Uzaktan destek neden ayrı bir güvenlik konusu?
Uzaktan destek yazılımı, teknisyenin kullanıcının ekranını görmesine ve izin verilen ölçüde cihaz üzerinde işlem yapmasına imkan verir. Bu özellik destek açısından çok kullanışlıdır ama aynı zamanda güçlü bir erişim yoludur.
Sorun kullanılan ürünün mutlaka güvensiz olması değildir. Risk daha çok erişimin nasıl yönetildiğiyle ilgilidir. Aynı hesap herkes tarafından kullanılıyorsa, kalıcı erişimin kimde olduğu bilinmiyorsa veya eski bir destek aracı cihazlarda unutulmuşsa güvenlik sınırı belirsizleşir.
Bu nedenle işletmenin en azından hangi uzaktan erişim araçlarının kullanıldığını, hangi cihazlarda kurulu olduğunu ve kimin bağlantı açabildiğini bilmesi gerekir. Kullanılmayan bir aracın cihazda çalışmaya devam etmesinin teknik bir faydası yoktur ama hâlâ erişim yolu oluşturabilir.
Destek veren kişinin kimliği ve kullanıcı onayı nasıl yönetilmeli?
Teknisyenlerin mümkün olduğunda kendilerine ait iş hesaplarını kullanması önemlidir. Beş kişinin aynı yönetici hesabını kullanması durumunda daha sonra hangi bağlantıyı kimin yaptığını ayırmak zorlaşır.
Hesap çok faktörlü doğrulamayla korunabiliyorsa çalınan bir parolanın tek başına yeterli olma ihtimali de azalır. Özellikle kalıcı veya geniş cihaz erişimi sağlayan hesaplarda bu daha önemli hale gelir.
Kullanıcının da kendisine kimin bağlanmak istediğini anlayabilmesi gerekir. Beklenmeyen bir telefon görüşmesinde veya mesajda gönderilen uzaktan erişim talebi, bilinen destek kanalı üzerinden doğrulanmadan kabul edilmemeli.
Normal destek sürecinde kullanıcının parolasını teknisyene söylemesi gerekmemelidir. Yönetici yetkisi gereken bir işlem varsa bunun için ayrı ve izlenebilir yöntem kullanılabilir.
- Destek hesabı belirli bir kişiye ait mi?
- Hesap MFA ile korunuyor mu?
- Bağlantı bilinen bir destek talebiyle ilişkilendirilebiliyor mu?
- Kullanıcı aktif bağlantıyı görebiliyor ve gerektiğinde sonlandırabiliyor mu?
- Yönetici yetkisi yalnızca ihtiyaç olduğunda mı kullanılıyor?
Her uzaktan destek bağlantısına tam yetki vermek gerekir mi?
Hayır. Ekranı görüntülemek, klavye ve fareyi kullanmak, dosya aktarmak, terminal çalıştırmak veya yönetici yetkisi almak birbirinden farklı işlemlerdir. Yapılacak iş hangisini gerektiriyorsa erişim de mümkün olduğunca o ihtiyaçla sınırlı tutulabilir.
Örneğin kullanıcıya bir ayarı göstermek için yalnızca ekran paylaşımı yeterliyse dosya aktarımı veya tam yönetici erişiminin açık olması gerekli değildir. Aynı şekilde tek seferlik destek oturumu için cihazda süresiz erişim bırakmanın da ayrıca bir gerekçesi olmalı.
Kalıcı erişim kullanılıyorsa cihazın sahibi, neden gerektiği ve ne zaman tekrar kontrol edileceği kaydedilebilir. Özellikle ayrılan çalışanlar, değişen tedarikçiler veya hizmet kapsamından çıkan cihazlar bu listeden zamanında kaldırılmalıdır.
Hangi kayıtlar tutulmalı, hangileri gereksiz?
Bir güvenlik olayı veya kullanıcı itirazı olduğunda kimin hangi cihaza ne zaman bağlandığını görebilmek değerlidir. Mümkünse bağlantının hangi talep için açıldığı ve önemli bir değişiklik yapıldıysa ne yapıldığı da destek kaydında bulunmalıdır.
Bu kayıt tutma ihtiyacı, her oturumun sınırsız biçimde kaydedilmesi gerektiği anlamına gelmez. Ekran kaydı çalışanların kişisel verilerini, müşteri belgelerini veya başka hassas içerikleri de toplayabilir.
Ekran veya oturum kaydı kullanılacaksa neden kullanıldığı, kimlerin erişebildiği ve ne kadar süre saklanacağı ayrıca belirlenmelidir. Araç teknik olarak kayıt yapabiliyor diye her şeyi sürekli kaydetmek iyi güvenlik uygulaması sayılmaz.
Benzer şekilde destek kaydına parola, doğrulama kodu veya gerek olmayan hassas içerik eklenmemelidir. İzlenebilirlik ile gereksiz veri toplama aynı şey değildir.
Hizmet sağlayıcıya hangi soruları sormak mantıklı?
İşletmenin kullandığı uzaktan destek ürününün bütün teknik ayrıntılarını bilmesi gerekmiyor. Fakat erişimin sahibi, kapsamı ve nasıl kapatıldığı konusunda temel soruların cevabı olmalı.
Özellikle sürekli erişim kullanılan yapılarda ayrılan bir teknisyenin hesabının ne kadar sürede kapatıldığı veya şüpheli bağlantıları kimin incelediği önemlidir. Araç iyi olabilir ama süreç yoksa erişim yine kontrolsüz kalabilir.
- Hangi uzaktan erişim araçlarının kullanımına izin veriliyor?
- Bu araçların hangi cihazlarda kurulu olduğu biliniyor mu?
- Teknisyen hesapları kişiye özel ve MFA korumalı mı?
- Kalıcı erişimler belirli aralıklarla kontrol ediliyor mu?
- Dosya aktarımı ve yönetici yetkisi sınırlandırılabiliyor mu?
- Ayrılan teknisyenin erişimi nasıl ve ne kadar sürede kapatılıyor?
- Şüpheli, başarısız veya olağandışı saatlerdeki bağlantıları kim kontrol ediyor?
Uzaktan erişimde güvenin temeli, bağlantının kimde ve ne kadar yetkiyle olduğunu bilmektir.
Doğru araç önemlidir ama tek başına yeterli değildir. Kişiye özel hesaplar, MFA, gerektiği kadar yetki, anlamlı kayıtlar ve kullanılmayan erişimlerin kapatılması uzaktan desteğin asıl güvenlik sınırını oluşturur.
Bu içerik genel bilgilendirme amaçlıdır. İşletmenize özel teknik inceleme, güvenlik garantisi veya hukuki görüş yerine geçmez.