Doğrudan cevap
Önce kararı kullanan bütün doğrudan ve dolaylı bağlı hedefler envantere alınır. Düzeltme, tekil ve tekrar uygulandığında zarar vermeyen bir olayla hedeflere gönderilir. Her hedef; teslim alındısı, uygulama alındısı ve güncel durumun bağımsız geri okunmasını üretir. Kritik hedeflerde yalnız alan eşitliği değil, gerçek davranış da test edilir. Ulaşılamayan veya haricî hedef tamamlandı sayılmaz; sahibi ve yeniden deneme yolu ile açık kalır.
Sade dille
Hastanede adresinizi düzelttiğinizi düşünün. Resepsiyonun “değişikliği gönderdim” demesi yetmez. Laboratuvar, eczane ve fatura sistemi yeni adresi gerçekten kullanıyor mu kontrol edilmelidir.
Neden önemli?
Eski karar tek bir önbellek, dışa aktarım veya bağlı uygulamada yaşamaya devam ederse kişi hâlâ yanlış sonuçla karşılaşabilir. Kısmi yayılım, düzeltildiği sanılan hatayı tekrar üretir.
Karıştırma
- Teslim alındısı olayın hedefe ulaştığını; uygulama alındısı değişikliğin işlendiğini gösterir.
- Geri okuma, hedefin güncel durumunu bağımsız olarak yeniden okumaktır.
- Alan eşliği aynı değeri; anlamsal eşlik aynı anlamı; davranışsal eşlik doğru eylemi sınar.
- Doğrudan hedef kararı ilk alan sistemdir; dolaylı hedef başka bir hedef üzerinden etkilenir.
- Haricî hedef kontrol dışı olabilir; bu durum tamamlandı olarak gizlenemez.
Ne yapmalısın?
- Kararı alan bütün doğrudan, dolaylı, önbellek, dışa aktarım, rapor ve üçüncü taraf hedefleri envantere alın.
- Her hedefe önem, sahibi, beklenen güncelleme ve doğrulama yöntemi atayın.
- Tekil, sürümlü, sıralanabilir ve tekrar uygulandığında zarar vermeyen bir düzeltme ya da geri alma olayı yayınlayın.
- Teslim ve uygulama alındılarını karar kimliği ve hedef sürümüyle toplayın.
- Hedef durumunu bağımsız geri okuyun; alan, anlam ve kritik davranış yakınsamasını test edin.
- Başarısız, gecikmiş ve haricî hedefleri açık durum, sahibi ve yeniden deneme tarihiyle yönetin.
- Bütün zorunlu hedefler doğrulanmadan yayılımı tamamlanmış saymayın.
Nasıl denetlersin?
- Bütün doğrudan ve dolaylı hedefler gerçekten envanterde mi?
- Olay tekil, sürümlü, sıralanabilir ve tekrar güvenli mi?
- Teslim ile uygulama birbirinden ayrılmış mı?
- Güncel durum hedef sistemden bağımsız geri okunmuş mu?
- Kritik hedefte davranış doğru, yoksa yalnız alan değeri mi aynı?
- Başarısız veya haricî hedefler tamamlanmış gibi kapatılmış mı?
- Bağlı sonraki sistem eski kararı daha sonra yeniden üretebiliyor mu?
Sınır
Kuruluş kontrol dışı üçüncü tarafın ne zaman güncelleneceğini garanti edemez. Bu hedefler için bildirim, kanıt, yeniden deneme ve izleme yapılabilir; doğrulanamayan yakınsama açıkça UNRESOLVED kalmalıdır.
Tek cümlede hatırla
Göndermek yaymak değildir; hedefte doğrulanan değişiklik yayılımdır.
Bu kaydın kaynakları
- S26NIST SP 800-53 Rev. 5, *Security and Privacy Controls*Standart
- S35W3C, *PROV-O: The PROV Ontology*Standart
- S36W3C, *Trace Context*Standart
- S37OpenTelemetry, *General Trace Semantic Conventions*Standart/proje belgesi
- S41NCSC ve ortak kurumlar, *Guidelines for Secure AI System Development*Çok kurumlu resmî güvenlik rehberi
- S42NIST SP 800-61 Rev. 3, *Incident Response Recommendations and Considerations for Cybersecurity Risk Management*Standart niteliğinde gönüllü kurum rehberi

