BGT 201 Bilgi Güvenliği Yönetimi I

Ders Notları

BGT 201 Bilgi Güvenliği Yönetimi I dersi için resmî izlenceyi temel alan haftalık ders notu ve uygulama dağılımı.
UyarıTaslak Çalışma Notu Seti

Bu ders notları seti, BGT 201 Bilgi Güvenliği Yönetimi I dersi için resmî izlence ve kaynak analizi temel alınarak oluşturulmuş ilk çalışma iskeletidir. İçerik, haftalık pedagojik revizyonlar ve kurgusal kurum vakası üzerindeki uygulamalarla geliştirilmeye devam edecektir.

Dersin Amacı

Bu dersin amacı, veri ve bilgi güvenliği yönetimindeki temel yöntemleri; regülasyon, standart ve teknik tedbirlerle ilişkilendirerek öğretmektir.

Bilgi güvenliği yönetiminde kullanılan başlıca standart, çerçeve ve rehberler tanıtıldıktan sonra ISO 27001/BGYS yaklaşımı temelinde varlıkların sınıflandırılması ve envanter oluşturma, gap analizi, risk analizi ve risk işleme, erişim yetkileri, izleme-denetim, politika ve talimat dokümantasyonu ile olumsuz senaryolara yönelik aksiyon planları uygulamalı olarak ele alınır. KVKK, GDPR, COBİT, ITIL ve Cumhurbaşkanlığı Bilgi ve İletişim Güvenliği Rehberi ilgili başlıklarda ISO 27001 süreciyle ilişkilendirilir.

Ders boyunca öğrenci/aday kayıtları, personel belgeleri ve hizmet başvurularını yöneten kurgusal küçük bir kurum birimi üzerinde çalışılır; her hafta bir önceki haftanın kararı bir sonraki haftanın girdisi olur.

Öğrenme Çıktıları

Bu dersi başarıyla tamamlayan öğrenciler:

  1. Ö01 — Bilgi güvenliği yönetim kavramlarını BGYS ve ISO 27001 yaklaşımıyla açıklar.
  2. Ö02 — Bilgi güvenliği yönetimi strateji ve politikalarını öğrenir.
  3. Ö03 — Risk analizi, gap analizi ve risk işleme yöntemlerini öğrenir ve temel tedbirlerle ilişkilendirir.
  4. Ö04 — Bilgi ve verileri güvenlik bazlı sınıflandırır varlık envanteri ve ilgili dokümantasyonu hazırlayabilir.
  5. Ö05 — Veriye erişim izinlerini, kullanıcı sınıflandırmasını ve erişim denetimi tedbirlerini uygulamalı örneklerle açıklar.

Notları Nasıl Takip Etmelisiniz?

  1. Önce haftalık plana bakın. İlgili haftanın konu notunu açın. Notlar hem ders anlatımı slaytı hem de kendi kendine çalışma dokümanı olarak iki yönlü tasarlanmıştır.
  2. Kavramları kurum sorusu üzerinden okuyun. “Kurum hangi bilgiyle hangi işi yürütüyor?”, “Bu kararın sahibi kim, uygulandığını ne gösterecek?” gibi yönetim sorularının gerekçelerini takip edin.
  3. Aynı vakayı haftalar boyunca izleyin. Öğrenci/aday kayıtları, personel belgeleri ve hizmet başvurularını yöneten kurgusal kurum birimi dönem boyunca aynıdır; bir haftanın çıktısı (kapsam, envanter, matris, kayıt) bir sonraki haftanın girdisidir.
  4. Mekanizmayı ezberlemeyin, kurun. “Neden bu bir yönetim kararıdır?”, “Kanıt olarak ne gösterilecek?”, “Kim doğrulayacak?” sorularını her kontrol, kayıt veya belge için tekrar sorun.
  5. Kesin hukuki/normatif iddiaya dikkat edin. KVKK, GDPR, ISO 27001/27002, COBİT ve ITIL bu notlarda kavramsal düzeyde ele alınır; güncel madde, ceza, süre veya sertifikasyon koşulu için her zaman güncel yetkili kaynağa başvurun.
İpucuÖnerilen Çalışma Döngüsü

Konu anlatımını ve sunumu incele → kurum vakasındaki karar sorusunu yanıtla → istenen artefaktı (envanter, matris, gap/risk kaydı, aksiyon planı) kurgusal kurum için doldur → bir önceki haftanın kararıyla tutarlılığını kontrol et → sonraki haftaya taşınacak açık noktayı not et.

NotTemel Kaynaklar
  • Faruk Çubukçu, Bilgi Güvenliği Yönetim Sistemleri, 2013.
  • ISO 27001, ISO 27002, COBİT, ITIL, KVKK ve GDPR dokümanları.
  • Cumhurbaşkanlığı Bilgi ve İletişim Güvenliği Rehberi.
  • Ders notları ve ders içi uygulamalar (bulut sistemi üzerinden paylaşılır).

Haftalık Plan

Dersin haftalık akışı resmî izlencedeki 14 haftalık plana dayanır. 7. hafta ara sınavdır.

Hafta Konu Notu / Sunum Açıklama ve Kapsam
1 Güvenlik Temelleri: Bilgi Varlığını Korumak Bilgi/veri ayrımı, bilgi varlığı, CIA (gizlilik, bütünlük, erişilebilirlik) ve varlığa etkisi; tehdit, açıklık ve risk ayrımı; vaka için başlangıç varlık/veri kartı.
2 BGYS ve Yönetim Döngüsü: Güvenliği Yönetilebilir Kılmak BGYS’nin yönetim döngüsü (planla-uygula-izle-iyileştir); araç–politika–proje ayrımı; bağlamdan kapsama, rollere ve kontrol/kanıt zincirine geçiş; vaka için kapsam ve ilgili taraf/rol taslağı.
3 Standartlar, Çerçeveler ve Uyum Standart, çerçeve, rehber ve kurum içi belge ayrımı; ISO 27001 ile ISO 27002 farkı; COBİT ve ITIL’in kavramsal konumu; uyumun kaynak-doğrulama-karar-kanıt akışı olarak işlemesi.
4 BGYS ve Yönetim Döngüsü (Kapsam ve Bağlam Odağıyla) Bağlam, ilgili taraf, liderlik/rol, risk ve izleme ilişkisi; hafta 2’deki kapsamı bağımlılık ve sorumlulukla yeniden gözden geçirme.
5 Yasal Yükümlülükler ve Kişisel Veri KVKK, GDPR ve Cumhurbaşkanlığı Rehberi’nin BGYS bağlamına girişi; hukukî iddia ile kaynak doğrulamasını ayırma; vaka için uyum-doğrulama kaydı.
6 Varlık Envanteri ve Sınıflandırma Varlık türü, sahibi, değeri; sınıflandırma ölçütleri ve envanterin risk girdisi oluşu; vaka envanteri (varlık, sahip, kullanım/bağımlılık, CIA gerekçesi).
7 Ara Sınav Resmî ara sınav; 1–6. hafta resmî kapsamı (Ö01, Ö04). Yeni konu veya vaka genişletmesi yoktur.
8 Roller, Kimlik ve Erişim Yönetimi Sorumluluk kavramı; kimlik saptama, doğrulama, yetkilendirme ve hesap verebilirlik; vaka envanterindeki iki varlık için rol–izin matrisi.
9 Erişim Kontrolleri: Parola, Kayıt ve İzleme Politika düzeyinde parola yönetimi; kayıt, gözden geçirme ve denetim kanıtı; matrise kayıt olayı, inceleme sorumlusu ve bulgu sonrası adım ekleme.
10 BGYS Stratejisi ve Politika Dokümantasyonu Güvenlik yönetim stratejisinin hedef–sorumluluk–öncelik ilişkisi; belge mimarisi ve izlenebilirlik; önceki vaka kararlarını belge türü/sahibi/onayı ile eşleme.
11 BGYS Stratejisi ve Politika Dokümantasyonu (Belge Katmanları Odağıyla) Politika, prosedür, talimat ve kayıt arasındaki işlev farkı; bir erişim veya sınıflandırma gereksinimini uygun belge katmanlarına dağıtma.
12 Gap ve Risk Analizi Mevcut–hedef–bulgu–aksiyon akışı; varlık, tehdit, zafiyet, olasılık, etki ve risk ayrımı; envanter/erişim/belge için küçük gap kaydı ve nitel risk kaydı.
13 Risk İşleme ve Olay Aksiyon Planı İşleme seçenekleri (azaltma, transfer, kabul, kaçınma), artık risk, sorumlu/kaynak/tarih; olay–kurtarma bağlamı; yüksek öncelikli risk için aksiyon planı ve olumsuz senaryo yanıtı.
14 Bütünleştirici Vaka ve Değerlendirme Kapsamdan aksiyona yönetim döngüsünün ve Ö01–Ö05 ilişkisinin geri çağrılması; vaka dosyasındaki izlenebilirliğin (hangi kararın hangi kayda/kanıta dayandığının) bütünleşik kontrolü.