kurumsal ağda sıfır güven yaklaşımı: küçük şirkette uygulanabilir mi
Temel fikir şu: ağın içinde olmak güven sebebi değil. Her erişim talebi, nereden gelirse gelsin doğrulanıyor.
Eski yaklaşımda ofis ağına giren her cihaz her şeye erişebiliyordu. Uzaktan çalışma yaygınlaşınca bu model tamamen anlamsız hale geldi.
Uyguladığımız adımlar:
Kimlik merkezileştirme. Bütün uygulamalara tek kimlik sağlayıcı üzerinden giriş. Böylece kimin neye eriştiği tek yerden görülüyor ve çalışan ayrıldığında erişim tek noktadan kesiliyor.
Çok faktörlü doğrulama. İstisnasız bütün uygulamalarda.
Cihaz kontrolü. Şirket verisine sadece kayıtlı ve güncel cihazlardan erişim. Disk şifrelemesi ve ekran kilidi zorunlu.
En az yetki. Herkes sadece işini yapmak için gereken şeye erişiyor. Varsayılan erişim yok, talep üzerine veriliyor.
Uygulama bazlı erişim. Ağa bağlanmak yerine, tek tek uygulamalara erişim. Uzak masaüstü yerine uygulama düzeyinde tünel.
Kayıt tutma. Kim ne zaman neye erişti, kayıt altında.
Zorlandığımız yerler: eski sistemler bu yapıya uymuyor. Bir üretim yazılımımız modern kimlik doğrulamayı desteklemiyor ve onu ayrı bir bölümde izole etmek zorunda kaldık.
Maliyet beklediğimizden düşük çıktı çünkü kullandığımız bulut hizmetlerinin çoğu bu özellikleri zaten sunuyordu, sadece açmamıştık.
En büyük kazanç, uzaktan çalışmanın güvenli hale gelmesi oldu.

@sametay