Bloga dön

PurpleMark Veri Güvenliğinizi Nasıl Korur?

Birden fazla hesabı olan ekipler için gerçek veri güvenliği; hesap ortamları, üye izinleri, işlem kayıtları ve dış korumaların bir bütün oluşturmasından gelir. Bu makale önce gerçek riskleri ele alır, ardından PurpleMark'ın ortam izolasyonu, izin grupları, paylaşım ve devir, log denetimi ve geri dönüşüm kutusu yoluyla ekiplerin veri karışmasını ve iç operasyonel riskleri azaltmasına nasıl yardımcı olduğunu açıklar ve uygulanabilir bir veri güvenliği yapılandırma akışı ile kontrol listesiyle biter.

Aynı anda birden fazla mağaza, birden fazla sosyal medya hesabı veya birden fazla reklam hesabı yöneten ekipler için korunması gereken varlık hiçbir zaman yalnızca şifre değildi. Çerezler, oturum açma oturumları, proxy ayarları, müşteri verileri, materyaller, tarayıcı ortamları ve işlem kayıtları; günlük işte gerçek değeri taşıyan şeylerdir. Bunların hepsini tek bir paylaşılan tarayıcıya doldurmak, şifreyi grup sohbetine gelişigüzel yazmak veya birinin işten ayrılmasından sonra erişimi iptal etmeyi unutmak; hafifçe yanlış ayarlanmış bir parmak izinden çok daha hızlı veri sızıntısına ve iş kesintisine yol açar.

PurpleMark'ın yaptığı şey, hesap profillerini, proxy'leri, üye izinlerini ve işlem kayıtlarını aynı çalışma alanına koyarak yönetmektir. Her iş hesabına net, yeniden kullanılabilir bir ortam kazandırır; izinlerin kişiye göre değil role göre atanmasını sağlar; her önemli değişiklik için izlenebilir bir kayıt bırakır; temizlik, devir ve kurtarma için yönetilebilir giriş noktaları sağlar. PurpleMark dağınık kaynakları organize etme sorununu çözer, ancak hiçbir araç tek başına mutlak bir savunma olarak görülmemelidir. Daha güvenilir yaklaşım, PurpleMark'ın ortam yönetimini çok faktörlü kimlik doğrulama, en az ayrıcalık, uç nokta koruması ve düzenli denetimlerle birleştirmektir.

Çok Hesaplı Ekiplerde Veri Riskleri Genellikle Nerelerden Kaynaklanır?

1. Birden fazla hesap aynı tarayıcıyı kullanır

Farklı mağazaların veya farklı müşterilerin hesapları uzun süre sıradan bir tarayıcı kullanırsa; çerezler, LocalStorage, eklenti verileri, indirme geçmişi ve otomatik doldurma birbirine karışır. Bir ekip üyesinin yanlış sekmeyi açması nedeniyle kendisine ait olmayan bir şeyi yayınlaması, bir reklamı düzenlemesi veya arka uç panosuna girmesi de çok kolaydır. Veriler kaynağında asla ayrılmamıştır.

2. İş birliği için ana şifrenin grup sohbetinde paylaşılması

Ekip büyüdükten sonra en kolay şey, platform şifresini, e-posta doğrulama kodunu ve proxy bilgilerini doğrudan grup sohbetine göndermektir. Sorun şu: bilgi kontrol edilen bir sistemden çıktığında, kimin kaydettiğini, ilettiğini veya hâlâ bir kopyasına sahip olduğunu doğrulamak zordur. Üye izinleri değiştirildikten sonra eski şifre hâlâ çalışabilir.

3. Aşırı izinler ve uzun süre yeniden gözden geçirilmemesi

Editör, müşteri hizmetleri, reklam ve yönetici için gereken izinler aynı değildir. Herkesin tüm ortamlara, proxy'lere ve yönetim panosuna erişimi varsa, tek bir yanlış işlem veya çalınan bir hesap tüm çalışma alanını etkileyebilir. NIST, SP 800-171 Rev.3 belgesinde en az ayrıcalığı "yalnızca görevi tamamlamak için gereken sistem kaynaklarını ve yetkilendirmeleri vermek" olarak tanımlar ve izin incelemesi, ayrıcalıklı hesap sınırlandırması ve denetim kayıtlarını önemli kontroller olarak sıralar.

4. Bir anormallik sonrası işlem zincirinin bulunamaması

Hesap verileri değiştirilmişse, bir proxy değiştirilmişse veya bir ortam logsuz silinmişse, ekip yalnızca sohbet geçmişine ve kişisel hafızaya dayanarak araştırma yapabilir. Yavaştır ve bunun yanlış bir işlem mi, hatalı bir izin yapılandırması mı yoksa dış bir saldırı mı olduğunu belirlemek zordur.

5. Cihazlar ve kişiler için çıkış sürecinin eksik olması

Eski bir çalışanın hâlâ erişimi varsa, ortak bir bilgisayar oturumu kapatılmamışsa veya eski cihazlarda çerezler kalmışsa, sona eren iş birliği verileri açığa çıkarmaya devam eder. Güvenliğin anahtarı yalnızca "girişi engellemek" değil, artık gerekmeyen erişimi zamanında sonlandırmaktır.

PurpleMark'ın Veri Güvenliğinde Sunduğu Somut Özellikler

Aşağıda yalnızca PurpleMark çalışma alanında şu anda doğrudan doğrulanabilen özellikler yer almaktadır. Henüz kamuya açıklanmamış şifreleme algoritmaları, sertifikalar veya altyapı ayrıntıları bu makalede kesin bir gerçek olarak kabul edilmez.

1. Her iş hesabı için bağımsız bir tarayıcı ortamı oluşturma

PurpleMark, mağaza, müşteri, platform veya bölgeye göre bağımsız ortamlar oluşturmayı ve her birini ayrı ayrı yapılandırmayı sağlar:

  • Ortam adı, grup ve bağlı hesap;
  • Proxy ve çıkış IP'si;
  • Çerezler ve sabit başlangıç sayfası;
  • İşletim sistemi, User-Agent, dil, saat dilimi, coğrafi konum ve WebRTC gibi parmak izi parametreleri;
  • Veri senkronizasyonu, tarayıcı ayarları, uygulama grupları ve diğer ortam seçenekleri.

Bağımsız ortam, "hesapların asla ilişkilendirilmeyeceği" vaadi değildir; her iş hesabına net, yeniden kullanılabilir ve devredilebilir bir çalışma alanı kazandırmaktır. Üye, hesabı açmadan önce ortam adını, grubu, bağlı hesabı ve proxy'yi kontrol ederse, birçok veri olayı işlem gerçekleşmeden önlenebilir.

2. Tek tip adlandırma ve gruplandırma ile yanlış ortam seçme olasılığını azaltma

Ortam sayısı arttığında yalnızca numaralara veya üye hafızasına güvenmek hataya yol açar. Önce bir adlandırma kuralı oluşturmanız önerilir, örneğin:

Müşteri kısaltması - platform - bölge - amaç - sorumlu

Ardından müşteri, proje veya iş hattına göre gruplayın. Ortam listesinde ad, grup, bağlı hesap, proxy, çıkış IP'si, son açılış zamanı ve oluşturma zamanı görünür. Bir ortamı açmadan önce çapraz kontrol yapmak, veri güvenliğindeki en ucuz ve en etkili eylemdir.

3. Üyeler, roller ve yetkilendirme gruplarıyla en az ayrıcalığı uygulama

PurpleMark'ın üye yönetimi; üye listesi, üye grupları, roller, yetkilendirme grupları, durum ve notları içerir. Yönetici, varsayılan olarak herkese tüm işlere erişim vermek yerine ortamları göreve göre atayabilir.

Referans bir izin dağılımı:

GörevÖnerilen erişim kapsamıVarsayılan açılması önerilmez
İçerik operasyonlarıBelirtilen sosyal medya ortamı ve materyal araçlarıProxy yönetimi, üye yönetimi
Müşteri hizmetleriBelirtilen mağaza veya müşteri hizmetleri ortamıDiğer müşteri ortamları, genel ayarlar
ReklamBelirtilen reklam hesabı ortamıReklamla ilgisiz mağaza arka ucu
Ekip lideriSorumlu iş grubu ve devir yeteneğiTüm şirket süper yönetimi
Süper yöneticiÇalışma alanı yapılandırması ve acil müdahaleGünlük kullanımda gereksiz yüksek izinler

İzinler tek seferde ayarlanıp bitmez. En azından işe alım, görev değişikliği, proje sonu ve ayrılışta yeniden incelenmelidir; yüksek izinli hesaplar da sabit aralıklarla kontrol edilmelidir.

4. Düzensiz oturum bilgisi gönderimi yerine paylaşım ve devir kullanma

PurpleMark; "benimle paylaşılan ortamlar", "paylaşımlarım" ile ortam paylaşımı ve devrini sunar. Ekip, hesap şifrelerini, çerezleri ve proxy yapılandırmalarını parçalayıp sohbet araçlarıyla göndermek yerine bir ortam etrafında iş birliği veya devir yapabilir.

Paylaşım geçici iş birliği için; devir sorumlu değişikliği için uygundur. Uygulamadan önce alıcıyı, yetkilendirme kapsamını ve bitiş zamanını onaylayın; uyguladıktan sonra eski üyenin gereksiz erişimi elinde tutup tutmadığını kontrol edin. Araç yönetilebilir bir yol sunar; gerçek güvenlik, ekibin bir onay ve inceleme süreci oluşturup oluşturmadığına bağlıdır.

5. Önemli değişiklikleri işlem kaydıyla izleme

PurpleMark'ın işlem kaydı; oturum açma, ortam yönetimi, proxy yönetimi ve üye yönetimi gibi kategorileri kapsar ve zamana, operatöre ve duruma göre sorgulanabilir. Kayıt şunlar için uygundur:

  • Bir ortamın, proxy'nin veya üye izninin ne zaman değiştiğini incelemek;
  • Devir, silme ve yapılandırmanın tamamlanıp tamamlanmadığını doğrulamak;
  • Tekrarlayan arızaları, anormal saatlerdeki işlemleri veya sürece uymayan değişiklikleri tespit etmek;
  • İç değerlendirme için eksiksiz bir işlem zinciri sağlamak.

OWASP Logging Cheat Sheet, kimlik doğrulama başarı ve başarısızlığının, yetkilendirme başarısızlıklarının, oturum yönetimi anormalliklerinin ve yüksek riskli fonksiyon kullanımının kaydedilmeye değer güvenlik olayları olduğunu belirtir. Kayıt kendi başına otomatik bir alarm değildir; ekibin kimin bakmakla sorumlu olduğunu, hangi durumların üst makama iletilmesi gerektiğini ve kayıtların ne kadar tutulacağını netleştirmesi gerekir.

6. Önbellek temizleme ve geri dönüşüm kutusuyla yaşam döngüsü sonunu yönetme

Bir ortam artık kullanılmadığında ihtiyaca göre önbellek temizlenebilir; silinen tarayıcı ortamları ve proxy'ler geri dönüşüm kutusuna girer ve en fazla 30 gün sonra otomatik olarak silinir. Geri dönüşüm kutusu geçici yanlış silmeye yardımcı olur, ancak kalıcı bir yedek olarak görülmemelidir.

Temizlemeden önce oturum durumunun, iş kanıtlarının veya uyumluluk kayıtlarının saklanması gerekip gerekmediğini onaylayın; temizledikten sonra hedef hesabın ilgili platformlardan çıkış yapıp yapmadığını doğrulayın ve üye cihazlarına yerel olarak indirilen kopyaların olup olmadığını kontrol edin. Bulut çalışma alanı içeriğini silmek, her uç noktadaki dosyaları otomatik olarak silmek anlamına gelmez.

7. Genel ayarlarla üyelerin kendi başına yapılandırmasını azaltma

PurpleMark'ın genel ayarları; çalışma alanı varsayılanlarını, özellik geçersiz kılma kurallarını, yapılandırma geçmişini ve geri alma işlevini destekler. Ekip, sık kullanılan ayarları tek tip bir temel olarak biriktirebilir, üyelerin geçici ortam yapılandırma farklarını azaltabilir; politika değişikliğinde merkezi olarak değiştirip geçmişi kontrol edebilir.

Unutmayın, tek tip ayarlar tüm hesapların tamamen aynı parametreleri kullandığı anlamına gelmez. Ağ, dil, saat dilimi ve iş bölgesi; gerçek operasyonel ihtiyaçlara ve platform kurallarına uygun olmalıdır; "tek tiplik" uğruna açık bir çelişki yaratılmamalıdır.

Yalnızca PurpleMark Yeterli Değil: Tamamlanması Gereken Dış Güvenlik Önlemleri

Kritik hesaplar için çok faktörlü kimlik doğrulamayı etkinleştirin

Şifre sızdıktan sonra çok faktörlü kimlik doğrulama ek bir doğrulama sağlar. NIST'in çok faktörlü kimlik doğrulama rehberi ve CISA'nın MFA önerisi, önemli sistemleri korumak için yalnızca şifreye güvenmenin yeterli olmadığını vurgular.

Yönetici e-postası, e-ticaret platformu, reklam hesapları, sosyal medya hesapları, şifre yöneticileri ve bulut depolama için önce MFA'yı etkinleştirin. Kurtarma kodları kontrol edilen bir konumda saklanmalı, şifreyle aynı sohbet geçmişine veya tabloya konmamalıdır.

Çerezleri sıradan yapılandırma metni olarak görmeyin

Çerezler oturum açmış bir oturum içerebilir. Geçerli bir oturuma sahip kişi bazen şifreyi yeniden girmeden bir hesaba erişebilir, bu nedenle çerezlerin içe/dışa aktarılması ve iletilmesi şifrelerle aynı düzeyde yönetilmelidir: yalnızca yetkili ortamlarda kullanın, herkese açık belgelere koymayın, kontrol edilmeyen kanallardan iletmeyin.

OWASP Session Management Cheat Sheet, oturumların oluşturulması, kullanılması, yok edilmesi, anormallikleri ve eş zamanlı oturum açmaya dikkat edilmesini önerir. Hesap devri, cihaz kaybı veya sızıntı şüphesinde, yalnızca yerel tarayıcı geçmişini silmek yerine hedef platformda diğer oturumları aktif olarak sonlandırın, token'ları iptal edin ve ilgili kimlik bilgilerini değiştirin.

PurpleMark'ı çalıştıran uç noktayı koruyun

Tarayıcı ortamı üye cihazında çalışır; uç nokta kötü amaçlı yazılım tarafından kontrol edilirse, araç içindeki izin izolasyonu anlamını yitirebilir. Ekip şunları yapmalıdır:

  • İşletim sistemini ve güvenlik yazılımını güncel tutmak;
  • Kaynağı bilinmeyen eklenti, betik ve uzaktan kontrol araçlarını kurmamak;
  • Cihazlarda disk şifreleme ve otomatik ekran kilidini etkinleştirmek;
  • Günlük standart hesaplar kullanmak, yalnızca gerektiğinde yönetici izni almak;
  • İndirme klasörü, ekran görüntüleri, dışa aktarılan dosyalar ve pano içeriği için temizlik kuralları oluşturmak.

Otomasyonun bağımsız anahtarlar ve minimum kapsam kullanmasını sağlayın

PurpleMark'ın Local API'si API Key doğrulamasını etkinleştirebilir. Ekip betikleri veya AI araçlarıyla entegre ederken anahtar için kontrol edilen bir konum belirleyin; herkese açık kod deposuna, paylaşılan belgeye veya ekran görüntüsüne yazmayın. Test ve üretim görevleri ayrılmalı; otomasyon yalnızca yetkili ortamlarda çalışmalı ve girdileri, sonuçları ve anormallikleri saklamalıdır.

Uygulanabilir Bir Veri Güvenliği Yapılandırma Akışı

Birinci adım: varlıkları ve sorumluları envantere alın

Tüm iş hesaplarını, bağlı e-postaları, proxy'leri, ortamları, sorumluları ve yedek sorumluları listeleyin. Sahipliği doğrulanamayan ortamların paylaşımını geçici olarak duraklatın; erişim kapsamını genişletmeyin.

İkinci adım: ortam ve gruplandırma kurallarını oluşturun

PurpleMark çalışma alanına girin, farklı hesaplar için bağımsız ortamlar oluşturun ve müşteriye veya iş hattına göre gruplayın. Net adları, bağlı hesapları ve proxy bilgilerini doldurun; dil, saat dilimi, coğrafi konum, WebRTC ve diğer yapılandırmaların gerçek işle uyumlu olduğunu kontrol edin.

Üçüncü adım: göreve göre yetkilendirin

Üye yönetiminde roller ve yetkilendirme grupları oluşturun. Her üye yalnızca mevcut görev için gereken ortamları alır; yönetici izinleri yalnızca yapılandırma ve acil müdahaleden sorumlu az kişiye bırakılır.

Dördüncü adım: paylaşım, devir ve ayrılış devrini standartlaştırın

Geçici iş birliği için paylaşımı, sorumlunun kalıcı değişikliği için devri kullanın. Devir kontrol listesi en azından ortam sahipliği, platform oturumları, kurtarma e-postası, MFA, proxy, otomasyon görevleri ve çözülmemiş işleri içerir. Ayrılış gününde izin iptali ve platform oturumu sonlandırmayı tamamlayın.

Beşinci adım: kayıtları düzenli olarak kontrol edin

Haftalık olarak oturum açma ve yüksek riskli işlemleri kontrol edin; aylık olarak üyeleri, rolleri, yetkilendirme gruplarını ve kullanılmayan ortamları yeniden inceleyin. Anormallikte önce gerekli kanıtları kaydedin, ardından oturumları iptal edin, izinleri ayarlayın ve kimlik bilgilerini değiştirin.

Altıncı adım: yalnızca silmeyi değil, kurtarmayı da test edin

Yanlışlıkla silinen bir ortamın 30 günlük saklama süresi içinde geri dönüşüm kutusundan kurtarılıp kurtarılamayacağını test edin; aynı zamanda kritik işler için bağımsız, uyumlu bir yedekleme planı oluşturun. Kurtarma sürecini ilk kez doğrulamak için gerçek bir olayın yaşanmasını beklemeyin.

Veri Güvenliği Kontrol Listesi

  • Her iş hesabının net bir ortamı, grubu ve sorumlusu vardır;
  • Ekip, grup sohbetlerinde veya sıradan tablolarda ana şifreleri, çerezleri ve API anahtarlarını paylaşmaz;
  • Üyeler yalnızca görevini tamamlamak için gereken ortamlara erişebilir;
  • Yönetici e-postası ve önemli platform hesapları için MFA etkinleştirilmiştir;
  • Görev değişikliği, ayrılış ve proje sonunda izinler hemen yeniden incelenir;
  • Her hafta birileri oturum açma, ortam, proxy ve üye yönetimi kayıtlarını kontrol eder;
  • Uç noktalarda güncelleme, ekran kilidi, disk şifreleme ve kötü amaçlı yazılım koruması etkindir;
  • Silmeden önce saklama gereksinimi doğrulanır ve geri dönüşüm kutusunun en fazla 30 gün sakladığı bilinir;
  • Otomasyon anahtarları herkese açık depolarda değildir ve görev kapsamı yetkilidir;
  • Anormallikte oturum iptali, şifre değiştirme, izin iptali ve kanıt saklama süreci vardır.

Sık Sorulan Sorular

PurpleMark, hesapların asla çalınmayacağını veya engellenmeyeceğini garanti edebilir mi?

Hayır. PurpleMark ekiplerin tarayıcı ortamlarını, izinlerini ve işlem kayıtlarını ayrı yönetmesine yardımcı olur, ancak hesap güvenliği yine de platform kurallarına, şifre ve MFA'ya, uç nokta güvenliğine, üye davranışlarına ve üçüncü taraf hizmetlerine bağlıdır. Herhangi bir "%100 güvenli" veya "engellenmeme garantisi" iddiası güvenilir değildir.

Bağımsız ortam tamamen izole anlamına mı gelir?

Bağımsız ortam çerezlerin, yapılandırmaların ve işlem süreçlerinin karışmasını azaltır, ancak işletim sistemi güvenliği, ağ güvenliği ve platform izin kontrolünün yerini tutmaz. Üye cihazı kötü amaçlı yazılımla enfekte olursa veya hassas veriler aktif olarak dışa aktarılırsa yine sızıntı olabilir.

Bir ortam silindikten sonra veriler kalıcı olarak saklanır mı?

PurpleMark geri dönüşüm kutusundaki tarayıcı ortamları ve proxy'ler en fazla 30 gün saklanır, ardından otomatik olarak silinir, bu yüzden kalıcı bir yedek olarak görülemez. Silme ve kurtarma öncesinde iş ve uyumluluk gereksinimlerini doğrulayın.

Ekip izinleri ne sıklıkla kontrol etmelidir?

En azından işe alım, görev değişikliği, proje sonu ve ayrılışta hemen; günlük uygulamada sıradan izinleri aylık, yönetici ve yüksek değerli hesapları daha kısa aralıklarla yeniden inceleyin. Kesin sıklık; ekip büyüklüğüne, veri hassasiyetine ve risk düzeyine göre belirlenmelidir.

Özet

PurpleMark'ın veri güvenliğindeki en pratik değeri, doğrulanamayan bir "mutlak güvenlik" vaadi sunmak değil; hesap ortamlarını, proxy'leri, üye izinlerini, paylaşım ve devri ve işlem kayıtlarını organize edilebilir, denetlenebilir ve devredilebilir hale getirmesidir. Bu özellikleri MFA, en az ayrıcalık, uç nokta koruması ve oturum iptaliyle birleştirdiğinizde ekip gerçek bir derinlemesine savunma kurabilir.

PurpleMark Web'i açın, önce farklı iş hesapları için bağımsız ortamlar ve gruplar oluşturun, ardından kademeli olarak üye izinlerini ve kayıt inceleme sürecini yapılandırın. Yapılandırmayı tamamladıktan sonra yukarıdaki kontrol listesiyle bir ekip güvenlik denetimi yapın.