Bir hesap açık kaldığında ne olabiliyor?
Açık kalan bir hesap, saldırganlara arka kapı açar. Örneğin, bir çalışan işten ayrıldığında hesabı silinmezse, eski şifreyle sisteme giriş yapılabilir. Elazığ'daki bir KOBİ'de bu yüzden 3 ay boyunca fark edilmeyen bir veri sızıntısı yaşandı. Ortalama bir sızıntının tespit süresi 206 gündür (IBM raporu).
Kullanıcı yönetimi ihtiyacınızı nasıl belirliyoruz?
Önce mevcut kullanıcı envanterini çıkarıyoruz: aktif, pasif, eski çalışan hesapları. Ardından her hesabın eriştiği kaynakları ve son aktivite tarihini analiz ediyoruz. Elazığ'daki bir lojistik firmasında 120 kullanıcıdan 18'inin gereksiz yetkiye sahip olduğunu tespit ettik. Bu analiz, hangi hesapların kapatılacağını veya yetkilerinin kısıtlanacağını gösterir.
Yetki kimlere, neye göre veriliyor?
Yetki, rol bazlı erişim kontrolü (RBAC) ile belirlenir: her pozisyon için minimum gerekli erişim tanımlanır. Örneğin, muhasebe personeli yalnızca fatura modülüne, IT ekibi ise sunucu yönetimine erişebilir. Elazığ'daki bir perakende zincirinde, depo sorumlusuna yanlışlıkla finans raporlarına erişim verilmişti. Yetki seviyeleri, iş birimi ve sorumluluk alanına göre ayrıştırılır.
Şifre politikası neden merkezden zorunlu?
Merkezi şifre politikası, tüm hesapların aynı güvenlik standardına tabi olmasını sağlar. Minimum 12 karakter, büyük-küçük harf, rakam ve özel karakter zorunluluğu getirilir. Elazığ'daki bir e-ticaret sitesinde, zayıf şifre yüzünden iki farklı hesap aynı hafta ele geçirildi. Politika merkezden uygulanmazsa, kullanıcılar '123456' gibi basit şifreler kullanmaya devam eder.
Kurulumdan sonra süreç nasıl işliyor?
Kurulum sonrası ilk 30 gün boyunca tüm hesaplar izlenir ve anormal aktiviteler raporlanır. Ardından aylık periyotlarla yetki gözden geçirme toplantıları yapılır. Elazığ'daki bir hizmet firmasında, kurulumdan sonra 3. ayda iki eski çalışan hesabı tespit edilip kapatıldı. Süreç, otomatik uyarı sistemleri ve manuel denetimlerle yürütülür.
Kullanıcı hesapları ne sıklıkla denetlenmeli?
Hesaplar en az ayda bir kez otomatik olarak taranmalı, yılda bir kez de kapsamlı manuel denetim yapılmalıdır. Denetim sırasında son 90 günde hiç oturum açmamış hesaplar devre dışı bırakılır. Elazığ'daki bir sağlık kuruluşunda, 6 aydır kullanılmayan bir doktor hesabı üzerinden hasta verilerine erişilmeye çalışıldı. Düzenli denetim bu tür riskleri ortadan kaldırır.
Eski çalışan hesapları nasıl kapatılıyor?
İşten ayrılma anında hesap derhal devre dışı bırakılır, verileri yedeklenir ve 30 gün sonra silinir. Kapatma işlemi, insan kaynakları sisteminden otomatik tetiklenir. Elazığ'daki bir teknoloji şirketinde, eski bir yöneticinin hesabı 2 hafta açık kaldığı için rakip firma bilgi sızdırdı. Otomatik kapatma, bu gecikmeyi sıfıra indirir.
Çok faktörlü kimlik doğrulama neden gerekli?
Tek başına şifre yeterli değildir; MFA ile ikinci bir doğrulama katmanı eklenir. SMS, e-posta veya mobil uygulama üzerinden tek kullanımlık kod kullanılır. Elazığ'daki bir banka şubesinde, MFA olmadan bir çalışan hesabı phishing saldırısıyla ele geçirildi. MFA, şifre çalınsa bile hesabı korur.
Bu konuda yazdıklarımız neler?
Kullanıcı yönetimiyle ilgili teknik makaleler, vaka analizleri ve adım adım kılavuzlar yayınlıyoruz. Örneğin, 'Active Directory'de eski hesapları temizleme rehberi' ve 'RBAC ile yetkilendirme modeli oluşturma' başlıklı içerikler mevcut. Elazığ'daki işletmeler için özel hazırlanmış bir kontrol listesi de bulunuyor. Tüm yazılar, gerçek olaylardan alınan verilerle destekleniyor.