Ayrılan Personel İçin IT Kontrol Listesi
Bir çalışan ayrıldığında hangi erişimlerin kapatılması gerekiyor? E-posta, uzak erişim, bulut hesapları, paylaşılan parolalar ve cihazlar için sırayla uygulanabilir bir liste.
İşletmelerde en sık karşılaşılan güvenlik açıklarından biri karmaşık bir saldırı değil: aylar önce ayrılmış bir çalışanın hâlâ açık duran hesabı.
Bu genelde kötü niyetten değil, sürecin yazılı olmamasından kaynaklanıyor. İnsan kaynakları çıkış işlemini yapıyor, bilgi işlem e-postayı kapatıyor ve arada kalan on beş şey kimsenin listesinde olmadığı için açık kalıyor.
Aşağıdaki liste bu boşluğu kapatmak için. Kurumunuza göre kısaltıp uzatabilirsiniz; önemli olan bir yerde yazılı olması.
Çıkıştan önce: hazırlık
Ayrılık planlıysa, son günden önce yapılabilecekler var:
- Kişinin sorumlu olduğu sistemleri ve erişimleri listeleyin. En kolay yolu doğrudan kendisine sormak.
- Devredilecek dosya ve klasörleri belirleyin — özellikle kişisel sürücüsündeki iş dosyaları.
- Onun adına kayıtlı hizmet ve abonelikleri çıkarın: alan adı hesabı, hosting paneli, sertifika sağlayıcısı, sektörel yazılım lisansları.
- Onun adına gelen otomatik e-postaları belirleyin: bildirimler, faturalar, sistem uyarıları.
- Yerine kimin geçeceğini ve devir toplantısının ne zaman yapılacağını netleştirin.
Üçüncü madde en çok soruna yol açan. Alan adı bir çalışanın kişisel e-postasına kayıtlıysa ve o kişi ayrıldıysa, alan adının yenilenmesi gerektiğinde işler çok zorlaşıyor.
Çıkış günü: erişimleri kapatın
Sıralama önemli — parolayı değiştirmeden oturumları sonlandırmak işe yaramıyor, çünkü açık oturumlar devam ediyor.
- E-posta hesabını devre dışı bırakın (silmeyin — arşiv gerekebilir).
- Tüm aktif oturumları sonlandırın. Çoğu platformda tüm cihazlardan çıkış seçeneği var.
- İki adımlı doğrulamaya kayıtlı cihazlarını kaldırın.
- Etki alanı (domain) hesabını devre dışı bırakın.
- VPN ve uzak masaüstü erişimini kapatın.
- Bulut hizmetlerindeki hesabını kapatın: dosya depolama, CRM, proje yönetimi, muhasebe yazılımı.
- Web sitesi ve panel erişimlerini kaldırın.
- Sunucu erişimlerini kaldırın: SSH anahtarları, veritabanı kullanıcıları, FTP hesapları.
- Fiziksel erişimi kapatın: kart, alarm kodu, kasa şifresi.
Paylaşılan parolalar: en çok atlanan madde
Kişisel hesapları kapatmak listenin kolay kısmı. Zor kısmı, ekipçe paylaşılan parolalar — ve bunlar genelde hiçbir listede yok.
- Wi-Fi parolası (misafir ağı değil, kurumsal ağın parolası)
- Ortak e-posta kutuları: info@, destek@, satis@
- Sosyal medya hesapları
- Modem, güvenlik duvarı ve kamera sistemi yönetim parolaları
- Ortak kullanılan yazılım lisans hesapları
- Kritik olan diğer yönetim panelleri
Bu parolaların ayrılık sonrası değiştirilmesi gerekiyor. Kurumsal Wi-Fi parolasını değiştirmek zahmetli göründüğü için genelde atlanıyor — oysa ayrılan kişinin binaya yaklaşarak ağa bağlanabilmesi ciddi bir açık.
Bu maddeyi kalıcı olarak kolaylaştırmanın yolu bir parola yöneticisi kullanmak. Ortak parolalar tek yerde durduğunda kimin neye erişebildiği görülebiliyor ve erişim kaldırmak dakikalar sürüyor.
Cihazlar
- Dizüstü bilgisayar, telefon, tablet ve harici diskleri teslim alın ve yazılı kayda geçirin.
- Cihazdaki iş verisini yedekleyin, sonra cihazı temizleyin.
- Cihaza kayıtlı hesapları kaldırın — tarayıcıda saklanan parolalar dâhil.
- Kişisel cihazında iş e-postası varsa, uzaktan kaldırılmasını sağlayın.
- USB anahtar, token ve akıllı kart gibi donanımları geri alın.
Kişisel cihazlarda iş verisi olması yaygın ve bunu ayrılık anında çözmek zor. Kalıcı çözüm, iş e-postasının kişisel telefonlarda nasıl kullanılacağının önceden kurala bağlanması.
Çıkış sonrası: e-postanın yönetimi
Hesabı hemen silmek hata. Gelen yazışmalar kaybolur ve müşteriler cevapsız kalır. Uygulanabilir düzen şu:
- Hesabı devre dışı bırakın ama silmeyin.
- Gelen postaları yerine geçen kişiye yönlendirin.
- Otomatik cevap kurun: kişinin ayrıldığını ve kime yazılması gerektiğini belirtin.
- Kurumunuzun saklama politikasına göre belirlenen süre sonunda arşivleyin.
- Arşiv tamamlandıktan sonra lisansı serbest bırakın.
Yönlendirme kurarken dikkat: kişisel yazışmalar da yönlendirilmiş oluyor. Bunun çalışanlara önceden bildirilmesi hem doğru hem de KVKK açısından gerekli.
Ani ayrılıklarda sıra değişiyor
İş ilişkisi anlaşmazlıkla bitiyorsa, erişim kapatma işlemi bildirimle eş zamanlı yapılmalı. Bildirimden sonra saatler geçmesi, veri kopyalanması için yeterli zaman demek.
Bu senaryoda ek olarak yapılması gerekenler: yönetici yetkilerinin gözden geçirilmesi, son dönem erişim kayıtlarının incelenmesi ve büyük dosya indirmelerinin kontrol edilmesi.
Süreci kalıcı hâle getirin
Bu listenin bir kez uygulanması yetmiyor; her ayrılıkta tekrarlanması gerekiyor. Bunu sağlamanın yolu listeyi insan kaynakları çıkış sürecine bağlamak: çıkış formu imzalanmadan bilgi işlem onayı gelmiyorsa, adımlar atlanmıyor.
Yılda bir kez de tersten kontrol edin: sistemdeki tüm hesapları listeleyip aktif çalışan listesiyle karşılaştırın. Unutulmuş hesaplar bu karşılaştırmada ortaya çıkıyor.
İşe giriş süreci de aynı listenin parçası
Çıkış listesini uygulanabilir kılan şey, giriş listesinin de olması. Kimin hangi erişimi ne zaman aldığı kayıt altındaysa, ayrılık anında ne kapatılacağı zaten belli oluyor.
Giriş sürecinde kayda geçirilmesi gerekenler:
- Açılan hesaplar ve hangi sistemlere erişim verildiği
- Teslim edilen cihazlar ve seri numaraları
- Verilen fiziksel erişimler: kart, anahtar, alarm kodu
- Atanan lisanslar
- Erişimi hangi yöneticinin onayladığı
Bu kayıt tutulmuyorsa çıkış listesi tahmine dayanıyor ve tahmin her seferinde bir şeyi atlıyor.
En az yetki ilkesi: sorunu kaynağında küçültmek
Çıkış sürecini asıl zorlaştıran şey, çalışanların ihtiyaçlarından fazla yetkiye sahip olması. Yönetici yetkisi verilmiş bir hesap ayrıldığında kapatılacak kapı sayısı da katlanıyor.
Uygulanabilir üç kural:
- Herkese işini yapmak için gereken en az yetkiyi verin; ihtiyaç doğduğunda genişletin.
- Yönetici yetkisini günlük kullanılan hesaptan ayırın; yönetim işi için ayrı hesap kullanılsın.
- Görev değişikliklerinde eski yetkileri kaldırmayı unutmayın — yıllar içinde biriken yetki en yaygın sorun.
Üçüncü madde sessizce büyüyor: uzun süredir çalışan biri, geçmişte üstlendiği her görevin yetkisini hâlâ taşıyor olabiliyor.
Çıkış listesini kim uygulayacak?
Listenin varlığı yetmiyor; sorumlusunun belli olması gerekiyor. Pratikte işleyen düzen şu: insan kaynakları çıkış sürecini başlatıyor, bilgi işlem teknik adımları uyguluyor, çıkış formu ancak her iki taraf da onayladıktan sonra kapanıyor.
Dışarıdan IT hizmeti alıyorsanız, bu bildirimin sağlayıcıya kimin ve ne kadar sürede yapacağı da yazılı olmalı. Bildirim gecikirse listenin ne kadar iyi olduğunun bir önemi kalmıyor.
Özet
Çıkış öncesi erişimleri listeleyin, çıkış günü kişisel hesapları kapatıp oturumları sonlandırın, paylaşılan parolaları değiştirin, cihazları teslim alın ve e-postayı silmeden yönlendirin. Süreci insan kaynakları çıkış akışına bağlayın ki her seferinde tekrarlansın.
Kurumunuzda kimin neye erişebildiğinin listesi yoksa, başlanacak yer bu listeyi çıkarmak.