NIST RMF, ISO 27001 ve CIS Denetimleri
En yaygın kabul gören güvenlik çerçevelerini inceleyin ve kapsamlı bir bilgi güvenliği yönetim sistemi oluşturmak üzere birbirlerini nasıl tamamladıklarını anlayın.
NIST RMF, ISO 27001 ve CIS Denetimleri, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
Çerçeveler Neden Önemlidir
Güvenlik çerçeveleri, kuruluşların etkili güvenlik programları oluşturmasına ve bunları sürdürmesine yardımcı olan, yapılandırılmış kılavuz, en iyi uygulama ve kontrol kümeleridir. Çerçeveler sıfırdan başlamak yerine, kuruluşun büyüklüğüne, sektörüne ve risk profiline uyarlanabilen, kendini kanıtlamış bir yöntem sunar. Security+ sınavı, yaygın biçimde benimsenen üç çerçeveye odaklanır: NIST RMF, ISO 27001 ve CIS Controls — bunların her biri güvenliğe farklı bir açıdan yaklaşır.
NIST Risk Management Framework (RMF)
NIST Risk Management Framework (NIST SP 800-37), federal bilgi sistemlerinde güvenlik ve gizlilik riskini yönetmek için kullanılan altı adımlı bir yaşam döngüsüdür; ancak özel sektörde de yaygın biçimde benimsenmiştir. Altı adım şunlardır: Categorize (sistem ve veri hassasiyeti), Select (SP 800-53 içinden uygun kontrolleri seçme), Implement (kontrolleri uygulamaya alma), Assess (etkinliği sınama), Authorize (yetkilendiren resmî görevlinin ATO kararı) ve Monitor (sürekli izleme). RMF, belirli bir andaki sertifikasyonlar yerine devam eden yetkilendirmeyi vurgular.
# NIST RMF 6 Steps (SP 800-37 Rev. 2)
1. CATEGORIZE - Classify system impact (Low/Mod/High)
2. SELECT - Choose controls from SP 800-53
3. IMPLEMENT - Deploy and document controls
4. ASSESS - Test control effectiveness (CA-2)
5. AUTHORIZE - ATO signed by Authorizing Official
6. MONITOR - Continuous monitoring (ISCM)NIST SP 800-53 Kontrol Kataloğu
NIST SP 800-53, RMF'nin Select aşamasını besleyen kontrol kataloğudur. Yüzlerce güvenlik ve gizlilik kontrolünü Access Control (AC), Audit and Accountability (AU), Incident Response (IR) ve System and Communications Protection (SC) gibi 20 ailede düzenler. Kontroller, sistemin FIPS-199 etki düzeyiyle eşleşen temel atama düzeyleriyle (Low, Moderate, High) etiketlenir; böylece kuruluşlar risk kategorilerine uygun kontrol kümesini seçer.
# SP 800-53 control families (abbreviated)
AC Access Control
AT Awareness and Training
AU Audit and Accountability
CA Assessment, Authorization, and Monitoring
CM Configuration Management
CP Contingency Planning
IA Identification and Authentication
IR Incident Response
MA Maintenance
MP Media Protection
PS Personnel Security
RA Risk Assessment
SA System and Services Acquisition
SC System and Communications Protection
SI System and Information IntegrityISO/IEC 27001'e Genel Bakış
ISO/IEC 27001, Information Security Management Systems (ISMS) için uluslararası bir standarttır. ABD odaklı olan NIST'in aksine ISO 27001, dünya çapında tanınır ve kuruluşlar resmî üçüncü taraf Certification elde edebilir — bu da müşteri güveni ve uluslararası sözleşmeler açısından değerlidir. Standart, Plan-Do-Check-Act (PDCA) döngüsünü izler ve tek tek teknik kontroller belirtmek yerine bilgi güvenliği etrafında bir yönetim sistemi oluşturmaya odaklanır.
# ISO 27001 PDCA Cycle
PLAN : Establish ISMS scope, risk assessment,
risk treatment plan, control selection
DO : Implement controls, training, procedures
CHECK : Internal audits, management review,
measure control effectiveness
ACT : Corrective actions, continual improvement
# Certification process
1. Gap analysis
2. Implement controls (Annex A)
3. Stage 1 audit (documentation review)
4. Stage 2 audit (on-site assessment)
5. Certificate issued (valid 3 years, annual surveillance)ISO 27001 Ek A Kontrolleri
ISO 27001:2022'nin Annex A bölümü, dört temada düzenlenmiş 93 kontrol içerir: Organizational (37 kontrol — politikalar, roller, tedarikçi ilişkileri), People (8 kontrol — işe alım, eğitim, işten ayrılma), Physical (14 kontrol — tesisler, ekipman) ve Technological (34 kontrol — erişim denetimi, kötü amaçlı yazılım, şifreleme, günlük kaydı). Her kontrolün uygulanması zorunlu değildir — kuruluşlar, Uygulanabilirlik Bildirimlerine (SoA) göre geçerli kontrolleri seçer ve hariç tutulan kontrolleri gerekçelendirir.
CIS Controls'e Genel Bakış
CIS Critical Security Controls (eski adıyla SANS Top 20), Center for Internet Security tarafından geliştirilen, önceliklendirilmiş 18 kontrol grubudur. Uzun vadeli program yönetimi yerine hemen uygulanmak üzere tasarlanmış, son derece pratik ve eylem odaklı kontrollerdir. CIS Controls, üç Implementation Group'a (IG) ayrılır: IG1 (temel siber hijyen, 56 güvenlik önlemi), IG2 (daha karmaşık ortamlar için 74 ek güvenlik önlemi) ve IG3 (sofistike tehditlerle karşılaşan olgun kuruluşlar için 153 güvenlik önleminin tamamı).
# CIS Controls 18 groups
01 Inventory of Enterprise Assets
02 Inventory and Control of Software Assets
03 Data Protection
04 Secure Configuration of Enterprise Assets
05 Account Management
06 Access Control Management
07 Continuous Vulnerability Management
08 Audit Log Management
09 Email and Web Browser Protections
10 Malware Defenses
11 Data Recovery
12 Network Infrastructure Management
13 Network Monitoring and Defense
14 Security Awareness and Skills Training
15 Service Provider Management
16 Application Software Security
17 Incident Response Management
18 Penetration TestingCIS Benchmarks ile CIS Controls Karşılaştırması
CIS Controls, üst düzeyde ne yapılacağını tanımlar; CIS Benchmarks ise belirli platformlar için bunun nasıl yapılacağını tanımlar. CIS Benchmarks; işletim sistemleri (Windows, Linux), bulut platformları (AWS, Azure, GCP), ağ cihazları, tarayıcılar ve veritabanları için kuralcı, adım adım sağlamlaştırma kılavuzu sunar. Bunlar ücretsiz olarak indirilebilir ve CIS Control 4 (Secure Configuration) için teknik belirtim olarak yaygın biçimde kullanılır. Chef, Ansible ve InSpec gibi otomasyon araçları CIS Benchmarks'ı geniş ölçekte uygulayabilir.
NIST, ISO 27001 ve CIS Karşılaştırması
Her çerçeve farklı bir temel ihtiyaca hizmet eder. NIST RMF, resmî yetkilendirme süreçlerine ihtiyaç duyan ABD hükümeti ve savunma yüklenicileri için en uygunudur. ISO 27001, müşterilere güvenliği göstermek üzere uluslararası tanınırlığa sahip Certification almak isteyen kuruluşlar için en uygunudur. CIS Controls, savunmaları hızlıca iyileştirmek için önceliklendirilmiş ve uygulanabilir adımlar arayan kuruluşlar için en uygunudur. Birçok olgun kuruluş üçünü de kullanır: günlük operasyonlar için CIS Controls, risk yönetişimi için NIST RMF ve müşterilere yönelik Certification için ISO 27001.
# Framework comparison
Framework Origin Certification Focus
NIST RMF USA No (ATO) Risk lifecycle + authorization
ISO 27001 Intl YES ISMS management system
CIS Controls USA No Prioritized technical actions
# Common combinations:
# Government : NIST RMF + SP 800-53
# Enterprise : ISO 27001 + CIS Controls
# SMB : CIS IG1 (56 safeguards minimum)Diğer Çerçeveler ve Standartlar
Security+ sınavında ek çerçeveler de yer alır. COBIT (Control Objectives for Information Technologies), IT yönetişimine ve güvenliğin iş hedefleriyle uyumlandırılmasına odaklanır. SOC 2, hizmet sağlayıcılar için güvenlik, kullanılabilirlik, gizlilik, işleme bütünlüğü ve mahremiyeti değerlendiren bir denetim standardıdır. PCI-DSS, ödeme kartı ortamları için kuralcı bir uyumluluk standardıdır. Bu çerçeveleri anlamak, farklı sektörlerin ve düzenleyici ortamların terminolojisini kullanarak iletişim kurmanızı sağlar.
Çerçeve Seçim Kriterleri
Bir çerçeve seçerken şunları göz önünde bulundurun: düzenleyici zorunluluk (HIPAA, ele alınması gereken güvenlik önlemlerini zorunlu kılar; FedRAMP ise NIST'i zorunlu kılar), müşteri gereksinimleri (kurumsal müşteriler ISO 27001 Certification isteyebilir), kuruluşun olgunluğu (CIS IG1, yeni başlayan küçük kuruluşlar için uygundur) ve sektör (finansal hizmetler NIST CSF veya SOC 2 gerektirebilir). Tek bir çerçeveyle başlayıp kapsamı genişletmek, tüm çerçeveleri aynı anda uygulamaya çalışmaktan daha iyidir; ikincisi küçük ekipleri aşırı yükler.
Çerçeveler ve Sürekli İyileştirme
Her üç çerçeve de sürekli iyileştirme ilkesini paylaşır. NIST RMF'nin Monitor adımı, devam eden kontrol sınamalarını yönlendirir. ISO 27001'in Act aşaması, düzeltici faaliyetler ve iyileştirme planları gerektirir. CIS Controls, tehdit ortamı geliştikçe sürümlenir ve güncellenir (şu anda 8.1 sürümü). Çerçeveleri tek seferlik bir uyumluluk çalışması olarak ele alan güvenlik programları kısa sürede geride kalır — çerçeveler, kuruluşun yetenekleri ve ortaya çıkan tehditlerle birlikte zaman içinde olgunlaşan, yaşayan programlar olarak tasarlanmıştır.
Hızlı Kontrol
Bu derste ele alınan CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı sınayın.
Ders Özeti
Bu derste şunları öğrendiniz: NIST RMF, SP 800-53 kontrolleriyle birlikte altı adımlı bir risk yaşam döngüsü (Categorize, Select, Implement, Assess, Authorize, Monitor) sunar; ISO 27001, Annex A kontrollerine sahip, PDCA temelli ve dünya çapında Certification alınabilen bir ISMS standardıdır; CIS Controls ise pratik ve uygulanabilir güvenlik iyileştirmeleri için üç uygulama grubunda 18 önceliklendirilmiş kontrol grubu sunar. Sırada veri sınıflandırma şemalarını ve gizlilik gereksinimlerini inceliyoruz.
Sıkça Sorulan Sorular
“NIST RMF, ISO 27001 ve CIS Denetimleri” dersi ücretsiz mi?
Evet — “NIST RMF, ISO 27001 ve CIS Denetimleri” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
“NIST RMF, ISO 27001 ve CIS Denetimleri” dersinde ne öğreneceğim?
En yaygın kabul gören güvenlik çerçevelerini inceleyin ve kapsamlı bir bilgi güvenliği yönetim sistemi oluşturmak üzere birbirlerini nasıl tamamladıklarını anlayın. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.
“NIST RMF, ISO 27001 ve CIS Denetimleri” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Risk Belirleme ve Risk Kaydı
- Nitel ve Nicel Risk Analizi
- Risk İşleme: Kabul Etme, Devretme, Azaltma, Kaçınma
- NIST RMF, ISO 27001 ve CIS Denetimleri