Veri güvenliği, verileri yetkisiz erişimden, bozulmadan ve hırsızlıktan korur. Verinin kendisini ve onu depolayan, işleyen ve ileten sistemleri kapsar. Kontroller arasında şifreleme, erişim yönetimi, ağ güvenliği ve izleme yer alır. Amaç, gizliliği, bütünlüğü ve kullanılabilirliği sağlamaktır. Veriler yalnızca yetkili kişiler tarafından okunabilir, doğru olmalı ve gerektiğinde erişilebilir olmalıdır.
Tehdit ortamı çok geniş. Dış saldırganlar veri çalmak veya fidye istemek istiyor. İçeriden kişiler verileri kazara veya kasıtlı olarak sızdırabilir. Yanlış yapılandırılmış sistemler verileri açığa çıkarabilir. Üçüncü taraf satıcılar verileri kaybedebilir. Doğal afetler verileri yok edebilir. Tek bir kontrol bunların hepsini ele almaz. Derinlemesine savunma, bir kontroldeki başarısızlığın tam bir güvenlik açığı anlamına gelmemesi için kontrolleri katmanlar halinde uygular. Veri sınıflandırması, hangi kontrollerin uygulanacağını belirler. Kamu verileri, gizli verilere göre daha az korumaya ihtiyaç duyar. Sağlık kayıtları ve ödeme kartları gibi düzenlemeye tabi verilerin özel gereksinimleri vardır. Kontroller hassasiyetle eşleşmelidir. Düşük riskli verileri aşırı korumak kaynak israfına yol açar. Yüksek riskli verileri yetersiz korumak sorumluluk yaratır. Denge, yargı gerektirir. Veri güvenliği, kurduğunuz bir ürün değil, sürdürdüğünüz bir uygulamadır. Tehditler gelişir. Sistemler değişir. Geçen yıl güvenli olan şey bugün savunmasız olabilir. Çalışma asla durmaz.
Veri güvenliği kontrolleri
- Şifreleme — hem depolanan hem de iletilen verileri korur.
- Erişim yönetimi — verilere kimlerin erişebileceğini veya bunları değiştirebileceğini sınırlandırın.
- Ağ güvenliği — güvenlik duvarları, segmentasyon, izleme
- Yedekleme ve kurtarma — kayıp veya bozulma sonrasında geri yükleme
- İzleme — olayları tespit etme ve bunlara müdahale etme
Veri güvenliği varlığı korur. Veri güvenliği olmadan veriler, gerçekleşmeyi bekleyen bir risk haline gelir.
Comments
No comments yet. Be the first to share a thought.
Leave a comment