Siber tehditler büyük işletmelerle sınırlı değildir. Birleşik Krallık genelindeki küçük ve orta ölçekli işletmeler; kimlik avı girişimi, kimlik bilgisi doldurma, fidye yazılımı ve yamalanmamış sistemlerin kötüye kullanılması gibi otomatik saldırıların hedefi hâline giderek daha fazla gelmektedir. Bu saldırılar, yaygın ve önlenebilir zayıflıklardan yararlandıkları için başarılı olmaktadır.
Cyber Essentials(yeni pencere) programı, her boyuttan Birleşik Krallık kuruluşunun kendilerini siber güvenlik tehditlerine karşı korumalarına yardımcı olmak için tasarlanmıştır. Ulusal Siber Güvenlik Merkezi tarafından desteklenen Cyber Essentials, Birleşik Krallık hükümeti destekli bir sertifikasyon programıdır. Doğru şekilde uygulandığında riski önemli ölçüde azaltan, yüksek etkili beş kontrole odaklanır.
Birçok Birleşik Krallık kuruluşu için Cyber Essentials sertifikasına sahip olmak; satın alma gereksinimleri, tedarik zinciri beklentileri ve müşteri güveni açısından giderek daha fazla zorunluluk haline gelmektedir. İster dahili güvenlik durumunuzu güçlendiriyor olun ister işletmenizi büyüme için konumlandırıyor olun, programın nasıl çalıştığını anlamak, uyumlu hale gelmenin ve önemli bir rekabet avantajı elde etmenin ilk adımıdır.
Cyber Essentials nedir?
Cyber Essentials, kuruluşların temel siber güvenlik kontrollerini yapılandırılmış ve ölçülebilir bir şekilde uygulamalarına yardımcı olmak için tasarlanmış bir sertifikasyon programıdır. Program, basit bir soruyu yanıtlamak üzere tasarlanmıştır: Sistemlerinizi yaygın tehditlerden korumak için gereken temel adımları attınız mı?
Program, olası her risk senaryosunu ele almaya çalışmak yerine, saldırılar için en yaygın giriş noktalarını hedefleyen beş teknik kontrole odaklanır. Bunlar arasında, gerçek dünyadaki ele geçirilme olaylarında sürekli olarak istismar edilen beş ana alan olan zayıf kimlik doğrulama, yetersiz yapılandırma, yamalanmamış sistemler ve aşırı erişim yetkileri yer almaktadır.
Bu odaklanmış yaklaşım, Cyber Essentials’ı etkili kılan şeydir. Tüm riskleri ortadan kaldırmaya çalışmak yerine, kuruluşunuzun Birleşik Krallık genelindeki olayların çoğunluğunu oluşturan otomatik saldırı türlerine karşı savunmasız kalmamasını sağlar.
KOBİ’ler için bu durum Cyber Essentials’ı özellikle değerli kılmaktadır; çünkü kurumsal ölçekte kaynak veya karmaşıklık gerektirmeden güvenliği artırmak için pratik ve ulaşılabilir bir çerçeve sunar.
Cyber Essentials Birleşik Krallık gereksinimleri: 5 temel kontrolün açıklaması
Cyber Essentials Birleşik Krallık gereksinimleri beş teknik kontrol etrafında şekillenmiştir. Bunlar hem Cyber Essentials hem de Cyber Essentials Plus’ın temelini oluşturur.
1. Güvenlik duvarları ve internet ağ geçitleri
Güvenlik duvarları(yeni pencere), dahili sisteminiz ile harici ağlar arasında sınır görevi görür. Hangi trafiğe izin verileceğini ve hangisinin engelleneceğini belirlerler.
Pratikte bu şu anlama gelir:
- İnternete bağlı tüm aygıtlar, yapılandırılmış bir güvenlik duvarı ile korunur
- Gereksiz bağlantı noktaları ve hizmetler varsayılan olarak engellenir
- Dahili sistemler doğrudan internete açık değildir
- Uzaktan erişim, kurumsal VPN’ler gibi kontrollü çözümler üzerinden yönlendirilir
Gerçek değerlendirmelerde sertifikasyon kuruluşları, yalnızca bir güvenlik duvarının var olup olmadığına bakmazlar. Kuralların aktif olarak yönetilip yönetilmediğini, gereksiz hizmetlerin açıkta olup olmadığını ve uzaktan erişimin düzgün bir şekilde kontrol edilip edilmediğini değerlendirirler. İnternete açık RDP veya SSH gibi açık bağlantı noktaları, kuruluşların başarısız olmasının yaygın bir nedenidir.
2. Güvenli yapılandırma
Varsayılan yapılandırmalar güvenlik için değil, kullanılabilirlik için tasarlanmıştır. Bunları değiştirmeden bırakmak, gereksiz risklere maruz kalınmasına yol açar.
Güvenli bir yapılandırma yaklaşımı şunları içerir:
- Dağıtımdan önce varsayılan parolaları değiştirmek
- Gereksiz hesapları ve hizmetleri kaldırmak veya kullanımdan dışı bırakmak
- Kullanımdan önce sistemleri güçlendirmek
- Tutarlı yapılandırma standartları uygulamak
Pratikte denetçiler tekrarlanabilir bir sürecin kanıtlarını ararlar. Tek bir sistemin doğru şekilde yapılandırılmış olması yeterli değildir; kuruluşlar tüm sistemlerin tutarlı bir şekilde güvenli hale getirildiğini kanıtlamalıdır. Kamuya açık depolama alanları veya açık API’ler gibi hatalı bulut yapılandırmaları, sertifikasyon sürecinde sıklıkla tespit edilmektedir.
3. Kullanıcı erişim kontrolü
Erişim kontrolü, sistemlere ve verilere kimlerin hangi düzeyde erişebileceğini yönetir.
Temel gereksinimler şunları içerir:
- En düşük yetki düzeyine dayalı erişim
- Ayrı yönetici ve standart kullanıcı hesapları
- Düzenli erişim incelemeleri
- İşten ayrılanlar için erişimin derhal kaldırılması
- Paylaşılan kimlik doğrulama bilgilerinin kullanılmaması
Değerlendirmeler genellikle hesap yaşam döngüsü yönetimiyle ilgili sorunları ortaya çıkarır. Kullanılmayan hesaplar, aşırı yetkiler ve paylaşılan kimlik doğrulama bilgileri en yaygın bulgular arasındadır. Giderek daha fazla oranda, iki adımlı doğrulama (2FA) temel bir kontrol olarak beklenmektedir.
4. Kötü amaçlı yazılımdan korunma
Kötü amaçlı yazılımdan korunma, sistemlerin kötü amaçlı yazılımlara karşı aktif olarak savunulmasını sağlar.
Bu şunları içerir:
- Tüm aygıtlar genelinde güncel uç nokta koruması
- Gerçek zamanlı taramanın açık olması
- Tehdit tanımları için otomatik güncellemeler
- Bilinmeyen yazılımların çalıştırılmasını önlemeye yönelik kontroller
Korumanın sürekli olarak aktif olması gerekir. Süresi geçmiş lisanslar, kapalı tarama veya özellikle uzaktan erişilen aygıtlardaki kapsam açıkları, kuruluşların bu kontrolde başarısız olmasının yaygın nedenleridir.
5. Güvenlik güncellemesi yönetimi
Yamalanmamış sistemler, saldırganlar için en sık kullanılan giriş noktalarından biridir. Bu nedenle Cyber Essentials şunları gerektirir:
- Kritik güncellemelerin yayınlanmasından sonraki 14 gün içinde uygulanması
- Mümkün olan durumlarda otomatik güncellemelerin açılması
- Desteklenmeyen yazılımların kaldırılması
- Tüm sistemlerin güncel tutulması
Bu, veri ihlali koruması için katı bir gereksinimdir. Daha yavaş yama döngülerine güvenen veya ömrünü tamamlamış sistemleri kullanmaya devam eden kuruluşlar burada genellikle zorluklarla karşılaşırlar. Desteklenmeyen yazılımlar sertifikasyon gereksinimlerini karşılayamaz.
Bu beş denetim bir araya gelerek Cyber Essentials sertifikasyonunun temelini oluşturur ve kuruluşların en yaygın ve istismar edilebilir güvenlik açıklarını gidermesini sağlar.
Cyber Essentials ile Cyber Essentials Plus Karşılaştırması
Cyber Essentials, iki sertifikasyon seviyesinde sunulmaktadır: Cyber Essentials (CE) ve Cyber Essentials Plus (CE+).
| Özellik | Cyber Essentials | Cyber Essentials Plus |
| Değerlendirme yöntemi | Öz değerlendirme anketi | Bağımsız teknik test |
| Doğrulama | Sertifikasyon kuruluşu tarafından incelenir | Uygulamalı doğrulama |
| Güvence seviyesi | Temel düzey | Yüksek |
| Test kapsamı | Belgeler ve beyanlar | Güvenlik açığı taramaları ve uç nokta kontrolleri |
| Tipik kullanım örneği | Giriş seviyesi siber güvenlik uyumluluğu | Yüksek güvenilirlikli ortamlar ve sözleşmeler |
Cyber Essentials, işletmenizin gerekli denetimleri uyguladığını onaylarken Cyber Essentials Plus, bu denetimlerin pratikte çalıştığını bağımsız olarak doğrulayarak daha ileri gider.
Düzenlemeye tabi ortamlarda faaliyet gösteren, hassas verileri işleyen veya yüksek değerli sözleşmeler için rekabet eden kuruluşlar için Cyber Essentials Plus, işletmenize rekabet avantajı sağlayabilecek daha güçlü bir güvence düzeyi sunar.
Hangi işletmelerin Cyber Essentials sertifikasına ihtiyacı vardır?
Cyber Essentials tüm kuruluşlar için yasal olarak zorunlu değildir, ancak birçok sektörde temel bir beklenti haline gelmiştir.
Kuruluşunuz şu niteliklere sahipse Cyber Essentials sertifikasını güçlü bir şekilde düşünmelisiniz:
- Kamu sektörüyle çalışıyorsa veya devlet ihalelerine giriyorsa
- Hassas müşteri, finans veya çalışan verilerini işliyorsa
- Güvenlik standartlarının uygulandığı tedarik zincirleri içinde faaliyet gösteriyorsa
- BT, danışmanlık veya dijital hizmetler sunuyorsa
- Ölçekleniyorsa ve yapılandırılmış güvenlik uygulamalarına ihtiyaç duyuyorsa
Birçok satın alma ortamında, Cyber Essentials resmi olmayan bir gerekliliktir. Sertifikası olmayan kuruluşlar, genellikle yetenek veya fiyatlandırma henüz değerlendirilmeden önce elenmektedir.
Cyber Essentials sertifikasyon süreci ve takvimi
Cyber Essentials sertifikası alma süreci nispeten yapılandırılmıştır ancak asıl iş, siz herhangi bir gönderim yapmadan önce gerçekleşir. Çoğu gecikme ve başarısızlık değerlendirme sırasında değil, hazırlık aşamasında meydana gelir.
Pratik düzeyde kuruluşlar bu süreçte beş aşamadan geçer ancak her aşama başlangıçta göründüğünden daha fazlasını içerir.
1. Kapsamınızı belirleyin
İlk adım, sertifikasyon için neyin kapsam dahilinde olduğunu net bir şekilde tanımlamaktır. Bu, genellikle internete bağlanan ve kurumsal verileri işleyen tüm aygıtları, sistemleri ve hizmetleri içerir.
Pratikte bu durum şunları tanımlamak anlamına gelir:
- Dizüstü bilgisayarlar, masaüstü bilgisayarlar ve mobil aygıtlar gibi son kullanıcı aygıtları
- Bulut platformları ve SaaS uygulamaları (örneğin Microsoft 365, Google Workspace)
- Dahili ağlar ve internete açık sistemler
- VPN’ler ve evden çalışma ortamları dahil olmak üzere uzaktan erişim noktaları
Kapsamın tanımlanması kritik öneme sahiptir. Çok dar olursa sertifikasyon gerçek riskinizi yansıtmaz. Çok geniş olursa gereksiz karmaşıklığa yol açar ve süreci yavaşlatırsınız. Bu aşamadaki en yaygın sorunlardan biri, Cyber Essentials kapsamında tamamen kapsam dahilinde olan uzak aygıtların veya bulut hizmetlerinin gözden kaçırılmasıdır.
2. Ortamınızı gereksinimlere göre değerlendirin
Kapsam belirlendikten sonraki adım, sistemlerinizi beş Cyber Essentials gereksinimine göre değerlendirmektir.
İşin en büyük kısmı burada gerçekleşir. Aşağıdakiler gibi eksiklikleri tespit etmek için etkili bir şekilde dahili bir denetim yürütürsünüz:
- Hatalı yapılandırılmış güvenlik duvarları veya dışarıya açık hizmetler
- Varsayılan, yeniden kullanılan veya zayıf parolalar
- Aşırı kullanıcı izinleri
- Eksik veya gecikmiş güvenlik güncellemeleri
- Aygıtlar arasında tutarsız kötü amaçlı yazılım koruması
Pratikte bu adım, tamamen başarısız olmaktan ziyade genellikle tutarsızlıkları ortaya çıkarır. Denetimler mevcut olabilir ancak tüm sistemlerde tek tip olarak uygulanmamaktadır. Amaç, resmi değerlendirmeye geçmeden önce bu eksiklikleri belirlemek ve belgelemektir.
3. Değerlendirmeyi tamamlayın (CE veya CE+)
Cyber Essentials için yapılandırılmış bir öz değerlendirme anketini doldurmanız gerekecektir. Sorular teknik ve spesifiktir; denetimlerinizin ortamınız genelinde nasıl uygulandığını doğru bir şekilde açıklamanızı gerektirir.
Sertifikasyon kuruluşları yanıtlarınızı inceler ve net olmayan veya tutarsız bir durum olması halinde açıklama talep edebilir.
Cyber Essentials Plus için süreç daha da ileri gider. Harici bir denetçi, genellikle şunları içeren uygulamalı testler yoluyla denetimlerinizi doğrular:
- İnternete açık sistemlerin güvenlik açığı taraması
- Yapılandırmayı ve yamaları doğrulamak için uç nokta kontrolleri
- Kötü amaçlı yazılımdan koruma ve erişim denetimlerinin beklendiği gibi çalıştığını onaylama girişimleri
Bu aşamada doğruluk önem taşır. Denetimlerin abartılması veya gereksinimlerin yanlış anlaşılması, genellikle inceleme sırasında gecikmelere veya başarısızlığa yol açar.
4. Eksiklikleri giderin ve denetimleri iyileştirin
Kuruluşların değerlendirme sırasında, özellikle de ilk denemede sorunlar tespit etmesi yaygın bir durumdur. Bunlar genellikle karmaşık teknik arızalar değil, aşağıdakiler gibi operasyonel boşluklardır:
- Aşırı yetkilere sahip hesaplar
- Son güncellemeleri eksik olan aygıtlar
- Güvenlik ilkelerinin tutarsız şekilde uygulanması
Sorun giderme süreci, bu sorunların ele alınmasını ve denetimlerin kapsam dahilindeki tüm sistemlerde tutarlı bir şekilde uygulanmasını içerir.
Bu aşama, kuruluşların standardizasyondan da yararlandığı aşamadır. Sorunları tek tek çözmek yerine tekrarlanabilir süreçler uygulamak genellikle daha etkilidir; örneğin aygıt yapılandırmasını standartlaştırmak veya erişim denetimini merkezileştirmek.
Çoğu durumda bu durum, ekiplerin parola ilkelerini uygulayabilmesine, izinleri merkezi olarak yönetebilmesine ve roller değiştiğinde erişimi hızlıca geçersiz kılabilmesine olanak tanıyan yapılandırılmış kimlik doğrulama bilgisi yönetim araçlarının sunulmasını içerir. Bu yeteneklerin yalnızca manuel süreçlerle sürdürülmesi zor olabilir.
Bu nedenle, Proton Pass for Business gibi bir işletme parola yöneticisi kullanmak, kimlik doğrulama bilgilerinin kuruluşunuz genelinde nasıl oluşturulduğunu, depolandığını ve paylaşıldığını standartlaştırmaya yardımcı olarak genellikle güvenlik açıklarına yol açan resmi olmayan süreçlere olan bağımlılığı azaltır.
5. Sertifikasyon alın
Yanıtlarınız doğrulandıktan sonra veya Cyber Essentials Plus durumunda, sistemleriniz bağımsız testleri başarıyla geçtikten sonra sertifikanızı alırsınız.
Cyber Essentials sertifikasının 12 ay boyunca geçerli olduğunu ve sertifikalı durumunuzu korumak için her yıl yenilenmesi gerektiğini unutmamak önemlidir. Yenileme süreci, Cyber Essentials için yeni bir öz değerlendirme veya Cyber Essentials Plus için başka bir bağımsız teknik değerlendirme olabilecek yeni bir değerlendirmenin tamamlanmasını içerir. Sertifikanızın geçerlilik süresi dolarsa, yenileme sürecini başarıyla tamamlayana kadar kuruluşunuz artık Cyber Essentials sertifikalı olarak kabul edilmez.
Sertifika almak sürecin sonu değildir. Yıl boyunca, aynı standartlara göre güvenlik güncellemelerini uygulamaya, kullanıcı erişimini gözden geçirmeye, güvenli yapılandırmaları korumaya ve yeni sistemleri devreye almaya devam etmelisiniz. Diğer bir deyişle kuruluşlar, Cyber Essentials’ı yıllık bir çalışma yerine devam eden bir operasyonel disiplin olarak görmelidir.
Değerlendirmenin neleri kapsadığı
Cyber Essentials anketi belirli, teknik evet/hayır soruları etrafında yapılandırılmıştır. Bunlar, ortamınızın doğru şekilde yorumlanmasını gerektirir. Pek çok kuruluş, denetimler olmadığı için değil, tutarsız uygulandığı veya yetersiz belgelendiği için zorluk yaşamaktadır.
Cyber Essentials Plus için bağımsız değerlendiriciler denetimlerinizi şu yöntemlerle doğrular:
- Güvenlik açığı taraması
- Uç nokta yapılandırma kontrolleri
- Yamaların ve kötü amaçlı yazılımdan koruma işlemlerinin doğrulanması
Cyber Essentials sertifikası için nasıl bir zaman çizelgesi beklemelisiniz?
Cyber Essentials sertifikasyonu için sabit bir zaman çizelgesi yoktur ancak çoğu kuruluş şu süreci bekleyebilir:
- 1-2. Haftalar: Kapsam belirleme ve ilk değerlendirme
- 2-4. Haftalar: Eksikliklerin giderilmesi ve denetim uyumu
- 4-6. Haftalar: Gönderim, inceleme ve sertifikasyon
Yapılandırılmış ortamlara sahip, iyi hazırlanmış kuruluşlar süreci daha hızlı tamamlayabilir. Bölük pörçük sistemlere, belirsiz sorumluluklara veya tutarsız denetimlere sahip olan kuruluşların eksiklikleri tespit etmesi ve çözmesi ek süre gerektirebilir.
Prensip olarak sertifika almak zor değildir ancak netlik, tutarlılık ve ayrıntılara dikkat edilmesini gerektirir. Başlamadan önce ortamınız ne kadar iyi yapılandırılmış olursa, sertifikasyon süreci de o kadar sorunsuz geçecektir.
Cyber Essentials sertifikasının maliyeti ne kadardır?
Cyber Essentials sertifikasyonunun maliyeti, kuruluşunuzun boyutuna ve Cyber Essentials mı yoksa Cyber Essentials Plus mı alacağınıza bağlıdır.
Standart Cyber Essentials sertifikasyonu için IASME, kuruluş boyutuna göre sabit fiyatlandırma(yeni pencere) modeli kullanır. Bu yazının yazıldığı sırada resmi değerlendirme ücretleri, mikro işletmeler (1-9 çalışan) için 320 £ + KDV ile büyük kuruluşlar (250+ çalışan) için 600 £ + KDV arasında değişmektedir. Küçük ve orta ölçekli işletmelerin çoğu, değerlendirme için 440-500 £ + KDV (yaklaşık 580-660 USD) ödemeyi bekleyebilir.
Cyber Essentials Plus, bir öz değerlendirme yerine bağımsız teknik testler içerdiğinden farklı şekilde fiyatlandırılır. Sabit bir ulusal ücret yoktur; maliyetler sertifikasyon kuruluşu ve BT ortamınızın karmaşıklığına göre belirlenir. Çoğu KOBİ için fiyatlandırma genellikle 1.500 £ (yaklaşık 2.000 USD) civarında başlar ve daha büyük veya daha karmaşık ortamlar için 3.000 £ (yaklaşık 4.000 USD) tutarını aşabilir.
Hazırlık maliyetlerini de hesaba katmaya değer. Birçok kuruluş için en büyük yatırım sertifika ücretinin kendisi değil, değerlendirmeden önce sistemlerin gözden geçirilmesi, güvenlik açıklarının giderilmesi ve denetimlerin standartlaştırılması için harcanan zamandır. Bu iyileştirmeler, sertifika sonucundan bağımsız olarak genel güvenlik duruşunuzu güçlendirir.
Cyber Essentials için sertifikasyon öncesi kontrol listesi
Başvurmadan önce yapılandırılmış bir iç kontrol gerçekleştirmek faydalıdır. Bu kontrol listesi, kuruluşunuza takip etmesi gereken kapsamlı bir liste sunacaktır.
| Gereksinim | Kontrol edilecek hususlar | Durum |
| Kapsam tanımı | Uzak ortamlar da dahil olmak üzere tanımlanan tüm sistemler, aygıtlar ve hizmetler | ☐ |
| Güvenli yapılandırma | Değiştirilen varsayılan ayarlar, kaldırılan gereksiz hizmetler, sağlamlaştırılan sistemler | ☐ |
| Erişimi denetimi | Gözden geçirilen izinler, uygulanan en düşük ayrıcalık ilkesi, paylaşılmayan kimlik doğrulama bilgileri | ☐ |
| Kimlik bilgileri yönetimi | Güçlü, benzersiz parolalar devrede, güvenli depolama alanı ve paylaşım | ☐ |
| Kötü amaçlı yazılım koruması | Tüm aygıtlar genelinde etkin ve güncel koruma | ☐ |
| Yama yönetimi | Tüm sistemler güncellenmiş, desteklenmeyen hiçbir yazılım kullanımda değil | ☐ |
| Uzaktan çalışma güvenliği | Uzaktan çalışan ve BYOD (kendi cihazını getir) aygıtları güvence altına alınmış ve kapsama dahil edilmiş | ☐ |
| Bulut erişimi | SaaS platformları gözden geçirilmiş, erişim kontrol edilmiş, kullanılmayan hesaplar kaldırılmış | ☐ |
| Kanıt hazırlığı | Belgeler ve sistem düzeyinde kanıtlar mevcut | ☐ |
| Sertifikasyon yolu | Net bir şekilde tanımlanmış CE veya CE+ | ☐ |
Cyber Essentials neleri kapsamaz?
Cyber Essentials bilinçli olarak odaklanmıştır ve bu odaklanma onun gücünün bir parçasıdır. Ancak, kuruluşunuzdaki siber güvenliğin her yönünü ele almaz.
Şunları kapsamaz:
- Resmi risk yönetimi çerçeveleri
- Kapsamlı yönetişim yapıları
- Gelişmiş tehdit algılama veya izleme
- Derinlemesine olay müdahale olgunluğu
- Kuruluş genelinde güvenlik kültürü
Bu nedenle Cyber Essentials’ı en iyi şekilde bir temel olarak anlamak gerekir. Temel kontrollerin yürürlükte olmasını sağlar ancak ISO 27001 gibi daha geniş çerçevelerin yerini almaz.
Birçok kuruluş için Cyber Essentials, daha kapsamlı bir güvenlik stratejisinin başlangıç noktası işlevini görür.
Cyber Essentials kapsamında erişim kontrolü ve parola yönetimi
Erişim kontrolü, Cyber Essentials kapsamındaki en kritik alanlardan biridir ve sürekli olarak uygulanması en zor olanlardan biridir.
Pratikte, sorunların çoğu günlük davranışlardan kaynaklanır:
- Sistemler arasında parola yeniden kullanımı
- Kayıt dışı kimlik bilgisi paylaşımı
- Aşırı yetkiler
- Erişim üzerinde görünürlük eksikliği
- İki adımlı doğrulama (2FA) eksikliği
- Zayıf parola ilkeleri ve yetersiz kurumsal kontroller
Zaman içinde bu küçük tavizler önemli bir risk oluşturur.
Cyber Essentials kapsamında erişim kontrolü, yalnızca izinleri tanımlamakla ilgili değildir, aynı zamanda bu izinlerin kapsam dahilindeki tüm sistemlerde tutarlı bir şekilde uygulandığını göstermekle de ilgilidir.
Kimlik bilgileri yönetimine yönelik yapılandırılmış bir yaklaşım bunu başarmaya yardımcı olur. Buna güçlü, benzersiz parolaların uygulanması, erişim üzerinde görünürlüğün korunması ve kimlik bilgilerinin ekipler arasında güvenli bir şekilde depolanması ile paylaşılması dahildir. İşletmeler için parola yönetimi en iyi uygulamaları kılavuzumuzdan daha fazla bilgi edinebilirsiniz.
Pratikte birçok kuruluş, manuel kimlik bilgisi işlemeyi bırakıp erişim kontrolünü merkezileştiren ve uygulamanın tutarlı olmasını sağlayan özel çözümleri benimsemektedir. Örneğin, Proton Pass for Business gibi BT ekiplerine yönelik bir parola yöneticisi, kuruluşların kimlik bilgilerini büyük ölçekte yönetmesine, rollere göre erişim atamasına ve kimin neye erişimi olduğu konusunda net bir görünürlük sürdürmesine olanak tanır.






