BGYS ve Yönetim Döngüsü: Güvenliği Yönetilebilir Kılmak

BGT 201 — Bilgi Güvenliği Yönetimi I

Öğr. Gör. Oktay Cesur

2026-09-23

Taslak Çalışma Notu

Bu doküman BGT 201 Bilgi Güvenliği Yönetimi I dersi için resmî izlence ve kaynak analizi temel alınarak hazırlanmış ilk çalışma taslağıdır. Haftalık pedagojik revizyonlarla olgunlaştırılmaya devam edecektir. Ana İzlence: [[crs-bgt201|Ders İzlence Merkezi]]

BGYS ve yönetim döngüsü

Güvenlik kararlarını kurum içinde yaşatmak

BGT 201 — Bilgi Güvenliği Yönetimi I

Kurumun cevaplaması gereken üç soru

Kurgusal birim; öğrenci/aday kayıtları, personel belgeleri ve hizmet başvurularıyla çalışıyor.

  1. Neyi ve hangi faaliyeti yöneteceğiz?
  2. Kararın ve uygulamanın sahibi kim?
  3. İşleyişin sürdüğünü hangi kanıt gösterecek?

BGYS hangi ilişkiyi kurar?

Bilgi güvenliği yönetim sistemi (BGYS), kurumun güvenlik kararlarını bağlamına göre yönetmesini sağlar.

kararı kur → uygula → kanıtla → gözden geçir → iyileştir
       ↑                                      │
       └──────── değişen bilgi ve bulgu ──────┘

BGYS neyle eşitlenemez?

Tek başına unsur Sistemdeki olası rolü Neden BGYS’nin tamamı değildir?
Erişim aracı Bir kontrolü uygular Amaç, sahiplik ve gözden geçirme kararını tek başına kurmaz
Politika belgesi Yönü ve kuralı kaydeder İşleyişin gerçekleştiğini tek başına göstermez
İyileştirme projesi Belirli bir değişikliği başlatır Kararların zaman içinde yeniden ele alınmasını tek başına sağlamaz

Güvenlik kararı boşlukta alınmaz

kurumun hizmeti ─┐
işlenen bilgiler ├─→ BAĞLAM → yönetilecek karar alanı
iç/dış etkenler  ┤
ilgili taraflar ─┘

Vaka örneği

  • Başvuru sahibi: kaydın doğru işlenmesi ve ilgisiz kişilere açılmaması
  • Birim yöneticisi: sürecin zamanında yürüdüğünün bilinmesi
  • Çalışan: hangi kayda, hangi amaçla erişebileceğinin açıklığı

“Tüm kurumun güvenliği” neden kapsam değildir?

Bu ifade şu soruları yanıtsız bırakır:

  • Hangi hizmet ve süreç?
  • Hangi bilgi?
  • Hangi organizasyon parçası?
  • Hangi kararın sahibi?

Kapsam, güvenlik yönetiminin ele aldığı hizmeti, süreci, bilgiyi ve organizasyon parçasını anlaşılır biçimde sınırlar.

Kapsam ifadesi üç parçayı bağlar

Parça Vaka karşılığı
Dahil edilen iş ve bilgi Başvuruları alma, değerlendirme ve sonuçlandırma; bu süreçlerdeki başvuru kayıtları
Bilinçli sınır ve gerekçesi Personel özlük dosyalarının tüm yaşam döngüsü; farklı süreç sahibi ve işleyiş
Güvenlik amacı Kayıtların yetkili kişilerce doğru ve gerektiğinde erişilebilir işlenmesi

Sorumluluk tek kişiye yüklenmez

Rol / işlev Sorumluluk
Yönetim Yön verir, öncelik ve sahiplik kararlarını destekler
Süreç/varlık sahibi Uygulamayı ve gereksinimin karşılanmasını takip eder
Uygulayıcı Tanımlı işleyişe göre işler, kaydı üretir
Gözden geçiren işlev Kanıt ve bulguyu değerlendirir

Bunlar zorunlu unvanlar ya da ardışık aşamalar değildir; belirsiz kalmaması gereken farklı sorumluluklardır.

Bir kontrolü yönetilebilir yapan dört soru

Kural: Başvuru kayıtlarına yalnızca yetkili değerlendirme personeli erişir.

Soru Vaka yanıtı
Amaç nedir? Yetkisiz görüntüleme ve değişikliği önlemek
Sorumlu kimdir? Başvuru süreci sahibi
Uygulama kanıtı nedir? Yetki ataması ve erişim incelemesi kaydı
Ne gözden geçirilir? Yetkinin rol ve iş ihtiyacına hâlâ uygunluğu

Kanıt, yalnızca “bir dosya var” demek değildir

kararlaştırılan uygulama
          ↓
doğrulanabilir iz / kayıt
          ↓
hedef ve kurallarla karşılaştırma
          ↓
bulgu ve gerekiyorsa aksiyon

Gözden geçirme, işleyişi kanıt ve bulgular üzerinden değerlendirir; saldırı testiyle aynı iş değildir.

Yönetim döngüsü nasıl işler?

PLANLA
bağlam · kapsam · amaç · sorumluluk
   ↓
UYGULA
kontrol · işleyiş · kayıt
   ↓
İZLE ve DEĞERLENDİR
kanıt · gözden geçirme · bulgu
   ↓
İYİLEŞTİR
aksiyon · yeniden değerlendirme
   └──────────────→ PLANLA

Geri besleme kararı nasıl değiştirir?

Değişen koşul

Yeni başvuru yazılımı devreye girer
→ kapsam ve erişim sorumlulukları yeniden değerlendirilir.

Bulgu

Eski çalışanın erişimi kaldırılmamıştır
→ erişim düzeltilir ve yetki değişikliklerinin izlenme biçimi gözden geçirilir.

Vaka çalışması 1 — kapsam ifadesi

Kısa bir taslakta şu üç soruyu yanıtlayın:

  1. Hangi hizmet/süreç ve hangi bilgi varlıkları kapsama giriyor?
  2. Bilinçli sınır nerede ve gerekçesi ne?
  3. Güvenlik amacı neyi korumayı hedefliyor?

Kontrol sorusu: Sınır, sorumluluğu ve uygulanabilir karar alanını görünür kılıyor mu?

Vaka çalışması 2 — ilgili taraf ve rol taslağı

İlgili taraf / rol Karar ihtiyacı Sorumluluk Kanıt / gözden geçirme
Birim yöneticisi Hizmetin güvenilir yürütülmesi Amaç ve sahipliğin açıklığı Kapsam ve sorumluluk kararı
Süreç sahibi Kimin hangi iş için erişeceği Uygunluğu takip etmek Yetki ataması ve inceleme kaydı
Uygulayıcı İş için gereken erişim Tanımlı işleyişi izlemek İşlem kaydı / uygulama izi
Gözden geçiren Kurala uygun işleyiş Kanıt ve bulguyu değerlendirmek Bulgu, aksiyon, yeniden inceleme

Döngünün taşıdığı kayıtlar

bağlam + kapsam + roller
             ↓
varlık · erişim · dokümantasyon · risk/gap · aksiyon kayıtları
             ↓
       yeni kanıt ve bulgu
             └────────→ kararların yeniden değerlendirilmesi

Son karar sorusu: Bu kararın sahibi kim, uygulandığını ne gösterecek ve bilgi değiştiğinde kim yeniden bakacak?