Tek kişide erişim risklidir, herkeste erişim daha risklidir. Dengeyi kurmak.
Domain erişiminde iki zıt risk vardır: erişim tek kişideyse o kişi olmadığında iş durur; erişim herkesteyse güvenlik zaafiyeti doğar.
Bu yazı dengeyi nasıl kuracağınızı anlatır.
Neden önemli?
Domain paneline erişen biri şunları yapabilir:
- Sitenizi başka bir sunucuya yönlendirebilir
- E-postalarınızı başka bir sunucuya yönlendirebilir
- Domaini başka bir hesaba transfer edebilir
- Kayıt sahibi bilgilerini değiştirebilir
- Yenilemeyi durdurabilir
Yani domain paneli, şirketin dijital kimliğinin ana kontrol noktasıdır.
Kaç kişi erişmeli?
En az iki, mümkün olduğunca az.
- Tek kişi: O kişi izinde, hasta ya da ayrıldığında iş durur
- İki-üç kişi: Süreklilik sağlanır, risk yönetilebilir
- Çok kişi: Kimin ne yaptığı izlenemez, risk artar
Kimler erişmeli?
| Rol | Erişim | Gerekçe |
|---|---|---|
| Portföy sorumlusu | Tam | Günlük yönetim |
| Yedek sorumlu | Tam | Süreklilik |
| BT sorumlusu | DNS düzeyinde | Teknik işlemler |
| Yönetim | Görüntüleme | Gözetim |
| Ajans/sağlayıcı | Sınırlı, geçici | Belirli iş için |
| Diğer çalışanlar | Yok | Gerek yok |
Çok kullanıcılı yetkilendirme
İyi sağlayıcılar, tek bir hesabı paylaşmak yerine ayrı kullanıcılar tanımlamanıza izin verir. Bunun avantajları:
- Kimin ne yaptığı izlenebilir
- Bir kişinin erişimi tek başına kapatılabilir
- Yetki düzeyleri ayrılabilir
- Parola paylaşımı gerekmez
Satın alma öncesi sorun: "Çok kullanıcılı yetkilendirme var mı?" Bu, kurumsal kullanımda önemli bir kriterdir.
Paylaşılan hesap kullanmak zorundaysanız
Bazı sağlayıcılarda tek hesap vardır. Bu durumda:
- Parola kurumsal parola yöneticisinde saklanır
- Erişim yalnız gerekli kişilere verilir
- Parola değişimleri kayıt altına alınır
- Personel ayrıldığında parola değiştirilir
- İki adımlı doğrulama kurumsal bir yönteme bağlanır (kişisel telefona değil)
Son madde önemlidir: iki adımlı doğrulama bir çalışanın kişisel telefonuna bağlıysa, o kişi ayrıldığında hesaba giremezsiniz.
Güvenlik önlemleri
- ☐ İki adımlı doğrulama açık
- ☐ Güçlü ve benzersiz parola
- ☐ Parola kurumsal yöneticide
- ☐ Hesap e-postası rol bazlı
- ☐ Değişiklik bildirimleri açık
- ☐ Erişim kayıtları dönemsel inceleniyor
- ☐ Transfer kilidi açık
Ajans ve sağlayıcı erişimi
Dış taraflara erişim verirken:
- Mümkünse ayrı bir kullanıcı tanımlayın (hesabı paylaşmayın)
- Yalnız gereken yetkiyi verin (DNS düzenleme yeterliyse tam erişim vermeyin)
- İş bittiğinde erişimi kapatın
- Sözleşmede erişim koşullarını yazın
- Erişim verilen tarafları listede tutun
Sık hata: Bir proje için verilen erişimin yıllarca açık kalması.
Personel ayrılışında
Ayrılış kontrol listesine ekleyin:
- ☐ Domain paneli erişimi kapatıldı
- ☐ Paylaşılan hesap kullanılıyorsa parola değiştirildi
- ☐ İki adımlı doğrulama kişiye bağlıysa yeniden yapılandırıldı
- ☐ Kayıt bilgilerinde adı geçiyorsa güncellendi
- ☐ Bildirim adresi ona aitse değiştirildi
Son iki madde en sık atlanan maddelerdir ve yıllar sonra ortaya çıkar.
Devir teslim
Portföy sorumlusu değiştiğinde devredilecekler:
- Envanter tablosu
- Sağlayıcı listesi ve iletişim bilgileri
- Panel erişim bilgileri
- Yenileme takvimi
- Sözleşmeler
- Bekleyen işler
Devir sonrası eski sorumlunun erişimi kapatılır.
Yıllık erişim denetimi
Yılda bir kez sorun:
- Kimlerin erişimi var?
- Hepsi hâlâ gerekli mi?
- Ayrılan biri listede kalmış mı?
- Dış taraflara verilen erişimler hâlâ gerekli mi?
- Yetki düzeyleri uygun mu?
Bu denetim on dakika sürer ve biriken gereksiz erişimleri temizler.
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz