Yüklenici ve Danışman Erişimleri İçin Minimum Güvenlik Standardı
Yüklenici erişimlerinde sorun çoğu zaman ilk gün değil, iş bittikten aylar sonra ortaya çıkar. Proje ekibi dağılmış, sponsor değişmiş ve geçici denilen hesap hâlâ çalışıyor olabilir. Bu tabloyu düzeltmenin yolu her talebi tek tek hatırlamak değil, ortak minimum standardı sürece yerleştirmektir.
20 Temmuz 2026 tarihinde mevcut prosedürü güçlendirirken teknik kontrol listesini sözleşme ve veri yönetişimiyle birleştirdik. Standart, küçük bakım firmasından uzun süreli danışmana kadar riskle orantılı çalışmalı; düşük riskli işi gereksiz bürokrasiyle durdurmamalıydı.
Prosedürü hazırlarken erişim isteyen tarafın dilini de sadeleştirdik. İş sahibi ağ segmenti veya teknik rol adı bilmek zorunda değildi; hangi işi yapacağını, hangi veriye ihtiyaç duyduğunu ve ne zamana kadar çalışacağını açıklaması yeterliydi. Teknik ekip bu ihtiyacı uygun erişim paketine çevirdi. Böylece güvenlik formu uzmanlık sınavına dönüşmedi, buna karşılık “her yere erişsin” gibi belirsiz talepler kabul edilmedi. Ölçüm tarafında açılış süresi kadar süresi dolmuş hesap, sponsorsuz kimlik ve gözden geçirmede kaldırılan gereksiz yetki sayısını takip ettik.
Sorunun ortaya çıkışı
Farklı iş birimleri yüklenici hesaplarını e-posta, telefon veya servis talebiyle açtırıyordu. Taleplerde sistem, veri sınıfı ve süre bilgisi tutarlı değildi. BT hesabı açsa bile sözleşme bitişinden haberdar olmuyor, satınalma kaydı ile kimlik kaydı eşleşmiyordu.
Minimum standart talep, risk sınıflandırma, onay, sağlama, izleme, gözden geçirme ve kapanış aşamalarını tanımladı. Her aşamanın sahibi belirlendi; güvenlik kontrolü yalnızca BT’nin son dakikada uyguladığı teknik engel olmaktan çıkarıldı.
İlk belirtiler ve yanlış varsayımlar
VPN erişiminin güvenli bağlantı sağladığı için yeterli olduğu düşünülüyordu. Oysa doğru kişiyi, yönetilen cihazı, izinli hedefi ve zaman aralığını ayrıca doğrulamak gerekir. MFA da aşırı yetkiyi veya paylaşılmış hesabı güvenli hale getirmez.
Tedarikçi şirketin güvenilir olması, her çalışanının süresiz erişim alabileceği anlamına gelmez. İsimli hesap, güncel personel listesi ve ayrılan personelin hızlı bildirimi gerekir. Ortak hesaplar izlenebilirliği bozar; acil durum dışında kullanılmamalı ve istisna olarak yönetilmelidir.
Teknik analiz
Talepte iş gerekçesi, hedef sistem, gerekli rol, veri sınıfı, cihaz sahipliği, lokasyon ve süre zorunlu tutuldu. Risk arttıkça güvenlik incelemesi, yönetilen sıçrama noktası, oturum kaydı veya daha dar zaman penceresi eklendi. Ayrıcalıklı erişim normal kullanıcı erişiminden farklı onaylandı.
Kimlik federasyonu mümkünse yaşam döngüsünü kolaylaştırabilir; yine de yerel yetkilendirme ve erişim gözden geçirmesi gerekir. Loglar kim, ne zaman, hangi kaynağa erişti sorularını yanıtlamalıdır. Periyodik inceleme yalnızca hesap varlığını değil, rolün hâlâ gerekli olup olmadığını sorgulamalıdır.
Uygulanan çözüm veya önerilen mimari
Servis kataloğunda risk bazlı yüklenici erişim formu oluşturuldu. Sözleşme veya gizlilik şartı doğrulanmadan teknik sağlama başlamadı. Onaylanan rol hazır erişim paketinden verildi; elle eklenen yetkiler gerekçeli istisna oldu.
Kimlik sistemi bitiş tarihinde otomatik askıya alma yaptı, sponsor incelemesi uzatma için zorunlu tutuldu. Kapanışta oturumlar, gruplar, anahtarlar, cihaz sertifikaları ve uygulama yetkileri kontrol edildi. Rapor, satınalma ve sözleşme envanteriyle düzenli karşılaştırıldı.
Alternatifler ve karar gerekçesi
Her yükleniciye aynı ağır kontrolü uygulamak kolay yönetilir görünse de düşük riskli erişimlerde verimsizdir. Tamamen vaka bazlı karar ise tutarsızlık yaratır. Üç risk seviyesi ve her seviyeye bağlı minimum kontrol seti dengeli sonuç verdi.
Doğrudan VPN yerine uygulama yayını, sıçrama sunucusu veya kimlik tabanlı erişim bazı senaryolarda daha dar kapsam sağlar. Seçim ürün modasına göre değil, hedef sistemin niteliği, oturum izleme ihtiyacı ve saha bağlantı koşullarına göre yapıldı.
Güvenlik ve operasyonel riskler
Üçüncü taraf cihazında zararlı yazılım, paylaşılan kimlik bilgisi veya yetersiz yama seviyesi kuruma taşınabilir. Cihaz koşulu uygulanamıyorsa erişim izole çalışma alanı üzerinden sınırlandırılmalıdır. Hassas veri indirme ve dışa aktarma ayrıca kontrol edilmelidir.
Aşırı bürokrasi kullanıcıyı kontrol dışı araçlara yöneltebilir. Süreç hızlı, ölçülebilir ve acil erişim için kayıtlı istisna içermelidir. Log saklama, oturum kaydı ve kişisel veri konuları sözleşme ve mevzuatla uyumlu olmalıdır.
Çıkarılan Dersler
- Minimum standart erişimin bütün yaşam döngüsünü kapsamalıdır.
- MFA aşırı yetki ve ortak hesap sorununu çözmez.
- Risk seviyeleri kontrolü iş ihtiyacıyla orantılar.
- Sözleşme ve kimlik envanteri birbiriyle eşleşmelidir.
- Kapanış yalnızca hesabı devre dışı bırakmaktan ibaret değildir.
Kontrol Listesi
- İsimli hesap, sponsor ve sözleşme mevcut mu?
- Rol en az yetkiyle ve süreli mi?
- Erişim ve ayrıcalıklı işlemler loglanıyor mu?
- Offboarding tüm kimlik ve anahtarları kapsıyor mu?