Ana içeriğe geç

Talepler ve Değişiklikler#

Vogonlar bir gezegeni yok etmeden önce planları Alpha Centauri'deki bir mahzende sergilerler ve kimse itiraz etmediği için işlemi usule uygun sayarlar. Bürokrasi böyle kötü bir üne kavuştu: kayıt tutuluyor ama kimse okumuyor, onay isteniyor ama kimse göremiyor.

Biz bunun tersini yapıyoruz. Bir VPN erişimi istediğinizde, bir firewall kuralı açtırdığınızda ya da bir güvenlik olayı bildirdiğinizde: talep sizin seçtiğiniz onaycıya gider, onaylanmadan uygulanmaz, ve her adım — kim istedi, kim onayladı, kim uyguladı, ne zaman — değiştirilemez bir denetim izine yazılır. Denetçiniz kapıyı çaldığında mahzene inmenize gerek kalmaz.

Bu sayfa kimin için?

Talep kataloğu, yönetişim kapsamındaki kurumsal müşteriler için açıktır. PCI-DSS gibi bir uyumluluk seviyesi tanımlıysa da kapsam otomatik olarak açılır. Menüde Uyumluluk > Talepler ve Değişiklikler görünüyorsa doğru yerdesiniz.

Talep Açmak#

Yeni Talep butonu size bir katalog açar. Serbest metin bir kutu değil, doldurmanız gereken alanları bilen bir form:

Kategori Talep tipi Ne için
Erişim VPN erişim talebi Bir kişiye VPN üzerinden sistemlere erişim verilmesi
Değişiklik Firewall kural değişikliği Ağ güvenlik cihazlarında kural açma, değiştirme, kaldırma
Olay Güvenlik olayı bildirimi Tespit ettiğiniz bir güvenlik olayının bildirilmesi

Katalog büyüyor; yeni tipler geldikçe aynı yerde listelenirler.

Formlar akıllıdır#

Her tip kendi alanlarını bilir ve gereksiz olanı sormaz. VPN talebinde Bu kişi kurum dışından mı? kutusunu işaretlerseniz, form size tedarikçi firmayı, iletişim kişisini ve kurum içi sorumluyu sorar — işaretlemezseniz o alanlar hiç görünmez.

Aynı mantık doğrulamada da geçerlidir: göremediğiniz bir alan yüzünden formun reddedilmesi diye bir şey yoktur. Ekranda ne varsa, sunucunun beklediği de odur.

Her VPN talebi tek bir kişi içindir

Üç kişiye erişim vermek istiyorsanız üç ayrı talep açın. Bu bilerek böyle: bir yıl sonra "bu erişim kime verilmişti" diye sorulduğunda cevabın tek bir isim olması gerekir. Toplu bir talep, yeniden onaylama zamanı geldiğinde kimin hâlâ ihtiyacı olduğunu söyleyemez.

Gerekçe zorunludur#

Her talep bir gerekçe alanı taşır ve boş geçilemez. "Gerekiyor" bir gerekçe değildir; denetimde okunacak olan cümle sizin yazdığınızdır.

Son kullanma tarihi#

Erişim talepleri bir bitiş tarihi ister. Süresiz erişim, unutulmuş erişimdir — ve unutulmuş erişim, bir gün birinin bulacağı erişimdir.

Talep ettiğiniz tarih ile verilen tarih ayrı tutulur: siz bir yıl isteyebilirsiniz, biz üç ay verebiliriz. Kayıtta geçerli olan, verilendir.

Onay#

Talebiniz kendi organizasyonunuzun onaycısına gider. Bu, VeriTeknik'in değil sizin kararınızdır — biz uygulayan tarafız, yetkilendiren taraf değil.

  1. Talep açılır, durumu Beklemede olur
  2. Onay yetkisi olan ekip üyelerinize bildirim gider
  3. Onaylandığında VeriTeknik ekibi işleme alır
  4. İş bitince sonuç yazılır ve talep Tamamlandı olur

Onaycınız yoksa haber veriyoruz

Organizasyonunuzda onay yetkisi olan hiç kimse yoksa panelde bir uyarı görürsünüz. Bu önemli: onaycısı olmayan bir organizasyonda her talep bize düşer ve bu, yönetişim modelinin ortadan kaldırmak için var olduğu bağımlılığın ta kendisidir. Bir yönetici tek tıkla düzeltebilir.

Güvenlik olayı bildirimi onay beklemez. Bir olay yaşandığında onay sürecinde bekletmek, olayın kendisinden daha çok zarar verir — bildirim doğrudan bize düşer.

Biz sizin adınıza onaylarsak#

Onaycınıza ulaşılamadığı durumlarda VeriTeknik ekibi müşteri adına onay verebilir. Bu yol bilerek açık tutuluyor — bir talep, onaycınız izinde diye günlerce beklememeli. Ama sessiz değildir: gerekçe zorunludur, size bildirim gider ve işlem sizin dışa aktardığınız denetim kaydına "sağlayıcı onayı" olarak düşer.

Tek Kullanımlık Şifre#

Bir talebin sonucunda size teknik bir kimlik bilgisi iletmemiz gerekebilir — VPN şifresi, bir anahtar, bir ilk parola.

Bunları e-postayla göndermiyoruz. E-posta bir kez yazılır ve sonsuza kadar orada durur; posta kutunuz, yedekleriniz, arama geçmişiniz. Onun yerine talep detayında bir kutu belirir:

  1. Göster butonuna basarsınız
  2. Bir kez onay istenir (çünkü geri dönüşü yok)
  3. Değer ekranda görünür, kopyalarsınız
  4. Aynı anda sunucudaki kopyası imha edilir

İkinci kez bakamazsınız. Sekmeyi yanlışlıkla kapattıysanız yeni bir tane isteyin — bu bir zahmet değil, tasarımın kendisi. Aynı yaklaşımı VPS sunucularınızın ilk parolasında da kullanıyoruz.

Gösterdikten sonra gerçekten yok

Kimlik bilgisi hiçbir bildirime, hiçbir e-postaya ve hiçbir kayıt satırına girmez. Yalnızca o tek ekranda, bir kez görünür. Görmeden kapatırsanız kimse — biz de dahil — onu geri getiremez.

Bir sır okunmadan süresi dolarsa VeriTeknik ekibi haberdar edilir ve size yenisi çıkarılır.

Onaylı Belge#

Bir talebe belge iliştirilmişse, VeriTeknik ekibi onu Onaylı Belge olarak işaretleyebilir. Rozet; kimin, ne zaman onayladığını ve belgenin içerik özetini birlikte gösterir.

Özet kısmı önemli: onay "bir belge onaylandı" demez, "şu özete sahip belge onaylandı" der. Dosya sonradan değişirse rozet uyarıya döner. İçeriğe bağlanmayan bir onay damgası, yanlışlanamayan bir iddiadır — ve denetimde yanlışlanamayan iddia, hiç iddia etmemekle aynı şeydir.

Onayın geri alınması silme değil ikinci bir olaydır. Kayıt "bir zamanlar onaylanmıştı, sonra geri alındı" diyebilmelidir; denetim izinde hiçbir şey silinmez, üstüne yazılır.

Katalogda Olmayan Konular#

Katalog her şeyi kapsamaz ve kapsamaya da çalışmıyor. Buradaki tiplerin dışında bir ihtiyacınız varsa Destek Talepleri'nden yazın — katalog diyaloğunun altında da o bağlantıyı bulacaksınız.

Ters yön de açıktır: destek talebi açarken konunun katalogda karşılığı varsa oraya yönlendiriliyorsunuz. İkisi arasında kaybolmanız gerekmiyor.

Uyumluluk Seviyeniz#

PCI-DSS seviyesi tanımlı organizasyonlarda sayfa iki şey daha gösterir:

  • Sorumluluk Matrisi (RACI) — PCI-DSS 4.0'ın 12 gereksinimi için hangi tarafın sorumlu, hesap verebilir, danışılan ve bilgilendirilen olduğu. Denetçinize göstereceğiniz tablo budur.
  • Onay Bekleyen Destek Talepleri — değişiklik tipindeki destek taleplerinin onay kuyruğu.

Matris yalnızca çerçevesi olan organizasyonlarda görünür. Uygulanmayan bir sorumluluk matrisi, denetçinin bir iddia olarak okuduğu şeydir; olmayan bir yükümlülüğü size atfetmiyoruz.

Denetim İzi#

Talebin tüm yaşam döngüsü hash zincirli bir denetim defterine yazılır: gönderim, onay, ret, üstlenme, tamamlanma, sırrın çıkarılması, sırrın gösterilmesi, belgenin onaylanması.

Zincirli olması şu demek: bir kaydı sonradan değiştirmek, sonraki tüm kayıtları da tutarsız hâle getirir. Tek bir satırı sessizce düzeltmek mümkün değildir.

Bu kayıtlar sizin

Denetim izinizi dışa aktarabilirsiniz. QSA denetçinize zaman sınırlı, salt okunur erişim de verebilirsiniz — kendi kaydınızı görmek için bizden rica etmeniz gerekmez.


Bir sorunuz mu var? Destek talebi açın — panik yapmanıza gerek yok, biz buradayız.