PlanlamaAşama: Kur

Tekrarlanabilir bilgi güvenliği risk değerlendirmesi kurmak

Aynı riskin iki farklı kişi tarafından yakın sonuçla puanlanmasını sağlayan yöntemi kurma metodu. Ölçek tanımı, kabul eşiği ve risk sahibi kararları baştan yazılır.

Ne zaman kullanılır?

Risk kayıtları var ama puanlar keyfi görünüyor ve herkes kendi ölçeğini kullanıyor; ya da hiç risk kaydı yok ve nereden başlanacağı belli değil.

Nasıl yapılır

  1. 1Yöntemi tek sayfada yaz: riski nasıl tanımlıyorsun (varlık-tehdit-açıklık üçlüsü mü, iş senaryosu mu), hangi ölçekle puanlıyorsun, hangi eşiğin üstü işlenmek zorunda. Bu sayfa olmadan puanlar kişiye bağlı kalır.
  2. 2Ölçeğin her basamağına sözle karşılık yaz: olasılık 3 ne demek (örn. yılda bir kez beklenir), etki 4 ne demek (örn. bir günlük duruş veya kişisel veri ifşası). Sayıyı tek başına bırakma.
  3. 3Aynı varlık için üç ayrı soruyu ayrı ayrı puanlat: veri dışarı sızarsa ne olur, veri sessizce bozulur da kimse fark etmezse ne olur, veriye günlerce erişilemezse ne olur. Bu üç cevap neredeyse hiç aynı puanı almaz; tek puanla geçen kayıt en ağır kaybı ortalamanın altında saklar.
  4. 4Kabul eşiğini ve kimin kabul edebileceğini yaz. Eşik altındaki riskler için de kim onayladı bilgisi kalsın; kabul kararı sahipsiz olmasın.
  5. 5Yöntemi mutabakat testinden geçir: aynı iki senaryoyu iki kişiye ayrı ayrı puanlat. Sonuçlar bir basamaktan fazla ayrışıyorsa sorun kişilerde değil ölçek tanımındadır.
  6. 6Yeniden değerlendirme tetikleyicilerini yaz: yeni sistem, tedarikçi değişikliği, ciddi bir güvenlik olayı, kapsam değişikliği ve en az yıllık tarama. Tetikleyiciyi yalnız takvime değil olaya bağla.

Tetkikçi ne sorar

  • Puanlama ölçeğinizin tanımını gösterin; sizde etki 4 ne anlama geliyor?
  • Şu riski kim kabul etti ve o kişinin bu kararı verme yetkisi nereden geliyor?
  • Son altı ayda hangi olay veya değişiklik risk değerlendirmesini yeniden açtırdı?

Sahada sık yapılan hatalar

  • Risk listesi yöntem yazılmadan doldurulmuş; ölçek tanımı olmadığı için aynı sunucu bir kayıtta 12, başka kayıtta 4 puan almış.
  • Riskler tehdit adıyla yazılmış (fidye yazılımı gibi); hangi varlığın hangi kaybı olduğu yazılmadığı için hiçbir kontrol somut bağlanamıyor.
  • Risk sahibi olarak bilgi güvenliği sorumlusu yazılmış; oysa üretimin durmasını kabul edecek kişi üretim müdürü.
  • İşleme sonrası puan güncellenmiş ama kalan risk hiç hesaplanmamış, kabul kararı kayıtsız bırakılmış.

İlgili maddeler

ISO/IEC 27001 · 6.1.2ISO/IEC 27001 · 6.1.3ISO/IEC 27001 · 8.2

Yalnız madde numaralarına atıf yapılır; standart metni yayımlanmaz. Bu maddelerin yürürlükteki baskısını kendi standart nüshanızdan doğrulayın.

Bu yöntemi Normesta'da yürütün

Akademide okuduğunuz metodun kaydını, kanıtını ve raporunu ürünün içinde tutarsınız; her kayıt dayandığı standart maddesine bağlanır.

Akademi içeriği hakkında

  • Belge vermiyoruz. Normesta bir belgelendirme kuruluşu değildir ve ISO belgesi veya sertifikası düzenlemez. Uygunluk, kuruluşun gerçek uygulaması ve objektif kanıtlarıyla, yetkili belgelendirme kuruluşları tarafından değerlendirilir.
  • Standart metni yayımlamıyoruz. Standartların telifli metinleri kopyalanmaz; ürün madde numaralarına atıf yapar, içeriğini kendi anlatımıyla açıklar.
  • Eğitim içeriğidir. Akademi yazıları bilgilendirme ve eğitim amaçlıdır; danışmanlık ya da hukuki görüş değildir. Sattığımız edim, yazılımın belirli süreli kullanım hakkıdır.
  • Adlar sahiplerinindir. Metinlerde anılan marka, çerçeve ve model adları sahiplerine aittir; Normesta bu kuruluşlarla bağlantılı değildir.

Bu yazılar Normesta'nın ürün içi akademisinden yayımlanır; metinde geçen ekran, kayıt ve profil atıfları uygulamadaki karşılıklarını anlatır.