Şirket içi şifre yönetimi: paylaşılan hesapların riski
Ortak kullanıcı adıyla çalışmanın üç somut riski ve paylaşılan hesap düzeninden kimseyi zorlamadan çıkmanın altı adımı. Envanterden iki adımlı doğrulamaya kadar uygulanabilir bir sıra.
Küçük işletmelerin çoğunda aynı manzara var: e-ticaret panelinin şifresi üç kişide, muhasebe programının kullanıcı adı ortak, Instagram hesabına dört kişi giriyor, banka internet şubesinin şifresi de patronun telefonunda bir notta duruyor. Bu düzen işi yürütüyor, ta ki biri işten ayrılana ya da bir hesap ele geçirilene kadar.
Bu yazı tek bir soruya cevap veriyor: paylaşılan hesap düzeninden, kimseyi zorlamadan nasıl çıkılır?
Paylaşılan hesabın üç somut riski
Terimlerle başlayalım, çünkü riskin ne olduğu netleşmeden çözüm anlamlı olmuyor.
Birinci risk: iz kalmıyor. Aynı kullanıcı adıyla beş kişi giriyorsa, bir kayıt silindiğinde ya da yanlış fiyat girildiğinde bunu kimin yaptığı sistemde görünmüyor. Yazılımın tuttuğu işlem kaydı (log) "admin yaptı" diyor, ama admin beş kişi. Bu, suçlu aramak için değil, hatayı bulup tekrarını önlemek için önemli.
İkinci risk: ayrılan çalışan erişimini koruyor. İşten ayrılan bir kişinin kendi hesabı kapatılabilir. Ortak hesabın şifresi ise ancak değiştirilirse kapanır — ve o şifre değiştiğinde kalan dört kişiye yeni şifreyi bildirmek gerekir. Bu zahmet yüzünden şifre çoğu zaman değiştirilmiyor. Ayrılan kişinin altı ay sonra hâlâ panele girebildiği durumlar bu yüzden oluşuyor.
Üçüncü risk: tek şifre her yere açılıyor. Ortak şifreler genelde akılda kalsın diye basit seçiliyor ve birden fazla serviste tekrarlanıyor. Bu servislerden birinde veri sızıntısı olduğunda, sızan şifre otomatik araçlarla diğer servislerde denenir. Buna kimlik bilgisi doldurma (credential stuffing) deniyor ve hedefli bir saldırı değil, toplu ve otomatik bir tarama.
İki noktayı karıştırmamak gerekiyor: şifre yöneticisi kullanmak, şifreyi paylaşmayı güvenli hale getirmez. Çözümün özü ayrı kullanıcı hesabı; şifre yöneticisi yalnızca gerçekten paylaşılması zorunlu olan az sayıdaki hesabı düzene sokmak için var.
Adım adım geçiş
Bir hafta sonunda bitecek bir iş değil bu, ama üç haftaya yayıldığında kimse zorlanmıyor.
1. Hesap envanteri çıkarın. Bir tabloya şu sütunları açın: servis adı, hesap türü (ortak / kişisel), kimler kullanıyor, hesabın bağlı olduğu e-posta, iki adımlı doğrulama var mı. Muhasebe programı, banka, e-ticaret paneli, kargo firmaları, sosyal medya, alan adı sağlayıcısı, e-posta ve hosting hesaplarını mutlaka listeye alın. Alan adı ve e-posta hesabı çoğu listede unutuluyor; oysa bu ikisi kaybedilirse diğer hesapların hepsi kurtarılamaz hale geliyor.
2. Ayrı kullanıcı açılabilecekleri işaretleyin. Çoğu iş yazılımı — muhasebe programları, e-ticaret altyapıları, kargo panelleri — birden fazla kullanıcı tanımlamaya izin veriyor. Bunlarda çözüm basit: her çalışana kendi hesabı, kendi şifresiyle. Ek kullanıcı ücretli olsa bile, tek bir yanlış işlemin maliyetiyle karşılaştırılınca genellikle küçük kalıyor.
3. Yetkiyi role göre daraltın. Yeni hesap açarken herkese yönetici yetkisi vermek, işi ilk günden eski haline döndürüyor. Kasadaki kişinin ürün silme yetkisine, sosyal medyayı yöneten kişinin fatura ekranına ihtiyacı yok. Çoğu panelde hazır roller var; yoksa en dar yetkiyle başlayıp eksik çıktıkça eklemek doğru yol.
4. Gerçekten paylaşılması gerekenleri şifre yöneticisine taşıyın. Bazı hesaplar tek kullanıcılıdır — bazı banka panelleri, eski bir tedarikçi sistemi, tek lisanslı bir program. Bunlar için 1Password, Bitwarden ve Keeper gibi araçların ekip planları paylaşımlı kasa sunuyor: şifre bir kez girilir, yetkili kişiler şifreyi görmeden kullanabilir, biri ayrıldığında erişimi tek tıkla kesilir. Bitwarden'ın açık kaynak olması ve kendi sunucunuza kurulabilmesi bazı işletmeler için tercih sebebi oluyor; kurulum ve yedek sorumluluğu da o zaman size geçiyor.
5. İki adımlı doğrulamayı açın. Şifreye ek olarak telefondaki bir kodun istenmesi, sızan şifrenin tek başına işe yaramamasını sağlıyor. Kodun SMS yerine bir kimlik doğrulayıcı uygulamadan (Google Authenticator, Microsoft Authenticator ya da şifre yöneticinizin kendi özelliği) üretilmesi daha sağlam, çünkü SIM kart devralma saldırısına açık olmuyor. Ortak hesaplarda kurtarma kodlarını yazdırıp kasada saklayın — telefonu kaybolan kişi yüzünden hesaba erişimin tamamen kapanması sık yaşanan bir kaza.
6. Ayrılık kontrol listesi yazın. Bir çalışan ayrıldığında yapılacaklar tek bir sayfada dursun: hesabı devre dışı bırak, paylaşımlı kasadaki erişimini kaldır, ortak kalan hesapların şifresini değiştir, şirket e-postasını yönlendirmeye al. Bu liste olmadığında adımlardan biri her seferinde atlanıyor.
Kontrol listesi
| Kontrol | Nasıl doğrulanır | Sıklık |
|---|---|---|
| Her çalışanın kendi hesabı var mı | Panellerdeki kullanıcı listesini açın | 6 ayda bir |
| Ayrılan çalışanların erişimi kesildi mi | Kullanıcı listesinde ayrılanları arayın | Her ayrılıkta |
| Ortak kalan hesap sayısı | Envanter tablosundaki "ortak" satırları sayın | 6 ayda bir |
| İki adımlı doğrulama açık mı | Kritik hesapların güvenlik ayarları | 6 ayda bir |
| Kurtarma kodları saklanıyor mu | Fiziksel kasa ya da kilitli çekmece | Yılda bir |
| Alan adı ve e-posta hesabının sahibi kim | Sağlayıcı panelindeki kayıt bilgisi | Yılda bir |
Nereden başlanır
Bugün yapılacak tek şey var: envanter tablosunu açın ve yalnızca "ortak" olarak kullanılan hesapları yazın. Liste büyük ihtimalle beş ila on beş satır çıkacak. Bunların içinden para hareketine ya da müşteri verisine erişen ikisini seçin ve bu hafta onları ayrı kullanıcılara bölün.
Tamamını bir seferde çözmeye çalışmak, işin hiç başlamamasının en sık sebebi. İki hesapla başlayan bir işletme, üç ay içinde listenin tamamını bitirmiş oluyor.