Sunucu odasına giren herkesi gerçekten tanıyor muyuz?

Kurumlar genelde personel listesine güvenip kapıyı açık bırakır, oysa bir sunucu odasına giren teknisyenin firmanın eski çalışanı olduğu ortaya çıkabilir. Bu noktada erişim kontrolü, yalnızca fiziksel anahtarla değil, parmak izi veya retina tarayıcı gibi biyometrik verilerle kişiyi anlık olarak doğrulamalıdır. Elazığ’daki bir veri merkezinde yaptığımız denetimde, kartlı geçişlerin yüzde 70’inin başkasına devredildiğini tespit ettik; bu da doğrulama katmanlarının kritik önemini gösteriyor.

Erişim kontrolü ihtiyacınızı nasıl belirleriz?

İlk adım, sunucu odanızın fiziksel konumu ve çevresel tehlikeleri haritalamaktır; örneğin yangın merdivenine yakın bir oda, kaçış anında kapıların otomatik açılmasını gerektirir. Ardından veri sınıflandırması yapılır: kritik yedekleme sunucularına yalnızca iki kişinin erişmesi gibi bir politika oluşturulur. Elazığ’daki bir lojistik firmasında, depo ile sunucu odası arasındaki ortak koridordan kaynaklanan yetki karışıklığını çözmek için bölge bazlı geçiş katmanları ekledik.

Hangi doğrulama yöntemi hangi kapıya uygun?

Biyometrik okuyucular (parmak izi, yüz tanıma) yüksek güvenlikli sunucu odaları için idealdir ancak tozlu ortamda parmak izi sensörleri hatalı okuma yapabilir. Kartlı geçiş sistemleri (HID, iClass) maliyet düşüktür ama kart kopyalama riskine karşı çift faktörlü doğrulama ile desteklenmelidir. PIN kodları ise tek başına kullanılmamalı, yalnızca biyometrik yedek olarak veya düşük riskli depo alanlarında tercih edilmelidir.

Yetki sınırları nasıl çiziliyor?

Rol tabanlı erişim (RBAC) ile her çalışana yalnızca işi için gerekli kapılar açılır; örneğin bakım ekibi sunucu odasına girebilir ama yedekleme kabinine erişemez. Zaman bazlı kısıtlamalar eklenir: mesai dışında yalnızca yönetici seviyesindeki kişilerin girişine izin verilir. Geçici yetki atamaları da mümkündür; dışarıdan gelen bir teknisyen için 3 saatlik geçerli dijital anahtar oluşturulup süre sonunda otomatik silinir.

Elektrik kesildiğinde kapı ne yapıyor?

Standart bir manyetik kilit, elektrik kesintisinde kapıyı otomatik olarak açar (fail-safe) - bu yangın anında tahliyeyi garanti eder ancak güvenlik zafiyeti yaratabilir. Kritik odalarda ise fail-secure kilit tercih edilir: elektrik kesilse bile kilitli kalır, yalnızca manuel tuş veya UPS ile çözülür. Elazığ’da bir bankanın veri merkezinde, kesinti anında kapıların açık kalması sonucu iki saatlik yetkisiz erişim tespit ettik; o günden beri çift beslemeli kilitler kullanıyoruz.

Erişim logları ne kadar süre saklanmalı?

KVKK ve veri güvenliği yönetmelikleri, erişim kayıtlarının en az 6 ay saklanmasını öngörür; kritik altyapılar için bu süre 2 yıla çıkarılmalıdır. Loglar yalnızca dosyalanmamalı, aynı zamanda anomali tespit yazılımlarıyla (SIEM) gerçek zamanlı analiz edilmelidir. Elazığ’daki bir imalat tesisinde, 3 yıl önceki bir log sayesinde eski bir çalışanın gece 03:00’te sunucu odasına girdiği kanıtlanmıştır.

Biyometrik veriler nerede saklanıyor?

Parmak izi şablonları asla kontrolörün hafızasında düz metin olarak tutulmamalı, AES-256 ile şifrelenip merkezi bir sunucuda saklanmalıdır. Yerel kontrolörlerde kullanılan şablon ise hash değeridir - orijinal parmak resmi değil, matematiksel bir modeldir. Firma olarak, Elazığ’daki bir hastanede biyometrik verilerin yedeklerinin şifrelenmediğini gördük; şimdi tüm veri tabanı tokenizasyon ile korunuyor.

Mobil anahtar ile kapı açmak güvenilir mi?

Bluetooth Low Energy (BLE) tabanlı mobil anahtarlar, kart taşıma derdini ortadan kaldırır ancak telefonun çalınması durumunda risk oluşur. Bu nedenle mobil anahtar + pin kodu veya mobil anahtar + biyometrik gibi çift faktör kullanılmalıdır. Elazığ’da bir e-ticaret firmasında, yalnızca telefonla açılan kapıya sahip bir sunucu odasının iki ay içinde üç kez yetkisiz girişe maruz kaldığını tespit ettik.

Kapı sensörleri yalnızca manyetik mi olmalı?

Manyetik kontakt sensörleri standarttır ancak zorlamalı açma durumunda (kapı kasasının eğilmesi gibi) yanıltıcı olabilir. Bu nedenle titreşim sensörü, cam kırılma detektörü veya video analiz ile entegre edilmelidir. Özellikle sunucu odası gibi sessiz alanlarda, kapının normalden 2 saniye fazla açık kalması alarm üretmelidir - bu, arka kapı saldırılarını %90 oranında engeller.

Sıkça Sorulan Sorular

Erişim kontrol sistemi kurulumu ne kadar sürer?
Standart bir sunucu odası için tek kapılı sistem (kontrolör + manyetik kilit + biyometrik okuyucu) kurulumu ortalama 4 saatte tamamlanır. Çok kapılı veya entegre kamera sistemli projelerde bu süre 2 iş gününe çıkabilir. Kablolama altyapısı hazır değilse ek 1 gün gecikme olur.
Mevcut kartlı sistemimi biyometriğe yükseltmek mümkün mü?
Evet, çoğu modern kontrolör (HID Edge, Mercury) hem kart hem biyometrik okuyucuyu aynı anda destekler. Yalnızca okuyucu değişimi ve yazılım güncellemesi gerekir; ortalama maliyet 1.500-3.000 TL arasıdır. Eski kontrolör RS485 hattı kullanıyorsa adaptör takılması gerekebilir.
Elektrik kesintisi sırasında kapılar açık kalırsa ne yapmalıyım?
Kesinti anında kapıların açık kalması (fail-safe) yangın yönetmeliği gereğidir ancak güvenlik iğin UPS ile beslenen ayrı bir kilit sistemi kurulabilir. Önerimiz, ana kapıda fail-safe, iç kabinlerde fail-secure kullanmanız. Ayrıca kesinti durumunu SMS veya e-posta ile bildiren bir alarm modülü eklenmelidir.
Biyometrik verilerim yedekleniyor mu?
Biyometrik şablonlar merkezi sunucuda otomatik olarak yedeklenir, ancak yedeklerin şifrelenmesi ve fiziksel olarak ayrı bir ortamda saklanması gerekir. Örneğin HID BioClass yazılımı, yedekleri AES-256 ile şifreler ve haftalık olarak buluta gönderebilir. Yerel yedek iğin yedek diskine haşh kopyası alınır.
Erişim kontol sistemini mobil uygulamadan yönetebilir miyim?
Evet, modern sistemler (örneğin ProxyTech, OpenPath) için iOS/Android uygulaması mevcuttur. Uygulama üzerinden anlık olarak kapı açma, yetki atama, log görüntüleme ve alarmları kapatma işlemleri yapılabilir. Ancak mobil uygulama erişiminde çift faktörlü doğrulama (örneğin SMS kodu) kullanılması zorunludur.
Yetki düzenlemeleri ne sıklıkla güncellenmelidir?
Çalışan değişikliği durumunda derhal, aksi halde her çeyrekte bir yetki auditi yapılmalıdır. Örneğin, yaz stajyerleri için geçici yetki tanımlandıysa staj bitiminde hemen iptal edilmelidir. Elazığ’da bir firma, altı ay boyunca ayrılan bir çalışanın hala sunucu odasına eriştiğini farketmiş; bu tür durumlar iğin otomatik yetki sonlandırma politikası şarttır.