Sermaye Piyasası Lisanslama · Bilgi Sistemleri Güvenliği

Üçüncü Taraflarla İletişim Güvenliği Konu Anlatımı

Üçüncü Taraflarla İletişim Güvenliği konusunun özeti ve anlatımı — Sermaye Piyasası Lisanslama Bilgi Sistemleri Güvenliği dersi. Özet her zaman ücretsiz.

Kısaca

Üçüncü taraflarla iletişim güvenliği, kurumun doğrudan kontrol etmediği kişiler ve kuruluşlarla kurduğu bilgi paylaşımı ve sistem erişimi ilişkilerini güvence altına alır. Üçüncü taraf; kurum, kuruluş, ortaklık ve müşteriler dışında kalan gerçek veya tüzel kişileri ifade eder. Bu taraflara erişim verilmeden önce güvenlik gereksinimleri tanımlanmalı, aktarılan bilginin kötüye kullanım veya bozulmaya karşı korunması sağlanmalıdır. İlişki bir yaşam döngüsü olarak okunur: başlama aşamasında veri gizliliği, veri konumu, fiziksel güvenlik, siber güvenlik, bağlantı biçimi, uzaktan erişim ve hizmet seviyesi anlaşmaları değerlendirilir; sürdürme aşamasında değişiklikler, erişimler, varlıklar, açıklıklar, testler, raporlar ve hizmet seviyeleri izlenir; sonlandırma aşamasında kullanıcı hesapları, sertifikalar, tokenlar, kartlar, anahtarlar ve uzak erişim yetkileri kapatılır. Verilerin silinmesi, arşivlenmesi, anonimleştirilmesi ve iz kayıtlarının saklanması da kontrollü biçimde tamamlanır.

Bu özet her zaman ücretsizdir ve giriş yapmadan okunabilir.

Bu konuyu PDF ders notlarında da çalış

Sermaye Piyasası Lisanslama konu yapraklarının tamamını içeren ücretsiz ders notu PDF’ini indirip çevrim dışı tekrar edebilirsin. Bu yaprak PDF kitapçığın kapsam tablosunda yer alır; uygulamadaki soru ve sesli anlatım katmanları ayrıca sunulur.

Sermaye Piyasası Lisanslama ders notları PDF’ini indir

Konu Anlatımı

Üçüncü taraflarla iletişim güvenliği, kurumun bilgi güvenliği sorumluluğunun kendi duvarlarıyla bitmediğini anlatır.

Bir kurum hizmet aldığı, dış kaynak kullandığı, bağlantı kurduğu veya veri paylaştığı taraflar üzerinden de risk taşır.

Üçüncü taraf; kurum, kuruluş, ortaklık ve müşteriler dışında kalan gerçek veya tüzel kişiler olarak düşünülür.

Bu tanım geniştir; yazılım sağlayıcısı, veri merkezi işletmecisi, bakım firması, danışman, bulut hizmeti, dış denetim desteği veya teknik entegrasyon sağlayan şirket bu kapsama girebilir.

Bilginin gizli kalması, bütünlüğünün bozulmaması ve yetkili kişilerce erişilebilir olması hedefi, bu taraflarla kurulan ilişkilerde de korunmalıdır.

Üçüncü taraf ilişkilerinin yönetilmesinde temel ilke, erişim hakkı verilmeden önce güvenlik gereksinimlerinin açıkça tanımlanmasıdır.

Bir hizmet sağlayıcıya sistem erişimi açmak, yalnız teknik bağlantı kurmak değildir; hangi veriye erişeceği, bu veriyi nerede işleyeceği, hangi güvenlik kontrollerini uygulayacağı, olayları nasıl bildireceği ve hizmet kesintilerini nasıl yöneteceği belirlenmelidir.

Bilgi aktarımı sırasında kötüye kullanım, yetkisiz ifşa, bozulma veya kayıp riski dikkate alınmalıdır.

Eğer işlenen veri kişisel veri niteliğindeyse saklama, transfer, işleme ve imha süreçleri ayrıca kontrol edilmelidir.

Bu nedenle üçüncü taraf güvenliği, varlık ve veri sınıflandırmasının tamamlanmış olmasını varsayar; neyin paylaşıldığı bilinmeden uygun koruma kurulamaz.

Bu ilişkiyi yaşam döngüsü olarak görmek konuyu anlaşılır hale getirir.

Başlama, sürdürme ve sonlandırma aşamaları farklı kontrol soruları üretir.

Başlama aşamasında kurum henüz sözleşme veya erişim vermeden önce üçüncü tarafın uygunluğunu değerlendirir.

Sürdürme aşamasında ilişki devam ederken sözleşme gereklerinin yerine getirilip getirilmediği izlenir.

Sonlandırma aşamasında ise erişimlerin kapatılması, verilerin güvenli akıbeti ve kayıtların saklanması yönetilir.

Bu döngü işletilmezse kurum genellikle iki hata yapar: başlangıçta yeterli güvenlik şartı koymaz veya ilişki bitince açık kalan erişimleri fark etmez.

Her iki hata da gizlilik ve bütünlük ihlaliyle sonuçlanabilir.

Başlama aşamasında veri gizliliği ilk büyük başlıktır.

Üçüncü tarafın veriyi nasıl işleyeceği, nerede depolayacağı, nasıl transfer edeceği ve nasıl imha edeceği öğrenilmelidir.

Müşteri verilerinin şifrelenmesi, kişisel veri mevzuatına uyum, ilgili sektör düzenlemeleri, iç yönetmeliklerle uyum ve veri sınıflandırmasına göre koruma düzeyi incelenebilir.

Veri konumu ayrıca önemlidir; birincil ve ikincil sistemlerin nerede barındırıldığı, yedeklerin hangi ülkede veya hangi ortamda tutulduğu, üçüncü tarafın kendi ilişkili taraflarıyla veri paylaşım anlaşmalarının bulunup bulunmadığı değerlendirilmelidir.

Böylece kurum, kendi kontrol alanından çıkan verinin hangi hukuki ve teknik ortama girdiğini anlayabilir.

Başlama aşamasının diğer boyutu fiziksel ve siber güvenliktir.

Üçüncü tarafın paylaşımlı ortamlarda fiziksel ve mantıksal ayrımları sağlayıp sağlamadığı, kamera ve görüntüleme sistemleri, güvenlik görevlileri, iklimlendirme, güç kaynakları, yedek güç, afet hazırlığı ve yangın söndürme sistemleri gibi kontrolleri kurup kurmadığı incelenmelidir.

Siber güvenlik tarafında sızma testleri, olay yönetimi süreçleri, sertifikasyonlar, iç ve dış test raporları veya kırmızı, mavi ve mor takım çalışmaları gündeme gelebilir.

Kırmızı takım saldırı bakış açısıyla savunmayı test eder, mavi takım izleme ve müdahale görevini yürütür, mor takım bu iki yaklaşımın birlikte öğrenmesini sağlar.

Bu bilgiler üçüncü tarafın yalnız beyanla değil, test ve süreç kanıtıyla değerlendirilmesine yardım eder.

Erişim ve bağlantı düzeni, üçüncü taraf güvenliğinin teknik eşiğidir.

Kurum ile üçüncü taraf arasındaki bağlantının nasıl kurulacağı belirlenmeli, internet gibi güvensiz ağlar kullanılıyorsa şifreleme, kimlik doğrulama ve yetkisiz erişimi engelleyen kontroller sağlanmalıdır.

Uzaktan erişim gerekiyorsa bu erişim sınırlı, izlenebilir ve gerektiğinde hızla kapatılabilir olmalıdır.

Ayrıca bağlantı olaylarının iz kayıt mekanizmasıyla kaydedilmesi gerekir.

Hizmet seviyesi anlaşmaları da başlangıçta netleşmelidir.

Bu anlaşmalar hizmet kesintisinin ne kadar sürede giderileceği, taleplere ne kadar sürede yanıt verileceği, kurtarma süresi hedefi ve veri kaybı hedefi gibi beklentileri tanımlar.

Güvenlik, sözleşmede ölçülebilir hale gelmediğinde izleme ve yaptırım zorlaşır.

Başlama kararında hukuki durum, itibar ve personel riski de teknik başlıklar kadar önemlidir.

Üçüncü tarafın kendi alt yüklenicileriyle ilişkisi, kuruma verilen taahhütlerin başka taraflara aktarılıp aktarılmadığını gösterir.

Personel güvenilirliği, erişim verilen kişilerin görev ayrımı ve bildirim yükümlülükleriyle birlikte değerlendirilmelidir.

Bu değerlendirme, üçüncü tarafı tamamen risksiz ilan etmek için değil, kabul edilen riskin sözleşme ve kontrol diliyle yönetilebilir hale gelmesi için yapılır.

Sürdürme aşamasında en önemli konu ilişkinin ilk günkü kabul kararına bırakılmamasıdır.

Üçüncü tarafın personel değişiklikleri, özellikle kurumla doğrudan çalışan kişiler bakımından hızlı bildirilmelidir.

Görevden ayrılan veya rolü değişen kişinin erişimleri aynı süreçte gözden geçirilmelidir.

Tüzel kişilik, sahiplik veya yönetici değişiklikleri de hizmet ilişkisini etkileyebilir.

Üçüncü tarafın altyapısında veya sistemlerinde yapılan değişiklikler, sözleşme kapsamında alınan ürün ve hizmetlerin güvenliğine etkisi bakımından değerlendirilmelidir.

Değişiklik yönetimi bu yüzden yalnız teknik sürüm takibi değil, güvenlik riskinin canlı tutulduğu süreçtir.

Sürdürme aşamasında erişim yönetimi, varlık yönetimi ve açıklık yönetimi birlikte ilerler.

Üçüncü tarafın kurumun hangi kaynaklarına ve verilerine eriştiği düzenli izlenmeli, erişimlerde bilmesi gereken ilkesi uygulanmalı ve gereğinden fazla yetki verilmemelidir.

Üçüncü taraf ilişkileri varlık yönetimi süreçlerine dahil edilmeli; ilişkili varlıkların sınıflandırılması, sahipliği ve sorumluluğu belirlenmelidir.

Üçüncü taraf bünyesinde ortaya çıkan güvenlik açıklarının kuruma hızlı bildirilmesi, yama ve iyileştirme süreçlerinin uygun yürütüldüğünün kontrol edilmesi gerekir.

Tarafsız denetim raporları, sızma testi raporları, düzenli durum raporları ve sözleşme gereksinimlerine ilişkin testler bu izlemeyi somutlaştırır.

Hizmet seviyesi hedefleri de yalnız sözleşmede durmamalı, gerçekleşen performansla karşılaştırılmalıdır.

Sonlandırma aşaması çoğu zaman en riskli fakat en ihmal edilen bölümdür.

Sözleşme veya ilişki bittiğinde üçüncü tarafa verilen sistem erişim yetkileri kaldırılmalıdır.

Kullanıcı hesapları askıya alınmalı veya kapatılmalı, uzak erişim yetkileri iptal edilmeli, sertifikalar, SSH anahtarları, tokenlar ve benzeri erişim yöntemleri geçersiz hale getirilmelidir.

Fiziksel erişim araçları olan kart, kimlik, token, anahtar veya benzeri araçlar teslim alınmalı, güvenlik görevlileri ve ilgili birimler ilişkinin sona erdiği konusunda bilgilendirilmelidir.

Amaç, hizmet sona erse bile eski erişim kanalının kurum içinde açık kalmasını engellemektir.

Anlatımın kapanış bölümü ve sesli anlatım uygulamada

Üçüncü Taraflarla İletişim Güvenliği anlatımının bu sayfada okuduğunuz bölümü ücretsizdir; kapanış bölümü, sesli anlatımı, çevrimdışı indirmesi ve konuya bağlı soru çözümü benzersor uygulamasında devam eder.

Bilgi Sistemleri Güvenliği dersindeki diğer konular

Bu Konunun Sınavdaki Ağırlığı

Üçüncü Taraflarla İletişim Güvenliği konusu Sermaye Piyasası Lisanslama Bilgi Sistemleri Bağımsız Denetim Lisansı Sınav Konuları düzeyindeki Bilgi Sistemleri Güvenliği dersine bağlıdır. Bu ders için doğrulanmış bir ağırlık verisi bulunmadığından burada bir oran yayımlamıyoruz.

Kaynak: benzersor müfredat analizi. Bu yüzdeler benzersor’un kendi müfredat analizinden gelir: her dersin müfredatta kapsadığı konu ve alt konu sayısı ile kapsam genişliği ölçülür, ders bazında yüzdeye çevrilir ve sınav düzeyi içinde %100’e tamamlanır. Resmî bir soru dağılımı değildir; sınavda kaç soru çıkacağını göstermez ve sınav kurumunun yayımladığı bir veri değildir.

Kaynaklar

Anlatımdaki bilgiler aşağıdaki resmî kurum yayınlarından doğrulanır ve kendi cümlelerimizle yeniden yazılır.

SSS

Sık Sorulan Sorular

Üçüncü Taraflarla İletişim Güvenliği, Sermaye Piyasası Lisanslama Bilgi Sistemleri Bağımsız Denetim Lisansı Sınav Konuları düzeyindeki Bilgi Sistemleri Güvenliği dersinin konularından biridir. Aynı dersin diğer konularına bu sayfanın altındaki konu listesinden geçebilirsiniz.

Bu sayfada konunun ücretsiz özeti ve anlatımın neredeyse tamamı yer alır; yalnızca kapanış bölümü uygulamaya bırakılmıştır. Sesli anlatım, çevrimdışı indirme ve konuya bağlı soru çözümü benzersor uygulamasında devam eder.

Bilgi Sistemleri Güvenliği dersi için doğrulanmış bir ağırlık verisi bulunmuyor; doğrulanmamış bir oran yayımlamıyoruz. Dersin kapsamını konu listesinden takip edebilirsiniz.

Önce özeti okuyup konunun ne hakkında olduğunu netleştirin, sonra anlatımı baştan sona takip edin. Anlatımı bitirir bitirmez aynı konudan soru çözün: konuyu okumaktan çok, okuduktan hemen sonra hatırlamaya çalışmak kalıcılığı belirler. Bir gün sonra sadece özeti tekrar okumak çoğu konu için yeterli olur.

Bilgi Sistemleri Güvenliği dersi bu sayfadaki konuyla birlikte 6 konu içerir. Tam liste sayfanın altındaki konu bağlantılarında ve dersin kendi sayfasında yer alır; oradan her konunun ücretsiz özetini tek sayfada okuyabilirsiniz.

benzersor mobilde yayında

Sınav hazırlığını cebine taşı. Uygulamayı indir, Premium'u 7 gün ücretsiz dene ve istediğin zaman iptal et.

App Store'dan İndirinGoogle Play'den İndirin
Sermaye Piyasası Lisanslama soru çözme rehberi
Premium'u 7 gün ücretsiz dene
App Store ve Google Play üzerinden güvenli abonelik
İstediğin zaman iptal et, tüm cihazlarında aynı hesapla devam et

benzersor mobilde yayında

Sınav hazırlığını cebine taşı. Uygulamayı indir, Premium'u 7 gün ücretsiz dene ve istediğin zaman iptal et.

App Store'dan İndirinGoogle Play'den İndirin
Premium'u 7 gün ücretsiz dene
App Store ve Google Play üzerinden güvenli abonelik
İstediğin zaman iptal et, tüm cihazlarında aynı hesapla devam et
powered by