Güvenlik ile erişilebilirlik arasındaki denge.
Eski cihazlar, güvenlik yapılandırmasındaki en zor kararı doğurur: sıkı yapılandırma güvenliği artırır ama bazı kullanıcıları dışarıda bırakır.
Neden sorun çıkıyor?
1. Eski protokol desteği
Cihaz, güncel protokol sürümlerini desteklemiyor. Sunucunuz eskileri kapattıysa bağlantı kurulamaz.
2. Kök sertifika eksikliği
Cihazdaki güvenilen sertifika listesi eskimiş. Yeni otoritelerin sertifikaları tanınmıyor.
3. Kök sertifika süresi
Kök sertifikaların da geçerlilik süresi vardır. Süresi dolan bir kök, güncellenmemiş cihazlarda geçersiz sayılır.
4. Şifreleme yöntemi desteği
Modern şifreleme yöntemlerini desteklemiyor.
Hangi cihazlar etkilenir?
- Uzun süredir güncellenmemiş bilgisayarlar
- Eski mobil cihazlar
- Destek dışı işletim sistemleri
- Eski ağ cihazları
- Endüstriyel ve gömülü sistemler
- Eski entegrasyon yazılımları
- Bazı akıllı cihazlar
Beşinci madde kurumsal ortamlarda önemlidir: Üretim hattındaki bir sistem ya da bir kart okuyucu, güncellenemeyebilir.
1. Adım — Etkiyi ölçün
Karar vermeden önce veri toplayın.
- ☐ Analiz aracından cihaz ve tarayıcı dağılımı incelendi
- ☐ İşletim sistemi sürümleri bakıldı
- ☐ Eski cihazlardan gelen trafik oranı hesaplandı
- ☐ Bu ziyaretçilerin dönüşüm değeri değerlendirildi
- ☐ Etkilenen entegrasyonlar listelendi
- ☐ İç sistemler ve cihazlar kontrol edildi
Çoğu şirkette eski cihaz oranı ihmal edilebilir düzeydedir. Ancak sektöre göre değişir; kendi verinize bakın.
2. Adım — Kritik olanları belirleyin
| Etkilenen | Öncelik | Yaklaşım |
|---|---|---|
| Ödeme entegrasyonu | Kritik | Karşı tarafla çözün |
| Kurumsal müşteri sistemi | Kritik | Görüşün |
| İç üretim sistemi | Kritik | Ayrı çözüm |
| Az sayıda son kullanıcı | Düşük | Bilgilendirin |
| Bilinmeyen eski trafik | Düşük | Kabul edin |
3. Adım — Doğru çözümü seçin
Çözüm A — Karşı tarafın güncellenmesi (tercih edilen)
- ☐ Etkilenen taraf bilgilendirildi
- ☐ Neyin gerektiği açıklandı
- ☐ Süre tanındı
- ☐ Takip ediliyor
Bu, tek doğru uzun vadeli çözümdür. Kendi güvenliğinizi düşürmek yerine karşı tarafın güncellenmesini sağlayın.
Çözüm B — Ayrı bir erişim noktası
Eski bir entegrasyon için ayrı bir adres ve daha esnek bir yapılandırma tanımlanabilir.
- ☐ Ayrı bir alt alan adı tanımlandı
- ☐ Yalnız o adrese esnek yapılandırma uygulandı
- ☐ Ana site sıkı yapılandırmayı koruyor
- ☐ Erişim kısıtlandı (IP bazlı vb.)
- ☐ Süre tanımlandı
- ☐ Belgelendi
Bu yaklaşım, ana sitenin güvenliğini korurken belirli bir entegrasyonu ayakta tutar.
Çözüm C — Geçici gevşetme
- ☐ Gerçekten zorunlu mu, değerlendirildi
- ☐ Riski kabul edildi ve belgelendi
- ☐ Süre tanımlandı
- ☐ Takvimde bitiş tarihi var
- ☐ Yönetim onayı alındı
- ☐ Kalıcı çözüm planlandı
Uyarı: "Geçici" gevşetmeler kalıcı hâle gelir. Bitiş tarihi olmayan bir gevşetme, kalıcı bir güvenlik açığıdır.
Çözüm D — Kabul etmek
Etkilenen trafik ihmal edilebilir düzeydeyse, güvenliği koruyup kaybı kabul etmek doğru karardır.
4. Adım — Otorite seçimini gözden geçirin
Eski cihaz uyumluluğu, otorite seçimini etkileyebilir.
- ☐ Kullandığımız otorite eski cihazlarda tanınıyor mu?
- ☐ Sağlayıcıya soruldu
- ☐ Alternatif otoriteler değerlendirildi
- ☐ Zincir yapılandırması optimize edildi
Dördüncü madde: Bazı durumlarda zincir yapılandırmasını değiştirmek, eski cihaz uyumluluğunu artırabilir. Sağlayıcınıza sorun.
5. Adım — Kullanıcıları bilgilendirin
Eski cihaz kullanan ziyaretçileriniz varsa:
- ☐ Bilgilendirme metni hazırlandı
- ☐ Cihazlarını güncellemeleri öneriliyor
- ☐ Alternatif erişim yolu sunuluyor (telefon, e-posta)
- ☐ Destek ekibi bilgilendirildi
- ☐ Şikâyet geldiğinde nasıl yanıtlanacağı belli
Üçüncü madde önemlidir: Sitenize erişemeyen bir müşteriye telefon numarası sunmak, onu tamamen kaybetmekten iyidir.
6. Adım — Düzenli gözden geçirin
- ☐ Cihaz dağılımı yılda bir inceleniyor
- ☐ Eski cihaz oranı düşüyor mu, izleniyor
- ☐ Geçici gevşetmeler gözden geçiriliyor
- ☐ Kaldırılabilir olanlar kaldırılıyor
- ☐ Entegrasyonların güncelleme durumu takip ediliyor
Karar ilkesi
Bu konuda net bir ilke belirleyin ve yazılı hâle getirin:
"Güvenlik yapılandırmamız güncel standartlara uygun olacaktır. Eski sistemlerin erişimi için ana yapılandırma gevşetilmez; gerekiyorsa ayrı ve kısıtlı bir erişim noktası tanımlanır ve süre sınırı konur."
Böyle bir ilke, her seferinde yeniden tartışmayı önler.
Sık yapılan hata
Tek bir eski entegrasyon için tüm siteyi gevşetmek.
Bu, tek bir iş ortağı için tüm ziyaretçilerinizin güvenliğinden taviz vermek anlamına gelir. Ayrı bir erişim noktası, çok daha doğru bir çözümdür.
Gelecek eğilimi
Standartlar sıkılaşmaya devam ediyor. Bugün desteklediğiniz bir yapılandırma, birkaç yıl içinde kullanımdan kalkabilir.
- ☐ Entegrasyonların güncellenebilir olduğundan emin olun
- ☐ Yeni sistem alırken güncellenebilirliği sorun
- ☐ Sözleşmelere güvenlik güncelleme yükümlülüğü ekleyin
- ☐ Eski sistemler için değişim planı yapın
Üçüncü madde, bu sorunun tekrarını önleyen en etkili tedbirdir.
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz