iso 27001 Bilgi Güvenliği Yönetim Sisteminde Risk Değerlendirme Sistemi nedir Bilgi Güvenliği Riskleri nasıl değerlendirilir ve Risk Değerlendirme Yaklaşımında dikkat edilmesi gereken Hususlar nelerdir ?
ISO 27001 Bilgi Güvenliği Yönetim Sistemi, özellikle Risk Yönetimi yapısı üzerine kurulur. Her şey bir tarafa, risk yönetimi bir tarafa.
ISO 27001 Standardı risk yönetimi için;
1. “ Risk değerlendirme yönetim sistemi yaklaşımını ortaya koyun”, der. Risk yaklaşımı riskin nasıl algılandığına, anlaşıldığına dair genel bir metodun açıklanmasını ister. Kurumun riskten ne anladığı, riskleri nasıl değerlendireceğine dair yaklaşımlarının ne olduğunu ortaya koyar. Genel bir çerçeve olmadan risklerin ortaya konulamayacağını vurgular.
2. “ Risk analizini yap”, der. Ortaya konulan metoda bağlı olarak risklerini analiz et demektir bu ifade. Kurumun içindeki, faaliyetlerindeki, hizmetlerindeki, alt yapındaki, personelindeki, teçhizatındaki riskleri ortaya koymak, onları açık hale getirmek için risk kapasiteni çözümlemek gerekmektedir. Risk analizi, kurumun risklerini ortaya çıkarmak adına her kritik konuyu irdelemekten, araştırmaktan geçer. Sonunda kurumun risklerine ilişkin bir çerçeve çıkar. Nerede ne varmış, sorgulanmış ve öne çıkarılmış olur.
3. Risk analizinde ortaya çıkan tabloya bağlı olarak riskler değerlendirilir ve önceliklendirilir. Risk değerlendirme yaklaşımında tanımlanmış olan seviyelere göre sıralanır. Risk analizindeki riskler değerlendirme matrisi içine yerleştirilir. Matrise göre hangi risklerin yönetileceği tanımlanmış olur.
4. Risklerin nasıl yönetileceği konusuna sıra gelmiştir. İşte burada “ Risk İşleme Planı ” devreye girer. Riskleri yönetmek için iso 27001 standardı bize dört yardımcı sunar:
• Riskleri kabullen. Yapacak bir şey yok. Sonuçlarını kabullen. Sonuçlarının maliyetlerini üslen. Eğer çalıştığınız yeri değiştiremiyorsanız deprem riskinin sonucunu kabullenebilirsin.
• Risklerden kaçın. Düzelecek bir şey yok. Biz sonuçlara katlanamayız. O halde binayı terk ediyoruz. Biz buradan kaçıyoruz, denilebilir. Riskten kaçınırsınız.
• Riskleri üçüncü taraflara devredebilirsiniz. Sigorta firmalarına, alt
yüklenicilere, müşterilere, emniyet güçlerine, itfaiyeye. Sözleşmelerle
risklerinizi devrederek sonuçlarını yönetebilir hale gelirsiniz. Örneğin
internet kesintilerini Türk Telekom veya internet erişim sağlayıcılara
devredebilirsiniz. Ne de olsa ülkemizde tek erişim alt yapı hizmeti Türk Telekom
veriyor ve internet kesintisi sırasında ortaya çıkabilecek bir sorunun muhatabı
Türk Telekom ise;
• Riskleri yönet. İşte işin can alıcı noktasına geldik. Kabullenmediğimiz, kaçınamadığımız, devredemediğimiz riskleri yönetmeye.
• Risk işleme planına göre yönetilmesi gereken riskler için sıra geldi nasıl yöneteceğimize.
Burada biraz risk fonksiyonundan söz etmek gerekecek. Risk fonksiyonu
R(Varlık, Tehdit, Açıklık)olarak ifade edilebilir.
V: Kurumun kritik varlıkları
T: Kritik varlıklara yönelik tehditler, zararlar
A:Kritik varlığımızın savunmasızlığı
Tehditler varlığın açıklıklarını sömüren durumlardır. Her varlık için, her açıklık için en az bir olmak üzere tehdit mevcut olabilir. Ama tehditler her an ortaya çıkmaz.
Virüs insan için bir tehdittir. İnsanın biyolojik varlık olma açıklığını kullanır. Ama her gün virüs saldırıları ile hasta yatmayız. O nedenle tehditler bir olasılık dahilinde varlığın açıklıklarını kullanır.
Risk analizi sırasında yaptığımız çalışmalarda varlığımızın riskini ortaya koyarken kabaca tehdit / olasılılık / açıklık hesapları yapıyor olabiliriz.
Risk İşlem Planında eğer riskleri yönetmek zorunda kalmışsak amacımızı tehdidin ortaya çıkma olasılığını bastırmak, azaltmaktır. Çünkü açıklığımızı ortadan kaldıramayız. Biyolojik varlık olmaktan çıkıp inorganik bir varlığa dönemeyiz.
ISO 27001 Bilgi Güvenliği Yönetim Sistemi, bu durumu göz önüne alarak Risk İşleme Planı için tehditleri bastırmak, olasılıklarını düşürmek için uygulamamız gereken kontrol kriterlerini bize sunmuştur. Ek-A' daki tüm kontrol kriterleri tehditleri veya olasılıklarını bastırmamız, azaltmamız için bize neleri kullanabileceğimize dair bir alet çantası sunmaktadır.
Yanlış anlaşılan şudur: Tek başına kontrol kriterlerine yönelik ne yapıyoruz / ne yapmalıyız / ne yapacağız araştırması yapmak değildir. Kontrol kriterleri ancak ve ancak riski yönetmek istiyorsak o riske neden olan tehditleri veya olasılıkları bastırmak üzere kullanacağımız araçlardır.
ISO 27001 Bilgi Güvenliği Yönetim Sistemi kurumda kontrol kriterlerini karşılama sistemi değildir.
Önceki sayfaya (iso 27001 Bilgi Güvenliği Yönetim Sistemi) dönmek için lütfen tıklayınız
iso 27000 iso 27001 iso 27002 iso 27003 vb standartlarla ilgili ayrıntılı bilgi için lütfen tıklayınız
ISO 27001 danışmanlık firmasından ne tür hizmetler alınır ISO 27001 bilgi güvenliği sisteminin kurulması için yapılacak danışmanlık faaliyetleri nelerdir soruları ile ilgili olarak daha fazla bilgi için tıklayınız
iso 27001 Eğitimi ve Eğitim içerikleri Ayrıntılı bilgi için lütfen tıklayınız
ICT SERT ISO 27001 BİLGİ GÜVENLİĞİ YÖNETİM SİSTEMİ BELGESİ DANIŞMANLIK HİZMETLERİ İLE İLGİLİ HABERLER
ESER TELEKOMÜNİKASYON A.Ş.ISO 27001 Bilgi Güvenliği Yönetim Sistemi Belgesi Eğitim ve Danışmanlık hizmet alımında ICT SERT EĞİTİM DANIŞMANLIK LTD ŞTİ. seçmiştir. ALTUS BİLİŞİM HİZMETLERİ LTD. ŞTİ.
ISO 20000 ITIL Belgesi ve ISO 27001 Bilgi Güvenliği Yönetim Sistemi Belgesi BGYS eğitim danışmanlık çalışmalarına ICT SERT EĞİTİM DANIŞMANLIK ile başlamıştır. ALTUS BİLİŞİM HİZMETLERİNE
çalışmalarında başarılar dileriz.
TRİO TELEKOM İLETİŞİM HİZMETLERİ SAN. TİC. LTD. ŞTİ. ISO 27001 Bilgi Güvenliği Yönetim Sistemi Belgesi Eğitim ve Danışmanlık hizmet alımında
ICT SERT EĞİTİM DANIŞMANLIK LTD ŞTİ. seçmiştir.
4S BİLGİSAYAR İTH. İHR. YAZILIM DANIŞMANLIK TİC. LTD. ŞTİ. ISO 20000 Bilgi Teknolojileri Hizmet
Yönetim Sistemi ITIL Belgesi ve ISO 27001 Bilgi Güvenliği Yönetim Sistemi Belgesi BGYS eğitim danışmanlık
çalışmalarına ICT SERT EĞİTİM DANIŞMANLIK ile başlamıştır. 4S BİLGİ TEKNOLOJİLERİNE çalışmalarında başarılar dileriz.
THURAYA TEKNOMOBİL UYDU HABERLEŞME A.Ş. ISO 27001 Bilgi Güvenliği Yönetim Sistemi Belgesi Eğitim ve Danışmanlık hizmet alımında ICT SERT EĞİTİM DANIŞMANLIK LTD ŞTİ. seçmiştir.
TR NET Markalı ORTADOĞU YAZILIM HİZMETLERİ A.Ş.
ISO 27001 belgesi alımında ICT SERT DANIŞANLIK EĞİTİMİ seçmiştir. TR NETISO 27001 Bilgi Güvenliği Yönetim Sistemi Belgesi alımındaki danışmanlık ve eğitim sürecinde başarılar dileriz.
eso-es . net ESKİŞEHİR BİLİŞİM VE İLETİŞİM SAN. VE TİC. A.Ş. de ISO 27001 Bilgi Güvenliği Yönetim Sistemi İç Tetkik Eğitimleri verilmiştir.
|