Kart Paylaşımının Sistem Güvenliğine Etkisi
Kart Paylaşımının Sistem Güvenliğine Etkisi
Geçiş kontrol sistemini kurmaya başladığınızda, belki de en sık karşılaştığınız durum şu olur: bir çalışan ya da aile üyesi, "Benim kartım yanında, sen de kullan" der. Sesli basit görünse de, kart paylaşım güvenlik sorunu, sistemin temelini sarsan bir risktir. Ben de ilk kurulumlarımda bu konuda iyice yanmışım, sizin hatalar yapmanız istemiyorum.
Bir kartı birden fazla kişinin kullanması, aslında sadece bir teknik problem değil—bu durum, kontrol edilebilirliği ve sorumluluğu belirleme mekanizmasını tamamen bozar. Şimdi bunu adım adım açıklamaya çalışayım.
1. İç Kapı Kontrolünün Kopması
Diyelim ki ofisinizdeki A kapısına erişim hakkı olması gereken sadece proje yöneticisidir. Proje yöneticisi kartını, kendisini aşağıdaki sekreteri ya da stajyer ile paylaşıyor. Bu durumda sistem, söz konusu kartı her okuduğunda kayıt tutar—ama bu geçişin kim tarafından yapıldığını ayırt edemez. Sistem logunda yalnızca "Kart 5432" görülür, ama gerçekte beş farklı kişi bu kartı kullanmış olabilir.
İçeri giren kişinin kim olduğunu bilemezseniz, bir olay yaşandığında soruşturma yapamazsınız. Gizli bilgiler çıktıysa, yangın riski oluşturduysanız ya da bir sabotaj gerçekleştiyse—kimin yaptığını tespit etmek imkânsız hale gelir.
2. Erişim Haklarının Kontrol Edilememesi
Kart paylaşımı başladığı an, erişim kontrolü aslında kontrol olmaktan çıkar. Sistem, teoride yalnızca yetkili kişiler için kapıları açması gerekse de, uygulamada kart eline geçmiş herkes içeri girip çıkabilir.
Örneğin, bir çalışan işten ayrıldığında, varsayalım kartını geri aldınız. Ama o çalışan kartını başka birine vermişse? O yeni kişi hâla sisteme erişebiliyor. Ya da daha kötü, ayrılan çalışanın kartını hiç bulamamışsınız ve o kart kimde bilinmiyor.
Yazılım tarafında hangi kartlara erişim yetkisi vardır—bunları belirlese de, gerçek dünyada bu yetkileri kim kullandığını söyleyemezsiniz. Bu belirsizlik, hem güvenlik hem de yasal sorumluluk açısından tehlikedir.
3. Sorumluluğu Belirleme Zorluğu
İşletmenizde bir incident—bir kaza, kayıp, hasarbaş olmuş olsun. Soruşturmaya başladığınızda, sistem log'unda bir kart yazılı. Ama kim bu kartı kullandı? Sahibi mi, arkadaşı mı, temizlik görevlisi mi?
Yasal olarak da sorun yaratır. Bir iş kazası gerçekleştiyse ve kendi güvenliğiniz ihlal edildiyse, "bilmiyorum, kart kimde olabilir" demek sadece zayıf görünmez—sorumluluğu ortadan kaldırmaz.
4. İçeri-Dışarı Dengesinin Kayması
Gerçek bir örnek vereyim: bir tesisteki tüm erişim kontrol logları doğru olsun, ama kart paylaşımı yüzünden içeri giren 15 kişi, dışarı çıkan 12 kişi gösteriliyor. Bu, sadece kayıt tutma probleminin ötesinde—tesiste kaç kişi olduğunu bile bilemezsiniz. İtfaiye ya da acil durumda, boşaltma işlemini doğru biçimde organize edemezsiniz.
Sık Yapılan Hatalar
- Kartı "geçici" olarak paylaştırmak: Geçicilik asla gerçekleşmez. Bu durum kalıcılaşır ve kimse hatırlamaz neyin geçici olduğunu.
- Şifreli kilitleri kart paylaşımı bahane ederek devre dışı bırakmak: "Şifreyi herkes bilecek zaten, neden kod ekleyelim" demiş müdürler. Bu, ek kontrolü tamamen ortadan kaldırır.
- Birden fazla kartı aynı kartla yönetmeyi denemek: Sistem yazılımında "bir kart = bir erişim profili" kuralı vardır. Bunu kırmaya çalışmak, sistem kararlılığını etkiler.
- Paylaşılan kartların kaydını tutmamak: "Şu kartları çalıştırıyor muyuz, durmuş mu?" sorusuna cevap verememeniz sonuç.
Nasıl Çözelim?
Çözüm, teknolojik ve organizasyonel olarak iki yoldan gelir. Teknik olarak, sistem kurarken her kullanıcı için farklı kart ve farklı erişim profili tanımlamanız gerekir. Kart okuyucu tipi seçerken, parmak izi ya da yüz tanıma gibi biyometrik seçenekler de düşünebilirsiniz—bunlar paylaştırılamaz.
Organizasyonel olarak ise, "bir kart = bir kişi" kuralını katı biçimde uygulamanız lazım. Kurulum aşamasında bu konuda tüm kullanıcıları eğitin. Birisi "ben de kullansam" dediğinde, cevabınız net olsun: sistem sadece bu şekilde çalışır, yoksa hiç kurmanın anlamı yok.
Özet
Kart paylaşımı, ekonomik görünen çok pahalı bir hatadır. Birden fazla kişinin bir kartı kullanması, sistem loglarını anlamsız hale getirir, sorumluluğu bulanıklaştırır ve gerçek bir güvenlik açığı oluşturur. Kurmaya başladığınız ilk günden itibaren bu kuralı geçiş kontrol sisteminizdeki temel ilke yapın. Her kullanıcı için ayrı kart, her kartın ayrı profili. Böyle yaparsanız, sistem gerçekten işler.