Bilgi Güvenliği

Bilgi Güvenliği Risk Analizi Nasıl Yapılır?

Varlık, tehdit, zafiyet, olasılık ve etki üzerinden bilgi güvenliği risklerini belirleme ve işleme sürecini adım adım ele alıyoruz.

Bilgi güvenliği risk analizi, hangi varlığın hangi tehditlerden etkilenebileceğini ve hangi kontrollerin öncelikli olduğunu belirlemek için kullanılır. Amaç yalnızca bir risk puanı üretmek değil, yönetimin karar verebileceği tutarlı bir risk görünümü oluşturmaktır.

1. Kapsamı belirleyin

Değerlendirmenin hangi iş birimlerini, süreçleri, sistemleri ve lokasyonları kapsadığını tanımlayın. Kapsam belirsiz olduğunda risk sonuçları da karşılaştırılabilir olmaz.

2. Varlıkları belirleyin

Uygulamalar, veritabanları, sunucular, ağ cihazları, kişisel veriler, kritik dokümanlar ve dış hizmetler gibi korunması gereken varlıkları kaydedin. Her varlık için bir sahip belirlemek önemlidir.

3. Tehdit ve zafiyetleri değerlendirin

Yetkisiz erişim, veri kaybı, zararlı yazılım, insan hatası, hizmet kesintisi veya fiziksel hasar gibi tehditleri; bunlardan yararlanılmasını kolaylaştıran zafiyetlerle birlikte değerlendirin.

4. Olasılık ve etkiyi puanlayın

Örneğin 1-5 ölçeği kullanılabilir. Olasılık geçmiş olaylar, tehdit kapasitesi ve mevcut kontroller dikkate alınarak; etki ise finansal, operasyonel, hukuki ve itibar etkileri üzerinden değerlendirilmelidir.

5. Mevcut kontrolleri kaydedin

MFA, ağ segmentasyonu, loglama, yetki gözden geçirme veya yedekleme gibi kontrollerin gerçekten uygulanıp uygulanmadığını ve etkinliğini dikkate alın.

6. Risk işleme kararı verin

  • Azaltma: Ek kontrol uygulanır.
  • Kabul: Risk belirlenen tolerans içinde tutulur.
  • Kaçınma: Riski oluşturan faaliyet sonlandırılır.
  • Transfer: Sigorta veya sözleşmesel mekanizmalarla paylaşılır.

Risk analizi ne sıklıkla güncellenmeli?

Periyodik takvimin yanında önemli sistem değişiklikleri, yeni tedarikçi kullanımı, ciddi olaylar veya mevzuat değişiklikleri sonrasında da yeniden değerlendirme yapılmalıdır.