0Pricing
Cyber Security Academy · Ders

Kanıt ve Raporlama

Uyumluluğu kanıtlayın

Kanıt ve Raporlama, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Uyumluluğu Kanıtlama

Güvenli olduğunuzu söylemeniz yeterli değildir; bunu kanıtlamanız gerekir. Kanıtlar ve raporlama, denetçilere, müşterilere ve düzenleyici kurumlara kontrollerin mevcut olduğunu ve iddia edildiği gibi çalıştığını gösterir.

Belgelendirilmemiş bir kontrol, denetim açısından fiilen mevcut değildir.

Kanıt Sayılan Unsurlar

Kanıt, bir kontrolün çalıştığını nesnel olarak gösteren her şeydir:

  • Yapılandırma dışa aktarımları ve sistem ayarları.
  • Erişim inceleme kayıtları ve onaylar.
  • Günlükler (oturum açma, değişiklik, denetim).
  • Zaman damgalı ekran görüntüleri.
  • İş takip kayıtları, politikalar ve toplantı tutanakları.

Kanıt Kalitesi

Güçlü kanıt şu özellikleri taşır:

  • Sınanan kontrolle ilgili olmalıdır.
  • Miktar açısından yeterli olmalıdır (dönemi kapsamalıdır).
  • Güvenilir ve üzerinde oynama yapıldığı belli olacak nitelikte olmalıdır (sistem tarafından üretilen kanıt, kişinin kendi beyanından daha güçlüdür).
  • Denetim dönemi içinde zamanında sunulmalıdır.

Anlık ve Dönemsel Denetim

Farklı denetimler farklı derinlikte kanıt gerektirir:

  • Anlık (SOC 2 Type I): kontrol bugün mevcuttur.
  • Bir dönem boyunca (SOC 2 Type II): kontrol aylar boyunca çalışmıştır; bu nedenle aylık erişim incelemeleri gibi yinelenen kanıtlara ihtiyacınız vardır.

Zincirleme Teslim Kaydı

Olay ve adli inceleme kanıtları için bir zincirleme teslim kaydı tutun: her bir unsuru kimin topladığını, işlediğini ve sakladığını gösteren belgelendirilmiş bir kayıt. Teslim zincirindeki kopukluk, kanıtın kabul edilemez veya güvenilmez sayılmasına neden olabilir.

Örnekleme

Denetçiler nadiren her kaydı inceler. Temsili bir örnek alırlar. Göreviniz, örneğin geçerli olabilmesi için bütün evrene ait verileri eksiksiz biçimde erişilebilir kılmaktır (örneğin işe alım kontrollerini sınarken yeni işe alınanların tam listesini sağlamak).

Kanıt Toplamayı Otomatikleştirme

Elle alınan ekran görüntüleri ölçeklenebilir değildir. Uyumluluk otomasyonu araçları bulut ve kimlik sistemlerinden sürekli olarak kanıt toplar; böylece kanıtı güncel tutar ve denetim dönemindeki yoğunluğu azaltır.

# example: export IAM users as evidence
aws iam generate-credential-report
aws iam get-credential-report --query Content \
  --output text | base64 -d > iam-evidence.csv

Denetim Raporu Yazma

İyi bir rapor hem teknik hem de yönetici düzeyindeki okuyuculara açık biçimde ulaşır:

  • Yönetici özeti: genel güvenlik durumu ve temel riskler.
  • Kapsam ve yöntem.
  • Önem derecesi ve kanıtlarıyla birlikte bulgular.
  • Öneriler ve düzeltme durumu.

Bulguları İletişim Yoluyla Aktarma

Mesajı hedef kitleye göre uyarlayın. Yöneticilerin risk ve iş etkisini, mühendislerin ise ayrıntıları ve yeniden üretme adımlarını bilmesi gerekir. Özetlerde jargon kullanmaktan, teknik ayrıntılarda ise belirsiz olmaktan kaçının.

Kanıtların Saklanması

Kanıtları, çerçevenin ve politikanızın gerektirdiği süre boyunca, çoğu zaman bir yıl veya daha uzun süre saklayın. Kanıtların kendisi hassas yapılandırma bilgileri ve kişisel veriler içerebileceğinden onları erişim denetimleriyle güvenli biçimde depolayın.

Bulgulardan İyileştirmeye

Rapor bir başlangıç noktasıdır, son değil. Bulguları düzeltme takip sistemine aktarın, temel nedenleri giderin ve alınan dersleri bir sonraki döngüye taşıyın. Olgun programlarda, yinelenen bulguların zaman içinde azaldığı görülür.

Hızlı Yoklama

Kanıtın gücünü değerlendirin.

Özet

Kanıtlar ve raporlama uyumluluğu kanıtlar:

  • İlgili, yeterli, güvenilir ve zamanında kanıtlar toplayın.
  • Kanıtın derinliğini anlık ve dönemsel denetimlere göre belirleyin.
  • Zincirleme teslim kaydını koruyun ve geçerli örneklemeyi destekleyin.
  • Açık raporlar yazın ve bulguları düzeltme sürecine aktarın.

Sıkça Sorulan Sorular

“Kanıt ve Raporlama” dersi ücretsiz mi?

Evet — “Kanıt ve Raporlama” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Kanıt ve Raporlama” dersinde ne öğreneceğim?

Uyumluluğu kanıtlayın Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.

“Kanıt ve Raporlama” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Uyumluluk Çerçeveleri
  2. Güvenlik Denetimleri
  3. İlkeler ve Prosedürler
  4. Kanıt ve Raporlama
← Cyber Security Academy Sayfasına Dön