Örnek sorular
Security Compliance RiskZorluk 2
Bir ekip güvenlik risklerini risk_score = olasılık (1-5) × etki (1-5) formülüyle puanlıyor. A açığının olasılığı 2, etkisi 5. B açığının olasılığı 5, etkisi 2. İkisi de risk_score = 10 veriyor. Bu eşit skorun doğru yorumu nedir?
- aEşit skor farklı risk profillerini gizler — A nadir-ama-ağır, B sık-ama-hafif — bu yüzden tedavi hangi faktörün sürüklediğini izlemelidir.✓
- bİkisi de aynı sayısal skora sahip olduğu için, hangi faktörün bu sayıyı ürettiğine bakmadan aynı azaltım planı güvenle uygulanabilir.
- cEşit skor, iki bulgunun da aynı nöbet ekibine atanması gerektiği anlamına gelir, çünkü sorumluluk yönlendirmesini yalnızca skor belirler.
- dİki bulgunun tekil faktörleri farklıyken olasılığı etkiyle çarpmak geçersizdir, ürün tesadüfen eşleşse bile.
Açıklama:Risk skoru bir karşılaştırma aracıdır, riskin tam tanımı değildir. İki bulgu çok farklı sebeplerle aynı sayıya ulaşabilir — biri ağır-ama-nadir etkiden, diğeri sık-ama-hafif etkiden — ve bu sebepler hangi kontrolün (nadir bir arıza yolunu sağlamlaştırmak mı, sık olanı hız sınırlamak mı) önceliklendirileceğini belirlemelidir.
Security Compliance RiskZorluk 1
Güvenlik bağlamında 'risk' kavramsal olarak ne anlama gelir?
- aBelirli bir saldırının sistemde gelecekte kesinlikle gerçekleşeceğinin garantisi.
- bBir tehdidin bir zafiyeti istismar etmesinden doğan potansiyel kayıp; genellikle olasılık ve etki birlikte değerlendirilir.✓
- cGerçek bir zarara yol açıp açmadığına bakılmaksızın, şirket içi bir politika belgesinden herhangi bir sapma.
- dBir ekibin sistemlerinde kullanmayı seçtiği güvenlik araçlarının satın alma maliyeti.
Açıklama:Risk, zararın kesinliği değildir; sadece bir politika sapması ya da bir aracın fiyat etiketi de değildir. Bir tehdidin bir zafiyeti istismar etmesinden doğan potansiyel kayıptır ve bunun ne kadar olası olduğu ile sonucun ne kadar kötü olacağı birlikte değerlendirilerek anlamlı hâle gelir.
Security Compliance RiskZorluk 3
Bir ekip bulguları olasılık/etki matrisine yerleştiriyor. Bir bulgu düşük-olasılık, yüksek-etki — yedekten geri yükleme sürecinin nadir ama felaket düzeyinde bir arızası. Diğeri yüksek-olasılık, düşük-etki — anlamlı bir sonraki etkisi olmayan sık başarısız giriş denemeleri. Ekip önceliklendirme yaparken bu ikisini nasıl karşılaştırmalı?
- aYüksek-olasılık, düşük-etki bulgusu her zaman önce ele alınmalıdır, çünkü sık gerçekleşen her şey nadir olanı otomatik olarak geride bırakır.
- bDüşük-olasılık, yüksek-etki bulgusu backlog'dan tamamen çıkarılabilir, çünkü nadir olaylar için plan yapmaya değmez.
- cİkisi de bağlama özgü değerlendirme gerektirir — nadir ama felaket risk, sık ama küçük riskten öncelikli olabilir; sıralamayı yalnızca olasılık belirlememeli.✓
- dOlasılık düşük olduğunda etki göz ardı edilmelidir, çünkü düşük olasılık faktörü genel sıralamayı tek başına domine eder.
Açıklama:Olasılık/etki matrisi bir eksenin cevabı otomatik belirlemesi için değil, trade-off'ları görünür kılmak içindir. Nadir ama felaket düzeyinde olabilecek bir olay (ör. geri döndürülemez bir yedekleme arızası), sık ama düşük sonuçlu bir rahatsızlıktan makul biçimde daha yüksek öncelikli olabilir; bu yüzden iki boyut da birlikte tartılmalı, tek eksenden kazanan seçilmemelidir.
Security Compliance RiskZorluk 2
Bir organizasyon bir riski tespit ediyor ve ek bir kontrol eklememeye resmi olarak karar veriyor; kararı, isimlendirilmiş bir artık-risk sahibiyle birlikte belgeliyor. Bu hangi risk tedavi kategorisini temsil eder ve azaltmadan (mitigation) farkı nedir?
- aAzaltma — çünkü kararı yazıya dökmenin kendisi, altta yatan riskin etkisini azaltan bir kontroldür.
- bKaçınma — çünkü kararı belgelemek, riskin kaynağı olan faaliyeti baştan ortadan kaldırır.
- cTransfer — çünkü kararı yazılı hale getirmek, sonucun sorumluluğunu belgeyi imzalayan kişiye kaydırır.
- dKabul — risk, olasılığı veya etkisi azaltılmadan bilerek üstlenilir; bu azaltmadan farklıdır.✓
Açıklama:Sorumlu bir sahiple birlikte ek bir eylem alınmaması kararının belgelenmesi, risk kabulünün tanımıdır: risk bilerek olduğu gibi üstlenilir. Azaltma ise ek kontrollerle olasılığı veya etkiyi aktif olarak azaltır — ikisi farklıdır, ancak her ikisi de bir risk değerlendirmesinin meşru sonuçları olabilir.
Security Compliance RiskZorluk 2
Bir şirket, yakın vadede yamanamayan bilinen bir zafiyete sahip eski bir dahili araca bağımlı. Zafiyeti düzeltmek yerine, şirket bu spesifik aracın ihlalinden kaynaklanan kayıpları kapsayan bir siber sigorta poliçesi satın alıyor. Bu eylemi hangi risk tedavi kategorisi en iyi tanımlar?
- aTransfer — riskin finansal sonucu üçüncü tarafa kaydırılır, zafiyetin kendisi değişmeden kalır.✓
- bAzaltma — çünkü prim ödemek, zafiyetin istismar edilme olasılığını teknik olarak azaltır.
- cKaçınma — çünkü sigorta, zafiyeti yaratan faaliyeti sistemden tamamen kaldırır.
- dKabul — çünkü şirket zafiyeti ele almaya bütçe ayırmaya değmeyeceğine karar vermiştir.
Açıklama:Sigorta satın almak zafiyetin olasılığını değiştirmez ya da faaliyeti ortadan kaldırmaz — araç önceki gibi istismar edilebilir kalır. Değişen şey, istismar edilirse finansal sonucu kimin taşıyacağıdır; bu da risk transferinin tanımlayıcı özelliğidir ve azaltma, kaçınma ya da kabulden farklıdır.
Security Compliance RiskZorluk 1
Aşağıdakilerden hangisi risk kaçınmasının en net örneğidir?
- aMüşteri kayıtlarını etkileyen bir veri ihlali durumunda ödeme yapan bir sigorta satın almak.
- bÖzelliği tamamen kaldırmak, çünkü bu altta yatan risk kaynağını tümüyle ortadan kaldırır.✓
- cDahili bir servisin dışa açıklığını azaltan bir ağ güvenlik duvarı kuralı eklemek.
- dSistemde kalan bilinen düşük önemli bir riski resmi olarak belgeleyip kabul etmek.
Açıklama:Kaçınma, riski baştan yaratan faaliyeti tamamen ortadan kaldırmak demektir — burada özelliği kaldırmak risk kaynağını tümüyle yok eder. Sigorta transferdir, güvenlik duvarı kuralı azaltmadır, kabul belgelemesi ise kabuldür — her biri ayrı bir tedavi kategorisidir.