Ders Kodu: 1023 ·
Konu 24/24
Bilgi Sistemleri Güvenliği
Sınav İçin 50 Kritik Bilgi
Bilgi Sistemleri Güvenliği dersi için sınavda bilinmesi gereken en önemli 50 kritik bilgi tek sayfada derlenmiştir.
SPL
Bilgi Sistemleri Güvenliği
Bilgi Sistemleri Güvenliği
Konu 24
0 soru
Toplam Konu
24
Bu Konudaki Sorular
0
Ders Toplam Soru Havuzu
493
Sayfa Gezinimi
Konu 24 / 24
Konu İçeriği
Sınav İçin 50 Kritik Bilgi
Bu bölüm, Bilgi Sistemleri Güvenliği kitabının tamamı dikkate alınarak hazırlanmış tek sayfalık kritik tekrar özetidir. Amaç, sınav öncesinde mutlaka bilinmesi gereken ana kavramları toplu halde sunmaktır.
50 Kritik Bilgi
- Bilgi güvenliği yönetimi yalnızca teknik ekip işi değildir; üst yönetim sahipliği gerekir.
- Bilgi güvenliği politikası yazılı, onaylı, duyurulmuş ve düzenli gözden geçirilen belge olmalıdır.
- Bilgi güvenliği kapsamındaki roller ve sorumluluklar yazılı ve açık olmalıdır.
- Farkındalık ve eğitim çalışmaları periyodik olarak tekrar edilmelidir.
- Bilgi güvenliğinde risk yönetimi; varlık, tehdit ve zafiyet ilişkisi üzerinden yürütülür.
- Risk işleme seçenekleri genel olarak azaltma, engelleme, paylaşma ve kabul etmedir.
- Bilgi güvenliği ihlali; bilgiye zarar veren veya zarar verme ihtimali yüksek olaydır.
- Bilgi güvenliği yönetiminin değerlendirilmesinde politika, eğitim, risk ve ihlal kayıtları birlikte incelenir.
- Değerlendirme sırasında mümkün olduğu kadar kanıt toplanmalıdır.
- Varlık, kurum için potansiyel veya gerçek değeri olan her şeydir.
- BT varlık yönetimi yalnızca envanter tutmak değil, yaşam döngüsünü yönetmektir.
- Varlık yaşam döngüsü ihtiyaç ve talebin ortaya çıkmasıyla başlar.
- Kabul ve test aşamasında varlığın ihtiyaç duyulan nitelikleri taşıyıp taşımadığı kontrol edilir.
- Kabul sonrası varlık envantere alınır, sınıflandırılır, etiketlenir ve yapılandırılır.
- Her varlık için bir sahip belirlenmelidir.
- Varlık envanteri güncel tutulmalıdır.
- Yazılım varlıklarında lisans durumu ve lisans bitiş tarihleri takip edilmelidir.
- Varlıklar, işledikleri veya sakladıkları bilginin en yüksek kritiklik ve hassasiyet derecesine göre sınıflandırılmalıdır.
- Kritik bilgi/veri, güvenlik zafiyeti halinde ciddi maddi, manevi veya hukuki sonuç doğurabilecek bilgidir.
- Kritik varlık, kurumun hedeflerini gerçekleştirmede önemli etkisi olan varlıktır.
- Sınıflandırma varlık sahibinin sorumluluğudur.
- Etiketleme fark edilmesi kolay, tutarlı ve herkesçe anlaşılır şekilde yapılmalıdır.
- Uygun kullanım kuralları yazılı, onaylı olmalı ve tüm ilgililere duyurulmalıdır.
- Taşınabilir varlıklar özgül riskleri nedeniyle ilave kontrollerle korunmalıdır.
- USB gibi taşınabilir ortamlar veri sızıntısı ve zararlı yazılım riski taşır.
- Şifrelenmemiş USB kaybı, içindeki veriye yetkisiz erişime yol açabilir.
- Fiziksel güvenliğin temel amacı yetkisiz fiziksel erişime ve çevresel etkilere karşı korumadır.
- En iyi mantıksal erişim kontrolleri bile yetkisiz fiziksel erişim varsa devre dışı bırakılabilir.
- Kritik bilgi sistemleri için güvenli alanlar oluşturulmalıdır.
- Güvenli alanlara giriş-çıkış işlemlerinde kimlik doğrulama kullanılmalı ve kayıt tutulmalıdır.
- Ziyaretçi giriş-çıkış prosedürü bulunmalı, gerekli durumlarda üçüncü taraf personele refakat edilmelidir.
- Bilgi sistemleri elektrik gücü, sıcaklık ve nem açısından kontrollü ortama ihtiyaç duyar.
- Çevresel tehdit örnekleri arasında deprem, sel, yangın, patlama, kimyasal dökülme ve elektromanyetik parazit bulunur.
- Fiziksel ve çevresel güvenlik, elektrik gücü, iklimlendirme ve telekomünikasyon gibi destekleyici hizmetlere bağlıdır.
- Ağın temel bileşenleri uç nokta cihazlar, bağlantı yazılımı, ağ donanımı, fiziksel iletim ortamı ve adresleme sistemidir.
- Ağlar organizasyon amacına, topolojiye ve coğrafi ölçeğe göre sınıflandırılabilir.
- OSI modeli 7 katmanlı, TCP/IP modeli 4 katmanlıdır.
- TCP güvenilir ve sıralı iletim sağlar; UDP daha hafif ve hızlıdır.
- İnternet katmanında IP ile mantıksal adresleme ve rota seçimi yapılır.
- Ağ güvenliği zafiyeti itibar kaybı, gizlilik kaybı, bütünlük kaybı ve erişilememe riski doğurabilir.
- Bilgi sistemleri altyapısı risk alanları; kullanıcılar, iş istasyonları, LAN, yerel/uzak arası alan, WAN, uzaktan erişim ve sistemler/uygulamalardır.
- Sosyal mühendislik saldırıları insanı hedef alır.
- Derinliğine savunma, saldırgan ile sistem arasında birden fazla savunma katmanı kurmaktır.
- Genişliğine savunma, sistem/ağ/ürün yaşam döngüsünün her aşamasında ve farklı katmanlarda güvenliği hedefler.
- Güvenlik duvarları, IDS/IPS, VPN ve NAC ağ güvenliğinin temel teknik kontrollerindendir.
- Mantıksal erişim; kimlik tanımlama, kimlik doğrulama ve yetkilendirme ile kurulur.
- MAC modelinde erişim kuralları merkezi olarak belirlenir; kullanıcı değiştiremez.
- DAC modelinde nesne sahibi erişim kararını belirleyebilir.
- En az yetki ilkesi, kullanıcıya görevini yapması için gereken en düşük erişim düzeyinin verilmesidir.
- Görevler ayrılığı, riskli yetki ve görevlerin tek kişide toplanmasını önler.
- İz kayıtları olayların takibi, analiz edilmesi ve gerektiğinde delil niteliği için önemlidir.
- Loglarda asgari olarak işlem türü, işlemi yapan taraf ile tarih-saat bilgisi bulunmalıdır.
- Log üreten ve toplayan sistemlerde NTP ile zaman uyumu sağlanmalıdır.
- Hash bütünlük sağlar; dijital imza ve zaman damgası inkar edilemezliği destekler.
- Simetrik şifreleme aynı anahtarla, asimetrik şifreleme açık ve özel anahtarla çalışır.
- Açık anahtar altyapısı güvenli kimlik doğrulama ve sertifika yönetimini destekler.
- Üçüncü taraf güvenliği başlama, sürdürme ve sonlandırma aşamalarında yönetilmelidir.
- Üçüncü taraf ilişkisi sona erdiğinde erişimler kapatılmazsa risk devam eder.
Çalışma Notu:
Bu 50 bilgi, sınav öncesi hızlı tekrar için hazırlanmıştır. Özellikle tanım, karşılaştırma ve süreç mantığı içeren maddeler öncelikle ezberlenmelidir.
Bu 50 bilgi, sınav öncesi hızlı tekrar için hazırlanmıştır. Özellikle tanım, karşılaştırma ve süreç mantığı içeren maddeler öncelikle ezberlenmelidir.
Öğrenim Hedefleri
- Kitabın tüm ana bölümlerini tek sayfada tekrar etmek
- Sınav öncesinde temel kavramları hızlıca gözden geçirmek
- Tanım, süreç ve karşılaştırma mantığını pekiştirmek
Önemli Notlar
EZBER: Bu sayfa, kitabın tamamı için sınav öncesi kritik tekrar özetidir.
Bu Konudaki Sorular
Bu konu için henüz aktif soru kaydı bulunmamaktadır.
Sayfa Gezinimi
Konu 24 / 24