Teknoloji · 6 dk okuma

ERP güvenliği: iki adımlı doğrulama ve yetkilendirme

İki adımlı doğrulamadan satır seviyesi güvenliğe, IP kısıtlamasından log izlemeye kadar ERP'de verinizi koruyan güvenlik katmanlarını ve uygulama önerilerini anlatıyoruz.

Evert Teknoloji A.Ş. · 24 Eylül 2026

Bir ERP, işletmenin en hassas bilgilerini tek bir yerde toplar: müşteri ve tedarikçi listeleri, fiyatlar ve iskontolar, maliyetler, banka bakiyeleri, personel ve bordro bilgileri. Bu yoğunlaşma, ERP'yi hem en değerli hem de en çok korunması gereken sistem haline getirir. Web tabanlı sistemlerin her yerden erişilebilir olması ise kolaylığın yanında yeni riskler de getirir. Bu yazıda ERP güvenliğinin temel katmanlarını ele alıyoruz: kimlik doğrulama, yetkilendirme, kayıt düzeyinde erişim kontrolü, ağ kısıtlamaları ve izleme.

Güvenliği katmanlar halinde düşünün

Tek bir güvenlik önlemi hiçbir zaman yeterli değildir. Parola çalınabilir, yetki yanlış tanımlanabilir, bir çalışan kötü niyetli olabilir. Katmanlı yaklaşımda her katman, bir öncekinin aşılması ihtimaline karşı ek bir engel oluşturur:

  1. Kimsin? Kimlik doğrulama: parola ve iki adımlı doğrulama.
  2. Nereden geliyorsun? Ağ kısıtlamaları: IP bazlı erişim kuralları.
  3. Neyi yapabilirsin? Yetkilendirme: roller, sayfa ve işlem yetkileri.
  4. Hangi kayıtları görebilirsin? Satır seviyesi güvenlik.
  5. Ne yaptın? İzleme: işlem kayıtları ve log takibi.

İki adımlı doğrulama (2FA)

Parolalar tek başına zayıf bir savunmadır. Tekrar kullanılırlar, tahmin edilebilirler, oltalama (phishing) saldırılarıyla ele geçirilebilirler. İki adımlı doğrulama, parolaya ek olarak kullanıcının sahip olduğu bir şeyi, genellikle telefonundaki bir doğrulama uygulamasını ister.

En yaygın yöntem TOTP'dir (zamana dayalı tek kullanımlık parola). Kullanıcı kurulum sırasında bir QR kodu doğrulama uygulamasıyla okutur; uygulama her otuz saniyede bir yeni altı haneli kod üretir. Parolası ele geçirilen bir hesap bile, bu kod olmadan açılamaz.

2FA'yı uygularken dikkat edilecekler

  • Kapsam: Finans, muhasebe ve yönetici hesapları başta olmak üzere mümkün olduğunca tüm kullanıcılar için zorunlu tutun.
  • Kullanım kolaylığı: Güvenilir cihazlarda belirli bir süre boyunca kodun tekrar sorulmaması, güvenlikten fazla ödün vermeden kullanıcı direncini azaltır.
  • Kurtarma süreci: Telefonunu kaybeden kullanıcının hesabına güvenli biçimde yeniden erişebileceği bir yol tanımlayın.
  • Deneme sınırı: Art arda hatalı denemeler hesabı geçici olarak kilitlemelidir.

Rol ve sayfa yetkileri

Yetkilendirmenin temel ilkesi en az yetki ilkesidir: her kullanıcı, işini yapmak için gereken asgari erişime sahip olmalıdır. Satış temsilcisinin maliyet raporlarını, depo personelinin banka bakiyelerini görmesine gerek yoktur.

Yetkileri kişi bazında tek tek tanımlamak yerine rol bazlı bir yapı kurmak, yönetimi büyük ölçüde kolaylaştırır. "Satış temsilcisi", "depo sorumlusu", "muhasebe uzmanı" gibi roller tanımlanır; kullanıcılar rollere atanır. Bir çalışan pozisyon değiştirdiğinde yalnızca rolü değiştirilir.

Görev ayrılığı

Yetkilendirmenin sık gözden kaçan bir boyutu görev ayrılığıdır. Aynı kişinin hem tedarikçi kartı açıp hem ödeme talimatı verebilmesi, hem de o ödemeyi onaylayabilmesi, suistimale açık bir kapı bırakır. Kritik süreçlerde (satınalma, ödeme, fiyat değişikliği) oluşturma ve onaylama yetkilerinin farklı kişilerde olması ve çok kademeli onay akışlarının kullanılması önerilir.

Satır seviyesi güvenlik

Sayfa yetkisi bir kullanıcının hangi ekranı açabileceğini belirler; peki o ekranda hangi kayıtları görebileceğini ne belirler? Birçok işletmede bu ikinci soru en az ilki kadar önemlidir:

  • Bölge müdürü yalnızca kendi bölgesinin müşterilerini görmeli,
  • Şube kullanıcısı yalnızca kendi şubesinin stok ve satışlarına erişmeli,
  • Satış temsilcisi yalnızca kendi portföyündeki cari kartlarla çalışmalı.

Bu tür kısıtlamalara satır seviyesi güvenlik (RLS, Row-Level Security) denir. RLS'nin nerede uygulandığı önemlidir. Kısıtlama yalnızca ekran kodunda yapılıyorsa, bir rapor ya da dışa aktarım işlemi bu kontrolü atlayabilir. Veritabanı düzeyinde uygulanan RLS ise hangi yoldan gelinirse gelinsin aynı kuralı işletir.

IP kısıtlaması

Web tabanlı bir ERP'ye internet olan her yerden erişilebilmesi bir avantajdır, ama her kullanıcının her yerden erişmesi gerekmez. IP kısıtlaması, belirli kullanıcıların ya da rollerin sisteme yalnızca tanımlı adreslerden (örneğin şirket ofisi ya da fabrika ağı) bağlanabilmesini sağlar.

Pratik bir yaklaşım, kullanıcıları ihtiyaca göre gruplamaktır: sahada çalışan satış ekibine esnek erişim tanınırken, muhasebe ve finans kullanıcılarının erişimi ofis ağıyla sınırlandırılabilir. Kullanıcının ilk kez hangi IP adresinden giriş yaptığının kaydedilmesi de olağandışı erişimlerin fark edilmesine yardımcı olur.

Oturum güvenliği

Kimlik doğrulama başarıyla tamamlandıktan sonra oturum, bir belirteç (token) ile sürdürülür. Bu belirtecin çalınması, saldırgana parolasız erişim verebilir. Bu nedenle oturum belirtecinin kullanıcının tarayıcısına bağlanması ve başka bir ortamda tek başına işe yaramaması önemli bir savunma katmanıdır.

Log izleme: kim, ne zaman, ne yaptı?

Hiçbir yetki yapısı kusursuz değildir. İşlem kayıtları, bir sorun yaşandığında neyin, ne zaman ve kim tarafından yapıldığını ortaya koyar. İyi bir log yapısı şu soruları yanıtlayabilmelidir:

  • Bu fatura ne zaman, kim tarafından değiştirildi?
  • Bu cari kartın risk limiti kim tarafından artırıldı?
  • Dün gece mesai dışında sisteme kimler giriş yaptı?
  • Toplu silme ya da dışa aktarma işlemleri yapıldı mı?

Logların yalnızca tutulması değil, düzenli olarak incelenmesi gerekir. Kritik işlemler için periyodik gözden geçirme, sorunların büyümeden fark edilmesini sağlar. Kapanmış mali dönemlerin kayıt kilitleme ile değişikliğe kapatılması da geriye dönük müdahaleleri engeller.

Evert ERP'de güvenlik katmanları

Evert ERP bu katmanların her birini sistemin parçası olarak sunar.

Kimlik doğrulama: İki adımlı doğrulama TOTP standardıyla çalışır ve Google Authenticator, Microsoft Authenticator gibi uygulamalarla uyumludur. Kurulum QR koduyla yapılır; kullanıcı güvendiği cihazda 30 gün boyunca kodun tekrar sorulmamasını seçebilir. Kod erişimi kaybedildiğinde e-posta ile sıfırlama yapılır, art arda hatalı denemelerde hesap kilitlenir. Giriş firma ve mali yıl seçimiyle üç adımda tamamlanır; üretim sahasında barkodla giriş de desteklenir.

Oturum: Bağlantı belirteci tarayıcıya kriptografik olarak bağlanır; bir adresten kopyalanan belirteç tek başına oturum açmaya yetmez.

Yetkilendirme: Roller, sayfa yetkileri ve sistemsel yetkiler ayrı ayrı tanımlanır. Teklif, sipariş ve satınalma süreçlerinde çok kademeli onay akışları görev ayrılığını destekler; BPM ile bu akışlar işletmeye göre tasarlanabilir. REST API erişimi de belirteç ve işlem bazlı yetkiyle sınırlandırılır.

Satır seviyesi güvenlik: RLS, SQL Server güvenlik politikalarıyla veritabanı düzeyinde uygulanır. Tablo ve kolon bazında izin verme ve engelleme kuralları arayüzden yönetilebilir. Bunun altında, her müşterinin kendi veritabanı kataloğunda çalıştığı veri izolasyonu yer alır.

Ağ: IP kısıtlamaları ayarlar menüsünden tanımlanır; kullanıcının ilk giriş yaptığı IP adresi kaydedilir.

İzleme: Log ve hareket izleme ekranları kullanıcı işlemlerinin takibini sağlar. Genel muhasebe tarafında kayıt kilitleme, kapanmış dönemleri koruma altına alır.

Uygulama için kısa kontrol listesi

  1. Tüm yönetici ve finans kullanıcıları için iki adımlı doğrulamayı zorunlu hale getirin.
  2. Paylaşılan hesapları kaldırın; herkesin kendi kullanıcısı olsun.
  3. Rolleri tanımlayın ve yetkileri kişiye değil role verin.
  4. Kritik süreçlerde oluşturma ve onay yetkilerini ayırın.
  5. Bölge, şube ya da portföy bazlı veri kısıtlamalarını satır seviyesi güvenlikle kurun.
  6. Hassas rolleri IP kısıtlamasıyla ofis ağına bağlayın.
  7. İşten ayrılan kullanıcıları aynı gün pasife alın.
  8. Logları ve yetki tanımlarını düzenli aralıklarla gözden geçirin.

Sonuç

ERP güvenliği tek bir özellikle değil, birbirini tamamlayan katmanlarla sağlanır. İki adımlı doğrulama kimliği, rol ve sayfa yetkileri işlemleri, satır seviyesi güvenlik kayıtları, IP kısıtlaması erişim noktalarını korur; log izleme ise tüm bunların işleyip işlemediğini gösterir. Teknik önlemler kadar, bu önlemlerin düzenli olarak gözden geçirilmesi de güvenliğin bir parçasıdır.

#Güvenlik #2FA #Yetkilendirme #RLS #IP kısıtlaması

Kendi verinizle deneyin.

Süreçlerinizi dinleyelim, Evert ERP'yi kendi senaryolarınızla gösterelim. Kurulum uzaktan ve ücretsiz, güncellemeler aboneliğe dahil.

Uzaktan kurulum ücretsiz Tüm güncellemeler dahil Veriniz size ait