forumKonu aç

Uzaktan olay müdahalesi için sağlayıcıya erişim vereceğiz — yetki sözleşmesinde ne olmalı?

PPolat G***Katılımcı
Görev
Teknoloji direktörü
Sektör
Matbaa
Yapı
8 kişilik ekip
Katılım
Ağu 2023
Mesaj
275
#1

Fintek alanında ödeme geçidi entegrasyonları geliştiren 25 kişilik bir teknoloji şirketiyiz. Olası bir fidye yazılımı, veri sızıntısı veya kritik servis kesintisinde acil destek almak üzere bağımsız bir siber güvenlik firmasıyla Olay Müdahalesi (Incident Response Retainer) anlaşması yapıyoruz. Yıllık 140.000 TL avans bedeli üzerinde el sıkıştık.

Firma, kriz anında zaman kaybetmemek ve ilk 30 dakika içinde müdahale edebilmek amacıyla üretim ortamımızdaki atlama sunucusuna (jump host) ve güvenlik duvarına şimdiden kalıcı bir VPN/SSH tüneli tanımlamamızı talep ediyor. Yedekli hesaplar ve tam yetkili (root/admin) erişim profilleri istemekteler.

Biz ise altyapımızda üçüncü bir tarafa sürekli açık bir arka kapı bırakmaktan son derece tedirginiz. Acil bir vaka olmadan bu hesapların açık kalması güvenlik politikalarımıza uymuyor. Sağlayıcının uzaktan erişimini hem hukuki sözleşmeyle hem de teknik protokolle çerçevelemek icin sözleşmeye hangi şartları ve mekanizmaları yazdırmalıyız?

FFatih K***Uzman
Görev
Veri giriş elemanı
Sektör
Tarım
Yapı
orta ölçekli işletme
Katılım
Haz 2022
Mesaj
228

Doki · Sızma testi · 2025

En çok yardımcı olan#2

Kısa cevap: Üçüncü taraf sağlayıcıya hiçbi koşulda kalıcı, sürekli açık (standing access) yetki verilmemelidir. Sözleşmeye 'İhtiyaç Anında Erişim' (Just-In-Time) protokolü yazılmalı; hesapların sadece vaka anında, çift taraflı onay ve zaman damgalı oturumla aktifleşeceği hükme bağlanmalıdır.

Teknik protokole eklenecek ilk madde erişim tetikleme prosedürü olmalıdır. Erişim kanalı normal şartlarda devre dışı (disabled) tutulmalıdır. Bir olay gerçekleştiğinde sizin sistem yöneticinizin tek kullanımlık onay vermesiyle erişim penceresi açılmalı ve bu oturum en fazla 4 veya 8 saatle sınırlandırılmalıdır. Oturum bittiğinde hesaplar otomatik olarak kilitlenmelidir.

İkinci kritik başlık denetim izleri ve delil güvenliğidir. Sağlayıcının atlama sunucusu üzerinden yapacağı tüm SSH ve RDP oturumlarının video veya komut bazlı kayıt altına alınacağı sözleşmede yer almalıdır. Firmanın bu kayıtların tutulmasını engellemesi veya silmesi durumunda ağır cezai şart ve sözleşmeyi haklı fesih maddesi konulmalıdır.

Üçüncü olarak veri erişim sınırları netleştirilmelidir. Olay müdahale ekibinin sistem loglarına ve bellek dökümlerine erişim hakkı bulunurken müşteri veri tabanındaki hassas tablolara (kredi kartı, kimlik verisi vb.) doğrudan 'SELECT' atma veya veri dışarı çıkarma yetkisinin bulunmadığı açıkça yazılmalıdır. Firma çalışanlarının neden olabileceği veri ihlallerinde kusur sorumluluğu ve sigorta teminatı limitleri sözleşmenin ayrılmaz parçası yapılmalıdır.

BBurak K***KatılımcıTopluluk üyesi
Katılım
Şub 2022
Mesaj
48
#3

Kalıcı VPN yerine araya ayrıcalıklı erişim yönetimi (PAM) çözümü koyun. Analist bağlanırken doğrudan şifreyi bilmesin, parola kasadan otomatik enjekte edilsin ve her komut ayrı bir log sunucusuna syslog ile anlık aktarılsın. Böylece kendi loglarını temizleyemezler.

DDamlaKatılımcı
Görev
Klinik yöneticisi
Katılım
Ağu 2024
Mesaj
92
#4

Hukuki metinde Kişisel Verilerin Korunması Kanunu kapsamındaki veri işleyen-veri sorumlusu ayrımı net yapılmalıdır. Ayrıca adli bilişim incelemelerinde delil zincirinin (chain of custody) bozulmaması için uygulanacak metodolojinin uluslararası kabul görmüş standartlara uygunluğu sözleşmeye bağlanmalıdır.

CCaner B***KatılımcıTopluluk üyesi
Katılım
Ara 2024
Mesaj
1
#5

İki yıl önce benzer bir danışmanlık firmasına test için kalıcı VPN verdik, iş bitti ama hesap kapatılmadı. Dokuz ay sonra o firmanın bir çalışanının dizüstü bilgisayarı çalındı ve bizim ağımıza saldırganlar giriş yaptı. Şans eseri loglardan erken yakaladık. O günden beri geçici hesap dışında kimseye kapı açmıyoruz.

FFatma Ç***Katılımcı
Görev
Üretim müdürü
Sektör
Matbaa
Yapı
kooperatif
Katılım
May 2023
Mesaj
27
#6

Bağlantıyı sadece firmanın bildireceği iki sabit IP adresine izin verecek şekilde firewall üzerinden kısıtlayın. Evden, kafeden veya dinamik IP üzerinden erişimi tamamen engelleyin. Çok faktörlü doğrulama (MFA) donanımsal anahtarla zorunlu tutulsun.

ZZafer A***Uzman
Görev
Bilgi işlem müdürü
Sektör
E-ticaret
Yapı
300 kişilik kurum
Katılım
Şub 2023
Mesaj
4
#7

'İlk yarım saatte müdahale edemeyiz' argümanı çoğunlukla tembellikten kaynaklanıyor. Otomatik bi onay scriptiyle bi hesabı aktif etmek 90 saniye sürer. valla sırf onlar rahat edecek diye altyapınızı kalıcı olarak savunmasız bırakmayın.

FFerhat G***Yeni üyeTopluluk üyesi
Katılım
May 2026
Mesaj
180
#8

Sözleşmeye ekletmeniz gereken 3 madde: 1) Müdahale ekibinde yer alacak uzmanların isim ve adli sicil listesi. 2) İnceleme amacıyla sistem dışına çıkarılacak verilerin (örneğin RAM dump) şifrelenme standardı ve imha protokolü. 3) Hatalı müdahale sonucu servis kesintisi oluşursa uygulanacak tazminat limitleri.

MMert Ö***KatılımcıTopluluk üyesi
Katılım
Şub 2025
Mesaj
133
#9

Kalıcı root veya domain admin yetkisini dış firmaya bırakmak hiçbi güvenlik standardında kabul edilemez.

GGürkan Y***Katılımcı
Görev
Sekreter
Sektör
Gayrimenkul
Yapı
300 kişilik kurum
Katılım
Haz 2022
Mesaj
85
#10

Müdahale yapacak ekibin mesleki sorumluluk sigortası var mı? Olası bi yanlış komutta veri tabanınız uçarsa veya veri sızarsa sigorta poliçesi bu zararın ne kadarını karşılıyor?

HHaticeKatılımcı
Görev
Aile işletmesi
Yapı
butik ajans
Katılım
Haz 2024
Mesaj
86
#11

bi şey sormak istiyorum. yedeğin aynı ağda ve aynı kimlikle erişilebilir olması onu hedefin parçası yapıyor.

uzaktan müdahale yetki sözleşmesi konusunda acele eden herkez aynı yerde takılıyor ama açıkçası benim görüşüm bu, kesin doğru diye yazmıyorum.

FFatih G***Katılımcı
Görev
Üretim planlama
Sektör
Bilişim hizmetleri
Yapı
orta ölçekli işletme
Katılım
Kas 2024
Mesaj
31
#12

Tam olarak böyle. Her şeyi aynı anda değiştirmeye çalışınca hiçbiri oturmuyor.

Not olarak bırakayım, lazım olur.

EErcan T***Katılımcı
Görev
Kurumsal müşteri yöneticisi
Katılım
Oca 2024
Mesaj
96
#13

Buraya kadar söylenenleri özetleyeyim. Herkesin yaptığı şey, doğru olduğu anlamına gelmiyor.

Yedeğin aynı ağda ve aynı kimlikle erişilebilir olması, onu hedefin parçası yapıyor. Not olarak bırakayım, lazım olur.

MMurat T***Katılımcı
Görev
Ağ yöneticisi
Sektör
Sigortacılık
Yapı
butik ajans
Katılım
Oca 2025
Mesaj
80
#14

Emeğinize sağlık. Unutulmuş test ortamları canlı sistemden daha sık kapı oluyor.

Kolay gelsin.

EEsra A***Katılımcı
Görev
Teknik servis elemanı
Sektör
Sağlık hizmetleri
Yapı
120 kişilik şirket
Katılım
Ara 2025
Mesaj
9
#15

Bunu not aldım, tşk.

SSelim E***Katılımcı
Görev
Mali işler direktörü
Sektör
Turizm
Yapı
kooperatif
Katılım
Eki 2025
Mesaj
209
#16

Çok teşekkürler, bugün deneyeceğim. İzin ve kapsam yazılı değilse o test başlamasın.

Ben olsam bu yoldan giderdim.

AAycan C***Katılımcı
Görev
Yazılım geliştirici
Sektör
Cam
Yapı
120 kişilik şirket
Katılım
Kas 2025
Mesaj
122
#17

katiliyorum

EEmre T***Katılımcı
Görev
Satın alma sorumlusu
Sektör
Güvenlik hizmetleri
Yapı
kooperatif
Katılım
Şub 2024
Mesaj
170
#18

Deneyeceğim.

LLevent B***KatılımcıTopluluk üyesi
Katılım
Şub 2025
Mesaj
24
#19

Haklısınız ben de aynı yoldan geçtim. Yanlış alarmı azarlarsanız bir daha kimse bildirim yapmıyor.

Sorunuz olursa yazın, elimden geldiğince cevaplarım.

AAli T***Katılımcı
Görev
Yönetim kurulu üyesi
Sektör
Kimya
Yapı
8 kişilik ekip
Katılım
Haz 2025
Mesaj
334
#20

buraya kadar soylenenleri ozetleyeyim ama yani bunun cevabi sektoer gore cok degisiyor geneel gecer bi kurral yok.

srunz olursa yazın, elimden geldiğince cevaplarım

Yanıt yaz