0Pricing
Security+ Academy · Ders

Veri Sınıflandırması: Genel, Kurum İçi, Gizli, Kısıtlı

Kuruluşların verileri hassasiyetine göre nasıl sınıflandırdığını, sınıflandırma kararlarından kimin sorumlu olduğunu ve etiketlerin işleme ile şifreleme gereksinimlerini nasıl belirlediğini öğrenin.

Veri Sınıflandırması: Genel, Kurum İçi, Gizli, Kısıtlı, CoddyKit'te ücretsiz bir Security+ Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Security+ Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Security+ Academy kursu toplamda 4 dersten oluşur.

Veriler Neden Sınıflandırılır

Veri sınıflandırma, verileri hassasiyetlerine ve yetkisiz ifşa, değiştirme veya kaybın etkisine göre kategoriler hâlinde düzenleme sürecidir. Sınıflandırma, sonraki tüm güvenlik kararlarını yönlendirir: hangi şifrelemenin gerekli olduğu, veriye kimlerin erişebileceği, verilerin nasıl saklanıp aktarılacağı ve ne kadar süreyle saklanacağı. Sınıflandırma olmadan kuruluşlar ya çok fazla kontrol uygular (kaynakları israf eder) ya da çok az kontrol uygular (hassas verileri korumasız bırakır).

Dört Sınıflandırma Düzeyi

Çoğu ticari kuruluş dört sınıflandırma düzeyi kullanır. PUBLIC veriler herkesle serbestçe paylaşılabilir — pazarlama materyalleri, basın bültenleri. INTERNAL (veya Özel) veriler gizli değildir; ancak kuruluş dışına paylaşılmamalıdır — çalışan dizinleri, kurum içi politikalar. CONFIDENTIAL veriler, yetkisiz ifşanın kuruluşa zarar vermesi nedeniyle korunmalıdır — mali raporlar, sözleşmeler. RESTRICTED (veya Highly Confidential) veriler en sıkı kontrollere tabidir — ticari sırlar, PII, korunan sağlık bilgileri, kimlik bilgileri.

# Commercial data classification scheme
Level          Examples                    Handling
------------   -------------------------   ----------------
PUBLIC         Marketing, press releases   No restrictions
INTERNAL       HR policies, org charts     Internal only
CONFIDENTIAL  Contracts, financial data    Encrypted, NDA
RESTRICTED    PII, PHI, credentials        Encrypted + MFA
              Trade secrets, source code   Strict access log

Hükümet ve Ticari Sınıflandırmanın Karşılaştırması

Hükümet sınıflandırma sistemleri ticari sistemlerden farklıdır. ABD hükümeti verileri Unclassified, Controlled Unclassified Information (CUI), Confidential, Secret ve Top Secret olarak sınıflandırılır. Top Secret/SCI (Sensitive Compartmented Information) en yüksek düzeydir ve özel tesisler (SCIF'ler) ile geçmiş araştırmaları gerektirir. Security+ sınavı, hem ticari hem de hükümet sınıflandırma şemalarını ve hükümet sınıflandırmalarına eşlik eden güvenlik izni süreçlerini sınar.

# Government (US) classification levels
Unclassified       : No national security risk
CUI                : Sensitive but not classified
Confidential       : Unauthorized disclosure = damage
Secret             : Unauthorized disclosure = serious damage
Top Secret         : Unauthorized disclosure = grave damage
Top Secret / SCI   : Compartmented; need-to-know + SCIF

Veri Sahipleri ve Sınıflandırma Kararları

Veri sahibi (IT ekibinden değil, üst düzey bir iş birimi rolünden) verileri sınıflandırmaktan ve uygun kontrollerin uygulanmasını sağlamaktan sorumludur. Veri emanetçisi, sahibi adına kontrolleri uygulayan ve sürdüren IT uzmanıdır. Bu ayrım önemlidir: sınıflandırma kararını sahibi verir; emanetçi bu kararı uygular. Veri sahipleri sürece katılmadığında veriler çoğu zaman sınıflandırılmadan kalır veya en düşük düzeye atanır; bu da yüksek değerli veri kümelerinde gizli bir risk oluşturur.

Etiketleme ve İşleme Gereksinimleri

Veriler sınıflandırıldıktan sonra, işleyen kişilerin gereksinimleri bilmesi için etiketler uygulanmalıdır. Dijital etiketleme; üst veri etiketlerini, dosya özelliklerini, belge üst ve alt bilgilerini ve filigranları içerir. Fiziksel etiketleme basılı belgelere, depolama ortamlarına ve ekipmanlara uygulanır. Her sınıflandırma düzeyi belirli işleme kuralları içerir: Restricted veriler için aktarım sırasında ve beklerken şifreleme, yedeklere iki kişinin erişimi, geri dönüşüm yerine parçalama ve güvenlik ekibi tarafından onaylanmamış bulut depolama hizmetlerinin yasaklanması gerekebilir.

Veri Sınıflandırma ve Şifreleme

Sınıflandırma, şifreleme gereksinimlerini doğrudan belirler. PUBLIC veriler genellikle şifreleme gerektirmez. INTERNAL veriler aktarım sırasında (TLS) şifrelenmelidir. CONFIDENTIAL veriler, erişim günlükleriyle birlikte hem aktarım sırasında hem de beklerken şifreleme gerektirir. RESTRICTED veriler genellikle güçlü şifreleme (AES-256), anahtar yönetimi için donanım güvenlik modülleri (HSM), alan düzeyinde veritabanı şifrelemesi ve düzenli anahtar yenileme gerektirir. Data Loss Prevention (DLP) araçları, hassas verilerin aktarımını uyarmak veya engellemek için sınıflandırma etiketlerini kullanır.

# Encryption requirements by classification
PUBLIC         : Optional (TLS if served via HTTPS)
INTERNAL       : TLS in transit
CONFIDENTIAL  : TLS in transit + AES-256 at rest
RESTRICTED    : TLS 1.3 + AES-256 + HSM key storage
               + field-level DB encryption
               + access logging + key rotation every 90 days

Veri Sınıflandırması ve Erişim Denetimi

Sınıflandırma, her katmanda erişim denetimi kararlarını yönlendirir. Restricted veriler yalnızca bilmesi gerektiğini kanıtlamış kişilerin erişimine açık olmalı; bu erişim, role dayalı veya öznitelik tabanlı erişim denetimiyle uygulanmalıdır. Sınıflandırma, ayrıcalıklı erişim yönetimini de etkiler: Teknik olarak tüm tablolara erişebilecek bir veritabanı yöneticisinin, görevi bunu açıkça gerektirmediği sürece Restricted sınıfındaki tablolara erişimi kısıtlanmalıdır. Erişim incelemeleri, hiçbir kullanıcının ihtiyacının üzerinde erişimi korumadığını yeniden doğrulamalıdır.

Kişisel Olarak Tanımlanabilir Bilgiler (PII)

PII, belirli bir kişiyi tanımlayabilen her türlü veridir — ad, adres, Sosyal Güvenlik Numarası, e-posta, telefon, biyometrik veriler veya cihaz tanımlayıcıları. PII genellikle Confidential veya Restricted sınıflandırma katmanına girer. Kuruluşlar PII'nin nerede bulunduğunu (veri keşfi) belirlemeli, uygun şekilde sınıflandırmalı, düzenlemelerin (GDPR, CCPA, HIPAA) zorunlu kıldığı denetimleri uygulamalı ve saklama ile imha kurallarını tanımlamalıdır. Hassas PII — finansal, sağlıkla ilgili veya biyometrik veriler — genel PII'den daha güçlü korumalar gerektirir.

Korunan Sağlık Bilgileri (PHI)

PHI, HIPAA tarafından korunan ve bireysel olarak tanımlanabilir her türlü sağlık bilgisidir. Tanıları, tedavi kayıtlarını, faturalandırma kodlarını ve bir hastayla ilişkilendirilebilen tüm verileri kapsar. PHI her zaman Restricted katmanında sınıflandırılır ve şunları gerektirir: şifreleme, denetim izleri, gerekli olan en az düzeyde erişim, tedarikçilerle iş ortağı sözleşmeleri (BAA) ve keşfedilmesinden itibaren 60 gün içinde ihlal bildirimi. PHI ihlali, Internal sınıfındaki verilerin ihlalinin doğurmayacağı düzenleyici yükümlülükleri tetikler.

Veri Yaşam Döngüsü ve İmha

Sınıflandırma, veri yaşam döngüsünün tamamında geçerlidir. Veriler saklama süresinin sonuna ulaştığında, sınıflandırma düzeyine uygun olarak imha edilmelidir. Restricted veriler için kriptografik silme (şifreleme anahtarlarının yok edilmesi), degaussing (manyetik imha), fiziksel parçalama veya NIST 800-88 uyumlu temizleme gerekir. Dosyaları yalnızca silmek veya sürücüleri yeniden biçimlendirmek, dosya kurtarma araçları verileri yeniden oluşturabileceğinden Confidential veya Restricted veriler için yeterli değildir.

# NIST SP 800-88 media sanitization
Clear    : Overwrite with approved software pattern
           (suitable for Internal data)
Purge    : Degauss or secure erase
           (suitable for Confidential)
Destroy  : Physical destruction (shred, incinerate)
           (required for Restricted / Top Secret)

# Tools: DBAN (Clear), hdparm --security-erase (Purge)

DLP ve Otomatik Sınıflandırma

Veri Kaybını Önleme (DLP) araçları, sınıflandırma politikalarını otomatik olarak uygular. İçerik denetimi yapan DLP, sınıflandırma ölçütleriyle eşleşen örüntüleri (SSN'ler, kredi kartı numaraları, sağlıkla ilgili anahtar kelimeler) bulmak için dosyaları ve ağ trafiğini tarar. Uç nokta DLP'si, sınıflandırılmış verilerin USB sürücülerine kopyalanmasını veya onaylanmamış bulut hizmetlerine yüklenmesini önler. Ağ DLP'si, dışarı giden trafiği inceler. Makine öğrenmesine dayalı sınıflandırma araçları, içerik analizine göre belgeler ve e-postalar gibi yapılandırılmamış verileri otomatik olarak etiketleyebilir.

Hızlı Kontrol

Bu dersteki CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı test edin.

Ders Özeti

Bu derste şunları öğrendiniz: veri sınıflandırması, verileri hassasiyet ve etkiye göre Public, Internal, Confidential ve Restricted katmanlarında düzenler; veri sahipleri sınıflandırma kararlarını verirken emanetçiler denetimleri uygular ve sınıflandırma, her katman için şifreleme, erişim denetimi ve imha gereksinimlerini belirler. Sırada GDPR ilkelerini ve veri sahibi haklarını inceleyeceğiz.

Sıkça Sorulan Sorular

“Veri Sınıflandırması: Genel, Kurum İçi, Gizli, Kısıtlı” dersi ücretsiz mi?

Evet — “Veri Sınıflandırması: Genel, Kurum İçi, Gizli, Kısıtlı” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Security+ Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Security+ Academy kursu toplamda 4 dersten oluşur.

“Veri Sınıflandırması: Genel, Kurum İçi, Gizli, Kısıtlı” dersinde ne öğreneceğim?

Kuruluşların verileri hassasiyetine göre nasıl sınıflandırdığını, sınıflandırma kararlarından kimin sorumlu olduğunu ve etiketlerin işleme ile şifreleme gereksinimlerini nasıl belirlediğini öğrenin. Security+ Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Security+ Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Security+ Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.

“Veri Sınıflandırması: Genel, Kurum İçi, Gizli, Kısıtlı” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Security+ Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Security+ Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Veri Sınıflandırması: Genel, Kurum İçi, Gizli, Kısıtlı
  2. GDPR ve Veri Sahibi Hakları
  3. HIPAA, PCI-DSS ve Sektöre Özgü Düzenlemeler
  4. Tasarımla Gizlilik ve Veri Saklama Politikaları
← Security+ Academy Sayfasına Dön