Yetki birikimi ve görev ayrılığı
ERP'de risk, tek bir kullanıcının birbirini denetlemesi gereken iki işi birden yapabilmesiyle başlar: kaydı açan ile onaylayan aynı kişi olduğunda kontrol ortadan kalkar. Roller, kişiler üzerinden değil görevler üzerinden yeniden kurulur.
- Çakışan görev çiftleri kurala bağlanır, tek tek değil
- Rol devri sırasında eski yetki kapanmalıdır
- Ayrıcalıklı hesaplar süreli verilir
- İstisnalar gerekçesiyle ve tarihiyle kaydedilir
Bulut yapılandırma güvenliği
Bulutta ihlallerin çoğu bir açıktan değil, yanlış bırakılmış bir ayardan doğar: herkese açık depolama, geniş ağ kuralı, kapatılmamış yönetim erişimi. Yapılandırma bir kez düzeltilmez, sürekli ölçülür.
- Ölçüt kümesi kurumun risk iştahına göre seçilir
- Sapma, oluştuğu anda kayda düşer
- Düzeltme önerileri etkisiyle birlikte sunulur
- Yeni hesap ve abonelikler otomatik kapsama girer
Entegrasyon ve arayüz yüzeyi
ERP tek başına durmaz; bordro, banka, e-fatura ve tedarikçi sistemleriyle konuşur. Bu arayüzler çoğu zaman servis hesaplarıyla çalışır ve en uzun ömürlü, en geniş yetkili hesaplar bunlardır.
- Servis hesaplarının sahibi ve ömrü tanımlı
- Anahtar ve parola döndürme takvime bağlanır
- Arayüz trafiği içerik değil desen olarak izlenir
- Kullanılmayan entegrasyon kapatılır, uyutulmaz
Kanıt ve denetim izi
Güvenlik çalışmasının değeri, denetimde gösterilebilmesiyle ölçülür. Kim neye, ne zaman, hangi gerekçeyle eriştiği izlenebilir olmalıdır; kayıt tutulmayan bir yetkilendirme, yapılmamış sayılır.
- Yetki değişiklikleri onay kaydıyla eşleşir
- Kayıtlar değiştirilemez biçimde saklanır
- Denetim soruları için hazır sorgu kümesi
- Bulgular kapanış tarihiyle izlenir