Uyumluluk Çerçeveleri
ISO 27001, SOC 2, PCI DSS
Uyumluluk Çerçeveleri, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
Uyumluluk Nedir
Uyumluluk, yasalar, düzenlemeler veya sektör standartları tarafından belirlenen güvenlik gerekliliklerini karşılamak anlamına gelir. Çerçeveler, kuruluşların uygulayabileceği ve uyguladığını kanıtlayabileceği yapılandırılmış, tanınmış bir kontrol kümesi sunar.
Uyumluluk güvenlikle aynı şey değildir; ancak iyi bir çerçeve gerçek iyileştirmeleri teşvik eder.
ISO 27001
ISO/IEC 27001, bir ISMS (Bilgi Güvenliği Yönetim Sistemi) için uluslararası bir standarttır. Risk temellidir: riskleri belirler, kontrolleri (Ek A'dan) seçer ve sürekli iyileştirme yaparsınız.
- Sertifikayı akredite denetçiler verir.
- Vurgu yalnızca teknolojiye değil, yönetim sürecine yapılır.
SOC 2
SOC 2 (Sistem ve Kuruluş Kontrolleri), hizmet olarak yazılım sağlayıcılarında yaygın olan ve AICPA Güven Hizmetleri Kriterleri temelindeki bir tasdik raporudur: güvenlik, kullanılabilirlik, işleme bütünlüğü, gizlilik ve mahremiyet.
- Tür I: kontrollerin belirli bir andaki tasarımı.
- Tür II: kontrollerin belirli bir dönem boyunca etkili biçimde çalışması.
PCI DSS
PCI DSS (Ödeme Kartı Sektörü Veri Güvenliği Standardı), kart sahibi verilerini saklayan, işleyen veya aktaran tüm kuruluşlar için geçerlidir. Bağlayıcı kurallara dayanır ve somut gereklilikler içerir.
- Kart sahibi verilerini şifreleyin ve ağ bölümlendirmesi kullanın.
- Erişimi bilmesi gerekenler ilkesi temelinde sınırlayın.
- Düzenli olarak sınayın ve izleyin.
Diğer Yaygın Düzenleyici Çerçeveler
Ayrıca şunlarla karşılaşırsınız:
- GDPR: EU veri koruması ve mahremiyeti.
- HIPAA: US sağlık verileri.
- NIST CSF / 800-53: US çerçevesi ve kontrol kataloğu.
Birçoğu örtüşür; bu nedenle kontroller farklı çerçeveler arasında eşleştirilebilir.
Risk Tabanlı ve Kuralcı Yaklaşım
Çerçeveler bir yelpazeye yayılır:
- Risk tabanlı (ISO 27001): risklerinizle orantılı kontrolleri siz seçersiniz.
- Kuralcı (PCI DSS): bağlamdan bağımsız belirli zorunlu gereklilikler vardır.
Türü bilmek, kontrolleri uyarlamak için ne kadar alanınız olduğunu gösterir.
Kapsam ve Sınırlar
Kapsamı tanımlamak, uygulamadaki ilk adımdır. Kapsam, çerçevenin hangi sistemlere, verilere ve süreçlere uygulanacağını belirler.
PCI DSS kapsamında bölümlendirme, kart sahibi sistemlerini ağın geri kalanından yalıtarak kapsamı (ve maliyeti) küçültebilir.
Kontroller ve Kontrol Aileleri
Çerçeveler gereklilikleri; erişim denetimi, kriptografi, günlükleme ve olaylara müdahale gibi aileler altında gruplanan kontroller hâlinde düzenler.
Her kontrol için bir sorumlu, bir uygulama ve işe yaradığını gösteren kanıt gerekir.
Sertifikasyon ve Tasdik
Çıktılar çerçeveye göre farklılık gösterir:
- Sertifikasyon (ISO 27001): akredite bir kuruluştan alınan, geçme veya kalma durumunu belirten sertifika.
- Tasdik (SOC 2): NDA kapsamında paylaşılan denetçi görüş raporu.
- Doğrulama (PCI DSS): bir QSA tarafından hazırlanan AOC ve/veya ROC.
Sürekli Uyumluluk
Uyumluluk tek seferlik bir olay değildir. Standartlar sürekli işletim, dönemsel yeniden değerlendirme ve iyileştirme bekler.
- ISO 27001 gözetim denetimleri gerektirir.
- SOC 2 Tür II, aylar süren bir dönemi kapsar.
- PCI DSS üç aylık taramalar ve yıllık değerlendirme gerektirir.
Çerçeveleri Eşleştirme
Çoğu kuruluş aynı anda birden fazla çerçeveyle karşılaşır. Kontrol eşlemesi oluşturarak iyi uygulanmış tek bir kontrolün (ör. MFA), ISO 27001, SOC 2 ve PCI DSS kapsamındaki karşılık gelen gerekliliği aynı anda karşılamasını sağlayın ve yinelenen çalışmalardan kaçının.
Hızlı Kontrol
Çerçeveyi niteliğiyle eşleştirin.
Özet
Uyumluluk çerçeveleri güvenliği yapılandırır ve kanıtlar:
- ISO 27001 = risk tabanlı ISMS sertifikasyonu.
- SOC 2 = hizmet sağlayıcıları için Güven Hizmetleri tasdiki.
- PCI DSS = kart sahibi verileri için kuralcı standart.
- Kapsamı tanımlayın, kontrol sorumluları atayın ve verimlilik için örtüşen kontrolleri eşleştirin.
Sıkça Sorulan Sorular
“Uyumluluk Çerçeveleri” dersi ücretsiz mi?
Evet — “Uyumluluk Çerçeveleri” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Uyumluluk Çerçeveleri” dersinde ne öğreneceğim?
ISO 27001, SOC 2, PCI DSS Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.
“Uyumluluk Çerçeveleri” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Uyumluluk Çerçeveleri
- Güvenlik Denetimleri
- İlkeler ve Prosedürler
- Kanıt ve Raporlama