ISO 27001 CIA Üçgeni
Bilgi güvenliği bir IT departmanı meselesi değil, şirketin hayatta kalma mimarisidir. Sadece erişimi kısıtlamak, doğru kişinin işini yapmasına engel oluyorsa, sistem korunmuş değil, felç edilmiş demektir.
Bilgi güvenliği, sanılanın aksine yalnızca dışarıdan gelen siber saldırıları engelleme süreci değildir. Operasyonel mükemmelliğin kritik bir parçası olarak verinin doğru zamanda, doğru kişi tarafından, değiştirilmemiş haliyle kullanılabilmesini sağlama mekaniğidir. Bu denge, ISO 27001 standardının çekirdeğini oluşturan CIA (Gizlilik, Bütünlük, Erişilebilirlik) üçgeni üzerine inşa edilir.
Gizlilik (Confidentiality): Verinin yalnızca yetkili kişiler tarafından görülmasını ifade eder. Klasik şifreleme ve erişim kontrol mekanizmaları bu bacağa aittir. Bütünlük (Integrity): Verinin transfer edilirken veya depolanırken yetkisiz kişiler tarafından değiştirilmediğinin, silinmediğinin veya bozulmadığının garantisidir. Bütünlüğü kaybolmuş bir üretim reçetesi veya finansal veri, şirketi geri dönülemez bir felakete sürükler. Erişilebilirlik (Availability): İhtiyaç duyulan bilgiye, ihtiyaç duyulan anda kesintisiz olarak ulaşılabilmesidir. Sistem çok güvenli olabilir; ancak yetkili bir yönetici kritik bir rapora ulaşamıyorsa, o güvenlik mimarisi iş operasyonunu sabote etmektedir.Bu üç kuvvet, birbirleriyle sürekli bir çekişme halindedir. Güvenliği (Gizlilik) çok artırdığınızda sistem yavaşlar ve kullanımı zorlaşır (Erişilebilirlik düşer). Kusursuz bir bilgi güvenliği stratejisi, bu üç bacağı kurumun risk iştahına göre dengeleyen mühendislik sanatıdır.