Çoğu işletmede bir çalışan ayrıldıktan aylar sonra bile mail kutusu, panel hesabı ve bulut klasörleri açık kalır. Bunun sebebi ihmal değil, kimsenin "hangi sistemde kimin erişimi var" sorusunun cevabını tutmuyor olmasıdır. Erişim yönetimi bir güvenlik ürünü değil, bir kayıt ve alışkanlık meselesidir. Aşağıda bu kaydın nasıl bozulduğunu, hangi noktalarda sessizce risk biriktiğini ve tek tek nasıl toparlanacağını anlatıyoruz.
Konu genellikle bir kriz anında fark edilir. Biri ayrılır, bir hafta sonra o kişinin adresine giden bir müşteri maili yanıtsız kalır. Ya da alan adının süresi dolar, yenileme uyarısı kimsenin bakmadığı bir kişisel Gmail adresine düşmüştür. O gün panik yaşanır, sorun çözülür, ama sistem aynı kalır. Bir sonraki ayrılışta aynı şey tekrar olur.
Ortak şifre kullanmak, işi sahipsiz bırakmaktır
Küçük ekiplerde en sık görülen düzen şudur: muhasebe programının, kargo panelinin, e-ticaret yönetiminin tek bir hesabı vardır ve şifresini herkes bilir. Pratik görünür. Yeni gelen kişiye ayrı hesap açmakla uğraşılmaz, izinli olanın işini başkası devralabilir.
Bunun bedeli, bir şey ters gittiğinde ortaya çıkar. Bir sipariş yanlış adrese çıkmıştır, bir fiyat listesi silinmiştir, bir müşteri kaydı değişmiştir. Sistem kaydına bakarsınız, karşınıza tek bir kullanıcı adı çıkar. Kimin yaptığı bilinmez. Suçlama yapılamaz demiyorum; öğrenilemez. Hatanın hangi adımda, hangi yanlış anlamadan doğduğunu göremezsiniz, dolayısıyla tekrarını da önleyemezsiniz.
İkinci bedel ayrılıklarda ödenir. Ortak şifreyi bilen biri işten çıktığında o şifreyi değiştirmeniz gerekir. Ama o şifre başka on kişide de olduğu için değiştirmek herkesi etkiler, o yüzden ertelenir. Ertelenen şey genelde hiç yapılmaz.
Doğrusu, her sisteme kişiye özel hesap açmaktır. Hesap sayısı artar, evet. Ama ayrılan kişinin erişimini kapatmak tek bir düğmeye iner ve kimsenin işi aksamaz. Bu tek başına, erişim yönetiminde atılabilecek en kârlı adımdır.
Herkes yöneticiyse, yetki diye bir şey yoktur
Kişisel hesaplara geçildiğinde ikinci tuzak devreye girer: kolay olsun diye herkese yönetici yetkisi verilir. Böylece kimse "bu ekranı göremiyorum" diye gelmez.
Yönetici yetkisi sadece daha çok ekran görmek değildir. Genelde kullanıcı silme, veri dışa aktarma, fiyat ve iskonto tanımı, entegrasyon ayarı, hatta veri tabanı yedeği alma haklarını da içerir. Depoda çalışan bir arkadaşın müşteri listesinin tamamını dışa aktarabiliyor olmasının işle bir ilgisi yoktur. Kötü niyet gerekmez; yanlış tıklama yeter.
En az yetki ilkesi basittir: kişi işini yapabilmek için ne gerekiyorsa onu görür, fazlasını görmez. Uygulaması da göründüğü kadar zahmetli değildir. Rol bazlı düşünün — satış, muhasebe, depo, saha, yönetim gibi birkaç rol tanımlayın, yetkiyi kişiye değil role bağlayın. Yeni giren kişiye rolünü verirsiniz, iş biter. Bir kişinin işi değişince rolünü değiştirirsiniz.
Yönetici hesabı ayrı dursun
Sistemi yöneten kişi bile günlük işini yönetici hesabıyla yapmamalıdır. İki hesabı olur: biri normal kullanım için, diğeri sadece ayar değişikliği gerektiğinde. Böylece açık bırakılmış bir tarayıcı sekmesi ya da yanlışlıkla verilen bir onay, en yetkili hesabın üzerinden gerçekleşmez.
Kurumsal hesap kimin adına açılmış
Erişim yönetiminin en sinsi kısmı burasıdır. Alan adı, hosting, mail servisi, sosyal medya sayfaları, reklam hesabı, SMS sağlayıcısı, ödeme altyapısı — bunların hepsinin bir sahibi vardır ve o sahip çoğu zaman kurum değil, bir kişidir.
Sebep genelde masumdur. Yıllar önce site kurulurken o işi bilen kişi kendi mail adresiyle kaydolmuştur. Ya da çalışılan ajans, alan adını kendi hesabına almıştır. Kimse bunu sorun etmemiştir çünkü her şey çalışmaktadır. Sorun, o kişiyle yollar ayrıldığında ya da o ajansla anlaşma bittiğinde başlar. Şifre sıfırlama maili size gelmez. Kurtarma numarası sizin değildir. Alan adının devri için karşı tarafın onayı gerekir.
Bunun düzeltilmesi teknik değil idari bir iştir ve bugün yapılabilir. Kurum adına bir yönetim adresi oluşturun — kişiye değil göreve ait olsun, birden fazla kişinin erişebildiği bir kutu olsun. Bütün kritik hesapların kayıtlı e-postasını, kurtarma adresini ve kurtarma telefonunu buna çevirin. Sahiplik alanında kişi adı değil şirket unvanı yazsın.
Bu değişikliği yaparken bir liste tutun: hangi hesap, hangi sağlayıcıda, kayıtlı adresi ne, faturası kime kesiliyor, yenileme tarihi ne zaman. Bu liste tek başına birçok işletmenin en değerli teknik belgesi olur.
Ayrılan çalışanın erişimi neden kapanmaz
Çıkış işlemleri genelde insan kaynakları ya da muhasebe tarafında yürür: bordro kapanır, avans hesaplaşması yapılır, zimmet bilgisayarı teslim alınır. Dijital erişimler bu akışın parçası değildir, çünkü onları kapatacak kişi başka bir masadadır ve kimse ona haber vermez.
Bir de "belki lazım olur" refleksi vardır. Kişi ayrılır ama mail kutusu kapatılmaz, çünkü içinde geçmiş yazışmalar vardır. Panel hesabı silinmez, çünkü ona bağlı kayıtlar bozulur diye çekinilir. Bunlar makul kaygılardır, ama çözümü hesabı açık bırakmak değildir.
Doğru yaklaşım şudur: hesap devre dışı bırakılır, verisi durur. Mail kutusu kapatılır ama arşivi saklanır; gelen mailler bir başka çalışana yönlendirilir. Panelde kullanıcı pasife alınır, geçmiş kayıtlarda adı görünmeye devam eder. Kişi girişi kaybeder, kurum verisini kaybetmez.
Sırasında da bir mantık vardır. Önce kimlik doğrulamanın merkezinde ne varsa — kurumsal mail hesabı ya da tek oturum açma sistemi — o kapatılır, çünkü çoğu diğer sistemin şifre sıfırlaması oradan yürür. Sonra bulut depolama ve dosya paylaşımı, ardından iş uygulamaları, en son da uzaktan erişim ve VPN. Kişisel cihazındaki kurumsal uygulamaların oturumu sonlandırılır. Ortak kullanılan bir şifre varsa ve hâlâ bir yerde kaldıysa değiştirilir.
Giriş ve çıkışta tek sayfalık liste
Bu işin sürdürülebilir hâli, kontrol listesidir. Bir çalışan işe girdiğinde ve ayrıldığında bakılacak, üzerinde tik atılan tek sayfalık bir belge yeter. Karmaşık olması gerekmez; unutulmaması gerekir.
- Giriş listesi: hangi sistemlere hesap açılacak, hangi rolle açılacak, ilk şifre nasıl iletilecek, iki adımlı doğrulama nasıl kurulacak.
- Çıkış listesi: aynı sistemlerin tersi. Hangi hesap kapatılacak, maili kime yönlendirilecek, hangi ortak şifreler değiştirilecek, hangi cihazların oturumu sonlandırılacak.
- Sorumlu ve tarih: listenin kim tarafından ne zaman uygulandığı yazılır. Sorumlusu olmayan liste doldurulmaz.
- Görev değişikliği: ayrılmasa da rolü değişen kişinin eski yetkileri geri alınır. Terfi eden kişide yetki birikmesi, en sık gözden kaçan durumdur.
Giriş listesinin çıkış listesini doğurduğuna dikkat edin. Kişiye hangi erişimleri verdiğinizi yazdıysanız, ayrılırken neyi kapatacağınızı aramak zorunda kalmazsınız.
Şifre yöneticisi, iki adımlı doğrulama ve dönemsel gözden geçirme
Şifrelerin WhatsApp grubunda, mail içinde ya da masaüstündeki bir metin dosyasında dolaşması, erişim yönetiminin bütün emeğini boşa çıkarır. WhatsApp grubu kalıcıdır, ekip değişse de eski mesajlar orada durur; telefonu değişen herkesin cihazına yeniden iner. Kurumsal bir şifre yöneticisi bu ihtiyacın karşılığıdır: şifreler tek yerde durur, kimin hangi kayda erişebileceği tanımlanır, birine erişimi vermek de geri almak da anlık bir işlemdir. Yan faydası, kimsenin aynı şifreyi birden fazla yerde kullanmak zorunda kalmamasıdır.
İki adımlı doğrulama ise şifrenin sızdığı durumu tek başına etkisiz bırakan önlemdir. Öncelik sırası bellidir: önce kurumsal mail hesapları, sonra alan adı ve hosting yönetimi, sonra parasal işlem yapılan paneller. Doğrulama yöntemini bir kişinin özel telefonuna değil, mümkünse birden fazla kişinin ulaşabileceği bir yönteme bağlayın; kurtarma kodlarını da şifre yöneticisinde saklayın. Aksi hâlde güvenlik önlemi, o kişi ulaşılamaz olduğunda kilitli kapıya dönüşür.
Son olarak bu düzenin kendi kendine bozulduğunu kabul edin. Yeni araçlar alınır, projeler için geçici erişimler verilir, stajyer gelir gider. Yılda birkaç kez oturup her sistemin kullanıcı listesini açmak ve tek tek "bu kişi hâlâ burada mı, bu yetki hâlâ gerekli mi" diye sormak gerekir. Çoğu işletme bu ilk gözden geçirmede tanımadığı hesaplar bulur. Asıl kazanç da oradadır: listeyi bir kez çıkardıktan sonra ikinci gözden geçirme çok daha kısa sürer.
Kısaca
- Ortak şifre, kimin ne yaptığını öğrenme imkânını yok eder ve ayrılıklarda şifre değiştirmeyi imkânsız hâle getirir. Her sisteme kişiye özel hesap açın.
- Herkese yönetici yetkisi vermek yetkiyi anlamsızlaştırır. Rol bazlı ve en az yetkiyle ilerleyin; yönetici hesabını günlük kullanımdan ayırın.
- Alan adı, hosting, mail ve reklam hesapları kişisel adreslere değil, birden fazla kişinin erişebildiği kurumsal bir yönetim adresine bağlı olmalı.
- Çıkışta hesap silinmez, devre dışı bırakılır: kişi erişimi kaybeder, kurum veriyi kaybetmez. Sıra kimlik doğrulamanın merkezinden başlar.
- Giriş-çıkış kontrol listesi, şifre yöneticisi ve iki adımlı doğrulama bu düzeni ayakta tutar; dönemsel erişim gözden geçirmesi ise bozulmasını yakalar.
Sıkça Sorulan Sorular
Ayrılan çalışanın mail kutusunu tamamen silmeli miyim?
Küçük bir ekibiz, herkes zaten her şeyi biliyor. Yine de ayrı hesap şart mı?
İki adımlı doğrulamayı kurduğumuz kişi işten ayrılırsa hesaba nasıl gireriz?
Dışarıdan çalıştığımız ajans ve serbest çalışanlara erişimi nasıl vermeliyiz?
Erişim envanterini nasıl çıkarmaya başlarım?
Erişim gözden geçirmesini ne sıklıkta yapmalıyım?
Yazar
Giray Can BıyıklıoğluIT Uzmanı
IT uzmanı. İşletmelerin bilgi işlem tarafını yazıyor: yedekleme, siber güvenlik hijyeni, cihaz ve kullanıcı yönetimi, ağ ve iş sürekliliği. Sorun çıkmadan önce yapılması gerekenlere odaklanıyor.