Kontroller, Denetimler ve Sertifikasyon
Uyumluluğu uygulama ve kanıtlama.
Kontroller, Denetimler ve Sertifikasyon, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
Çerçeveden Uygulamaya
Bir çerçeve seçmek işin kolay kısmıdır. Zor olan, kontrolleri uygulamak, ardından denetimler yoluyla bunların işe yaradığını kanıtlamak ve gerektiğinde belgelendirme almaktır.
Bu ders pratik süreci ele alır: kontrollerin gerçekte nasıl göründüğünü, denetçilerin ne tür kanıtlar beklediğini, denetim sürecinin nasıl işlediğini ve bir belgenin ne anlama gelip ne anlama gelmediğini.
Üç Kontrol Türü
Kontroller, riski azaltma biçimlerine göre üç klasik kategoriye ayrılır:
- Önleyici — bir olayın gerçekleşmesini engeller (MFA, güvenlik duvarları, en az ayrıcalık).
- Tespit edici — devam eden veya gerçekleşmiş bir olayı ortaya çıkarır (günlükleme, SIEM uyarıları, dosya bütünlüğü izleme).
- Düzeltici — bir olaydan sonra sistemi eski hâline getirir ve zararı sınırlar (yedekler, yama uygulama, olaylara müdahale).
Güçlü bir program, bu üçünü de katmanlı biçimde kullanır; yalnızca önlemeye güvenmek, önleme başarısız olduğunda sizi olaylardan habersiz bırakır.
İdari, Teknik ve Fiziksel
Kontroller ayrıca niteliklerine göre sınıflandırılır:
- İdari — politikalar, prosedürler, eğitim, erişim incelemeleri.
- Teknik — teknoloji içinde uygulanır: şifreleme, erişim denetimi, günlükleme.
- Fiziksel — kilitler, kart okuyucular, güvenli tesisler.
Denetçiler, üç alanın tamamında kapsama bakar. Kimsenin uymadığı bir politikayla zayıflatılan kusursuz bir teknik kontrol, gerçek bir kontrol değildir.
Tasarım ve İşletim Etkililiği
Denetçiler kontrolleri iki boyutta değerlendirir:
- Tasarım etkililiği — kontrol amaçlandığı gibi çalışırsa riski ele alabilecek kapasitede midir?
- İşletim etkililiği — belirli bir süre boyunca gerçekten ve tutarlı biçimde çalışıyor mu?
Bir kontrol kâğıt üzerinde iyi tasarlanmış olabilir, ancak uygulamada başarısız olabilir (örneğin gerçekte kimsenin yapmadığı günlük incelemesi). Kanıtlar her ikisini de göstermelidir.
Kanıtlar ve Belgeler
Denetimler kanıtlara dayanır. Her kontrol için çalıştığını göstermelisiniz. Tipik kanıtlar şunlardır:
- Üç aylık yeniden onaylamayı gösteren erişim inceleme kayıtları.
- Uyarıların incelendiğini kanıtlayan günlükler ve iş kayıtları.
- Şifrelemenin veya MFA'nın zorunlu kılındığını gösteren yapılandırma çıktıları.
- Eğitimin tamamlandığını gösteren kayıtlar.
Denetçiler örnekleme yapar. Bir kontrol seçer, belirli bir dönem için kanıt ister ve süreci baştan sona izler.
# Example evidence request from an auditor
# "Show all privileged-access grants in Q2 and
# the approval ticket + manager sign-off for each."
# You must produce the request, the approval, and the log entry.İç ve Dış Denetimler
İki denetim katmanı vardır:
- İç denetim — dış denetimden önce boşlukları yakalamak amacıyla sizin veya tuttuğunuz bir iç denetçinin kendi ISMS'nizi incelemesi. ISO 27001 tarafından zorunlu tutulur.
- Dış / belgelendirme denetimi — akredite ve bağımsız bir kuruluşun belge için sizi değerlendirmesi.
İç denetimler bir provadır. Kendi uygunsuzluklarınızı önce sizin bulmanız, belgelendirme kuruluşunun bulmasından çok daha ucuzdur.
Belgelendirme Denetiminin Aşamaları
ISO 27001 belgelendirmesi iki aşamada gerçekleşir:
- 1. Aşama — belge incelemesi. Denetçi, ISMS belgelerinizin, kapsamınızın, politikanızın, risk değerlendirmenizin ve Uygulanabilirlik Bildirgesi'nin mevcut ve tutarlı olup olmadığını kontrol eder.
- 2. Aşama — uygulama denetimi. Denetçi, görüşmeler, kanıt örneklemesi ve gözlem yoluyla kontrollerin gerçekten işlediğini doğrular.
Her ikisini de geçerseniz belgeyi alırsınız; belge genellikle üç yıl geçerlidir ve bu süre boyunca gözetim denetimleri yapılır.
Bulgular: Uygunsuzluklar
Denetimler, önem derecelerine göre sınıflandırılan bulgular üretir:
- Büyük uygunsuzluk — bir kontrol yoktur veya temelden başarısızdır; düzeltilene kadar belgelendirmeyi engeller.
- Küçük uygunsuzluk — sistemin tamamını zayıflatmayan bir aksaklıktır; düzeltici faaliyet planı gerektirir.
- Gözlem / iyileştirme fırsatı — tavsiye niteliğindedir, başarısızlık sayılmaz.
Bir düzeltici faaliyet planıyla yanıt verirsiniz: kök neden, düzeltme ve tekrarını önleme.
Gözetim ve Yeniden Belgelendirme
Belgelendirme kalıcı değildir. ISO 27001 belgeleri bir döngüye göre işler:
- Gözetim denetimleri — genellikle yıllık olarak yapılan ve ISMS'nin hâlâ işlediğini kontrol eden daha sınırlı incelemeler.
- Yeniden belgelendirme denetimi — genellikle üç yılda bir yapılan kapsamlı yeniden değerlendirme.
Bu süreç, ISMS'nin işlemeye devam etmesini zorunlu kılar. Denetimler arasında kontrollerin aksamasına izin verirseniz bir sonraki gözetim ziyaretinde belgeyi kaybetme riskiyle karşılaşırsınız.
Sürekli Uyumluluk
Olgun ekipler sürekli uyumluluk sağlayarak denetim dönemi telaşından kaçınır: kanıtları otomatik olarak toplar ve kontrolleri her zaman denetime hazır tutar.
- Kanıt toplamayı (erişim incelemeleri, yapılandırma anlık görüntüleri) belirli bir zamanlamaya göre otomatikleştirin.
- Örneğin bir S3 depolama alanının herkese açık hale gelmesi gibi kontrol sapmalarını gerçek zamanlı olarak izleyin.
- Uyumluluğu yıllık bir proje olarak değil, sürekli bir durum olarak ele alın.
SOAR ve uyumluluk otomasyonu araçları da burada fayda sağlar; tek bir zamandaki denetimleri sürekli güvenceye dönüştürür.
Telafi Edici Kontroller
Bazen gerekli bir kontrolün yazıldığı haliyle uygulanması gerçekten mümkün olmayabilir; örneğin eski bir sistem MFA'yı desteklemiyor olabilir. Çerçeveler telafi edici kontrollere izin verir: aynı risk hedefini karşılayan bir alternatif.
- Özgün kontrolün neden uygulanabilir olmadığını belgeleyin.
- Alternatifi açıklayın (örneğin sıkı ağ yalıtımı ile eski sistemin gelişmiş izlenmesini birlikte kullanmak).
- Alternatifin riski eşdeğer bir düzeye indirdiğini gösterin.
Denetçiler, gerekçe ve eşdeğer risk azaltımı yalnızca ileri sürülmeyip açıkça kanıtlandığında telafi edici kontrolleri kabul eder.
Hızlı Kontrol
Kontrol etkinliğini bir denetçinin bakış açısından değerlendirin.
Özet
Kontroller, denetimler ve sertifikasyon:
- Kontroller işlevlerine göre önleyici, tespit edici veya düzeltici; niteliklerine göre ise idari, teknik veya fiziksel olabilir. Bunların tümünü katmanlı olarak kullanın.
- Denetçiler hem tasarım etkinliğini hem de işletim etkinliğini değerlendirir; işletim etkinliği bir dönem boyunca kanıt gerektirir.
- İç denetimler, Aşama 1'de (belgeler) ve Aşama 2'de (uygulama) yürütülen dış sertifikasyon denetiminden önce açıkları ortaya çıkarır.
- Bulgular, büyük ve küçük uygunsuzluklardan gözlemlere kadar uzanır; düzeltici eylem planlarıyla karşılık verin.
- Sertifikalar gözetim ve yeniden sertifikasyon denetimleri gerektirir; her zaman denetime hazır kalmak için sürekli uyumluluk sağlayın.
Sıkça Sorulan Sorular
“Kontroller, Denetimler ve Sertifikasyon” dersi ücretsiz mi?
Evet — “Kontroller, Denetimler ve Sertifikasyon” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Kontroller, Denetimler ve Sertifikasyon” dersinde ne öğreneceğim?
Uyumluluğu uygulama ve kanıtlama. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.
“Kontroller, Denetimler ve Sertifikasyon” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Güvenlik Çerçeveleri Neden Vardır
- NIST Siber Güvenlik Çerçevesi
- ISO 27001 ve ISMS
- Kontroller, Denetimler ve Sertifikasyon