Kimin neye erişimi var? Erişim yönetiminin kurumsal düzeni.
Erişim yönetimi, hosting güvenliğinin en zayıf halkasıdır. Çünkü teknik değil, insan ve süreç meselesidir.
Tipik tablo: parolalar e-postayla paylaşılmış, ayrılan çalışanların erişimi duruyor, ana hesap tek bir kişide ve kimse kimin neye erişebildiğini bilmiyor.
Erişim katmanları
Bir sitede genelde birden fazla erişim düzeyi vardır:
| Katman | Ne sağlar | Kimde olmalı |
|---|---|---|
| Hosting paneli | Sunucu, dosya, veritabanı, e-posta | Şirket (2 kişi) + teknik ekip |
| Domain kayıt hesabı | Domain ve DNS kontrolü | Şirket (2 kişi) |
| Site yönetim paneli | İçerik ve ayarlar | İçerik ekibi + teknik ekip |
| Dosya erişimi | Doğrudan dosya işlemleri | Teknik ekip |
| Veritabanı | Doğrudan veri erişimi | Teknik ekip |
| E-posta hesapları | Yazışmalar | İlgili kullanıcılar |
| Analiz araçları | Veri görüntüleme | Pazarlama |
Kural: Domain kayıt hesabı en kritik katmandır ve teknik ekibe değil, şirkete ait olmalıdır.
Temel ilkeler
1. En az yetki
Herkese işini yapabileceği kadar yetki verin, fazlasını değil. İçerik girecek bir kişiye sunucu erişimi gerekmez.
2. Kişisel hesaplar
Ortak hesap kullanmayın. Herkesin kendi hesabı olsun; böylece kim ne yaptı görülebilir ve bir kişi ayrıldığında yalnız onun erişimi kaldırılır.
3. İki kişi kuralı
Kritik hesaplara en az iki kişi erişebilmelidir. Tek kişiye bağlı bir hesap, o kişi izinde ya da ayrıldığında sorun olur.
4. Merkezî saklama
Erişim bilgileri kurumsal bir parola yöneticisinde tutulmalıdır — e-postada, not defterinde ya da paylaşılan bir belgede değil.
5. İki adımlı doğrulama
Tüm kritik hesaplarda açık olmalıdır.
6. Düzenli gözden geçirme
Erişim listeleri en az yılda bir kez gözden geçirilmelidir.
Erişim envanteri
Şu tabloyu doldurun:
| Sistem | Kim erişiyor | Yetki düzeyi | Son kontrol |
|---|---|---|---|
| Hosting paneli | |||
| Domain hesabı | |||
| Site paneli | |||
| Dosya erişimi | |||
| Veritabanı | |||
| E-posta yönetimi | |||
| Analiz araçları | |||
| CDN / güvenlik hizmeti |
Parola yöneticisi kullanımı
- ☐ Kurumsal bir parola yöneticisi seçildi
- ☐ Tüm kritik erişimler kaydedildi
- ☐ Paylaşım klasörleri oluşturuldu (birime göre)
- ☐ Ana parolaya erişim iki kişide
- ☐ Acil durum erişim yöntemi tanımlandı
- ☐ Yeni bir hesap açıldığında kaydetme alışkanlığı kuruldu
Son madde en önemlisidir: sistem ancak düzenli kullanıldığında güvenilir olur.
İşe alım ve ayrılma süreçleri
Yeni katılan için
- ☐ Rolüne uygun yetkiler belirlendi
- ☐ Kişisel hesap oluşturuldu
- ☐ İki adımlı doğrulama kuruldu
- ☐ Parola yöneticisine eklendi
- ☐ Erişim envanteri güncellendi
Ayrılan için
- ☐ Tüm sistemlerdeki erişimi kaldırıldı
- ☐ Kişisel hesabı devre dışı bırakıldı
- ☐ Paylaşılan parolalar değiştirildi
- ☐ E-posta hesabı arşivlendi ya da yönlendirildi
- ☐ Sağlayıcı nezdinde yetkili listesi güncellendi
- ☐ Bildirim adresleri kontrol edildi
- ☐ Erişim envanteri güncellendi
Kritik: Altıncı madde. Ayrılan kişinin adresi hâlâ bildirim adresiyse, yenileme uyarıları kimseye ulaşmaz.
Ajans ve tedarikçi erişimleri
- ☐ Ajansa ayrı bir hesap tanımlandı (ana hesap paylaşılmadı)
- ☐ Yetki düzeyi işine uygun sınırlandı
- ☐ Sözleşme bitiminde erişim kaldırılacak
- ☐ Erişim kaydı tutuluyor
- ☐ Gizlilik sözleşmesi imzalandı
Üçüncü madde bir hatırlatma olarak takvime işlenmelidir; sözleşme bitse de erişimler genelde unutulur.
Yıllık gözden geçirme
- ☐ Tüm sistemlerin kullanıcı listelerini çıkarın
- ☐ Tanımadığınız hesapları araştırın
- ☐ Ayrılmış kişilerin erişimini kaldırın
- ☐ Eski ajans erişimlerini kaldırın
- ☐ Gereğinden yüksek yetkileri düşürün
- ☐ İki adımlı doğrulamanın açık olduğunu kontrol edin
- ☐ Kritik hesapların iki kişide olduğunu doğrulayın
- ☐ Parola yöneticisi kayıtlarını güncelleyin
Acil durum planı
Erişim yönetiminin en çok işe yaradığı an, bir kriz anıdır. Hazırlık:
- ☐ Kritik erişimlere gece yarısı da ulaşılabiliyor
- ☐ İki adımlı doğrulama cihazı kaybolursa ne yapılacağı belli
- ☐ Yedek kurtarma kodları saklanıyor
- ☐ Sağlayıcının kimlik doğrulama süreci biliniyor
- ☐ Yetkili kişi listesi sağlayıcı nezdinde güncel
İkinci ve üçüncü maddeler sık atlanır ve kritik bir anda tüm erişimi kaybettirebilir.
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz