TR / EN

Kurum Dışı Danışmanlara Şirket E-postası Açmanın Riskleri

Bir danışmana şirket uzantılı adres vermek, yazışmayı kolaylaştırırken karşı tarafa kurumsal kimlik de kazandırır. Alıcılar bu kişinin çalışan mı, yüklenici mi olduğunu ayırt etmeyebilir; uygulamalar da aynı adresi otomatik güven sinyali sayabilir.

20 Temmuz 2026 tarihindeki vakada resmi sözleşmesi tamamlanmadan teklif üzerinden hizmet veren kişiler için hesap talep edilmişti. Talebi yalnızca lisans açısından değil, kimlik yaşam döngüsü, veri sahipliği ve kurum adına iletişim riski açısından değerlendirdik.

İş biriminin talebi makuldü: danışmanın toplantılara katılması, belgeler üzerinde çalışması ve dış paydaşlarla düzenli iletişim kurması gerekiyordu. Ancak çözümün mutlaka çalışanla aynı kimlik türü olması gerekmiyordu. Kurumsal dizinde oluşan her nesnenin görünmeyen yan etkileri vardır; otomatik gruplar, uygulama varsayılanları ve paylaşım kolaylıkları zamanla erişimi büyütebilir. Bu nedenle hesabın ilk günkü yetkisinden çok, altı ay sonra kim tarafından hatırlanacağına odaklandık. Sorumlu sponsor, hizmet ilişkisini düzenli doğrulamadıkça teknik ekibin sözleşmenin bittiğini kendiliğinden bilmesi beklenemez.

Sorunun ortaya çıkışı

İş birimi hızlı iletişim ve toplantı erişimi için şirket hesabı istiyordu. Talepte hizmet bitiş tarihi, veri kapsamı, sponsor ve kapanış koşulu yoktu. Hesap açıldığında adres defteri, paylaşım davetleri ve bazı varsayılan uygulama erişimleri beklenenden geniş olabilirdi.

BT talebi tamamen reddetmek yerine iş ihtiyacını ve kimlik ihtiyacını ayırdı. Dış toplantı katılımı, konuk erişimi veya paylaşımlı kanal yeterliyse tam posta kutusu gerekmiyordu. Kurum adına yazışma gerekiyorsa hukuki ilişki ve sorumluluklar önce netleşmeliydi.

İlk belirtiler ve yanlış varsayımlar

“Sadece e-posta” ifadesi en yaygın yanlış varsayımdı. Modern bulut ortamında posta kimliği dosya paylaşımı, ekip üyeliği, uygulama kaydı ve parola sıfırlama akışlarına bağlanabilir. Lisans atanmaması da kimlik nesnesinin riskini ortadan kaldırmaz.

Yönetici onayı tek başına yeterli sayılıyordu; oysa hesabın günlük sponsoru, hizmet süresi ve veri sınıfı bilinmelidir. Danışmanın kendi cihazını kullanması halinde cihaz güvenliği, veri indirme ve olay bildirim yükümlülüğü ayrıca ele alınmalıdır.

Teknik analiz

Hesap türü çalışan kimliğinden ayrılmalı, görünür ad ve dizin niteliği dış kullanıcı durumunu doğru yansıtmalıdır. MFA, Conditional Access, riskli oturum politikaları ve cihaz koşulları uygulanmalıdır. Varsayılan grup üyelikleri ve otomatik lisans atamaları incelenmelidir.

Erişimler rol bazlı ve süreli olmalı; posta yönlendirme, uygulama onayı, toplu indirme ve hassas paylaşım olayları izlenmelidir. Hesap etkinliği yalnızca oturum açmaya göre değil, sponsor teyidiyle gözden geçirilmelidir. Offboarding, posta ve dosya sahipliğini yasal saklama gereksinimleriyle birlikte yönetmelidir.

Uygulanan çözüm veya önerilen mimari

Önce konuk erişimi ve mevcut dış iletişim seçenekleri değerlendirildi. Kurumsal posta kutusu gerçekten gerekliyse sözleşme sahibi, iş sponsoru, veri sınıfı, başlangıç ve bitiş tarihi zorunlu alan yapıldı. Hesap ayrı yüklenici grubunda sınırlı politikalarla açıldı.

Süre bitiminden önce sponsora otomatik gözden geçirme gönderildi; teyit gelmezse erişim askıya alındı. Uzatma yeni onay gerektirdi. Hizmet bitiminde oturumlar sonlandırıldı, grup ve uygulama atamaları kaldırıldı, içerik sahipliği kayıtlı prosedüre göre devredildi.

Alternatifler ve karar gerekçesi

Konuk hesap, federasyon ve güvenli dosya paylaşım alanı birçok senaryoda kurumsal posta kutusundan daha düşük risklidir. Paylaşımlı posta kutusu bireysel hesap yerine kullanılmamalıdır; hesap verebilirliği zayıflatır. Danışmanın kendi kurumsal adresiyle yazışması kimlik sınırını daha açık tutabilir.

Tam hesap yalnızca danışmanın kurum adına düzenli iletişim kurması ve iç uygulamalara tanımlı erişim gerektirmesi halinde seçildi. Kolaylık tek başına gerekçe kabul edilmedi. Karar, en az ayrıcalık ve açık kurumsal temsil ihtiyacına göre verildi.

Güvenlik ve operasyonel riskler

Hesap ele geçirilirse saldırgan şirket uzantısını sosyal mühendislik için kullanabilir. Dış danışmanların cihaz ve ağ kontrolleri kurum çalışanlarıyla aynı olmayabilir. Güçlü MFA, oturum koşulları, veri kaybı kontrolleri ve olay bildirim zorunluluğu bu nedenle önemlidir.

Sahipsiz hesaplar yıllarca açık kalabilir, lisans tüketebilir ve denetim bulgusu yaratabilir. Sponsor işten ayrıldığında sahiplik otomatik devredilmelidir. Hukuk, İK, satınalma ve BT arasında kapanış tetikleyicisi kurulmadıkça teknik otomasyon tek başına yeterli olmaz.

Çıkarılan Dersler

Kontrol Listesi