~/sibercrew
Sertifika Hazırlık

CISSP Hazırlık Rehberi: Konu Anlatımı ve Sınav Stratejisi

Yönetim seviyesindeki en saygın sertifikanın 8 alanı, Türkçe konu anlatımıyla.

paylaş:

CISSP (Certified Information Systems Security Professional), (ISC)² tarafından verilen ve genelde DENEYİMLİ, YÖNETİM seviyesine geçmek isteyen güvenlik profesyonellerinin hedeflediği bir sertifikadır. CEH veya OSCP'nin AKSİNE, CISSP DERİN teknik beceriden çok, GENİŞ bir STRATEJİK/YÖNETİMSEL bakış açısı test eder — sık kullanılan bir tabir: "bir MİL genişliğinde, bir İNÇ derinliğinde."

Sınav Formatı ve Ön Koşul

  • Format: CAT (Computerized Adaptive Testing) — sorular, SENİN performansına göre DİNAMİK olarak zorlaşır/kolaylaşır.
  • Soru sayısı: 100-150 arası (adaptif olduğu için DEĞİŞKEN).
  • Süre: 3 saat.
  • ÖNEMLİ ön koşul: CISSP'in DİĞER sertifikalardan en BÜYÜK farkı, sınavı geçmenin YETMEMESİDİR — ADAYIN, 8 alanın en AZ ikisinde, TOPLAM 5 YIL ÜCRETLİ İŞ DENEYİMİNE sahip olması GEREKİR. Deneyimsiz adaylar, sınavı geçse bile "Associate of (ISC)²" statüsünde BEKLEMEK zorunda kalır.

8 Alan (CBK - Common Body of Knowledge) ve Kütüphanelerimize Bağlantılar

1. Security and Risk Management

Kariyer kütüphanemizdeki GRC makalesinde ve Security+ rehberimizde İŞLEDİĞİMİZ risk yönetimi terminolojisinin (risk appetite, risk register) TAMAMI burada da GEÇERLİ — CISSP bunu ÇOK daha DERİNLEMESİNE, hukuki/etik boyutlarıyla (fikri mülkiyet HUKUKU, sözleşme türleri) GENİŞLETİR.

2. Asset Security (YENİ Konu)

Bu alan, VERİNİN yaşam döngüsü BOYUNCA (oluşturma → sınıflandırma → saklama → imha) NASIL korunacağını ele alır:

  • Veri sınıflandırma: Verinin HASSASİYET seviyesine göre ETİKETLENMESİ (örneğin "Genel", "İç Kullanım", "Gizli", "Çok Gizli") — HER seviyeye FARKLI koruma önlemleri UYGULANIR.
  • Veri sahipliği rolleri: Data Owner (verinin İŞ SORUMLUSU, sınıflandırma KARARINI verir) ile Data Custodian (verinin TEKNİK bakımından sorumlu, örneğin BT ekibi) ARASINDAKİ FARK sınavda SIK sorulur.
  • Güvenli imha (secure disposal): Bir DİSKİN sadece "silinmesi" YETERLİ değildir — Adli Bilişim kütüphanemizdeki "file carving" makalesini HATIRLARSAK, silinen veri GENELDE KURTARILABİLİR; bu yüzden hassas veri İÇİN fiziksel İMHA veya kriptografik SİLME (crypto-shredding — şifreleme anahtarını YOK ederek veriyi ERİŞİLEMEZ kılmak) gerekir.

3. Security Architecture and Engineering (YENİ Konu)

Bu alan, RESMİ güvenlik MODELLERİNİ kapsar:

  • Bell-LaPadula Modeli: GİZLİLİĞE odaklanır — "no read up, no write down" (altta bulunan biri, ÜSTTEKİ gizli veriyi OKUYAMAZ; ÜSTTEKİ biri, ALTTAKİ bir seviyeye veri YAZAMAZ, sızıntıyı ÖNLEMEK için).
  • Biba Modeli: BÜTÜNLÜĞE odaklanır — Bell-LaPadula'nın TAM TERSİ mantıkla ÇALIŞIR ("no write up, no read down").

Bu modeller SOYUT görünse de, ASKERİ/devlet sistemlerindeki ÇOK KATMANLI GÜVENLİK mimarilerinin TEORİK temelini OLUŞTURUR.

4. Communication and Network Security

Temel Network ve Ağ Güvenliği kütüphanelerimizin TAMAMI burada DOĞRUDAN GEÇERLİ — OSI modeli, TCP/IP, VPN, firewall kavramları.

5. Identity and Access Management (IAM)

Bulut Güvenliği kütüphanemizdeki IAM makalesi ve Windows/AD Temelleri serimiz, bu alanın TEMELİNİ oluşturuyor.

6. Security Assessment and Testing (YENİ Konu)

Bu alan, FARKLI değerlendirme TÜRLERİ arasındaki AYRIMI netleştirir:

  • Zafiyet Taraması (Vulnerability Assessment): OTOMATİK araçlarla, BİLİNEN zafiyetlerin TESPİT edilmesi — İSTİSMAR (exploit) İÇERMEZ.
  • Sızma Testi (Penetration Testing): Tespit edilen zafiyetlerin GERÇEKTEN istismar EDİLEBİLİR olup olmadığının, YETKİLİ bir şekilde TEST edilmesi — OSCP rehberimizde İŞLEDİĞİMİZ metodoloji.
  • Denetim (Audit): Belirli bir STANDARDA (ISO 27001 gibi) UYUMUN, BAĞIMSIZ bir taraf TARAFINDAN doğrulanması.

7. Security Operations

Kariyer kütüphanemizdeki SOC Analisti makalesi ve Security+ rehberimizdeki olay MÜDAHALE aşamaları, bu alanla DOĞRUDAN ÖRTÜŞÜYOR.

8. Software Development Security (YENİ Konu)

Bu alan, GÜVENLİĞİN yazılım GELİŞTİRME sürecine NASIL entegre EDİLECEĞİNİ ele alır:

  • SDLC'ye (Software Development Life Cycle) güvenlik entegrasyonu: Güvenliği SÜRECİN SONUNDA (test AŞAMASINDA) DEĞİL, EN BAŞTAN (tasarım aşamasından İTİBAREN — Web Güvenliği kütüphanemizdeki "Insecure Design" makalesini HATIRLA) dahil ETMEK — bu yaklaşıma "Shift Left" DENİR.
  • DevSecOps: Güvenlik KONTROLLERİNİN, CI/CD pipeline'ına (Bulut Güvenliği kütüphanemizdeki container GÜVENLİĞİ makalesinde bahsettiğimiz gibi) OTOMATİK olarak ENTEGRE edilmesi.

Çalışma Stratejisi Önerisi

  1. Sitemizdeki İLGİLİ tüm kütüphaneleri (özellikle Ağ Güvenliği, Kriptografi, Bulut Güvenliği, Kariyer/GRC) GÖZDEN GEÇİR.
  2. Bu rehberdeki YENİ konuları (asset security, güvenlik modelleri, SDLC güvenliği) ÖZEL olarak ÇALIŞ.
  3. CISSP'in "YÖNETİMSEL bakış açısını" İÇSELLEŞTİR — sınav, "EN TEKNİK doğru cevabı" DEĞİL, genelde "İŞ AÇISINDAN EN MANTIKLI, EN DENGELİ cevabı" ARAR.

Bu makale, CISSP sınavına Türkçe hazırlık rehberi niteliğindedir; siber-arsiv ekibi tarafından hazırlanmış özgün içeriktir.

Yorumlar (0)

Henüz yorum yok, bu makale hakkındaki ilk düşünceyi sen paylaş.

Yorum yapmak için giriş yap.