Bir sistemde kritik bir zafiyet bulunması teknik ekip için acil aksiyon anlamına gelebilir. Ancak yönetim seviyesinde asıl soru şudur:
“Bu risk gerçekleşirse kurumun hangi kritik yeteneği etkilenir, etkisi ne olur ve hangi kararı almalıyız?”
Teknik Riskten İş Riskine
Bir güvenlik riskini yönetici seviyesine taşırken yalnızca CVSS skoru, saldırı vektörü veya zafiyetin teknik detayları yeterli değildir. Riskin kurumsal anlamı şu zincir içerisinde değerlendirilmelidir:
Yöneticinin asıl ihtiyacı “hangi açık var?” sorusunun cevabından çok, “bu açığın kurum açısından anlamı nedir?” sorusunun cevabıdır.
Örneğin kritik bir kamu hizmetinin kimlik doğrulama altyapısında tespit edilen zafiyet; teknik açıdan bir güvenlik açığıdır. Yönetim açısından ise yetkisiz erişim, hizmet sürekliliğinin bozulması, veri gizliliğinin ihlali veya yasal yükümlülüklerin doğması anlamına gelebilir.
Yönetici İçin Risk, Karar Bilgisidir
Üst yönetimin ihtiyacı yüzlerce teknik bulguyu incelemek değil, riskin önceliğini, etkisini ve alınabilecek aksiyonları anlayabilmektir.
Bu nedenle etkili bir risk değerlendirmesi şu sorulara cevap vermelidir:
- Risk nedir ve hangi kritik iş sürecini etkiliyor?
- Gerçekleşme ihtimali nedir?
- Gerçekleşirse kuruma etkisi ne olacaktır?
- Mevcut kontroller riski ne ölçüde azaltıyor?
- Ortaya çıkan artık risk kabul edilebilir mi?
- Hangi aksiyon, hangi öncelikle uygulanmalı?
- Aksiyon alınmamasının kurumsal sonucu nedir?
Burada amaç her riski sıfırlamak değildir. Risk; azaltılabilir, kabul edilebilir, devredilebilir veya riskten kaçınılabilir.
Mimari Bakış Açısının Farkı
Mimari risk yönetimi, tek tek güvenlik açıklarının kapatılmasının ötesine geçer.
Sistemin kritik varlıklarını, veri akışlarını, sistemler arası bağımlılıklarını, üçüncü taraf bağlantılarını, kritik iş süreçlerini, güvenlik kontrollerini ve süreklilik gereksinimlerini bir bütün olarak değerlendirir.
Çünkü bir zafiyetin gerçek önemi yalnızca bulunduğu sistemin kritiklik seviyesinden değil, o sistemin kurumun hangi kritik yeteneğine bağlı olduğundan anlaşılır.
Sonuç:
Siber güvenlikte üst seviyeye doğru ilerleyen bakış açısının önemli göstergelerinden biri, teknik bulguyu teknik seviyede bırakmamaktır.
- Zafiyeti tespit etmek teknik yetkinliktir.
- Etkilediği varlığı ve bağımlılıkları anlamak mimari bakış açısıdır.
- İş etkisini ortaya koymak risk yönetimidir.
- Yönetimin hangi kararı vermesi gerektiğini netleştirmek ise stratejik güvenlik yönetimidir.
- Teknik risk bir bulgudur.
- İş etkisi riskin kurumsal karşılığıdır.
- Yönetici kararı ise risk yönetiminin gerçek çıktısıdır.