Gap ve Risk Analizi

BGT 201 — Bilgi Güvenliği Yönetimi I

Öğr. Gör. Oktay Cesur

2026-09-23

Taslak Çalışma Notu

Bu doküman BGT 201 Bilgi Güvenliği Yönetimi I dersi için resmî izlence ve kaynak analizi temel alınarak hazırlanmış ilk çalışma taslağıdır. Haftalık pedagojik revizyonlarla olgunlaştırılmaya devam edecektir. Ana İzlence: [[crs-bgt201|Ders İzlence Merkezi]]

Gap ve Risk Analizi

Kurumun güvenlik politikaları ile gerçek durumu arasındaki bağı kurmak.

Gap (Fark) Analizi Nedir?

  • Olması Gereken (Hedef): Kurumun politikaları veya standartları.
  • Olan (Mevcut Durum): Sahadaki gerçek uygulamalar ve kanıtlar.
  • Gap: İkisi arasındaki boşluğun tespit edilmesi.

Kavramsal Temelleri Hatırlayalım

Güvenlik olayları boşlukta gerçekleşmez, her zaman hedefleri vardır.

  • Varlık (Asset): Korunması gereken değer.
  • Zafiyet (Vulnerability): Sistem veya süreçteki zayıflık (açıklık).
  • Tehdit (Threat): Zafiyeti kullanarak varlığa zarar verebilecek unsur.
  • Sonuç: Tehdit zafiyeti kullanırsa CIA (Gizlilik, Bütünlük, Erişilebilirlik) ihlali oluşur → iş etkisine (itibar kaybı, yasal ceza, operasyon durması) dönüşür.

Risk Analizi Süreci

Karmaşık formüllerden ziyade sistematik bir tanımlama ve karar destek aracıdır.

  1. Tanımlama: Neyi koruyoruz ve ne olabilir? (Varlık envanteri üzerinden senaryolar)
  2. Nitel Değerlendirme: Olasılık ve etkinin derecelendirilmesi.

Olasılık ve Etki Matrisi

[Görsel: Renklendirilmiş (Kırmızı/Sarı/Yeşil) basit bir 3x3 veya 5x5 Olasılık ve Etki Matrisi]

  • Kabul Edilebilir Bölge (Yeşil)
  • Dikkat Edilmeli (Sarı)
  • Acil Müdahale (Kırmızı)

Değerlendirme Nasıl Yapılır?

  • Grup çalışmaları
  • Beyin fırtınaları
  • Departman anketleri

Kayıt ve Belgeleme (Mekanizma)

  • Analiz süreçlerinin en önemli çıktısı kayıt formlarıdır.
  • Kurumun mevcut risk profilini ortaya çıkarır.
  • “Risk İşleme” adımının doğrudan girdisini oluşturur.

Gap Kaydı Mantığı

Yapı: hedef kontrol | mevcut kanıt | gap | sorumlu | aksiyon

  • Hedef: Sisteme erişim izinleri düzenli gözden geçirilmeli.
  • Kanıt: Sadece işe girişte yetki veriliyor, kontrol edilmiyor.
  • Gap: Periyodik gözden geçirme süreci eksik — işten ayrılan veya görev değiştirenlerin yetkileri kalmaya devam ediyor.
  • Aksiyon: 6 ayda bir yetki kontrolü prosedürü oluşturulacak.

Risk Kaydı Mantığı

Yapı: açıklama | etki | olasılık | azaltma (ön kontrol) | sorumlu | tarih

  • Açıklama: Ortak ağdaki Excel personel listesine herkesin erişimi (Gizlilik ihlali potansiyeli).
  • Etki: Yüksek — personel özlük bilgilerinin açığa çıkması bir Gizlilik (Confidentiality) ihlalidir.
  • Olasılık: Yüksek — ağ klasörüne kurum içindeki herkes erişebiliyor.
  • Azaltma: Klasör yetkileri ilgili departmana sınırlandırılacak.