İçeriğe atla
HexaTransfer
Bloga dön
Verimlilik ve is birligi

Dosya Transferi Ekip Yönetimi: İzinler ve Roller

Ayrıntılı erişim kontrolleri, yönetici panelleri, kullanım analitiği ve güvenlik politikalarıyla dosya transferi izinlerini ve ekip rollerini etkili biçimde yönetin.

6698 sayılı KVKK'nın 12. maddesi, kişisel verilerin yetkisiz erişime karşı korunmasını açıkça zorunlu kılar. Bir denetçi "hangi çalışan hangi dosyayı kime gönderdi?" diye sorduğunda, cevabı bulmak için gelen kutusu aramak zorunda kalmak bu yükümlülüğü karşılamaz. Dosya transferi ekip yönetimi; kimin neyi, kime, hangi saklama süresiyle gönderebileceğini ve günlüklere kimin erişebileceğini belirlemek demektir.

Dört Rol Çoğu Ekibi Karşılar

Aşırı karmaşık roller kafa karışıklığı yaratır. Yetersiz roller gölge IT doğurur. İşlevsel bir hiyerarşi:

  • Yönetici (Admin): kullanıcıları tanımlar, varsayılan saklama sürelerini yapılandırır, DLP kurallarını belirler, faturalandırmayı yönetir, çalışma alanındaki tüm transferleri görür.
  • Müdür (Manager): politika tarafından işaretlenen transferleri onaylar — 20 GB üzeri, harici etki alanlarına, KKB içeren dosyalar. Kendi ekibinin transferlerini görür; çalışma alanı yapılandırmasını değiştiremez.
  • Gönderici (Sender): günlük kullanıcı. Politika tavanına kadar transfer oluşturabilir, şifre koyabilir, izin verilen aralıkta son tarih belirleyebilir, kendi transferlerini silebilir.
  • İzleyici (Viewer): uyumluluk veya güvenlik rolü. Çalışma alanı genelinde denetim günlüklerine salt okunur erişim. Transfer oluşturamaz, yapılandırma değiştiremez.

Bu rolleri dizin gruplarınıza eşleştirin. Okta'da zaten muhendislik-liderleri varsa, mühendislik transferleri için yeni üyelik icat etmek yerine bunu müdür rolüne yansıtın.

SCIM ile Otomatik Hesap Yönetimi

50+ kullanıcıda manuel kullanıcı yönetimi çöker. SCIM 2.0, kimlik sağlayıcınızın kullanıcı oluşturma, güncelleme ve devre dışı bırakma işlemlerini transfer hizmetine otomatik olarak iletmesini sağlar.

Okta, Azure AD, OneLogin ve JumpCloud SCIM'i destekler. Bir kez bağlayın; pazarlama AD grubuna yeni personel eklenmesi otomatik olarak transfer hizmeti hesabı oluşturur. İşten ayrılmada ise AD'den kaldırma dakikalar içinde hesabı devre dışı bırakır. Çoğu uyumluluk denetçisi otomatik hesap kaldırma kanıtı ister; SCIM bu kanıttır.

Yapılandırmaya Değer Ayrıntılı Kontroller

Transfer hizmetleriyle gelen varsayılanlar çoğunlukla kuruluşunuzun risk toleransını karşılamaz. Şunları sıkılaştırın:

  • Rol başına maksimum transfer boyutu: gönderici 10 GB, müdür 50 GB, yönetici 100 GB.
  • Rol başına maksimum saklama: gönderici 7 gün, müdür 30 gün, yönetici 90 gün.
  • Şifre zorunluluğu: harici etki alanlarına veya 1 GB üzerindeki dosyaları içeren transferlerde zorunlu.
  • Son tarih zorunluluğu: "asla sona erme" seçeneği yok; mutlak tavan 90 gün.
  • İndirme sınırı: bağlantı başına varsayılan 10 indirme; gönderici gerekçe koduyla 50'ye yükseltebilir.
  • Coğrafi kısıtlama: uyumluluk gerektiriyorsa faaliyet bölgeleriniz dışındaki ülkelerden yükleme veya indirmeyi engelleyin.

Varsayılanları tek sayfalık politikaya kaydedin ve gönderme sırasında kullanıcıların görebileceği transfer arayüzünde görüntüleyin.

Üretkenliği Öldürmeden DLP

Transfer içeriğine yönelik veri kaybı önleme (DLP), onaylamayı düşünmediğiniz gönderileri yakalar:

  • Regex tabanlı KKB tespiti: kredi kartı numaraları (PAN formatı), TC kimlik numarası kalıpları, IBAN. Engelle veya müdür onayı gerektir.
  • Anahtar sözcük listeleri: "gizli", "hukuki müvekkil ayrıcalıklı", "birleşme", "yalnızca dahili". İnceleme için işaretle.
  • Dosya türü kısıtlamaları: çoğu rol için .exe, .dll, .msi'yi engelle; yalnızca uyumluluk dışa aktarmaları için .pst ve .ost'a izin ver.
  • İçerik karma: dosya karmalarını bilinen hassas belgelerin listesiyle karşılaştır — yönetim kurulu sunumları, kaynak kodu sürümleri. Engelle veya uyar.

Tuzak: yanlış pozitifler. Eğitim için test kredi kartı numarası kullanan bir müşteri hizmetleri temsilcisi engellenmemeli. DLP kurallarını iki hafta boyunca gölge modda (yalnızca uyar, engelleme yok) çalıştırın, sonra uygulayın.

Uyumluluk Ekibinin Kullanabileceği Denetim Günlükleri

Denetim günlükleri ancak doğru olayları yakaladıklarında ve biri incelediğinde değerli olur. En az şunları kaydedin:

  • Kullanıcı kimlik doğrulama olayları (giriş, MFA kontrolü, SSO yönlendirmesi).
  • Transfer oluşturma (kullanıcı, alıcı etki alanı, dosya karmaları, boyut, son tarih, şifre durumu).
  • İndirme olayları (IP, kullanıcı ajanı, zaman damgası, başarı/başarısızlık).
  • Politika ihlalleri (boyut aşımı girişimi, DLP eşleşmesi, son tarih geçersiz kılma girişimi).
  • Yapılandırma değişiklikleri (kim hangi ayarı değiştirdi, eski ve yeni değer).

Günlükleri rejime göre 1-7 yıl saklayın: SOX için 7 yıl, HIPAA için 6 yıl, ISO 27001 için 2+ yıl. 6698 sayılı KVKK uygulamalarında KVKK Kurumu rehberleri bu sürelerin yerel boyutunu belirler. Günlükleri SIEM'inize (Splunk, Datadog, Elastic) aktarın.

Karar Almayı Kolaylaştıran Kullanım Analitiği

Yönetici panoları grafik göstermek yerine soruları yanıtlamalı:

  • Hacme göre en çok gönderen kullanıcılar — meşru ağır kullanıcılar mı yoksa potansiyel sızıntılar mı?
  • En çok alıcı etki alanları — hepsi beklenen iş ortakları mı?
  • Ortalama transfer boyutu ve saklama — politikaya uyuluyor mu?
  • Başarısızlık ve terk etme oranı — araç kenarlarda çöküyor mu?
  • Lisans kullanımı — kimsenin kullanmadığı koltuklara para ödüyor musunuz?

Aylık inceleyin. Kullanılmayan lisansları kaldırın, aykırı değerleri tespit edin ve kalıpları politika güncellemelerine aktarın.

Kapıyı Açmadan Harici İş Birliği

Gönderenler çoğunlukla harici ortakların dosyaları geri yüklemesine izin vermek ister — müşteri ham görüntü gönderiyor, satıcı teslimat yapıyor. Seçenekler:

  • İstek bağlantıları: yönetici veya gönderici, belirli bir alıcı izin listesi ve son tarih içeren tek yönlü yükleme bağlantısı oluşturur. Yükleyicinin hesabı gerekmez; yüklemeler gönderenin çalışma alanına düşer.
  • Misafir hesapları: kendi IdP'leri aracılığıyla SSO ile adlandırılmış harici kullanıcı (B2B federasyonu). Kurulumu daha yoğun; uzun vadeli çalışmalar için uygundur.
  • Anonim bırakma klasörleri: iş başvurusu portföyü gibi genel gönderimler için; agresif kötü amaçlı yazılım taraması ve boyut sınırları gerektirir.

Kullanım durumunu karşılayan en hafif seçeneği tercih edin. İstek bağlantıları harici iş birliğinin yüzde seksenini karşılar.

Şifreleme ve Anahtar Yönetimi

Ekip planınızın karşılaması gereken taban: durağan içerik için AES-256-GCM, taşıma için TLS 1.3, şifreden türetilen anahtarlar için PBKDF2 ile 600.000+ yineleme veya Argon2id. İstemci tarafında şifreleyen — yani tarayıcıda, yüklemeden önce — araçlar, hizmetin düz metin tutmaması anlamına gelir. HexaTransfer bu modeli kullanır: şifreleme anahtarı URL parçasında yaşar ve tarayıcı bunu sunucuya asla iletmez.

RFC 8446 (TLS 1.3 standardı), aktarım güvenliğinin teknik temelini oluşturur. Ekip planlarında yöneticinin bir gönderici ayrıldığında transferleri kurtarıp kurtaramayacağını kontrol edin. Gerçek E2EE'de yanıt "hayır, alıcının erişimi olmadan mümkün değil"dir; bu tehdit modeliniz hizmeti veri üretmeye zorlanmaya karşı korumayı kapsıyorsa bir özellik, hata değil.

Yaşam Döngüsü Hijyeni

Üç ayda bir yinelenen görevler belirleyin:

  • Rol atamalarını gözden geçirin; artık haklı olmayan yükseltilmiş erişimi kaldırın.
  • DLP kuralı etkinliğini denetleyin; 90 günde sıfır isabet alan kuralları budayın, yüksek yanlış pozitif oranlı kuralları sıkılaştırın.
  • Denetim günlüğünden 10 rastgele transferi nokta kontrol edin; alıcı meşruiyetini ve saklama uyumunu doğrulayın.
  • Politika belgesini güncelleyin; kullanıcıların neyin değiştiğini görmesi için değişiklik günlüğünü yayımlayın.

Bunu yapan ekipler heroik çabalara gerek kalmadan uyumlu kalır. Yapmayan ekipler, bir denetçi kanıt istediğinde kriz yaşar.

Başlamak için https://hexatransfer.com adresini ziyaret edin — ücretsiz, hesap gerektirmez, maksimum 10 GB.

Uçtan uca şifreleme ile büyük dosyaları güvenle gönderin

Uçtan uca şifreleme ile 10 GB'a kadar dosya ücretsiz aktarın. Hesap gerekmez. Dosyalarınız yüklenmeden önce tarayıcınızda şifrelenir — başka kimse okuyamaz.

Dosya gönder