İçeriğe atla

Kurs hesabını korumak: iki adımlı giriş ve yetki hijyeni

Kurs panelinde öğrencinin kimlik numarası, telefonu ve borcu duruyor. Şifreden sonraki ikinci adım, yetki kurgusu ve ortak bilgisayar üzerine pratik bir çerçeve.

Ayasofya Bilişim 5 dk okuma Kurs yönetimi

Kurs panelinde iki adımlı giriş ve yetki ayrımı

Sürücü kursunun panelinde ne var? Öğrencinin adı, T.C. kimlik numarası, telefonu, adresi, fotoğrafı, sağlık raporu, ne kadar borcu olduğu ve hangi eğitmenle ders yaptığı. Bunların hepsi kişisel veri; bir kısmı özel nitelikli. Yani o panele giriş, kursun kasa anahtarından daha değerli.

Bu yazı korkutmak için değil, sırayı doğru kurmak için. Güvenlikte yapılacak işlerin çoğu bir sabahta bitiyor; sorun genelde hangisinin önce geldiğini bilmemek.

Şifre yetmez, ama şifre de önemli

Sürücü kurslarında en sık gördüğümüz şey ekiple paylaşılan tek bir hesap. “Sekreterin girişi” diye bir hesap açılır, herkes onu kullanır. Bu kurgu iki şeyi birden bozar: kimin ne yaptığı bilinmez ve biri ayrıldığında şifre değiştirilmediği için erişimi devam eder.

İlk iş, ekipteki her kişiye ayrı kullanıcı açmaktır. Maliyeti yoktur, beş dakika sürer ve denetim izini anlamlı hale getirir. “Bu kaydı kim değiştirdi” sorusunun cevabı ancak hesaplar ayrıysa vardır.

İkinci iş, ayrılan kişinin hesabını kapatmaktır. Silmek zorunda değilsiniz — pasife almak yeterli ve geçmiş kayıtlarda adı görünmeye devam eder. Önemli olan girişin kapanması.

İkinci adım: SMS kodu

Şifre tek başına, çalınabilen bir şeydir. Aynı şifreyi başka bir sitede kullandıysanız ve o site sızdıysa, sizin panelinizin şifresi de sızmış olur. İkinci adım tam bu senaryo için var: şifreyi bilen ama telefonunuzu elinde tutmayan kişi giremez.

Direksyo’da panel kullanıcıları iki adımlı girişi kendileri açabilir; kurum sahibi ise tüm kuruma zorunlu kılabilir. Zorunlu kılmayı öneririz, ama bir sırayla:

  1. 1 Önce kendi hesabınızda açın ve bir kere çıkıp girin. Akışı kendiniz yaşamadan ekibe zorunlu kılmak dirençle karşılanır.
  2. 2 Sonra finans yetkisi olan kullanıcılarda açın. Muhasebe ve kasa gören hesaplar en yüksek riski taşır.
  3. 3 En sonda tüm kuruma zorunlu kılın ve ekibe bir gün önceden haber verin. Habersiz zorunluluk, sabah işe başlayamayan bir sekreter demektir.

Yetki: herkes her şeyi görmesin

Yetki kurgusu güvenlikten çok, iş düzeni gibi görünür. Aslında ikisi aynı şeydir: bir kişinin göremediği veri, o kişi üzerinden sızamaz.

Sürücü kursunda işleyen ayrım genelde şudur:

  • Eğitmen: kendi dersleri ve kendi öğrencileri. Tahsilat, bordro, rapor yok. Aracı görür ama bakım maliyetini görmez.
  • Sekreter: kayıt, ders planlama, evrak, günlük tahsilat. Bordro ve kasa yok.
  • Muhasebe: tahsilat, taksit, kasa, fatura, bordro. Ders planlama yok.
  • Kurum sahibi: hepsi, ayrıca yetki ve ayar ekranları.

Bu ayrımı baştan kurmak, sonradan kurmaktan çok kolaydır. Sonraya bırakıldığında herkes zaten her şeyi görmeye alışmış olur ve kısıtlama “bana güvenmiyor musun” tepkisi doğurur. İlk hafta kurulduğunda ise kimse fark etmez.

Yetkinin gerçekten kayıt bazında uygulanıp uygulanmadığını sınamak da mümkün: eğitmen hesabıyla girip adres çubuğundaki kayıt numarasını değiştirin. Menüde görünmeyen bir kayıt adresten açılıyorsa kısıt yalnızca görseldir. Özellikler sayfasında bizim tarafta kısıtın nasıl uygulandığını yazdık.

Ortak bilgisayar: en sık atlanan risk

Kursların çoğunda ön masada ortak bir bilgisayar durur. Sekreter panele girer, gün boyu açık kalır, akşam kapatılır. Aynı bilgisayardan bir kursiyer portala girmek isteyebilir.

Buradaki risk teknik olmaktan çok fiziksel: ekran açıkken masadan kalkmak. Pratik önlemler basit ve etkilidir.

  • Bilgisayarın kilit ekranını beş dakikaya ayarlayın. Windows’ta tek ayar, kalıcı fayda.
  • Kursiyerlerin portala kendi telefonlarından girmesini teşvik edin; ortak bilgisayara hiç ihtiyaç kalmasın.
  • Panelden çıkışı akşam rutinine ekleyin. Kasayı sayıyorsanız oturumu kapatmayı da aynı listeye yazın.

Ortak bilgisayarda ikinci bir incelik daha var: aynı tarayıcıda hem personel hem kursiyer oturumu açık kalabilir. İyi kurulmuş bir sistemde bu ikisi birbirine karışmaz — kursiyer portalda kendi verisini, personel panelde kendi verisini görür. Bu ayrımın gerçekten çalıştığını test etmek de kolaydır: iki oturumu açın ve portalda mesajlar sayfasına bakın. Karşınıza personelin yazışmaları çıkıyorsa ciddi bir sorun var.

Şifre sıfırlama ve tek kullanımlık kodlar

Şifreyi unutan kullanıcı için bir sıfırlama akışı olması gerekir; ama o akışın kendisi bir kapıdır. Beklenen davranış: sıfırlama kodu kısa ömürlü olmalı, tek kullanımlık olmalı ve veritabanında düz metin olarak durmamalı.

Aynısı öğrenci portalının giriş kodu için de geçerli. Kod gönderildikten sonra süresi dolduğunda kaydın saklanmasının bir anlamı yoktur; işlevsiz ama hassas bir satıra dönüşür. Bizde bu kayıtlar düzenli bir bakım göreviyle siliniyor.

KVKK tarafı: veriyi neden tuttuğunuzu bilin

KVKK’nın pratik özeti şudur: hangi veriyi neden topladığınızı, ne kadar süre tuttuğunuzu ve kimlerle paylaştığınızı bilmek zorundasınız. Kurs için bu üç sorunun cevabı zaten belli — sorun genelde yazılı olmaması.

İki somut adım var. Birincisi, kursiyerden alınan belgeleri gerekli süre sonunda silmek. İkincisi, ayrılan personelin panel erişimini kapatmak. İkisi de yazılı bir rutin olmadan yapılmıyor.

Bir de silme tarafı: kurumdan ayrılan ya da kaydı kapanan öğrencinin verisi sonsuza kadar durmamalı. Yazılımın bu konuda ne yaptığını sormak makul bir sorudur.

Denetim izi: sonradan cevap verebilmek

Güvenliğin göze görünmeyen ama en çok işe yarayan parçası denetim izidir: bir kaydın ne zaman, kim tarafından değiştirildiğinin yazılı olması.

Faydası önleyici değil, çözücüdür. Bir tahsilat tutarı yanlış görünüyorsa, bir öğrenci kaydı kaybolduysa ya da bir ders silinmişse cevabı ancak iz varsa verebilirsiniz. İz yoksa tartışma “ben yapmadım” ile “biri yapmış” arasında sıkışır ve kimse ilerleyemez.

Beklenmesi gereken iki özellik var: iz yalnızca okunur olmalı (panelden silinememeli) ve hassas işlemleri kapsamalı — kayıt silme, tutar düzeltme, yetki değişikliği, yedek indirme. Bunlar bir kurumda en çok soru üreten işlemler.

Bir de dolaylı faydası: ekip izin tutulduğunu bildiğinde daha dikkatli çalışıyor. Bu bir güvensizlik göstergesi değil, muhasebedeki çift kayıt ilkesiyle aynı mantık.

Bir sabahta yapılabilecekler

  1. 1 Ekipteki herkese ayrı kullanıcı açın; ortak hesabı kapatın.
  2. 2 Ayrılmış kişilerin hesaplarını pasife alın.
  3. 3 Rol ayrımını yukarıdaki dört başlığa göre kurun.
  4. 4 Kendi hesabınızda iki adımlı girişi açın, akışı deneyin.
  5. 5 Kullanıcıların telefon numaralarını gözden geçirin.
  6. 6 Tüm kuruma iki adımlı girişi zorunlu kılın — bir gün önceden haber vererek.
  7. 7 Ön masadaki bilgisayara beş dakikalık kilit ekranı koyun.
  8. 8 Kurum yedeğini bir kez indirin ve gerçekten açıldığını görün.

Son madde başka bir yazının konusu: Verinizi indirebiliyor musunuz yazısında yedeğin nasıl alındığını ve neden test edilmesi gerektiğini yazdık. Güvenlik tarafının tamamı Veri güvenliği sayfasında duruyor.

Etiketler Güvenlik Yetki İki adımlı giriş KVKK

Bu düzeni tek panelden yürütmek

Direksyo panelinde ders çakışma kontrolü, taksit takibi, evrak süre uyarıları ve MEBBİS listeleri hazır geliyor. 14 gün ücretsiz, kart istemeden.

İlgili yazılar

Tüm yazılar

Operasyon 5 dk okuma

Verinizi indirebiliyor musunuz?

Bir yazılıma girmeden önce sorulacak son soru, çıkış kapısının nerede olduğudur. Kurum yedeği, şifreli arşiv ve yedeği test etmenin pratik yolu.

Kurs yönetimi

Operasyon 5 dk okuma

e-Fatura, SMS ve sanal POS seçerken sorulacak sorular

Entegrasyon listesi uzun olması iyi bir şey değil; hangi hesabın kimin adına olduğu önemli. Kontör, komisyon ve API anahtarı üzerine sorulması gereken sorular.

Kurs yönetimi

Kurs yönetimi 7 dk okuma

Sürücü kursu yönetim yazılımı seçerken nelere bakmalı?

Demo ekranı herkeste güzel görünür. Karar vermeden önce veri sahipliği, çakışma kontrolü, yetki ayrımı, MEBBİS çıktısı ve fiyat modeli üzerinde durmanız gereken dokuz başlık.

Kurs yönetimi