Hızlı Menu

Size nasıl yardımcı olabiliriz?

ISO 27001 Bilgi Güvenliği Risk Değerlendirme Analiz Nedir Nasıl Yapılır Nelere Dikkat edilir

ISO 27001 Bilgi Güvenliği Risk Değerlendirme Analiz Nedir Nasıl Yapılır Nelere Dikkat edilir iso-27001-bilgi-guvenligi-risk-degerlendirme-analiz-nedir-nasil-degerlendirilir-nelere-dikkat-edilir 

ISO 27001 Bilgi Güvenliği Yönetim Sistemi, özellikle Risk Değerlendirme Risk Analizi yapısı üzerine kurulur. Her şey bir tarafa, Risk Değerlendirme yönetimi bir tarafadır.

 

ISO 27001 Standardı risk yönetimi için;

  1. “ Risk değerlendirme yönetim sistemi yaklaşımını ortaya koyun”, der. Risk yaklaşımı riskin nasıl algılandığına, anlaşıldığına dair genel bir metodun açıklanmasını ister. Kurumun riskten ne anladığı, riskleri nasıl değerlendireceğine dair yaklaşımlarının ne olduğunu ortaya koyar. Genel bir çerçeve olmadan risklerin ortaya konulamayacağını vurgular.
  2. “ Risk analizini yap”, der. Ortaya konulan metoda bağlı olarak risklerini analiz et demektir bu ifade. Kurumun içindeki, faaliyetlerindeki, hizmetlerindeki, alt yapındaki, personelindeki, teçhizatındaki riskleri ortaya koymak, onları açık hale getirmek için risk kapasiteni çözümlemek gerekmektedir. Risk analizi, kurumun risklerini ortaya çıkarmak adına her kritik konuyu irdelemekten, araştırmaktan geçer. Sonunda kurumun risklerine ilişkin bir çerçeve çıkar. Nerede ne varmış, sorgulanmış ve öne çıkarılmış olur.
  3. Risk analizinde ortaya çıkan tabloya bağlı olarak riskler değerlendirilir ve önceliklendirilir. Risk değerlendirme yaklaşımında tanımlanmış olan seviyelere göre sıralanır. Risk analizindeki riskler değerlendirme matrisi içine yerleştirilir. Matrise göre hangi risklerin yönetileceği tanımlanmış olur.
  4. Risklerin nasıl yönetileceği konusuna sıra gelmiştir. İşte burada “ Risk İşleme Planı ” devreye girer. Riskleri yönetmek için iso 27001 standardı bize dört yardımcı sunar:

• Riskleri üçüncü taraflara devredebilirsiniz. Sigorta firmalarına, alt yüklenicilere, müşterilere, emniyet güçlerine, itfaiyeye. Sözleşmelerle risklerinizi devrederek sonuçlarını yönetebilir hale gelirsiniz. Örneğin internet kesintilerini Türk Telekom veya internet erişim sağlayıcılara devredebilirsiniz. Ne de olsa ülkemizde tek erişim alt yapı hizmeti Türk Telekom veriyor ve internet kesintisi sırasında ortaya çıkabilecek bir sorunun muhatabı Türk Telekom ise;

 

Burada biraz risk fonksiyonundan söz etmek gerekecek. Risk fonksiyonu

R(Varlık, Tehdit, Açıklık)olarak ifade edilebilir.

V: Kurumun kritik varlıkları

T: Kritik varlıklara yönelik tehditler, zararlar

A:Kritik varlığımızın savunmasızlığı

 

Tehditler varlığın açıklıklarını sömüren durumlardır. Her varlık için, her açıklık için en az bir olmak üzere tehdit mevcut olabilir. Ama tehditler her an ortaya çıkmaz. Virüs insan için bir tehdittir. İnsanın biyolojik varlık olma açıklığını kullanır. Ama her gün virüs saldırıları ile hasta yatmayız. O nedenle tehditler bir olasılık dahilinde varlığın açıklıklarını kullanır.

 

Risk analizi sırasında yaptığımız çalışmalarda varlığımızın riskini ortaya koyarken kabaca tehdit / olasılık / açıklık hesapları yapıyor olabiliriz.

 

Risk İşlem Planında eğer riskleri yönetmek zorunda kalmışsak amacımızı tehdidin ortaya çıkma olasılığını bastırmak, azaltmaktır. Çünkü açıklığımızı ortadan kaldıramayız. Biyolojik varlık olmaktan çıkıp inorganik bir varlığa dönemeyiz.

 

ISO 27001 Bilgi Güvenliği Yönetim Sistemi, bu durumu göz önüne alarak Risk İşleme Planı için tehditleri bastırmak, olasılıklarını düşürmek için uygulamamız gereken kontrol kriterlerini bize sunmuştur. Ek-A' daki tüm kontrol kriterleri tehditleri veya olasılıklarını bastırmamız, azaltmamız için bize neleri kullanabileceğimize dair bir alet çantası sunmaktadır.

 

Yanlış anlaşılan şudur: Tek başına kontrol kriterlerine yönelik ne yapıyoruz / ne yapmalıyız / ne yapacağız araştırması yapmak değildir. Kontrol kriterleri ancak ve ancak riski yönetmek istiyorsak o riske neden olan tehditleri veya olasılıkları bastırmak üzere kullanacağımız araçlardır.

 

ISO 27001 Bilgi Güvenliği Yönetim Sistemi kurumda kontrol kriterlerini karşılama sistemi değildir.