Bu sorular neden işe yarar?
Bir işletme yöneticisinin firewall kuralı yazması veya sunucu loglarını yorumlaması beklenmez. Ama hangi sistemlerin kullanıldığını, kimlerin eriştiğini ve yedeğin gerçekten geri dönüp dönmediğini sorabilir.
Bu sorular tam teknik denetimin yerine geçmez. Ama mevcut yapının kişilerin hafızasına mı dayandığını yoksa gerçekten takip edilen bir sisteme mi sahip olduğunu anlamak için iyi başlangıçtır.
Her sorunun cevabında iki şey arıyoruz: sorumlu kişi belli mi ve cevabı destekleyen güncel bir kayıt veya test var mı?
1. Hangi cihaz ve hizmetlere sahip olduğumuzu biliyor muyuz?
Cihazlar, lisanslar, domainler, ağ ekipmanları ve bulut hizmetleri yalnızca bir kişinin aklındaysa değişiklik veya çalışan ayrılığı sırasında bilgi kaybolabilir.
Envanterin kusursuz olması gerekmiyor. En azından kritik varlığın sahibi, ne işe yaradığı, nerede olduğu ve destek veya yenileme tarihinin bilinmesi yeterli başlangıç.
Sahibi olmayan sistem hem maliyet hem risk olarak yıllarca açık kalabilir. Eski proje için alınan abonelik buna basit örnek.
2. Kim, hangi sisteme neden erişebiliyor?
Kişiye özel hesaplar, MFA ve rol bazlı gruplar erişimi açıklamayı kolaylaştırır. Ortak parola veya yıllar içinde biriken üyelikler ise kimin neden yetkili olduğunu belirsizleştirir.
Ayrılan çalışanlar, eski tedarikçiler, misafir kullanıcılar ve servis hesapları özellikle kontrol edilmeli. Hassas erişim için onay veren kişi de belli olmalı.
3. Önemli verimiz nerede duruyor?
Şirket verisi yalnızca dosya sunucusunda olmayabilir. Çalışan bilgisayarları, Microsoft 365, Google Workspace, başka SaaS hizmetleri ve kişisel geçici çözümler aynı anda kullanılabilir.
Verinin sahibi, onaylı saklama yeri ve nasıl paylaşıldığı bilindiğinde yedekleme ve erişim kararları da daha doğru verilir.
Verinin nerede olduğunu bilmek kesinti sırasında hangi hesap ve tedarikçiye bağımlı olduğumuzu da gösterir.
4. Yedekten gerçekten geri dönebiliyor muyuz?
Yedek işinin başarılı görünmesi ile işin geri dönmesi aynı şey değil. Son geri yükleme testinin ne zaman yapıldığı, neyin geri getirildiği ve ne kadar sürdüğü sorulabilir.
Uygulamanın verisi var ama gereken lisans, hesap veya yapılandırma yoksa iş servisi yine açılmayabilir. Test yalnızca dosyayı değil gerçek bağımlılıkları da ortaya çıkarır.
5, 6 ve 7. Destek, güvenlik ve değişikliklerin sahibi belli mi?
Bir kullanıcı sorunu olduğunda kimin takip ettiği, güvenlik uyarısı geldiğinde kimin baktığı ve yüksek etkili değişikliği kimin onayladığı açık olmalı.
Destek dışı cihazlar, eksik güncellemeler ve gereksiz geniş erişimler nasıl fark ediliyor? Uzaktan ve yerinde destek için onaylı yollar var mı? Değişiklikten önce geri dönüş seçeneği tutuluyor mu?
Değerlendirmenin sonunda yalnızca teknik bulgu listesi değil, öncelik ve sahip çıkmalı. İş etkisi bilinmeyen uzun hata listesi yöneticiye karar vermek yerine kaygı verir.
- Kullanıcı talebi ve teknik uyarıyı kim alıyor?
- Destek dışı cihaz ve kritik güncelleme açığı nasıl görülüyor?
- Uzaktan ve yerinde destek kanalları belli mi?
- Yüksek etkili değişikliği kim onaylıyor?
- Mevcut yapılandırma ve geri dönüş yolu tutuluyor mu?
- Hangi risk için bütçe veya tarih kararı gerekiyor?
- Sonuç yönetimin anlayacağı şekilde raporlanıyor mu?
Altyapıyı anlamak için her teknik detayı bilmek gerekmiyor.
Neye sahibiz, kim erişiyor, veri nerede, geri dönebiliyor muyuz ve sorunların sahibi kim sorularına net cevap verilebiliyorsa yönetim tarafında güçlü bir başlangıç vardır.
Bu içerik genel bilgilendirme amaçlıdır. İşletmenize özel teknik inceleme, güvenlik garantisi veya hukuki görüş yerine geçmez.