![]() |
|
SaaS Güvenliği: 2FA, Kullanıcı Yetkileri ve Eski Hesaplar Nasıl Denetlenir? - Yazdırılabilir Versiyon +- Dataweb Forum (https://dataweb.com.tr/forum/yazilim-saas) +--- Konu: SaaS Güvenliği: 2FA, Kullanıcı Yetkileri ve Eski Hesaplar Nasıl Denetlenir? (/https://dataweb.com.tr/forum/saas-guvenligi-2fa-kullanici-yetkileri-ve-eski-hesaplar-nasil-denetlenir-87) |
SaaS Güvenliği: 2FA, Kullanıcı Yetkileri ve Eski Hesaplar Nasıl Denetlenir? - Kadir - 09-12-2026 Bir SaaS uygulamasındaki en büyük güvenlik risklerinden biri yalnızca sağlayıcının altyapısı değildir. Gereğinden fazla yönetici hesabı, ortak kullanılan şifreler, şirketten ayrılan çalışanların açık hesapları ve yıllardır değiştirilmeyen API anahtarları da ciddi risk oluşturabilir. Bu rehberde işletmenizde kullandığınız SaaS uygulamalarını 2FA, kullanıcı yetkileri, eski hesaplar, API erişimleri ve audit log açısından nasıl denetleyebileceğinizi adım adım inceleyeceğiz. Yeni bir SaaS ürünü seçerken güvenlik özelliklerini sonradan kontrol etmek yerine satın alma kriterlerinin parçası yapmak daha sağlıklıdır. Fiyat, veri taşınabilirliği, API ve güvenlik kontrollerini birlikte değerlendirmek için SaaS Seçerken Nelere Dikkat Edilmeli? 15 Maddelik Kontrol Listesi rehberini kullanabilirsiniz. 1. Önce bütün kullanıcı listesini çıkarın SaaS yönetim panelindeki kullanıcıları dışa aktarın veya listeleyin. Şunları belirleyin:
Tanımadığınız bir kullanıcı görürseniz erişim geçmişini inceleyin. 2. Şirketten ayrılan çalışanların hesaplarını kapatın Çalışan ayrıldığında yalnız e-posta hesabını kapatmak yeterli değildir. Kullandığı SaaS uygulamalarını da değerlendirin. Örneğin: Kod: CRM
Proje yönetimi
Dosya depolama
Muhasebe
E-posta pazarlama
Destek sistemierişimleri bulunabilir. 3. Kullanıcı silmeden önce veri sahipliğini aktarın Kullanıcının hesabında:
bulunabilir. Hesabı silmeden önce bu kayıtların başka kullanıcıya aktarılması gerekebilir. 4. 2FA kullanımını zorunlu hale getirin Mümkünse özellikle:
için iki faktörlü doğrulama kullanın. SaaS destekliyorsa kuruluş genelinde 2FA zorunluluğu değerlendirilebilir. 5. SMS dışında daha güçlü seçenekleri değerlendirin SaaS sağlayıcısına göre:
gibi yöntemler desteklenebilir. Hesabınız için sunulan seçenekleri değerlendirin. 6. Kurtarma yöntemlerini kontrol edin 2FA kullanmak yeterli değildir. Şunları da yönetin:
Kurtarma kodlarını açık bir Excel dosyasında saklamayın. 7. Ortak kullanıcı hesabı kullanmayın Şu yapı sorunludur: Kod: admin@firma.com
Şifre herkes tarafından biliniyorBu durumda hangi işlemi kimin yaptığını belirlemek zorlaşır. Mümkün olduğunda her kullanıcıya ayrı hesap verin. 8. Herkesi administrator yapmayın Kullanıcı yalnız müşteri kayıtlarını görmesi gerekiyorsa bütün sistem ayarlarını değiştirme yetkisine sahip olmamalıdır. Rol bazlı erişim kullanın. Örneğin: Kod: Administrator
Manager
Sales
Support
Read Onlygibi roller bulunabilir. 9. En az yetki prensibini uygulayın Kullanıcının işi için gerekli minimum erişimi verin. Örneğin destek personelinin:
yetkisine ihtiyacı olmayabilir. 10. Yönetici hesaplarını ayrı denetleyin Administrator kullanıcılarının listesini belirli aralıklarla kontrol edin. Şu soruları sorun:
11. Uzun süredir kullanılmayan hesapları inceleyin Örneğin: Kod: Son giriş: 14 ay önce
Durum: Aktifolan hesap neden hâlâ açık? Kullanılmayan hesapları pasifleştirmek saldırı yüzeyini azaltabilir. 12. API anahtarlarını kullanıcı hesaplarından ayrı düşünün Bir çalışan ayrılmış olabilir ancak onun oluşturduğu: Kod: API Key
Access Token
Webhook Secretçalışmaya devam ediyor olabilir. Offboarding sırasında API erişimlerini de kontrol edin. 13. Gereksiz API anahtarlarını iptal edin Şunları envantere alın:
Ne işe yaradığını kimsenin bilmediği eski anahtarları araştırın. 14. Secret değerlerini kaynak koduna yazmayın Şu yapıdan kaçının: Kod: $api_key = "gercek-gizli-anahtar";Özellikle kod Git deposuna gönderiliyorsa secret sızabilir. Uygun secret veya environment variable yönetimi kullanın. 15. Audit log özelliğini kullanın SaaS destekliyorsa şu işlemleri takip edin:
16. Şüpheli girişleri kontrol edin Örneğin kısa sürede: Kod: İstanbul
↓
Berlin
↓
New Yorkgibi beklenmedik erişimler görünüyorsa hesabı araştırın. VPN veya kurumsal ağ kullanımı nedeniyle konum bilgisinin her zaman kesin olmayabileceğini de unutmayın. 17. Harici uygulama bağlantılarını inceleyin SaaS hesabına yıllar içinde birçok üçüncü taraf uygulama bağlanmış olabilir. Artık kullanılmayan entegrasyonların erişimini kaldırın. 18. Veri export yetkisini sınırlandırın Bütün kullanıcıların tek tıkla bütün müşteri verisini dışa aktarabilmesi gerekmeyebilir. Özellikle:
sistemlerinde export yetkisini kontrol edin. 19. Periyodik erişim denetimi yapın Örneğin üç ayda bir: Kod: Kullanıcı listesi
↓
Roller
↓
Admin hesapları
↓
API key
↓
Harici entegrasyonlarkontrolü yapılabilir. Kritik sistemlerde daha sık denetim gerekebilir. 20. SaaS seçerken güvenliği satın alma öncesinde değerlendirin Bir yazılımı aldıktan sonra: Alıntı:2FA yokmuş. demek yerine satın alma aşamasında kontrol edin. Güvenlik özellikleri SaaS seçim kriterlerinin parçası olmalıdır. SaaS güvenlik kontrol listesi
Bir SaaS sağlayıcısından ayrılırken yalnız veriyi taşımak yeterli değildir. Eski kullanıcı hesapları, API anahtarları, OAuth bağlantıları ve webhook secret değerlerinin de kapatılması gerekir. Geçiş sürecinin tamamı için SaaS Sağlayıcısı Değiştirirken Veri Kaybı Nasıl Önlenir? rehberine bakabilirsiniz. Sonuç SaaS güvenliği yalnız: güçlü şifre kullanmak değildir. Daha doğru yaklaşım: Kim erişiyor → neye erişiyor → erişimi hâlâ gerekli mi → hangi teknik anahtarlar açık → hangi işlemler loglanıyor sorularını düzenli olarak cevaplamaktır. Bir hesabın veya API anahtarının yıllardır kullanılmaması onu güvenli hale getirmez. Gereksiz erişimleri kapatmak, aktif kullanıcıların yetkilerini sınırlamak ve 2FA kullanmak SaaS güvenliğinin temel parçalarıdır. |