Çalışanların işe alım süreci, bir şirketin güvenlik yaşam döngüsündeki en kritik ve sıklıkla göz ardı edilen anlardan biridir. İşletmeler verimliliğe ve entegrasyona odaklanırken, yeni bir çalışanın yolculuğunun ilk saatleri ve günleri sıklıkla gereksiz riskler yaratır.

Bu erken aşama kararları, çalışanların ileride güvenliği nasıl ele alacağını etkileyen uzun vadeli zafiyetler oluşturabilir. Aceleye getirilmiş hesap kurulumları, güvensiz kimlik doğrulama bilgileri paylaşımı ve aşırı erişim izinleri uzun vadeli sonuçlar doğurabilir.

Yapılandırılmış ve güvenlik odaklı bir işe alım süreci, kuruluşların ilk günden itibaren riske maruz kalma durumunu azaltmasına yardımcı olurken, güvenli dijital davranışlar için net beklentiler belirler. Erişim izinlerinin uygun şekilde verilmesini, kimlik doğrulama bilgilerinin güvenli şekilde işlenmesini ve çalışanların şirket verilerini koruma konusundaki rollerini anlamalarını sağlar.

Bu kılavuz, farklı boyutlardaki ekipler genelinde uygulanabilecek eyleme geçirilebilir adımlarla çalışan işe alım güvenliğine pratik bir yaklaşım sunmaktadır. Ayrıca bir kurumsal parola yöneticisinin daha kontrollü ve verimli bir süreci nasıl destekleyebileceğini vurgular.

İşe alım süreci güvenlik açısından neden yüksek risk taşır?

Çalışan işe alımındaki en yaygın güvenlik hataları nelerdir?

Güvenli işe alım sürecine nasıl hazırlanılır?

İlk günden itibaren güvenli erişim nasıl zorunlu kılınır?

İlk haftada güvenlik bilinci nasıl oluşturulur?

Güvenlik odaklı bir işe alım kültürü nasıl görünür?

Uzaktan ve hibrit işe alımlarda güvenlik nasıl yönetilir?

İşe alım sürecinde ve sonrasında erişim hataları nasıl düzeltilir?

Uzun vadeli iyi güvenlik alışkanlıkları nasıl ayarlanır?

Bir parola yöneticisi ile işe alım sürecini dönüştürün

İşe alım süreci güvenlik açısından neden yüksek risk taşır?

Çoğu kuruluş bünyesine yeni birini katarken hızlı hareket eder. Ancak bu telaş içinde ekipler sıklıkla erişim ve kimlik doğrulama bilgileri konusunda kestirme yollara başvurur. Bu durum, saldırganların istismar etmeye hazır olduğu istenmeyen zayıf noktalar yaratır.

Kimliği tam olarak doğrulamadan erişim izni vermek, iki adımlı doğrulamayı (2FA) atlamak veya parolaları yalnızca e-posta ya da mesajlaşma uygulamaları üzerinden paylaşmak düşündüğünüzden daha sık gerçekleşir. Özellikle toplu işe alımlarda veya süreçleri uzaktan çalışmaya uyarlarken aciliyet durumu, BT işe alımındaki en iyi uygulamaların önüne geçebilir.

Bu açıklar sadece saldırganlara fırsat vermekle kalmaz, aynı zamanda yeni çalışanlara kısayolların şirket kültürünün bir parçası olduğunu öğretir.

Çalışan işe alımındaki en yaygın güvenlik hataları nelerdir?

İşe alım süreci, uzun vadeli güvenlik alışkanlıklarının temelini atar. İşte köklü şirketlerin bile bu kritik ilk günlerde düştüğü bazı tuzaklar:

  • İlk hesap parolalarını veya hassas bağlantıları e-posta, mesajlaşma uygulamaları ya da hesap tabloları aracılığıyla paylaşmak.
  • Zaman kazanmak için yönetici hakları vermek, ardından bunları kısıtlamayı unutmak.
  • Herhangi bir aygıt kontrolü yapmadan bilinmeyen veya yönetilmeyen aygıtlardan erişime izin vermek.
  • Çok faktörlü kimlik doğrulama kurulumunu ertelemek.
  • Güvenlik eğitimi gerçekleşmeden önce erişim izni vermek.

Bu eylemlerin her biri işe alım karmaşası içinde cazip gelebilir. Ancak her biri bir işletmenin güvenlik duruşunu ciddi şekilde zayıflatır. Bir hata yapıldığında, bunu temizlemek çok daha fazla zaman alır ve zordur.

Güvenli işe alım sürecine nasıl hazırlanılır

Yeni bir ekip üyesi için sorunsuz ve güvenli bir başlangıç, henüz içeri girmeden (veya oturum açmadan) önce hazırlık yapılmasını gerektirir. Kuruluşunuz aşağıdaki eylemlerle onların gelişini planlamalıdır:

  • En az ayrıcalık ilkesini takip ederek, yeni çalışanın rollerine göre tam olarak hangi sistemlere erişeceğini belirleyin.
  • Tüm hesapları önceden oluşturun ancak hiçbir kimlik doğrulama bilgisini veya bağlantıyı güvensiz kanallardan göndermeyin.
  • Yeni çalışan için kişiselleştirilmiş ve ilk güne hazır olacak şekilde Proton Pass for Business gibi seçtiğiniz kurumsal parola yöneticisine davet bağlantılarını ayarlayın.
  • 2FA kaydını ve ilk oturum açma işlemini resmi 1. gün işe alım kontrol listenizin bir parçası haline getirin.


Bu unsurların önceden hazırlanması, son dakika karmaşasını önler ve gereksiz riske maruz kalmayı sınırlar. Bu durum, yüz yüze doğrulamanın mümkün olmadığı dağıtık ekipler için özellikle önemlidir.

İlk günden itibaren güvenli erişim nasıl zorunlu kılınır

Bir ekip üyesinin ilk saatleri yüksek risk taşır. Erişim sağlayıp işe başlamak için sabırsızlanırlar ve BT ekibiniz aynı anda birden fazla işe alım süreci, yeni projeler ve kesintilerle ilgileniyor olabilir.

Güvenlik odaklı bir işe alım süreci için aşağıdaki ögelerin kontrol edilmesi zorunludur:

  • Herhangi bir üretim sistemine veya iş yeri aracına erişim izni verilmeden önce iki adımlı doğrulama hemen yapılandırılır.
  • Kimlik doğrulama bilgileri ve paylaşılan gizli veriler yalnızca güvenli paylaşım mekanizmaları aracılığıyla iletilir.
  • Yeni çalışan, güvenliğin temelleri hakkında hızlı bir canlı tur alır: güçlü parola oluşturma, güvenli paylaşım ve kimlik avı girişimlerini nasıl tanıyacağı.


Başlangıçta güvenliği vurgulamak, çalışanlara işlerin nasıl yürüdüğünü ve kısayollara müsamaha gösterilmeyeceğini görüntüler. İlk günün, gelecekteki eylemleri şekillendirecek iyi dijital alışkanlıkları kazandırmak için mümkün olan en iyi an olmasının nedeni budur.

İlk haftada güvenlik bilinci nasıl oluşturulur

Ekip üyeleri güvenlik kurulumlarını tamamladıktan sonra dikkatinizi, onların iyi alışkanlıklar edinmelerine ve güvenlik ile parola ilkelerinizi anlamalarına yardımcı olmaya kaydırmanız gerekir.

İlk hafta içinde kısa bir güvenlik bilinci oturumu dahil etmek, bir ay beklemekten çok daha etkilidir. Bunun nedeni şudur:

  • Yeni çalışanlar henüz kestirme yollar geliştirmemiştir, bu nedenle beklentileri düzgün bir şekilde belirleyebilirsiniz.
  • Çalışanlar, işi henüz öğrenme aşamasındayken geri bildirimlere daha açıktır.
  • Kötü güvenlik kararları erken düzeltilirse alışkanlık haline gelme olasılığı daha düşüktür.


Yeni çalışanların kimlik doğrulama bilgisi yönetimi, kişisel aygıtların kullanımı (BYOD), hassas verilerin işlenmesi, şüpheli davranışların bildirilmesi ve parolaların güvenli bir şekilde saklanması konularındaki şirket kurallarını bildiğinden emin olmalısınız. Soru sormayı teşvik eden etkileşimli bir tartışma, onların katılımını sağlar ve her kuralın arkasındaki nedeni netleştirir.

Güvenlik odaklı bir işe alım kültürü nasıl görünür?

Şirket kültürünüz gevşekse teknolojinizin veya kontrollerinizin ne kadar harika olduğunun bir önemi yoktur: güvenlik norm olmalıdır.

Çalışan işe alım güvenliğini şu şekilde teşvik edebilirsiniz:

  • Örnek olun: BT personeli ve yöneticiler her zaman diğer tüm çalışanlarla aynı güvenli erişim kurallarına uyar.
  • Güvenliği bir ceza değil, güçlendirme aracı olarak konuşun. Hatalar gizlenmez, düzeltilir.
  • Özellikle işe alım sürecinde, küçük de olsa sorunları bildiren kişileri ödüllendirin.
  • Parola yönetimi en iyi uygulamalarını herkesin zihninde taze tutmak için dahili kanallarda kısa hatırlatıcılar ve başarı hikayeleri yayınlayın.

Kilit nokta, güvenliği yalnızca yıllık bir eğitim etkinliği veya ara sıra gönderilen bir e-posta değil, iş yeri rutinlerinin görünür ve günlük bir parçası haline getirmektir.

Uzaktan ve hibrit işe alımlarda güvenlik nasıl yönetilir

Hibrit ve uzaktan çalışma artık giderek yaygınlaştığı için, işe alım sürecinin bazı bölümlerinin gözden geçirilmesi gerekiyor. Uzaktan çalışma ortamlarında doğrulama zorlaşır, evdeki aygıtların bağlantı kurması gerekebilir ve saat dilimleri planlamayı karmaşıklaştırır.

Uzaktan ve hibrit iş gücü işe alım süreçleriyle ilgilenirken aşağıdakileri göz önünde bulundurun:

  • İşe alınan her yeni çalışanın kimliğini onaylamak için görüntülü aramaları ve güvenli dijital doğrulama yöntemlerini kullanın.
  • Evdeki aygıtları kontrol edip kaydetmeden önce bunlardan erişime asla izin vermeyin. Bu, şirket veri akışını kontrol etmek için kilit önem taşır.
  • Nerede olurlarsa olsunlar her çalışanın güvenliğe aynı özeni göstermesini sağlamak için yöneticileri ve ekip liderlerini 2FA ve güvenli parola uygulamalarını sanal olarak nasıl anlatacakları konusunda eğitin.

Uzaktan işe alım süreci ayrıca güvenlik eğitimi oturumlarını kaydetmeyi veya tutarlılığa yardımcı olabilecek kendi hızında ilerlenebilen kurslar ayarlamayı kolaylaştırır. Ancak özellikle dijital araçlara daha az aşina olan kişiler için pratik desteğin de en az bunun kadar önemli olduğunu unutmayın.

İşe alım sürecinde ve sonrasında erişim hataları nasıl düzeltilir

İşe alım sonrasındaki yaygın başarısızlıklardan biri, uzun vadeli “geçici” erişimdir. Yönetici hakları ve nadiren kullanılan sistem izinleri aylarca kontrol edilmeyebilir ve işe alımdan uzun süre sonra verileri riske atabilir.

Bunu durdurmak için, bir ay sonra şu amaçlarla bir inceleme yapmakta fayda vardır:

  • İşe alım sırasında verilen her hesabın ve iznin kişinin mevcut rolü ve sorumluluklarıyla hâlâ eşleşip eşleşmediğini kontrol edin.
  • Saldırı yüzeyini sınırlandırmak için kullanılmayan hesapları veya araçları kaldırın.
  • Çalışanın gerekli tüm güvenlik önlemleri konusunda kendine güvendiğini onaylayın.


Planlı incelemeler, erişim sorunlarını bir güvenlik ihlaline yol açmadan önce yakalar ve düzeltir. Çoğu çalışan ayrıcalıkları kasten kötüye kullanmaz, ancak gerçekten ihtiyaç duymadıkları erişim izinlerini korumuşlarsa bunu bildirme olasılıkları düşüktür.

Uzun vadeli iyi güvenlik alışkanlıkları nasıl ayarlanır

Bir ay sonra işe alım süreciniz, yeni çalışan kipinden sürekli çalışan desteğine geçmelidir. Bu sadece, sürekli güvenlik hatırlatıcılarını entegre etmek ve sorular ortaya çıktığında destek kanalları sunmak anlamına gelir.

Kullanabileceğiniz birkaç yöntem şunlardır:

  • Dahili platformlar aracılığıyla paylaşılan kısa, düzenli güvenlik tazelemeleri.
  • Uygulanabilir olduğunda 2FA’yı ayarlama veya güncelleme hatırlatıcıları.
  • İşe alımdan aylar sonra bile erişimle ilgili sorunları bildirmek veya yardım istemek için görünür ve basit bir yol.

Sürekli güvenlik ve veri ihlali koruması; inceleme, geri bildirim ve ayarlamadan oluşan sürekli bir süreçtir. Bu bağlamda, sistemlerin güncellenmiş olup olmadığını, parola ilkelerinin güçlü ve NIST yönergelerine uygun olup olmadığını kontrol etmek gibi BT işe alım en iyi uygulamaları, uzun vadeli güvenliği artırmak için kilit öneme sahiptir. Daha fazla bilgi için güvenli işe alım kontrol listelerimizi inceleyin.

Güvenli bir işe alım süreci oluşturmak, işleri yavaşlatmak veya yeni çalışma arkadaşlarının hayatını zorlaştırmakla ilgili değildir. Güven oluşturmaktan, işletmenizin çalışanlarını koruduğunu, çalışanlarınızın işletmenizi koruduğunu ve her ikisinin birlikte büyüdüğünü görüntülemekten oluşur.

Bir parola yöneticisi ile işe alım sürecini dönüştürün

Kimlik doğrulama bilgisi yönetimi güvenlik açısından kritik öneme sahiptir; özellikle Proton’un Veri İhlali Gözlemevi‘ne göre son aylarda parolaların ihlallerin yüzde 47’sinde açığa çıktığını düşündüğümüzde.

Yeni çalışanların genellikle birden fazla sistem için kimlik doğrulama bilgileriyle ilgilenmesi gerektiğinden, bu süreci güvenli hale getirmenin tek yolu benzersiz, tahmin edilemeyen, güvenli parolalar oluşturmak ve yönetmek için bir kurumsal parola yöneticisi kullanmaktır.

Proton Pass for Business, ister büyük ister küçük ölçekli işletmelerdeki BT ekiplerinin ihtiyaçlarını karşılamak üzere tasarlanmıştır.

Proton Pass for Business sistemini çalışan işe alım sürecinize dahil ettiğinizde, süreci önemli ölçüde basitleştirebilirsiniz:

  • Yeni çalışanlar kişisel parola kasalarına güvenli bir davet alır.
  • İhtiyaç duydukları tüm kimlik doğrulama bilgileri parola yöneticisi aracılığıyla güvenli bir ortamda paylaşılır.
  • Erişim role özeldir. Çalışanlar yalnızca ihtiyaç duydukları şeylere erişebilir ve diğer ekiplere veya departmanlara ait hassas oturum açma bilgilerini göremezler.
  • Yöneticiler yerleşik kontrollere ve raporlama özelliklerine sahiptir, böylece hiçbir şey gözden kaçmaz veya “şimdilik” verilmez.
  • Yazılımımız İsviçre gizlilik koruması ve bağımsız denetimlerle açık kaynaklı olduğundan, kullandığınız şeyin güvenilir olduğuna dair ek bir güvenceye sahip olursunuz.


Proton ekosisteminin bir parçası olan Proton Pass for Business, işe alım sırasında ve sonrasında aşağıdaki gibi özelliklerle ölçeklenebilir güvenlik sağlamanıza olanak tanır:

  • Uçtan uca şifreleme
  • Uygulanabilir ekip parola ilkeleri
  • 2FA desteği
  • Güvenli paylaşım kuralları
  • Geçiş anahtarları ve biyometrik kimlik doğrulama
  • Yönetici görünürlüğü ve kontrolü
  • GDPR, HIPAA ve ISO 27001 gibi düzenleyici çerçevelere uyumluluk

Güvenli bir kurumsal parola yöneticisi ile daha iyi bir işe alım süreci oluşturun.