Bir SaaS uygulamasındaki en büyük güvenlik risklerinden biri yalnızca sağlayıcının altyapısı değildir. Gereğinden fazla yönetici hesabı, ortak kullanılan şifreler, şirketten ayrılan çalışanların açık hesapları ve yıllardır değiştirilmeyen API anahtarları da ciddi risk oluşturabilir.
Bu rehberde işletmenizde kullandığınız SaaS uygulamalarını 2FA, kullanıcı yetkileri, eski hesaplar, API erişimleri ve audit log açısından nasıl denetleyebileceğinizi adım adım inceleyeceğiz.
Yeni bir SaaS ürünü seçerken güvenlik özelliklerini sonradan kontrol etmek yerine satın alma kriterlerinin parçası yapmak daha sağlıklıdır. Fiyat, veri taşınabilirliği, API ve güvenlik kontrollerini birlikte değerlendirmek için SaaS Seçerken Nelere Dikkat Edilmeli? 15 Maddelik Kontrol Listesi rehberini kullanabilirsiniz.
1. Önce bütün kullanıcı listesini çıkarın
SaaS yönetim panelindeki kullanıcıları dışa aktarın veya listeleyin.
Şunları belirleyin:
Tanımadığınız bir kullanıcı görürseniz erişim geçmişini inceleyin.
2. Şirketten ayrılan çalışanların hesaplarını kapatın
Çalışan ayrıldığında yalnız e-posta hesabını kapatmak yeterli değildir.
Kullandığı SaaS uygulamalarını da değerlendirin.
Örneğin:
erişimleri bulunabilir.
3. Kullanıcı silmeden önce veri sahipliğini aktarın
Kullanıcının hesabında:
bulunabilir.
Hesabı silmeden önce bu kayıtların başka kullanıcıya aktarılması gerekebilir.
4. 2FA kullanımını zorunlu hale getirin
Mümkünse özellikle:
için iki faktörlü doğrulama kullanın.
SaaS destekliyorsa kuruluş genelinde 2FA zorunluluğu değerlendirilebilir.
5. SMS dışında daha güçlü seçenekleri değerlendirin
SaaS sağlayıcısına göre:
gibi yöntemler desteklenebilir.
Hesabınız için sunulan seçenekleri değerlendirin.
6. Kurtarma yöntemlerini kontrol edin
2FA kullanmak yeterli değildir.
Şunları da yönetin:
Kurtarma kodlarını açık bir Excel dosyasında saklamayın.
7. Ortak kullanıcı hesabı kullanmayın
Şu yapı sorunludur:
Bu durumda hangi işlemi kimin yaptığını belirlemek zorlaşır.
Mümkün olduğunda her kullanıcıya ayrı hesap verin.
8. Herkesi administrator yapmayın
Kullanıcı yalnız müşteri kayıtlarını görmesi gerekiyorsa bütün sistem ayarlarını değiştirme yetkisine sahip olmamalıdır.
Rol bazlı erişim kullanın.
Örneğin:
gibi roller bulunabilir.
9. En az yetki prensibini uygulayın
Kullanıcının işi için gerekli minimum erişimi verin.
Örneğin destek personelinin:
yetkisine ihtiyacı olmayabilir.
10. Yönetici hesaplarını ayrı denetleyin
Administrator kullanıcılarının listesini belirli aralıklarla kontrol edin.
Şu soruları sorun:
11. Uzun süredir kullanılmayan hesapları inceleyin
Örneğin:
olan hesap neden hâlâ açık?
Kullanılmayan hesapları pasifleştirmek saldırı yüzeyini azaltabilir.
12. API anahtarlarını kullanıcı hesaplarından ayrı düşünün
Bir çalışan ayrılmış olabilir ancak onun oluşturduğu:
çalışmaya devam ediyor olabilir.
Offboarding sırasında API erişimlerini de kontrol edin.
13. Gereksiz API anahtarlarını iptal edin
Şunları envantere alın:
Ne işe yaradığını kimsenin bilmediği eski anahtarları araştırın.
14. Secret değerlerini kaynak koduna yazmayın
Şu yapıdan kaçının:
Özellikle kod Git deposuna gönderiliyorsa secret sızabilir.
Uygun secret veya environment variable yönetimi kullanın.
15. Audit log özelliğini kullanın
SaaS destekliyorsa şu işlemleri takip edin:
16. Şüpheli girişleri kontrol edin
Örneğin kısa sürede:
gibi beklenmedik erişimler görünüyorsa hesabı araştırın.
VPN veya kurumsal ağ kullanımı nedeniyle konum bilgisinin her zaman kesin olmayabileceğini de unutmayın.
17. Harici uygulama bağlantılarını inceleyin
SaaS hesabına yıllar içinde birçok üçüncü taraf uygulama bağlanmış olabilir.
Artık kullanılmayan entegrasyonların erişimini kaldırın.
18. Veri export yetkisini sınırlandırın
Bütün kullanıcıların tek tıkla bütün müşteri verisini dışa aktarabilmesi gerekmeyebilir.
Özellikle:
sistemlerinde export yetkisini kontrol edin.
19. Periyodik erişim denetimi yapın
Örneğin üç ayda bir:
kontrolü yapılabilir.
Kritik sistemlerde daha sık denetim gerekebilir.
20. SaaS seçerken güvenliği satın alma öncesinde değerlendirin
Bir yazılımı aldıktan sonra:
demek yerine satın alma aşamasında kontrol edin.
Güvenlik özellikleri SaaS seçim kriterlerinin parçası olmalıdır.
SaaS güvenlik kontrol listesi
Bir SaaS sağlayıcısından ayrılırken yalnız veriyi taşımak yeterli değildir. Eski kullanıcı hesapları, API anahtarları, OAuth bağlantıları ve webhook secret değerlerinin de kapatılması gerekir. Geçiş sürecinin tamamı için SaaS Sağlayıcısı Değiştirirken Veri Kaybı Nasıl Önlenir? rehberine bakabilirsiniz.
Sonuç
SaaS güvenliği yalnız:
güçlü şifre kullanmak
değildir.
Daha doğru yaklaşım:
Kim erişiyor → neye erişiyor → erişimi hâlâ gerekli mi → hangi teknik anahtarlar açık → hangi işlemler loglanıyor
sorularını düzenli olarak cevaplamaktır.
Bir hesabın veya API anahtarının yıllardır kullanılmaması onu güvenli hale getirmez. Gereksiz erişimleri kapatmak, aktif kullanıcıların yetkilerini sınırlamak ve 2FA kullanmak SaaS güvenliğinin temel parçalarıdır.
Bu rehberde işletmenizde kullandığınız SaaS uygulamalarını 2FA, kullanıcı yetkileri, eski hesaplar, API erişimleri ve audit log açısından nasıl denetleyebileceğinizi adım adım inceleyeceğiz.
Yeni bir SaaS ürünü seçerken güvenlik özelliklerini sonradan kontrol etmek yerine satın alma kriterlerinin parçası yapmak daha sağlıklıdır. Fiyat, veri taşınabilirliği, API ve güvenlik kontrollerini birlikte değerlendirmek için SaaS Seçerken Nelere Dikkat Edilmeli? 15 Maddelik Kontrol Listesi rehberini kullanabilirsiniz.
1. Önce bütün kullanıcı listesini çıkarın
SaaS yönetim panelindeki kullanıcıları dışa aktarın veya listeleyin.
Şunları belirleyin:
- Aktif çalışanlar
- Eski çalışanlar
- Ajans kullanıcıları
- Freelance hesapları
- Servis hesapları
- Ortak hesaplar
Tanımadığınız bir kullanıcı görürseniz erişim geçmişini inceleyin.
2. Şirketten ayrılan çalışanların hesaplarını kapatın
Çalışan ayrıldığında yalnız e-posta hesabını kapatmak yeterli değildir.
Kullandığı SaaS uygulamalarını da değerlendirin.
Örneğin:
Kod:
CRM
Proje yönetimi
Dosya depolama
Muhasebe
E-posta pazarlama
Destek sistemierişimleri bulunabilir.
3. Kullanıcı silmeden önce veri sahipliğini aktarın
Kullanıcının hesabında:
- Projeler
- Dosyalar
- Müşteriler
- Otomasyonlar
- Raporlar
bulunabilir.
Hesabı silmeden önce bu kayıtların başka kullanıcıya aktarılması gerekebilir.
4. 2FA kullanımını zorunlu hale getirin
Mümkünse özellikle:
- Yöneticiler
- Finans kullanıcıları
- Müşteri verisine erişenler
- API yönetenler
için iki faktörlü doğrulama kullanın.
SaaS destekliyorsa kuruluş genelinde 2FA zorunluluğu değerlendirilebilir.
5. SMS dışında daha güçlü seçenekleri değerlendirin
SaaS sağlayıcısına göre:
- Authenticator uygulaması
- Passkey
- Donanım güvenlik anahtarı
gibi yöntemler desteklenebilir.
Hesabınız için sunulan seçenekleri değerlendirin.
6. Kurtarma yöntemlerini kontrol edin
2FA kullanmak yeterli değildir.
Şunları da yönetin:
- Recovery code
- Kurtarma e-postası
- Kurtarma telefonu
- Yedek yönetici
Kurtarma kodlarını açık bir Excel dosyasında saklamayın.
7. Ortak kullanıcı hesabı kullanmayın
Şu yapı sorunludur:
Kod:
admin@firma.com
Şifre herkes tarafından biliniyorBu durumda hangi işlemi kimin yaptığını belirlemek zorlaşır.
Mümkün olduğunda her kullanıcıya ayrı hesap verin.
8. Herkesi administrator yapmayın
Kullanıcı yalnız müşteri kayıtlarını görmesi gerekiyorsa bütün sistem ayarlarını değiştirme yetkisine sahip olmamalıdır.
Rol bazlı erişim kullanın.
Örneğin:
Kod:
Administrator
Manager
Sales
Support
Read Onlygibi roller bulunabilir.
9. En az yetki prensibini uygulayın
Kullanıcının işi için gerekli minimum erişimi verin.
Örneğin destek personelinin:
- Faturalandırma
- API anahtarları
- Kullanıcı yönetimi
yetkisine ihtiyacı olmayabilir.
10. Yönetici hesaplarını ayrı denetleyin
Administrator kullanıcılarının listesini belirli aralıklarla kontrol edin.
Şu soruları sorun:
- Bu kişi hâlâ şirkette mi?
- Gerçekten admin olması gerekiyor mu?
- 2FA açık mı?
- Son giriş ne zaman?
11. Uzun süredir kullanılmayan hesapları inceleyin
Örneğin:
Kod:
Son giriş: 14 ay önce
Durum: Aktifolan hesap neden hâlâ açık?
Kullanılmayan hesapları pasifleştirmek saldırı yüzeyini azaltabilir.
12. API anahtarlarını kullanıcı hesaplarından ayrı düşünün
Bir çalışan ayrılmış olabilir ancak onun oluşturduğu:
Kod:
API Key
Access Token
Webhook Secretçalışmaya devam ediyor olabilir.
Offboarding sırasında API erişimlerini de kontrol edin.
13. Gereksiz API anahtarlarını iptal edin
Şunları envantere alın:
- Anahtar adı
- Kim oluşturdu?
- Hangi sistem kullanıyor?
- Son kullanım tarihi
- Yetki kapsamı
Ne işe yaradığını kimsenin bilmediği eski anahtarları araştırın.
14. Secret değerlerini kaynak koduna yazmayın
Şu yapıdan kaçının:
Kod:
$api_key = "gercek-gizli-anahtar";Özellikle kod Git deposuna gönderiliyorsa secret sızabilir.
Uygun secret veya environment variable yönetimi kullanın.
15. Audit log özelliğini kullanın
SaaS destekliyorsa şu işlemleri takip edin:
- Girişler
- Kullanıcı ekleme
- Yetki değiştirme
- Veri export
- API anahtarı oluşturma
- Önemli ayar değişiklikleri
16. Şüpheli girişleri kontrol edin
Örneğin kısa sürede:
Kod:
İstanbul
↓
Berlin
↓
New Yorkgibi beklenmedik erişimler görünüyorsa hesabı araştırın.
VPN veya kurumsal ağ kullanımı nedeniyle konum bilgisinin her zaman kesin olmayabileceğini de unutmayın.
17. Harici uygulama bağlantılarını inceleyin
SaaS hesabına yıllar içinde birçok üçüncü taraf uygulama bağlanmış olabilir.
Artık kullanılmayan entegrasyonların erişimini kaldırın.
18. Veri export yetkisini sınırlandırın
Bütün kullanıcıların tek tıkla bütün müşteri verisini dışa aktarabilmesi gerekmeyebilir.
Özellikle:
- CRM
- İnsan kaynakları
- Finans
sistemlerinde export yetkisini kontrol edin.
19. Periyodik erişim denetimi yapın
Örneğin üç ayda bir:
Kod:
Kullanıcı listesi
↓
Roller
↓
Admin hesapları
↓
API key
↓
Harici entegrasyonlarkontrolü yapılabilir.
Kritik sistemlerde daha sık denetim gerekebilir.
20. SaaS seçerken güvenliği satın alma öncesinde değerlendirin
Bir yazılımı aldıktan sonra:
Alıntı:2FA yokmuş.
demek yerine satın alma aşamasında kontrol edin.
Güvenlik özellikleri SaaS seçim kriterlerinin parçası olmalıdır.
SaaS güvenlik kontrol listesi
- Bütün kullanıcılar biliniyor mu?
- Eski çalışan hesapları kapalı mı?
- 2FA etkin mi?
- Admin hesapları minimumda mı?
- Ortak hesap var mı?
- Roller doğru mu?
- Uzun süredir kullanılmayan hesap var mı?
- API key envanteri mevcut mu?
- Eski token'lar iptal edildi mi?
- Audit log kontrol ediliyor mu?
- Harici uygulamalar güncel mi?
- Export yetkileri sınırlı mı?
Bir SaaS sağlayıcısından ayrılırken yalnız veriyi taşımak yeterli değildir. Eski kullanıcı hesapları, API anahtarları, OAuth bağlantıları ve webhook secret değerlerinin de kapatılması gerekir. Geçiş sürecinin tamamı için SaaS Sağlayıcısı Değiştirirken Veri Kaybı Nasıl Önlenir? rehberine bakabilirsiniz.
Sonuç
SaaS güvenliği yalnız:
güçlü şifre kullanmak
değildir.
Daha doğru yaklaşım:
Kim erişiyor → neye erişiyor → erişimi hâlâ gerekli mi → hangi teknik anahtarlar açık → hangi işlemler loglanıyor
sorularını düzenli olarak cevaplamaktır.
Bir hesabın veya API anahtarının yıllardır kullanılmaması onu güvenli hale getirmez. Gereksiz erişimleri kapatmak, aktif kullanıcıların yetkilerini sınırlamak ve 2FA kullanmak SaaS güvenliğinin temel parçalarıdır.
