Risk İşleme: Kabul Etme, Devretme, Azaltma, Kaçınma
Dört risk işleme seçeneğini değerlendirin ve maliyet-fayda analizine dayanarak her risk için doğru karşılığı nasıl eşleştireceğinizi öğrenin.
Risk İşleme: Kabul Etme, Devretme, Azaltma, Kaçınma, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
Risk İşleme Nedir
Riskler belirlendikten ve analiz edildikten sonra kuruluşlar bunlarla ilgili ne yapacaklarına karar vermelidir. Risk işleme, olasılığına, etkisine ve düzeltme maliyetine göre her bir riske verilecek yanıtın seçilmesi ve uygulanması sürecidir. Evrensel olarak kabul edilen dört işleme seçeneği vardır: kabul etme, devretme, azaltma ve kaçınma. Hiçbir seçenek her zaman doğru değildir — doğru tercih iş bağlamına, risk iştahına ve mevcut kaynaklara bağlıdır.
Risk Azaltma
Risk azaltma, Security kontrolleri uygulayarak riskin olasılığını veya etkisini düşürür. Bu, en yaygın işleme seçeneğidir. Örnekler arasında ağ saldırısı olasılığını azaltmak için güvenlik duvarı dağıtmak, bilinen güvenlik açıklarını kapatmak için yazılımlara yama uygulamak veya kimlik bilgilerinin çalınmasının etkisini azaltmak için MFA uygulamak yer alır. Azaltma riski tamamen ortadan kaldırmaz — kontroller uygulandıktan sonra yeniden değerlendirilmesi gereken artık riski ortaya çıkarır.
# Mitigation examples
Risk : Unpatched server (CVE-2024-1234)
Treatment : MITIGATE
Controls :
- Apply security patch within 48 hours
- Enable automated patching for critical updates
- Add IPS signature to detect exploit attempts
Residual Risk : LOW (patch applied, IPS active)
Cost : $0 (patching), $8,000/year (IPS license)Risk Devri
Risk devri, bir riskin finansal sonuçlarını üçüncü bir tarafa aktarır. En yaygın örnek siber sigortadır — kuruluş prim öder ve sigortacı, teminat kapsamındaki olaylardan kaynaklanan kayıpları karşılar. Risk sözleşmeyle de devredilebilir: bulut sağlayıcılarıyla yapılan hizmet düzeyi anlaşmaları (SLA'lar), veri ihlallerine ilişkin sorumluluğu satıcıya yükleyebilir; sözleşmelerdeki tazminat hükümleri de sorumluluğu iş ortaklarına aktarabilir. Önemli nokta şudur: Devir, riskin kendisini değil, yalnızca finansal yükü ortadan kaldırır.
Riskin Kabul Edilmesi
Risk kabulü, azaltma maliyeti beklenen kaybı aştığı veya risk kuruluşun risk eşiğinin altında kaldığı için ek kontroller uygulamadan bir riski bilerek tolere etmek anlamına gelir. Kabul, uygun yetkiye sahip bir makam (genellikle risk sorumlusu veya yönetici) tarafından alınmış belgelenmiş ve bilinçli bir karar olmalıdır. Belgelenmemiş, örtük kabul — kimse düzeltmeye zaman ayırmadığı için bir riski görmezden gelmek — resmi kabulle aynı değildir ve denetim bulgularına yol açar.
# Risk acceptance example
Risk : Legacy internal tool with weak auth
Treatment : ACCEPT
Rationale : Tool is isolated from internet;
MFA retrofit cost = $120,000;
ALE = $8,000 (low ARO, limited access)
Approved by : CISO (2024-11-01)
Review Date : 2025-11-01
Conditions : Tool must remain network-isolatedRiskten Kaçınma
Riskten kaçınma, riski oluşturan faaliyete hiç girişmeyerek riski tamamen ortadan kaldırır. Örneğin bir kuruluş, ödeme kartı verilerini doğrudan saklamamaya karar verebilir — tüm kart işlemlerini üçüncü taraf bir tokenleştirme hizmetine devrederek PCI-DSS kapsamından tamamen kaçınabilir. Risk kabul edilemeyecek kadar yüksek olduğunda ve maliyet açısından verimli bir azaltma veya devir seçeneği bulunmadığında kaçınma uygundur; ancak bu, bir iş fırsatından vazgeçmek anlamına da gelebilir.
Doğru İşleme Seçeneğinin Belirlenmesi
Bir işleme seçeneği belirlemek, risk maruziyetini yanıt maliyetleriyle karşılaştırmayı gerektirir. ALE 50.000 dolarsa ve azaltma yıllık 10.000 dolara mal oluyorsa azaltma açıkça maliyet açısından verimlidir. ALE 5.000 dolarsa ve azaltma yıllık 30.000 dolara mal oluyorsa kabul veya devir daha mantıklı olabilir. Kuruluşlar ayrıca yönetimin tolere etmeye istekli olduğu risk miktarı olan risk iştahını ve belirli risk kategorileri için risk iştahından kabul edilebilir sapma olan risk toleransını da dikkate alır.
# Treatment decision framework
if ALE < control_cost:
consider ACCEPT or TRANSFER
elif risk_level > risk_appetite_threshold:
consider AVOID (stop the activity)
elif insurance_covers_losses and premium < ALE:
consider TRANSFER
else:
MITIGATE with appropriate controlsRisk İştahı ve Risk Toleransı
Risk iştahı, bir kuruluşun hedeflerine ulaşma yolunda kabul etmeye istekli olduğu geniş ve stratejik risk düzeyidir — genellikle yönetim kurulu tarafından belirlenir. Risk toleransı, belirli risk kategorileri çevresindeki kabul edilebilir değişim aralığıdır. Bir kuruluşun genel risk iştahı düşükken belirli bir ürün grubundaki itibar risklerine yönelik toleransı daha yüksek olabilir. Bu eşikler, risk kabulünün ne zaman uygun olduğunu ve ne zaman üst kademeye bildirim gerektiğini belirler.
Telafi Edici Kontroller
İdeal azaltma kontrolü maliyet, teknik kısıtlar veya Legacy sistemler nedeniyle uygulanamadığında, telafi edici kontrol riski alternatif bir yolla azaltır. Örneğin eski bir sistem MFA'yı destekleyemiyorsa artırılmış izleme, ağ yalıtımı ve ek günlük kaydı telafi sağlayabilir. Telafi edici kontroller, gerekçeleriyle belgelenip uygun makam tarafından onaylandığında PCI-DSS ve diğer çerçevelerde geçerli bir risk işleme yöntemi olarak resmen tanınır.
Artık Risk ve Süregelen İnceleme
Herhangi bir risk işleme uygulandıktan sonra neredeyse her zaman bir miktar risk kalır. Artık risk, kontroller devreye alındıktan sonra geriye kalandır. Risk sorumlusu tarafından resmen kabul edilmeli ve tanınmalıdır. Artık risk kabul edilebilir eşiğin hâlâ üzerindeyse ek kontrollere ihtiyaç vardır. Risk işleme kararları ve artık risk düzeyleri risk kaydına kaydedilmeli ve özellikle tehdit ortamı değiştiğinde belirlenen aralıklarla gözden geçirilmelidir.
Uyumluluk Bağlamında Risk İşleme
Uyumluluk çerçeveleri, hangi risk işleme seçeneklerinin kabul edilebilir olduğunu sınırlar. HIPAA, korunan sağlık bilgilerinin işlenmesinden kaçınılmasına izin vermez — kuruluşlar bu riski azaltmalı veya devretmelidir. PCI-DSS, maliyet-fayda analizinden bağımsız olarak belirli kontrolleri zorunlu kılar. Bu kısıtlamaları anlamak, bir kuruluşun tercih ettiği işleme seçeneğinin (örneğin bir kontrol açığını kabul etmenin), para cezalarına veya kart işleme ayrıcalıklarının kaybedilmesine yol açabilecek bir düzenleyici gerekliliği ihlal ettiği durumları önler.
Üçüncü Taraf ve Tedarik Zinciri Riski
Risk işleme, üçüncü taraf ve tedarik zinciri riski için de geçerlidir. Tedarikçilerin veya iş ortaklarının sistemlerinize ya da verilerinize erişimi olduğunda, onların güvenlik duruşu sizin risk profilinizin bir parçası hâline gelir. İşleme seçenekleri arasında şunlar bulunur: sözleşmeye dayalı kontroller (devretme), tedarikçi güvenlik değerlendirmeleri (azaltma), alternatif tedarikçileri seçme (kaçınma) veya düzenli incelemelerle riski resmî olarak kabul etme. Tedarik zinciri ihlalleri (SolarWinds, XZ Utils), üçüncü taraf risk yönetiminin neden Security+ sınavında öncelikli bir konu olduğunu gösterir.
Hızlı Kontrol
Bu derste ele alınan CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı sınayın.
Ders Özeti
Bu derste şunları öğrendiniz: risk azaltma, kontroller aracılığıyla olasılığı veya etkiyi düşürür; risk devri, finansal sonuçları sigortacılar gibi üçüncü taraflara aktarır; risk kabulü, bir riske katlanma yönünde belgelenmiş bir karardır; riskten kaçınma ise faaliyeti gerçekleştirmeyerek riski ortadan kaldırır. Sırada başlıca güvenlik çerçevelerini inceliyoruz: NIST RMF, ISO 27001 ve CIS Controls.
Sıkça Sorulan Sorular
“Risk İşleme: Kabul Etme, Devretme, Azaltma, Kaçınma” dersi ücretsiz mi?
Evet — “Risk İşleme: Kabul Etme, Devretme, Azaltma, Kaçınma” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
“Risk İşleme: Kabul Etme, Devretme, Azaltma, Kaçınma” dersinde ne öğreneceğim?
Dört risk işleme seçeneğini değerlendirin ve maliyet-fayda analizine dayanarak her risk için doğru karşılığı nasıl eşleştireceğinizi öğrenin. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.
“Risk İşleme: Kabul Etme, Devretme, Azaltma, Kaçınma” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Risk Belirleme ve Risk Kaydı
- Nitel ve Nicel Risk Analizi
- Risk İşleme: Kabul Etme, Devretme, Azaltma, Kaçınma
- NIST RMF, ISO 27001 ve CIS Denetimleri