu anlamına gelmez.

Gerçek vakalar

İlkeler ihlal edildiğinde: gerçek vakalar

Üç ilke ayrı ayrı hedef alınabilir. Birinci vakada saldırganlar ödeme talimatlarının bütünlüğünü, ikincisinde verinin hem gizliliğini hem erişilebilirliğini hedef aldı:

  • Bir merkez bankasının ödeme sistemi · 2016 · Finansal mesajlaşma altyapısının ele geçirilmesi

    Saldırganlar bankanın sistemlerine yerleşip uluslararası ödeme mesajlaşma altyapısına erişti ve yaklaşık bir milyar dolarlık sahte transfer talimatı oluşturdu. Zararlı, yerel kayıtları ve yazıcı çıktılarını değiştirerek izleri gizledi. Bir yazım hatası transferlerin çoğunu durdurdu.

    Sonuç: 81 milyon dolar geri alınamadı; olay, ödeme altyapısına yönelik saldırılar için dünya çapında uyarı oldu.

    Önleyen çözüm: Kanıt hızla toplanır; gizlenen izler zaman çizelgesinde ortaya çıkar. Adli Analiz

  • Çifte şantajı yaygınlaştıran fidye modeli · 2019 · Şifrelemeden önce veri çalma

    Saldırganlar sistemleri şifrelemeden önce hassas verileri dışarı çıkarmaya başladı. Yedekten dönebilen kurumlar için bile ikinci bir baskı doğdu: fidye ödenmezse veri yayımlanacaktı. Veri sızıntısı siteleri ve çifte şantaj kısa sürede başka fidye operasyonlarına da yayıldı.

    Sonuç: Fidye yazılımı yalnız erişilebilirliği değil, veri gizliliğini de hedefleyen bir şantaj modeline dönüştü.

    Önleyen çözüm: Hassas verinin yeri saldırgandan önce bulunur, sınıflandırılır ve korunur. Hassas Veri Keşfi

Sık Sorulan Sorular

Bilgi güvenliği hakkında sık sorulan sorular

Bilgi güvenliği politikası nedir?

Üst yönetimin onayladığı, kurumun bilgi güvenliği hedeflerini, ilkelerini ve sorumlulukları belirleyen üst belgedir. Erişim, parola ve yedekleme gibi konulara özgü politikalar bu belgeye bağlanır.

BGYS nedir?

Bilgi güvenliği yönetim sistemi; riskleri belirleyen, kontrolleri seçip işleten, sonucu ölçen ve iyileştiren yönetim sistemidir. Gereklilikleri ISO/IEC 27001 standardında tanımlanır.

Bilgi güvenliğinin temel ilkeleri nelerdir?

Gizlilik (bilgiyi yalnız yetkilinin görmesi), bütünlük (bilginin izinsiz değiştirilmemesi) ve erişilebilirlik (gerektiğinde kullanılabilmesi). İngilizce baş harfleriyle CIA üçlüsü olarak da bilinir.

ISO 27001 zorunlu mu?

Genel olarak zorunlu değildir; ancak bazı düzenlemeler, ihaleler ve müşteriler tedarikçiden belge ister. Belge üç yıl geçerlidir ve her yıl gözetim denetimi yapılır.

Bilgi güvenliği ile siber güvenlik arasındaki fark nedir?

Bilgi güvenliği basılı ve sözlü bilgi dahil her biçimdeki bilgiyi korur. Siber güvenlik dijital sistemlere ve onlara yönelik saldırılara odaklanır. İki alan büyük ölçüde örtüşür ve çoğu kurumda aynı yönetim sistemi içinde yürür.

İlgili sayfalar

İlgili sorular, çözümler ve regülasyonlar

Politika ile saha arasındaki boşluğa birlikte bakalım

Denetimde sorun çoğu zaman politikada değil, kanıtı olmayan kontrolde çıkar. Kısa bir görüşmede hangi kontrolün kayıt ürettiğini, hangisinin kâğıtta kaldığını birlikte gözden geçirelim.

PoC Görüşmesi Talep Edin ya da 0212 951 05 00