SlideShare a Scribd company logo
1 of 10
Bulut & Güvenlik:
Güvence Nasıl Sağlanır?
Murat Lostar
XI. İstanbul Bilişim Kongresi
6 Aralık 2017
Bulutun güvenliğinden
nasıl emin olacağız?
Sunduğumuz bulut
hizmetlerinin yeterince
güvenli olduğunu nasıl
kanıtlayacağız?
Hizmet sözleşmesinde
hangi maddeler olmalı?
Farklı hizmetleri
karşılaştırırken nelere
dikkat etmeliyiz?
ISO 27001 sertifikamız
buluta geçtiğimizde
nasıl etkilenecek?
Bizim sektörde bulut
yasak! (Peki ben neden
bu sunumu izliyorum?)
Bulut güvenliğini
nereden daha iyi
öğrenebilirim?
Gelecek bulutta!
Ben ne
yapabilirim?
» Kurumsal
» CSA-STAR
» Security, Trust & Assurance
Registry
» Bulut hizmetleri güvenlik
sertifikasyonu
» Cloud Control Matrix
» Bireysel
» CCSK
» Certificate of Cloud Security
Knowledge
» CCSP (ISC2 ile Ortak
Program)
» Certified Cloud Security
Professional
Cloud Control Matrix (CCM) v3.0.1 - 3 Ekim 2017
» Ücretsiz Excel Doküman
» Hedef kitle:
» Bulut hizmet sağlayıcıları
» Bulut hizmet kullanıcıları
» Desteklediği bulut türleri:
» SaaS
» PaaS
» IaaS
Cloud Control Matrix (CCM) v3.0.1 - 3 Ekim 2017
» Mimari Seviyeler
» Veri
» Uygulama
» Depolama
» Hesaplama
» Ağ
» Fiziksel
» Diğer Standartlarla
Karşılaştırma Kapsamı
» COBIT
» ISO 27001
» PCI DSS
39 standart
SSM Kontrol Alanları (Domains)
» Uygulama ve Arayüz Güvenliği
» Denetim Güvence & Uyum
» İş Sürekliliği ve Operasyonel
Dayanıklılık
» Değişiklik Yönetimi ve Konfigürasyon
Yönetimi
» Veri Güvenliği & Bilgi Hayat-döngüsü
Yönetimi
» Verimerkezi Güvenliği
» Kriptoloma ave Anahtar Yönetimi
» Yönetişim ve Risk Yönetimi
» İnsan Kaynakları
» Kimlik ve Erişim Yönetimi
» Altyapı ve Sanallaştırma Güvenliği
» Birlikte çalışma ve Taşınabilirlik
» Mobil Güvenliği
» Güvenlik Olay Yönetimi, E-Keşif ve
Bulut Adli Bilişimi
» Tedarik Zinciri Yönetimi, Şeffaflık ve
Hesap Verebilme
» Tehdit ve Zaafiyet Yönetimi
Toplam 133 kontrol
CCM (En Kolay) Nasıl Kullanılır?
Senaryo-1 (Bulutta yeni bir yazılım hizmeti
vereceğim. API’lerimin güvenliği için nelere
dikkat etmeliyim?)
» Filtrele: 1) Supplier Relationship:
Service Provider; 2) Delivery Model:
SaaS; 3) Domain: Birlikte çalışma ve
Taşınabilirlik (API)
» Sonucu değerlendir: Madde: IPY-01
» Açıklama: The provider shall use open
and published APIs to ensure support
for interoperability between
components and to facilitate…
» İlgili COBIT, ISO 27001, vb maddeleri
Senaryo-2 (Kredi kartı ile işlem yapıyorum.
Alacağım bulut hizmeti için sağlayıcıdan
hangi denetim raporlarını
sorgulamalıyım?)
» Filtrele 1) Supplier Relationship:
Tenant/Customer; 2) Delivery Model:
IaaS; 3) Domain: Denetim Güvence &
Uyum
» Sonucu değerlendir: Madde: AAC-02
» Açıklama: Independent reviews and
assessments …
» İlgili PCI DSS maddeleri: 11.2, 11.3,
6.6, …
Üye olun (Linkedin):
Cloud Security
Alliance – Turkey
Chapter
Takviminize not edin:
3 Ocak 2018 Çar. 17:30
Microsoft Türkiye Ofisi
Levent
Gel, öğren,
katkı da bulun!
http://guvenligunler.com
Sunum kopyasına bu
adresten (SlideShare)
ulaşabilirsiniz.

More Related Content

What's hot

Man in-the-browser Saldırılarının Analizi
Man in-the-browser Saldırılarının AnaliziMan in-the-browser Saldırılarının Analizi
Man in-the-browser Saldırılarının AnaliziBGA Cyber Security
 
Azure Cloud Engineer - Bölüm 4
Azure Cloud Engineer - Bölüm 4Azure Cloud Engineer - Bölüm 4
Azure Cloud Engineer - Bölüm 4Önder Değer
 
Web Application Firewall Tercih Rehberi
Web Application Firewall Tercih RehberiWeb Application Firewall Tercih Rehberi
Web Application Firewall Tercih RehberiBGA Cyber Security
 
DNS Tabanlı Tehdit Görünürlüğü
DNS Tabanlı Tehdit GörünürlüğüDNS Tabanlı Tehdit Görünürlüğü
DNS Tabanlı Tehdit GörünürlüğüBGA Cyber Security
 
Microsoft Azure ITPro - Microsoft Azure Sanal Ağlar - Bölüm 2
Microsoft Azure ITPro - Microsoft Azure Sanal Ağlar - Bölüm 2Microsoft Azure ITPro - Microsoft Azure Sanal Ağlar - Bölüm 2
Microsoft Azure ITPro - Microsoft Azure Sanal Ağlar - Bölüm 2Önder Değer
 
Microsoft Azure ITPro - Microsoft Azure'a Giriş- Bölüm 1
Microsoft Azure ITPro - Microsoft Azure'a Giriş- Bölüm 1Microsoft Azure ITPro - Microsoft Azure'a Giriş- Bölüm 1
Microsoft Azure ITPro - Microsoft Azure'a Giriş- Bölüm 1Önder Değer
 
Azure Cloud Engineer - Bölüm 7
Azure Cloud Engineer - Bölüm 7Azure Cloud Engineer - Bölüm 7
Azure Cloud Engineer - Bölüm 7Önder Değer
 
SWIFT Altyapısına Yönelik Saldırıların Teknik Analizi - NETSEC
SWIFT Altyapısına Yönelik Saldırıların Teknik Analizi -  NETSECSWIFT Altyapısına Yönelik Saldırıların Teknik Analizi -  NETSEC
SWIFT Altyapısına Yönelik Saldırıların Teknik Analizi - NETSECBGA Cyber Security
 
SSL Sertifikalarından Phishing Domain Tespiti
SSL Sertifikalarından Phishing Domain TespitiSSL Sertifikalarından Phishing Domain Tespiti
SSL Sertifikalarından Phishing Domain TespitiBGA Cyber Security
 
Microsoft Azure - Kurumunuzu Buluta Taşıyın
Microsoft Azure - Kurumunuzu Buluta TaşıyınMicrosoft Azure - Kurumunuzu Buluta Taşıyın
Microsoft Azure - Kurumunuzu Buluta TaşıyınÖnder Değer
 
Microsoft Private Cloud
Microsoft Private CloudMicrosoft Private Cloud
Microsoft Private CloudÖnder Değer
 
Bilgi Güvenliğinde Sızma Testleri
Bilgi Güvenliğinde Sızma TestleriBilgi Güvenliğinde Sızma Testleri
Bilgi Güvenliğinde Sızma TestleriBGA Cyber Security
 
Web Uygulama Güvenliği 101
Web Uygulama Güvenliği 101Web Uygulama Güvenliği 101
Web Uygulama Güvenliği 101Mehmet Ince
 
Azure Cloud Engineer - Bölüm 10
Azure Cloud Engineer - Bölüm 10Azure Cloud Engineer - Bölüm 10
Azure Cloud Engineer - Bölüm 10Önder Değer
 

What's hot (20)

Man in-the-browser Saldırılarının Analizi
Man in-the-browser Saldırılarının AnaliziMan in-the-browser Saldırılarının Analizi
Man in-the-browser Saldırılarının Analizi
 
Forefront UAG
Forefront UAGForefront UAG
Forefront UAG
 
Azure Cloud Engineer - Bölüm 4
Azure Cloud Engineer - Bölüm 4Azure Cloud Engineer - Bölüm 4
Azure Cloud Engineer - Bölüm 4
 
Web Application Firewall Tercih Rehberi
Web Application Firewall Tercih RehberiWeb Application Firewall Tercih Rehberi
Web Application Firewall Tercih Rehberi
 
DNS Tabanlı Tehdit Görünürlüğü
DNS Tabanlı Tehdit GörünürlüğüDNS Tabanlı Tehdit Görünürlüğü
DNS Tabanlı Tehdit Görünürlüğü
 
Microsoft Azure ITPro - Microsoft Azure Sanal Ağlar - Bölüm 2
Microsoft Azure ITPro - Microsoft Azure Sanal Ağlar - Bölüm 2Microsoft Azure ITPro - Microsoft Azure Sanal Ağlar - Bölüm 2
Microsoft Azure ITPro - Microsoft Azure Sanal Ağlar - Bölüm 2
 
Microsoft Azure ITPro - Microsoft Azure'a Giriş- Bölüm 1
Microsoft Azure ITPro - Microsoft Azure'a Giriş- Bölüm 1Microsoft Azure ITPro - Microsoft Azure'a Giriş- Bölüm 1
Microsoft Azure ITPro - Microsoft Azure'a Giriş- Bölüm 1
 
Azure Cloud Engineer - Bölüm 7
Azure Cloud Engineer - Bölüm 7Azure Cloud Engineer - Bölüm 7
Azure Cloud Engineer - Bölüm 7
 
SWIFT Altyapısına Yönelik Saldırıların Teknik Analizi - NETSEC
SWIFT Altyapısına Yönelik Saldırıların Teknik Analizi -  NETSECSWIFT Altyapısına Yönelik Saldırıların Teknik Analizi -  NETSEC
SWIFT Altyapısına Yönelik Saldırıların Teknik Analizi - NETSEC
 
SSL Sertifikalarından Phishing Domain Tespiti
SSL Sertifikalarından Phishing Domain TespitiSSL Sertifikalarından Phishing Domain Tespiti
SSL Sertifikalarından Phishing Domain Tespiti
 
Buluta Geçiş Planlaması
Buluta Geçiş PlanlamasıBuluta Geçiş Planlaması
Buluta Geçiş Planlaması
 
Microsoft Azure - Kurumunuzu Buluta Taşıyın
Microsoft Azure - Kurumunuzu Buluta TaşıyınMicrosoft Azure - Kurumunuzu Buluta Taşıyın
Microsoft Azure - Kurumunuzu Buluta Taşıyın
 
Microsoft Private Cloud
Microsoft Private CloudMicrosoft Private Cloud
Microsoft Private Cloud
 
Temel web güvenliği
Temel web güvenliğiTemel web güvenliği
Temel web güvenliği
 
Bitdefender Cloud Security
Bitdefender Cloud SecurityBitdefender Cloud Security
Bitdefender Cloud Security
 
Bilgi Güvenliğinde Sızma Testleri
Bilgi Güvenliğinde Sızma TestleriBilgi Güvenliğinde Sızma Testleri
Bilgi Güvenliğinde Sızma Testleri
 
Web Uygulama Güvenliği 101
Web Uygulama Güvenliği 101Web Uygulama Güvenliği 101
Web Uygulama Güvenliği 101
 
Bulut Üzerine
Bulut ÜzerineBulut Üzerine
Bulut Üzerine
 
Tekvizyon Narbulut Bulut Yedekleme Hizmeti
Tekvizyon   Narbulut Bulut Yedekleme HizmetiTekvizyon   Narbulut Bulut Yedekleme Hizmeti
Tekvizyon Narbulut Bulut Yedekleme Hizmeti
 
Azure Cloud Engineer - Bölüm 10
Azure Cloud Engineer - Bölüm 10Azure Cloud Engineer - Bölüm 10
Azure Cloud Engineer - Bölüm 10
 

Similar to Bulut & Güvenlik - Güvence Nasıl Sağlanır?

Bulut Bilişiminde Güvenlik Tehditleri
Bulut Bilişiminde Güvenlik TehditleriBulut Bilişiminde Güvenlik Tehditleri
Bulut Bilişiminde Güvenlik TehditleriAliMETN
 
Microsoft Azure Mini BootCamp_2.Gün.pptx
Microsoft Azure Mini BootCamp_2.Gün.pptxMicrosoft Azure Mini BootCamp_2.Gün.pptx
Microsoft Azure Mini BootCamp_2.Gün.pptxMustafa Özdemir
 
Windows Azure Nedir ?
Windows Azure Nedir ?Windows Azure Nedir ?
Windows Azure Nedir ?smartpro
 
Azure Cloud Engineer - Bölüm 5
Azure Cloud Engineer - Bölüm 5Azure Cloud Engineer - Bölüm 5
Azure Cloud Engineer - Bölüm 5Önder Değer
 
Cloud computing and technologies
Cloud computing and technologiesCloud computing and technologies
Cloud computing and technologiesBilal Dursun
 
MShowto.Org - Windows Server 2008 Güvenlik Teknolojileri
MShowto.Org - Windows Server 2008 Güvenlik TeknolojileriMShowto.Org - Windows Server 2008 Güvenlik Teknolojileri
MShowto.Org - Windows Server 2008 Güvenlik TeknolojileriMSHOWTO Bilisim Toplulugu
 
Introduction to Amazon Web Services
Introduction to Amazon Web ServicesIntroduction to Amazon Web Services
Introduction to Amazon Web ServicesAnkaraCloud
 
Veri Merkezinizi Dönüştürün
Veri Merkezinizi DönüştürünVeri Merkezinizi Dönüştürün
Veri Merkezinizi DönüştürünMustafa
 
guvenlik yonetim 113L (1).pdf
guvenlik yonetim 113L (1).pdfguvenlik yonetim 113L (1).pdf
guvenlik yonetim 113L (1).pdfYunusEmreKK1
 
guvenlik yonetim 113L.pdf
guvenlik yonetim 113L.pdfguvenlik yonetim 113L.pdf
guvenlik yonetim 113L.pdfYunusEmreKK1
 
Bulut Teknolojileri
Bulut TeknolojileriBulut Teknolojileri
Bulut Teknolojileritezgel
 
Azure Cloud Engineer - Bölüm 3
Azure Cloud Engineer - Bölüm 3Azure Cloud Engineer - Bölüm 3
Azure Cloud Engineer - Bölüm 3Önder Değer
 
5.Bt Grup As
5.Bt Grup As5.Bt Grup As
5.Bt Grup AsErmando
 
Microsoft Azure Nedir ?
Microsoft Azure Nedir ?Microsoft Azure Nedir ?
Microsoft Azure Nedir ?Hasan Dimdik
 
Mikroservisler ve Dağınık Mimari | Armağan Ergon
Mikroservisler ve Dağınık Mimari | Armağan ErgonMikroservisler ve Dağınık Mimari | Armağan Ergon
Mikroservisler ve Dağınık Mimari | Armağan ErgonArmaganErgon
 

Similar to Bulut & Güvenlik - Güvence Nasıl Sağlanır? (20)

Bulut Bilişiminde Güvenlik Tehditleri
Bulut Bilişiminde Güvenlik TehditleriBulut Bilişiminde Güvenlik Tehditleri
Bulut Bilişiminde Güvenlik Tehditleri
 
Microsoft Azure Mini BootCamp_2.Gün.pptx
Microsoft Azure Mini BootCamp_2.Gün.pptxMicrosoft Azure Mini BootCamp_2.Gün.pptx
Microsoft Azure Mini BootCamp_2.Gün.pptx
 
Microsoft Azure Temelleri - Modul 1
Microsoft Azure Temelleri - Modul 1Microsoft Azure Temelleri - Modul 1
Microsoft Azure Temelleri - Modul 1
 
Windows Azure Nedir ?
Windows Azure Nedir ?Windows Azure Nedir ?
Windows Azure Nedir ?
 
Azure Cloud Engineer - Bölüm 5
Azure Cloud Engineer - Bölüm 5Azure Cloud Engineer - Bölüm 5
Azure Cloud Engineer - Bölüm 5
 
Cloud computing and technologies
Cloud computing and technologiesCloud computing and technologies
Cloud computing and technologies
 
Blockchain
BlockchainBlockchain
Blockchain
 
MShowto.Org - Windows Server 2008 Güvenlik Teknolojileri
MShowto.Org - Windows Server 2008 Güvenlik TeknolojileriMShowto.Org - Windows Server 2008 Güvenlik Teknolojileri
MShowto.Org - Windows Server 2008 Güvenlik Teknolojileri
 
Introduction to Amazon Web Services
Introduction to Amazon Web ServicesIntroduction to Amazon Web Services
Introduction to Amazon Web Services
 
Veri Merkezinizi Dönüştürün
Veri Merkezinizi DönüştürünVeri Merkezinizi Dönüştürün
Veri Merkezinizi Dönüştürün
 
Cloud_Computer
Cloud_ComputerCloud_Computer
Cloud_Computer
 
guvenlik yonetim 113L (1).pdf
guvenlik yonetim 113L (1).pdfguvenlik yonetim 113L (1).pdf
guvenlik yonetim 113L (1).pdf
 
guvenlik yonetim 113L.pdf
guvenlik yonetim 113L.pdfguvenlik yonetim 113L.pdf
guvenlik yonetim 113L.pdf
 
Bulut Teknolojileri
Bulut TeknolojileriBulut Teknolojileri
Bulut Teknolojileri
 
Azure Cloud Engineer - Bölüm 3
Azure Cloud Engineer - Bölüm 3Azure Cloud Engineer - Bölüm 3
Azure Cloud Engineer - Bölüm 3
 
5.Bt Grup As
5.Bt Grup As5.Bt Grup As
5.Bt Grup As
 
Securiskop
SecuriskopSecuriskop
Securiskop
 
Microsoft Azure Temelleri - Modul 3
Microsoft Azure Temelleri - Modul 3Microsoft Azure Temelleri - Modul 3
Microsoft Azure Temelleri - Modul 3
 
Microsoft Azure Nedir ?
Microsoft Azure Nedir ?Microsoft Azure Nedir ?
Microsoft Azure Nedir ?
 
Mikroservisler ve Dağınık Mimari | Armağan Ergon
Mikroservisler ve Dağınık Mimari | Armağan ErgonMikroservisler ve Dağınık Mimari | Armağan Ergon
Mikroservisler ve Dağınık Mimari | Armağan Ergon
 

More from Lostar

VERBİS'e kayıt nasıl yapılacak? KVKK - Lostar
VERBİS'e kayıt nasıl yapılacak? KVKK - LostarVERBİS'e kayıt nasıl yapılacak? KVKK - Lostar
VERBİS'e kayıt nasıl yapılacak? KVKK - LostarLostar
 
KVKK ve GDPR'a BT Uyumu
KVKK ve GDPR'a BT UyumuKVKK ve GDPR'a BT Uyumu
KVKK ve GDPR'a BT UyumuLostar
 
DDoS - Dağıtık Hizmet Engelleme Saldırıları
DDoS  - Dağıtık Hizmet Engelleme SaldırılarıDDoS  - Dağıtık Hizmet Engelleme Saldırıları
DDoS - Dağıtık Hizmet Engelleme SaldırılarıLostar
 
Endüstri 4.0 Güvenliği
Endüstri 4.0 GüvenliğiEndüstri 4.0 Güvenliği
Endüstri 4.0 GüvenliğiLostar
 
IoT ve Güvenlik Ekim2017
IoT ve Güvenlik Ekim2017IoT ve Güvenlik Ekim2017
IoT ve Güvenlik Ekim2017Lostar
 
Endüstri 4.0 / Güvenlik 4.0
Endüstri 4.0 / Güvenlik 4.0Endüstri 4.0 / Güvenlik 4.0
Endüstri 4.0 / Güvenlik 4.0Lostar
 
Wannacry.Lostar
Wannacry.LostarWannacry.Lostar
Wannacry.LostarLostar
 
BLOCKCHAIN
BLOCKCHAINBLOCKCHAIN
BLOCKCHAINLostar
 
Dijitalleşme çağında bilgi güvenliği'nin önemli ve alınabilecek önlemler
Dijitalleşme çağında bilgi güvenliği'nin önemli ve alınabilecek önlemlerDijitalleşme çağında bilgi güvenliği'nin önemli ve alınabilecek önlemler
Dijitalleşme çağında bilgi güvenliği'nin önemli ve alınabilecek önlemlerLostar
 
Kişisel Verileri Koruma Kanunu (KVKK) - BT Uyumu
Kişisel Verileri Koruma Kanunu (KVKK) - BT UyumuKişisel Verileri Koruma Kanunu (KVKK) - BT Uyumu
Kişisel Verileri Koruma Kanunu (KVKK) - BT UyumuLostar
 
Herşeyin Güvenliği - Murat Lostar - 2.Bilişim Hukuku Zirvesi
Herşeyin Güvenliği - Murat Lostar - 2.Bilişim Hukuku ZirvesiHerşeyin Güvenliği - Murat Lostar - 2.Bilişim Hukuku Zirvesi
Herşeyin Güvenliği - Murat Lostar - 2.Bilişim Hukuku ZirvesiLostar
 
Best Effort Security Testing for Mobile Applications - 2015 #ISC2CONGRESS
Best Effort Security Testing for Mobile Applications -  2015 #ISC2CONGRESSBest Effort Security Testing for Mobile Applications -  2015 #ISC2CONGRESS
Best Effort Security Testing for Mobile Applications - 2015 #ISC2CONGRESSLostar
 
Bulut Bilişim Güvenliği Nasıl Ölçülür? Cloud Controls Matrix - Lostar
Bulut Bilişim Güvenliği Nasıl Ölçülür? Cloud Controls Matrix - LostarBulut Bilişim Güvenliği Nasıl Ölçülür? Cloud Controls Matrix - Lostar
Bulut Bilişim Güvenliği Nasıl Ölçülür? Cloud Controls Matrix - LostarLostar
 
Lostar Microsoft Zirve 2007 Guvenlik
Lostar Microsoft Zirve 2007 GuvenlikLostar Microsoft Zirve 2007 Guvenlik
Lostar Microsoft Zirve 2007 GuvenlikLostar
 
Cloud Based Business Continuity - Murat Lostar @ ISACA EUROCACS 2013
Cloud Based Business Continuity - Murat Lostar @ ISACA EUROCACS 2013Cloud Based Business Continuity - Murat Lostar @ ISACA EUROCACS 2013
Cloud Based Business Continuity - Murat Lostar @ ISACA EUROCACS 2013Lostar
 
Top 10 Web Application Security Risks - Murat Lostar @ ISACA EUROCACS 2013
Top 10 Web Application Security Risks - Murat Lostar @ ISACA EUROCACS 2013 Top 10 Web Application Security Risks - Murat Lostar @ ISACA EUROCACS 2013
Top 10 Web Application Security Risks - Murat Lostar @ ISACA EUROCACS 2013 Lostar
 
Tedarikçi Güvenliği için Yol Haritası
Tedarikçi Güvenliği için Yol HaritasıTedarikçi Güvenliği için Yol Haritası
Tedarikçi Güvenliği için Yol HaritasıLostar
 
Tedarikçi Kullanımı ve Riskler
Tedarikçi Kullanımı ve RisklerTedarikçi Kullanımı ve Riskler
Tedarikçi Kullanımı ve RisklerLostar
 
Yeni TTK Guvenlik
Yeni TTK GuvenlikYeni TTK Guvenlik
Yeni TTK GuvenlikLostar
 
Risk IT
Risk ITRisk IT
Risk ITLostar
 

More from Lostar (20)

VERBİS'e kayıt nasıl yapılacak? KVKK - Lostar
VERBİS'e kayıt nasıl yapılacak? KVKK - LostarVERBİS'e kayıt nasıl yapılacak? KVKK - Lostar
VERBİS'e kayıt nasıl yapılacak? KVKK - Lostar
 
KVKK ve GDPR'a BT Uyumu
KVKK ve GDPR'a BT UyumuKVKK ve GDPR'a BT Uyumu
KVKK ve GDPR'a BT Uyumu
 
DDoS - Dağıtık Hizmet Engelleme Saldırıları
DDoS  - Dağıtık Hizmet Engelleme SaldırılarıDDoS  - Dağıtık Hizmet Engelleme Saldırıları
DDoS - Dağıtık Hizmet Engelleme Saldırıları
 
Endüstri 4.0 Güvenliği
Endüstri 4.0 GüvenliğiEndüstri 4.0 Güvenliği
Endüstri 4.0 Güvenliği
 
IoT ve Güvenlik Ekim2017
IoT ve Güvenlik Ekim2017IoT ve Güvenlik Ekim2017
IoT ve Güvenlik Ekim2017
 
Endüstri 4.0 / Güvenlik 4.0
Endüstri 4.0 / Güvenlik 4.0Endüstri 4.0 / Güvenlik 4.0
Endüstri 4.0 / Güvenlik 4.0
 
Wannacry.Lostar
Wannacry.LostarWannacry.Lostar
Wannacry.Lostar
 
BLOCKCHAIN
BLOCKCHAINBLOCKCHAIN
BLOCKCHAIN
 
Dijitalleşme çağında bilgi güvenliği'nin önemli ve alınabilecek önlemler
Dijitalleşme çağında bilgi güvenliği'nin önemli ve alınabilecek önlemlerDijitalleşme çağında bilgi güvenliği'nin önemli ve alınabilecek önlemler
Dijitalleşme çağında bilgi güvenliği'nin önemli ve alınabilecek önlemler
 
Kişisel Verileri Koruma Kanunu (KVKK) - BT Uyumu
Kişisel Verileri Koruma Kanunu (KVKK) - BT UyumuKişisel Verileri Koruma Kanunu (KVKK) - BT Uyumu
Kişisel Verileri Koruma Kanunu (KVKK) - BT Uyumu
 
Herşeyin Güvenliği - Murat Lostar - 2.Bilişim Hukuku Zirvesi
Herşeyin Güvenliği - Murat Lostar - 2.Bilişim Hukuku ZirvesiHerşeyin Güvenliği - Murat Lostar - 2.Bilişim Hukuku Zirvesi
Herşeyin Güvenliği - Murat Lostar - 2.Bilişim Hukuku Zirvesi
 
Best Effort Security Testing for Mobile Applications - 2015 #ISC2CONGRESS
Best Effort Security Testing for Mobile Applications -  2015 #ISC2CONGRESSBest Effort Security Testing for Mobile Applications -  2015 #ISC2CONGRESS
Best Effort Security Testing for Mobile Applications - 2015 #ISC2CONGRESS
 
Bulut Bilişim Güvenliği Nasıl Ölçülür? Cloud Controls Matrix - Lostar
Bulut Bilişim Güvenliği Nasıl Ölçülür? Cloud Controls Matrix - LostarBulut Bilişim Güvenliği Nasıl Ölçülür? Cloud Controls Matrix - Lostar
Bulut Bilişim Güvenliği Nasıl Ölçülür? Cloud Controls Matrix - Lostar
 
Lostar Microsoft Zirve 2007 Guvenlik
Lostar Microsoft Zirve 2007 GuvenlikLostar Microsoft Zirve 2007 Guvenlik
Lostar Microsoft Zirve 2007 Guvenlik
 
Cloud Based Business Continuity - Murat Lostar @ ISACA EUROCACS 2013
Cloud Based Business Continuity - Murat Lostar @ ISACA EUROCACS 2013Cloud Based Business Continuity - Murat Lostar @ ISACA EUROCACS 2013
Cloud Based Business Continuity - Murat Lostar @ ISACA EUROCACS 2013
 
Top 10 Web Application Security Risks - Murat Lostar @ ISACA EUROCACS 2013
Top 10 Web Application Security Risks - Murat Lostar @ ISACA EUROCACS 2013 Top 10 Web Application Security Risks - Murat Lostar @ ISACA EUROCACS 2013
Top 10 Web Application Security Risks - Murat Lostar @ ISACA EUROCACS 2013
 
Tedarikçi Güvenliği için Yol Haritası
Tedarikçi Güvenliği için Yol HaritasıTedarikçi Güvenliği için Yol Haritası
Tedarikçi Güvenliği için Yol Haritası
 
Tedarikçi Kullanımı ve Riskler
Tedarikçi Kullanımı ve RisklerTedarikçi Kullanımı ve Riskler
Tedarikçi Kullanımı ve Riskler
 
Yeni TTK Guvenlik
Yeni TTK GuvenlikYeni TTK Guvenlik
Yeni TTK Guvenlik
 
Risk IT
Risk ITRisk IT
Risk IT
 

Bulut & Güvenlik - Güvence Nasıl Sağlanır?

  • 1. Bulut & Güvenlik: Güvence Nasıl Sağlanır? Murat Lostar XI. İstanbul Bilişim Kongresi 6 Aralık 2017
  • 2. Bulutun güvenliğinden nasıl emin olacağız? Sunduğumuz bulut hizmetlerinin yeterince güvenli olduğunu nasıl kanıtlayacağız? Hizmet sözleşmesinde hangi maddeler olmalı? Farklı hizmetleri karşılaştırırken nelere dikkat etmeliyiz? ISO 27001 sertifikamız buluta geçtiğimizde nasıl etkilenecek? Bizim sektörde bulut yasak! (Peki ben neden bu sunumu izliyorum?) Bulut güvenliğini nereden daha iyi öğrenebilirim? Gelecek bulutta! Ben ne yapabilirim?
  • 3. » Kurumsal » CSA-STAR » Security, Trust & Assurance Registry » Bulut hizmetleri güvenlik sertifikasyonu » Cloud Control Matrix » Bireysel » CCSK » Certificate of Cloud Security Knowledge » CCSP (ISC2 ile Ortak Program) » Certified Cloud Security Professional
  • 4. Cloud Control Matrix (CCM) v3.0.1 - 3 Ekim 2017 » Ücretsiz Excel Doküman » Hedef kitle: » Bulut hizmet sağlayıcıları » Bulut hizmet kullanıcıları » Desteklediği bulut türleri: » SaaS » PaaS » IaaS
  • 5. Cloud Control Matrix (CCM) v3.0.1 - 3 Ekim 2017 » Mimari Seviyeler » Veri » Uygulama » Depolama » Hesaplama » Ağ » Fiziksel » Diğer Standartlarla Karşılaştırma Kapsamı » COBIT » ISO 27001 » PCI DSS 39 standart
  • 6. SSM Kontrol Alanları (Domains) » Uygulama ve Arayüz Güvenliği » Denetim Güvence & Uyum » İş Sürekliliği ve Operasyonel Dayanıklılık » Değişiklik Yönetimi ve Konfigürasyon Yönetimi » Veri Güvenliği & Bilgi Hayat-döngüsü Yönetimi » Verimerkezi Güvenliği » Kriptoloma ave Anahtar Yönetimi » Yönetişim ve Risk Yönetimi » İnsan Kaynakları » Kimlik ve Erişim Yönetimi » Altyapı ve Sanallaştırma Güvenliği » Birlikte çalışma ve Taşınabilirlik » Mobil Güvenliği » Güvenlik Olay Yönetimi, E-Keşif ve Bulut Adli Bilişimi » Tedarik Zinciri Yönetimi, Şeffaflık ve Hesap Verebilme » Tehdit ve Zaafiyet Yönetimi Toplam 133 kontrol
  • 7.
  • 8. CCM (En Kolay) Nasıl Kullanılır? Senaryo-1 (Bulutta yeni bir yazılım hizmeti vereceğim. API’lerimin güvenliği için nelere dikkat etmeliyim?) » Filtrele: 1) Supplier Relationship: Service Provider; 2) Delivery Model: SaaS; 3) Domain: Birlikte çalışma ve Taşınabilirlik (API) » Sonucu değerlendir: Madde: IPY-01 » Açıklama: The provider shall use open and published APIs to ensure support for interoperability between components and to facilitate… » İlgili COBIT, ISO 27001, vb maddeleri Senaryo-2 (Kredi kartı ile işlem yapıyorum. Alacağım bulut hizmeti için sağlayıcıdan hangi denetim raporlarını sorgulamalıyım?) » Filtrele 1) Supplier Relationship: Tenant/Customer; 2) Delivery Model: IaaS; 3) Domain: Denetim Güvence & Uyum » Sonucu değerlendir: Madde: AAC-02 » Açıklama: Independent reviews and assessments … » İlgili PCI DSS maddeleri: 11.2, 11.3, 6.6, …
  • 9. Üye olun (Linkedin): Cloud Security Alliance – Turkey Chapter Takviminize not edin: 3 Ocak 2018 Çar. 17:30 Microsoft Türkiye Ofisi Levent Gel, öğren, katkı da bulun!