SlideShare a Scribd company logo
1 of 11
Bilgi Güvenliği Bulgu
      Yönetim Sistemi

                Ayşim Niksarlı
      Bilgi Güvenliği Bölüm Müdürü, Halkbank
       aysim.niksarli@halkbank.com.tr




1
Gündem

    • 1938’den Bugüne Halkbank
    • Bilgi Güvenliği Bulgu Takibi
    • Yapılan Düzenlemeler
    • Elde Edilen Sonuçlar / Yararlar
    • Öğrenilmiş Dersler



    2012




2
1938’den Bugüne Halkbank
             Vizyonumuz

             Evrensel bankacılığın tüm gereklerini
             yerine getiren, bireysel hizmetlerde
             güçlü, bölgenin lider KOBİ bankası
             olmak.
             Sayılar
         •    Şube sayısı: + 735
         •    Daire Başkanlığı : 52
         •    Bölge Koordinatörlükleri : 21
         •    Yurtdışı Şube ve Temsilcilikler : 8
         •    Personel Sayısı : + 14716
         •    3 BT Daire Başkanlığı
         •    + 420 BT çalışanı

3
Bilgi Güvenliği Bulgu Takibi
    • Çeşitli kurumların yaptığı bilgi güvenliği
    testlerinin sonuçlarından oluşan bilgi güvenliği
    bulgularının ayrı ayrı raporlar üzerinden takip
    ve kontrolünün sağlanmasının zaman
    içerisinde güç bir hal alması,

    • Bilgi güvenliği bulgularının
    sınıflandırılmasının, önceliklendirilmesinin ve
    kritiklik seviyelerinin belirlenmesi sürecinin
    zorlaşması,

    • Bilgi güvenliği bulgularının atanmasının
    bulgu bazında yapılmasının zorlaşması,

    • Kontrolü güçleşen bulguların iyileştirme
    sürecinin uzaması, etkin zaman planlamasının
    sağlanamaması.




4
Bulgu Takip Akışı




5
Bilgi Güvenliği Bulgu Havuzu
    Tüm bulguların bir araya toplandığı Bilgi Güvenliği Bulgu Havuzu kayıtları için bir
    excel dosyası hazırlanmıştır ve bu bulgu havuzunda aşağıdaki kolon başlıklarına yer
    verilmiştir:

    •Bulgu Kaynağı Referans Numarası: Bulgu numarası
    •Bulgu Kaynağı: Bulgunun hangi rapordan geldiği
    •Bulgu Tanımı: Bulgunun ne olduğu
    •Kurum: Etkilenen kurum adı
    •Önem Derecesi: Bulguların önem dereceleri (Düşük / Orta / Yüksek)
    •Açıklığın Etkisi: Bulgunun işe olan etkisi
    •Lokasyon: Bulgunun hangi lokasyonlara etki ettiği
    •Profil: Bulgunun nereye (kurum içi veya kurum dışı) etki ettiği
    •Bileşenler: Açıklıktan etkilenen sunucu ve ekipmanlar
    •Çözüm Yöntemi: Bulgunun nasıl giderileceği
    •Açılış Tarihi: Bulgunun açıldığı tarih
    •Bulgu İletim Tarihi: Bulgunun sorumlu birime gönderildiği tarih
    •Aksiyon Başlangıç Tarihi: Aksiyonların alınmaya başlandığı zaman
    •Aksiyon Bitiş Tarihi: Yapılan aksiyonun bittiği zaman
    •Aksiyon Açıklama: Yapılan aksiyonların detayları
    •Sorumlu Bölüm Müdürü
    •Sorumlu Yönetmen


6
Bilgi Güvenliği Bulgu Havuzu
    • Periyodik toplantılarla değişiklikler ve ihtiyaçlar
    saptanmış, yeni eklenenler, kapatılan bulgular, aylık
    ortalama bulgu sayısı, bir dahaki toplantı için
    hedefler belirlenmiştir. Her toplantıda bulguların
    gelişimleri, öncelikli kapatılacak olanların durumu
    kontrol edilmiş, gerekli bölüm müdürleri ile
    bulguların aksiyon durumları hakkında bilgi
    alışverişi sağlanmıştır.

    • Bilgi güvenliği bulgu gözlemlerinin sağlanması
    kolaylaştırılmıştır.

    • Başta amaçlanan ile sonunda elde edilenlerin
    örtüşmesi sağlanmıştır.

    •Bulgu envanteri üzerindeki sorgulamalarla
    etki, öncelik, vb. analizlerle etkin kaynak ve yatırım
    planlaması sağlanmıştır.
7
Ölçmeden Olmaz – Metrikler
    • Bulgu olgunluğu ve bulgu etkisi metriklerinin çıkarılması

        • Kapalı bilgi güvenliği bulgularının ilgili kurumun
        bulgularına yüzdesel olarak oranlanması bulgu
        olgunluğu metriğini verir.

        • Durumu açık olan bilgi güvenliği bulgularının önem
        dereceleri baz alınarak (yüksek,orta,düşük), katsayı
        esasına göre puanlandırmasının yapılıp ortaya çıkan
        sonucun trend analizi ile değerlendirilmesi ise bulgu
        etkisi metriğini verir.




8
Tablolar, Grafikler

    • Bilgi güvenliği bulgularının sorumluluk
    dağılımının yapılması

    • Birim bazına atanan bulgu sayılarının tespit
    edilebilmesi

    • Bulgu bildirimleri ile sürekli son durum bilgisi
    akışının ekipler çapında sağlanmış olması




9
Öğrenilmiş Dersler

     •   Bilgi güvenliği bulgu takibi sürecinin kurulması

     • Bulgu takip ve kontrolünün kolaylaştırılması

     • Bilgi güvenliği metriklerinin yapılması ve ölçülmesine zemin
     hazırlaması

     • Başarılı sonuç için sorumlulukların paylaşımı her kademede
     farkındalığın artırılması

     •Sonraki adım: GRC aracı üzerinden takip




10
TEŞEKKÜRLER
11

More Related Content

Similar to Gartner EEE - Risk Yönetimi - Halkbank Sunumu

Denetim - Güncel Yaklaşımlar
Denetim - Güncel YaklaşımlarDenetim - Güncel Yaklaşımlar
Denetim - Güncel YaklaşımlarSalih Islam
 
Mazars Denge Bilgi Güvenliği Hizmetleri Direktörü Ateş Sünbül'ün Kişisel Veri...
Mazars Denge Bilgi Güvenliği Hizmetleri Direktörü Ateş Sünbül'ün Kişisel Veri...Mazars Denge Bilgi Güvenliği Hizmetleri Direktörü Ateş Sünbül'ün Kişisel Veri...
Mazars Denge Bilgi Güvenliği Hizmetleri Direktörü Ateş Sünbül'ün Kişisel Veri...Marketing& Communication
 
e-kütüphane projesi
e-kütüphane projesie-kütüphane projesi
e-kütüphane projesicgoze
 
Güvenliği Artırmak için Tehdit İstihbaratı ve Zafiyet Yönetiminin Birleşimi
Güvenliği Artırmak için Tehdit İstihbaratı ve Zafiyet Yönetiminin BirleşimiGüvenliği Artırmak için Tehdit İstihbaratı ve Zafiyet Yönetiminin Birleşimi
Güvenliği Artırmak için Tehdit İstihbaratı ve Zafiyet Yönetiminin BirleşimiBGA Cyber Security
 
Tedarikçi Güvenliği için Yol Haritası
Tedarikçi Güvenliği için Yol HaritasıTedarikçi Güvenliği için Yol Haritası
Tedarikçi Güvenliği için Yol HaritasıLostar
 
Gartner EEE - BPM - Vakıfbank Sunumu
Gartner EEE - BPM - Vakıfbank SunumuGartner EEE - BPM - Vakıfbank Sunumu
Gartner EEE - BPM - Vakıfbank Sunumuhalilaksu
 
Muhammer KARAMAN, Hayrettin ÇATALKAYA - KURUMSAL SİBERGÜVENLİK: Açık Kaynak İ...
Muhammer KARAMAN, Hayrettin ÇATALKAYA - KURUMSAL SİBERGÜVENLİK: Açık Kaynak İ...Muhammer KARAMAN, Hayrettin ÇATALKAYA - KURUMSAL SİBERGÜVENLİK: Açık Kaynak İ...
Muhammer KARAMAN, Hayrettin ÇATALKAYA - KURUMSAL SİBERGÜVENLİK: Açık Kaynak İ...BGA Cyber Security
 
Open Source Threat Intelligence | Açık Kaynak Tehdit İstihbaratı
Open Source Threat Intelligence | Açık Kaynak Tehdit İstihbaratıOpen Source Threat Intelligence | Açık Kaynak Tehdit İstihbaratı
Open Source Threat Intelligence | Açık Kaynak Tehdit İstihbaratıBilgiO A.S / Linux Akademi
 
Yazılım Mühendisliği
Yazılım MühendisliğiYazılım Mühendisliği
Yazılım MühendisliğiAliMETN
 
Sistem i̇sterlerinin tespiti ve modellenmesi
Sistem i̇sterlerinin tespiti ve modellenmesiSistem i̇sterlerinin tespiti ve modellenmesi
Sistem i̇sterlerinin tespiti ve modellenmesiMehmet Zah't
 
Süreç yönetimi1
Süreç yönetimi1Süreç yönetimi1
Süreç yönetimi111meryem11
 
Proje yönetimi ve project.net v1.0 tr
Proje yönetimi ve project.net v1.0 trProje yönetimi ve project.net v1.0 tr
Proje yönetimi ve project.net v1.0 trM.Yusuf Atmaca
 
Universitelerde Bilisim Yonetisimi Gc
Universitelerde Bilisim Yonetisimi GcUniversitelerde Bilisim Yonetisimi Gc
Universitelerde Bilisim Yonetisimi GcIFLA
 
İhtiyaç analizi.pdf
İhtiyaç analizi.pdfİhtiyaç analizi.pdf
İhtiyaç analizi.pdfSenakszolu
 
Güvenlik Testlerinde Açık Kaynak İstihbaratı Kullanımı
Güvenlik Testlerinde Açık Kaynak İstihbaratı KullanımıGüvenlik Testlerinde Açık Kaynak İstihbaratı Kullanımı
Güvenlik Testlerinde Açık Kaynak İstihbaratı KullanımıBGA Cyber Security
 
Süreç Madenciliği ile Süreç İyileştirme - ITSM Vaka İnceleme
Süreç Madenciliği ile Süreç İyileştirme - ITSM Vaka İncelemeSüreç Madenciliği ile Süreç İyileştirme - ITSM Vaka İnceleme
Süreç Madenciliği ile Süreç İyileştirme - ITSM Vaka İncelemeHydron Consulting Grup
 
Knowledge Management
Knowledge ManagementKnowledge Management
Knowledge ManagementGamze Saba
 
Biznet - Kişisel Verilerin Korunması
Biznet - Kişisel Verilerin KorunmasıBiznet - Kişisel Verilerin Korunması
Biznet - Kişisel Verilerin KorunmasıBiznet Bilişim
 
ROI-Return On investment
ROI-Return On investmentROI-Return On investment
ROI-Return On investmentTur Kan
 

Similar to Gartner EEE - Risk Yönetimi - Halkbank Sunumu (20)

Denetim - Güncel Yaklaşımlar
Denetim - Güncel YaklaşımlarDenetim - Güncel Yaklaşımlar
Denetim - Güncel Yaklaşımlar
 
Mazars Denge Bilgi Güvenliği Hizmetleri Direktörü Ateş Sünbül'ün Kişisel Veri...
Mazars Denge Bilgi Güvenliği Hizmetleri Direktörü Ateş Sünbül'ün Kişisel Veri...Mazars Denge Bilgi Güvenliği Hizmetleri Direktörü Ateş Sünbül'ün Kişisel Veri...
Mazars Denge Bilgi Güvenliği Hizmetleri Direktörü Ateş Sünbül'ün Kişisel Veri...
 
e-kütüphane projesi
e-kütüphane projesie-kütüphane projesi
e-kütüphane projesi
 
Güvenliği Artırmak için Tehdit İstihbaratı ve Zafiyet Yönetiminin Birleşimi
Güvenliği Artırmak için Tehdit İstihbaratı ve Zafiyet Yönetiminin BirleşimiGüvenliği Artırmak için Tehdit İstihbaratı ve Zafiyet Yönetiminin Birleşimi
Güvenliği Artırmak için Tehdit İstihbaratı ve Zafiyet Yönetiminin Birleşimi
 
Tedarikçi Güvenliği için Yol Haritası
Tedarikçi Güvenliği için Yol HaritasıTedarikçi Güvenliği için Yol Haritası
Tedarikçi Güvenliği için Yol Haritası
 
Gartner EEE - BPM - Vakıfbank Sunumu
Gartner EEE - BPM - Vakıfbank SunumuGartner EEE - BPM - Vakıfbank Sunumu
Gartner EEE - BPM - Vakıfbank Sunumu
 
Muhammer KARAMAN, Hayrettin ÇATALKAYA - KURUMSAL SİBERGÜVENLİK: Açık Kaynak İ...
Muhammer KARAMAN, Hayrettin ÇATALKAYA - KURUMSAL SİBERGÜVENLİK: Açık Kaynak İ...Muhammer KARAMAN, Hayrettin ÇATALKAYA - KURUMSAL SİBERGÜVENLİK: Açık Kaynak İ...
Muhammer KARAMAN, Hayrettin ÇATALKAYA - KURUMSAL SİBERGÜVENLİK: Açık Kaynak İ...
 
Open Source Threat Intelligence | Açık Kaynak Tehdit İstihbaratı
Open Source Threat Intelligence | Açık Kaynak Tehdit İstihbaratıOpen Source Threat Intelligence | Açık Kaynak Tehdit İstihbaratı
Open Source Threat Intelligence | Açık Kaynak Tehdit İstihbaratı
 
Yazılım Mühendisliği
Yazılım MühendisliğiYazılım Mühendisliği
Yazılım Mühendisliği
 
Sistem i̇sterlerinin tespiti ve modellenmesi
Sistem i̇sterlerinin tespiti ve modellenmesiSistem i̇sterlerinin tespiti ve modellenmesi
Sistem i̇sterlerinin tespiti ve modellenmesi
 
Süreç yönetimi1
Süreç yönetimi1Süreç yönetimi1
Süreç yönetimi1
 
Proje yönetimi ve project.net v1.0 tr
Proje yönetimi ve project.net v1.0 trProje yönetimi ve project.net v1.0 tr
Proje yönetimi ve project.net v1.0 tr
 
Universitelerde Bilisim Yonetisimi Gc
Universitelerde Bilisim Yonetisimi GcUniversitelerde Bilisim Yonetisimi Gc
Universitelerde Bilisim Yonetisimi Gc
 
İhtiyaç analizi.pdf
İhtiyaç analizi.pdfİhtiyaç analizi.pdf
İhtiyaç analizi.pdf
 
Güvenlik Testlerinde Açık Kaynak İstihbaratı Kullanımı
Güvenlik Testlerinde Açık Kaynak İstihbaratı KullanımıGüvenlik Testlerinde Açık Kaynak İstihbaratı Kullanımı
Güvenlik Testlerinde Açık Kaynak İstihbaratı Kullanımı
 
Süreç Madenciliği ile Süreç İyileştirme - ITSM Vaka İnceleme
Süreç Madenciliği ile Süreç İyileştirme - ITSM Vaka İncelemeSüreç Madenciliği ile Süreç İyileştirme - ITSM Vaka İnceleme
Süreç Madenciliği ile Süreç İyileştirme - ITSM Vaka İnceleme
 
Knowledge Management
Knowledge ManagementKnowledge Management
Knowledge Management
 
Biznet - Kişisel Verilerin Korunması
Biznet - Kişisel Verilerin KorunmasıBiznet - Kişisel Verilerin Korunması
Biznet - Kişisel Verilerin Korunması
 
ROI-Return On investment
ROI-Return On investmentROI-Return On investment
ROI-Return On investment
 
Hastane Poliklinik Otomasyonu
Hastane Poliklinik OtomasyonuHastane Poliklinik Otomasyonu
Hastane Poliklinik Otomasyonu
 

More from halilaksu

GelecekHane - Dijital 2.0 - Gelecek Senaryosu
GelecekHane - Dijital 2.0 - Gelecek SenaryosuGelecekHane - Dijital 2.0 - Gelecek Senaryosu
GelecekHane - Dijital 2.0 - Gelecek Senaryosuhalilaksu
 
Gartner EEE - CIO 2013 - Coca Cola Sunumu
Gartner EEE - CIO 2013 - Coca Cola SunumuGartner EEE - CIO 2013 - Coca Cola Sunumu
Gartner EEE - CIO 2013 - Coca Cola Sunumuhalilaksu
 
Gartner EEE - CIO 2013 - YKB Sunumu
Gartner EEE - CIO 2013 - YKB SunumuGartner EEE - CIO 2013 - YKB Sunumu
Gartner EEE - CIO 2013 - YKB Sunumuhalilaksu
 
Gartner EEE BPM 2013 Etkinliği - Evyap Sunumu
Gartner EEE BPM 2013 Etkinliği - Evyap SunumuGartner EEE BPM 2013 Etkinliği - Evyap Sunumu
Gartner EEE BPM 2013 Etkinliği - Evyap Sunumuhalilaksu
 
Gartner EEE - Bilgi Yönetimi - Turkcell Sunumu
Gartner EEE - Bilgi Yönetimi - Turkcell SunumuGartner EEE - Bilgi Yönetimi - Turkcell Sunumu
Gartner EEE - Bilgi Yönetimi - Turkcell Sunumuhalilaksu
 
Gartner EEE - Big Data - YemekSepeti Sunumu
Gartner EEE - Big Data - YemekSepeti SunumuGartner EEE - Big Data - YemekSepeti Sunumu
Gartner EEE - Big Data - YemekSepeti Sunumuhalilaksu
 
Gartner EEE - Big Data - Migros Sunumu
Gartner EEE - Big Data - Migros SunumuGartner EEE - Big Data - Migros Sunumu
Gartner EEE - Big Data - Migros Sunumuhalilaksu
 
Gartner EEE 2013 EA - Turkcell Sunumu
Gartner EEE 2013 EA - Turkcell SunumuGartner EEE 2013 EA - Turkcell Sunumu
Gartner EEE 2013 EA - Turkcell Sunumuhalilaksu
 
Gartner EEE 2013 EA - Vakıfbank Sunumu
Gartner EEE 2013 EA - Vakıfbank SunumuGartner EEE 2013 EA - Vakıfbank Sunumu
Gartner EEE 2013 EA - Vakıfbank Sunumuhalilaksu
 
Gartner EEE 2013 EA - Ziraat Teknoloji Sunumu
Gartner EEE 2013 EA - Ziraat Teknoloji SunumuGartner EEE 2013 EA - Ziraat Teknoloji Sunumu
Gartner EEE 2013 EA - Ziraat Teknoloji Sunumuhalilaksu
 
Gartner EEE 2013 EA - Avea Sunumu
Gartner EEE 2013 EA - Avea SunumuGartner EEE 2013 EA - Avea Sunumu
Gartner EEE 2013 EA - Avea Sunumuhalilaksu
 
Gartner EEE 2013 EA - Gartner Açılış Sunumu
Gartner EEE 2013 EA - Gartner Açılış SunumuGartner EEE 2013 EA - Gartner Açılış Sunumu
Gartner EEE 2013 EA - Gartner Açılış Sunumuhalilaksu
 
Türkiye Gelecek Merkezi
Türkiye Gelecek MerkeziTürkiye Gelecek Merkezi
Türkiye Gelecek Merkezihalilaksu
 
Gartner EEE 2013 BYOD - ING Sunumu
Gartner EEE 2013 BYOD - ING SunumuGartner EEE 2013 BYOD - ING Sunumu
Gartner EEE 2013 BYOD - ING Sunumuhalilaksu
 
Gartner EEE 2013 BYOD - Migros Sunumu
Gartner EEE 2013 BYOD - Migros SunumuGartner EEE 2013 BYOD - Migros Sunumu
Gartner EEE 2013 BYOD - Migros Sunumuhalilaksu
 
Gartner EEE 2013 BYOD - Arçelik Sunumu
Gartner EEE 2013 BYOD - Arçelik SunumuGartner EEE 2013 BYOD - Arçelik Sunumu
Gartner EEE 2013 BYOD - Arçelik Sunumuhalilaksu
 
Gartner EEE - PMO Buluşması: Turkcell Sunumu
Gartner EEE - PMO Buluşması: Turkcell SunumuGartner EEE - PMO Buluşması: Turkcell Sunumu
Gartner EEE - PMO Buluşması: Turkcell Sunumuhalilaksu
 
Gartner EEE - PMO Buluşması: SoftTech Sunumudur.
Gartner EEE - PMO Buluşması: SoftTech Sunumudur. Gartner EEE - PMO Buluşması: SoftTech Sunumudur.
Gartner EEE - PMO Buluşması: SoftTech Sunumudur. halilaksu
 
Gartner eee pmo_4_ibt_v1
Gartner eee pmo_4_ibt_v1Gartner eee pmo_4_ibt_v1
Gartner eee pmo_4_ibt_v1halilaksu
 
Gartner EEE - PMO Buluşması - BKM Sunumu
Gartner EEE - PMO Buluşması - BKM SunumuGartner EEE - PMO Buluşması - BKM Sunumu
Gartner EEE - PMO Buluşması - BKM Sunumuhalilaksu
 

More from halilaksu (20)

GelecekHane - Dijital 2.0 - Gelecek Senaryosu
GelecekHane - Dijital 2.0 - Gelecek SenaryosuGelecekHane - Dijital 2.0 - Gelecek Senaryosu
GelecekHane - Dijital 2.0 - Gelecek Senaryosu
 
Gartner EEE - CIO 2013 - Coca Cola Sunumu
Gartner EEE - CIO 2013 - Coca Cola SunumuGartner EEE - CIO 2013 - Coca Cola Sunumu
Gartner EEE - CIO 2013 - Coca Cola Sunumu
 
Gartner EEE - CIO 2013 - YKB Sunumu
Gartner EEE - CIO 2013 - YKB SunumuGartner EEE - CIO 2013 - YKB Sunumu
Gartner EEE - CIO 2013 - YKB Sunumu
 
Gartner EEE BPM 2013 Etkinliği - Evyap Sunumu
Gartner EEE BPM 2013 Etkinliği - Evyap SunumuGartner EEE BPM 2013 Etkinliği - Evyap Sunumu
Gartner EEE BPM 2013 Etkinliği - Evyap Sunumu
 
Gartner EEE - Bilgi Yönetimi - Turkcell Sunumu
Gartner EEE - Bilgi Yönetimi - Turkcell SunumuGartner EEE - Bilgi Yönetimi - Turkcell Sunumu
Gartner EEE - Bilgi Yönetimi - Turkcell Sunumu
 
Gartner EEE - Big Data - YemekSepeti Sunumu
Gartner EEE - Big Data - YemekSepeti SunumuGartner EEE - Big Data - YemekSepeti Sunumu
Gartner EEE - Big Data - YemekSepeti Sunumu
 
Gartner EEE - Big Data - Migros Sunumu
Gartner EEE - Big Data - Migros SunumuGartner EEE - Big Data - Migros Sunumu
Gartner EEE - Big Data - Migros Sunumu
 
Gartner EEE 2013 EA - Turkcell Sunumu
Gartner EEE 2013 EA - Turkcell SunumuGartner EEE 2013 EA - Turkcell Sunumu
Gartner EEE 2013 EA - Turkcell Sunumu
 
Gartner EEE 2013 EA - Vakıfbank Sunumu
Gartner EEE 2013 EA - Vakıfbank SunumuGartner EEE 2013 EA - Vakıfbank Sunumu
Gartner EEE 2013 EA - Vakıfbank Sunumu
 
Gartner EEE 2013 EA - Ziraat Teknoloji Sunumu
Gartner EEE 2013 EA - Ziraat Teknoloji SunumuGartner EEE 2013 EA - Ziraat Teknoloji Sunumu
Gartner EEE 2013 EA - Ziraat Teknoloji Sunumu
 
Gartner EEE 2013 EA - Avea Sunumu
Gartner EEE 2013 EA - Avea SunumuGartner EEE 2013 EA - Avea Sunumu
Gartner EEE 2013 EA - Avea Sunumu
 
Gartner EEE 2013 EA - Gartner Açılış Sunumu
Gartner EEE 2013 EA - Gartner Açılış SunumuGartner EEE 2013 EA - Gartner Açılış Sunumu
Gartner EEE 2013 EA - Gartner Açılış Sunumu
 
Türkiye Gelecek Merkezi
Türkiye Gelecek MerkeziTürkiye Gelecek Merkezi
Türkiye Gelecek Merkezi
 
Gartner EEE 2013 BYOD - ING Sunumu
Gartner EEE 2013 BYOD - ING SunumuGartner EEE 2013 BYOD - ING Sunumu
Gartner EEE 2013 BYOD - ING Sunumu
 
Gartner EEE 2013 BYOD - Migros Sunumu
Gartner EEE 2013 BYOD - Migros SunumuGartner EEE 2013 BYOD - Migros Sunumu
Gartner EEE 2013 BYOD - Migros Sunumu
 
Gartner EEE 2013 BYOD - Arçelik Sunumu
Gartner EEE 2013 BYOD - Arçelik SunumuGartner EEE 2013 BYOD - Arçelik Sunumu
Gartner EEE 2013 BYOD - Arçelik Sunumu
 
Gartner EEE - PMO Buluşması: Turkcell Sunumu
Gartner EEE - PMO Buluşması: Turkcell SunumuGartner EEE - PMO Buluşması: Turkcell Sunumu
Gartner EEE - PMO Buluşması: Turkcell Sunumu
 
Gartner EEE - PMO Buluşması: SoftTech Sunumudur.
Gartner EEE - PMO Buluşması: SoftTech Sunumudur. Gartner EEE - PMO Buluşması: SoftTech Sunumudur.
Gartner EEE - PMO Buluşması: SoftTech Sunumudur.
 
Gartner eee pmo_4_ibt_v1
Gartner eee pmo_4_ibt_v1Gartner eee pmo_4_ibt_v1
Gartner eee pmo_4_ibt_v1
 
Gartner EEE - PMO Buluşması - BKM Sunumu
Gartner EEE - PMO Buluşması - BKM SunumuGartner EEE - PMO Buluşması - BKM Sunumu
Gartner EEE - PMO Buluşması - BKM Sunumu
 

Gartner EEE - Risk Yönetimi - Halkbank Sunumu

  • 1. Bilgi Güvenliği Bulgu Yönetim Sistemi Ayşim Niksarlı Bilgi Güvenliği Bölüm Müdürü, Halkbank aysim.niksarli@halkbank.com.tr 1
  • 2. Gündem • 1938’den Bugüne Halkbank • Bilgi Güvenliği Bulgu Takibi • Yapılan Düzenlemeler • Elde Edilen Sonuçlar / Yararlar • Öğrenilmiş Dersler 2012 2
  • 3. 1938’den Bugüne Halkbank Vizyonumuz Evrensel bankacılığın tüm gereklerini yerine getiren, bireysel hizmetlerde güçlü, bölgenin lider KOBİ bankası olmak. Sayılar • Şube sayısı: + 735 • Daire Başkanlığı : 52 • Bölge Koordinatörlükleri : 21 • Yurtdışı Şube ve Temsilcilikler : 8 • Personel Sayısı : + 14716 • 3 BT Daire Başkanlığı • + 420 BT çalışanı 3
  • 4. Bilgi Güvenliği Bulgu Takibi • Çeşitli kurumların yaptığı bilgi güvenliği testlerinin sonuçlarından oluşan bilgi güvenliği bulgularının ayrı ayrı raporlar üzerinden takip ve kontrolünün sağlanmasının zaman içerisinde güç bir hal alması, • Bilgi güvenliği bulgularının sınıflandırılmasının, önceliklendirilmesinin ve kritiklik seviyelerinin belirlenmesi sürecinin zorlaşması, • Bilgi güvenliği bulgularının atanmasının bulgu bazında yapılmasının zorlaşması, • Kontrolü güçleşen bulguların iyileştirme sürecinin uzaması, etkin zaman planlamasının sağlanamaması. 4
  • 6. Bilgi Güvenliği Bulgu Havuzu Tüm bulguların bir araya toplandığı Bilgi Güvenliği Bulgu Havuzu kayıtları için bir excel dosyası hazırlanmıştır ve bu bulgu havuzunda aşağıdaki kolon başlıklarına yer verilmiştir: •Bulgu Kaynağı Referans Numarası: Bulgu numarası •Bulgu Kaynağı: Bulgunun hangi rapordan geldiği •Bulgu Tanımı: Bulgunun ne olduğu •Kurum: Etkilenen kurum adı •Önem Derecesi: Bulguların önem dereceleri (Düşük / Orta / Yüksek) •Açıklığın Etkisi: Bulgunun işe olan etkisi •Lokasyon: Bulgunun hangi lokasyonlara etki ettiği •Profil: Bulgunun nereye (kurum içi veya kurum dışı) etki ettiği •Bileşenler: Açıklıktan etkilenen sunucu ve ekipmanlar •Çözüm Yöntemi: Bulgunun nasıl giderileceği •Açılış Tarihi: Bulgunun açıldığı tarih •Bulgu İletim Tarihi: Bulgunun sorumlu birime gönderildiği tarih •Aksiyon Başlangıç Tarihi: Aksiyonların alınmaya başlandığı zaman •Aksiyon Bitiş Tarihi: Yapılan aksiyonun bittiği zaman •Aksiyon Açıklama: Yapılan aksiyonların detayları •Sorumlu Bölüm Müdürü •Sorumlu Yönetmen 6
  • 7. Bilgi Güvenliği Bulgu Havuzu • Periyodik toplantılarla değişiklikler ve ihtiyaçlar saptanmış, yeni eklenenler, kapatılan bulgular, aylık ortalama bulgu sayısı, bir dahaki toplantı için hedefler belirlenmiştir. Her toplantıda bulguların gelişimleri, öncelikli kapatılacak olanların durumu kontrol edilmiş, gerekli bölüm müdürleri ile bulguların aksiyon durumları hakkında bilgi alışverişi sağlanmıştır. • Bilgi güvenliği bulgu gözlemlerinin sağlanması kolaylaştırılmıştır. • Başta amaçlanan ile sonunda elde edilenlerin örtüşmesi sağlanmıştır. •Bulgu envanteri üzerindeki sorgulamalarla etki, öncelik, vb. analizlerle etkin kaynak ve yatırım planlaması sağlanmıştır. 7
  • 8. Ölçmeden Olmaz – Metrikler • Bulgu olgunluğu ve bulgu etkisi metriklerinin çıkarılması • Kapalı bilgi güvenliği bulgularının ilgili kurumun bulgularına yüzdesel olarak oranlanması bulgu olgunluğu metriğini verir. • Durumu açık olan bilgi güvenliği bulgularının önem dereceleri baz alınarak (yüksek,orta,düşük), katsayı esasına göre puanlandırmasının yapılıp ortaya çıkan sonucun trend analizi ile değerlendirilmesi ise bulgu etkisi metriğini verir. 8
  • 9. Tablolar, Grafikler • Bilgi güvenliği bulgularının sorumluluk dağılımının yapılması • Birim bazına atanan bulgu sayılarının tespit edilebilmesi • Bulgu bildirimleri ile sürekli son durum bilgisi akışının ekipler çapında sağlanmış olması 9
  • 10. Öğrenilmiş Dersler • Bilgi güvenliği bulgu takibi sürecinin kurulması • Bulgu takip ve kontrolünün kolaylaştırılması • Bilgi güvenliği metriklerinin yapılması ve ölçülmesine zemin hazırlaması • Başarılı sonuç için sorumlulukların paylaşımı her kademede farkındalığın artırılması •Sonraki adım: GRC aracı üzerinden takip 10