
Siber güvenliği kontrol edilebilir, ölçülebilir ve öngörülebilir hâle getirmek, bireysel yaklaşımlarla mümkün değildir. Bu nedenle kurumlar; riskleri azaltmak, doğru güvenlik tedbirlerini seçmek ve savunmayı sürdürülebilir kılmak için kanıtlanmış güvenlik rehberlerine ihtiyaç duyar.
Bu derste, kursun kapsamını ve amacını netleştirirken; neden güvenlik rehberlerine ihtiyaç duyduğumuzu, bu rehberlerin neyi çözdüğünü ve kurumlara nasıl yol gösterdiğini ele alıyoruz. “Amerika’yı yeniden keşfetmeden”, dünyada uzun yıllardır kullanılan ve sahada karşılığı olan yaklaşımların neden tercih edildiğini açıklıyoruz.
Ders boyunca;
Kurumsal bilgi ve siber güvenlikte kontrollerin ve tedbirlerin rolünü,
Küresel ölçekte kullanılan rehberlerin (ISO, CIS) neden ortaya çıktığını,
Türkiye için stratejik öneme sahip Bilgi ve İletişim Güvenliği Rehberi’nin bu ekosistemdeki yerini,
Bu kursun denetlenen kurumlar, denetçiler ve güvenlik profesyonelleri için neden değerli olduğunu
büyük resim üzerinden netleştiriyoruz.
Bu ders, kursun geri kalanında ele alınacak ISO 27002, CIS Kritik Güvenlik Kontrolleri ve BİG Rehber konularına geçmeden önce, zihinsel bir çerçeve oluşturmayı ve sizi “neden bu rehberleri öğreniyorum?” sorusuna sağlam bir cevapla başlatmayı amaçlar.
Bu kısa giriş dersimizde, kurumsal bilgi ve siber güvenlikte en sık karşılaşılan ve bu kursumuzun kapsamını oluşturan üç temel yaklaşımı aynı çerçevede konumlandırıyor ve aralarındaki farkları, benzerlikleri ve tamamlayıcılık ilişkilerini netleştiriyoruz.
Öncelikle, Avrupa merkezli ve uzun yıllardır bilgi güvenliğinin omurgasını oluşturan ISO 27001/27002 standart ailesine bakıyoruz. ISO 27002’nin en güncel 2022 sürümü üzerinden, güvenlik kontrollerinin (tedbirlerin) neyi hedeflediğini, nasıl yapılandığını ve pratikte nasıl uygulanması gerektiğini büyük resim düzeyinde ele alıyoruz.
Ardından, ABD menşeli ve pragmatik yaklaşımıyla öne çıkan CIS Critical Security Controls (Mühim Güvenlik Kontrolleri) rehberini tanıyoruz. CIS’in tarihsel gelişimini, ISO’dan farkını ve özellikle uygulama önceliklendirmesi açısından neden güçlü bir çerçeve sunduğunu açıklıyoruz.
Son olarak, Türkiye için stratejik öneme sahip Bilgi ve İletişim Güvenliği Rehberi (BİG Rehber)’i ele alıyoruz. Bu bölümde; rehberin yapısını, denetim boyutunu ve ISO ile olan ilişkisini özetleyerek, kamu kurumları ve kritik altyapılar için neden merkezi bir rol üstlendiğini gösteriyoruz.
Bu dersin sonunda;
ISO’nun belgelendirilebilir bir yönetim sistemi standardı,
CIS’in sertifikası olmayan ama güçlü bir uygulama rehberi,
BİG Rehber’in ise ulusal ölçekte denetim ve uyum odaklı bir yapı olduğunu net biçimde ayırt edebileceksiniz.
Bu büyük resim, ilerleyen derslerde ISO 27002 kontrollerine, CIS uygulamalarına ve BİG Rehber’in pratik adımlarına geçmeden önce zihinsel bir harita oluşturmayı amaçlar.
Bu derste kurumsal bilgi güvenliğinin neden tek seferlik bir proje değil, sürekli bir program olduğunu ele alıyoruz. Üst yönetim desteğinden güvenlik kültürüne, risk yönetiminden varlık güvenliğine kadar kurumsal güvenliği oluşturan katmanları tanımlıyor;
1., 2. ve 3. taraf denetimlerin ne anlama geldiğini, neyi ölçtüğünü ve neden vazgeçilmez olduğunu somut örneklerle açıklıyoruz.
Bu derste ISO 9001 (Kalite), ISO 14001 (Çevre) ve ISO 45001 (İş Sağlığı ve Güvenliği) gibi yönetim sistemi standartlarından yola çıkarak, ISO 27001 Bilgi Güvenliği Yönetim Sistemi (BGYS)’nin neden ortaya çıktığını inceliyoruz. Bilgi güvenliğinin teknik bir konu olmaktan çıkıp yönetilen bir sistem haline gelmesini, risk ve fırsat temelli yaklaşımı ve ISO 27001’in kuruma sağladığı stratejik faydaları ele alıyoruz.
Risk ve fırsat yönetimi sayesinde güvenlik duruşunuzu belirleyecek, güvenlik hedeflerinizi oluşturabileceksiniz. Her sektörden, her büyüklükteki kuruma uygulanabilir olan bu dersle, kurumsal bilgi güvenliği konusundaki temel yetkinlikleri kazanacaksınız.
Bu derste ISO 27001 belgelendirme sürecini uçtan uca ele alıyoruz. 1. aşama ve 2. aşama denetimler, gözetim denetimleri, büyük (majör) ve küçük (minör) bulgular, iyileştirme önerileri ve sertifikanın 3 yıllık yaşam döngüsü net biçimde açıklanıyor. Denetimlerde ne beklenir, nasıl hazırlanılır ve bulgular nasıl yönetilir sorularına pratik cevaplar veriyoruz.
Bu derste ISO 27001 ve ISO 27002’nin 2022 sürümleriyle gelen kritik değişiklikleri inceliyoruz. Kontrollerin 4 ana grupta (örgütsel, insani, fiziksel, teknolojik) toplanması, 93 kontrol yapısı, yeni eklenen tehdit istihbaratı, bulut, DLP ve güvenli kodlama gibi konular üzerinden güncel BGYS uygulama yaklaşımını netleştiriyoruz.
Bu derste ISO 27000 ailesinin tamamını bir “harita” gibi ele alıyoruz. Hangi standardın gereksinim, hangisinin rehber, hangisinin sektör özelinde olduğunu; ISO 27001, 27002, 27005, 27009 gibi standartların BGYS içindeki rollerini netleştiriyoruz. Amaç ezber değil, doğru standardı doğru ihtiyaca bağlayabilmek.
Bu uygulamada ISO standartlarının İngilizce ve Türkçe (TSE) sürümlerine nasıl erişileceğini, hangi kaynakların güncel ve güvenilir olduğunu ve sahte / eski dokümanlardan nasıl kaçınılacağını gösteriyoruz. Denetim ve danışmanlık yapanlar için kritik bir pratik derstir.
Bu derste ISO 27002:2022’nin getirdiği 93 kontrolü yalnızca saymakla kalmıyor; kontrol türlerini, sizin için Türkçeleştirdiğim yeni kontrol özniteliklerini (Identify–Protect–Detect–Respond–Recover gibi) ve bu yapının neden oluşturulduğunu açıklıyoruz. Kontrollerin “neden böyle tasarlandığını” anlamanızı sağlıyoruz.
Bu derste “her kurum için aynı kontrol” yaklaşımının neden hatalı olduğunu ele alıyoruz. ISO 27002 kontrollerinin, kurumun risk kesitine, iş koluna ve iş hedeflerine göre nasıl uyarlanması gerektiğini; denetimde savunulabilir bir yapı kurmayı öğretiyoruz.
Bu uygulamada örnek tehdit senaryoları üzerinden giderek, hangi ISO 27002 kontrollerinin neden seçildiğini analiz ediyoruz. “Bu kontrol neden var?” sorusuna somut ve denetimde savunulabilir cevaplar üretmeyi hedefliyoruz.
Bu derste ISO 27002 kontrollerinin özniteliklerini kullanarak izlenebilirlik, denetim kanıtı üretme ve olgunluk değerlendirmesi yapmayı gösteriyoruz. Kontrolleri “var/yok” değil, “nasıl ve ne kadar uygulanıyor” seviyesinde ele almayı öğreniyorsunuz.
Bu derste Clausewitz’in “savaşın sisi” kavramından yola çıkarak siber güvenlikte bilgi kirliliği, araç bolluğu ve standart fazlalığının yarattığı belirsizliği ele alıyoruz. Amaç daha çok kontrol değil, doğru karar verebilecek zihinsel netliği kazandırmak.
Bu derste Pareto ilkesini siber güvenliğe uyarlıyoruz. Hangi %20’lik kontrol kümesinin riskin %80’ini azalttığını, özellikle KOBİ ve sınırlı kaynaklı kurumlar için neden CIS yaklaşımının güçlü olduğunu analiz ediyoruz.
Bu derste ISO 27002’nin yönetişim odaklı yapısı ile CIS Kontrollerinin işletimsel (operasyonel) ve önceliklendirilmiş yaklaşımını karşılaştırıyoruz. Hangi durumda hangisinin öne çıktığını ve neden birlikte kullanılmaları gerektiğini netleştiriyoruz.
CIS Kontrollerinin temel yapı taşlarını (Controls, Safeguards, Implementation Groups) ele alıyoruz. Bu yapı sayesinde kurumların güvenlik olgunluğuna göre kademeli ve gerçekçi savunma nasıl kurulur, bunu açıklıyoruz.
Bu uygulamada CIS belgelerini (PDF ve Excel) indirip varlık sınıflarıyla ilişkilendiriyoruz. Kontrollerin soyut kalmaması için “hangi varlık için hangi korunak” sorusuna pratik cevaplar üretiyoruz.
Bu derste gerçekçi tehdit senaryoları üzerinden ISO 27002 ve CIS kontrollerini birlikte ele alıyoruz. Amaç “ya o ya bu” değil, birlikte daha güçlü savunma kurabilmek.
Bu derste izlenebilirliğin (traceability) neden denetimin bel kemiği olduğunu ele alıyoruz. Risk → kontrol → uygulama → kanıt zincirinin nasıl kurulacağını ve denetimde nasıl savunulduğunu netleştiriyoruz.
Bu derste CIS’in sunduğu resmî eşleştirme çizelgelerini kullanarak ISO 27002 kontrollerini CIS korunaklarıyla ilişkilendiriyoruz. Amaç “iki ayrı çerçeve” değil, tek bir izlenebilir savunma yapısı kurmak.
Bu derste CIS Navigator’ı kullanarak PCI DSS, HIPAA, SOC 2 gibi farklı uyum gereksinimlerini tek bir kontrol seti üzerinden yönetmeyi öğreniyorsunuz. Bu yaklaşım özellikle danışmanlar ve denetçiler için oyun değiştirici.
CIS WorkBench’in (Çalışma Tezgahı) durağan bir kaynak değil, yaşayan bir bilgi ve uygulama platformu olduğunu gösteriyoruz. Topluluk katkıları, gerçek vakalar ve pratik önerilerle kontrol olgunluğu nasıl geliştirilir, bunu ele alıyoruz.
Bu derste CIS CSAT aracıyla kurumun mevcut güvenlik seviyesini ölçüyor, güçlü ve zayıf alanları netleştiriyor ve savunma yol haritasını veriyle temellendiriyoruz. Denetim ve yönetim sunumları için ideal.
Bu derste Bilgi ve İletişim Güvenliği Rehberi’nin neden ortaya çıktığını, hangi boşluğu doldurduğunu ve ISO/CIS gibi küresel çerçevelerle nasıl konumlandığını öğreniyorsunuz. Rehberi bir “zorunluluk” değil, stratejik üstünlük olarak okumayı amaçlıyoruz.
BİG Rehber’deki varlık grupları, tedbir grupları ve seviye mantığını derinlemesine ele alıyoruz. Bu yapı sayesinde kurumların neden “herkese aynı güvenlik” yerine risk ve varlığa göre kademeli güvenlik uygulaması gerektiği netleşiyor.
Bu uygulamada BİG Rehber, Denetim Rehberi ve ilişkili resmî kaynaklara nasıl erişileceğini, hangi dokümanın ne amaçla kullanıldığını ve denetim sürecinde hangi belgelerin kritik olduğunu gösteriyoruz.
Bu derste BİG Rehber’i yalnızca “okumuyor”, bir denetçi ve uygulayıcı gözüyle nasıl yorumlanacağını öğreniyoruz. Tedbirlerin arkasındaki mantık, önceliklendirme ve uygulama derinliği ele alınıyor.
Bu ders kursun felsefi ve pratik omurgasıdır. BİG Rehber’in Planla–Uygula–Kontrol Et–El At (PUKE) döngüsünü, sürekli güvenlik ve denetim perspektifiyle ele alıyoruz. Güvenliğin “bitmeyen bir süreç” olduğunu sahici örneklerle gösteriyoruz.
Bu derste BİG Rehber’in neden “varlıktan başladığını” öğreniyorsunuz. Ağ, uygulama, personel, IoT, fiziksel mekân gibi varlık gruplarının nasıl tanımlanacağı; yanlış gruplamanın denetimde nasıl zincirleme hataya yol açtığı ele alınıyor.
BİG Rehber’in kritiklik derecelendirme yaklaşımı, K-G-B (Kullanılabilirlik–Gizlilik–Bütünlük), etkilenen kişi sayısı, toplumsal ve sektörel etkiler üzerinden ayrıntılandırılır. Delfi yöntemi ile uzman görüşlerinin nasıl uzlaşıya dönüştürüleceği anlatılır.
Bu derste mevcut durum analizi, uygulanamayan tedbirler ve telafi edici kontrollerin ne zaman, nasıl ve hangi gerekçeyle kullanılabileceği ele alınır. Denetimde “neden uygulanmadı?” sorusuna verilecek doğru cevaplar netleştirilir.
Kuruma özgü, gerçekçi ve savunulabilir bir BİG Rehber yol haritası nasıl hazırlanır? Bu derste önceliklendirme, zamanlama ve kaynak kısıtlarıyla uyumlu bir uygulama planı oluşturmayı öğreniyorsunuz.
Güvenlik sadece teknik değildir. Bu ders, politika, rol, sorumluluk ve yetki tanımlarının neden mühim olduğunu; belirsizliğin denetimde nasıl bulguya dönüştüğünü gösterir.
Bu derste BİGDES platformunun amacı, denetimdeki rolü ve kurumların uyum durumunu nasıl sayısallaştırdığı anlatılır. “Yaptım” yerine “kanıtladım” yaklaşımının pratiği ele alınır.
Denetlenen kurumun ve denetçi firmanın sorumlulukları, sınırları ve sık yapılan hatalar bu derste netleştirilir. Denetimin bir “çatışma” değil, yapılandırılmış güvence süreci olduğu gösterilir.
Kim denetçi olabilir, kim olamaz? Denetçi firmasının ve personelinin sahip olması gereken yetkinlikler, çıkar çatışmaları ve doğru denetçi seçimi bu derste ele alınır.
Kurumsal bilgi güvenliği, uyum ve denetimde uzmanlaşmak isteyenler için tek çatı kurs!
Kurumsal bilgi güvenliği ve siber güvenlik artık yalnızca teknik bir konu değil; uyum, denetim ve yönetişim meselesidir. Bu kurs; Bilgi ve İletişim Güvenliği Rehberi (BİG Rehber), ISO 27001/27002 ve CIS Critical Security Controls yaklaşımlarını tek bir bütüncül akıl altında birleştirerek kurumların güvenlik ve denetim ihtiyaçlarını uçtan uca ele alır.
Amaç; ezber standart maddeleri aktarmak değil, bu üç dünyayı aynı anda düşünebilen bir profesyonel bakış kazandırmaktır. Kurumsal güvenlik, uyumluluk ve denetim süreçlerini; gerçek senaryolar, pratik uygulamalar ve cevaplı–açıklamalı pekiştirme soruları ile eksiksiz şekilde öğrenirsiniz.
Bu alanda hem Türkiye’de hem de küresel ölçekte nitelikli insan kaynağı açığı büyümeye devam ediyor. Bu kurs, sizi sadece doldurulan değil aranan profiller arasına taşımayı hedefler.
Bu kurs kimler için?
Kurumsal bilgi güvenliği ve siber güvenlik alanında çalışan veya bu alana geçmek isteyenler
ISO 27001 BGYS, CIS Kontrolleri veya BİG Rehber uyum sürecini yürütenler
İç denetçi, dış denetçi, baş denetçi veya bu rolleri hedefleyen profesyoneller
TSE D1 (Ağ ve Sistem) ve TSE D2 (Uygulama) denetçi sertifikasyonuna hazırlananlar
BT yöneticileri, GRC ve mevzuata uyum rollerinde çalışanlar
Siber Güvenlik Harekât Merkezi (SOC) / Mavi takım ekipleriyle çalışan veya bu yapılarla etkileşimli rollerde bulunanlar
ISO, CIS ve ulusal rehberleri birlikte kullanarak kariyerinde fark yaratmak isteyenler
Neden bu kurs?
Kurumların bugün üç temel ihtiyacı var:
Siber tehditlere karşı dirençli olmak
Ulusal ve uluslararası uyumluluğu sağlamak
Denetimleri ölçülebilir, izlenebilir ve sürdürülebilir şekilde yürütmek
Bu kurs, bu ihtiyacı tek tek değil, bütünleşik bir bakışla ele alır.
Avrupa’nın köklü ISO 27001 BGYS standardını ve ISO 27002 güvenlik kontrollerini,
ABD’nin pragmatik ve önceliklendirilmiş CIS Kontrolleri yaklaşımını,
Türkiye’nin ulusal çerçevesi olan Bilgi ve İletişim Güvenliği Rehberi (BİG Rehber)’i
tek bir kurumsal güvenlik ve denetim aklına dönüştürür.
Bu kursu bitiren hangi rollere hazır olur?
Bu kursu tamamlayanlar, tek bir standardı bilen değil, birden fazla güvenlik çerçevesini birlikte düşünebilen profesyoneller hâline gelir. Mezunlar; ISO 27001/27002, CIS Kontrolleri ve Bilgi ve İletişim Güvenliği Rehberi’ni entegre ederek kuruma özgü güvenlik ve uyum programları tasarlayabilir, denetimlere hazırlık süreçlerini uçtan uca yönetebilir.
Kurs, özellikle Bilgi Güvenliği Uzmanı, BGYS Sorumlusu, ISO 27001 İç Tetkikçi / Baş Denetçi adayı, BİG Rehber uyum ve denetim uzmanı, GRC (Governance, Risk, Compliance / Yönetişim, Risk ve Uyum) rollerinde çalışan veya bu alana geçiş yapmak isteyen profesyoneller için güçlü bir zemin oluşturur. Ayrıca BT yöneticileri, KOBİ’lerde güvenlikten sorumlu teknik liderler, SOC / Mavi takım ekipleriyle çalışan veya bu yapılarla etkileşimli rollerde bulunanlar ve danışmanlık / denetim firmalarında çalışanlar için pratik, uygulanabilir ve sahaya doğrudan karşılığı olan bir yetkinlik kazandırır.
Özetle: Bu kurs, sizi “denetim/kontrol/soru listesi uygulayan” değil; neden–nasıl–ne zaman sorularını cevaplayabilen, denetimde savunmasını yapabilen ve kurumsal güvenlik aklı kurabilen rollere hazırlar.
Bu kurs size ne kazandırır?
ISO 27001 BGYS ve ISO 27002’yi; gereksinimler, sertifikasyon süreci ve denetim ipuçlarıyla uçtan uca öğrenirsiniz
CIS Kontrolleri ile 80/20 prensibini kullanarak, sınırlı kaynaklarla etkili savunma yol haritaları oluşturursunuz
BİG Rehber’i kamu kurumları ve kritik altyapılar bağlamında uygulamalı olarak kavrarsınız
ISO 27002, CIS ve BİG Rehber kontrollerini örnek tehdit senaryoları üzerinden karşılaştırırsınız
CIS Navigator, WorkBench ve CSAT gibi araçlarla uyum ve olgunluk ölçümünü pratikte yaparsınız
Denetlenen kurum ve denetçi perspektifini birlikte öğrenerek denetim refleksi kazanırsınız
Kursta öne çıkan uygulamalar
ISO 27002 kontrollerini kuruma ve riske göre özelleştirme
CIS WorkBench ile PCI, HIPAA, SOC 2 gibi programlara eşleştirme
BİG Rehber’in 4 aşamalı PUKÖ çevrimi ile vaka çalışmaları
Ücretsiz CIS CSAT ile kurumun güvenlik seviyesini ölçme
BİGDES üzerinden uyum ve denetim süreçlerini izleme
Cumhurbaşkanlığı Dijital Dönüşüm Ofisi kaynaklarıyla çalışarak güncel uygulamaları öğrenme
Öğrenme yaklaşımı
Bu kurs tek yönlü bir anlatım değildir.
Her bölüm; etkileşimli sınama, gerçek vakalar ve cevaplı–açıklamalı sorularla desteklenir. Yaklaşık 150 özgün soru ile yalnızca bilginizi test etmez, aynı zamanda yeni şeyler öğrenirsiniz.
Kurs sonunda ne elde edeceksiniz?
Bu kursu tamamladığınızda; ISO 27001/27002, CIS ve BİG Rehber’i birlikte kullanabilen, kurumsal güvenlik stratejileri tasarlayabilen, uyum ve denetim süreçlerini yönetebilen bir profesyonel bakış kazanırsınız.
Gerçekçi, sistematik ve uygulanabilir yaklaşımıyla bu kurs; sizi kurumsal güvenlik ve denetim dünyasında bir adım öne taşır.
Hazırsanız başlayalım.
Kurumsal güvenlikte fark yaratanlar, büyük resmi görebilenlerdir.