Veri Sınıflandırma ve Asgari Veri İlkesi
Verileri sorumlu biçimde ele alma.
Veri Sınıflandırma ve Asgari Veri İlkesi, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
Verileri Neden Sınıflandırmalı
Kategorilere ayırmadığınız verileri koruyamazsınız. Veri sınıflandırması, kontrollerin riskle eşleşmesi için duyarlılık düzeyleri atar: veri ne kadar duyarlıysa güvenlik önlemleri o kadar güçlü olur.
Sınıflandırma; erişim denetimini, şifreleme gereksinimlerini, saklama sürelerini ve ihlale yanıt önceliğini belirler.
Sınıflandırma Düzeyleri
Yaygın bir düzen dört kademe kullanır:
- Kamuya açık: açıklanması zarar doğurmaz
- Dahili: rutin iş verileri
- Gizli: müşteri verileri, sözleşmeler
- Kısıtlı: özel nitelikli veriler, sırlar, kimlik bilgileri
Her düzey gerekli kontrollerle eşleştirilir. Etiketler, personelin bunları gerçekten doğru uygulayabileceği kadar basit olmalıdır.
Veri Keşfi
Sınıflandırma yapabilmeden önce verileri bulmanız gerekir. Kişisel veriler günlük kayıtlarında, yedeklerde, elektronik tablolarda, destek taleplerinde ve unutulmuş veritabanlarında (gölge veriler) gizlenebilir.
Keşif araçları, envanter oluşturmak için ulusal ID numaraları, kart numaraları ve e-posta adresleri gibi örüntüler açısından veri depolarını tarar.
# Simple regex sweep for emails and card-like numbers in a codebase/logs
grep -rEn '[A-Za-z0-9._%+-]+@[A-Za-z0-9.-]+\.[A-Za-z]{2,}' ./logs
grep -rEn '\b(?:[0-9]{4}[ -]?){4}\b' ./logsVeri Haritalama
Bir veri haritası, kişisel verilerin yaşam döngüsü boyunca izini sürer: verilerin nereye girdiğini, nerede saklandığını, kimlerin erişebildiğini, nereye aktığını ve nereden çıktığını gösterir.
- Toplama noktaları (formlar, uygulama programlama arayüzleri, yazılım geliştirme kitleri)
- Depolama sistemleri
- Üçüncü taraf veri işleyenler
- Silme uç noktaları
Bir kişinin verilerinin bulunduğu her yeri bilmiyorsanız silme talebini yerine getiremezsiniz.
Veri Minimizasyonu İlkesi
Veri minimizasyonu, belirli ve açıklanmış bir amaç için yalnızca gerekli olanı toplamak ve saklamak anlamına gelir.
- Bir alanın ileride işe yarayabileceğini düşündüğünüz için onu toplamayın
- Bir ID yeterliyken veri yüklerinin tamamını günlük kaydına almayın
- Verileri amaçları sona erdikten sonra saklamayın
Daha az veri; ihlalin daha az etki yaratması, daha düşük uyum yükü ve daha düşük depolama maliyeti anlamına gelir.
Uygulamada En Aza İndirme
Somut mühendislik uygulamaları:
- Yalnızca karşılaştırmanız gerekiyorsa ham değer yerine bir özet değer saklayın
- Günlük kayıtlarında kısaltın veya maskeleyin (yalnızca son 4 haneyi gösterin)
- Kullanıcı başına olayları saklamak yerine analiz verilerini toplulaştırın
- Verileri kalıcı olarak saklamayan geçici işlemeyi kullanın
# Mask a card number in application logs, keep only last 4
# 4242 4242 4242 4242 -> **** **** **** 4242
sed -E 's/[0-9]{4}([ -]?[0-9]{4}){2}([ -]?)([0-9]{4})/**** **** **** \3/g'Saklama ve Silme
Saklama süresinin sınırlandırılması, tanımlanmış saklama süreleri ve bu süreler dolduğunda gerçekten silme yapılmasını gerektirir. Süresiz saklama kolaylık değil, ihlaldir.
- Kategori bazında saklama takvimleri belirleyin
- Silme işlerini otomatikleştirin
- Yalnızca ana veritabanını değil, yedekleri ve günlük kayıtlarını da unutmayın
# Automated retention: purge support tickets closed over 24 months ago
DELETE FROM support_tickets
WHERE status = 'closed'
AND closed_at < NOW() - INTERVAL '24 months';Erişim Denetimi ve En Az Yetki
Sınıflandırma, yalnızca erişim buna uygun olduğunda koruma sağlar. En az yetki ilkesini uygulayın: kişiler ve hizmetler, görevleri için gereken en düşük erişim düzeyine sahip olmalıdır.
- Sınıflandırma düzeyine bağlı rol tabanlı erişim
- Duyarlı sorgular için ihtiyaç anında erişim
- Düzenli erişim incelemeleri ve rol değişikliğinde erişimin geri alınması
Kısıtlı verilere mümkün olduğunca az sayıda kimlik erişebilmelidir.
Sınıflandırmaya Bağlı Şifreleme
Daha yüksek sınıflandırma düzeyleri daha güçlü koruma gerektirir:
- Gizli ve kısıtlı veriler için durağan verilerin şifrelenmesi
- Her yerde aktarım sırasında şifreleme (TLS)
- En duyarlı alanlar için alan düzeyinde şifreleme veya belirteçleştirme
Şifreleme, ihlal bildirimine ilişkin yükümlülükleri de azaltır: uygun şekilde şifrelenmiş veriler, bildirim gerektiren bir açığa çıkma durumu oluşturmayabilir.
İşlem Hattına Yerleştirme
Sınıflandırma ve minimizasyon, dönemsel denetimler yerine geliştirme işlem hattında varsayılanlar olarak uygulandığında en iyi sonucu verir.
- Şema/veri kataloğunda alanları duyarlılık düzeyiyle etiketleyin
- Kod incelemesinde yeni PII alanları için statik denetim yapın
- Merkezi günlük kaydediciler aracılığıyla kısıtlı alanların günlük kaydına alınmasını engelleyin
- Tasarım aşamasında veri toplama faaliyetini gözden geçirin (Tasarım Gereği Gizlilik)
Yedekler ve Gölge Kopyalar
Minimizasyon ve silme, ana veri deposunun ötesine ulaşmalıdır. Kişisel veriler ekiplerin unuttuğu yerlerde varlığını sürdürür:
- Veritabanı yedekleri ve anlık görüntüleri
- Günlük toplama ve analiz işlem hatları
- Önbelleğe alınmış dışa aktarımlar ve elektronik tablolar
- Üretim verileriyle doldurulmuş çoğaltmalar ve geliştirme/sınama ortamları
Veriler dün geceki yedekte veya bir sınama veritabanında hâlâ bulunuyorsa silme talebi yerine getirilmiş sayılmaz.
Hızlı Kontrol
En aza indirme konusundaki anlayışınızı sınayın.
Özet
Sorumlu veri işlemeyi öğrendiniz:
- Kontrolleri yönlendirmek için verileri duyarlılık kademelerine göre sınıflandırın
- Kişisel verilerin nerede bulunduğunu ve nasıl aktığını keşfedin ve eşleyin
- En aza indirin: yalnızca gerekli olanı toplayın, günlük kaydına alın ve saklayın
- Sınıflandırmaya göre saklama/silmeyi, en az yetkiyi ve şifrelemeyi uygulayın
- Tümünü işlem hattı varsayılanlarına yerleştirin
Sırada: işler ters gittiğinde yapılacaklar, ihlal bildirimi ve DPIA süreçleri.
Sıkça Sorulan Sorular
“Veri Sınıflandırma ve Asgari Veri İlkesi” dersi ücretsiz mi?
Evet — “Veri Sınıflandırma ve Asgari Veri İlkesi” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Veri Sınıflandırma ve Asgari Veri İlkesi” dersinde ne öğreneceğim?
Verileri sorumlu biçimde ele alma. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.
“Veri Sınıflandırma ve Asgari Veri İlkesi” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Veri Gizliliği Neden Önemlidir
- GDPR ve KVKK Temelleri
- Veri Sınıflandırma ve Asgari Veri İlkesi
- İhlal Bildirimi ve DPIA'lar