KONTROL → YETENEK → MİMARİ

Önceki profesyonel deneyimden seçilmiş teknik çalışma

Altı BT alanındaki güvenlik boşluklarını ve dönüşüm sırasını görünür kılmak.

Güvenlik açığı listesi, dönüşüm yol haritası değildir.

Kontrol maddelerini işaretlemek yerine; risk, kurumsal yetenek, sahiplik, süreç, teknoloji, mimari ve kanıt ilişkisini birlikte ele almak gerekiyordu.

RİSK
Neyi korumaya çalışıyoruz?
KONTROL
Beklenen güvenlik davranışı ne?
YETENEK + SAHİP
Kim, hangi süreç ve mekanizmayla gerçekleştiriyor?
MİMARİ + KANIT
Kontrol sistemde nerede çalışıyor ve nasıl gösteriliyor?

Basitleştirilmiş kavramsal gösterim Kontrol listesinden kurumsal dönüşüm ilişkilerine.

BAĞLAM
Büyük savunma kuruluşu
KAPSAM
Altı büyük BT alanı
ÇERÇEVE
CIS Controls tabanlı dönüşüm
ANA ODAK
Risk öncelikli yol haritası ve mimari bağ

Kontrol listesi boşluğu gösterir. Dönüşüm sırasını tek başına göstermez.

Kurumsal güvenlikte birçok kontrol zaten kısmen uygulanıyor olabilir. Bazı teknik ürünler vardır, bazı süreçler tanımlıdır, bazı ekipler kendi alanında olgun uygulamalar yürütür. Sorun, altı büyük BT alanındaki bu parçaların ortak bir görünümde değerlendirilememesiydi.

Her kontrol için yalnız “var / yok” sorusu yetersizdi.

KAPSAM NEREDE?SAHİP KİM?YETENEK VAR MI?SÜREÇ ÇALIŞIYOR MU?TEKNİK MEKANİZMA NEREDE?KANIT NEDİR?

Güvenlik açığı listesi, dönüşüm yol haritası değildir.

Altı farklı BT alanı için ortak bir değerlendirme dili gerekiyordu.

CIS Controls, mevcut durum analizinin ve eksiklerin görünür hâle getirilmesinin ortak referansı olarak kullanıldı. Fakat kontrol maddeleri doğrudan proje listesine çevrilmedi.

Önce mevcut durum, kısmi uygulamalar, sahiplik ve teknik bağımlılıklar değerlendirildi. Aynı kontrolün farklı BT alanlarında farklı olgunlukta veya farklı teknik mekanizmalarla gerçekleşebileceği kabul edildi.

BT ALANI 01
BT ALANI 02
BT ALANI 03
BT ALANI 04
BT ALANI 05
BT ALANI 06

Ortak çerçeve, farklı gerçeklikleri tek renge boyamak için değil, farkları karşılaştırılabilir hâle getirmek için kullanıldı.

Kontrolden kurumsal yeteneğe ve kanıta kadar ilişki kurmak

RİSKHangi iş veya bilgi varlığı etkileniyor?
KONTROLHangi güvenlik davranışı bekleniyor?
YETENEKKuruluş bunu yapabilecek kapasiteye sahip mi?
SAHİPSorumluluk nerede?
SÜREÇDavranış tekrar edilebilir mi?
TEKNOLOJİHangi teknik mekanizma destekliyor?
MİMARİKontrol sistem sınırlarında nasıl çalışıyor?
KANITUygulamanın çalıştığı nasıl gösteriliyor?

Risk → kontrol → yetenek → sahip → süreç → teknoloji → mimari → kanıt.

Bu ilişki, hangi yatırımın önce yapılması gerektiğini ve bir teknik ürün alımının tek başına hangi kontrol boşluğunu kapatamayacağını daha açık hâle getirdi.

Güvenlik mimarisi, kontrolün gerçek sistemde nerede çalıştığını gösterir.

Çalışmanın daha geniş bağlamında, özel savunma güvenliği ölçütlerine göre ayrıştırılmış hava boşluklu intranet ve internet bölgeleri, gizlilik seviyelerine dayalı bilgi akışı kuralları ve çevreleyen BT bileşenleri mimari olarak modellenmişti.

BÖLGE AKapalı ortam

Bilgi akışı sınırı ve kontrollü teknik bileşenler.

İZİNLİ AKIŞ?SEVİYE?KURAL?
BÖLGE BDış bağlantılı ortam

Farklı risk ve erişim koşulları.

Uzaktan güvenli çalışma gereksinimleri gibi yeni ihtiyaçlar da yalnız ürün seçimi olarak değil, güvenlik otoritelerine açıklanabilir mimari yaklaşımlar içinde ele alındı.

Veri erişim yönetişimi ve veri sınıflandırma/etiketleme çözümleriyle ilgili tedarik ve proje çalışmalarında da aynı ilke geçerliydi: kontrolün adı ile verinin gerçek erişim ve sınıflandırma davranışı aynı şey değildir.

Sonuç

Görünürlük

  • Altı BT alanında ortak kontrol değerlendirme dili
  • Mevcut durum ve kısmi uygulamaların daha açık görünümü
  • Sahiplik ve süreç boşluklarının ayrıştırılması

Önceliklendirme

  • Risk bağlamı ve bağımlılıklara dayalı dönüşüm yol haritası
  • Kontrol maddesinden proje listesine otomatik geçiş yerine teknik muhakeme

Mimari bağ

  • Güvenlik bölgeleri ve bilgi akışı kurallarının mimari görünürlüğü
  • Kontrol ile teknik mekanizma arasındaki ilişkinin daha açık modellenmesi

Sınır

  • Her kontrolün tek kişi tarafından uygulanmış olduğu iddia edilmez
  • Belgelendirme kapanışı veya ölçülmüş risk azaltım yüzdesi iddia edilmez

Dönüşümün değeri, kontrol sayısını büyütmekte değil; hangi riskin hangi kurumsal ve teknik mekanizmayla ele alınacağını görünür kılmaktadır.

Temel ders

Kontrol → yetenek → teknik mekanizma → mimari.

Bir kontrolün adı, kuruluşun o kontrolü uygulayabilecek yeteneğe sahip olduğunu göstermez. Bir güvenlik ürünü de tek başına süreç, sahiplik ve kanıt üretmez.

Güvenlik dönüşümü, kontrol maddelerini kapatma yarışı değil; gerçek kurumsal yetenek ve sistem davranışını kontrollü biçimde geliştirme problemidir.

BAĞLAM NOTU

Bu çalışma, Doç. Dr. Gürol Canbek’in ASELSAN’daki önceki profesyonel görevi sırasında yürüttüğü kurumsal güvenlik ve mimari çalışmalarına dayanmaktadır.

Yalnızca kamuya açık kariyer kayıtlarında yer alan yöntem, kapsam ve genel teknik bağlam özetlenmiştir. Hassas savunma mimarisi, sistem ayrıntıları, güvenlik açıkları veya kurum içi kontrol sonuçları paylaşılmamaktadır.

Bu sayfa Canbek müşteri projesi veya müşteri referansı değildir.