Ekip parola yönetimi üç kişiyle kolaydır. 15 kişiye gelindiğinde ise bozulmaya başlar.

Küçük bir şirkette bir avuç araç, birkaç ortak hesap ve genellikle parolaların saklandığı tek bir gayri resmi yer bulunabilir: bir hesap tablosu, sohbette sabitlenmiş bir ileti ya da paylaşılan bir belge.

İşletmeye daha fazla kişi katıldıkça, gayri resmi paylaşım faydalı erişim ile riskli erişim arasındaki farkı görmeyi zorlaştırır. Günlük araçların parolaları, finans, yönetici, müşteri veya altyapı sistemlerinin kimlik doğrulama bilgileriyle birbirine karışır. Liste dışarıdan hâlâ düzenli görünebilir, ancak artık kimin gerçekte neye erişmesi gerektiğini yansıtmaz.

İşletme büyüdükçe paylaşılan kimlik doğrulama bilgileri yapı ve denetime ihtiyaç duyar: Kim her parolaya erişebilir, hangi departmanın kimlik doğrulama bilgileri elindedir ve kişiler katıldıkça, ayrıldıkça ve roller değiştirdikçe erişim nasıl değişir?

Kimlik doğrulama bilgilerinin kontrolsüz çoğalması güvenlik ve operasyon sorunu haline gelmeden, parola kasalarını ekip veya departmana göre nasıl düzenleyeceğinizi, grup tabanlı erişimin minimum yetkiyi nasıl desteklediğini ve işe alım ile işten çıkarma süreçlerini nasıl daha güvenli hale getirebileceğinizi açıklayacağız.

Paylaşılan parola erişimi neden ölçeklenemez

Gayri resmi paylaşım genellikle büyüyen şirketlerin güvendiği ilk modeldir. Gayri resmi paylaşım kolaylık için tasarlanmıştır: Parolalar bir hesap tablosunda, bir sohbet konusunda veya birinin tarayıcısında bulunabilir ve kimse oturum açmaya ihtiyaç duyduğunda her seferinde erişim izni istemek zorunda kalmaz.

Ancak bu kolaylık hızla kargaşa ve riske yenik düşer. İşletmeye daha fazla ekip, taşeron, müşteri ve araç girdikçe paylaşılan liste, insanların gerçekte yaptıkları iş için fazlasıyla geniş kalır. Örneğin finans ekibinin bankacılık, bordro ve faturalandırma kimlik doğrulama bilgilerine ihtiyacı olabilir, ancak reklam hesaplarına veya geliştirici araçlarına ihtiyacı olmaz. Pazarlama ekibinin analitik, içerik ve sosyal medya erişimi gerekebilir, ancak hukuk portallarına veya altyapı kimlik doğrulama bilgilerine gerek kalmayabilir.

Bu çatlaklar günlük çalışmada ortaya çıkar, ancak işten çıkarma süreci bu modelin tehlikeli hale geldiği noktadır. Biri işten ayrıldığında şirketin, hangi kimlik doğrulama bilgilerine eriştiğini, kopyaladığını ya da hâlâ hatırladığını bilmenin güvenilir bir yolu yoktur. Parola yenilemek, kimin aldığına dair hiçbir kayıt tutulmadan yeni parolayı aynı korumasız kanallar üzerinden yeniden dağıtmak anlamına gelir. Bu emek karşısında birçok şirket yenilemeyi atlar.

Yapılandırılmış kasalara ve grup tabanlı erişime sahip bir kurumsal parola yöneticisi, belirsizliğin yerini denetime bırakır: Erişim bilinçli olarak verilebilir, gözden geçirilebilir ve geçersiz kılınabilir.

Kasa büyüdükçe erişim denetimi olarak kullanışlılığı azalır. Parolaları yine güvenli şekilde saklayabilir, ancak artık işletmenin gerçekte nasıl çalıştığını, her kimlik doğrulama bilgisinin kime ait olduğunu veya onu kimin kullanması gerektiğini yansıtmaz.

Ekip tabanlı erişim minimum yetkiyi destekler

Departmana göre kimlik doğrulama bilgisi erişiminin arkasındaki ilke basittir: Kişiler yalnızca işleri için gereken kimlik doğrulama bilgilerine erişebilmelidir.

Minimum yetki ilkesi faydalıdır çünkü kimlik doğrulama bilgisi erişimine net bir test kazandırır: Bu kişi işini yapmak için bu kimlik doğrulama bilgisine ihtiyaç duyuyor mu, yoksa erişimi bir zamanlar verilmiş olduğu için mi elinde? Ekip parola yönetiminde bu soru, kasaların nasıl oluşturulacağını, kimlerin bunlara dahil olacağını ve erişimin ne zaman kaldırılacağını belirlemelidir.

Bu, özellikle paylaşılan kimlik doğrulama bilgileri için önemlidir. Paylaşılan bir oturum açma bilgisi, birden fazla kişi tarafından kullanılabildiği için bireysel bir hesaptan zaten daha zor yönetilir.

Bu kimlik doğrulama bilgisine, erişmeye ihtiyacı olmayan kişiler de erişebildiğinde işletme hiçbir kazanç olmadan risk üstlenmiş olur: Bunu görüntüleyebilen her ek kişi, otomatik doldurma, kopyalama veya kimlik avı girişimi için bir aygıt daha demektir. İşletme parolanın güvenli bir yerde kaydedildiğini bilebilir, ancak kasaya erişimi olan herkesin onu kullanmak için hâlâ geçerli bir nedeni olup olmadığını bilemez.

Proton Pass for Business’taki Gruplar bu sorunu çözer: Yöneticiler kişileri ekipleri, departmanları veya projeleri yansıtan gruplar halinde düzenleyebilir ve bu grupları belirli kasalara ve ögelere atayabilir; böylece erişim, tek tek verilen izinler listesi yerine rolü takip eder.

Kasa yapısı riske göre şekillenmelidir. Düşük riskli operasyonel oturum açma bilgileri kolayca paylaşılabilirken yönetici kimlik doğrulama bilgileri, finans araçları, İK sistemleri, müşteri dışa aktarım verileri ve yedek erişimi daha sıkı denetime ihtiyaç duyar.

İyi bir kasa yapısı nasıl görünür

Kullanışlı bir kasa yapısı, kişilere her şeyi vermeden ihtiyaç duyduklarını bulmalarına yardımcı olmalıdır.

Büyüyen KOBİ’lerin çoğu için pratik bir temel, ekibe göre altı parola kasası içerir::

  • Finans: Muhasebe, bordro, bankacılık, faturalandırma, vergi portalları, ödeme platformları.
  • Pazarlama: Sosyal medya, analitik, reklamcılık, içerik yönetimi, tasarım araçları.
  • Satış ve müşteri başarısı: CRM, teklif araçları, müşteri portalları, destek platformları.
  • Operasyonlar: Tedarikçi portalları, proje yönetimi araçları, lojistik, satın alma.
  • BT ve güvenlik: Yönetici konsolları, yedek hesaplar, aygıt yönetimi, DNS, barındırma, altyapı.
  • Üst yönetim: Yönetim kurulu materyalleri, yatırımcı portalları, yönetici düzeyindeki hizmetler, hassas tedarikçi hesapları.

Kasa yapısı ve grup erişimi birlikte çalıştığında yöneticiler izinleri ölçekli olarak yönetebilir: Finans grubunu finans kasasına, BT grubunu altyapı kasalarına ve proje grubunu geçici müşteri işlerine atayın. Böylece erişim, yöneticinin hafızasıyla değil kurumsal çizelgeyle birlikte ölçeklenir.

Temel yapı kurulduktan sonra riskin gerekçelendirdiği yerlerde kısıtlı kasalar oluşturun. Bir BT ekibi, genel bir BT kasası ve ayrı bir ayrıcalıklı yönetici kasası bulundurabilir; her ikisi de ilgili gruplara atanır.

Bu, işe alım ve işten çıkarma süreçlerinde vazgeçilmez hale gelir. Birini gruba eklemek, gerekli tüm kasaları tek seferde verir; kişiyi gruptan kaldırmak ise her şeyi tek seferde geçersiz kılar.

Amaç kasaları karmaşıklaştırmak değildir. Amaç, risk düzeyleri birbirinden çok farklı olan kimlik doğrulama bilgilerinin karıştırılmasını önlemektir. Sosyal medya zamanlayıcısı, bordro yönetimiyle erişimi paylaşmamalıdır.

Farklı ekip boyutları için parola kasa yapıları

Çok küçük bir işletme kurumsal düzeyde kasa mimarisine ihtiyaç duymaz. Çok erken aşamada fazla yapı, kafa karışıklığı yaratabilir ve benimsemeyi yavaşlatabilir.

Bir ila iki kişilik durumlarda bile işletmeye ait kimlik doğrulama bilgilerinin kişisel olanlardan ayrı kasalarda tutulması büyüme için bir temel oluşturur.

Üç ila 10 kişilik ekipler için birkaç geniş kasa yeterli olabilir: şirket operasyonları, finans, pazarlama ve BT. Temel öncelik, her şeyi tek bir kasada toplamaktan kaçınmak ve en hassas kimlik doğrulama bilgilerini ayrı tutmaktır.

10 ila 50 kişilik ekipler için kasa yapısının işletmenin gerçekte nasıl örgütlendiğini takip etmesi gerekir. Bu aşamada kimlik doğrulama bilgisi erişimi günlük operasyonların bir parçası haline gelir: Kişiler ekiplere katılır, taşeronlar belirli projeler için işe girer, yöneticiler ekiplerinin kullandığı araçlardan sorumlu hale gelir ve yöneticilerin her kimlik doğrulama bilgisini tek tek açmadan erişimi gözden geçirebilecekleri bir yola ihtiyacı olur. Taşeronlar ve dış ortaklar, yalnızca görevlerinin gerektirdiğini görecekleri şekilde projeye özgü kasalara atanabilir ve proje sona erdiğinde erişimleri otomatik olarak düşer.

50 ve üzeri kişilik ekiplerde, yani daha büyük KOBİ’lerde ve orta ölçekli ekiplerde kasaların hem departmanları hem rolleri takip etmesi gerekebilir. Departman etiketi her zaman yeterince spesifik olmayabilir; bir kişi bankacılık erişimine ihtiyaç duymadan finans alanında çalışabilir veya ayrıcalıklı yönetici kimlik doğrulama bilgilerine ihtiyaç duymadan BT operasyonlarını destekleyebilir.

Yapı işletmeye uyarlanmalı; tersi olmamalıdır. Aşağıdaki bölümlerde bu yapının işe alım, işten çıkarma ve düzenli erişim incelemeleri yoluyla nasıl uygulamaya geçirileceği açıklanmaktadır.

İşe alım sürecine yapı katmak

İşe alım süreci genellikle zayıf parola yönetimini ortaya çıkarır. Yeni bir çalışan katılır ve birinin, hangi kimlik doğrulama bilgilerine ihtiyaç duyduğunu, bu parolaların nerede saklandığını, kimin bunları paylaşabileceğini ve hangi erişimin eğitim veya onay sonrasına kadar beklemesi gerektiğini hatırlaması gerekir.

Ekip tabanlı bir model, hafızaya olan bu güveni ortadan kaldırır. Finans alanına yeni bir kişi katıldığında her bir kimlik doğrulama bilgisini elle belirleyip paylaşacak bir meslektaşa ihtiyacı yoktur. İhtiyaç duyduğu erişim için doğrudan finans grubuna eklenebilir. Kimsenin bağlantıları iletmesi, parolaları sohbete yapıştırması veya finans ekibinin genellikle hangi araçları kullandığını hatırlaması gerekmez.

Kişinin yalnızca finans grubuna eklenmesi ve kendisine atanan kasaları ve ögeleri otomatik olarak devralması yeterlidir; yani yalnızca o rolle ilgili kimlik doğrulama bilgileri. Bu, işe alımı hızlandırır ve hassas hesapların ihtiyaç duyan ekibin ötesine yayılmasını önler. Kişiler parolaların peşinden koşmadan çalışmaya başlarken işletme kolaylık olsun diye geniş erişim vermekten kaçınır.

Net bir parola ilkesinin yardımcı olduğu nokta da tam olarak burasıdır. Proton’un parola ilkesi oluşturma rehberi, işletmelerin parola oluşturma, güvenli paylaşım, erişim yönetimi ve kimlik doğrulama kurallarını nasıl tanımlayabileceğini açıklar. Kimlik doğrulama bilgileri zaten ekibe göre düzenlendiğinde bu kuralları uygulamak daha kolay olur.

İşten çıkarma sürecini daha güvenli hale getirmek

Tek bir paylaşılan şirket kasasında geçersiz kılma ya hep ya hiç olur: İşten ayrılan çalışan onlarca, hatta yüzlerce kimlik doğrulama bilgisine dokunmuş olabilir; bu durumda geniş kapsamlı bir parola yenileme yapmak veya daha kötüsü, eski çalışanlara erişim bırakmak gerekir.

Kusursuz bir işten çıkarma şöyle görünür:

  1. Kişiyi ekip ve proje gruplarından kaldırın.
  2. Sahibi olduğu veya yönettiği kimlik doğrulama bilgilerini gözden geçirin.
  3. Gerektiğinde daha yüksek riskli parolaları yenileyin.

İşletme, her parolayı acil bir alarm gibi görmek yerine, döndürme ve inceleme çabasını gerçekten risk taşıyan kimlik doğrulama bilgilerine odaklayabilir.

Grup oluşturmanın tam bu noktada karşılığını alırsınız. Erişim yalnızca paylaşılan kasalar aracılığıyla yönetiliyorsa, yöneticinin kişiyi her kasadan tek tek geçersiz kılması gerekir. Gruplarda, kişiyi gruptan kaldırmak o gruba atanan tüm kasaları ve ögeleri aynı anda geçersiz kılar; bir denetim yerine tek bir eylem.

Aynı mantık, birinin rol değiştirmesi durumunda da geçerlidir. Satıştan operasyona geçen bir kişi, varsayılan olarak eski CRM yönetici kimlik doğrulama bilgilerini elinde tutmamalıdır. Rol değişiklikleri, işten ayrılma kadar kasa erişimi incelemesini de tetiklemelidir. Grup tabanlı erişimde bu inceleme hızlıdır: Kişiyi gruplar arasında taşımanız yeterlidir, erişimi otomatik olarak güncellenir; eski CRM kimlik doğrulama bilgileri kaldırılır, yeni operasyon kasaları atanır ve hepsi tek basit adımda tamamlanır.

Yöneticiler için daha iyi görünürlük

İyi bir ekip parola yönetimi, yöneticilere erişim konusunda net bir görüş sağlar. Temel soruları hızla yanıtlayabilmeliler.

Yöneticilerin yanıtlayabilmesi gereken temel erişim soruları

  • Finans kimlik doğrulama bilgilerine kimler erişebilir?
  • Hangi kasalar taşeron çalışanları içeriyor?
  • Hangi kullanıcılar yönetici parolalarına erişim sahibi?
  • Hangi kimlik doğrulama bilgileri departmanlar arasında paylaşılıyor?
  • Bir çalışan işten ayrıldıktan sonra ne değişti?
  • Hangi kasalar yüksek riskli veya ayrıcalıklı hesaplar içeriyor?

NCSC’nin kimlik ve erişim yönetimi rehberi(yeni pencere), sistemlere ve verilere kimin ve neyin erişebileceğinin kontrol edilmesinin önemini vurguluyor. Ayrıca erişimi yalnızca gerekenle sınırlandırmanın ve erişimi düzenli olarak incelemenin önemine dikkat çekiyor.

Bu, erişim sorumluluk yerine kolaylık etrafında düzenlendiğinde zordur. Temiz bir kasa yapısı, yöneticilere güvenlik denetimleri, erişim incelemeleri ve müşteri anketleri için daha güçlü bir başlangıç noktası sağlar.

IT ekipleri için Proton Pass for Business; merkezi yönetim, ilkeler, güvenli paylaşım, raporlama ve günlükler, SCIM sağlama ve SSO entegrasyonlarını destekler. Ekipler, tarayıcıda kayıtlı parolaların ve paylaşılan hesap tablolarının sunmadığı merkezi görünürlük kazanır.

Paylaşılan kasa yönetiminde yaygın hatalar

Paylaşılan kasa sorunları genellikle kısayollar olarak başlar. Bu kısayollar o an erişimi kolaylaştırır, ama daha sonra hangi kimlik doğrulama bilgilerini kimin kullanabileceğini bilmeyi zorlaştırır.

Büyüyen işletmelerde paylaşılan kasa sorunlarının çoğuna beş hata neden olur:

Tek şirket kasasını çok uzun süre kullanmak

Tek bir kasa başlangıçta işe yarayabilir, ama sonunda çok fazla kişiye rolü dışındaki kimlik doğrulama bilgilerine erişim sağlar.

Tek bir yöneticinin bilgisine bağımlı olmak

Kritik kimlik doğrulama bilgilerinin nerede olduğunu yalnızca bir kişi biliyorsa, işletme süreç yerine hafızaya bağımlı hale gelir ve o kişi işten ayrıldığında bu bilgi de onunla birlikte gider.

Kasa erişimini kalıcı olarak görmek

İnsanlar rol değiştirir, taşeronlar projelerini tamamlar, tedarikçiler ayrılır. Kasa erişimi de bunlarla birlikte değişmelidir.

Kimlik doğrulama bilgilerinin döndürülmesini unutmak

Bazı parolaların, özellikle yönetici hesapları, finans araçları, müşteri sistemleri ve tedarikçi portalları için, işten çıkarma, rol değişiklikleri veya aşırı geniş paylaşım dönemlerinden sonra değiştirilmesi gerekir.

Günlük oturum açma bilgilerini ayrıcalıklı erişimle karıştırmak

Bir ekip kasası günlük işleri kolaylaştırabilir, ama yüksek riskli kimlik doğrulama bilgileri yine de daha sıkı inceleme ve daha dar erişim gerektirir.

Bu hataların her biri aynı kök nedeni (kolaylık etrafında düzenlenmiş erişim) ve aynı çözümü paylaşır: ekibi, rolleri ve riski yansıtan bir yapı.

Proton Pass for Business, ekip parola yönetimini nasıl destekler

Proton Pass for Business, işletmelerin gelişigüzel parola paylaşımından yapılandırılmış kimlik doğrulama bilgisi yönetimine geçmesine yardımcı olur. Ekipler güçlü parolalar oluşturabilir, kimlik doğrulama bilgilerini şifrelenmiş kasalarda saklayabilir, erişimi güvenli şekilde paylaşabilir ve işletme parolalarını tek yerden yönetebilir.

İşletme parola yöneticisi, ekiplerin kimlik doğrulama bilgilerini saklayıp paylaşması için daha güvenli bir yer sunar, ancak bu bilgilerin çevresindeki yapı da önem taşır. Büyüyen ekipler için bir sonraki adım, paylaşılan erişimin insanların gerçek çalışma biçimini yansıttığından emin olmaktır: departmana, role, projeye ve risk düzeyine göre.

Proton Pass’taki gruplarla, kimlik doğrulama bilgisi erişimi ekiplerin gerçekten çalıştığı düzeyde yönetilir: Yöneticiler, kasaları ve ögeleri departmanları veya projeleri yansıtan gruplara atar ve üyelik değişiklikleri erişimi otomatik olarak günceller: yeni bir çalışan eklemek ihtiyacı olan her şeyi sağlar, kaldırmak ise tümünü geçersiz kılar.

Daha net bir yapı, güvenli paylaşımı iş akışı içinde yönetmeyi kolaylaştırır. Kimlik doğrulama bilgileri onları gerçekten kullanan ekiplerin ve rollerin etrafında düzenlenir, yöneticilerin erişim görüşü daha iyi olur ve çalışanlar gizli bilgileri sohbete, e-postaya veya kişisel notlara taşımadan ihtiyaç duydukları parolaları bulabilir.

Ekipinizin kimlik doğrulama bilgisi erişimini bir işletme parola yöneticisi ile düzenleyin.