ISO 27001 ve ISMS
Bir yönetim sistemi oluşturma.
ISO 27001 ve ISMS, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
ISO 27001 Nedir
ISO/IEC 27001, bilgi güvenliği yönetimine ilişkin uluslararası standarttır. Esnek bir çerçeveden farklı olarak, akredite bir kuruluş tarafından belgelendirilebileceğiniz resmî bir şartnamedir.
Merkezindeki kavram, Bilgi Güvenliği Yönetim Sistemi olan ISMS'dir. ISO 27001, teknik kontrollerin bir listesinden çok, güvenliği devam eden ve yönetilen bir süreç olarak yönetecek bir sistemdir.
ISMS Kavramı
Bir ISMS, bir kuruluşun bilgi güvenliği riskini sistematik biçimde yönetmek için kullandığı politikalar, süreçler, roller ve kontroller bütünüdür.
Bu, kalite veya çevre yönetim sistemi gibi bir yönetim sistemidir. Amaç tek bir denetimden geçmek değil, şu işlevleri yerine getiren canlı bir mekanizma oluşturmaktır:
- Riski sürekli değerlendirir.
- Kontrolleri uygular ve sürdürür.
- Etkililiği ölçer.
- Zaman içinde iyileşir.
Planla-Uygula-Kontrol Et-Önlem Al Döngüsü
ISMS, sürekli iyileştirme döngüsü olan PDCA ile işler:
- Planla — ISMS kapsamını, politikayı, risk değerlendirmesini ve risk işleme yaklaşımını belirleyin.
- Uygula — seçilen kontrolleri ve süreçleri hayata geçirin.
- Kontrol Et — performansı izleyin, denetleyin ve ölçün.
- Önlem Al — uygunsuzlukları düzeltin ve iyileştirin.
Belgelendirmenin tek seferlik bir olay olmamasının nedeni bu döngüdür; denetçiler, döngünün gerçekten işlediğini gösteren kanıtlar bekler.
Risk Değerlendirmesi ve İşlenmesi
ISO 27001 temelde risk odaklıdır. Gizlilik, bütünlük ve kullanılabilirliğe yönelik riskleri tanımlar, ardından her birinin nasıl ele alınacağına karar verirsiniz.
Dört standart risk işleme seçeneği şunlardır:
# Risk treatment options
# 1. Mitigate - apply a control to reduce the risk
# 2. Transfer - shift it (e.g. insurance, outsourcing)
# 3. Avoid - stop the activity that creates the risk
# 4. Accept - tolerate it (documented, signed off)Uygulanabilirlik Bildirgesi
ISO 27001'in ayırt edici belgelerinden biri Uygulanabilirlik Bildirgesi'dir. Standarttaki referans kümesinde bulunan her kontrolü listeler ve şunları kaydeder:
- Kontrolün uygulanabilir olup olmadığı.
- Uygulanıp uygulanmadığı.
- Dahil etme veya hariç tutma gerekçesi.
Uygulanabilirlik Bildirgesi, risk değerlendirmenizi kontrollerinize bağlar ve denetçinin incelediği ilk belgelerden biridir. Bir kontrolü hariç tutmanıza izin verilir, ancak nedenini gerekçelendirmeniz gerekir.
Ek A Kontrolleri
ISO 27001, ayrıntıları eşlik eden ISO 27002 kılavuzunda verilen bir kontrol kataloğuna Ek A'da yer verir. 2022 sürümü, bu kontrolleri dört tema altında yeniden düzenlemiştir:
- Kurumsal kontroller (politikalar, tedarikçi yönetimi).
- İnsan kontrolleri (inceleme, farkındalık).
- Fiziksel kontroller (güvenli alanlar, ekipman).
- Teknolojik kontroller (erişim, kriptografi, günlükleme).
Hangilerinin uygulanacağını, Uygulanabilirlik Bildirgesi'ne kaydedilen risk değerlendirmenize göre seçersiniz.
Kapsam ve Bağlam
Bir ISMS oluşturmanın ilk aşamalarında kapsamını tanımlarsınız: kuruluşun hangi bölümlerini, sistemlerini ve bilgilerini ISMS'nin kapsadığı belirlenir.
Kapsam son derece önemlidir. Dar bir kapsamın (tek bir ürün grubu) belgelendirilmesi daha hızlıdır, ancak sınırlıdır; geniş bir kapsam (şirketin tamamı) daha inandırıcıdır, ancak daha fazla çalışma gerektirir. Belge kapsamı belirtir ve müşteriler bunu dikkatle inceler; bu nedenle kapsamı sürdürebileceğiniz alanlarla dürüstçe sınırlayın.
Liderlik ve Belgeleme
ISO 27001, üst yönetimin bağlılığını zorunlu kılar. Liderlik, güvenlik politikasını belirlemeli, rolleri atamalı, kaynak sağlamalı ve ISMS'yi gözden geçirmelidir.
Standart ayrıca tasarımı gereği kapsamlı belgeleme gerektirir: politikalar, risk değerlendirmesi, Uygulanabilirlik Bildirgesi, prosedürler ve izleme kayıtları. Denetçiler belgelenmemişse gerçekleşmemiştir ilkesine göre hareket eder. Kanıtlar, belgelendirmenin para birimidir.
Zorunlu 4-10. Maddeler
Ek A kontrollerinin yanı sıra belgelendirme, yönetim sisteminin kendisini açıklayan 4 ila 10. arasındaki zorunlu maddelerin karşılanmasını gerektirir:
- 4 Bağlam, 5 Liderlik, 6 Planlama, 7 Destek.
- 8 İşletim, 9 Performans değerlendirmesi, 10 İyileştirme.
Bunlar isteğe bağlı değildir. Ek A kontrollerini ihtiyaçlarınıza göre uyarlayabilirsiniz, ancak belgelendirilebilmek için yönetim sistemi maddelerinin tümünü karşılamanız gerekir.
ISO 27001 ve NIST CSF
İkisi birbirinin alternatifi değil, tamamlayıcısıdır:
- ISO 27001 belgelendirilebilir, uluslararası düzeyde tanınır ve yönetim sistemi ile yönetişime vurgu yapar.
- NIST CSF gönüllü ve esnektir; işlevler genelinde pratik risk sonuçlarına vurgu yapar.
Birçok kuruluş, operasyonel yetkinliği yapılandırmak için CSF'yi, programı resmileştirmek ve belgelendirmek için ISO 27001'i kullanır. Kontrol kümeleri büyük ölçüde birbiriyle eşleşir.
İç Denetim ve Yönetimin Gözden Geçirmesi
ISMS, PDCA döngüsünün sağlıklı işlemesini sağlayan iki düzenli kontrol içerir:
- İç denetim — belgelendirme kuruluşu bulmadan önce uygunsuzlukları tespit etmek amacıyla ISMS'nin ISO 27001'e ve kendi politikalarınıza göre dönemsel ve bağımsız biçimde incelenmesi.
- Yönetimin gözden geçirmesi — liderliğin ISMS performansını, denetim sonuçlarını, olayları ve risk değişikliklerini resmî olarak inceleyip ardından iyileştirmelere ve kaynaklara karar vermesi.
Her ikisi de zorunludur. Yönetim sisteminin durağan bir klasörden ibaret olmadığını, canlı olduğunu kanıtlayan mekanizmalar bunlardır.
Kısa Sınama
Temel bir ISO 27001 belgesini ne kadar iyi anladığınızı sınayın.
Özet
ISO 27001 ve ISMS:
- ISO 27001, bilgi güvenliği riskini ele alan yönetilen bir sistem olan ISMS'yi merkeze alan, belgelendirilebilir uluslararası bir standarttır.
- ISMS, sürekli iyileştirme için PDCA döngüsüyle (Planla, Uygula, Kontrol Et, Önlem Al) işler.
- Risk odaklıdır: riskleri değerlendirir, ardından her birini azaltır, devreder, önler veya kabul edersiniz.
- Uygulanabilirlik Bildirgesi, riskleri Ek A kontrollerine (kurumsal, insan, fiziksel, teknolojik) gerekçeleriyle bağlar.
- Zorunlu 4-10. maddeler yönetim sistemini düzenler; liderliğin bağlılığı ve belgeleme gereklidir. ISO 27001, NIST CSF'yi tamamlar.
Yapay zeka eğitmeniyle Cyber Security Academy öğren — ücretsiz
Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.
- Kurslar
- 76
- Dersler
- 303
Sıkça Sorulan Sorular
“ISO 27001 ve ISMS” dersi ücretsiz mi?
Evet — “ISO 27001 ve ISMS” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“ISO 27001 ve ISMS” dersinde ne öğreneceğim?
Bir yönetim sistemi oluşturma. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.
“ISO 27001 ve ISMS” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Güvenlik Çerçeveleri Neden Vardır
- NIST Siber Güvenlik Çerçevesi
- ISO 27001 ve ISMS
- Kontroller, Denetimler ve Sertifikasyon