Nitel ve Nicel Risk Analizi
Riski ölçmek için öznel (Yüksek/Orta/Düşük) ve nesnel (ALE = SLE x ARO) yöntemleri karşılaştırın; her birinin iş kararları için ne zaman uygun olduğunu öğrenin.
Nitel ve Nicel Risk Analizi, CoddyKit'te ücretsiz bir Security+ Academy dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Security+ Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Security+ Academy kursu toplamda 4 dersten oluşur.
Riski Ölçmenin İki Yaklaşımı
Riskler belirlendikten sonra kuruluşlar karşı karşıya oldukları riskin ne kadar olduğuna karar vermelidir. İki temel yaklaşım vardır: Qualitative analiz, uzman görüşüne dayalı açıklayıcı ölçekler (High, Medium, Low) kullanırken Quantitative analiz, riski parasal olarak ifade etmek için sayısal hesaplamalar kullanır. Her iki yaklaşımın da olgun bir Security programında yeri vardır — doğru seçim, eldeki verilere ve alınacak kararlara bağlıdır.
Nitel Risk Analizi
Qualitative analizde analistler, olasılık ve etkiye açıklayıcı derecelendirmeler verir — genellikle 3 seviyeli (Low/Medium/High) veya 5 seviyeli bir ölçek kullanılır. Bu derecelendirmeler, genel bir risk seviyesi oluşturmak için risk matrisiyle birleştirilir. Temel avantajı hız ve erişilebilirliktir: ayrıntılı finansal verilere gerek duyulmaz ve muhasebe altyapısı olmayan paydaşlar da sürece katılabilir. Dezavantajı ise öznelliktir — iki analist aynı riski farklı derecelendirebilir.
# Qualitative risk matrix example
# Impact
# Low Med High
Likelihood:
Low [ L L M ]
Medium [ L M H ]
High [ M H H ]
# Example risk entry:
Risk : Phishing attack leads to credential theft
Likelihood: High
Impact : High
Rating : HIGH -> Immediate action requiredNicel Risk Analizi
Quantitative analiz, formüller kullanarak riske dolar cinsinden değerler atar. Temel terimler: Asset Value (AV), varlığın dolar cinsinden değeridir. Exposure Factor (EF), bir olayda kaybedilen varlık değerinin yüzdesidir (ör. %40). Single Loss Expectancy (SLE) = AV × EF. Annual Rate of Occurrence (ARO), olayın yılda kaç kez gerçekleşmesinin beklendiğini ifade eder. Annual Loss Expectancy (ALE) = SLE × ARO. ALE, kontrollerle ilgili maliyet-fayda kararlarını yönlendirir.
# Quantitative risk calculation
AV = $500,000 # Asset value (database server)
EF = 0.40 # 40% of value lost per incident
SLE = AV * EF # = $200,000 per incident
ARO = 0.5 # Expected twice every 4 years
ALE = SLE * ARO # = $100,000 per year
# Decision: spend up to $100,000/year on controls
# A $60,000 firewall upgrade makes financial senseSingle Loss Expectancy (SLE)
SLE, belirli bir risk olayı her gerçekleştiğinde kaybedilmesi beklenen dolar tutarını ifade eder. Şu şekilde hesaplanır: SLE = Asset Value × Exposure Factor. 300.000 dolar değerindeki bir file server, fidye yazılımı saldırısında %30 oranında yok olacaksa SLE 90.000 dolardır. SLE bir yapı taşıdır — tek başına olayın ne sıklıkta gerçekleştiğini hesaba katmaz; bu nedenle anlamlı bir yıllık değer hesaplamak için ARO da gerekir.
# SLE examples
# Server ($200k) with 50% exposure: SLE = $100,000
# Laptop ($2,000) with 100% exposure: SLE = $2,000
# Database ($1M) with 20% exposure: SLE = $200,000Annual Rate of Occurrence (ARO)
ARO, bir risk olayının 12 aylık bir dönem içinde kaç kez gerçekleşmesinin beklendiğini ifade eder. ARO değerinin 1 olması, olayın yılda bir kez gerçekleşmesinin beklendiği anlamına gelir. 0,1 değeri, 10 yılda bir gerçekleşmesi demektir. 4 değeri ise yılda dört kez anlamına gelir. ARO değerleri genellikle geçmiş olay verilerinden, sektör istatistiklerinden, tehdit istihbaratından veya sigortacıların aktüeryal tahminlerinden elde edilir. Hatalı ARO tahminleri ALE hesaplamalarını doğrudan çarpıtır.
# ARO interpretation
ARO = 2 # Event expected twice per year
ARO = 0.5 # Event expected every 2 years
ARO = 0.1 # Event expected every 10 years
ARO = 0.01 # Event expected every 100 years
# High-probability threats (phishing): ARO 4-12
# Rare events (data center fire): ARO 0.01-0.05Annual Loss Expectancy (ALE)
ALE, nicel risk analizinin temelidir: ALE = SLE × ARO. Belirli bir riskten kaynaklanan beklenen yıllık finansal kaybı ifade eder. ALE, risklerle Security harcamalarının doğrudan karşılaştırılmasını sağlar. Bir kontrolün yıllık maliyeti 50.000 dolarsa ve ALE'yi 120.000 dolardan 20.000 dolara düşürüyorsa, 50.000 dolarlık net tasarruf yatırımı haklı çıkarır. Kontrolün maliyeti ALE'deki azalmadan yüksekse maliyet açısından verimli değildir.
# ALE-based control decision
ALE_before = SLE * ARO # = $200,000 * 0.5 = $100,000
Control_cost = $60,000/year
ALE_after = $200,000 * 0.1 # control reduces ARO
Net_benefit = ALE_before - ALE_after - Control_cost
# = $100,000 - $20,000 - $60,000
# = $20,000 net benefit -> JustifiedNicel Analizin Avantajları
Quantitative analiz, Security harcamalarıyla doğrudan karşılaştırılabilen nesnel ve tekrarlanabilir sonuçlar sağlar. ALE değerleri, yöneticilerin anlayabileceği maliyet-fayda analizine ve ROI hesaplamalarına doğal biçimde dahil olur. Sigorta eksperleri, denetçiler ve yönetim kurulları, “fidye yazılımı için ALE değerimiz yılda 500.000 dolar” ifadesine, “fidye yazılımı riski High” ifadesinden daha iyi yanıt verir. Quantitative modeller ayrıca varlık portföyleri genelinde risklerin birleştirilmesini destekler.
Nicel Analizin Sınırlamaları
Quantitative analizin önemli sınırlamaları vardır. En büyük zorluk veri kalitesidir: ARO değerleri çoğu zaman istatistik kılığına sokulmuş tahminlerden ibarettir. Geçmiş olay verileri yetersizse ALE hesaplamaları, Qualitative yargıdan daha güvenilir değildir. Ayrıca itibar zararı, müşteri güveni ve düzenleyici cezalar gibi bazı etkileri doğru şekilde nicel olarak ifade etmek son derece zordur. Quantitative modeller genellikle zaman alır ve pahalı danışmanlar ya da aktüerya uzmanlığı gerektirebilir.
Nitel Analizin Sınırlamaları
Qualitative analiz, öznellik ve tutarsızlıktan etkilenir. Aynı riski derecelendiren farklı analistler farklı sonuçlar üretebilir; bu da ekipler veya kuruluşlar arası karşılaştırmayı güvenilmez kılar. Qualitative derecelendirmeleri bütçe kararlarına doğrudan dönüştürmek de zordur — “High” risk, kontrollere ne kadar harcama yapılması gerektiğini belirtmez. Çapa yanlılığı, analistlerin derecelendirmeleri nesnel ölçütler yerine yakın zamanda yaşanan olaylara göre artırması veya azaltmasıyla ortaya çıkabilir.
Her İki Yaklaşımın Birleştirilmesi
Olgun kuruluşların çoğu her iki yöntemi tamamlayıcı biçimde kullanır. Qualitative analiz, hangi risklerin daha derinlemesine inceleneceğine öncelik vermek için ilk değerlendirmede kullanılır. Ardından Quantitative analiz, ayrıntılı finansal modellemenin gerektirdiği çabayı haklı çıkardığı yüksek öncelikli risklere uygulanır. Bu hibrit yaklaşım, Qualitative puanlamanın hızını ve en önemli olduğu noktalarda Quantitative modellemenin kesinliğini bir araya getirir.
Security+ Bağlamında Risk Analizi
Security+ sınavı, şu formülleri tanımanızı bekler: SLE = AV × EF ve ALE = SLE × ARO. Sınav soruları genellikle varlık değeri, maruz kalma faktörü ve gerçekleşme oranının verildiği bir senaryo sunar; sizden SLE veya ALE'yi hesaplamanızı ya da bir kontrolün maliyet açısından verimli olup olmadığını belirlemenizi ister. Ayrıca Qualitative ve Quantitative yaklaşımları birbirinden ayırt edebilmeli ve senaryonun kısıtlarına göre uygun yöntemi belirleyebilmelisiniz.
# Security+ formula cheat sheet
SLE = AV * EF # Single Loss Expectancy
ALE = SLE * ARO # Annual Loss Expectancy
# Example exam question:
# AV=$400,000 EF=0.25 ARO=2
SLE = 400000 * 0.25 # = $100,000
ALE = 100000 * 2 # = $200,000
# Is $80,000 annual control cost justified? YESHızlı Kontrol
Bu dersteki CompTIA Security+ (SY0-701) kavramlarını ne kadar anladığınızı test edin.
Ders Özeti
Bu derste şunları öğrendiniz: Qualitative analiz, açıklayıcı ölçekler (High/Medium/Low) kullanır ve hızlıdır ancak özneldir; Quantitative analiz, riski dolar cinsinden ifade etmek için formüller (SLE = AV × EF; ALE = SLE × ARO) kullanır; ALE, Security kontrolleriyle ilgili maliyet-fayda kararlarını yönlendirir. Sırada dört risk işleme seçeneğini inceleyeceğiz: kabul etme, devretme, azaltma ve kaçınma.
Yapay zeka eğitmeniyle Security+ Academy öğren — ücretsiz
Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.
- Kurslar
- 30
- Dersler
- 120
Sıkça Sorulan Sorular
“Nitel ve Nicel Risk Analizi” dersi ücretsiz mi?
Evet — “Nitel ve Nicel Risk Analizi” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Security+ Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Security+ Academy kursu toplamda 4 dersten oluşur.
“Nitel ve Nicel Risk Analizi” dersinde ne öğreneceğim?
Riski ölçmek için öznel (Yüksek/Orta/Düşük) ve nesnel (ALE = SLE x ARO) yöntemleri karşılaştırın; her birinin iş kararları için ne zaman uygun olduğunu öğrenin. Security+ Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Security+ Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Security+ Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.
“Nitel ve Nicel Risk Analizi” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Security+ Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Security+ Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Risk Belirleme ve Risk Kaydı
- Nitel ve Nicel Risk Analizi
- Risk İşleme: Kabul Etme, Devretme, Azaltma, Kaçınma
- NIST RMF, ISO 27001 ve CIS Denetimleri