S İ B E R G Ü V E N L İ K D E N E T İ M İ
355
Güvenlik ve Gizlilik Kontrolleri gibi siber güvenlik kontrol ortam-
larının belirlenmesi için birçok yaklaşım mevcuttur [2]. NIST 800-53
SP’nin amacı, federal hükümetin yürütme kurumlarını destekleyen
bilgi sistemleri için güvenlik kontrollerinin seçilmesi ve belirlenme-
si için kılavuz sağlamaktır. Küresel ölçekte NIST modeli genel ka-
bul görmüştür. NIST modeli, COBIT® 5 modelinin aksine, doğası
gereği çok belirleyicidir ve birçok kuruluşa karşı çok büyük olabilir.
SP 800-53 çok detaylı tanımlar içerir ve en iyi şekilde, kapsamlı siber
güvenlik sürecini destekleyen COBIT 5 uygulamalarını gerçekleş-
tirmek için organizasyonlara özgü detaylı etkinlikleri tamamlayıcı
ve geliştirmeye yardımcı olabilir.
ABD İnternet Güvenliği Merkezi (CIS), siber saldırıların
riskini
azaltmak için önceliklendirilmiş bir dizi siber güvenlik uygulaması
sağlamak için kritik kontrolleri teşvik etmektedir [3]. Bunlar, teknik
tabanlı kontrollerdir - örneğin yetkili ve yetkisiz cihazların doğru
stoklarının mevcut olmasını sağlama gibi yapılandırmalar oluştu-
rulur, güvenlik açıkları değerlendirilir ve giderilir ve yönetimsel
ayrıcalıklar kontrol edilir - daha yüksek düzeyde kontrol önemi ile
önceliklendirilir. Bu kontroller, NIST SP 800-53 kontrollerinde oldu-
ğu gibi, ihtiyaç duyulan süreçleri ve uygulamaları desteklemek için
detaylı aktivitelerin oluşturulmasında yararlıdır, fakat doğru siber
güvenlik faaliyetlerinin verimli ve etkin
bir şekilde gerçekleştiril-
mesini sağlamak için COBIT 5 işlem etkinleştiricileri gereklidir. Bu
yapılar sadece CIS Kritik Kontrolleri kullanılarak kolayca anlaşıla-
maz.
Uluslararası Standardizasyon Örgütü (ISO) Uluslararası Elektro-
teknik Komisyonu (IEC) 27001, Bilgi teknolojisi — Güvenlik teknik-
leri — Bilgi güvenliği yönetim sistemleri — Gereksinimler [4] ve Bil-
gi Güvenliği için İyi Uygulama Standardı Bilgi Güvenliği Forumu
Standardı [5] beş temel sürecin tamamlanması için kullanılabilir.
Bilgi Güvenliği çerçevesi için COBIT 5 etki alanları. Bu standartlar-
daki ilgili rehber, NIST SP 800-53 kontrolleri ile birlikte, Bilgi Gü-
venliği ekleri için COBIT 5’teki COBIT 5 çerçevesine eşlenmiştir.
COBIT 5 çerçevesinin ve ilgili süreçlerin kullanılması, siber güven-
lik faaliyetlerinin yönetilmesinden ve planlanmasından programın
devam eden operasyonuna ve ölçümüne kadar, siber güvenlik kap-
samının yeterli olduğu kapsayıcı yönetişim ve yönetim güvencesini
sağlar.
D R . A H M E T E F E
356
Ülkemizin Siber Güvenlik Ulusal Stratejisinde herhangi bir model
kullanılıp kullanılmayacağı ile ilgili olarak herhangi bir hedef, so-
rumluluk ve faaliyet öngörülmemiştir.
Bu nedenle bu kapsamda
COBIT-5 çerçevesinin uygulanması iş süreçleri ile entegre olarak
uygulanabilir bir siber güvenlik stratejisinin
hayata geçirilmesine
olanak sağlayabilir.
Dostları ilə paylaş: