05.12.2016 Views

ERP HABER dergisi Aralık 2016

ERP HABER Dergisi Aralık 2016 Sayısı yayında. 2008’den beri dijital yayın hayatında olan Türkiye’nin ilk ve tek ERP Haberleri dijital platformu olan ERP HABER, Apple için App Store ve Android için Google Play‘den indirilebilen mobil dijital dergisinin Aralık 2016 sayısını yayınladı. http://www.erphaber.com.tr

ERP HABER Dergisi Aralık 2016 Sayısı yayında. 2008’den beri dijital yayın hayatında olan Türkiye’nin ilk ve tek ERP Haberleri dijital platformu olan ERP HABER, Apple için App Store ve Android için Google Play‘den indirilebilen mobil dijital dergisinin Aralık 2016 sayısını yayınladı. http://www.erphaber.com.tr

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

seçmektedir. Aynı şekilde yazılım firmaları ürünlerden<br />

desteklerini çektiği durumda sisteme hiçbir zaman<br />

güncelleme yapılamamakta yazılımlar ciddi güvenlik<br />

zafiyetleri oluşturmaktadır.<br />

Gerçek bir işletme yazılımı güvenliği için bütünsel<br />

bir yaklaşım takip edilmelidir. <strong>ERP</strong> yazılımının<br />

güvenliği, üzerinde çalıştığı işletim sisteminin<br />

güvenliği, sunucunun fiziksel güvenliği, ağın<br />

güvenliği, son kullanıcıların güvenliği gibi konuları<br />

sorgulanmalıdır. Güncel olmayan bir işletim sistemin<br />

üzerinde çalışan <strong>ERP</strong>’nin güncel olması sistemin<br />

güvenli olduğunu göstermemektedir. Eski ürünleri<br />

kullanan müşterilerin böyle bir durumda oluşan<br />

açıklara yapılacak saldırılara doğrudan maruz<br />

kalmaktadırlar. Bunun en kötü örneği endüstride<br />

Windows XP işletim sistemi ile yaşanmaktadır. Şu<br />

an yapılan araştırmalarda Windows XP kullanımı<br />

dünyada genel kullanımda %20 lik payı vardır,<br />

işletmelerde kullanılan işletim sistemleri oranına<br />

bakıldıgında %60 lara yaklaşmaktadır. Güvenlik<br />

açıkları olan işletim sistemleri kullanmak bilgisayar<br />

korsanları için aktif ve pasif saldırılara çok açık olduğu<br />

için ciddi güvenlik riskleri oluşturmaktadır.<br />

Yetersiz raporlama yeteneği dış raporlama yol<br />

açabilir ve veri denetimi kaybı da veri güvenliğini<br />

doğrudan etkileyen bir unsurdur. Yeni nesil <strong>ERP</strong><br />

sistemlerinin çözdüğü raporlama araçları sistemin<br />

doğru ve güvenli çalışmasının kontrolü için hayati<br />

veriler üretirler. Bu verilerinde üretildikten sonra<br />

canlı sistemden hariç güvenli bir yerde tutulmasını<br />

gerekmektedir. Bir veri sistemi için en tehlikeli<br />

komut güncellemedir. Kabiliyetsiz raporlama<br />

araçları ile verilen raporların en büyük problemi<br />

verinin geriye dönük kontrolü ve zaman içerisinde<br />

değişmiş verideki değişimi gösteremiyor olmasından<br />

kaynaklanmaktadır. Geriye dönük verilerdeki<br />

güncellemeler tespiti çok zor ve telafisi mümkün<br />

olmayan sonuçlar doğurabilir.<br />

Veri denetimi kaybolmuş bir <strong>ERP</strong> sisteminde dış<br />

raporlama ihtiyaçları doğmaktadır. Özellikle kritik<br />

verilerin dışarıya aktarmasına Access ve Excel gibi<br />

kullanıcı dostu ara sistemlere izin verilmektedir.<br />

Verinin başka bir hedefe açılması yalnızca ana<br />

sistemin güvenliği ile değil verinin açıldığı alt hedef<br />

sistemlerin de güvenli olmasını gerektirmektedir.<br />

Veri dışarı aktarıldıktan sonra taşınması kopyalanması<br />

ve bunun kontrol edilememesi ciddi güvenlik<br />

zafiyetleri doğurmaktadır. Daha güvenli, kabiliyetli ve<br />

merkezi kontrol edilebilen raporlama araçları tercih<br />

edilmelidir. <strong>ERP</strong> sistemlerinde işletmenin vereceği<br />

beyanlardan veriler önemine göre sınıflandırılmalıdır.<br />

Veri denetimi ve yetkilendirme artırılmalı dışarıya<br />

aktarılırken verinin sınıflarına göre izinler verilmelidir.<br />

Ancak bu noktada güvenlik protokolleri şeffaf<br />

olmasına önem verilmeli kullanıcının çalışmasını<br />

engelleyecek zorlaştıracak uygulamalardan uzak<br />

durulmalıdır. Güvenlik ve çalışabilirlik arasındaki<br />

denge devamlı saha testleri ile kontrol edilmelidir.<br />

Haklı olarak birçok işletme dışarıdan gelebilecek<br />

tehditlere, veri merkezlerinin fiziksel güvenliğine<br />

ve son kullanıcı güvenliği konusuna odaklanır.<br />

Ancak işletmeler için dışarıdan bir bilgisayar korsanı<br />

saldırısı alma ihtimali içeride bir teknik personel veya<br />

sistem sağlayıcılar erişim ve değiştirme yetkilerini<br />

hatalı ya da kötüye kullanmasından daha düşük<br />

bir ihtimaldir. İşletmenin çalışanlarının işletmelere<br />

verebileceği zarar dış tehditlerin vereceği zarardan<br />

daha yüksek olarak görünmektedir. Elbette dış tehdit<br />

için alınan tedbirler önemli ancak kullanıcılarında<br />

doğru yetkilendirilmesi ve bu yetki kullanımlarının<br />

kontrol edilmesi ve düzenli yedekleme yapılması<br />

gerekmektedir. Özellikle takibi artırmak için her<br />

kullanıcıya bir hesap açılmalı ve bu hesapların güçlü<br />

şifrelerle korunması ve şifrelerin paylaşılmaması<br />

konusundan çalışanlar bilgilendirilmelidir. Sosyal<br />

mühendislik ataklarına karşı çalışanlar bilgilendirmeli,<br />

habersiz tatbikatlar yapılmalı sonuçları çalışanlara<br />

sunulmalıdır.<br />

Sonuç olarak bir <strong>ERP</strong> sisteminin güvenliği<br />

işletmenin fiziksel ve dijital olarak güvenliği ile<br />

doğrudan ilişkilidir. Yazılım firmaları ve işletmeler<br />

üzerine düşen tedbirleri ivedilikle almalıdır. Güvenlik<br />

maliyetlerinden ziyade saldırı senaryolarındaki<br />

zarar maliyetleri üzerinde durulmalıdır. Zincir en<br />

zayıf halkası kadar güçlü olduğu unutulmamalıdır.<br />

Siber güvenliğin en zayıf halkası kullanıcılardır.<br />

Kullanıcılara düzenli olarak güvenlik eğitimleri<br />

verilmelidir. Güvenlik protokollerinin kullanıcılarının<br />

iş süreçlerini yavaşlatmayacak şekilde şeffaf olarak<br />

hazırlanması gerekmektedir. Dünyanın her yerinden<br />

standartlaşma ve hukuksal süreçlerle ile ilgili<br />

gelişme haberleri gelirken ülkemizin de bu konuda<br />

çalışmalar yaptığı işletmelerin iş güvenlik uzmanları<br />

gibi yazılımların da siber güvenlik uzmanlarının<br />

denetimine sokulması kulislerde konuşulmaktadır.<br />

Standartları ve yeni hukuksal sorumlulukları zaman<br />

gösterecektir. Profesyonellerden destek alınmalı,<br />

sistemin güvenlik testleri yaptırılmalı tedbir alınacak<br />

alanları belirlemek için risk haritaları çıkarılmalıdır.<br />

<strong>ERP</strong> güvenliğine dikkat çekmek için hazırladığım<br />

bu yazıda bahsedilen riskler ve tedbirler bu kısa<br />

yazıya sığmayacak kadar fazladır. Bize düşen <strong>ERP</strong> ile<br />

yönettiğimiz potansiyelimizi korumalı, siber tehditlere<br />

karşı tedbirleri daha saldırılar gerçekleşmeden almaya<br />

çalışmalıyız.<br />

Türkiye’nin ilk <strong>ERP</strong> e-<strong>dergisi</strong><br />

|43|<br />

www.erphaber.com.tr

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!