İçeriğe atla
0 XP 0
ISACACISMİleri

ISACA Certified Information Security Manager

  • Yönetişim
Soru
150
Süre
4 saat
Geçme
450200-800 ölçeğinde

CISM, bilgi güvenliği programını kuran ve yöneten yöneticiler için ISACA'nın yönetim odaklı sertifikasıdır. Sınav teknik ayrıntıdan çok yönetişim, risk, program ve olay yönetimi kararlarını ölçer; sorular çoğunlukla iş hedefini ve üst yönetimin bakışını gözeten en iyi seçeneği ister. Sertifika başvurusu için sınavın yanında bilgi güvenliği yönetiminde beş yıllık deneyim istenir. Bu sayfa, sınavın 3 Kasım 2026'da yürürlüğe giren güncel içerik taslağını temel alır: dört alan aynı kalır, kurumsal mimari ve bilgi güvenliği mimarisi konuları eklenir. Alan ağırlıkları bu güncel dağılımı gösterir.

Çalış

Alan alan çalış, karışık pratik yap ya da süreyle deneme sınavı çöz. İlerlemen bu tarayıcıda birikir.

Bir alan seç

Tek alandan sorular gelir. Her cevaptan sonra doğrusunu ve nedenini görürsün. Süre yok.

Alanlar ve ilerlemen

Çözülen
0/ 160
Doğru
-
Son deneme
-

Çubuk uzunluğu resmî ağırlık.ÇözdüğünKalan

  1. Bilgi Güvenliği YönetişimiInformation Security Governance%180/29 soru6 ders
  2. Bilgi Güvenliği Risk YönetimiInformation Security Risk Management%200/32 soru6 ders
  3. Bilgi Güvenliği ProgramıInformation Security Program%330/53 soru6 ders
  4. Olay YönetimiIncident Management%290/46 soru6 ders

Örnek sorular

Her alandan 2 soru. Cevabı açmadan önce kendin düşün; aynı sorular pratikte de karşına çıkar.

Bilgi Güvenliği Yönetişimi (Information Security Governance)2 örnek soru

Bilgi güvenliği yönetişiminin (information security governance) temel amacı nedir?

  1. Denetim bulgularının sayısını sıfıra indirmek
  2. Güvenlik kararlarını iş birimlerinden alıp BT'ye bırakmak
  3. Teknik kontrol sayısını yıldan yıla artırmak
  4. Güvenlik çalışmalarını iş hedefleriyle hizalamak
Cevabı göster

Doğru cevap: D) Güvenlik çalışmalarını iş hedefleriyle hizalamak

Yönetişim, güvenliğin kurumun hedeflerine hizmet etmesini, riskin kabul edilebilir düzeyde kalmasını ve kaynakların doğru kullanılmasını sağlar. Kontrol sayısı tek başına değer üretmez. Kararları BT'ye bırakmak iş sahipliğini ortadan kaldırır; bulgu sayısı ise bir sonuçtur, amacın kendisi değildir.

Bir kurumda bilgi güvenliğinden nihai olarak hesap veren (accountable) kimdir?

  1. Yönetim kurulu ve üst yönetim
  2. BT operasyon müdürü
  3. Bilgi güvenliği yöneticisi (CISO)
  4. İç denetim birimi
Cevabı göster

Doğru cevap: A) Yönetim kurulu ve üst yönetim

Bilgi güvenliği kurumsal yönetişimin parçasıdır; nihai hesap verebilirlik yönetim kurulu ve üst yönetimdedir. CISO programı yönetir ve riskleri raporlar ama riskin sahibi değildir. BT operasyonu kontrolleri işletir, iç denetim ise bağımsız güvence verir.

Bilgi Güvenliği Risk Yönetimi (Information Security Risk Management)2 örnek soru

Risk yönetiminde tehdit (threat) en iyi hangisiyle tanımlanır?

  1. Varlığa zarar verebilecek olası olay ya da etken
  2. Sistemdeki yama eksikliği gibi bir zayıflık
  3. Bir olayın olasılığı ile etkisinin birleşimi
  4. Zararı azaltmak için uygulanan bir önlem
Cevabı göster

Doğru cevap: A) Varlığa zarar verebilecek olası olay ya da etken

Tehdit, bir zayıflığı kullanarak varlığa zarar verebilecek olay ya da etkendir; saldırgan, doğal afet ya da insan hatası olabilir. Yama eksikliği zafiyettir (vulnerability). Olasılık ve etkinin birleşimi riski, zararı azaltan önlem ise kontrolü tanımlar.

Sıfırıncı gün (zero-day) açığı risk değerlendirmesinde neden özel bir zorluk yaratır?

  1. Etkisi çoğu durumda düşük kalır
  2. Henüz yaması ya da tespit imzası yoktur
  3. Saldırı için fiziksel erişim gerektirir
  4. Eski ve desteği bitmiş sistemleri etkiler
Cevabı göster

Doğru cevap: B) Henüz yaması ya da tespit imzası yoktur

Sıfırıncı gün açığı, üretici bilmeden ya da yaması çıkmadan istismar edilir; yama ve imza tabanlı kontroller bu yüzden koruma sağlamaz. Fiziksel erişim şartı açığın türüne bağlıdır, sıfırıncı günün özelliği değildir. Etkisi düşük olmak zorunda değildir ve güncel sistemleri de etkileyebilir.

Bilgi Güvenliği Programı (Information Security Program)2 örnek soru

Vaka: Kurum, güvenlik izleme için pahalı bir SIEM satın aldı ama alarmları inceleyecek analist planlamadı. Program açısından temel sorun nedir?

  1. Aracı işletecek insan kaynağı planlanmamış
  2. SIEM lisansının süresi gereğinden kısa tutulmuş
  3. Aracın arayüz dili İngilizce seçilmiş
  4. Log saklama süresi gereğinden uzun belirlenmiş
Cevabı göster

Doğru cevap: A) Aracı işletecek insan kaynağı planlanmamış

Program kaynakları insan, süreç ve teknolojiden oluşur; alarmları inceleyecek kimse yoksa araç değer üretmez ve olaylar gözden kaçar. Lisans süresi ve arayüz dili ikincil konulardır. Uzun saklama süresi maliyeti etkiler ama tespiti engellemez.

Güvenlik programında güvenlik şampiyonu (security champion) rolünün amacı nedir?

  1. Güvenlik olaylarını adli yöntemlerle incelemek
  2. Sızma testlerini ekiplerden bağımsız yürütmek
  3. Ekiplerde güvenliği savunan bir temas noktası olmak
  4. Yıllık güvenlik bütçesini yönetim adına onaylamak
Cevabı göster

Doğru cevap: C) Ekiplerde güvenliği savunan bir temas noktası olmak

Güvenlik şampiyonu, geliştirme ya da iş ekibinde güvenlik bilgisini taşıyan ve güvenlik ekibiyle bağ kuran çalışandır. Adli inceleme olay müdahale ekibinin işidir. Bütçe onayı yönetimin, bağımsız sızma testi ise ayrı bir test ekibinin görevidir.

Olay Yönetimi (Incident Management)2 örnek soru

Olay müdahale planının (incident response plan) temel amacı nedir?

  1. Olayları kolluk kuvvetlerine bildirmek
  2. Saldırganın kimliğini bulup dava açmak
  3. Zararı sınırlayıp işi normale döndürmek
  4. Güvenlik yatırımlarının gerekçesini belgelemek
Cevabı göster

Doğru cevap: C) Zararı sınırlayıp işi normale döndürmek

Plan, olay anında kimin neyi yapacağını önceden belirler; amaç zararı sınırlamak ve iş süreçlerini en kısa sürede güvenle normale döndürmektir. Kolluğa bildirim ve saldırganın kimliği bazı olaylarda gerekir ama planın temel amacı değildir. Yatırım gerekçesi olay verisinden beslenebilir ama planın konusu değildir.

İş etki analizinin (BIA, business impact analysis) temel çıktısı nedir?

  1. Sistemlerdeki zafiyetlerin önem sırasına göre listesi
  2. Kritik süreçler ve bunların kurtarma öncelikleri
  3. Çalışanların yıllık eğitim ihtiyaç listesi
  4. Yedekleme yazılımı için satın alma önerisi
Cevabı göster

Doğru cevap: B) Kritik süreçler ve bunların kurtarma öncelikleri

BIA, bir kesintinin süreçlere zaman içinde vereceği zararı ölçer; kritik süreçleri, bağımlılıkları, RTO ve RPO değerlerini ve kurtarma önceliklerini ortaya koyar. Zafiyet listesi zafiyet yönetiminin çıktısıdır. Ürün seçimi ve eğitim ihtiyacı BIA'nın konusu değildir.

Sorular AltaySec'in özgün pratik sorularıdır, resmî sınav sorusu değildir. AltaySec'in ISACA ile resmî bir bağı yoktur; marka adı ISACA kuruluşuna aittir. Sertifikayı sınavı veren kurum düzenler.