Sık Sorulan Sorular · Bilgi güvenliği
Bilgi Güvenliği Nedir? Gizlilik, Bütünlük ve Erişilebilirlik
Bilgi güvenliği (information security), biçimi ne olursa olsun bilginin gizliliğinin, bütünlüğünün ve erişilebilirliğinin korunmasıdır. Dolaptaki basılı sözleşme, sunucudaki veritabanı, e-postayla giden teklif ve bir çalışanın bildiği müşteri bilgisi aynı kapsamdadır.
Bilgi güvenliği yalnız teknik bir iş değildir. Politika, süreç ve personel farkındalığını teknik kontrollerle birlikte ele alır; kurumlarda bu bütün, bilgi güvenliği yönetim sistemi (BGYS) olarak kurulur.
- Temel ilkelerGizlilik, bütünlük, erişilebilirlik
- Yönetim sistemiBGYS · ISO/IEC 27001
- KapsamDijital, basılı ve sözlü bilgi
Son güncelleme:
Temel ilkeler
Bilgi güvenliğinin üç ilkesi
Bilgi güvenliği üç ilkeye dayanır. Her birini farklı bir olay bozar ve her biri farklı kontrollerle korunur:
| İlke | Ne demek | Ne bozar | Nasıl korunur |
|---|---|---|---|
| Gizlilik | Bilgiyi yalnız yetkili kişi görür | Veri sızıntısı, yanlış kişiye giden e-posta, çalınan dizüstü bilgisayar | Erişim yetkisi, şifreleme, sınıflandırma, temiz masa |
| Bütünlük | Bilgi izinsiz ve fark edilmeden değiştirilemez | Değiştirilen ödeme talimatı, silinen kayıt, kurcalanan sistem günlüğü | Değişiklik kaydı, elektronik imza, özet değer (hash), görevler ayrılığı |
| Erişilebilirlik | Bilgi ve sistem gerektiğinde kullanılabilir | Fidye yazılımı, donanım arızası, DDoS, yangın | Yedek, yedekli altyapı, iş sürekliliği (ISO 22301) |
Bazı çerçeveler bu üçlüye özgünlüğü (authenticity) ve inkâr edilemezliği (non-repudiation) de ekler: elektronik imzalı bir belgenin kimden geldiği doğrulanabilir ve imzalayan bunu inkâr edemez.
İlkeler bazen çatışır. Bir dosyayı çok sıkı kilitlemek gizliliği artırır ama erişilebilirliği düşürür. Dengeyi bilginin değeri belirler; bu yüzden ilk adım bilgiyi sınıflandırmaktır (ör. herkese açık, kuruma özel, gizli).
Yönetim sistemi
BGYS ve ISO 27001
Bilgi güvenliği yönetim sistemi (BGYS, İngilizce ISMS), bilgi güvenliğini kişilerin iyi niyetine bırakmadan yöneten sistemdir. Kurum korunacak bilgiyi ve kapsamı belirler, riskleri değerlendirir, kontrolleri seçer ve işletir, iç denetimle ölçer, bulduğu eksikleri düzeltir. Bu döngü her yıl tekrarlanır.
BGYS'nin gerekliliklerini ISO/IEC 27001 standardı tanımlar. Güncel sürüm ISO/IEC 27001:2022'dir; Ek A'da kurumsal, insan, fiziksel ve teknolojik olmak üzere dört temada 93 kontrol vardır. Kurum bu kontrollerden riskine uyanları seçer, seçmediklerinin gerekçesini uygulanabilirlik bildirgesine yazar. Belgeyi akredite belgelendirme kuruluşları verir.
93 kontrolün yalnız 34'ü teknolojiktir. İşe alımda geçmiş kontrolü, gizlilik sözleşmesi, ziyaretçi kaydı ve tedarikçi sözleşmesindeki güvenlik maddeleri de BGYS'nin parçasıdır.
Politika
Bilgi güvenliği politikası nedir?
Bilgi güvenliği politikası, üst yönetimin onayladığı, kurumun bilgi güvenliğine yaklaşımını, hedeflerini ve sorumlulukları belirleyen üst belgedir. ISO/IEC 27001 bu belgeyi açıkça ister (madde 5.2) ve kurum içinde duyurulmasını şart koşar.
İyi bir politika kısa ve okunur olur; ayrıntıyı konuya özgü politikalara bırakır. Genellikle şunları içerir:
- Amaç, kapsam ve üst yönetimin taahhüdü,
- Roller: bilgi güvenliğinden kim sorumlu, olay kime bildirilir,
- Konuya özgü politikalar: erişim kontrolü, parola ve kimlik doğrulama, kabul edilebilir kullanım, yedekleme, uzaktan çalışma, tedarikçi ilişkileri, olay yönetimi,
- İhlal hâlinde uygulanacak disiplin süreci,
- Gözden geçirme sıklığı (en az yılda bir ve büyük değişikliklerden sonra).
Politika yazmak işin kolay kısmıdır. Denetçi de saldırgan da aynı şeye bakar: yazılanın sahada uygulanıp uygulanmadığına.
Karşılaştırma
Bilgi güvenliği, siber güvenlik ve KVKK farkı
| Kavram | Neyi korur | Temel çerçeve |
|---|---|---|
| Bilgi güvenliği | Her biçimdeki bilgiyi: dijital, basılı, sözlü | ISO/IEC 27001 (BGYS) |
| Siber güvenlik | Dijital sistemleri, ağları ve veriyi saldırılara karşı | NIST CSF 2.0, 7545 sayılı Siber Güvenlik Kanunu |
| Kişisel verilerin korunması | Kişisel veriyi ve kişinin haklarını | 6698 sayılı KVKK, AB için GDPR |
KVKK, veri sorumlusundan kişisel verinin hukuka aykırı işlenmesini ve verilere hukuka aykırı erişilmesini önlemek için gerekli teknik ve idari tedbirleri almasını ister (md. 12). Bu yükümlülük doğrudan bilgi güvenliğinin işidir. Ama KVKK'nın aydınlatma, açık rıza, saklama ve imha gibi güvenlik dışı yükümlülükleri de vardır; ISO 27001 belgesi tek başına KVKK uyumu anlamına gelmez.
Gerçek vakalar
İlkeler ihlal edildiğinde: gerçek vakalar
Üç ilke ayrı ayrı hedef alınabilir. Birinci vakada saldırganlar ödeme talimatlarının bütünlüğünü, ikincisinde verinin hem gizliliğini hem erişilebilirliğini hedef aldı:
Bir merkez bankasının ödeme sistemi · 2016 · Finansal mesajlaşma altyapısının ele geçirilmesi
Saldırganlar bankanın sistemlerine yerleşip uluslararası ödeme mesajlaşma altyapısına erişti ve yaklaşık bir milyar dolarlık sahte transfer talimatı oluşturdu. Zararlı, yerel kayıtları ve yazıcı çıktılarını değiştirerek izleri gizledi. Bir yazım hatası transferlerin çoğunu durdurdu.
Sonuç: 81 milyon dolar geri alınamadı; olay, ödeme altyapısına yönelik saldırılar için dünya çapında uyarı oldu.
Önleyen çözüm: Kanıt hızla toplanır; gizlenen izler zaman çizelgesinde ortaya çıkar. Adli Analiz
Çifte şantajı yaygınlaştıran fidye modeli · 2019 · Şifrelemeden önce veri çalma
Saldırganlar sistemleri şifrelemeden önce hassas verileri dışarı çıkarmaya başladı. Yedekten dönebilen kurumlar için bile ikinci bir baskı doğdu: fidye ödenmezse veri yayımlanacaktı. Veri sızıntısı siteleri ve çifte şantaj kısa sürede başka fidye operasyonlarına da yayıldı.
Sonuç: Fidye yazılımı yalnız erişilebilirliği değil, veri gizliliğini de hedefleyen bir şantaj modeline dönüştü.
Önleyen çözüm: Hassas verinin yeri saldırgandan önce bulunur, sınıflandırılır ve korunur. Hassas Veri Keşfi
Sık Sorulan Sorular
Bilgi güvenliği hakkında sık sorulan sorular
Bilgi güvenliği politikası nedir?
Üst yönetimin onayladığı, kurumun bilgi güvenliği hedeflerini, ilkelerini ve sorumlulukları belirleyen üst belgedir. Erişim, parola ve yedekleme gibi konulara özgü politikalar bu belgeye bağlanır.
BGYS nedir?
Bilgi güvenliği yönetim sistemi; riskleri belirleyen, kontrolleri seçip işleten, sonucu ölçen ve iyileştiren yönetim sistemidir. Gereklilikleri ISO/IEC 27001 standardında tanımlanır.
Bilgi güvenliğinin temel ilkeleri nelerdir?
Gizlilik (bilgiyi yalnız yetkilinin görmesi), bütünlük (bilginin izinsiz değiştirilmemesi) ve erişilebilirlik (gerektiğinde kullanılabilmesi). İngilizce baş harfleriyle CIA üçlüsü olarak da bilinir.
ISO 27001 zorunlu mu?
Genel olarak zorunlu değildir; ancak bazı düzenlemeler, ihaleler ve müşteriler tedarikçiden belge ister. Belge üç yıl geçerlidir ve her yıl gözetim denetimi yapılır.
Bilgi güvenliği ile siber güvenlik arasındaki fark nedir?
Bilgi güvenliği basılı ve sözlü bilgi dahil her biçimdeki bilgiyi korur. Siber güvenlik dijital sistemlere ve onlara yönelik saldırılara odaklanır. İki alan büyük ölçüde örtüşür ve çoğu kurumda aynı yönetim sistemi içinde yürür.
İlgili sayfalar
İlgili sorular, çözümler ve regülasyonlar
Politika ile saha arasındaki boşluğa birlikte bakalım
Denetimde sorun çoğu zaman politikada değil, kanıtı olmayan kontrolde çıkar. Kısa bir görüşmede hangi kontrolün kayıt ürettiğini, hangisinin kâğıtta kaldığını birlikte gözden geçirelim.