Kurumunuz ne kadar dijital? Üç dakikalık ölçümle öğrenin. Endeksinizi ölçün →
Thro

Hosting Erişim Yönetimi

Kimin neye erişimi var? Erişim yönetiminin kurumsal düzeni.

Erişim yönetimi, hosting güvenliğinin en zayıf halkasıdır. Çünkü teknik değil, insan ve süreç meselesidir.

Tipik tablo: parolalar e-postayla paylaşılmış, ayrılan çalışanların erişimi duruyor, ana hesap tek bir kişide ve kimse kimin neye erişebildiğini bilmiyor.

Erişim katmanları

Bir sitede genelde birden fazla erişim düzeyi vardır:

KatmanNe sağlarKimde olmalı
Hosting paneliSunucu, dosya, veritabanı, e-postaŞirket (2 kişi) + teknik ekip
Domain kayıt hesabıDomain ve DNS kontrolüŞirket (2 kişi)
Site yönetim paneliİçerik ve ayarlarİçerik ekibi + teknik ekip
Dosya erişimiDoğrudan dosya işlemleriTeknik ekip
VeritabanıDoğrudan veri erişimiTeknik ekip
E-posta hesaplarıYazışmalarİlgili kullanıcılar
Analiz araçlarıVeri görüntülemePazarlama

Kural: Domain kayıt hesabı en kritik katmandır ve teknik ekibe değil, şirkete ait olmalıdır.

Temel ilkeler

1. En az yetki

Herkese işini yapabileceği kadar yetki verin, fazlasını değil. İçerik girecek bir kişiye sunucu erişimi gerekmez.

2. Kişisel hesaplar

Ortak hesap kullanmayın. Herkesin kendi hesabı olsun; böylece kim ne yaptı görülebilir ve bir kişi ayrıldığında yalnız onun erişimi kaldırılır.

3. İki kişi kuralı

Kritik hesaplara en az iki kişi erişebilmelidir. Tek kişiye bağlı bir hesap, o kişi izinde ya da ayrıldığında sorun olur.

4. Merkezî saklama

Erişim bilgileri kurumsal bir parola yöneticisinde tutulmalıdır — e-postada, not defterinde ya da paylaşılan bir belgede değil.

5. İki adımlı doğrulama

Tüm kritik hesaplarda açık olmalıdır.

6. Düzenli gözden geçirme

Erişim listeleri en az yılda bir kez gözden geçirilmelidir.

Erişim envanteri

Şu tabloyu doldurun:

SistemKim erişiyorYetki düzeyiSon kontrol
Hosting paneli
Domain hesabı
Site paneli
Dosya erişimi
Veritabanı
E-posta yönetimi
Analiz araçları
CDN / güvenlik hizmeti

Parola yöneticisi kullanımı

  • ☐ Kurumsal bir parola yöneticisi seçildi
  • ☐ Tüm kritik erişimler kaydedildi
  • ☐ Paylaşım klasörleri oluşturuldu (birime göre)
  • ☐ Ana parolaya erişim iki kişide
  • ☐ Acil durum erişim yöntemi tanımlandı
  • ☐ Yeni bir hesap açıldığında kaydetme alışkanlığı kuruldu

Son madde en önemlisidir: sistem ancak düzenli kullanıldığında güvenilir olur.

İşe alım ve ayrılma süreçleri

Yeni katılan için

  • ☐ Rolüne uygun yetkiler belirlendi
  • ☐ Kişisel hesap oluşturuldu
  • ☐ İki adımlı doğrulama kuruldu
  • ☐ Parola yöneticisine eklendi
  • ☐ Erişim envanteri güncellendi

Ayrılan için

  • ☐ Tüm sistemlerdeki erişimi kaldırıldı
  • ☐ Kişisel hesabı devre dışı bırakıldı
  • ☐ Paylaşılan parolalar değiştirildi
  • ☐ E-posta hesabı arşivlendi ya da yönlendirildi
  • ☐ Sağlayıcı nezdinde yetkili listesi güncellendi
  • ☐ Bildirim adresleri kontrol edildi
  • ☐ Erişim envanteri güncellendi

Kritik: Altıncı madde. Ayrılan kişinin adresi hâlâ bildirim adresiyse, yenileme uyarıları kimseye ulaşmaz.

Ajans ve tedarikçi erişimleri

  • ☐ Ajansa ayrı bir hesap tanımlandı (ana hesap paylaşılmadı)
  • ☐ Yetki düzeyi işine uygun sınırlandı
  • ☐ Sözleşme bitiminde erişim kaldırılacak
  • ☐ Erişim kaydı tutuluyor
  • ☐ Gizlilik sözleşmesi imzalandı

Üçüncü madde bir hatırlatma olarak takvime işlenmelidir; sözleşme bitse de erişimler genelde unutulur.

Yıllık gözden geçirme

  1. ☐ Tüm sistemlerin kullanıcı listelerini çıkarın
  2. ☐ Tanımadığınız hesapları araştırın
  3. ☐ Ayrılmış kişilerin erişimini kaldırın
  4. ☐ Eski ajans erişimlerini kaldırın
  5. ☐ Gereğinden yüksek yetkileri düşürün
  6. ☐ İki adımlı doğrulamanın açık olduğunu kontrol edin
  7. ☐ Kritik hesapların iki kişide olduğunu doğrulayın
  8. ☐ Parola yöneticisi kayıtlarını güncelleyin

Acil durum planı

Erişim yönetiminin en çok işe yaradığı an, bir kriz anıdır. Hazırlık:

  • ☐ Kritik erişimlere gece yarısı da ulaşılabiliyor
  • ☐ İki adımlı doğrulama cihazı kaybolursa ne yapılacağı belli
  • ☐ Yedek kurtarma kodları saklanıyor
  • ☐ Sağlayıcının kimlik doğrulama süreci biliniyor
  • ☐ Yetkili kişi listesi sağlayıcı nezdinde güncel

İkinci ve üçüncü maddeler sık atlanır ve kritik bir anda tüm erişimi kaybettirebilir.

Paylaş:
T
Thro
Thro · 12 Ağustos 2026

Yorumlar (0)

Henüz yorum yok — ilk yorumu siz yazın.

Yorum yaz