CISSP Hazırlık Rehberi: Konu Anlatımı ve Sınav Stratejisi
Yönetim seviyesindeki en saygın sertifikanın 8 alanı, Türkçe konu anlatımıyla.
CISSP (Certified Information Systems Security Professional), (ISC)² tarafından verilen ve genelde DENEYİMLİ, YÖNETİM seviyesine geçmek isteyen güvenlik profesyonellerinin hedeflediği bir sertifikadır. CEH veya OSCP'nin AKSİNE, CISSP DERİN teknik beceriden çok, GENİŞ bir STRATEJİK/YÖNETİMSEL bakış açısı test eder — sık kullanılan bir tabir: "bir MİL genişliğinde, bir İNÇ derinliğinde."
Sınav Formatı ve Ön Koşul
- Format: CAT (Computerized Adaptive Testing) — sorular, SENİN performansına göre DİNAMİK olarak zorlaşır/kolaylaşır.
- Soru sayısı: 100-150 arası (adaptif olduğu için DEĞİŞKEN).
- Süre: 3 saat.
- ÖNEMLİ ön koşul: CISSP'in DİĞER sertifikalardan en BÜYÜK farkı, sınavı geçmenin YETMEMESİDİR — ADAYIN, 8 alanın en AZ ikisinde, TOPLAM 5 YIL ÜCRETLİ İŞ DENEYİMİNE sahip olması GEREKİR. Deneyimsiz adaylar, sınavı geçse bile "Associate of (ISC)²" statüsünde BEKLEMEK zorunda kalır.
8 Alan (CBK - Common Body of Knowledge) ve Kütüphanelerimize Bağlantılar
1. Security and Risk Management
Kariyer kütüphanemizdeki GRC makalesinde ve Security+ rehberimizde İŞLEDİĞİMİZ risk yönetimi terminolojisinin (risk appetite, risk register) TAMAMI burada da GEÇERLİ — CISSP bunu ÇOK daha DERİNLEMESİNE, hukuki/etik boyutlarıyla (fikri mülkiyet HUKUKU, sözleşme türleri) GENİŞLETİR.
2. Asset Security (YENİ Konu)
Bu alan, VERİNİN yaşam döngüsü BOYUNCA (oluşturma → sınıflandırma → saklama → imha) NASIL korunacağını ele alır:
- Veri sınıflandırma: Verinin HASSASİYET seviyesine göre ETİKETLENMESİ (örneğin "Genel", "İç Kullanım", "Gizli", "Çok Gizli") — HER seviyeye FARKLI koruma önlemleri UYGULANIR.
- Veri sahipliği rolleri: Data Owner (verinin İŞ SORUMLUSU, sınıflandırma KARARINI verir) ile Data Custodian (verinin TEKNİK bakımından sorumlu, örneğin BT ekibi) ARASINDAKİ FARK sınavda SIK sorulur.
- Güvenli imha (secure disposal): Bir DİSKİN sadece "silinmesi" YETERLİ değildir — Adli Bilişim kütüphanemizdeki "file carving" makalesini HATIRLARSAK, silinen veri GENELDE KURTARILABİLİR; bu yüzden hassas veri İÇİN fiziksel İMHA veya kriptografik SİLME (crypto-shredding — şifreleme anahtarını YOK ederek veriyi ERİŞİLEMEZ kılmak) gerekir.
3. Security Architecture and Engineering (YENİ Konu)
Bu alan, RESMİ güvenlik MODELLERİNİ kapsar:
- Bell-LaPadula Modeli: GİZLİLİĞE odaklanır — "no read up, no write down" (altta bulunan biri, ÜSTTEKİ gizli veriyi OKUYAMAZ; ÜSTTEKİ biri, ALTTAKİ bir seviyeye veri YAZAMAZ, sızıntıyı ÖNLEMEK için).
- Biba Modeli: BÜTÜNLÜĞE odaklanır — Bell-LaPadula'nın TAM TERSİ mantıkla ÇALIŞIR ("no write up, no read down").
Bu modeller SOYUT görünse de, ASKERİ/devlet sistemlerindeki ÇOK KATMANLI GÜVENLİK mimarilerinin TEORİK temelini OLUŞTURUR.
4. Communication and Network Security
Temel Network ve Ağ Güvenliği kütüphanelerimizin TAMAMI burada DOĞRUDAN GEÇERLİ — OSI modeli, TCP/IP, VPN, firewall kavramları.
5. Identity and Access Management (IAM)
Bulut Güvenliği kütüphanemizdeki IAM makalesi ve Windows/AD Temelleri serimiz, bu alanın TEMELİNİ oluşturuyor.
6. Security Assessment and Testing (YENİ Konu)
Bu alan, FARKLI değerlendirme TÜRLERİ arasındaki AYRIMI netleştirir:
- Zafiyet Taraması (Vulnerability Assessment): OTOMATİK araçlarla, BİLİNEN zafiyetlerin TESPİT edilmesi — İSTİSMAR (exploit) İÇERMEZ.
- Sızma Testi (Penetration Testing): Tespit edilen zafiyetlerin GERÇEKTEN istismar EDİLEBİLİR olup olmadığının, YETKİLİ bir şekilde TEST edilmesi — OSCP rehberimizde İŞLEDİĞİMİZ metodoloji.
- Denetim (Audit): Belirli bir STANDARDA (ISO 27001 gibi) UYUMUN, BAĞIMSIZ bir taraf TARAFINDAN doğrulanması.
7. Security Operations
Kariyer kütüphanemizdeki SOC Analisti makalesi ve Security+ rehberimizdeki olay MÜDAHALE aşamaları, bu alanla DOĞRUDAN ÖRTÜŞÜYOR.
8. Software Development Security (YENİ Konu)
Bu alan, GÜVENLİĞİN yazılım GELİŞTİRME sürecine NASIL entegre EDİLECEĞİNİ ele alır:
- SDLC'ye (Software Development Life Cycle) güvenlik entegrasyonu: Güvenliği SÜRECİN SONUNDA (test AŞAMASINDA) DEĞİL, EN BAŞTAN (tasarım aşamasından İTİBAREN — Web Güvenliği kütüphanemizdeki "Insecure Design" makalesini HATIRLA) dahil ETMEK — bu yaklaşıma "Shift Left" DENİR.
- DevSecOps: Güvenlik KONTROLLERİNİN, CI/CD pipeline'ına (Bulut Güvenliği kütüphanemizdeki container GÜVENLİĞİ makalesinde bahsettiğimiz gibi) OTOMATİK olarak ENTEGRE edilmesi.
Çalışma Stratejisi Önerisi
- Sitemizdeki İLGİLİ tüm kütüphaneleri (özellikle Ağ Güvenliği, Kriptografi, Bulut Güvenliği, Kariyer/GRC) GÖZDEN GEÇİR.
- Bu rehberdeki YENİ konuları (asset security, güvenlik modelleri, SDLC güvenliği) ÖZEL olarak ÇALIŞ.
- CISSP'in "YÖNETİMSEL bakış açısını" İÇSELLEŞTİR — sınav, "EN TEKNİK doğru cevabı" DEĞİL, genelde "İŞ AÇISINDAN EN MANTIKLI, EN DENGELİ cevabı" ARAR.
Bu makale, CISSP sınavına Türkçe hazırlık rehberi niteliğindedir; siber-arsiv ekibi tarafından hazırlanmış özgün içeriktir.
Yorumlar (0)
Henüz yorum yok, bu makale hakkındaki ilk düşünceyi sen paylaş.
Yorum yapmak için giriş yap.