Siber Güvenlik26 Mayıs 2026Serdar YAMAN4 dk okuma

Senaryo Analizi: Ayrılan Çalışanın Hesapları Açık Kalırsa Ne Olur?

Senaryo Analizi: Ayrılan Çalışanın Hesapları Açık Kalırsa Ne Olur?

Özet: Çalışan ayrılığında hesapların kapatılması bir İK nezaket adımı değil, güvenlik operasyonudur: e-posta, VPN, CRM, bulut dosyalar, SaaS abonelikleri ve paylaşılan şifreler aynı listede, aynı gün ele alınır. Bu temsili vakada üç ay açık kalan tek bir hesap; veri sızıntısı şüphesi, hukuki süreç ve müşteri güveni onarımı olarak geri döndü. Kalıcı çözüm, İK'nın tetiklediği yazılı offboarding listesi ve erişim envanteridir.

Bu anlatım, sahada defalarca karşılaştığımız vakaların kişi ve kurum bilgisi içermeyecek biçimde harmanlandığı temsili bir örnektir.

Yirmi beş kişilik bir distribütör firmasında satış temsilcisi mart başında ayrılır; ayrılık medeni, evrak tamam, bilgisayar teslim alınmıştır. Haziranın ikinci haftasında uzun süredir çalışılan bir müşteri, satın alma müdürünün ağzından tuhaf bir cümle söyler: "Sizin eski temsilciniz yeni firmasından aradı; elinde bizim geçen yılki alım listemiz vardı." Aynı hafta CRM'in giriş kayıtlarına bakılır — ayrılan temsilcinin hesabı, son üç ayda on yedi kez oturum açmıştır. En son iki gün önce.

Keşif: Bir Hesap Değil, Bir Düzen Sorunu

İlk telaşla yapılan inceleme, tablonun tek hesaptan ibaret olmadığını gösterir:

  • CRM hesabı hiç kapatılmamış — çünkü CRM, BT'nin değil satış müdürünün "kendi kurduğu" bir SaaS aboneliğiydi ve ayrılık listesinde yoktu.
  • E-posta hesabı kapatılmış ama kişisel telefondaki kurumsal posta profili silinmemişti; kapatmaya kadar geçen üç günde kutu senkron olmaya devam etmişti.
  • Ekipçe kullanılan ortak "satis@" hesabının şifresi herkes gibi onda da vardı ve ayrılıktan sonra değiştirilmemişti.
  • Dosya paylaşım uygulamasında, müşteri fiyat listelerinin durduğu klasöre ait hiç süresi dolmayan bir paylaşım bağlantısı aktifti.

Yani soru "bu hesabı kim unuttu?" değil, "hangi düzen bunu yakalayacaktı?" sorusudur — ve cevap yoktur, çünkü işletmede iki temel taş eksiktir: erişim envanteri (kimin nereye erişimi var) ve yazılı offboarding listesi (ayrılıkta nelerin kapanacağı).

Temizlik Haftası: Geriye Dönük Maliyet

Sonraki hafta, önlemin ne kadar ucuz olduğunun ders kitabıdır: tüm sistemlerde hesap taraması yapılır (ve iki eski stajyerin daha aktif hesabı bulunur), paylaşılan bütün şifreler döndürülür, süresiz paylaşım bağlantıları kapatılır, SaaS abonelikleri gölge BT taramasıyla tek listeye alınır. Hukuk tarafında ise iş, avukatla ve olası KVKK boyutuyla ilerler — müşteri verisinin eski çalışan eliyle taşınması, hem ticari sır hem kişisel veri düzleminde ayrı süreçlerdir ve ikisinin de belgesi, o hafta toplanmaya çalışılan giriş kayıtlarıdır. İyi haber: CRM'in log tutuyor olması. Kötü haber: kimsenin o loglara üç ay bakmamış olması — içeriden tehdit tespiti tam bu bakışın sistemleşmesidir.

Kalıcı Çözüm: Aynı Gün Kapanan Düzen

Vakadan çıkan yapı üç parçadır ve hiçbiri büyük yatırım istemez:

ParçaİçerikVakada neyi önlerdi
Erişim envanteriKişi × sistem matrisi: e-posta, VPN, CRM, dosya, SaaS, fiziksel erişim"Nerelere üyeydi?" sorusunun üç ay sürmesini
Offboarding listesiİK'nın tetiklediği, BT'nin aynı gün kapattığı yazılı adımlarCRM'in listede olmamasını
Paylaşımlı hesap disipliniOrtak şifrelerin kasada tutulması ve ayrılıkta otomatik rotasyonusatis@ şifresinin dışarıda yaşamasını

Offboarding listesinin çekirdeği şudur: merkezi kimlik hesabı kapat (tek kapatmayla ne kadar çok şeyin kapandığı, kimlik yönetiminizin olgunluk ölçüsüdür), SaaS hesaplarını tek tek kapat/devret, e-posta yönlendirmesini ve vekaleti tanımla, cihaz ve MFA anahtarlarını teslim al, kişisel cihazlardaki kurumsal profilleri uzaktan kaldır, paylaşılan şifreleri döndür, erişim envanterinden düş. Paylaşılan şifrelerin kasası için şifre yöneticisi karşılaştırmamız, yönetici yetkilerinin ayrı disiplini için PAM yazımız tamamlayıcıdır.

Sık Gözden Kaçan Dört Nokta

  • Kişisel telefondaki kurumsal profil: Hesap kapansa da cihazda önbelleklenmiş veri kalır; mobil cihaz yönetimi (MDM) kurumsal profili uzaktan silebilmelidir.
  • Süresiz paylaşım bağlantıları: "Linki olan görüntüleyebilir" paylaşımları kişiye bağlı değildir; ayrılıkta kapanmaz. Varsayılanı süreli paylaşım yapın.
  • Müşterilere kayıtlı iletişim: Ayrılan kişinin cep numarası müşterinin rehberinde "sizin firmanız" olarak yaşar. Devir e-postası ve yeni muhatap bildirimi, güvenliğin değil ama müşteri sahipliğinin offboarding'idir.
  • Alan adı/hosting gibi kritik tekil erişimler: Tek kişiye bağlı yönetici erişimleri ayrılıkta kriz üretir; kritik hesaplarda her zaman ikinci yetkili kuralı işletilmelidir.

Onboarding'in Aynadaki İkizi

Düzenin zarif yanı şudur: erişim envanteri kurulduğunda işe giriş de hızlanır — yeni çalışana rolüne göre standart erişim seti dakikalar içinde açılır, ayrılışta aynı liste tersinden kapanır. Yani bu yatırım yalnız risk kapatmaz; her giriş-çıkışta zaman kazandırır. İşe alım tarafının tam listesini ayrı bir rehberde ele alıyoruz.

Yamanlar Bilişim Bu Düzeni Nasıl Kurar?

Bakım anlaşmalı müşterilerimizde erişim envanteri kurulumla birlikte çıkarılır ve offboarding, İK'dan bize gelen tek bildirimle işleyen bir servis adımıdır: hesaplar aynı gün kapanır, paylaşılan şifreler döner, rapor yönetime gider. Ayrılık sancılıysa (ihtilaflı fesih), kapatma bildirimin öncesine planlanır — güvenlik nezaketten önce gelir. Çerçeve Kurumsal Siber Güvenlik sayfasında.

SSS

Sıkça Sorulan Sorular

Ayrılan çalışanın e-postasını hemen silmeli miyiz?

Hemen silmek değil, hemen kapatmak doğrudur: hesap erişime kapatılır, kutu bir süre vekil yöneticiye/yönlendirmeye açık tutulur (devam eden işler için) ve saklama politikası süresi sonunda arşivlenir. Silme, hem iş sürekliliği hem olası hukuki ihtiyaçlar açısından son adımdır.

Küçük ekibiz, herkes her şeye erişiyor; envanter neyi çözer?

"Herkes her şeye" düzeninin kendisi bulgudur: ayrılan herkes, her şeyi götürür. Envanter ilk adımda bunu görünür kılar; ikinci adım, en azından kritik sistemlerde (finans, müşteri verisi) erişimi role indirmenizdir. Küçük ekip, küçük liste demektir — bahane değil kolaylıktır.

Eski çalışan şifreleri hatırlıyorsa ne yapabiliriz ki?

Tam da bu yüzden ayrılık listesinin maddesi "hesabını kapat"la bitmez, "bildiği ortak şifreleri döndür" ile devam eder. Kişisel hesaplar MFA ile, ortak hesaplar rotasyonla korunur; hatırlamak işe yaramaz hale getirilir.

Loglara düzenli bakmak KVKK açısından sorun olur mu?

Erişim kayıtlarının güvenlik amaçlı izlenmesi, ölçülü ve bildirilmiş olduğunda meşru bir güvenlik tedbiridir; çalışan aydınlatmasında yer almalı ve amaçla sınırlı kalmalıdır. Sorun izleme değil, gizli ve sınırsız izlemedir — çerçeveyi personel politikanızda yazılı hale getirin.

İhtilaflı bir ayrılıkta sıra nasıl değişir?

Tek fark zamanlamadır: erişim kapatma, fesih görüşmesinden önce veya eş zamanlı yapılır; cihaz teslimi görüşme odasında alınır. Kalan liste aynıdır — düzenin değeri, gergin günde bile kimsenin "ne kapatacaktık?" diye düşünmemesidir.

Paylaş:
SY

Yazar

Serdar YAMAN

Yamanlar Bilişim Uzmanı

Yamanlar Bilişim bünyesinde IT altyapısı, siber güvenlik ve dijital dönüşüm konularında içerikler üretmektedir. Sorularınız için iletişime geçebilirsiniz.

Profesyonel Destek

Bu konuda destek alın

Siber Güvenlik alanında ihtiyaç duyduğunuz çözümü birlikte tasarlayalım. Uzman ekibimiz 1 iş günü içinde size geri döner.

support@yamanlarbilisim.com · Yanıt süresi: 1 iş günü