Konu Değerlendirmesi:
  • 0 Oy(lar) - 0 Ortalama
  • 1
  • 2
  • 3
  • 4
  • 5
SaaS Güvenliği: 2FA, Kullanıcı Yetkileri ve Eski Hesaplar Nasıl Denetlenir?
#1
Bir SaaS uygulamasındaki en büyük güvenlik risklerinden biri yalnızca sağlayıcının altyapısı değildir. Gereğinden fazla yönetici hesabı, ortak kullanılan şifreler, şirketten ayrılan çalışanların açık hesapları ve yıllardır değiştirilmeyen API anahtarları da ciddi risk oluşturabilir.

Bu rehberde işletmenizde kullandığınız SaaS uygulamalarını 2FA, kullanıcı yetkileri, eski hesaplar, API erişimleri ve audit log açısından nasıl denetleyebileceğinizi adım adım inceleyeceğiz.

Yeni bir SaaS ürünü seçerken güvenlik özelliklerini sonradan kontrol etmek yerine satın alma kriterlerinin parçası yapmak daha sağlıklıdır. Fiyat, veri taşınabilirliği, API ve güvenlik kontrollerini birlikte değerlendirmek için SaaS Seçerken Nelere Dikkat Edilmeli? 15 Maddelik Kontrol Listesi rehberini kullanabilirsiniz.

1. Önce bütün kullanıcı listesini çıkarın

SaaS yönetim panelindeki kullanıcıları dışa aktarın veya listeleyin.

Şunları belirleyin:
  • Aktif çalışanlar
  • Eski çalışanlar
  • Ajans kullanıcıları
  • Freelance hesapları
  • Servis hesapları
  • Ortak hesaplar

Tanımadığınız bir kullanıcı görürseniz erişim geçmişini inceleyin.


2. Şirketten ayrılan çalışanların hesaplarını kapatın

Çalışan ayrıldığında yalnız e-posta hesabını kapatmak yeterli değildir.

Kullandığı SaaS uygulamalarını da değerlendirin.

Örneğin:

Kod:
CRM Proje yönetimi Dosya depolama Muhasebe E-posta pazarlama Destek sistemi

erişimleri bulunabilir.


3. Kullanıcı silmeden önce veri sahipliğini aktarın

Kullanıcının hesabında:
  • Projeler
  • Dosyalar
  • Müşteriler
  • Otomasyonlar
  • Raporlar

bulunabilir.

Hesabı silmeden önce bu kayıtların başka kullanıcıya aktarılması gerekebilir.


4. 2FA kullanımını zorunlu hale getirin

Mümkünse özellikle:
  • Yöneticiler
  • Finans kullanıcıları
  • Müşteri verisine erişenler
  • API yönetenler

için iki faktörlü doğrulama kullanın.

SaaS destekliyorsa kuruluş genelinde 2FA zorunluluğu değerlendirilebilir.


5. SMS dışında daha güçlü seçenekleri değerlendirin

SaaS sağlayıcısına göre:
  • Authenticator uygulaması
  • Passkey
  • Donanım güvenlik anahtarı

gibi yöntemler desteklenebilir.

Hesabınız için sunulan seçenekleri değerlendirin.


6. Kurtarma yöntemlerini kontrol edin

2FA kullanmak yeterli değildir.

Şunları da yönetin:
  • Recovery code
  • Kurtarma e-postası
  • Kurtarma telefonu
  • Yedek yönetici

Kurtarma kodlarını açık bir Excel dosyasında saklamayın.


7. Ortak kullanıcı hesabı kullanmayın

Şu yapı sorunludur:

Kod:
admin@firma.com Şifre herkes tarafından biliniyor

Bu durumda hangi işlemi kimin yaptığını belirlemek zorlaşır.

Mümkün olduğunda her kullanıcıya ayrı hesap verin.


8. Herkesi administrator yapmayın

Kullanıcı yalnız müşteri kayıtlarını görmesi gerekiyorsa bütün sistem ayarlarını değiştirme yetkisine sahip olmamalıdır.

Rol bazlı erişim kullanın.

Örneğin:

Kod:
Administrator Manager Sales Support Read Only

gibi roller bulunabilir.


9. En az yetki prensibini uygulayın

Kullanıcının işi için gerekli minimum erişimi verin.

Örneğin destek personelinin:
  • Faturalandırma
  • API anahtarları
  • Kullanıcı yönetimi

yetkisine ihtiyacı olmayabilir.


10. Yönetici hesaplarını ayrı denetleyin

Administrator kullanıcılarının listesini belirli aralıklarla kontrol edin.

Şu soruları sorun:
  • Bu kişi hâlâ şirkette mi?
  • Gerçekten admin olması gerekiyor mu?
  • 2FA açık mı?
  • Son giriş ne zaman?


11. Uzun süredir kullanılmayan hesapları inceleyin

Örneğin:

Kod:
Son giriş: 14 ay önce Durum: Aktif

olan hesap neden hâlâ açık?

Kullanılmayan hesapları pasifleştirmek saldırı yüzeyini azaltabilir.


12. API anahtarlarını kullanıcı hesaplarından ayrı düşünün

Bir çalışan ayrılmış olabilir ancak onun oluşturduğu:

Kod:
API Key Access Token Webhook Secret

çalışmaya devam ediyor olabilir.

Offboarding sırasında API erişimlerini de kontrol edin.


13. Gereksiz API anahtarlarını iptal edin

Şunları envantere alın:
  • Anahtar adı
  • Kim oluşturdu?
  • Hangi sistem kullanıyor?
  • Son kullanım tarihi
  • Yetki kapsamı

Ne işe yaradığını kimsenin bilmediği eski anahtarları araştırın.


14. Secret değerlerini kaynak koduna yazmayın

Şu yapıdan kaçının:

Kod:
$api_key = "gercek-gizli-anahtar";

Özellikle kod Git deposuna gönderiliyorsa secret sızabilir.

Uygun secret veya environment variable yönetimi kullanın.


15. Audit log özelliğini kullanın

SaaS destekliyorsa şu işlemleri takip edin:
  • Girişler
  • Kullanıcı ekleme
  • Yetki değiştirme
  • Veri export
  • API anahtarı oluşturma
  • Önemli ayar değişiklikleri


16. Şüpheli girişleri kontrol edin

Örneğin kısa sürede:

Kod:
İstanbul ↓ Berlin ↓ New York

gibi beklenmedik erişimler görünüyorsa hesabı araştırın.

VPN veya kurumsal ağ kullanımı nedeniyle konum bilgisinin her zaman kesin olmayabileceğini de unutmayın.


17. Harici uygulama bağlantılarını inceleyin

SaaS hesabına yıllar içinde birçok üçüncü taraf uygulama bağlanmış olabilir.

Artık kullanılmayan entegrasyonların erişimini kaldırın.


18. Veri export yetkisini sınırlandırın

Bütün kullanıcıların tek tıkla bütün müşteri verisini dışa aktarabilmesi gerekmeyebilir.

Özellikle:
  • CRM
  • İnsan kaynakları
  • Finans

sistemlerinde export yetkisini kontrol edin.


19. Periyodik erişim denetimi yapın

Örneğin üç ayda bir:

Kod:
Kullanıcı listesi ↓ Roller ↓ Admin hesapları ↓ API key ↓ Harici entegrasyonlar

kontrolü yapılabilir.

Kritik sistemlerde daha sık denetim gerekebilir.


20. SaaS seçerken güvenliği satın alma öncesinde değerlendirin

Bir yazılımı aldıktan sonra:

Alıntı:2FA yokmuş.

demek yerine satın alma aşamasında kontrol edin.

Güvenlik özellikleri SaaS seçim kriterlerinin parçası olmalıdır.


SaaS güvenlik kontrol listesi

  1. Bütün kullanıcılar biliniyor mu?
  2. Eski çalışan hesapları kapalı mı?
  3. 2FA etkin mi?
  4. Admin hesapları minimumda mı?
  5. Ortak hesap var mı?
  6. Roller doğru mu?
  7. Uzun süredir kullanılmayan hesap var mı?
  8. API key envanteri mevcut mu?
  9. Eski token'lar iptal edildi mi?
  10. Audit log kontrol ediliyor mu?
  11. Harici uygulamalar güncel mi?
  12. Export yetkileri sınırlı mı?

Bir SaaS sağlayıcısından ayrılırken yalnız veriyi taşımak yeterli değildir. Eski kullanıcı hesapları, API anahtarları, OAuth bağlantıları ve webhook secret değerlerinin de kapatılması gerekir. Geçiş sürecinin tamamı için SaaS Sağlayıcısı Değiştirirken Veri Kaybı Nasıl Önlenir? rehberine bakabilirsiniz.

Sonuç

SaaS güvenliği yalnız:

güçlü şifre kullanmak

değildir.

Daha doğru yaklaşım:

Kim erişiyor → neye erişiyor → erişimi hâlâ gerekli mi → hangi teknik anahtarlar açık → hangi işlemler loglanıyor

sorularını düzenli olarak cevaplamaktır.

Bir hesabın veya API anahtarının yıllardır kullanılmaması onu güvenli hale getirmez. Gereksiz erişimleri kapatmak, aktif kullanıcıların yetkilerini sınırlamak ve 2FA kullanmak SaaS güvenliğinin temel parçalarıdır.
Bul Yanıtla


Hızlı Erişim:


Bu Konuya Göz Atan Kullanıcılar: 1 Ziyaretçi(ler)