Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +45 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.
Varlık, tehdit, zafiyet, risk
Altay Kargo'nun GRC ekibine yeni katıldın. İlk görevin çeyreklik risk değerlendirmesine katkı vermek. Ekip lideri sana tek bir kural veriyor: puan vermeden önce ortak bir dil kur. Risk kelimesi herkes için farklı anlam taşır; bazısı için tehdit, bazısı için zafiyet demektir. Bu karışıklık toplantıyı uzatır ve kararı geciktirir. Bu yüzden risk değerlendirmesi beş sabit terimle çalışır: varlık, tehdit, zafiyet, olasılık, etki. Terimleri karıştırmadan ayırabilirsen puanlama tutarlı çıkar. Karıştırırsan aynı riski iki analist farklı puanlar, toplantı tartışmayla biter.
Varlık, korumaya değer her şeydir: bir sunucu, bir veri tabanı, bir sözleşme, hatta çalışanın itibarı. Altay Kargo'da sürücü uygulamasının API sunucusu varlıktır, muhasebe veri tabanı da öyle. Tehdit, varlığa zarar verebilecek kaynaktır: saldırgan, doğal afet, hatta dikkatsiz çalışan. Zafiyet ise varlığın tehdide açık bıraktığı zayıf noktadır. Yamalanmamış sunucu, yetkisiz bırakılmış klasör, eğitimsiz çalışan zafiyet örnekleridir. Tehdit tek başına zarar vermez; zafiyeti bulup kullanması gerekir. Zafiyet kapalıysa tehdit kapıyı çalar ama içeri giremez.
Bu üçü bir araya gelince risk doğar: tehdidin zafiyeti kullanma olasılığı ve bunun yarattığı etki. Olasılık, olayın belli bir dönemde gerçekleşme ihtimalidir. Etki, olay gerçekleştiğinde ortaya çıkan zarardır: kesinti süresi, para kaybı, itibar kaybı. ISO/IEC 27005:2022 bu zinciri risk kaynağı, olay, sonuç sırasıyla anlatır. NIST SP 800-30 ise tehdit kaynağı, tehdit olayı, zafiyet, olasılık, etki terimlerini kullanır. İki standart farklı kelime seçse de aynı zinciri izler: kaynak, zayıflık, olasılık, sonuç. Hangi standardı kullanırsan kullan, bu zinciri atlayamazsın. Bir denetçiyle ISO dilini, uluslararası bir ortakla NIST dilini konuşman gerekebilir; ikisini de bilmek seni hazırlıksız yakalamaz.