Bizi Takip Edin :
Veri Güvenliği

Kurumsal Şifre Yöneticisi: KOBİ'ler İçin Seçim ve Geçiş Rehberi

Dizüstü bilgisayarda kullanıcı adı ve şifre giriş ekranı — Xen Bilişim

Şifre yöneticisinin büyük şirketlerin BT departmanının işi olduğu düşünülür. Oysa 15 kişilik bir işletmede de aynı açık duruyor: muhasebe programının şifresi bir Excel dosyasında, ortak e-posta hesabının şifresi bir not kâğıdında, sosyal medya hesabının şifresi WhatsApp grubunda dolaşıyor. Bu üç alışkanlığın ortak noktası şu: bir çalışan işten ayrıldığında ya da bir dosya yanlış kişiye gittiğinde, şifre elle değiştirilene kadar o hesap açık kapı olarak kalıyor.

Kurumsal şifre yöneticisi bu dağınıklığı tek bir şifrelenmiş kasada toplar; çalışan kasaya bir ana şifre ve MFA ile girer, geri kalan şifreleri görmeden kullanır. Bu yazıda şirket içinde neyin değişmesi gerektiğini, seçim yaparken bakılacak kriterleri ve birkaç yaygın ürünün KOBİ’ler için nasıl farklılaştığını anlatıyorum.

Excel ve post-it’in gerçek maliyeti

Paylaşılan bir hesabın şifresi bir dosyada tutulduğunda iki sorun birden doğar. Birincisi, o dosyaya erişen herkes şifreyi görür; kimin hesaba ne zaman girdiğine dair bir kayıt yoktur. İkincisi, aynı şifre genelde birden fazla yerde tekrar kullanılır çünkü yeni bir şifre üretmek zahmetlidir. Bir hizmette yaşanan sızıntı, aynı şifrenin kullanıldığı diğer hesapları da açık hale getirir. Sızma testi raporlarında karşılaşılan vakaların büyük bölümü karmaşık bir saldırı tekniğinden değil, tahmin edilebilir ya da tekrar kullanılmış bir şifreden başlıyor.

İşten ayrılma senaryosu bunu daha somut gösterir: paylaşılan hesapların şifresi bir çalışanın kafasındaysa ya da kişisel notlarındaysa, o kişi ayrıldıktan sonra hangi hesaplara hâlâ erişebildiğini kimse tam olarak bilmez.

Seçerken bakılacak kriterler

Bir şifre yöneticisini kurumsal kullanım için değerlendirirken kişisel sürümlerde bulunmayan şu özelliklere bakmak gerekir:

  • Paylaşımlı kasa: Departman ya da ekip bazlı, kimin hangi hesaba erişebildiğini ayrı ayrı tanımlayan kasa yapısı.
  • Tek oturum açma (SSO) entegrasyonu: Microsoft Entra ID veya Google Workspace kimliğiyle giriş; ayrı bir şifre yönetimi yükü eklemez.
  • Anında erişim iptali: İşten ayrılan çalışanın tüm paylaşılan hesaplara erişimi tek işlemle kapanmalı, tek tek şifre değiştirmeye gerek kalmamalı.
  • Denetim kaydı: Kim, hangi şifreyi, ne zaman görüntüledi sorusuna cevap verebilen bir günlük.
  • Zorunlu MFA desteği: Kasanın kendisi de ikinci bir doğrulama katmanıyla korunmalı, tercihen passkey uyumlu.

Hangi ürün hangi profile uyar

Bitwarden Business1Password BusinessKeeper Business
Fiyat modeliKullanıcı başı aylık, giriş seviyesi düşükKullanıcı başı aylık, orta seviyeKullanıcı başı aylık, denetim paketiyle daha yüksek
SSO / Entra IDÜst pakette varVarVar
Paylaşımlı kasaVarVar (Vaults yapısı)Var
Denetim kaydıTemel düzeyAyrıntılıAyrıntılı, uyum raporlarıyla
Uygun profilBütçesi sınırlı, 5-50 kişilik ekiplerKullanım kolaylığını önceliklendiren ekiplerDüzenlemeye tabi sektör, ayrıntılı denetim isteyen işletmeler

Tarayıcıların kendi şifre kaydetme özelliği (Chrome, Edge) küçük bir işletmeyi bir yere kadar götürür ama paylaşımlı kasa, denetim kaydı ya da toplu erişim iptali sunmaz; cihaz değişince şifreler cihazla birlikte kalır. Microsoft Authenticator’ın parola doldurma özelliği de benzer şekilde bireysel kullanım için yeterli, ekip yönetimi için değil.

10 kişiden küçük ekiplerde genelde giriş seviyesi bir ürün yeterli oluyor; asıl fark 30-40 kişiyi geçince, birden fazla departman ve farklı yetki seviyesi devreye girdiğinde ortaya çıkıyor. O noktada denetim kaydı ve SSO entegrasyonu lüks değil, gerekli hale geliyor.

Geçiş nasıl yapılır

  • Mevcut şifreleri tarayıcılardan ve dosyalardan içe aktarma araçlarıyla kasaya taşıyın; çoğu üründe bu adım birkaç dakika sürüyor.
  • Paylaşılan hesapları (ortak e-posta, sosyal medya, fatura portalı) departman kasasına koyun; kişisel hesaplar bireysel kasada kalsın.
  • Kasanın kendisi için MFA’yı zorunlu hale getirin.
  • İşe alım ve işten çıkış sürecine bir adım ekleyin: yeni çalışan kasaya davet edilir, ayrılan çalışanın erişimi aynı gün kapatılır.
  • Birkaç ay içinde tarayıcıda kayıtlı eski şifreleri temizleyin; tek kaynak şifre yöneticisi kalsın, iki sistem paralel yürümesin.

Sık sorulan sorular

Şifre yöneticisinin kendisi hacklenirse ne olur? Ciddi ürünler “zero-knowledge” mimariyle çalışır: şirket şifreleri sağlayıcının sunucusunda bile şifrelenmiş halde durur, ana şifreyi bilmeyen kimse içeriği okuyamaz. Asıl risk zayıf bir ana şifre ya da MFA’sız bir kasadır.

Ücretsiz sürümler KOBİ için yeterli mi? Bireysel ücretsiz sürümler genelde paylaşımlı kasa, denetim kaydı ya da merkezi yönetim sunmaz. Tek kullanıcılık bir işletme için idare eder, birden fazla çalışanı olan bir ekip için değil.

Geçiş ne kadar sürer? Kurulum ve içe aktarma birkaç gün içinde biter; asıl zaman alan kısım çalışanların tarayıcı kayıtlı şifre alışkanlığından vazgeçmesi oluyor.

Tek bir ortak hesap yerine herkese ayrı erişim mi vermeliyim? Mümkünse evet. Ortak sosyal medya ya da fatura portalı hesabına üç kişi aynı şifreyle giriyorsa, hangi işlemi kimin yaptığını sonradan ayırt edemezsiniz. Şifre yöneticisi bu hesaba erişimi paylaştırırken şifreyi göstermeden paylaştırır, kimlik hâlâ kişiye özel kalır.

Şirketinizde şifreler hâlâ bir dosyada ya da paylaşılan bir notta tutuluyorsa, hangi şifre yöneticisinin ekibinize uygun olduğunu ve geçiş adımlarını birlikte netleştirelim: bize ulaşın.

Bu yazıyı paylaşın
Read in English

İlgili Yazılar