Ayrılan Çalışan Güvenliği: Offboarding ve Erişim Kaldırma
Bir çalışan işten ayrıldığında kapatılmayan erişimler açık birer kapı olarak kalır. Güvenli offboarding kontrol listesi, en sık atlanan noktalar (bulut hesapları, ortak parolalar), öfkeli ayrılışlarda süreç ve devir sürekliliği.
Hızlı cevap: Bir çalışan işten ayrıldığında, geride bıraktığı erişimler kapatılmazsa bunlar açık birer kapı olarak kalır. Güvenli bir işten çıkış (offboarding) süreci şunları içermelidir: tüm hesapların ve sistem erişimlerinin ayrılış günü devre dışı bırakılması, e-posta ve bulut hesaplarının yönetime devredilmesi, paylaşılan parolaların değiştirilmesi, şirket cihazlarının geri alınması ve fiziksel erişim kartlarının iptali. En sık yapılan hatalar, ayrılan kişinin bir bulut hizmetindeki ya da bir üçüncü taraf uygulamadaki hesabının unutulması ve ekip arasında paylaşılan ortak parolaların hiç değiştirilmemesidir. Ayrılış öfkeli olduysa, süreç daha da hızlı ve titiz yürütülmelidir.
Bir çalışanın ilk gününe titizlikle hazırlanan çoğu kurum, son gününü aynı özenle ele almaz. Oysa güvenlik açısından işten çıkış, işe alımdan daha kritik olabilir; çünkü geride bırakılan her aktif hesap, kurumun kontrolü dışında duran bir risktir. Ayrılan bir çalışanın erişimiyle yaşanan veri sızıntıları ve sabotajlar, göründüğünden çok daha yaygındır. Bu yazı, güvenli bir offboarding sürecinin adımlarını anlatıyor.
Neden bu kadar önemli
Bir çalışan ayrıldığında, çoğu kurum İK ve maaş tarafını hızlıca kapatır ama dijital erişimler bir yerlerde açık kalır. Kişi yıllar boyunca birçok sisteme, bulut hizmetine ve uygulamaya erişim biriktirmiştir; bunların hepsini hatırlamak zordur. Unutulan tek bir hesap bile, ayrılan kişinin (ya da onun hesabını ele geçiren bir saldırganın) kuruma erişimi anlamına gelir. Risk özellikle iki durumda yükselir: ayrılış anlaşmazlıkla olduysa ve kişi hassas verilere ya da kritik sistemlere erişimi olan bir pozisyondaysa.
Offboarding kontrol listesi
| Adım | Zamanlama | Öncelik |
|---|---|---|
| Tüm hesap ve sistem erişimlerini devre dışı bırak | Ayrılış günü | Çok yüksek |
| E-posta ve bulut hesabını yönetime devret | Ayrılış günü | Yüksek |
| Paylaşılan/ortak parolaları değiştir | Ayrılış günü | Yüksek |
| Üçüncü taraf ve bulut uygulama erişimlerini kaldır | İlk 24 saat | Yüksek |
| Şirket cihazlarını geri al ve incele | İlk gün | Orta |
| Fiziksel erişim kartını iptal et | Ayrılış günü | Orta |
| VPN ve uzaktan erişim yetkisini kapat | Ayrılış günü | Yüksek |
En sık atlanan noktalar
Kurumlar genelde ana sistemleri (e-posta, alan adı hesabı) kapatmayı hatırlar ama iki nokta sürekli atlanır. Birincisi, ayrılan kişinin kaydolduğu bulut hizmetleri ve üçüncü taraf uygulamalardır; bir proje yönetim aracı, bir tasarım platformu, bir kod deposu. Bu hesaplar merkezi yönetimin dışında olduğu için kolayca unutulur. İkincisi, ekip arasında paylaşılan ortak parolalardır; bir çalışan ayrıldığında bu parolalar hâlâ onun bildiği haliyle kalır. Ortak parola kullanımı zaten bir risktir; bir parola yöneticisi ve rol tabanlı erişim bu sorunu kökten çözer.
Öfkeli ayrılışlar
Ayrılış bir anlaşmazlıkla, özellikle işten çıkarmayla olduysa, süreç daha da hızlı ve dikkatli yürütülmelidir. Bu tür durumlarda erişimlerin, kişiye haber verilmeden hemen önce ya da haberle eş zamanlı kapatılması güvenlik açısından önemlidir; aksi halde kişi, ayrılacağını öğrendiği an ile erişimlerinin kapandığı an arasında veri kopyalayabilir ya da zarar verebilir. Bu, bir insan kaynakları meselesi olduğu kadar bir güvenlik meselesidir ve iki ekibin koordineli çalışmasını gerektirir.
Devir ve süreklilik
Offboarding yalnızca kapı kapatmak değildir; ayrılan kişinin işini ve verilerini de düzenli biçimde devralmaktır. E-posta hesabı, dosyaları ve devam eden işleri bir yöneticiye ya da halefine devredilmelidir. Bu devir düzenli yapılmazsa, kurum hem bilgi kaybeder hem de "sahipsiz" hesaplar oluşur ki bunlar zamanla en çok unutulan ve en çok istismar edilen hesaplardır. Bu süreci kimlik ve erişim yönetimi disiplini çerçevesinde ele almak, hem güvenliği hem sürekliliği sağlar.
KAOS ve DSET yaklaşımı
DSET, kurumların erişim yönetimi ve offboarding süreçlerini güvenli biçimde kurmasına yardım eder. Yerel yapay zekâ motorumuz KAOS, bir kurumun dış yüzeyini ve açık hesaplarını tarayarak sahipsiz kalmış erişimleri, unutulmuş bulut hesaplarını ve açıkta duran giriş noktalarını tespit eder ve her bulguyu çalışan bir kanıtla raporlar. Amaç, bir çalışan ayrıldıktan sonra geride açık bir kapı kalmadığından emin olmaktır.
Sık sorulan sorular
Erişimleri hemen kapatmak neden bu kadar önemli? Çünkü ayrılan bir çalışanın hâlâ aktif hesabı, kurumun kontrolü dışında duran bir risktir. Kişi bu erişimi kullanarak veri kopyalayabilir ya da erişimini bir başkası ele geçirebilir. Özellikle e-posta, VPN ve bulut hesapları ayrılış günü kapatılmalıdır; ertelenen her gün riski artırır.
Ortak parolaları neden değiştirmeliyim? Bir ekip aynı parolayı paylaşıyorsa, o ekipten biri ayrıldığında parola hâlâ onun bildiği haliyle kalır ve bu bir açık kapıdır. Ayrılış sonrası tüm paylaşılan parolaları değiştirmek şarttır. Daha iyisi, ortak parola kullanmayı bırakıp her çalışana kendi hesabını ve bir parola yöneticisini vermektir.
İşten çıkarma durumunda süreç farklı mı olmalı? Evet. Ayrılış bir anlaşmazlıkla olduysa, erişimler kişiye haber verilmeden hemen önce ya da eş zamanlı kapatılmalıdır. Böylece kişinin, ayrılacağını öğrendiği an ile erişimlerinin kesildiği an arasında zarar verme ihtimali ortadan kalkar. Bu, İK ve güvenlik ekiplerinin koordineli çalışmasını gerektirir.
Kaynaklar
- NIST erişim yönetimi rehberleri: https://csrc.nist.gov
- CISA içeriden tehdit önlemleri: https://www.cisa.gov
- DSET Siber Güvenlik ve Erişim Yönetimi Hizmetleri: https://dset.com.tr/hizmetler
Kurumunuzun offboarding ve erişim yönetimi süreçlerini güvene almak için DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan güvenlik danışmanlığı sağlıyoruz.
Kimliğinizi doğrulayın
Yetkilendirilmiş erişim alanı. Tüm giriş denemeleri kayıt altına alınır.