Kart paylaşım riski çeşitleri ve farkları
Kart Paylaşım Riski Çeşitleri ve Farkları
Geçiş kontrol sistemini kendi ellerimle kurmaya başladığımda, en çok göz ardı edilen konu kart paylaşım riski oldu. İlk bakışta basit görünen bir soruna dönüşebilen bu durum, sistemin güvenliğini ciddi şekilde zayıflatıyor. Burada, karşılaştığım ve danışmanlarımın raporladığı kart paylaşım riski türlerini pratik örneklerle aktarmak istiyorum.
Kart Paylaşım Riski Nedir?
Çalışanların erişim kartlarını bir başkası ile kullanması, basitçe bunu "paylaşmak" olarak tanımlıyorum. Bir çalışan kartını arkadaşına verip o kişinin geçişini sağlaması, ya da yönetici kartı ile yetkisiz kişinin alana girmesi—bunların hepsi kart paylaşım riskinin örnekleri.
Burada önemli olan nokta: bu riski sadece İç tehdit açısından değil, riskin hangi sebeple ortaya çıktığına göre sınıflandırmak gerekir. Çünkü her riski farklı şekilde yönetmek zorundayız.
1. Bilinçsiz Paylaşım
Bu, bulduğum en yaygın tür. Bir çalışan kartını başka birine veriyor çünkü "o da oraya girmesi gerek" düşüncesi taşıyor. Harbi de yönetici yoktur, kartı vermek daha hızlıdır. Hatta bazen kapıda bekleyen kişi arkadan takip ediyor (buna "tailgating" denir) ve kimse bunu riskli görmüyor.
Bilinçsiz paylaşımda kişinin kötü niyeti bulunmayabilir. Fakat sistem açısından bakıldığında, tüm geçişler kart sahibine atanacağından, o kişi yanlış yerde yanlış kişi tarafından kullanıldığında sorumlu görülecektir.
2. Zorlama ile Paylaşım (Coercion)
Bunu da gözlemledim: yönetici, şef ya da daha güçlü konumdaki kişi, çalışanı kartını vermek zorunda bırakıyor. Çalışan, işini kaybetme korkusuyla rızası olmadan paylaşıma zorlanıyor. Bu çok tehlikeli çünkü sistem kayıtlarında bu geçiş, kart sahibi tarafından yapılmış görünecektir.
Zorlama ile paylaşım riski, özellikle işletme içindeki hiyerarşi sorunlarını gözler önüne seriyor. Teknik çözümden ziyade yönetim politikası değişikliği gerekir burada.
3. Kasıtlı Güvenlik İhlali
Bunu, bir eski çalışanla temizlikçi arasında yaşadığım durumda tanıdım. Eski çalışan, artık geçiş yapamasa da, temizlikçiye kartı vermesini söylemişti. Temizlikçi başka şeyleri de yapabileceği konusunda cesaretlendirilmişti. Burada amaç, kasıtlı olarak sistemin bir zafiyetini kullanmaktı.
Kart paylaşım riski bu türde, şirket varlıklarının çalınması, veriye erişim ve sabotaj gibi daha ciddi sonuçlara yol açabilir.
4. Geçici Erişim İçin Paylaşım
Bir çalışan asıl görevinin dışında kısa süreli başka bir alana gitmeliydi. Sorumlu kişi, yeni bir kart oluşturmak yerine mevcut bir kartı ödünç verdi. Hızlıca işi bitirmek için yapılan bu pratiklik, denetim mekanizmalarının yanında kalıyor.
Geçici paylaşım, özellikle küçük işletmelerde çok sık görülüyor. Ama sistem açısından geçit kaydı, kim olduğu hakkında yanlış bilgi içeriyor.
Sık Yapılan Hatalar
- Kart paylaşım riskini göz ardı etmek: Çoğu zaman kurulan sistem, teknik olarak doğru ama insan faktörü unutuluyor. Kart paylaşımı engelleme mekanizması kurulmadan sistem, güvenliğini sağlamıyor.
- Çoklu kişi kimlik doğrulama kullanmamak: Sadece kart yetmiyor. Kart + pin ya da kart + parmak izi kombinasyonu kullanmak, kart paylaşım riskini önemli ölçüde azaltıyor.
- Yüksek düzey kartlar için ek koruma olmaması: Yönetici kartının, sıradan bir kart gibi paylaşılabilmesi başa gelenler riskidir. Bu kartlara ek doğrulama katman eklemek zorunludur.
- Denetim ve raporlamaya yer vermemek: Bir kart tekrar eden hızlı geçişler yapıyorsa ya da çalışma saatleri dışında giriş yapıyorsa, bu anormal görülmeli ve araştırılmalıdır.
- İşten ayrılan kişinin kartını hemen iptal etmememek: Kart paylaşım riski artarken, eski çalışanın kartı hala aktif kalıyor. Acil bir prosedür kurulmalıdır.
Kart Paylaşım Riskini Azaltmak İçin Ne Yapabilirim?
- Çalışanları eğit: Kimler hangi alanlara girmeli bunu açıkça belirt. Kart paylaşımının sonuçlarını anlatır.
- Çoklu kimlik doğrulama ekle: Pin, parmak izi ya da yüz tanıma kombinasyonları kullan.
- Zaman profili ayarla: Her çalışan, sadece çalışma saatlerinde geçiş yapabilsin.
- Video kayıt ekle: Belirli alanları kameraya al. Sistem kayıtları ve görüntü karşılaştırması yapılabilir.
- Düzenli denetim yapı: Anormal geçiş kalıplarını incele ve raporla.
- Acil bir iptal prosedürü oluştur: Kartı kaybeden ya da işten ayrılan kişinin kartı hemen devre dışı kalmalıdır.
Özet
Kart paylaşım riski, bilinçsiz paylaşımdan kasıtlı güvenlik ihlallerine kadar çeşitleniyor. Her tür için farklı bir yaklaşım ve çözüm gerekli. Teknik koruma kadar insan faktörü ve yönetim politikası da önemlidir. Kendi sistemimi kurarken fark ettim ki, en güvenli sistem, kullanıcılarının riskleri anladığı ve uygun protokoller uyguladığı sistemdir.