Kimin neye erişimi var? Erişim yönetiminin kurumsal düzeni.
Erişim yönetimi, sunucu güvenliğinin en etkili ama en çok ihmal edilen alanıdır. Teknik değil, süreç ve disiplin konusudur.
Tipik tablo
Çoğu şirkette:
- Tüm yönetim tek bir ortak hesapla yapılır
- Parola birkaç kişide dolaşır
- Ayrılan çalışanların erişimi kaldırılmamıştır
- Eski tedarikçilerin erişimi durmaktadır
- Kimin ne yaptığı izlenemez
- Kimin erişimi olduğu bilinmez
Bu tablonun her maddesi ayrı bir risktir.
Temel ilkeler
1. Kişisel hesaplar
Herkesin kendi hesabı olmalıdır. Ortak hesap kullanıldığında:
- Kim ne yaptı izlenemez
- Bir kişi ayrıldığında parola herkes için değişmelidir
- Sorumluluk belirsizleşir
2. En az yetki
Herkese işini yapabileceği kadar yetki verilir. Rutin işler için tam yönetici yetkisi gerekmez.
3. Yetki yükseltme
Yönetici işlemleri, gerektiğinde geçici olarak yükseltilen yetkiyle yapılır; sürekli yönetici olarak çalışılmaz.
4. İki kişi kuralı
Kritik erişimler en az iki kişide bulunmalıdır. Tek kişiye bağlı bir sistem, süreklilik riskidir.
5. Merkezî saklama
Erişim bilgileri kurumsal bir parola yöneticisinde tutulur; e-postada, not defterinde ya da paylaşılan bir belgede değil.
6. Kayıt
Kimin ne zaman eriştiği ve ne yaptığı kayıt altına alınır.
Erişim türleri
| Erişim | Kim | Not |
|---|---|---|
| Sunucu yönetim erişimi | Sistem yöneticisi | En kritik |
| Uygulama yönetim paneli | Uygulama sorumlusu | Ayrı yetkilendirme |
| Veritabanı erişimi | Sınırlı | Uygulama hesabı ayrı |
| Sağlayıcı paneli | Şirket sorumlusu | Şirket adına |
| İzleme sistemi | BT ekibi | Okuma yeterli olabilir |
| Yedekleme sistemi | Çok sınırlı | Ayrı yetkilendirme |
Son satır kritiktir: Yedekleme sistemine erişim, diğer sistemlerle aynı yetkilerle sağlanmamalıdır. Bir güvenlik olayında yedekler de kaybedilir.
Kimlik doğrulama
- ☐ Anahtar tabanlı kimlik doğrulama kullanılıyor
- ☐ Parola ile doğrudan yönetici girişi kapalı
- ☐ İki adımlı doğrulama açık
- ☐ Anahtarlar korumalı
- ☐ Anahtarlar kişiye özel
- ☐ Ayrılanların anahtarları kaldırılıyor
Erişim kaynağı kısıtlama
- ☐ Yönetim erişimi belirli adreslerden
- ☐ Ya da VPN üzerinden
- ☐ İnternete doğrudan açık yönetim arayüzü yok
- ☐ Coğrafi kısıtlama değerlendirildi
Bu önlemler, otomatik saldırıların büyük çoğunluğunu ortadan kaldırır.
Tedarikçi erişimleri
- ☐ Her tedarikçiye ayrı hesap
- ☐ Yetki, iş kapsamıyla sınırlı
- ☐ Erişim süresi tanımlı
- ☐ Gizlilik sözleşmesi imzalanmış
- ☐ Erişimler kayıt altında
- ☐ Sözleşme bitiminde kaldırılacak (takvime işlenmiş)
- ☐ Gerektiğinde geçici erişim veriliyor
Altıncı madde sık atlanır: Sözleşme biter ama erişim yıllarca durur.
İşe alım ve ayrılma
Yeni katılan
- ☐ Rolüne uygun yetkiler belirlendi
- ☐ Kişisel hesap oluşturuldu
- ☐ İki adımlı doğrulama kuruldu
- ☐ Parola yöneticisine eklendi
- ☐ Erişim envanteri güncellendi
- ☐ Güvenlik kuralları anlatıldı
Ayrılan
- ☐ Tüm sistemlerdeki erişimi kaldırıldı
- ☐ Anahtarları silindi
- ☐ Paylaşılan parolalar değiştirildi
- ☐ Sağlayıcı nezdinde yetkili listesinden çıkarıldı
- ☐ İzleme uyarı listesinden çıkarıldı
- ☐ Bildirim adreslerinden çıkarıldı
- ☐ Erişim envanteri güncellendi
- ☐ Devir teslim tamamlandı
Bu liste, ayrılış gününde uygulanmalıdır — sonraki haftalara bırakılmamalıdır.
Erişim envanteri
| Sistem | Kim | Yetki düzeyi | Verilme tarihi | Son kontrol |
|---|---|---|---|---|
Bu tablo yılda en az bir kez baştan doğrulanmalıdır.
Düzenli gözden geçirme
- ☐ Tüm sistemlerin kullanıcı listelerini çıkarın
- ☐ Tanımadığınız hesapları araştırın
- ☐ Ayrılmış kişileri kaldırın
- ☐ Eski tedarikçi erişimlerini kaldırın
- ☐ Gereğinden yüksek yetkileri düşürün
- ☐ Kullanılmayan hesapları kapatın
- ☐ İki adımlı doğrulamayı kontrol edin
- ☐ Kritik erişimlerin iki kişide olduğunu doğrulayın
Acil durum erişimi
Kriz anında erişim sorunu yaşanmaması için:
- ☐ Acil durum hesabı tanımlı (kullanımı kayıt altında)
- ☐ İki adımlı doğrulama kurtarma kodları güvenli saklanıyor
- ☐ Sağlayıcının kimlik doğrulama süreci biliniyor
- ☐ Yetkili kişi listesi sağlayıcı nezdinde güncel
- ☐ Parola yöneticisine acil erişim yöntemi var
İkinci madde kritiktir: İki adımlı doğrulama cihazı kaybolduğunda kurtarma kodları yoksa erişim tamamen kaybedilir.
Asgari uygulama
Kaynağınız çok kısıtlıysa şu beş madde en büyük etkiyi yaratır:
- Ortak hesap kullanmayı bırakın
- İki adımlı doğrulamayı açın
- Kurumsal parola yöneticisi kullanın
- Ayrılanların erişimini aynı gün kaldırın
- Yılda bir kez erişim listelerini gözden geçirin
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz