Kurumunuz ne kadar dijital? Üç dakikalık ölçümle öğrenin. Endeksinizi ölçün →
Thro

Sunucu Erişim Yönetimi

Kimin neye erişimi var? Erişim yönetiminin kurumsal düzeni.

Erişim yönetimi, sunucu güvenliğinin en etkili ama en çok ihmal edilen alanıdır. Teknik değil, süreç ve disiplin konusudur.

Tipik tablo

Çoğu şirkette:

  • Tüm yönetim tek bir ortak hesapla yapılır
  • Parola birkaç kişide dolaşır
  • Ayrılan çalışanların erişimi kaldırılmamıştır
  • Eski tedarikçilerin erişimi durmaktadır
  • Kimin ne yaptığı izlenemez
  • Kimin erişimi olduğu bilinmez

Bu tablonun her maddesi ayrı bir risktir.

Temel ilkeler

1. Kişisel hesaplar

Herkesin kendi hesabı olmalıdır. Ortak hesap kullanıldığında:

  • Kim ne yaptı izlenemez
  • Bir kişi ayrıldığında parola herkes için değişmelidir
  • Sorumluluk belirsizleşir

2. En az yetki

Herkese işini yapabileceği kadar yetki verilir. Rutin işler için tam yönetici yetkisi gerekmez.

3. Yetki yükseltme

Yönetici işlemleri, gerektiğinde geçici olarak yükseltilen yetkiyle yapılır; sürekli yönetici olarak çalışılmaz.

4. İki kişi kuralı

Kritik erişimler en az iki kişide bulunmalıdır. Tek kişiye bağlı bir sistem, süreklilik riskidir.

5. Merkezî saklama

Erişim bilgileri kurumsal bir parola yöneticisinde tutulur; e-postada, not defterinde ya da paylaşılan bir belgede değil.

6. Kayıt

Kimin ne zaman eriştiği ve ne yaptığı kayıt altına alınır.

Erişim türleri

ErişimKimNot
Sunucu yönetim erişimiSistem yöneticisiEn kritik
Uygulama yönetim paneliUygulama sorumlusuAyrı yetkilendirme
Veritabanı erişimiSınırlıUygulama hesabı ayrı
Sağlayıcı paneliŞirket sorumlusuŞirket adına
İzleme sistemiBT ekibiOkuma yeterli olabilir
Yedekleme sistemiÇok sınırlıAyrı yetkilendirme

Son satır kritiktir: Yedekleme sistemine erişim, diğer sistemlerle aynı yetkilerle sağlanmamalıdır. Bir güvenlik olayında yedekler de kaybedilir.

Kimlik doğrulama

  • ☐ Anahtar tabanlı kimlik doğrulama kullanılıyor
  • ☐ Parola ile doğrudan yönetici girişi kapalı
  • ☐ İki adımlı doğrulama açık
  • ☐ Anahtarlar korumalı
  • ☐ Anahtarlar kişiye özel
  • ☐ Ayrılanların anahtarları kaldırılıyor

Erişim kaynağı kısıtlama

  • ☐ Yönetim erişimi belirli adreslerden
  • ☐ Ya da VPN üzerinden
  • ☐ İnternete doğrudan açık yönetim arayüzü yok
  • ☐ Coğrafi kısıtlama değerlendirildi

Bu önlemler, otomatik saldırıların büyük çoğunluğunu ortadan kaldırır.

Tedarikçi erişimleri

  • ☐ Her tedarikçiye ayrı hesap
  • ☐ Yetki, iş kapsamıyla sınırlı
  • ☐ Erişim süresi tanımlı
  • ☐ Gizlilik sözleşmesi imzalanmış
  • ☐ Erişimler kayıt altında
  • ☐ Sözleşme bitiminde kaldırılacak (takvime işlenmiş)
  • ☐ Gerektiğinde geçici erişim veriliyor

Altıncı madde sık atlanır: Sözleşme biter ama erişim yıllarca durur.

İşe alım ve ayrılma

Yeni katılan

  • ☐ Rolüne uygun yetkiler belirlendi
  • ☐ Kişisel hesap oluşturuldu
  • ☐ İki adımlı doğrulama kuruldu
  • ☐ Parola yöneticisine eklendi
  • ☐ Erişim envanteri güncellendi
  • ☐ Güvenlik kuralları anlatıldı

Ayrılan

  • ☐ Tüm sistemlerdeki erişimi kaldırıldı
  • ☐ Anahtarları silindi
  • ☐ Paylaşılan parolalar değiştirildi
  • ☐ Sağlayıcı nezdinde yetkili listesinden çıkarıldı
  • ☐ İzleme uyarı listesinden çıkarıldı
  • ☐ Bildirim adreslerinden çıkarıldı
  • ☐ Erişim envanteri güncellendi
  • ☐ Devir teslim tamamlandı

Bu liste, ayrılış gününde uygulanmalıdır — sonraki haftalara bırakılmamalıdır.

Erişim envanteri

SistemKimYetki düzeyiVerilme tarihiSon kontrol

Bu tablo yılda en az bir kez baştan doğrulanmalıdır.

Düzenli gözden geçirme

  1. ☐ Tüm sistemlerin kullanıcı listelerini çıkarın
  2. ☐ Tanımadığınız hesapları araştırın
  3. ☐ Ayrılmış kişileri kaldırın
  4. ☐ Eski tedarikçi erişimlerini kaldırın
  5. ☐ Gereğinden yüksek yetkileri düşürün
  6. ☐ Kullanılmayan hesapları kapatın
  7. ☐ İki adımlı doğrulamayı kontrol edin
  8. ☐ Kritik erişimlerin iki kişide olduğunu doğrulayın

Acil durum erişimi

Kriz anında erişim sorunu yaşanmaması için:

  • ☐ Acil durum hesabı tanımlı (kullanımı kayıt altında)
  • ☐ İki adımlı doğrulama kurtarma kodları güvenli saklanıyor
  • ☐ Sağlayıcının kimlik doğrulama süreci biliniyor
  • ☐ Yetkili kişi listesi sağlayıcı nezdinde güncel
  • ☐ Parola yöneticisine acil erişim yöntemi var

İkinci madde kritiktir: İki adımlı doğrulama cihazı kaybolduğunda kurtarma kodları yoksa erişim tamamen kaybedilir.

Asgari uygulama

Kaynağınız çok kısıtlıysa şu beş madde en büyük etkiyi yaratır:

  1. Ortak hesap kullanmayı bırakın
  2. İki adımlı doğrulamayı açın
  3. Kurumsal parola yöneticisi kullanın
  4. Ayrılanların erişimini aynı gün kaldırın
  5. Yılda bir kez erişim listelerini gözden geçirin
Paylaş:
T
Thro
Thro · 12 Ağustos 2026

Yorumlar (0)

Henüz yorum yok — ilk yorumu siz yazın.

Yorum yaz