Risk Belirleme ve Risk Kaydı
Kurumsal varlıkları, tehditleri ve güvenlik açıklarını belirleyin; ardından riskleri olasılık ve etki derecelendirmeleri içeren yapılandırılmış bir kayda belgeleyin.
Risk Belirleme ve Risk Kaydı, CoddyKit'te ücretsiz bir Security+ Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Security+ Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Security+ Academy kursu toplamda 4 dersten oluşur.
Güvenlikte Risk Nedir?
Risk, bir tehdidin bir güvenlik açığından yararlanması sonucunda kayıp veya zarar oluşma olasılığıdır. Bilgi güvenliğinde risk, olasılık (olayın gerçekleşme ihtimali) ile etki (zararın ne kadar ciddi olacağı) bileşimi olarak ifade edilir. Riski anlamak, kuruluşların olası her tehdidi ortadan kaldırmaya çalışmak yerine bilinçli ve maliyet açısından verimli güvenlik kararları almasını sağlar.
Varlıklar, Tehditler ve Güvenlik Açıkları
Risk tanımlama üç temel unsurla başlar. Varlık, sunucular, veritabanları, fikrî mülkiyet veya itibar gibi değer taşıyan her şeydir. Tehdit, fidye yazılımı saldırısı veya hoşnutsuz bir çalışan gibi bir varlığa zarar verebilecek her türlü olası olaydır. Güvenlik açığı, bir tehdidin yararlanabileceği zayıflıktır; örneğin güncellenmemiş bir sistem veya zayıf parola ilkesi. Tehditler korunmasız varlıklarla buluştuğunda risk ortaya çıkar.
Risk Tanımlama Süreci
Sistematik risk tanımlama yapılandırılmış bir süreç izler: önce varlık envanteri değer taşıyan her şeyi kataloglar; ardından tehdit modelleme kimin, nasıl saldırabileceğini belirler; sonra güvenlik açığı değerlendirmesi sistemlerdeki ve süreçlerdeki zayıflıkları bulur. Son olarak analistler, hangi varlıkların gerçek bir maruziyetle karşı karşıya olduğunu belirlemek için tehditleri güvenlik açıklarıyla eşleştirir. Bu süreç genellikle yıllık olarak veya büyük değişikliklerden sonra tekrarlanır.
Varlık Değerleme Yöntemleri
Varlıklara değer biçmek önceliklendirmeyi yönlendirir. Maddi varlıkların (donanım, yazılım lisansları) net piyasa değerleri vardır. Maddi olmayan varlıklar (marka itibarı, müşteri verileri) değerlendirme gerektirir; düzenleyici kurumlar PII için kayıt başına bir değer belirleyebilir. Yenileme maliyeti yöntemi, varlığı yeniden oluşturmanın ne kadara mal olacağını sorar; iş etkisi ise varlık 1 saat, 1 gün veya 1 hafta kullanılamazsa ne kadar gelir kaybı oluşacağını sorar.
Risk Kaydı Nedir?
Risk kaydı, tanımlanan tüm riskleri yapılandırılmış ve aranabilir bir biçimde içeren, sürekli güncellenen bir belgedir. Her girişte genellikle şunlar bulunur: risk açıklaması, etkilenen varlıklar, tehdit kaynağı, yararlanılan güvenlik açığı, olasılık derecesi, etki derecesi, risk puanı, mevcut kontroller ve atanan risk sahibi. Risk kayıtları yönetişim, denetim ve iyileştirme takibi faaliyetleri için merkezi başvuru kaynağı görevi görür.
# Example risk register fields
Risk ID : RISK-001
Description : Unpatched web server exploited via known CVE
Asset : customer-portal-prod
Threat Source : External attacker
Vulnerability : Missing OS patches (60+ days)
Likelihood : High (3)
Impact : Critical (4)
Risk Score : 12
Current Control: Monthly patching schedule
Owner : IT Operations Manager
Status : OpenRisk Kaydı Sütunlarının Açıklaması
Olasılık sütunu, yararlanmanın ne kadar muhtemel olduğunu derecelendirir (1=Nadir ile 5=Neredeyse Kesin). Etki sütunu, sonuçları finansal kayıp, düzenleyici ceza veya operasyonel kesinti açısından derecelendirir (1=İhmal Edilebilir ile 5=Felaket Düzeyinde). Bu değerlerin çarpılması, önceliklendirme için kullanılan bir risk puanı üretir. Artık risk alanı, kontroller uygulandıktan sonra kalan riski kaydeder ve hiçbir riskin sıfıra ineceğinin varsayılmamasını sağlar.
# Risk scoring matrix (Likelihood x Impact)
# Impact
# 1 2 3 4 5
L=1 [ 1 2 3 4 5 ]
L=2 [ 2 4 6 8 10 ]
L=3 [ 3 6 9 12 15 ]
L=4 [ 4 8 12 16 20 ]
L=5 [ 5 10 15 20 25 ]
# Scores 1-5=Low, 6-10=Medium, 11-20=High, 21-25=CriticalRisk Sahipliği ve Hesap Verebilirlik
Kayıttaki her riskin adı belirtilmiş bir risk sahibi olmalıdır; bu kişi genellikle güvenlik ekibi değil, bir iş birimi yöneticisi veya sistem sahibidir. Risk sahibi, kontrollerin uygulanmasını ve artık riskin kabul edilebilir eşikler içinde kalmasını sağlamaktan sorumludur. Güvenlik ekibi öneride bulunur ve izler; ancak tüm risklerin sahibi olamaz, çünkü bu durum kuruluş genelinde ölçeklenemeyen tek noktaya bağlı bir hesap verebilirlik oluşturur.
Tehdit Modelleme Teknikleri
Çeşitli çerçeveler tehdit tanımlamayı yapılandırmaya yardımcı olur. STRIDE (Kimliğe Bürünme, Değiştirme, Reddetme, Bilgi İfşası, Hizmet Engelleme, Yetki Yükseltme), her sistem bileşenine yönelik tehditleri kategorilere ayırır. PASTA (Saldırı Simülasyonu ve Tehdit Analizi Süreci), saldırgan hedeflerini eşleştiren risk merkezli bir yöntemdir. DREAD, tehditleri Hasar, Tekrarlanabilirlik, İstismar Edilebilirlik, Etkilenen kullanıcılar ve Keşfedilebilirlik ölçütlerine göre puanlar; ancak DREAD günümüzde daha az kullanılır.
# STRIDE applied to a web login endpoint
S Spoofing : Attacker forges session cookie
T Tampering : Parameter manipulation in requests
R Repudiation : No audit log of failed logins
I Info Disclosure : Error message reveals valid usernames
D Denial of Service: Brute-force lockout affects real users
E Elevation of Priv: SQL injection grants admin accessGüvenlik Açığı Belirleme Kaynakları
Önce güvenlik açıkları bulunmadan riskler tanımlanamaz. Temel kaynaklar arasında sistemleri bilinen CVE'lere karşı test eden güvenlik açığı tarayıcıları (Nessus, OpenVAS), istismar edilebilirliği doğrulayan sızma testi raporları, ayarları CIS kıyaslamalarıyla karşılaştıran yapılandırma denetimleri ve etkin biçimde istismar edilen zayıflıkları vurgulayan tehdit istihbaratı akışları bulunur. İç denetim raporları ve öz değerlendirmeler de teknik taramalarda gözden kaçan süreç düzeyindeki güvenlik açıklarını ortaya çıkarır.
İç ve Dış Tehditler
Risk kayıtları hem iç tehditleri (çalışanlar, yükleniciler, yanlış yapılandırılmış sistemler) hem de dış tehditleri (bilgisayar korsanları, ulus-devlet aktörleri, tedarik zinciri güvenliğinin ihlal edilmesi) dikkate almalıdır. İç tehditler çoğu zaman daha büyük etkiye sahiptir; çünkü içeriden kişiler zaten erişime sahiptir. Hoşnutsuz bir çalışan, çevre kontrollerini tetiklemeden verileri dışarı çıkarabilir. Davranış anormalliklerini izleyen iç tehdit programları, yalnızca teknik kontrollerin azaltamayacağı bir risk kategorisini ele alır.
Risk Kaydının Sürdürülmesi ve Güncellenmesi
Bir risk kaydı tek seferlik bir çıktı değildir — önemli değişiklikler meydana geldiğinde gözden geçirilmeli ve güncellenmelidir: yeni sistem dağıtımları, kuruluşun yeniden yapılandırılması, yeni açıklanan CVE'ler veya olay sonrası bulgular. Çoğu kuruluş, resmi risk kaydı incelemelerini yıllık Security incelemelerine, değişiklik yönetimi süreçlerine ve uyumluluk denetimlerine bağlar. Güncelliğini yitirmiş risk kayıtları yanlış bir güven duygusu yaratır ve hızlı altyapı değişiklikleri sırasında kaynak ayrılmamış risklere yol açabilir.
Hızlı Kontrol
Bu dersteki CompTIA Security+ (SY0-701) kavramlarını ne kadar anladığınızı test edin.
Ders Özeti
Bu derste şunları öğrendiniz: risk, güvenlik kararlarına öncelik vermek için olasılığı ve etkiyi birleştirir; risk kayıtları varlıkları, threats'leri, güvenlik açıklarını, puanları, sorumluları ve artık riski belgeler; STRIDE gibi threat modeling teknikleri ise nelerin ters gidebileceğini sistematik olarak belirlemeye yardımcı olur. Sırada nitel ve nicel risk analizi yöntemlerini inceleyeceğiz.
Sıkça Sorulan Sorular
“Risk Belirleme ve Risk Kaydı” dersi ücretsiz mi?
Evet — “Risk Belirleme ve Risk Kaydı” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Security+ Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Security+ Academy kursu toplamda 4 dersten oluşur.
“Risk Belirleme ve Risk Kaydı” dersinde ne öğreneceğim?
Kurumsal varlıkları, tehditleri ve güvenlik açıklarını belirleyin; ardından riskleri olasılık ve etki derecelendirmeleri içeren yapılandırılmış bir kayda belgeleyin. Security+ Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Security+ Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Security+ Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.
“Risk Belirleme ve Risk Kaydı” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Security+ Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Security+ Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Risk Belirleme ve Risk Kaydı
- Nitel ve Nicel Risk Analizi
- Risk İşleme: Kabul Etme, Devretme, Azaltma, Kaçınma
- NIST RMF, ISO 27001 ve CIS Denetimleri