İçeriğe atla
Teknoloji & Mimari

Ofis dışından sisteme kim, nereden, nasıl bağlanmalı?

Giray Can Bıyıklıoğlu

IT Uzmanı

9 dk okuma

Paylaş
Ofis dışından sisteme kim, nereden, nasıl bağlanmalı?

Fotoğraf: Mert Coşkun / Pexels

Ofis dışından bağlanma ihtiyacı ortadan kalkmaz; yönetilmesi gerekir. Doğru kurgu şudur: her bağlanan kişinin kendi hesabı olur, hesap ikinci bir doğrulama adımıyla korunur, erişim işin gerektirdiği kadar açık kalır ve kimin ne zaman bağlandığı kayıt altına alınır. Kötü kurgu ise genelde tek bir cümleyle özetlenir: «Bir hesap açtık, herkes onunla giriyor.» Bu yazı, ofis dışından erişimi kimin nasıl kullandığını netleştirmek ve riskli alışkanlıkları makul alternatiflerle değiştirmek için yazıldı.

Uzaktan erişim, bir teknoloji tercihi gibi görünse de aslında bir yetki meselesidir. Sunucuya kimin ulaşabildiği, muhasebe programındaki verinin ofis dışında hangi cihaza indiğini, bir sözleşme bittiğinde dışarıdaki ekibin hâlâ içeride olup olmadığını belirler. Bu soruların cevabı yazılı değilse, cevap yoktur.

Ofis dışından kim bağlanıyor, listeniz var mı

İlk adım teknik değil, envanterdir. Bir sayfaya, bugün ofis dışından sisteme erişebilen herkesi yazın. Tipik bir küçük ya da orta ölçekli işletmede liste şöyle çıkar: evden çalışan muhasebe sorumlusu, hafta içi sahada olan satışçılar, servis ekibi, tatilde rapor bakan yönetici, muhasebe programını uzaktan güncelleyen bayi, sunucuya bakan destek firması, web sitesini yöneten ajans, bir de yıllar önce projede çalışmış ama artık iş yapmayan bir yazılımcı.

Son madde şaka değil; envanter çıkaran işletmelerin çoğunda kimsenin hatırlamadığı en az bir açık erişim bulunur. Listeyi çıkarırken her satır için üç şey yazın: kim, hangi sisteme, neden. «Neden» sütunu boş kalan satır, kapatılacak erişimdir.

Listeyi kişilerle kurun, cihazlarla ya da firmalarla değil. «Destek firması bağlanıyor» bir kayıt değildir; o firmadan hangi teknisyenin bağlandığı kayıttır. Sorumluluk kişide olur, kurumda değil.

Uzak masaüstünü internete açmak neden en kötü çözüm

En yaygın pratik, ofisteki bilgisayarın ya da sunucunun uzak masaüstü servisini doğrudan internete açmaktır. Kolaydır: modeme bir yönlendirme yazılır, dışarıdaki kişiye IP adresi ve şifre verilir, iş görür. Sorun, o kapının yalnız sizin çalışanınıza değil, internete açılmasıdır. İnternete açık bu tür servisler sürekli taranır ve bilinen kullanıcı adı-şifre kombinasyonlarıyla denenir. Deneyen bir insan değildir, otomatik bir programdır ve yorulmaz.

Kapının açık kalması tek başına felaket değildir; asıl mesele, o kapıdan giren kişinin doğrudan ofis ağının içine düşmesidir. Bir kullanıcı bilgisayarı üzerinden içeri giren biri, aynı ağdaki dosya sunucusunu, muhasebe veritabanını ve yedekleri de görür. Fidye yazılımı vakalarının önemli bir kısmı böyle bir kapıdan başlar.

Makul alternatif, bağlantıyı bir ara katmandan geçirmektir: kurumsal bir VPN, ya da uzak masaüstünü tek başına internete açmak yerine kimlik doğrulamayı önce yapan bir erişim kapısı. Adı ne olursa olsun, aranan davranış aynıdır: kişi önce kim olduğunu kanıtlar, sonra yalnız ihtiyacı olan sisteme ulaşır.

Paylaşılan tek hesap yerine kişiye özel hesap ve ikinci adım

Tek hesabı savunmanın mantığı anlaşılır: lisans tasarrufu, kurulum kolaylığı, herkesin aynı ekranı görmesi. Bedeli ise iki yerde ödenir.

Birincisi izlenebilirliktir. Ortak hesapla bir kayıt silindiğinde ya da bir fiyat listesi dışarı çıktığında, sistemde sadece hesabın adı görünür. Kimin yaptığını soruşturmak, insanlara sormaya kalır. İkincisi kapatılabilirlik. Ortak şifreyi bilen bir kişi işten ayrıldığında, o şifreyi herkes için değiştirmek gerekir; çoğu işletme bunu yapmaz çünkü zahmetlidir. Şifre değişmezse ayrılan çalışan hâlâ içeridedir.

Kişiye özel hesap bu iki sorunu tek hamlede çözer. Ayrılan kişinin hesabı kapatılır, kalanlar etkilenmez; bir işlemin arkasında kimin olduğu kayıttan okunur. Lisans maliyeti gerekçesiyle ortak hesapta ısrar ediliyorsa, karşılaştırılması gereken şey lisans farkı ile bir veri sızıntısının sonucudur.

Şifre tek başına yetmiyor

Ofis dışından bağlanan bir hesabı yalnız şifre koruyorsa, o hesabın güvenliği çalışanın şifre alışkanlığı kadardır. Aynı şifrenin başka bir sitede de kullanılmış olması, sızan bir listede yer alması ya da telefonla arayan birinin ikna edip aldırması ihtimali her zaman vardır.

İkinci adım, girişte şifreye ek olarak telefondaki bir uygulamadan gelen kodun ya da onayın istenmesidir. Bu, çalınan şifrenin tek başına işe yaramamasını sağlar. Uygulama tabanlı kod, SMS ile gelen koda göre daha dayanıklıdır; SMS, hat taşıma yoluyla ele geçirilebildiği için ikinci tercih sayılmalıdır.

İkinci adımı önce en kritik yerlere koyun: şirket e-postası, muhasebe ve ERP erişimi, sunucuya uzaktan bağlantı, banka ve resmi portallar. Herkese aynı anda yaymak yerine bu dört başlıkla başlamak, direnci de azaltır.

Erişim ne kadar açık kalmalı

Kalıcı erişim, ihtiyacı bittikten sonra da açık kalan erişimdir. Doğru varsayım tersidir: erişim kapalıdır, iş için açılır, iş bitince kapanır.

  • Dış firmaya verilen bağlantı, talep üzerine açılır ve o günün sonunda kapatılır.
  • Bir çalışan geçici olarak başka bir birimin verisine ihtiyaç duyduğunda, yetki süreli verilir ve takvimde bitiş tarihi bulunur.
  • Destek programı, sürekli açık ve otomatik başlayan bir servis olarak değil, ihtiyaç anında çalıştırılan bir uygulama olarak kullanılır.
  • Yılda en az iki kez tüm erişim listesi gözden geçirilir; kullanılmayan hesaplar kapatılır.

Sürekli açık bırakılan destek programları özellikle dikkat ister. Bu araçlar bağlantı kimliğini ve şifresini ekranda gösterir; ekran fotoğrafı bir yere düştüğünde ya da çalışan telefonda kandırıldığında kapı doğrudan açılmış olur. Programın kendisi kötü değildir, sürekli açık kalması kötüdür.

Dış yazılım ve destek firmasına verilen erişim

Dışarıdan hizmet alırken erişim iki tarafın da işine gelir; kimse sürtünme istemez. Bu nedenle en gevşek kurallar genelde burada uygulanır. Oysa dış erişim, sözleşmeyle birlikte ele alınabilecek en kolay başlıktır.

Sözleşmeye ya da yazılı bir eke şunları koyun: bağlantı hangi kişilere açılacak, hangi sistemlere ulaşacak, bağlantı sırasında veri dışarı kopyalanacak mı, iş bittiğinde hesap ne zaman kapatılacak, çalışan değişikliğini firma size bildirecek mi. Bunlar teknik metin değildir; işletme dilinde birkaç maddeyle yazılabilir.

Pratikte en çok unutulan madde sonuncusudur. Dış firmadaki teknisyen işten ayrıldığında, sizin sisteminizdeki hesabı kimsenin haberi olmadan yaşamaya devam eder. Bildirim yükümlülüğü yazılı değilse, bu boşluk kendiliğinden kapanmaz.

Kişisel cihazdan bağlanmak: kural ne olmalı

Evden bağlanan kişi çoğu zaman kendi bilgisayarını kullanır. Bunu tümüyle yasaklamak çoğu işletme için gerçekçi değildir; kural koymak ise mümkündür. Makul bir asgari çerçeve şudur: cihazda güncel bir işletim sistemi ve virüs koruması bulunur, disk şifrelidir ya da en azından açılışta şifre sorar, cihaz aile bireyleriyle paylaşılıyorsa iş için ayrı bir kullanıcı hesabı vardır, şirket verisi masaüstüne indirilip orada bırakılmaz.

Bir adım ötesi, kişisel cihazda veri hiç tutulmamasıdır. Kişi kendi bilgisayarından bağlanır ama işi ofisteki oturumda yapar; dosyalar orada kalır. Cihaz kaybolduğunda kaybedilen şey erişim olur, veri olmaz. Bu yaklaşım hem uygulaması kolaydır hem de çalışanın kendi cihazına müdahale ihtiyacını azaltır.

Kimin ne zaman bağlandığını görebiliyor musunuz

Bir olay yaşandığında sorulacak ilk soru şudur: bu erişim ne zaman oldu, kim yaptı, nereden bağlandı. Kayıt tutulmuyorsa bu sorunun cevabı yoktur ve tartışma tahmine döner.

Aranan kayıt karmaşık olmak zorunda değil. Başarılı ve başarısız giriş denemelerinin tarih, kullanıcı ve bağlantı adresiyle tutulması, kayıtların silinemeyecek bir yerde saklanması ve mesai dışı ya da alışılmadık girişlerde bir uyarı üretilmesi çoğu işletme için yeterlidir. Kaydın bir de sahibi olmalı: kimse bakmıyorsa, kayıt sadece disk doldurur.

Bu kayıtların ikinci faydası kişisel verilerle ilgili yükümlülüklerde ortaya çıkar. Kimin hangi veriye eriştiğini gösterebilmek, hem iç denetimde hem de bir inceleme durumunda işinizi kolaylaştırır.

Kısaca

  • Önce envanter: ofis dışından kimin, hangi sisteme, neden eriştiğini yazın; gerekçesi olmayan erişimi kapatın.
  • Uzak masaüstünü doğrudan internete açmayın; bağlantıyı önce kimlik doğrulayan bir ara katmandan geçirin.
  • Paylaşılan tek hesabı bırakın; kişiye özel hesap hem izlenebilirlik hem de ayrılan çalışanı kapatabilme demektir.
  • Kritik sistemlerde ikinci doğrulama adımı zorunlu olsun; uygulama tabanlı kodu SMS'e tercih edin.
  • Erişim varsayılan olarak kapalı olsun, iş için açılsın, iş bitince kapansın; dış firmayla bunu yazılı hale getirin.
  • Giriş kayıtlarını tutun ve düzenli bakacak bir sorumlu belirleyin.

Sıkça Sorulan Sorular

VPN kurmak küçük bir işletme için zor mu, ne gerekir?
Çoğu işletme için beklenenden basittir. Ofisteki güvenlik duvarı ya da modem cihazlarının önemli bir kısmı VPN özelliğini zaten barındırır; bu durumda ek donanım almadan yapılandırma yeterli olur. İhtiyacınız olan, sabit bir dış adres ya da onun yerini tutan bir yönlendirme, bir de kullanıcıları kişi bazında tanımlayacak yapıdır. Kurulumu bir kez yapılır, sonrası kullanıcı ekleme ve çıkarmadan ibarettir.
Uzak masaüstü portunu değiştirmek yeterli bir önlem mi?
Hayır, tek başına yeterli değildir. Port değiştirmek yalnızca en kaba taramaları geciktirir; internetteki tarama araçları standart olmayan portları da bulur. Gerçek koruma, bağlantıyı kimlik doğrulayan bir katmanın arkasına almak, hesapları kişiye özel yapmak ve ikinci doğrulama adımı eklemekle sağlanır. Port değişikliğini önlem değil, en fazla küçük bir ek olarak düşünün.
Destek firmasına kalıcı bir hesap açmam gerekiyor, nasıl sınırlarım?
Kalıcı hesap gerekiyorsa yetkisini daraltın. Hesap yalnızca ilgilendiği sisteme erişsin, tüm ağa değil. İkinci doğrulama adımını bu hesap için de zorunlu tutun. Girişlerini ayrı takip edin ve mesai dışı bağlantılarda uyarı alın. Sözleşmeye, firmadaki personel değişikliğinin size bildirileceği maddesini ekleyin ve hesabı belirli aralıklarla gözden geçirin.
Çalışan işten ayrılınca uzaktan erişimini kapatmayı unutmamak için ne yapmalı?
Bunu kişinin hafızasına değil, çıkış sürecine bağlayın. İnsan kaynakları ya da yönetici, ayrılış bildirimini bilgi işlemden sorumlu kişiye aynı gün iletsin. Elinizde erişim envanteri varsa kapatılacak yerler listesi hazır olur: e-posta, VPN, muhasebe programı, ortak dosyalar, telefon santrali, varsa bulut hesapları. Kapatma işleminin yapıldığını yazılı olarak kaydedin ve altı ayda bir açık hesapları tarayın.
Çalışan evdeki bilgisayarını kullanmak istiyor, tümüyle yasaklamalı mıyım?
Yasak çoğu işletmede uygulanamaz ve gizli kullanıma yol açar. Bunun yerine iki koşul koyun: cihaz güncel ve şifreli olsun, şirket verisi cihazda kalmasın. İkinci koşulu sağlamanın en pratik yolu, kişinin kendi cihazından bağlanıp işi ofisteki oturumda yapmasıdır. Böylece cihaz kaybolduğunda kaybedilen şey erişimdir, veri değil.
Uzaktan erişim kayıtlarını ne kadar süre saklamalıyım?
Yasal bir süre belirlemek yerine pratik bir ilke izleyin: bir olayın fark edilmesi genellikle gerçekleştiği anda olmaz, sonradan olur. Bu nedenle kayıtların birkaç ay geriye gidecek şekilde saklanması çoğu işletme için makuldür. Kayıtların, erişimi olan kişilerce silinemeyecek ayrı bir yerde tutulması saklama süresinden daha önemlidir. Kişisel veri içeren kayıtlarda gereksiz alan toplamayın ve saklama süresini yazılı politikanıza ekleyin.

Yazar

Giray Can Bıyıklıoğlu

IT Uzmanı

IT uzmanı. İşletmelerin bilgi işlem tarafını yazıyor: yedekleme, siber güvenlik hijyeni, cihaz ve kullanıcı yönetimi, ağ ve iş sürekliliği. Sorun çıkmadan önce yapılması gerekenlere odaklanıyor.

İlgili yazılar

Hazır mı, özel mi? Birlikte karar verelim

Süreçlerinizi kısa bir görüşmede dinleyip, ihtiyacınıza en uygun çözümü ve yol haritasını dürüstçe çıkaralım.