ISO 27001 bilgi güvenliği standardı denetimlerinin siber güvenliğe etkileri üzerine bir inceleme


Tezin Türü: Yüksek Lisans

Tezin Yürütüldüğü Kurum: Gazi Üniversitesi, Bilişim Enstitüsü, Adli Bilişim, Türkiye

Tezin Onay Tarihi: 2024

Tezin Dili: Türkçe

Öğrenci: EMRAH BALCILAR

Danışman: Çelebi Uluyol

Açık Arşiv Koleksiyonu: AVESİS Açık Erişim Koleksiyonu

Özet:

Teknolojinin gelişmesi ve hayatın her alanında kullanılmaya başlanılması ile bilgi güvenliği kavramı önem kazanmıştır. Bilgi güvenliği bilginin gizliliğini, bütünlüğünü ve erişilebilirliğini korumak olarak tanımlanmaktadır. ISO 27001 Bilgi Güvenliği Yönetim Sistemi standardı, siber güvenliğin sağlanarak siber olayların engellenmesi amacıyla, bilgi güvenliği ile ilgili risklerin tanımlanması, yönetilmesi ve faaliyetlerin etkinliğinin sürekli olarak değerlendirilmesi ile ilgili kontrolleri içeren bir standarttır. Bilgi güvenliği yönetiminde çerçeve oluşturan ISO 27001 Bilgi Güvenliği Yönetim Sistemi'ne ilgi artmakta olup; belgelendirilmiş kuruluşların standartta yer alan süreçleri doğru şekilde işletmesi önem arz etmektedir. Doğru işletilen bir ISO 27001 yönetim sistemi siber güvenliğin sağlanmasında ve siber olayların engellenmesinde fayda sağlayacaktır. Standarda göre sistemin etkin ve standarda uygun işleyişi periyodik olarak iç tetkiklere tabi tutulmalıdır. Bu bağlamda çalışmanın amacı ISO 27001 Bilgi Güvenliği Yönetim Sistemi kapsamında gerçekleştirilen iç tetkiklerin etkinliğinin tetkikçilerin görüşlerine göre incelenmesidir. Çalışma kapsamında araştırmacılar tarafından hazırlanan ankete 103 kişi katılmıştır. Çalışmada denetim süreçleri ile ilgili görüşler incelenerek, elde edilen veriler üzerinden yaşanan sorunların analizleri gerçekleştirilmiş ve ülkemizde BGYS belgesine sahip olan kurum/kuruluşlarda denetim etkinliğini ve bunun sonucu siber güvenliği etkileyebilecek riskler görülmüştür. ISO 27001 standardının iç tetkiklerde uyulmasını beklediği esaslara göre, tetkikçilerin sürekli gelişimi ve yetkinliği, denetimlerin objektiflik ve bağımsızlığı, denetim planlaması ve kriterleri, denetim bulgularının yönetimi konuları çalışmanın değerlendirme konu kategorileri olarak belirlenmiştir. Bu konu kategorilerindeki eksiklikler gerçekleştirilen denetimlerde siber güvenlik ve/veya bilgi güvenliği zafiyetlerinin tespit edilememesine, tespit edilse dahi raporlanamamasına ve raporlansa da etkin ve tekrar oluşmayacak şekilde kapatılmamasına sebep olabileceği değerlendirilmiştir.