Erişim yetkileri nasıl tanımlanır, nasıl denetlenir?
E-posta yetkilendirmesi, kimin hangi kutuya, hangi düzeyde erişeceğinin belirlenmesidir. Kontrolsüz bırakıldığında, kimsenin haritasını çıkaramadığı bir erişim ağı oluşur.
Temel ilke: en az yetki
Herkese, işini yapmak için gereken en dar erişim verilir. "İhtiyaç olursa diye" fazladan yetki verilmez; ihtiyaç doğduğunda eklenir.
Yetki türleri
| Yetki | Ne sağlar | Kullanım |
|---|---|---|
| Tam erişim | Okuma, yazma, silme | Paylaşımlı kutu üyeleri |
| Salt okuma | Yalnız görüntüleme | Denetim, arşiv erişimi |
| Gönderim izni | O adresten gönderme | Rol adresleri |
| Adına gönderim | "X adına Y" şeklinde | Asistan kullanımı |
| Klasör erişimi | Belirli klasörler | Kısmi paylaşım |
| Takvim erişimi | Takvim görüntüleme/düzenleme | Randevu yönetimi |
| Yönetici erişimi | Tüm hesap yönetimi | BT sorumlusu |
"Gönderim izni" ile "adına gönderim" farkı
Gönderim izni: Mesaj doğrudan o adresten gitmiş görünür. Alıcı, arkasındaki kişiyi görmez.
Adına gönderim: Mesajda "X adına Y" şeklinde iki isim görünür. Şeffaftır.
Hangisi ne zaman: Rol adresleri için gönderim izni uygundur. Bir yöneticinin adına asistanın yazması durumunda şeffaflık gerekiyorsa "adına gönderim" tercih edilir.
Yetki matrisi hazırlama
Yetkileri belgelemenin en pratik yolu bir matristir:
| Kutu | Erişen | Yetki düzeyi | Sebep | Gözden geçirme |
|---|---|---|---|---|
| destek@ | Destek ekibi | Tam | Görev | Yıllık |
| muhasebe@ | Mali işler | Tam | Görev | Yıllık |
| ik@ | İK sorumlusu | Tam | Görev | Yıllık |
| Ayrılan çalışan arşivi | Birim yöneticisi | Salt okuma | Devir | Süreli |
Yetki verme süreci
- ☐ Talep kim tarafından yapıldı?
- ☐ Gerekçe nedir?
- ☐ Hangi düzey yeterli?
- ☐ Süreli mi, süresiz mi?
- ☐ Onay alındı mı?
- ☐ Uygulandı mı?
- ☐ Matrise kaydedildi mi?
Dördüncü madde sık atlanır: Geçici erişimler süre tanımlanmadığında kalıcı hâle gelir.
Hassas kutular
Bazı kutular ek dikkat gerektirir:
- İK kutusu — özlük ve başvuru bilgileri
- Muhasebe kutusu — mali bilgiler
- Yönetim kutusu — stratejik bilgiler
- Hukuk kutusu — dava ve sözleşme bilgileri
- Ayrılan çalışan arşivleri — kişisel veri içerebilir
Bu kutular için:
- ☐ Erişim listesi mümkün olan en dar
- ☐ Erişim kayıtları tutuluyor
- ☐ Yetki verme onaya bağlı
- ☐ Düzenli gözden geçiriliyor
Yönetici hesapları
E-posta sisteminin yönetici hesapları en yüksek risktir:
- ☐ Yönetici sayısı sınırlı
- ☐ Günlük iş için ayrı hesap kullanılıyor
- ☐ İki adımlı doğrulama zorunlu
- ☐ İşlem kayıtları tutuluyor
- ☐ En az iki yönetici var (tek kişiye bağımlılık yok)
- ☐ Yedek erişim yöntemi tanımlı
İkinci madde: Yönetici hesabıyla gündelik e-posta okumak, o hesabın oltalamayla ele geçirilme riskini artırır.
Beşinci madde: Tek yöneticiye bağımlılık, o kişi ulaşılamadığında şirketi kilitleyebilir.
Dış paydaş erişimi
Muhasebeci, danışman, ajans gibi dış taraflara erişim verilecekse:
- ☐ Gerçekten gerekli mi, yoksa iletilen belgeler yeterli mi?
- ☐ Erişim süreli tanımlandı
- ☐ Yalnız ilgili kutu ya da klasör
- ☐ Sözleşmede gizlilik maddesi var
- ☐ Veri işleyen sözleşmesi yapıldı
- ☐ İş bitiminde erişim kaldırılıyor
Yetki kaldırma tetikleyicileri
- Çalışan ayrıldı
- Birim değişti
- Görev değişti
- Proje bitti
- Dış hizmet sona erdi
- Geçici devir süresi doldu
- Uzun süredir kullanılmıyor
Her tetikleyici için sorumlu bir kişi ve bir kontrol adımı olmalıdır.
Denetim
- ☐ Tüm erişimler listelendi
- ☐ Her erişimin gerekçesi doğrulandı
- ☐ Gereksizler kaldırıldı
- ☐ Süreli erişimlerin süresi kontrol edildi
- ☐ Ayrılanların erişimi kalmamış
- ☐ Yönetici sayısı uygun
- ☐ Dış paydaş erişimleri güncel
- ☐ Matris güncellendi
Yılda en az bir kez uygulanmalıdır.
Sık karşılaşılan sorunlar
| Sorun | Sebep | Çözüm |
|---|---|---|
| Kimin nereye eriştiği bilinmiyor | Matris yok | Matris oluştur |
| Ayrılan hâlâ erişebiliyor | Süreç eksik | Ayrılış listesine ekle |
| Herkes her yere erişiyor | En az yetki uygulanmamış | Yetkileri daralt |
| Geçici erişim kalıcı olmuş | Süre tanımlanmamış | Süre zorunlu kıl |
| Tek yönetici var | Planlanmamış | İkinci yönetici tanımla |
| Ortak parola kullanılıyor | Yapı yanlış | Paylaşımlı kutuya geç |
Politika özeti
Yazılı yetkilendirme politikanızda en az şunlar olmalı:
- En az yetki ilkesi
- Yetki talep ve onay süreci
- Süreli erişim zorunluluğu
- Hassas kutular için ek kurallar
- Yönetici hesabı kuralları
- Dış paydaş erişim kuralları
- Yetki kaldırma tetikleyicileri
- Yıllık denetim yükümlülüğü
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz