Kontrol listesi boşluğu gösterir. Dönüşüm sırasını tek başına göstermez.
Kurumsal güvenlikte birçok kontrol zaten kısmen uygulanıyor olabilir. Bazı teknik ürünler vardır, bazı süreçler tanımlıdır, bazı ekipler kendi alanında olgun uygulamalar yürütür. Sorun, altı büyük BT alanındaki bu parçaların ortak bir görünümde değerlendirilememesiydi.
Her kontrol için yalnız “var / yok” sorusu yetersizdi.
Güvenlik açığı listesi, dönüşüm yol haritası değildir.
Altı farklı BT alanı için ortak bir değerlendirme dili gerekiyordu.
CIS Controls, mevcut durum analizinin ve eksiklerin görünür hâle getirilmesinin ortak referansı olarak kullanıldı. Fakat kontrol maddeleri doğrudan proje listesine çevrilmedi.
Önce mevcut durum, kısmi uygulamalar, sahiplik ve teknik bağımlılıklar değerlendirildi. Aynı kontrolün farklı BT alanlarında farklı olgunlukta veya farklı teknik mekanizmalarla gerçekleşebileceği kabul edildi.
Ortak çerçeve, farklı gerçeklikleri tek renge boyamak için değil, farkları karşılaştırılabilir hâle getirmek için kullanıldı.
Kontrolden kurumsal yeteneğe ve kanıta kadar ilişki kurmak
Risk → kontrol → yetenek → sahip → süreç → teknoloji → mimari → kanıt.
Bu ilişki, hangi yatırımın önce yapılması gerektiğini ve bir teknik ürün alımının tek başına hangi kontrol boşluğunu kapatamayacağını daha açık hâle getirdi.
Güvenlik mimarisi, kontrolün gerçek sistemde nerede çalıştığını gösterir.
Çalışmanın daha geniş bağlamında, özel savunma güvenliği ölçütlerine göre ayrıştırılmış hava boşluklu intranet ve internet bölgeleri, gizlilik seviyelerine dayalı bilgi akışı kuralları ve çevreleyen BT bileşenleri mimari olarak modellenmişti.
Bilgi akışı sınırı ve kontrollü teknik bileşenler.
Farklı risk ve erişim koşulları.
Uzaktan güvenli çalışma gereksinimleri gibi yeni ihtiyaçlar da yalnız ürün seçimi olarak değil, güvenlik otoritelerine açıklanabilir mimari yaklaşımlar içinde ele alındı.
Veri erişim yönetişimi ve veri sınıflandırma/etiketleme çözümleriyle ilgili tedarik ve proje çalışmalarında da aynı ilke geçerliydi: kontrolün adı ile verinin gerçek erişim ve sınıflandırma davranışı aynı şey değildir.
Sonuç
Görünürlük
- Altı BT alanında ortak kontrol değerlendirme dili
- Mevcut durum ve kısmi uygulamaların daha açık görünümü
- Sahiplik ve süreç boşluklarının ayrıştırılması
Önceliklendirme
- Risk bağlamı ve bağımlılıklara dayalı dönüşüm yol haritası
- Kontrol maddesinden proje listesine otomatik geçiş yerine teknik muhakeme
Mimari bağ
- Güvenlik bölgeleri ve bilgi akışı kurallarının mimari görünürlüğü
- Kontrol ile teknik mekanizma arasındaki ilişkinin daha açık modellenmesi
Sınır
- Her kontrolün tek kişi tarafından uygulanmış olduğu iddia edilmez
- Belgelendirme kapanışı veya ölçülmüş risk azaltım yüzdesi iddia edilmez
Dönüşümün değeri, kontrol sayısını büyütmekte değil; hangi riskin hangi kurumsal ve teknik mekanizmayla ele alınacağını görünür kılmaktadır.
Temel ders
Kontrol → yetenek → teknik mekanizma → mimari.
Bir kontrolün adı, kuruluşun o kontrolü uygulayabilecek yeteneğe sahip olduğunu göstermez. Bir güvenlik ürünü de tek başına süreç, sahiplik ve kanıt üretmez.
Güvenlik dönüşümü, kontrol maddelerini kapatma yarışı değil; gerçek kurumsal yetenek ve sistem davranışını kontrollü biçimde geliştirme problemidir.
BAĞLAM NOTU
Bu çalışma, Doç. Dr. Gürol Canbek’in ASELSAN’daki önceki profesyonel görevi sırasında yürüttüğü kurumsal güvenlik ve mimari çalışmalarına dayanmaktadır.
Yalnızca kamuya açık kariyer kayıtlarında yer alan yöntem, kapsam ve genel teknik bağlam özetlenmiştir. Hassas savunma mimarisi, sistem ayrıntıları, güvenlik açıkları veya kurum içi kontrol sonuçları paylaşılmamaktadır.
Bu sayfa Canbek müşteri projesi veya müşteri referansı değildir.