Tedarikçiye VPN Vermeden İç Sistemlerinize Erişim Açmak
Dışarıdan bir firma sisteminize bakacak: ERP sağlayıcısı bir hatayı inceleyecek, kamera firması NVR'a girecek, otomasyon yüklenicisi bir PLC panelini açacak. Türkiye'deki çoğu kurumda bunun cevabı ikiden biridir — ya tedarikçiye bir VPN hesabı açılır ya da bir sunucu parolası mesajla paylaşılır. İkisi de işi çözer; ikisi de arkasında sizin yönetmediğiniz bir erişim bırakır.
VPN'in tedarikçi erişiminde üç sorunu
VPN kötü bir teknoloji değil — yanlış işe koşulmuş bir teknoloji. Kendi çalışanınız için tasarlanmıştır: güvendiğiniz birini ağınızın içine alır. Dış tedarikçi ise tam olarak "ağın içine alınmaması gereken" taraftır.
1. Kapsam çok geniş
VPN bağlantısı kurulduğunda tedarikçi sizin ağınızda bir istemci olur. Erişimi güvenlik duvarı kurallarıyla daraltsanız bile bu kurallar ağ seviyesindedir: bir IP aralığı, bir port. "Yalnız şu uygulamanın şu ekranı" diye bir VPN kuralı yazamazsınız. Pratikte çoğu kurumda tedarikçi, ihtiyacı olandan kat kat fazlasını görür.
2. Kendiliğinden bitmez
Bir iş için açılan VPN hesabı, iş bitince kapanmaz — kapatmayı biri hatırlarsa kapanır. Aylar sonra yapılan denetimlerde en sık çıkan bulgulardan biri, iki yıl önceki bir projeden kalmış aktif tedarikçi hesabıdır. Kalıcı kimlik bilgisi, kalıcı risktir.
3. Ne yapıldığını göstermez
VPN günlükleri kimin ne zaman bağlandığını söyler. Bağlandıktan sonra hangi sunucuya girdiğini, hangi kaydı değiştirdiğini, hangi dosyayı indirdiğini söylemez. Bir olay sonrası "o akşam tedarikçi ne yaptı" sorusuna VPN günlüğüyle cevap veremezsiniz.
Paylaşılan parola neden daha kötü
VPN'e alternatif olarak sık başvurulan yol, bir yönetici hesabının parolasını tedarikçiye iletmektir. Bu, yukarıdaki üç sorunun hepsini barındırır ve bir tanesini daha ekler: kim olduğunu ayırt edemezsiniz. Parolayı tedarikçi firmasındaki kaç kişi biliyor, hangisi giriş yaptı, personel ayrıldığında parola hâlâ elinde mi — hiçbirinin cevabı sizde değil.
Doğru model: tek kaynağa, süreli, kayıtlı erişim
Tedarikçi erişimi için aranan şey ağ bağlantısı değil, tek bir kaynağa aracılı erişimtir. Dört özelliği vardır:
- Kapsam bir kaynaktır, bir ağ değil. Tedarikçi "10.0.5.0/24 ağına" değil, "şu RDP sunucusuna" ya da "şu web panelinin kendisine" yetkilendirilir. Yanındaki sunucuyu göremez, tarayamaz.
- Yetki başlangıç ve bitiş saati taşır. Salı 14:00–17:00 verilen erişim, 17:00'de kendiliğinden biter. Kapatmayı hatırlamak gerekmez.
- Kimlik kişiye bağlıdır. Tedarikçi firmadaki her kişi kendi kimliğiyle girer. Passkey kullanıldığında paylaşılacak bir parola hiç oluşmaz.
- Oturum kayda alınır. Yapılan işi canlı izleyebilir, sonradan kayıttan seyredebilirsiniz. "Ne yapıldı" sorusu bir tahmin değil, bir kayıttır.
Güvenlik duvarında port açmak gerekmiyor
Bu modelin en çok şaşırtan tarafı, ağınıza dışarıdan bir giriş noktası açmamasıdır. İç ağa küçük bir aracı yazılım (connector) kurulur ve bu yazılım dışarı doğru bir bağlantı kurar. Erişim talepleri bu mevcut bağlantı üzerinden içeriye iletilir.
Pratik sonucu şudur: güvenlik duvarınızda yeni bir yönlendirme kuralı, açılan bir port ya da internete bakan yeni bir servis olmaz. Tarama yapan biri sizde savunulacak yeni bir yüzey görmez — çünkü yoktur.
Nereden başlanır
- Mevcut tedarikçi erişimlerini sayın. Kaç dış firmanın VPN hesabı var, kaçı hâlâ gerekli, kaç tanesinin bitiş tarihi yazılı bir yerde duruyor? Bu liste genelde beklenenden uzun çıkar.
- Her erişimin gerçek kapsamını yazın. Tedarikçinin işini yapmak için dokunması gereken sistem çoğu zaman bir ya da ikidir. Verilen erişim ise bütün ağ olur.
- Bir tedarikçiyle başlayın. En sık giriş yapan firmayı seçin, erişimini tek kaynağa ve süreli yetkiye taşıyın, bir ay izleyin. Model işe yarıyorsa kalanlara aynı yoldan geçilir.
Captivo Access ile
Captivo Access tam olarak bu modeli uygular: tedarikçi passkey ile kendi kimliğiyle girer, tek bir uygulamaya veya sunucuya başlangıç–bitiş saatiyle yetkilendirilir, süre dolduğunda erişim kendiliğinden biter ve oturum kayda alınır. İç ağa kurulan connector yalnız dışarı doğru bağlantı kurduğu için güvenlik duvarınızda içeri açılan bir uç oluşmaz.
Bulutta ücretsiz katmanıyla deneyebilir ya da açık kaynak olduğu için kendi sunucunuzda kurabilirsiniz — ikinci durumda oturum kayıtları da sizin altyapınızdan çıkmaz. Kurumsal ağ erişiminin diğer tarafı, yani kendi çalışanınız ve cihazlarınız için 802.1X ağ erişim kontrolü sayfasına göz atabilirsiniz.
Misafir WiFi'nizi yasal ve modern hale getirin
5651 ve KVKK uyumlu captive portal çözümünü ücretsiz deneyin.
Ücretsiz Başla