Varlık Envanteri ve Sınıflandırma

BGT 201 — Bilgi Güvenliği Yönetimi I

Öğr. Gör. Oktay Cesur

2026-09-23

Taslak Çalışma Notu

Bu doküman BGT 201 Bilgi Güvenliği Yönetimi I dersi için resmî izlence ve kaynak analizi temel alınarak hazırlanmış ilk çalışma taslağıdır. Haftalık pedagojik revizyonlarla olgunlaştırılmaya devam edecektir. Ana İzlence: [[crs-bgt201|Ders İzlence Merkezi]]

Varlık Envanteri ve Sınıflandırma

Neyi Koruyoruz?

  • Sadece sunucuyu korumak yeterli midir?
  • Veriler, süreçler, altyapı, personel ve kurumun itibarı birbirine bağlıdır.
  • Varlık (Asset): Kurumun amaçları ve işleyişi bakımından değer taşıyan, korunması gereken unsurdur.
  • Donanım ve yazılımın ötesinde bilgi, hizmet, destekleyici altyapı ve personel de varlıktır.

Varlığı Kim Sahiplenir?

  • Varlık Sahibi: Varlığın iş amacını ve değerini bilen; kullanım ve koruma gereksinimlerine karar veren rol (Örn: Öğrenci İşleri Yöneticisi).
  • Teknik Sorumlu: Bakım, yapılandırma ve onaylanan kuralların teknik uygulamasını yürüten rol (Örn: Bilgi İşlem Birimi).

Bağımlılık Zincirleri

Kayıt Hizmeti → Aday Kayıtları → Uygulama → Sunucu → Altyapı → Personel

  • Bir hizmetin sürekliliğini yalnız görünen sistem belirlemez.
  • Bağımlılıklar zincirleme etki doğurur.
  • Kritik hizmetlerin aksaması, sıradan görünen altyapı varlıklarının önemini artırır.

Neden Her Şeyi Aynı Korumuyoruz?

  • Her kurum verisi veya cihazı aynı değere ve etkiye sahip değildir.
  • Her güvenlik önleminin kurulum, kullanım ve yönetim maliyeti vardır.
  • Sınıflandırma: Varlıkları ortak koruma gereksinimlerine göre gruplama ve kararları gerekçelendirme işidir.
  • Değerlendirme ölçütleri: Gizlilik, Bütünlük, Erişilebilirlik

Sınıflandırmadan Kurala

İş bağlamı → Sahip → CIA Etkisi → Sınıflandırma Kararı → İşleme Kuralları → Kayıt ve Onay

  • Etiket (“Gizli”, “Genel” vb.) değerlendirmenin kendisi değil, kısa ifadesidir.
  • Karar; erişim, saklama, iletim ve imha kurallarına dönüşmelidir.
  • Sınıflandırma bir kez verilip bırakılamaz; şartlar değiştiğinde yeniden değerlendirilmelidir.

Envanter Cihaz Listesi Değildir

Varlık envanteri; sahiplikleri, iş bağlamlarını, sınıflandırma kararlarını ve işleme kurallarını izleyen yaşayan bir kayıttır.

  • Tür: Kurum işleyişinde ne rol oynuyor?
  • Sahip/Teknik Sorumlu: Karardan kim sorumlu, kim uyguluyor?
  • Sınıf/Gerekçe: Hangi CIA etkileri bu kararı doğurdu?
  • Erişim/Saklama: Kim, nasıl erişebilir ve varlık nerede tutulur?
  • Bağımlılık: Hangi hizmeti destekliyor?

Vaka: İş Amacı ve Etki Orantısı

Ölçüt İletişim Rehberi Disiplin Kayıtları
Gizlilik Geniş erişim amaca uygundur. Yetkisiz açıklamanın etkisi yüksektir.
Bütünlük Yanlış bilgi süreci yavaşlatır. Hatalı kayıt adaya zarar verir.
İşleme Kuralı Okuma açık; değiştirme kısıtlı ve kontrollü. Okuma/değiştirme yetkiliye özel ve onaylı.
  • Sınıflandırma, koruma kararını iş amacı ve risk ile uyumlu hâle getirir.