Risk İşleme ve Olay Aksiyon Planı

BGT 201 — Bilgi Güvenliği Yönetimi I

Öğr. Gör. Oktay Cesur

2026-09-23

Taslak Çalışma Notu

Bu doküman BGT 201 Bilgi Güvenliği Yönetimi I dersi için resmî izlence ve kaynak analizi temel alınarak hazırlanmış ilk çalışma taslağıdır. Haftalık pedagojik revizyonlarla olgunlaştırılmaya devam edecektir. Ana İzlence: [[crs-bgt201|Ders İzlence Merkezi]]

Risk İşleme ve Olay Aksiyon Planı

Risk İşleme (Risk Treatment)

Riski değerlendirdikten sonra (teşhis), yönetimin önündeki stratejik “tedavi” seçenekleri:

  • Riski Azaltmak (Mitigation)
  • Riski Transfer Etmek (Transference)
  • Riski Kabul Etmek (Acceptance)
  • Riskten Kaçınmak (Avoidance)

Artık Risk (Residual Risk)

  • Güvenlikte sıfır risk bir yanılsamadır.
  • Artık Risk: Seçilen kontrol uygulandıktan sonra geriye kalan risktir.
  • Onay Mekanizması: Yönetim, artık riskin kabul edilebilir olup olmadığına karar vermeli ve onaylamalıdır.

Aksiyon Planının Bileşenleri

Riski yönetmek için onaylı bir aksiyon planında bulunması gereken asgari unsurlar:

  • Ne Yapılacak? (Kontrolün tanımı)
  • Sorumlu Kim? (Tercihen rol bazlı)
  • Hangi Kaynaklarla? (Bütçe, zaman, adam-saat)
  • Hedef Tarih (Termin) Ne? (Tamamlanma zamanı)
  • Durum Nedir? (Açık, Devam Ediyor, Tamamlandı)

İş Sürekliliği: Olumsuz Senaryolara Hazırlık

Kontrollerin başarısız olması veya felaket anlarında kritik süreçlerin devamı için temeller:

  • BIA (İş Etki Analizi): Hangi süreç kritik, kesintinin maliyeti ne?
  • BCP (İş Sürekliliği Planı): Kesinti anında iş nasıl devam edecek?
  • DRP (Felaket Kurtarma Planı): Sistemler teknik olarak nasıl ayağa kalkacak?
  • RTO (Kurtarma Süresi Hedefi): Sistem ne kadar sürede ayağa kalkmalı?
  • RPO (Kurtarma Noktası Hedefi): En fazla ne kadarlık veri kaybı tolere edilebilir?

Olay Yönetimi Zinciri (Incident Response)

Meydana gelen bir güvenlik olayında kaosun önüne geçecek standart adımlar:

  1. Hazırlık
  2. Tanımlama
  3. Bildirim
  4. Yanıt (Müdahale)
  5. Kurtarma
  6. Takip
  7. Dokümantasyon

Kurum Vakası: Yetki Yönetimi Olayı

  • Bulgu: Ayrılan personelin yetkileri açık kalıyor.
  • Risk İşleme: İK yazılımı ile yetki sistemi entegrasyonu (Azaltma/Mitigation).
  • Olay (Incident): Entegrasyon öncesi açık kalan hesaptan veri indirilmesi.
  • Müdahale: Hesabın kilitlenmesi (Yanıt), ihlal analizinin ve yasal danışmanlığın yürütülmesi (Takip/Dokümantasyon).