1993 tarihli Jurassic Park filmi, bilgi güvenliği açısından dikkat çekici bir hikâye sunar. Film 1993 tarihli. Buna rağmen, John Hammond, InGen bünyesinde ISO/IEC 27001:2022 Bilgi Güvenliği Yönetim Sistemi’ni düzgün işler durumda kurmuş olsaydı, yaşananların önemli bir kısmı daha en başta kontrol altına alınabilirdi.
Filme Tetkikçi gözüyle bakıldığında, birçok olayın aslında bilgi güvenliğiyle doğrudan ilişkili olduğu görülür.
- Fırtına sırasında, park henüz açılmamış olsa bile yeterli ve yetkin personel bulunurdu. Bu durum Madde 5.3 ve Ek A 5.2 ile ilişkilendirilebilir.
- Tropik bölgede yer alan bir park için çevresel riskler dahil olası olumsuzluklar değerlendirilmiş olurdu. Bu değerlendirme Madde 6.1.2 kapsamında ele alınır. Ciddi riskler için gerekli önlemler de Madde 6.1.3 kapsamında belirlenirdi. Hatta daha en başta, dış hususlar kapsamında bu şartlar Madde 4.1 ve 6.1.1 doğrultusunda ele alınırdı.
- Fırtına yaklaşırken yaşanabilecek olumsuzluklar için gerekli önlemler alınmış olurdu. Bu konu Ek A 5.29 ve 5.30 ile ilişkilendirilebilir.
- Velosiraptorlarla ilgili yaşanan tekrarlı, yani sistematik sıkıntılar için çalışma yapılırdı. Bu durum Madde 10.1 kapsamında değerlendirilebilirdi.
- Dennis Nedry zararlı yazılımı üretip sisteme yükleyemezdi. Bu konu Ek A 5.3 ile ilişkilendirilebilir.
- Yazılım sisteme yüklenmeden önce gerekli testlerden geçerdi. Bu testler Ek A 8.29 kapsamında yürütülürdü. Testlerin canlı sisteme etki etmesi de Ek A 8.31 kapsamında engellenirdi.
- Yazdığı kötü niyetli kod, gelişmiş kötü amaçlı yazılımlar tarafından yakalanırdı. Bu durum Ek A 8.7 ile ilişkilendirilebilir.
- Sistem fırtına ve virüs saldırısından etkilendiğinde yedek sistemler devreye girerdi. Bu yapı Ek A 7.5, 8.13 ve 8.14 ile ilişkilendirilebilir.
- Yedek sistemler üzerinden sorunun giderilmesi için bu kadar zaman kaybedilmezdi. Bu konu Ek A 5.9 kapsamında ele alınabilir.
- Sisteme hard reset gerektiğinde buna erişim daha kolay olurdu. Bu durum Ek A 7.8 ile ilişkilendirilebilir.
- Ek A 5.35 bilgi güvenliğinin bağımsız gözden geçirilmesi, Ek A 8.2 ayrıcalıklı erişim hakları, Ek A 8.9 konfigürasyon yönetimi ve Ek A 8.19 işletim sistemleri üzerine yazılım kurulumu da pek çok başka maddeyle birlikte düşünülebilir.
Jurassic Park, kurgu üzerinden ilerleyen bir hikâye olsa da film boyunca görülen zafiyetler bilgi güvenliğinin kurum yapısında ne kadar geniş bir alana temas ettiğini açık biçimde ortaya koyar. Personel yeterliliği, risk değerlendirmesi, yazılım testleri, kötü amaçlı yazılımla mücadele, yedekleme yapısı ve erişim yönetimi gibi başlıkların her biri, kurumun işleyişi ve sürekliliği üzerinde doğrudan etki yaratır.
Bilgi Güvenliği Yönetim Sistemi, kurumun açıklarını fark etmesini sağlayan, kritik süreçlerini koruyan ve aksaklık anında neyin, kim tarafından, hangi sırayla yürütüleceğini belirleyen bir yönetim yapısıdır. Bu alanda yer alan maddeler, yaşanmış zafiyetlerin, kesintilerin ve kayıpların ardından ortaya çıkan somut ihtiyaçlara dayanır. Her biri kurumsal işleyişte görülen belirli risklere karşılık verir. Bu nedenle bilgi güvenliği, kurum düzenini, sürekliliğini ve karar süreçlerini etkileyen temel yönetim konularından biri olarak ele alınmalıdır.
Hazırlayan :Cenk Erim Tezel