İçeriğe atla
Teknoloji & Mimari

İşten ayrılan çalışanın erişimleri hâlâ açık mı?

Giray Can Bıyıklıoğlu

IT Uzmanı

10 dk okuma

Paylaş
İşten ayrılan çalışanın erişimleri hâlâ açık mı?

Fotoğraf: Vladimir Srajber / Pexels

Çoğu işletmede bir çalışan ayrıldıktan aylar sonra bile mail kutusu, panel hesabı ve bulut klasörleri açık kalır. Bunun sebebi ihmal değil, kimsenin "hangi sistemde kimin erişimi var" sorusunun cevabını tutmuyor olmasıdır. Erişim yönetimi bir güvenlik ürünü değil, bir kayıt ve alışkanlık meselesidir. Aşağıda bu kaydın nasıl bozulduğunu, hangi noktalarda sessizce risk biriktiğini ve tek tek nasıl toparlanacağını anlatıyoruz.

Konu genellikle bir kriz anında fark edilir. Biri ayrılır, bir hafta sonra o kişinin adresine giden bir müşteri maili yanıtsız kalır. Ya da alan adının süresi dolar, yenileme uyarısı kimsenin bakmadığı bir kişisel Gmail adresine düşmüştür. O gün panik yaşanır, sorun çözülür, ama sistem aynı kalır. Bir sonraki ayrılışta aynı şey tekrar olur.

Ortak şifre kullanmak, işi sahipsiz bırakmaktır

Küçük ekiplerde en sık görülen düzen şudur: muhasebe programının, kargo panelinin, e-ticaret yönetiminin tek bir hesabı vardır ve şifresini herkes bilir. Pratik görünür. Yeni gelen kişiye ayrı hesap açmakla uğraşılmaz, izinli olanın işini başkası devralabilir.

Bunun bedeli, bir şey ters gittiğinde ortaya çıkar. Bir sipariş yanlış adrese çıkmıştır, bir fiyat listesi silinmiştir, bir müşteri kaydı değişmiştir. Sistem kaydına bakarsınız, karşınıza tek bir kullanıcı adı çıkar. Kimin yaptığı bilinmez. Suçlama yapılamaz demiyorum; öğrenilemez. Hatanın hangi adımda, hangi yanlış anlamadan doğduğunu göremezsiniz, dolayısıyla tekrarını da önleyemezsiniz.

İkinci bedel ayrılıklarda ödenir. Ortak şifreyi bilen biri işten çıktığında o şifreyi değiştirmeniz gerekir. Ama o şifre başka on kişide de olduğu için değiştirmek herkesi etkiler, o yüzden ertelenir. Ertelenen şey genelde hiç yapılmaz.

Doğrusu, her sisteme kişiye özel hesap açmaktır. Hesap sayısı artar, evet. Ama ayrılan kişinin erişimini kapatmak tek bir düğmeye iner ve kimsenin işi aksamaz. Bu tek başına, erişim yönetiminde atılabilecek en kârlı adımdır.

Herkes yöneticiyse, yetki diye bir şey yoktur

Kişisel hesaplara geçildiğinde ikinci tuzak devreye girer: kolay olsun diye herkese yönetici yetkisi verilir. Böylece kimse "bu ekranı göremiyorum" diye gelmez.

Yönetici yetkisi sadece daha çok ekran görmek değildir. Genelde kullanıcı silme, veri dışa aktarma, fiyat ve iskonto tanımı, entegrasyon ayarı, hatta veri tabanı yedeği alma haklarını da içerir. Depoda çalışan bir arkadaşın müşteri listesinin tamamını dışa aktarabiliyor olmasının işle bir ilgisi yoktur. Kötü niyet gerekmez; yanlış tıklama yeter.

En az yetki ilkesi basittir: kişi işini yapabilmek için ne gerekiyorsa onu görür, fazlasını görmez. Uygulaması da göründüğü kadar zahmetli değildir. Rol bazlı düşünün — satış, muhasebe, depo, saha, yönetim gibi birkaç rol tanımlayın, yetkiyi kişiye değil role bağlayın. Yeni giren kişiye rolünü verirsiniz, iş biter. Bir kişinin işi değişince rolünü değiştirirsiniz.

Yönetici hesabı ayrı dursun

Sistemi yöneten kişi bile günlük işini yönetici hesabıyla yapmamalıdır. İki hesabı olur: biri normal kullanım için, diğeri sadece ayar değişikliği gerektiğinde. Böylece açık bırakılmış bir tarayıcı sekmesi ya da yanlışlıkla verilen bir onay, en yetkili hesabın üzerinden gerçekleşmez.

Kurumsal hesap kimin adına açılmış

Erişim yönetiminin en sinsi kısmı burasıdır. Alan adı, hosting, mail servisi, sosyal medya sayfaları, reklam hesabı, SMS sağlayıcısı, ödeme altyapısı — bunların hepsinin bir sahibi vardır ve o sahip çoğu zaman kurum değil, bir kişidir.

Sebep genelde masumdur. Yıllar önce site kurulurken o işi bilen kişi kendi mail adresiyle kaydolmuştur. Ya da çalışılan ajans, alan adını kendi hesabına almıştır. Kimse bunu sorun etmemiştir çünkü her şey çalışmaktadır. Sorun, o kişiyle yollar ayrıldığında ya da o ajansla anlaşma bittiğinde başlar. Şifre sıfırlama maili size gelmez. Kurtarma numarası sizin değildir. Alan adının devri için karşı tarafın onayı gerekir.

Bunun düzeltilmesi teknik değil idari bir iştir ve bugün yapılabilir. Kurum adına bir yönetim adresi oluşturun — kişiye değil göreve ait olsun, birden fazla kişinin erişebildiği bir kutu olsun. Bütün kritik hesapların kayıtlı e-postasını, kurtarma adresini ve kurtarma telefonunu buna çevirin. Sahiplik alanında kişi adı değil şirket unvanı yazsın.

Bu değişikliği yaparken bir liste tutun: hangi hesap, hangi sağlayıcıda, kayıtlı adresi ne, faturası kime kesiliyor, yenileme tarihi ne zaman. Bu liste tek başına birçok işletmenin en değerli teknik belgesi olur.

Ayrılan çalışanın erişimi neden kapanmaz

Çıkış işlemleri genelde insan kaynakları ya da muhasebe tarafında yürür: bordro kapanır, avans hesaplaşması yapılır, zimmet bilgisayarı teslim alınır. Dijital erişimler bu akışın parçası değildir, çünkü onları kapatacak kişi başka bir masadadır ve kimse ona haber vermez.

Bir de "belki lazım olur" refleksi vardır. Kişi ayrılır ama mail kutusu kapatılmaz, çünkü içinde geçmiş yazışmalar vardır. Panel hesabı silinmez, çünkü ona bağlı kayıtlar bozulur diye çekinilir. Bunlar makul kaygılardır, ama çözümü hesabı açık bırakmak değildir.

Doğru yaklaşım şudur: hesap devre dışı bırakılır, verisi durur. Mail kutusu kapatılır ama arşivi saklanır; gelen mailler bir başka çalışana yönlendirilir. Panelde kullanıcı pasife alınır, geçmiş kayıtlarda adı görünmeye devam eder. Kişi girişi kaybeder, kurum verisini kaybetmez.

Sırasında da bir mantık vardır. Önce kimlik doğrulamanın merkezinde ne varsa — kurumsal mail hesabı ya da tek oturum açma sistemi — o kapatılır, çünkü çoğu diğer sistemin şifre sıfırlaması oradan yürür. Sonra bulut depolama ve dosya paylaşımı, ardından iş uygulamaları, en son da uzaktan erişim ve VPN. Kişisel cihazındaki kurumsal uygulamaların oturumu sonlandırılır. Ortak kullanılan bir şifre varsa ve hâlâ bir yerde kaldıysa değiştirilir.

Giriş ve çıkışta tek sayfalık liste

Bu işin sürdürülebilir hâli, kontrol listesidir. Bir çalışan işe girdiğinde ve ayrıldığında bakılacak, üzerinde tik atılan tek sayfalık bir belge yeter. Karmaşık olması gerekmez; unutulmaması gerekir.

  • Giriş listesi: hangi sistemlere hesap açılacak, hangi rolle açılacak, ilk şifre nasıl iletilecek, iki adımlı doğrulama nasıl kurulacak.
  • Çıkış listesi: aynı sistemlerin tersi. Hangi hesap kapatılacak, maili kime yönlendirilecek, hangi ortak şifreler değiştirilecek, hangi cihazların oturumu sonlandırılacak.
  • Sorumlu ve tarih: listenin kim tarafından ne zaman uygulandığı yazılır. Sorumlusu olmayan liste doldurulmaz.
  • Görev değişikliği: ayrılmasa da rolü değişen kişinin eski yetkileri geri alınır. Terfi eden kişide yetki birikmesi, en sık gözden kaçan durumdur.

Giriş listesinin çıkış listesini doğurduğuna dikkat edin. Kişiye hangi erişimleri verdiğinizi yazdıysanız, ayrılırken neyi kapatacağınızı aramak zorunda kalmazsınız.

Şifre yöneticisi, iki adımlı doğrulama ve dönemsel gözden geçirme

Şifrelerin WhatsApp grubunda, mail içinde ya da masaüstündeki bir metin dosyasında dolaşması, erişim yönetiminin bütün emeğini boşa çıkarır. WhatsApp grubu kalıcıdır, ekip değişse de eski mesajlar orada durur; telefonu değişen herkesin cihazına yeniden iner. Kurumsal bir şifre yöneticisi bu ihtiyacın karşılığıdır: şifreler tek yerde durur, kimin hangi kayda erişebileceği tanımlanır, birine erişimi vermek de geri almak da anlık bir işlemdir. Yan faydası, kimsenin aynı şifreyi birden fazla yerde kullanmak zorunda kalmamasıdır.

İki adımlı doğrulama ise şifrenin sızdığı durumu tek başına etkisiz bırakan önlemdir. Öncelik sırası bellidir: önce kurumsal mail hesapları, sonra alan adı ve hosting yönetimi, sonra parasal işlem yapılan paneller. Doğrulama yöntemini bir kişinin özel telefonuna değil, mümkünse birden fazla kişinin ulaşabileceği bir yönteme bağlayın; kurtarma kodlarını da şifre yöneticisinde saklayın. Aksi hâlde güvenlik önlemi, o kişi ulaşılamaz olduğunda kilitli kapıya dönüşür.

Son olarak bu düzenin kendi kendine bozulduğunu kabul edin. Yeni araçlar alınır, projeler için geçici erişimler verilir, stajyer gelir gider. Yılda birkaç kez oturup her sistemin kullanıcı listesini açmak ve tek tek "bu kişi hâlâ burada mı, bu yetki hâlâ gerekli mi" diye sormak gerekir. Çoğu işletme bu ilk gözden geçirmede tanımadığı hesaplar bulur. Asıl kazanç da oradadır: listeyi bir kez çıkardıktan sonra ikinci gözden geçirme çok daha kısa sürer.

Kısaca

  • Ortak şifre, kimin ne yaptığını öğrenme imkânını yok eder ve ayrılıklarda şifre değiştirmeyi imkânsız hâle getirir. Her sisteme kişiye özel hesap açın.
  • Herkese yönetici yetkisi vermek yetkiyi anlamsızlaştırır. Rol bazlı ve en az yetkiyle ilerleyin; yönetici hesabını günlük kullanımdan ayırın.
  • Alan adı, hosting, mail ve reklam hesapları kişisel adreslere değil, birden fazla kişinin erişebildiği kurumsal bir yönetim adresine bağlı olmalı.
  • Çıkışta hesap silinmez, devre dışı bırakılır: kişi erişimi kaybeder, kurum veriyi kaybetmez. Sıra kimlik doğrulamanın merkezinden başlar.
  • Giriş-çıkış kontrol listesi, şifre yöneticisi ve iki adımlı doğrulama bu düzeni ayakta tutar; dönemsel erişim gözden geçirmesi ise bozulmasını yakalar.

Sıkça Sorulan Sorular

Ayrılan çalışanın mail kutusunu tamamen silmeli miyim?
Hayır, silmek yerine devre dışı bırakmak daha doğrudur. Hesabın oturum açma yetkisini kapatır, arşivini saklarsınız. Gelen mailleri işi devralan çalışana yönlendirir, gerekirse bir süre otomatik bilgilendirme yanıtı bırakırsınız. Böylece kişi erişimi kaybeder ama geçmiş yazışmalar ve müşteri iletişimi kurumda kalır.
Küçük bir ekibiz, herkes zaten her şeyi biliyor. Yine de ayrı hesap şart mı?
Ekip küçükken bile şart. Ayrı hesabın amacı kimseyi kısıtlamak değil, bir işlem geriye doğru izlenebilsin diye kaydın kişiye bağlanmasıdır. Ayrıca ekip küçük olduğu için bir ayrılık daha çok şeyi etkiler; ortak şifre varsa o gün bütün ekibin çalışma düzeni bozulur. Kişisel hesapta ise sadece bir kullanıcı kapatılır.
İki adımlı doğrulamayı kurduğumuz kişi işten ayrılırsa hesaba nasıl gireriz?
Bu yüzden doğrulamayı tek bir kişinin özel telefonuna bağlamamak gerekir. Mümkün olan yerlerde birden fazla yöneticiye doğrulama tanımlayın ya da kurumsal bir doğrulama yöntemi kullanın. Hesap açılırken verilen yedek kurtarma kodlarını mutlaka alın ve şifre yöneticisinde saklayın. Bu kodlar, doğrulama cihazına ulaşılamadığında tek çıkış yolunuzdur.
Dışarıdan çalıştığımız ajans ve serbest çalışanlara erişimi nasıl vermeliyiz?
Onlara da kişiye özel hesap açın, kendi hesabınızın şifresini paylaşmayın. Yetkiyi sadece yapacakları işin kapsamıyla sınırlayın ve mümkünse süre koyun. Sözleşme bittiğinde erişimi kapatmayı çıkış listenizin parçası hâline getirin. Sahiplik alanının her zaman sizde kalması, yani hesabın ajansın değil kurumun adresine kayıtlı olması özellikle önemlidir.
Erişim envanterini nasıl çıkarmaya başlarım?
En kolay yol, faturalardan ve banka ekstresinden gitmektir; ödediğiniz her dijital hizmet bir hesaba karşılık gelir. Yanına kurumsal mail kutunuza gelen bildirimleri ve tarayıcıda kayıtlı adresleri ekleyin. Her satır için hangi sağlayıcı, kayıtlı e-posta, sorumlusu ve yenileme tarihi yazılsın. İlk çıkarma en zahmetlisidir, sonraki güncellemeler kısa sürer.
Erişim gözden geçirmesini ne sıklıkta yapmalıyım?
Çoğu küçük işletme için yılda iki kez yeterlidir. Bunun dışında tetikleyici olaylar vardır: bir çalışan ayrıldığında, bir departman yeniden yapılandığında, yeni bir sistem devreye alındığında veya dışarıdan çalışılan bir projenin bitiminde ayrıca bakılır. Gözden geçirmenin sonunda kapatılan hesapları not edin; hangi noktada erişimin unutulduğunu buradan görürsünüz.

Yazar

Giray Can Bıyıklıoğlu

IT Uzmanı

IT uzmanı. İşletmelerin bilgi işlem tarafını yazıyor: yedekleme, siber güvenlik hijyeni, cihaz ve kullanıcı yönetimi, ağ ve iş sürekliliği. Sorun çıkmadan önce yapılması gerekenlere odaklanıyor.

İlgili yazılar

Hazır mı, özel mi? Birlikte karar verelim

Süreçlerinizi kısa bir görüşmede dinleyip, ihtiyacınıza en uygun çözümü ve yol haritasını dürüstçe çıkaralım.