
Eğitmen olarak kendimi ve bilgi güvenliği / siber güvenlik eğitim, öğretim, bilgi birikimi ve deneyimi kısaca özetlediğim bu derste ayrıca bilgi güvenliği ve siber güvenliği birleştiren ve temel kavram, olgu ve içeriği oturtan bu kursun ayrıcalığını anlatmaya çalıştım. Dersin genel yapısı ve içeriğini, ilave kaynakları ve bu eğitim serisinden önceki ve sonraki aşamaları içeren yol haritasını bu derste göreceksiniz.
Bir önceki eğitim serisinde ("A-TEMELLER") kazandığınız son konu ile ilgili bilgiyi sınamaya ve öğrendiklerinizi pekiştirmeye var mısınız?
Bu ısınma dersinde UNIX işletim sistemini geliştiren içinde çılgın bir Türkün de olduğu efsane kadronun hangi parolaları kullandığını keşfedecek ve parola seçiminde bu ('ethical hacker' da denilen) beyaz şapkalı haklayıcıların ne şekilde düşündüklerini göreceksiniz. Son kısımda bizden bir sürpriz var!
Bilgi güvenliğinin korumaya çalıştığımız bilgi kısmını daha farklı açılardan ayrıştırdınız. Veri (data), bilgi (information), özbilgi (knowledge) ve bilgelik (wisdom) şeklinde basamaklardan oluşan merdiveni kavradınız ve bu basamakların hem BT teknolojileri hem de bilgi güvenliği ve siber güvenlik açısından yansımalarını ve anlamlarını gördünüz.
Verinin ne olduğunu, türlerini ve yapıtaşı olarak ele alış şekillerini kavradınız. Büyük verinin (big data) 3Ç-4D boyutlarını tanıdınız. Siber güvenlik verisinde söz konusu olan sorunları keşfettiniz. Veri zemininde 3 yeni mesleğin neler olduğunu gördünüz.
Bilginin ne olduğunu kavradınız ve veriden bilgiye nasıl geçildiğini öğrendiniz. Bilginin tarihten günümüze muhafaza ve aktarım şekillerini kavradınız. Bilgiye ulaşma kolaylaşırken doğru bilgiye ulaşmanın zorlaşması sorununu fark ettiniz. Bilginin dört olumsuz kullanımını gördünüz.
Özbilgi kavramını anladınız ve bilgiden özbilgiye nasıl ulaşılabileceğini öğrendiniz. Elektronik harp ve siber güvenlik ihtihbaratı örnekleri üzerinden özbilginin önemini kavradınız.
Hikmet olarak da bilinen bilgeliğin ne olduğunu kavradınız. Bilgeliğe nasıl ulaşılabileceğini anladınız. Neden sorusunun önemini ve bilgeliğe bilgi insanların bakışlarını gördünüz.
Hazırlamış olduğum bilgelik merdiveninin 2. sürümünü tanıdınız. Veriden bilgeliğe geçişte bilgi güvenliği ve siber güvenlik bakış açısıyla önceden ve şimdi neler yapıldığı anladınız.
Bir önceki bölümde kazandığınız bilgelik merdiveni basamakları hangi sorular ile geçilir bilgisini sınamaya ve öğrendiklerinizi pekiştirmeye var mısınız?
Sırra farklı bakışlar ve gizlilik - sır ilişkisini fark edeceksiniz. Bilgi güvenliği ve siber güvenlikte sır yönetiminin kapsamını göreceksiniz. Snowden olayının sırları ifşasından haberdar olacaksınız.
Gizliliğin sınıflandırması ve gizlilik dereceli bilgi ve bilgi varlığı kavramlarını anladınız. Gizlilik dereceli bilginin yaşam döngüsünü gördünüz. A-Temeller eğitim serisinde öğrendiğiniz üç bilgi güvenliği ilkesi ile gizlilik dereceli bilgileri ele aldınız.
Ülkemizin, ABD ve İngiltre'nin ve NATO'nun gizlilik derecelerini tanıdınız. Ülkemizde özellikle savunma sanayinde kullanılan resmî gizlilik derecelerini ve ilgili yasaları kavradınız. Gizlilik dereceleri nasıl işaretlenir öğrendiniz.
Girişimler (startup) dâhil her şirket tarafından pratik bir şekilde kullanılabilecek Trafik Lambası Protokolü gizlilik derecelendirmesini tanıdınız ve esaslarını öğrendiniz.
Elektronik ve fiziki olarak veri sızıntısının ne olduğunu, olası sızıntı türlerini (veri çıkartma / veri hırsızlığı) ve yollarını ve veri kalıntılarını hangi teknik yöntemler ile giderebileceğinizi öğrendiniz. Bağlantı noktaları, bilgi işleme ve depolama ile uç kullanıcılar boyutunda bilginin bileşenleri anladınız. Veri kaybı / sızıntısı önleme (DLP, data loss/leakage prevention) sistemlerini ve kullanım çerçevesini anladınız.
Bir önceki bölümde kazandığınız millî gizlilik dereceleri, Trafik Lambası Protokolü ve veri çıkartma ile ilgili bilginizi sınamaya ve öğrendiklerinizi pekiştirmeye var mısınız?
Kişisel veri ve mahremiyet ile ilgili kişi, kurum ve ülkelerin bakışını gösteren örnekleri tanıdınız. Hangi açık istihbarat kaynaklarından kişisel bilgilerin elde edilebileceğini ve bir kişinin kimliğini elde etmede 6 farklı başlangıç noktasını göreceksiniz. Arama motorları, yargı, sağlık ve iş hayatında mahremiyet ile ilgili vakalardan bakış açıları edineceksiniz. Kişisel veri toplama durumunda yaklaşımı belirlemek için sorulacak soruları kavrayacaksınız.
Bireyi Belirleyen Bilgiyi (PII, Personally Identifiable Information) ortadan kaldırmak kapsamında adsızlık (anonimlik) ve sözde adsızlık kavramlarını öğrendiniz. Veri adsızlaştırmada uygulanan k-adsızlık yöntemini kavradınız.
Kişisel veri ve özel nitelikli kişisel verileri örnekleri kavradınız. Kişisel verileri korumanın üç tarafı olan ilgili kişi, veri sorumlusu ve veri işleyen taraflarını tanıdınız. Bulut tabanlı hizmet sunan örnek bir firmada bu üç tarafın sorumluluklarını öğrendiniz.
Bir önceki bölümde kazandığınız adsızlık ile ilgili bilginizi sınamaya ve öğrendiklerinizi pekiştirmeye var mısınız?
Şifreleme, şifre çözme, düz metin ve kapalı metin kavramlarını öğrendiniz. Şifrelemede bakışımlı (simetrik) / bakışımsız (asimetrik) yaklaşımları anladınız. Bakışımlı şifreleme nasıl yapılır öğrendiniz. İnternet protokollerinde oturumlarda örnek bakışımlı şifreleme anahtar dağıtımını gördünüz.
Bakışımsız (asimetrik) şifreleme nasıl gerçekleşir, önerdiğim özgün tabirler üzerinden kavradınız. Aleni kilit alt yapısını (PKI, Public Key Infrastructure) anladınız.
RSA üzerinden aleni kilit ve hususi anahtar çiftlerini ayrıntıları ile kavradınız, küçük bir örnekten bu şifrelemede kullanılan sayıların nasıl hesaplandığını gördünüz.
Bakışımlı (simetrik) ile bakışımsız (asimetrik) şifreleme arasındaki farkları ve biribirlerine göre üstünlüklerini gördünüz. Bakışımlı şifrelemede anahtar dağıtımı sorununu anladınız. Bakışımsız şifreleme ile sayısal imza ve ileti bütünlüğü nasıl sağlanır, kavradınız.
Verinin özellikle şifrelenerek gizliliğinin korunması gereken üç halini tanıdınız. Bu üç halde ne tür veriler bulunuyor öğrendiniz.
Bir çoğu önemli alanlarda kullanılan şifreleme algoritmaları ve şifreli protokolleri tanıdınız.
Dört farklı katmanda (ortam-disk, dosya sistemi, veritabanı ve uygulama) şifreleme yöntemlerini örnek uygulama / yazılımlar üzerinden öğrendiniz. En ileri güvence sağlayan uygulama katmanında yaşanabilecek zorlukları kavradınız. Özellikle kişisel verilerin uygulama katmanında korunmasında şifreleme ve belirteçliştirme (tokenization) yaklaşımları karşılaştırmalı incelediniz.
Bir önceki bölümde kazandığınız bakışımlı / bakışımsız şifreleme ile ilgili bilginizi sınamaya ve öğrendiklerinizi pekiştirmeye var mısınız?
Kullanılabilirliğin nasıl ölçüldüğünü anladınız. Kullanabilirlikte kesintinin etkilerini ve hoş görülebilen aksama süresi ölçeği üzerinden bilgi varlıklarının ehemmiyetini kavradınız.
Bütünlük ölçülebilir bir unsur mudur, bütünlüğü bozulmuş veriler nasıl düzeltilmektedir, öğrendiniz. Özellikle İnternet sitelerinin bütünlük denetimi nasıl yapılır, fark ettiniz.
Bir önceki bölümde kazandığınız kullanabilirlik ve bütünlük unsurunun ölçümü ile ilgili bilginizi sınamaya ve öğrendiklerinizi pekiştirmeye var mısınız?
Kendi çalışmam dâhil sekiz farklı kalıp ile bilgi güvenliği unsurları hangi kapsamda ele alınıyor fark ettiniz.
Üç temel bilgi güvenliği unsurunu farklı bir bakış ile genişleten Parkerian altılısı kalıbını öğrendiniz.
Hakimiyet (possession) unsurunu ve örnek kullanım bakışlarını kavradınız.
Asıllık (authenticity) unsurunu ve örnek kullanım bakışlarını kavradınız.
İşe yararlılık (utility) unsurunu ve örnek kullanım bakışlarını kavradınız.
Farklı farklı sahalarda örnek vakalar üzerinden Parkerian altılısı bilgi güvenliği kalıplarının değerlendirmesini yaptınız.
Bir önceki bölümde kazandığınız Parkerian altılısı bilgi güvenliği unsuru kalıbı ile ilgili bilginizi sınamaya ve öğrendiklerinizi pekiştirmeye var mısınız?
Siber olaylara üç tepki olan düzeltici / önleyici faaliyetler ve olay müdahaleyi farkları ile kavradınız. Siber saldırı ve siber risk arasındaki temel ayrımı gördünüz.
"Risk nedir?" sorusuna farklı cevapları fark ettiniz. Riskin nereden geldiğini anladınız. Riskin güvenlik dışı bir alanda yazılım yaşam döngüsünde kullanımını tanıdınız.
Güvenlik risk bileşenlerini, bu bileşenleri sorular ile nasıl bulabileceğinizi öğrendiniz. Riskin sadece tehlike olmadığını fırsat boyutunun da olduğunu anladınız.
Güvenlik riskini bileşenler ve akışı ile kavradınız. Bilgi güvenliği risk yönetimi sürecini alt süreçleri ile beraber öğrendiniz. Risk tayini, risk çözümleme ve risklere değer biçme yaklaşımlarını tanıdınız.
Güvenlik risklerinde etki boyutunu gördünüz. Örnek bilgi güvenliği risklerini kavradınız.
Risk bileşenlerine yönelik savunma eylemleri nelerdir, risk değerlendirmesi sonrası güvenlik zafiyeti durumu nasıl belirlenir, anladınız. Risk manzarası, artık risk ve risk algısını ayrıntıları ile kavradınız.
Bir önceki bölümde kazandığınız risk bileşenleri ile ilgili bilginizi sınamaya ve öğrendiklerinizi pekiştirmeye var mısınız?
Risk işlemede yeni yaklaşımlar ve gelişmelerin farkına vardınız. Risk işlemenin dört stratejisini kullanım durumlarına göre kavradınız.
Risk algısını belirleyen etmenler gördünüz. Uygulamada risk hafifletme yaklaşımlarını değerlendirdiniz. Siber güvenlik risklerinde öne çıkan son konuları anladınız.
Siber savunma ve risk yönetiminin en esaslı konusu olan kök neden çözümlemeyi ve getirisi yüksek biçimde uygulanmasını anladınız. Kök nedenin çalışma hayatınıza ışık tutacak katkısını fark ettiniz.
Bir önceki bölümde kazandığınız risk işleme stratejileri ve risk derecelendirme ile ilgili bilginizi sınamaya ve öğrendiklerinizi pekiştirmeye var mısınız?
Siber güvenlik ve siber savunmada kontrol kavramını öğrendiniz ve risk hafifletme için kullanılacak 7 kontrolü tanıdınız. İsviçre peyniri kalıbı ile kontroller ile başarılı / başarısız derinlemesine savunma ayrımını gördünüz. Yedi kontrolü saldırı eksini üzerinden değerlendirdiniz. Telafi edici kontrolleri tanıdınız. Günlük hayattan ve BT / Ağ sistemleri üzerinden hangi kontroller kullanılabilir, örnekler üzerinden değerlendirdiniz.
Esaslı siber güvenlik için uygulanması ideal, şart ve olması iyi kontroller nelerdir, kavradınız. Caydırıcı kontrolün altında yatan algıyı fark ettiniz. Kontrollerin üç zümresini, üç odağını ve iki uygulama şeklini örnek kontroller üzerinden gördünüz. Kontrolün olurluğu bakışını anladınız.
Bilgi güvenliği ve siber güvenlikte kontrolleri belirlemede kullanılabilecek standart ve çerçeve çalışmalarını ayrıştığı noktalar ve püf nokları ile fark ettiniz.
Ülkemizde sunulan mobil iletişim sistemine yönelik yaşanan vakalar üzerinden farklı risklerin güncel bir çözümlemesini ve olası kontrolleri değerlendirdiniz.
“Temelden İleri Bilgi Güvenliği / Siber Güvenlik” kurs serisinin bu B – Orta Seviye bölümü, bilgi güvenliği ve siber güvenlikte doğru öncelikleri kurmayı amaçlayan bir geçiş katmanı olarak tasarlanmıştır.
Bu kurs bir “her şeyi anlatan ansiklopedi” değildir; hangi güvenlik konusunun ne zaman, ne ölçüde ve neden önemli olduğunu öğreten bir pusuladır.
A-TEMELLER’de kazanılan temel kavramları, ileri teknik konulara veya kurumsal/standart-odaklı uygulamalara geçmeden önce anlamlı bir bütünlüğe oturtur.
Kurs boyunca; gizlilik ve mahremiyet (kişisel veri), şifreleme yaklaşımları, risklerin belirlenmesi ve işlenmesi, güvenlik kontrolleri ve çağdaş siber savunma anlayışı olan sıfır güven (Zero Trust) mimarisi kavramsal derinliğiyle ele alınır.
Her konu; örnekler, özgün görselleştirmeler ve etkileşimli sınavlarla desteklenerek bilgiyi kalıcı hale getirmeyi hedefler.
Bu kursu hâlâ nereye konumlandıracağınızı merak ediyorsanız
Bu kursun yeri nettir:
A-TEMELLER → B-ORTA → C-İLERİ
Teknik olarak derinleşmek, saldırılar, tehditler ve savunma yaklaşımlarını ileri seviyede ele almak isteyenler için.
A-TEMELLER → B-ORTA → BİG Rehber (ISO 27001/27002, CIS)
Kurumsal güvenlik, BGYS, denetim, kontrol setleri ve uyum süreçlerine odaklanmak isteyenler için.
B-ORTA, bu iki yolun da varış noktası öncesinde düşünsel ve kavramsal zemini sağlamlaştıran mühim bir duraktır.
Not: Doğrudan ISO 27001/27002 denetimi, BGYS belgelendirme veya kontrol eşleştirme gibi standart-odaklı uygulamalar arıyorsanız, bunun tam adresi serideki “BİG Rehber, ISO 27001/2, CIS ile Kurumsal Güvenlik ve Denetim” kursudur.
Ancak B-ORTA kursu, o eğitimlerden en yüksek verimi alabilmeniz için gerekli kavramsal altyapıyı sağlar.
Kimler bu kurstan en çok faydayı sağlar?
Bilgi güvenliği ve siber güvenliğe yeni adım atmış, ancak konuların neden ve nasıl bağlandığını görmek isteyenler
ISO 27001 iç denetçi, baş denetçi veya GRC (yönetişim, risk, uyum) rollerinde olup teknik-kavramsal zemini güçlendirmek isteyenler
Belirli bir güvenlik alanında çalışan fakat genel resimde boşluklar olduğunu hisseden uzmanlar
C-İLERİ veya BGYS/ISO odaklı kurslara geçmeden önce doğru çerçeveyi kurmak isteyenler
Bilgi güvenliği ve siber güvenliği yüzeysel değil, sağlam bir mantıkla öğrenmek isteyen herkes
2005 yılından bu yana edindiğim akademik ve profesyonel deneyimleri süzerek hazırladığım bu kurs, bilgi güvenliği ve siber güvenlik yolculuğunda doğru adımın ne zaman atılması gerektiğini öğretmeyi hedefler.