İçeriğe geç
HanSYS

Güvenlik ve yetkilendirme

Güvenlik ve Yetkilendirme

Yetki arayüzde değil, veri katmanında uygulanır.

Kurumsal yazılım alırken bilgi işlem ve bilgi güvenliği ekiplerinin sorduğu sorular satış sunumunda geçenlerden farklıdır: veri nasıl ayrılıyor, yetki nerede uygulanıyor, kim neyi görebiliyor, değişiklikler kayıtlı mı. Bu sayfa o soruların cevabını demo beklemeden verir.

Güvenlik ekibinizle birlikte inceleyin

Mimari

Koruma en altta başlar

Yetki üç katmanda çalışır. En kritik katman en alttadır: veri katmanına yazılan satır düzeyi politikalar, arayüz ne yaparsa yapsın devrededir.

  1. Arayüz katmanı

    Yetkisi olmayan buton görünmez — ikinci savunma hattı.

  2. Yetki matrisi

    Menü ve buton bazlı dört aksiyon; tüm modüllerde ortak.

  3. Veri katmanı ve satır düzeyi politikalar

    Her sorgu kiracı ve kullanıcı filtresinden geçer — koruma en altta başlar.

Yetkilendirme

Erişimi ne belirler?

Menü ve buton bazlı dört aksiyonlu yetkilendirme

Her ekrana ve her butona ayrı yetki. Kullanıcı görüntüleyebilir mi, ekleyebilir mi, düzenleyebilir mi, silebilir mi — dört boyutta ayrı kontrol edilir. Yetkisi olmayan butonlar arayüzde gösterilmez.

Kiracı bazlı veri ayrımı

Aynı platform üzerinde birden çok kurum barındırılır; her kurumun verisi satır düzeyi güvenlik politikalarıyla veritabanı katmanında ayrılır. Yetki kontrolü yalnızca arayüzde değil, her sorgunun geçtiği katmanda uygulanır.

Alt firma bazlı erişim kapsamı

Bir grup şirketinde kullanıcı yalnızca yetkili olduğu alt firmaların verisini görür. İnsan kaynakları koordinatörü grup genelini yönetirken, bir firma müdürü yalnızca kendi şirketinin masraflarını, personelini ve süreçlerini görür.

Çoklu rol ve toplu atama

Bir kullanıcıya birden fazla rol atanır, roller arasında yetkiler birleşir. Atama ekranında sicil, unvan ve mevcut roller görüntülenir. Ayrılan çalışan toplu olarak pasifleştirilir; erişimleri kesilir.

Yetki denetimi görünümü

Yöneticiler, bir kullanıcının sistemi nasıl gördüğünü kontrol edebilir; yetki kurgusunun doğru çalıştığını yayına almadan önce doğrularlar. Bu tür oturumlar ayrı olarak kayıt altına alınır ve normal kullanımdan ayırt edilir.

Denetim izi

Yetki değişiklikleri ve kritik işlemler kayıt altında tutulur: kim, ne zaman, hangi değişikliği yaptı. Geçmiş bir dönemde kimin hangi yetkiye sahip olduğu sorgulanabilir.

Kimlik doğrulama ve belge erişimi

Parolalar geri döndürülemez biçimde saklanır, oturumlar imzalı belirteçlerle korunur. Hassas belgeler herkese açık bağlantıda durmaz; yalnızca yetkili kullanıcıya zaman sınırlı imzalı bağlantılarla sunulur.

HanGrid ile şeffaf yetki ekranları

Rol atamaları, yetki matrisi ve kullanıcı listeleri arama, filtreleme ve sıralamayla gelir. Kimin hangi rolde ve hangi firmada yetkili olduğu listelenir ve dışa aktarılır.

Özet

Bir bakışta güvenlik katmanı

  • Dört aksiyonlu yetki

    Görüntüle, ekle, düzenle, sil ayrı kontrolde

  • Kiracı bazlı veri ayrımı

    Her kurumun verisi ayrık

  • Alt firma kapsamı

    Kullanıcı yalnızca yetkili firmayı görür

  • Veritabanı katmanı koruma

    Her sorgu yetki filtresinden geçer

  • Çoklu rol ve toplu atama

    Roller birleşir, pasifleştirme toplu

  • Denetim izi

    Yetki değişiklikleri kayıtlı

  • Yetki denetimi görünümü

    Kurguyu yayına almadan doğrulayın

  • Kimlik ve belge güvenliği

    İmzalı oturum, zaman sınırlı bağlantı

  • Şeffaf yetki matrisi

    Arayın, filtreleyin, dışa aktarın

Yaklaşım

Neden bu sayfa var?

Kurumsal yazılım alırken bilgi işlem ve bilgi güvenliği ekiplerinin sorduğu sorular satış sunumunda geçen sorulardan farklıdır: veri nasıl ayrılıyor, yetki nerede uygulanıyor, kim neyi görebiliyor, değişiklikler kayıtlı mı.

Bu sayfa o soruların cevabını demo beklemeden verir.

Yetki arayüzde değil, veri katmanında uygulanır

Çoğu kurumsal yazılımda yetki kontrolü arayüzde yapılır: kullanıcının görmemesi gereken buton gizlenir. Bu gerekli ama yeterli değildir; arayüzün altındaki sorgu yanlış yazıldığında veri yine de dönebilir. HanSYS'te her sorgu, satır düzeyi güvenlik politikalarından geçer. Kiracı ve kullanıcı filtresi veri katmanında uygulanır; arayüz katmanı ikinci savunma hattıdır, tek hat değil. Bu, çok kiracılı bir platformda en kritik mimari kararlardan biridir ve sonradan eklenemez.

Dört aksiyon, tek matris

Yetki var ya da yok değildir. Bir kullanıcı bir ekranı görebilir ama kayıt ekleyemeyebilir; ekleyebilir ama silemeyebilir. Her menü ve buton için görüntüleme, ekleme, düzenleme ve silme yetkileri ayrı tanımlanır. Yetkisi olmayan buton arayüzde hiç görünmez — kullanıcı denemez, hata mesajıyla karşılaşmaz. Bu matris tüm modüller için ortaktır; yeni bir modül eklendiğinde aynı yapı geçerli olur, ayrı bir yetki kurgusu gerekmez.

Alt firma kapsamı: Türkiye'deki holding gerçeği

Yabancı platformların çoğu “her şirket ayrı kurulum” mantığıyla çalışır. Türkiye'deki grup şirketlerinde bu model zorlanır: paylaşımlı hizmet çalışanları birden fazla firmada görev alır, merkezi ekipler tüm gruba hizmet verir, üst yönetim konsolide görünüm ister. HanSYS tek kurulum içinde alt firma kapsamı tanımlar. Bir kullanıcı birden çok firmada yetkili olabilir; her firmanın verisi ayrık kalır.

Yetki kurgusu yayına almadan doğrulanır

Yetki tanımlarken en zor kısım, tanımın gerçekte ne ürettiğini görmektir: bu role şu menüyü açtım, acaba başka ne görüyor? Yöneticiler bir kullanıcının sistemi nasıl gördüğünü kontrol edebilir. Bu tür oturumlar ayrı kayıt altına alınır ve normal kullanımdan ayırt edilir; denetimde hangi işlemin bu şekilde yapıldığı bellidir.

Tüm ürünlerde ortak

Bu yapı yalnızca bir modülün değil, HanSYS APP, ESG, KVKK ve Audit ürünlerinin tamamının altında çalışır. Bir kez kurulan yetki kurgusu tüm deneyimi şekillendirir.

Uyum

İlgili ISO 27001:2022 kontrolleri

Erişim yönetimi, standardın en yoğun ele aldığı alanlardan biridir. Bu sayfada anlatılan yapı şu ISO 27001:2022 kontrolleriyle ilişkilidir:

A.5.15
Erişim kontrolü — rol tabanlı erişim ve en az yetki
A.5.16
Kimlik yönetimi — kullanıcı kaydı ve yaşam döngüsü
A.5.17
Kimlik doğrulama bilgisi — parola saklama ve oturum yönetimi
A.5.18
Erişim hakları — atama, gözden geçirme ve kaldırma
A.8.2
Ayrıcalıklı erişim hakları — yükseltilmiş yetkilerin kontrolü
A.8.15
Günlük kaydı — yetki değişiklikleri ve kritik işlemler
A.8.16
İzleme faaliyetleri — olağandışı erişimin izlenmesi

KVKK tarafında 12. madde (veri güvenliğine ilişkin yükümlülükler) kapsamında erişim kayıtları tutulur; 6. madde kapsamındaki özel nitelikli veriler için yetki kapsamı daraltılabilir.

Bu, kurumunuzun uyumlu olduğu anlamına gelmez — uyum kurumun sistemiyle sağlanır. Ama bu kontrollerin gerektirdiği teknik altyapıyı sıfırdan kurmanız gerekmez.

Fark

Eski yaklaşım yerine

Her modülde ayrı yetki tablosu
Tek merkezi yetki matrisi
“Bu yetkiyi kim vermişti?” belirsizliği
Denetim izinde kayıt
Yeni çalışan için her sisteme ayrı ekleme
Rol atama, tüm modüller hazır
Ayrılan çalışanın erişiminin unutulması
Toplu pasifleştirme
Alt firma karışıklığı
Alt firma kapsamıyla ayrım
Yetki kurgusunu ancak canlıda görmek
Yayına almadan doğrulama
Korumanın yalnızca arayüzde olması
Veri katmanında uygulanan politika

Kime göre

Hangi ekip ne kazanır?

Holding ve grup şirketleri

Her firma için ayrı kullanıcı seti, merkezi yönetim tek panelden.

İç denetim ve kontrol birimleri

Yalnızca okuma yetkili geniş erişim rolleri; müdahale yetkisi olmadan görünürlük.

Bilgi işlem güvenlik ekipleri

Rol yönetimini iş biriminden çıkarıp merkezi yönetime alma.

Yönetici asistanları

Yetki devri, kimin kimin adına işlem yaptığı kayıtlı.

SSS

Güvenlik ekibinin ilk soruları

Veri kurumlar arasında nasıl ayrılıyor?
Her kurumun verisi satır düzeyi güvenlik politikalarıyla veritabanı katmanında ayrılır. Ayrım arayüzde değil, her sorgunun geçtiği katmanda uygulanır.
Yetki nerede uygulanıyor — arayüzde mi, veride mi?
Her ikisinde. Kiracı ve kullanıcı filtresi veri katmanında uygulanır; arayüz katmanı yetkisiz butonu gizleyen ikinci savunma hattıdır, tek hat değil.
Kim neyi görebilir, nasıl sınırlanır?
Her menü ve buton için görüntüleme, ekleme, düzenleme ve silme yetkileri ayrı tanımlanır. Grup şirketlerinde kullanıcı yalnızca yetkili olduğu alt firmaların verisini görür.
Yetki değişiklikleri kayıtlı mı?
Evet. Yetki değişiklikleri ve kritik işlemler denetim izinde tutulur; geçmiş bir dönemde kimin hangi yetkiye sahip olduğu sorgulanabilir.
Yeni bir modül eklenince ayrı yetki kurmam gerekir mi?
Hayır. Yetki matrisi tüm modüller için ortaktır; yeni modül aynı yapıyı kullanır, ayrı kurgu gerekmez.
Ayrılan çalışanın erişimi ne oluyor?
Toplu pasifleştirmeyle erişimi tüm modüllerde tek işlemde kesilir.

Özet

Üç cümlede güvenlik katmanı

01

Tek yetki matrisi, tüm modüller

Bir kez tanımlanan yetki tüm HanSYS deneyimini şekillendirir; yeni modül ek kurgu gerektirmez.

02

Koruma veri katmanında

Her sorgu satır düzeyi güvenlik politikalarından geçer; arayüz ikinci savunma hattıdır.

03

Denetime hazır kayıt

Yetki değişiklikleri ve kritik işlemler kayıtlıdır; geçmiş dönem sorgulanabilir.

  • Çok kiracılı yapı çekirdekte; sonradan eklenmiş bir katman değil.
  • Alt firma kapsamı, Türkiye'deki grup şirketi yapısına göre kurgulanmış; “her şirket ayrı kurulum” modelinin alternatifi.
  • Yetki matrisi tüm ürünlerin altında ortak çalışır.

Güvenlik kurgunuzu kendi yapınızla görün.

45 dakikalık canlı demo: kendi süreçlerinizden bir örnek üzerinden ilerliyoruz. Hazırlık gerekmez.