Bilgi Güvenliği

Bilgi Güvenliği Nedir? Temel Kavramlar ve Uygulama Alanları

Gizlilik, bütünlük, erişilebilirlik, risk, varlık ve erişim kontrolü gibi temel bilgi güvenliği kavramlarını uygulama bakışıyla açıklıyoruz.

Bilgi güvenliği; kurum açısından değer taşıyan bilginin yetkisiz erişim, izinsiz değişiklik, kayıp, açıklanma ve kullanılamaz hale gelme risklerine karşı korunmasını sağlayan insan, süreç ve teknoloji bütünüdür. Konu yalnızca siber saldırılarla sınırlı değildir. Yanlış kişiye gönderilen bir e-posta, açık bırakılan bir dosya paylaşımı veya geri yüklenemeyen bir yedek de bilgi güvenliği problemidir.

Bilgi güvenliğinin üç temel unsuru

Bilgi güvenliği çoğunlukla CIA üçlüsü olarak bilinen gizlilik, bütünlük ve erişilebilirlik ilkeleri üzerinden değerlendirilir.

Gizlilik

Bilgiye yalnızca yetkili kişilerin erişebilmesidir. Rol bazlı erişim, çok faktörlü kimlik doğrulama, şifreleme ve veri sınıflandırması gizliliği destekleyen temel kontrollerdir.

Bütünlük

Bilginin doğruluğunun ve güvenilirliğinin korunmasıdır. Değişiklik kayıtları, loglama, yetki kontrolleri ve dijital imza mekanizmaları bütünlüğün izlenmesine yardımcı olur.

Erişilebilirlik

Bilgi ve sistemlerin ihtiyaç duyulduğunda kullanılabilir olmasıdır. Yedekleme, yüksek erişilebilirlik, kapasite yönetimi, felaket kurtarma ve iş sürekliliği kontrolleri bu başlık altında değerlendirilir.

Bilgi güvenliği siber güvenlikten neden daha geniştir?

Siber güvenlik dijital sistem ve ağların korunmasına yoğunlaşırken bilgi güvenliği fiziksel veya dijital fark etmeksizin bilginin tamamını kapsar. Kağıt üzerindeki müşteri verisi, telefon görüşmesinde paylaşılan hassas bilgi veya fiziksel arşivdeki sözleşmeler de korunması gereken varlıklardır.

İnsan, süreç ve teknoloji

Etkili bir program yalnızca güvenlik ürünlerinden oluşmaz. İnsan tarafında farkındalık ve sorumluluk, süreç tarafında tanımlı iş akışları, teknoloji tarafında ise uygun güvenlik kontrolleri birlikte çalışmalıdır.

Bilgi güvenliği riski

Bir tehdit, bir varlığın zafiyetinden yararlanarak kuruma zarar verebiliyorsa risk oluşur. Örneğin MFA uygulanmayan kritik bir yönetici hesabı için yetkisiz erişim tehdidi önemli bir risk senaryosudur.

Temel kontrol alanları

  • Varlık envanteri ve bilgi sınıflandırması
  • Kimlik ve erişim yönetimi
  • Loglama ve olay yönetimi
  • Yedekleme ve iş sürekliliği
  • Zafiyet ve yama yönetimi
  • Tedarikçi güvenliği
  • Fiziksel güvenlik
  • Farkındalık ve eğitim

Sonuç

Bilgi güvenliği tamamlanan tek seferlik bir proje değildir. Kurumun varlıkları, tehdit ortamı ve iş süreçleri değiştikçe riskler ve kontroller de düzenli olarak gözden geçirilmelidir.