"Sistemleri kritiklik seviyelerine göre kurgulamalıyız"

3 dakika okuma süresi.
65

İhlas Holding Bilgi Güvenliği ve Kalite Direktörü Öner Ziya Baş 

“İzleme sistemlerinden beklentim, yalnızca olay üretmeleri değil, risk bazlı alarm üretebilmeleridir. Her kurumda ping kaybı, disk doluluğu veya uygulama kesintileri gibi çok sayıda teknik olay yaşanabilir. Ancak bunların iş üzerindeki etkisi aynı değildir. İş açısından kritik bir sistemde yaşanan sorun ile önceliği daha düşük bir sistemde oluşan problem aynı seviyede değerlendirildiğinde, operasyon ekipleri gereksiz alarmlarla karşı karşıya kalır. Yapılar büyüdükçe ve sistem çeşitliliği arttıkça bu durum daha belirgin hale gelir.

 

Birçok kurumda, zaman içinde farklı ihtiyaçlara göre şekillenmiş BT ortamlarıyla karşılaşabiliyoruz. Farklı dönemlerde alınan teknolojik kararlar nedeniyle izleme, yedekleme ve operasyon süreçlerinde doğal bir çeşitlilik oluşabiliyor. Bu durum, özellikle merkezi yönetim, standartlaşma ve görünürlüğün artırılmasını önemli hale getiriyor.

 

İş etki analizleri de her kurumda aynı olgunluk seviyesinde olmayabiliyor. Benzer şekilde izleme altyapıları da tüm sistemlerde aynı kapsam ve derinlikte kullanılmayabiliyor. Bazı ortamlarda temel altyapı bileşenleri izlenirken, bazı kritik sistemler için daha gelişmiş izleme mekanizmaları uygulanabiliyor. Bu nedenle tüm bilgi varlıklarının aynı seviyede görünürlüğe sahip olması her zaman mümkün olmuyor.

 

Sağlıklı bir dönüşümün başlangıç noktası ise kapsamlı bir varlık envanteri oluşturmaktır. Bunun ardından iş birimleriyle birlikte yürütülen iş etki analizleri sayesinde hangi süreçlerin gerçekten kritik olduğu belirlenebilir. Çalışmalarımızda süreçleri finansal, operasyonel, yasal ve itibar etkileri açısından değerlendiriyor; bunun yanında olası bir kesintinin kabul edilebilir süresini de analiz ediyoruz. Böylece hangi sistemlerin daha yüksek koruma seviyesine ihtiyaç duyduğu nesnel kriterlerle belirlenebiliyor.

 

Bir sonraki aşamada bilgi sistemlerini bu kritiklik seviyelerine göre konumlandırıyoruz. Her sistem için aynı seviyede izleme, yedekleme, yüksek erişilebilirlik veya felaket kurtarma yatırımı yapmak hem maliyet hem de operasyon açısından verimli bir yaklaşım değil. Risk ve iş etkisine göre önceliklendirilmiş bir yapı kurulduğunda hem kaynaklar daha etkin kullanılabiliyor hem de operasyon ekipleri gerçekten önemli olaylara odaklanabiliyor.

 

Sonuçta amacımız daha fazla alarm üretmek veya daha fazla sistemi izlemek değil. Asıl hedefimiz; hangi bilgi varlığının ve hangi iş sürecinin gerçekten kritik olduğunu bilerek, izleme, yedekleme, iş sürekliliği ve felaket kurtarma yaklaşımlarını bu önceliklere göre şekillendirmek. Risk odaklı bir yaklaşım, yalnızca güvenliği artırmakla kalmıyor; aynı zamanda BT operasyonlarının daha verimli, sürdürülebilir ve yönetilebilir hale gelmesini de sağlıyor.”