Bankacılık Sektöründe Bulanık HTEA Yöntemi Kullanılarak Bilgi Güvenliğinde Risk Analizi


YEŞİLÇİMEN Y. M., YEŞİLÇİMEN Y. M., TESTİK Ö. M.

BDDK Bankacılık ve Finansal Piyasalar Dergisi, cilt.18, sa.2, ss.170-185, 2024 (Hakemli Dergi) identifier

Özet

İnternet ve bilişim teknolojilerinin hızla gelişmesi, kurumların iş süreçlerinde bilişim sistemlerine olan bağımlılıklarını artırarak onları bilgi teknolojisi tehditlerine karşı daha savunmasız hale getirmektedir. Bu durum, kurumların bilgi güvenliği risklerini etkili bir şekilde yönetmesini ve güvenilir kurum imajını koruyarak iş sürekliliğini sağlamasını gerektirmektedir. Bilgi güvenliğindeki riskleri belirlemek ve önlemek amacıyla bu makalede Hata Modu ve Etkileri Analizi (HTEA) yöntemi bulanık yaklaşımla birlikte sunulmaktadır. Bulanık HTEA; klasik HTEA'ya göre daha pratik ve esnek bir risk değerlendirme yöntemi olarak tercih edilmiştir. Çalışmanın amacı; bir kurumda taşınabilir ortam ve cihazlardaki bilgi güvenliğinin gizlilik, bütünlük ve erişilebilirlik unsurlarında ortaya çıkabilecek riskleri belirleyerek, bu riskleri önleyici veya etkilerini azaltıcı çözümler sunmaktır. Çalışmada, bilgi güvenliği alanında uzman 7 kişilik bir ekiple çalışılmıştır. Hata modları belirlenirken Türkiye Cumhuriyeti Cumhurbaşkanlığı Dijital Dönüşüm Ofisi tarafından hazırlanmış olan Bilgi ve İletişim Güvenliği Rehberi’nde yer alan ‘Taşınabilir Cihaz ve Ortam Güvenliği’ başlığındaki tedbir maddelerinden yararlanılmış ve 21 adet hata modu belirlenmiştir. Hata modlarının olasılık, şiddet ve tespit edilebilirlik parametreleri uzmanlar tarafından 10 farklı dilsel ölçekte değerlendirilmiştir. Aykırı değerlerin elimine edilmesi amacıyla medyan ile hesaplamalar yapılmıştır. Klasik ve Bulanık HTEA karşılaştırılması yapılarak iki yöntemin arasında güçlü bir uyum olduğu ancak Bulanık HTEA’nın daha esnek ve pratik olduğu sonucuna ulaşılmıştır
The rapid development of the Internet and information technologies increases the dependence of organizations on information systems in their business processes, making them more vulnerable to information technology threats. In light of these circumstances, it is imperative for organisations to proactively manage information security risks and ensure business continuity by maintaining a reliable and trustworthy corporate image. In order to identify and prevent risks in information security, this paper presents the Failure Mode and Effect Analysis (FMEA) method with a fuzzy approach. Fuzzy FMEA is preferred as a more practical and flexible risk assessment method than classical FMEA. The aim of the study is to identify the risks that may arise in the confidentiality, integrity and accessibility elements of information security in portable media and devices in an organization and to provide solutions to prevent or mitigate these risks. The study was conducted with a team of 7 experts in the field of information security. While determining the failure modes, the precautionary items under the heading 'Portable Device and Media Security' in the Information and Communication Security Guide prepared by the Digital Transformation Office of the Presidency of the Republic of Turkey were utilized and 21 failure modes were determined. The probability, severity and detectability parameters of the error modes were evaluated by experts on 10 different linguistic scales. In order to eliminate outliers, calculations were made on the median. Classical and Fuzzy FMEA were compared and it was concluded that there is a strong agreement between the two methods, but Fuzzy FMEA is more flexible and practical.