Güvenlik Temelleri: Bilgi Varlığını Korumak

BGT 201 — Bilgi Güvenliği Yönetimi I

Öğr. Gör. Oktay Cesur

2026-09-23

Taslak Çalışma Notu

Bu doküman BGT 201 Bilgi Güvenliği Yönetimi I dersi için resmî izlence ve kaynak analizi temel alınarak hazırlanmış ilk çalışma taslağıdır. Haftalık pedagojik revizyonlarla olgunlaştırılmaya devam edecektir. Ana İzlence: [[crs-bgt201|Ders İzlence Merkezi]]

Güvenlik temelleri: bilgi varlığını korumak

BGT 201 — Bilgi Güvenliği Yönetimi I · Hafta 1

Bugünün sorusu

“Hangi araç kullanılıyor?” değil — “Kurum hangi bilgiyle hangi işi yürütüyor?”

Örnek kurum birimi: öğrenci/aday kayıtları, personel belgeleri ve hizmet başvurularını yöneten kurgusal bir birim.

Veriden bilgiye

Tek başına Bağlamıyla birlikte
Örnek Bir tarih alanı Tarih + başvuru no + kimlik + işlem aşaması
Ne olur? Veri — işlenmemiş, bağlamsız gözlem Bilgi — karar vermeyi destekler

Aynı unsur, kullanım bağlamına göre rol değiştirir.

Bilgi varlığı: dört tür

  • Veri/belge: başvuru dosyası, personel belgesi
  • Hizmet/süreç: başvuruyu değerlendirme hizmeti
  • İnsan/rol: değerlendirmeye yetkili personel rolü
  • Uygulama: başvuruların kaydedildiği yazılım

Varlık = korunması gereken, kurum için değer taşıyan her şey — yalnızca cihaz değil.

CIA: bir varlığa üç soru

Bir varlığı korurken sorulan üç soru:

  1. Gizlilik (confidentiality) — yalnızca yetkili görüntüleme mi?
  2. Bütünlük (integrity) — yalnızca yetkili ve doğru değiştirme mi?
  3. Erişilebilirlik (availability) — gerektiğinde yetkili erişim mi?

Odak varlık: öğrenci/aday başvuru kaydı

Gizlilik — yalnızca yetkili görüntüleme

Soru: Bu kaydı yalnızca yetkili kişiler görüntüleyebilmeli mi?

İhlal olursa: Başvuranın kişisel bilgileri ilgisiz kişilere ulaşır, sürece duyulan güven zedelenir.

Bütünlük — yalnızca yetkili ve doğru değiştirme

Soru: Bu kayıt yalnızca yetkili kişilerce ve doğru biçimde değiştirilebilmeli mi?

İhlal olursa: Başvuru durumu (“değerlendiriliyor” → “kabul edildi”) yanlış/yetkisiz değişirse, kurum hatalı karara dayanır; başvuran haksız reddedilir ya da hak etmediği sonucu alır.

Erişilebilirlik — gerektiğinde yetkili erişim

Soru: Bu kayıt, gerektiğinde yetkili kişilerce erişilebilir olmalı mı?

İhlal olursa: Değerlendirme son gününde kayda erişilemezse, birim süresi içinde karar veremez; başvuru süreci aksar, başvuran mağdur olur.

CIA bağımsız kutular değildir

Aynı kontrol birden fazla boyutu aynı anda etkileyebilir.

Örnek: kayda kimin erişebileceğini belirleyen bir yetkilendirme kuralı — hem gizliliği hem bütünlüğü etkiler.

CIA tek başına: sınıflandırma etiketi, risk puanı veya hazır kontrol listesi üretmez.

Üç terim, üç farklı rol

Terim Tanım Örnek
Tehdit (threat) Varlığa zarar verebilecek neden/olay Yetkisiz erişim denemesi (dışarıdan) ya da yanlışlıkla hatalı yetki ataması yapılması (içeriden)
Açıklık/zafiyet (vulnerability) Tehdidin istismar edebileceği zayıflık Gözden geçirilmemiş yetki ataması
Risk (risk) Varlık üzerindeki olası olumsuz etki Mahremiyet ihlali, hatalı karar, hizmet aksaması

Tek cümlelik model

“[Açıklık] nedeniyle [tehdit] gerçekleşirse, [varlık] üzerinde [risk] doğar.”

Doldurulmuş örnek: > Yetki ataması gözden geçirilmediği için, yetkisiz bir kişi başvuru kaydına eriştiğinde, başvuru sahibinin mahremiyeti ve kurumun karar doğruluğu tehlikeye girer.

Bu kesin bir matematiksel formül (olasılık × açıklık gibi) değildir — üç terimi doğru yerde kullanma alışkanlığıdır.

Bağımlılık var, ama bu dersin sınırı burada biter

Başvuru kaydı → personel (kullanıcı) → bilgisayar (uç nokta) → uygulama → ağ

Bir varlığın güvenliği, ona bağlı diğer varlıkların güvenliğinden de etkilenir.

Bu ders bu bağımlılığın teknik mimarisini çözümlemez.

Vaka kartı (1/3) — kimlik ve kullanım

Odak varlık: öğrenci/aday başvuru kaydı

Kart alanı Bu varlık için gerekçe
Varlık adı ve işlevi Başvurunun değerlendirilip sonuçlandırılması kararını destekler
Sahip/sorumlu rol Başvuru değerlendirme biriminin yetkili personel rolü (rol düzeyinde, kişi adı değil)
Kimler hangi amaçla kullanır? Değerlendirme personeli (karar), birim yöneticisi (onay), başvuru sahibi (durum sorgulama)

Vaka kartı (2/3) — CIA gereksinimleri

Kart alanı Bu varlık için gerekçe
Gizlilik + ihlal etkisi Yalnızca yetkili görüntüleme; ihlalinde kişisel bilgiler ilgisiz kişilere ulaşır, sürece güven zedelenir
Bütünlük + ihlal etkisi Yalnızca yetkili ve doğru değiştirme; ihlalinde başvuru durumu yanlış kaydedilir, hatalı karar doğar
Erişilebilirlik + ihlal etkisi Gerektiğinde yetkili erişim; ihlalinde süresi içinde karar verilemez, süreç aksar

Vaka kartı (3/3) — tehdit, açıklık, risk

Kart alanı Bu varlık için gerekçe
Tehdit Yetkisiz kişinin kayda erişme girişimi
Açıklık Yetki ataması gözden geçirilmemiş
Risk Mahremiyet ihlali ve hatalı karar olasılığı

Üç terim ayrı cümlelerde ve varlıkla bağlı kurulmalı; birini diğerinin yerine kullanmak (örn. “açıklık” yerine “risk”) ayrımı bozar.

“Güçlü parola kullanılmalı” desem, olur mu?

Bu öneri yanlış değil — ama kart bu aşamada bir çözüm reçetesi istemiyor.

Önce sor: Bu öneri hangi CIA gereksinimine, hangi tehdit/açıklığa cevap veriyor?

Sonraki adım

Bugünkü kart: tek bir varlığın CIA gereksinimlerini ve tehdit-açıklık-risk ayrımını gerekçeli biçimde ortaya koyan bir başlangıç kaydı.

  • İlerleyen ders → varlık envanteri ve sınıflandırma: birden fazla varlığı sahiplik/kullanım/CIA etkisi açısından sistematik kaydetme
  • İlerleyen ders → bilgi güvenliği yönetim döngüsü: bu kararların kurumun yönetim sistemi içinde nasıl sürdürüleceği