BGT 201 — Bilgi Güvenliği Yönetimi I
2026-09-23
Taslak Çalışma Notu
Bu doküman BGT 201 Bilgi Güvenliği Yönetimi I dersi için resmî izlence ve kaynak analizi temel alınarak hazırlanmış ilk çalışma taslağıdır. Haftalık pedagojik revizyonlarla olgunlaştırılmaya devam edecektir. Ana İzlence: [[crs-bgt201|Ders İzlence Merkezi]]
Güvenlik kararlarını kurum içinde yaşatmak
BGT 201 — Bilgi Güvenliği Yönetimi I
Kurgusal birim; öğrenci/aday kayıtları, personel belgeleri ve hizmet başvurularıyla çalışıyor.
Bilgi güvenliği yönetim sistemi (BGYS), kurumun güvenlik kararlarını bağlamına göre yönetmesini sağlar.
| Tek başına unsur | Sistemdeki olası rolü | Neden BGYS’nin tamamı değildir? |
|---|---|---|
| Erişim aracı | Bir kontrolü uygular | Amaç, sahiplik ve gözden geçirme kararını tek başına kurmaz |
| Politika belgesi | Yönü ve kuralı kaydeder | İşleyişin gerçekleştiğini tek başına göstermez |
| İyileştirme projesi | Belirli bir değişikliği başlatır | Kararların zaman içinde yeniden ele alınmasını tek başına sağlamaz |
Vaka örneği
Bu ifade şu soruları yanıtsız bırakır:
Kapsam, güvenlik yönetiminin ele aldığı hizmeti, süreci, bilgiyi ve organizasyon parçasını anlaşılır biçimde sınırlar.
| Parça | Vaka karşılığı |
|---|---|
| Dahil edilen iş ve bilgi | Başvuruları alma, değerlendirme ve sonuçlandırma; bu süreçlerdeki başvuru kayıtları |
| Bilinçli sınır ve gerekçesi | Personel özlük dosyalarının tüm yaşam döngüsü; farklı süreç sahibi ve işleyiş |
| Güvenlik amacı | Kayıtların yetkili kişilerce doğru ve gerektiğinde erişilebilir işlenmesi |
| Rol / işlev | Sorumluluk |
|---|---|
| Yönetim | Yön verir, öncelik ve sahiplik kararlarını destekler |
| Süreç/varlık sahibi | Uygulamayı ve gereksinimin karşılanmasını takip eder |
| Uygulayıcı | Tanımlı işleyişe göre işler, kaydı üretir |
| Gözden geçiren işlev | Kanıt ve bulguyu değerlendirir |
Bunlar zorunlu unvanlar ya da ardışık aşamalar değildir; belirsiz kalmaması gereken farklı sorumluluklardır.
Kural: Başvuru kayıtlarına yalnızca yetkili değerlendirme personeli erişir.
| Soru | Vaka yanıtı |
|---|---|
| Amaç nedir? | Yetkisiz görüntüleme ve değişikliği önlemek |
| Sorumlu kimdir? | Başvuru süreci sahibi |
| Uygulama kanıtı nedir? | Yetki ataması ve erişim incelemesi kaydı |
| Ne gözden geçirilir? | Yetkinin rol ve iş ihtiyacına hâlâ uygunluğu |
Gözden geçirme, işleyişi kanıt ve bulgular üzerinden değerlendirir; saldırı testiyle aynı iş değildir.
Yeni başvuru yazılımı devreye girer
→ kapsam ve erişim sorumlulukları yeniden değerlendirilir.
Eski çalışanın erişimi kaldırılmamıştır
→ erişim düzeltilir ve yetki değişikliklerinin izlenme biçimi gözden geçirilir.
Kısa bir taslakta şu üç soruyu yanıtlayın:
Kontrol sorusu: Sınır, sorumluluğu ve uygulanabilir karar alanını görünür kılıyor mu?
| İlgili taraf / rol | Karar ihtiyacı | Sorumluluk | Kanıt / gözden geçirme |
|---|---|---|---|
| Birim yöneticisi | Hizmetin güvenilir yürütülmesi | Amaç ve sahipliğin açıklığı | Kapsam ve sorumluluk kararı |
| Süreç sahibi | Kimin hangi iş için erişeceği | Uygunluğu takip etmek | Yetki ataması ve inceleme kaydı |
| Uygulayıcı | İş için gereken erişim | Tanımlı işleyişi izlemek | İşlem kaydı / uygulama izi |
| Gözden geçiren | Kurala uygun işleyiş | Kanıt ve bulguyu değerlendirmek | Bulgu, aksiyon, yeniden inceleme |
Son karar sorusu: Bu kararın sahibi kim, uygulandığını ne gösterecek ve bilgi değiştiğinde kim yeniden bakacak?