Bir hesap açık kaldığında ne olabiliyor?

Açık kalan bir hesap, saldırganlara arka kapı açar. Örneğin, bir çalışan işten ayrıldığında hesabı silinmezse, eski şifreyle sisteme giriş yapılabilir. Elazığ'daki bir KOBİ'de bu yüzden 3 ay boyunca fark edilmeyen bir veri sızıntısı yaşandı. Ortalama bir sızıntının tespit süresi 206 gündür (IBM raporu).

Kullanıcı yönetimi ihtiyacınızı nasıl belirliyoruz?

Önce mevcut kullanıcı envanterini çıkarıyoruz: aktif, pasif, eski çalışan hesapları. Ardından her hesabın eriştiği kaynakları ve son aktivite tarihini analiz ediyoruz. Elazığ'daki bir lojistik firmasında 120 kullanıcıdan 18'inin gereksiz yetkiye sahip olduğunu tespit ettik. Bu analiz, hangi hesapların kapatılacağını veya yetkilerinin kısıtlanacağını gösterir.

Yetki kimlere, neye göre veriliyor?

Yetki, rol bazlı erişim kontrolü (RBAC) ile belirlenir: her pozisyon için minimum gerekli erişim tanımlanır. Örneğin, muhasebe personeli yalnızca fatura modülüne, IT ekibi ise sunucu yönetimine erişebilir. Elazığ'daki bir perakende zincirinde, depo sorumlusuna yanlışlıkla finans raporlarına erişim verilmişti. Yetki seviyeleri, iş birimi ve sorumluluk alanına göre ayrıştırılır.

Şifre politikası neden merkezden zorunlu?

Merkezi şifre politikası, tüm hesapların aynı güvenlik standardına tabi olmasını sağlar. Minimum 12 karakter, büyük-küçük harf, rakam ve özel karakter zorunluluğu getirilir. Elazığ'daki bir e-ticaret sitesinde, zayıf şifre yüzünden iki farklı hesap aynı hafta ele geçirildi. Politika merkezden uygulanmazsa, kullanıcılar '123456' gibi basit şifreler kullanmaya devam eder.

Kurulumdan sonra süreç nasıl işliyor?

Kurulum sonrası ilk 30 gün boyunca tüm hesaplar izlenir ve anormal aktiviteler raporlanır. Ardından aylık periyotlarla yetki gözden geçirme toplantıları yapılır. Elazığ'daki bir hizmet firmasında, kurulumdan sonra 3. ayda iki eski çalışan hesabı tespit edilip kapatıldı. Süreç, otomatik uyarı sistemleri ve manuel denetimlerle yürütülür.

Kullanıcı hesapları ne sıklıkla denetlenmeli?

Hesaplar en az ayda bir kez otomatik olarak taranmalı, yılda bir kez de kapsamlı manuel denetim yapılmalıdır. Denetim sırasında son 90 günde hiç oturum açmamış hesaplar devre dışı bırakılır. Elazığ'daki bir sağlık kuruluşunda, 6 aydır kullanılmayan bir doktor hesabı üzerinden hasta verilerine erişilmeye çalışıldı. Düzenli denetim bu tür riskleri ortadan kaldırır.

Eski çalışan hesapları nasıl kapatılıyor?

İşten ayrılma anında hesap derhal devre dışı bırakılır, verileri yedeklenir ve 30 gün sonra silinir. Kapatma işlemi, insan kaynakları sisteminden otomatik tetiklenir. Elazığ'daki bir teknoloji şirketinde, eski bir yöneticinin hesabı 2 hafta açık kaldığı için rakip firma bilgi sızdırdı. Otomatik kapatma, bu gecikmeyi sıfıra indirir.

Çok faktörlü kimlik doğrulama neden gerekli?

Tek başına şifre yeterli değildir; MFA ile ikinci bir doğrulama katmanı eklenir. SMS, e-posta veya mobil uygulama üzerinden tek kullanımlık kod kullanılır. Elazığ'daki bir banka şubesinde, MFA olmadan bir çalışan hesabı phishing saldırısıyla ele geçirildi. MFA, şifre çalınsa bile hesabı korur.

Bu konuda yazdıklarımız neler?

Kullanıcı yönetimiyle ilgili teknik makaleler, vaka analizleri ve adım adım kılavuzlar yayınlıyoruz. Örneğin, 'Active Directory'de eski hesapları temizleme rehberi' ve 'RBAC ile yetkilendirme modeli oluşturma' başlıklı içerikler mevcut. Elazığ'daki işletmeler için özel hazırlanmış bir kontrol listesi de bulunuyor. Tüm yazılar, gerçek olaylardan alınan verilerle destekleniyor.

Sıkça Sorulan Sorular

Kullanıcı yönetimi hizmeti ne kadar sürede kurulur?
Kurulum süresi, mevcut kullanıcı sayısına ve sistem karmaşıklığına bağlıdır. 50 kullanıcılı bir firma için ortalama 3 iş günü, 500 kullanıcılı bir kurum için 2 hafta gerekir. Sürecin büyük kısmı envanter çıkarma ve politika tanımlama aşamalarından oluşur.
Mevcut kullanıcılarımı nasıl analiz ediyorsunuz?
Önce tüm hesapları Active Directory veya LDAP üzerinden tarıyoruz. Ardından her hesabın son oturum açma zamanı, yetki grupları ve eriştiği kaynaklar raporlanıyor. Bu analiz sayesinde gereksiz, eski veya riskli hesaplar net bir şekilde ortaya çıkar.
Şifre politikası tüm kullanıcılar için aynı mı?
Evet, merkezi politika tüm kullanıcılara aynı kuralları uygular. Ancak yönetici hesapları için daha sıkı kurallar (örneğin 16 karakter, 30 günde bir değişim) eklenir. Politika, Grup İlkesi (GPO) ile dağıtılır ve kullanıcıların değiştirmesi engellenir.
Yetki seviyelerini kim belirliyor?
Yetki seviyeleri, şirketinizin organizasyon yapısına göre sizinle birlikte tanımlanır. Her departman için ayrı roller oluşturulur ve bu rollere hangi kaynaklara erişeceği belirtilir. Örneğin, insan kaynakları yalnızca personel verilerine, muhasebe ise finansal raporlara erişir.
Hizmet sonrası destek alabiliyor muyum?
Kurulumdan sonra 7/24 telefon ve e-posta desteği sağlanır. Ayrıca aylık durum raporları ve yıllık kapsamlı denetim hizmeti sunulur. Acil bir durumda (örneğin hesap ele geçirme) 2 saat içinde müdahale edilir.
Bu hizmetin maliyeti nedir?
Maliyet, kullanıcı sayısına, sistem büyüklüğüne ve istenen ek özelliklere (MFA, log yönetimi) göre değişir. 50 kullanıcılı bir firma için başlangıç paketi 5.000 TL, 500 kullanıcılı bir kurum için 25.000 TL civarındadır. Fiyatlandırma, kurulum ve 12 aylık bakımı kapsar.