Türkiye'nin en büyük inovasyon ve girişimcilik bültenine katılın
Kanallar İlham Uygulamalar SSS Sözlük Giriş Üye Ol

Siber Güvenlik

/siberguvenlik · 1.YIL

Siber güvenlik topluluğu: güvenlik haberleri, zafiyet analizleri, CTF yarışmaları, kariyer yolları, KVKK ve kurumsal güvenlik pratikleri. Savunan tarafın kanalı.

23 içerik Katıl
#siber güvenlik akışına dön
@sametay · 34 gün önce

kurumsal ağda sıfır güven yaklaşımı: küçük şirkette uygulanabilir mi

Kavram büyük kurumlar için anlatılıyor ama temel ilkeleri küçük şirkette de uygulanabiliyor. Biz otuz kişilik bir ekipte adım adım geçtik.

Temel fikir şu: ağın içinde olmak güven sebebi değil. Her erişim talebi, nereden gelirse gelsin doğrulanıyor.

Eski yaklaşımda ofis ağına giren her cihaz her şeye erişebiliyordu. Uzaktan çalışma yaygınlaşınca bu model tamamen anlamsız hale geldi.

Uyguladığımız adımlar:

Kimlik merkezileştirme. Bütün uygulamalara tek kimlik sağlayıcı üzerinden giriş. Böylece kimin neye eriştiği tek yerden görülüyor ve çalışan ayrıldığında erişim tek noktadan kesiliyor.

Çok faktörlü doğrulama. İstisnasız bütün uygulamalarda.

Cihaz kontrolü. Şirket verisine sadece kayıtlı ve güncel cihazlardan erişim. Disk şifrelemesi ve ekran kilidi zorunlu.

En az yetki. Herkes sadece işini yapmak için gereken şeye erişiyor. Varsayılan erişim yok, talep üzerine veriliyor.

Uygulama bazlı erişim. Ağa bağlanmak yerine, tek tek uygulamalara erişim. Uzak masaüstü yerine uygulama düzeyinde tünel.

Kayıt tutma. Kim ne zaman neye erişti, kayıt altında.

Zorlandığımız yerler: eski sistemler bu yapıya uymuyor. Bir üretim yazılımımız modern kimlik doğrulamayı desteklemiyor ve onu ayrı bir bölümde izole etmek zorunda kaldık.

Maliyet beklediğimizden düşük çıktı çünkü kullandığımız bulut hizmetlerinin çoğu bu özellikleri zaten sunuyordu, sadece açmamıştık.

En büyük kazanç, uzaktan çalışmanın güvenli hale gelmesi oldu.
0 3 yorum
Yorumlar (3)
@dandanakan · 30 gün önce 5
Kullandığınız hizmetler bu özellikleri zaten sunuyordu tespiti çok yaygın bir durum.

Çoğu şirket, ödediği aboneliğin güvenlik özelliklerini hiç açmamış oluyor. Koşullu erişim, cihaz uyumluluğu ve oturum kontrolü genelde kapalı duruyor.

İlk yapılacak iş, mevcut aboneliklerin güvenlik ayarlarını gözden geçirmek. Ek maliyet olmadan ciddi iyileşme sağlanabiliyor.

Bir de yönetici hesapları. Onlara ayrı ve daha sıkı kurallar uygulamak gerekiyor, en çok hedef alınan hesaplar onlar.
@sidarta · 28 gün önce 0
Eski sistemleri izole etme çözümü doğru ama bir riski var, onu da söyleyeyim.

İzole edilen sistem zamanla unutuluyor. Güncellenmiyor, denetlenmiyor ve bir süre sonra kimse orada ne olduğunu bilmiyor.

Bizde böyle bir sunucu vardı, üç yıl dokunulmadı ve sonunda sorun çıkardı.

İzolasyon geçici bir çözüm olmalı ve yerine ne konacağına dair bir plan bulunmalı. Aksi halde teknik borç birikiyor.

En azından o sistemi envanterde işaretleyip periyodik gözden geçirmeye almak gerekiyor.
@marul · 25 gün önce 5
Kavramı küçük şirkete uyarlama fikrine katılıyorum ama pazarlama dilinden uzak durmak lazım.

Bu alanda satıcılar her ürünü sıfır güven diye etiketliyor ve kafa karıştırıyor. Oysa bu bir ürün değil, bir yaklaşım.

Küçük bir şirket için pratik özet şu: kimliği merkezileştir, çok faktörlü doğrulamayı aç, yetkileri daralt ve kayıt tut.

Bu dördü yapıldığında zaten işin büyük kısmı bitiyor. Pahalı ürünlere gerek kalmadan.