SCNET · Kurumsal BT · Ankara, Türkiye

Sanal Çekirdek

Kurumun en değerli verisi, en az bakılan yerde durur.

Bulut yapılandırması ve ERP yetkileri, kurumun mali ve operasyonel verisine açılan iki kapıdır. Sanal Çekirdek bu iki katmanı ayrı ürünler gibi değil, aynı erişim zincirinin halkaları olarak ele alır.

Güvenlik açığı çoğu zaman bir zafiyetten değil, birikmiş yetkiden doğar. Yıllar içinde eklenen roller kimsenin silmediği bir erişim haritası bırakır.

Yetki birikimi ve görev ayrılığı

ERP'de risk, tek bir kullanıcının birbirini denetlemesi gereken iki işi birden yapabilmesiyle başlar: kaydı açan ile onaylayan aynı kişi olduğunda kontrol ortadan kalkar. Roller, kişiler üzerinden değil görevler üzerinden yeniden kurulur.

  • Çakışan görev çiftleri kurala bağlanır, tek tek değil
  • Rol devri sırasında eski yetki kapanmalıdır
  • Ayrıcalıklı hesaplar süreli verilir
  • İstisnalar gerekçesiyle ve tarihiyle kaydedilir

Bulut yapılandırma güvenliği

Bulutta ihlallerin çoğu bir açıktan değil, yanlış bırakılmış bir ayardan doğar: herkese açık depolama, geniş ağ kuralı, kapatılmamış yönetim erişimi. Yapılandırma bir kez düzeltilmez, sürekli ölçülür.

  • Ölçüt kümesi kurumun risk iştahına göre seçilir
  • Sapma, oluştuğu anda kayda düşer
  • Düzeltme önerileri etkisiyle birlikte sunulur
  • Yeni hesap ve abonelikler otomatik kapsama girer

Entegrasyon ve arayüz yüzeyi

ERP tek başına durmaz; bordro, banka, e-fatura ve tedarikçi sistemleriyle konuşur. Bu arayüzler çoğu zaman servis hesaplarıyla çalışır ve en uzun ömürlü, en geniş yetkili hesaplar bunlardır.

  • Servis hesaplarının sahibi ve ömrü tanımlı
  • Anahtar ve parola döndürme takvime bağlanır
  • Arayüz trafiği içerik değil desen olarak izlenir
  • Kullanılmayan entegrasyon kapatılır, uyutulmaz

Kanıt ve denetim izi

Güvenlik çalışmasının değeri, denetimde gösterilebilmesiyle ölçülür. Kim neye, ne zaman, hangi gerekçeyle eriştiği izlenebilir olmalıdır; kayıt tutulmayan bir yetkilendirme, yapılmamış sayılır.

  • Yetki değişiklikleri onay kaydıyla eşleşir
  • Kayıtlar değiştirilemez biçimde saklanır
  • Denetim soruları için hazır sorgu kümesi
  • Bulgular kapanış tarihiyle izlenir

Nasıl çalışırız

  1. Kimlik ve rol envanterini çıkarın
  2. Çakışan görev çiftlerini kurala bağlayın
  3. Bulut yapılandırma ölçütlerini seçin
  4. Sapma izlemeyi ve düzeltme akışını kurun
  5. Denetim izini ve gözden geçirmeyi işletin

Başarı nasıl ölçülür

  • Çakışan görev çifti taşıyan kullanıcı kalmadı
  • Ayrıcalıklı hesapların tamamı süreli
  • Yapılandırma sapması ortalama kapanış süresi düşüyor
  • Yetki değişikliklerinin onay kaydı eksiksiz

Sık sorulan sorular

ERP güvenliği ile bulut güvenliği ayrı işler değil mi?

Araçları ayrıdır, zinciri aynıdır. Bulut kimliğiyle ERP rolü birbirine bağlıysa saldırgan için tek bir yol vardır; bu yüzden ikisi tek erişim haritasında değerlendirilir.

Yetki temizliği işi durdurur mu?

Kademeli yapıldığında durdurmaz. Önce izleme, sonra istisna kaydı, sonra kapatma sırası izlenir; kritik roller iş birimiyle birlikte doğrulanmadan kapatılmaz.

Yapılandırma taraması ne sıklıkta yapılmalı?

Tarama değil, sürekli ölçüm önerilir. Dönemsel tarama iki dönem arasında açılan bir ayarı göremez; sapma oluştuğu anda görünmelidir.

Erişim haritanızı bir tabloda görmek isterseniz rol envanteriyle başlayalım; çakışan görev çiftlerini birlikte çıkaralım.

Erişim haritası çıkarın