10110010011101001011001101101110101018200.devFrom Enterprise.Systems

Google Workspace Güvenliği: BT Yöneticileri İçin Eksiksiz Rehber (2026)

The 8200.dev Team7 dk okuma

Google Workspace, milyonlarca kuruluşun iş gününü yürütür — e-posta, belgeler, paylaşılan sürücüler, takvimler ve bunları birbirine bağlayan kimlikler. Veri ve erişimin bu yoğunlaşması, tam da bu yüzden ilk gün kabul ettiğiniz varsayılan ayarlar yerine bilinçli bir güvenlik stratejisi hak eder.

Bu rehber, bir BT yöneticisinin düşünmesi gereken sırayla en önemli alanları ele alır: kimlik, paylaşım, üçüncü taraf erişimi, yönetimsel yapılandırma ve sürekli izleme. Bunların hiçbiri baştan sona değiştirme projesi gerektirmez. En yüksek etkiye sahip değişikliklerin çoğu, zaten sahip olduğunuz ayarlardır.

Kimlikle başlayın, çünkü her şey buna bağlıdır

Google Workspace'teki her dosyaya, her takvime, her posta kutusuna bir kimlik üzerinden ulaşılır. Bir saldırgan bir hesabı ele geçirirse, o hesabın görebildiği veriler fiilen onun olur. Bu da kimliği Workspace güvenliğinin temeli haline getirir.

Üç kontrol, işin ağırlığını taşır:

  • Zorunlu — isteğe bağlı değil — çok faktörlü kimlik doğrulama (MFA). Tek başına bir parola, tek bir hata noktasıdır. 2 Adımlı Doğrulamayı kuruluş genelinde zorunlu kılmak, uygulayabileceğiniz en etkili tek kontroldür. Bu geçişi Google Workspace genelinde MFA zorunlu kılma rehberimizde ayrıntılı olarak ele alıyoruz.
  • Mümkün olduğunda güçlü, kimlik avına dayanıklı ikinci faktörler. Donanımsal güvenlik anahtarları ve geçiş anahtarları (passkey), tek kullanımlık kodları alt eden kimlik avı kitlerine karşı direnç gösterir. Bunları en azından yöneticiler ve diğer yüksek değerli hesaplar için ayırın.
  • En az yetki ilkesine dayalı yönetici rolleri. Süper yönetici rolü her şeyi yapabilir. Yöneticilerinizin çoğunun buna ihtiyacı yoktur. Google Workspace, belirli görevlere özgü özel yönetici rollerini destekler; bunları kullanın ve süper yönetici sayısını savunabileceğiniz kadar küçük tutun.

Faydalı bir alıştırma: yönetici ayrıcalıklarına sahip her hesabı listeleyin ve her biri için şunu sorun: "Bu hesap yarın ele geçirilse yapabileceği en kötü şey ne olurdu?" Yanıtlar genellikle ihtiyaç duyduğundan daha geniş kapsamlı birkaç rolü ortaya çıkarır.

Drive paylaşımının kontrolünü ele alın

Drive, kuruluşun bilgi birikiminin bulunduğu yerdir ve çoğu veri ifşasının başladığı yer de burasıdır. Sorun nadiren kötü niyetlidir — genellikle kolaylık arayışıdır. Biri bir toplantının önünü açmak için bir belgeyi "Bağlantıya sahip herkes" olarak paylaşır, toplantı sona erer ve bağlantı süresiz olarak, dizine eklenmiş ve iletilebilir halde varlığını sürdürür.

Aramaya değer örüntüler:

  • Herkese açık bağlantılar. "Bağlantıya sahip herkes" ile paylaşılan dosyalara, URL'yi ele geçiren herkes ulaşabilir. Hassas içerik için bu, açık bir kapıdır.
  • Dış paylaşım. Ortaklar, yükleniciler, kişisel hesaplar gibi alan adınız dışındaki adreslerle paylaşılan dosya ve klasörler, veri çevrenizi kontrol etmediğiniz sistemlere kadar genişletir.
  • Alan adı genelinde paylaşım. "Kuruluştaki herkes" bir el kitabı için uygunken, bir ücretlendirme verisi klasörü için tehlikelidir.
  • Bozulmuş kalıtım ve aşırı sahiplik. Aşırı paylaşılmış tek bir üst klasör, altındaki her şeyi sessizce ifşa edebilir.

Yönetici konsolunda mantıklı kuruluş düzeyinde varsayılanlar belirleyin (iş akışınızın izin verdiği yerlerde alan adı dışı paylaşımı güvenilir bir listeyle sınırlayın), ancak varsayılanlar yalnızca *yeni* paylaşımları yönetir. Politikayı sıkılaştırmadan önce oluşturulan paylaşımlar hâlâ ortadadır. Bunları bulmak bir keşif sorunudur ve sürekli tarama tam da burada işe yarar. Google Drive paylaşım izinleri kontrol listemiz, bunu somut, tekrarlanabilir bir incelemeye dönüştürür.

Kiracınıza bağlı üçüncü taraf uygulamaları denetleyin

Her "Google ile Oturum Aç" ve bir kullanıcının yüklediği her eklenti, bir OAuth uygulamasına Workspace verilerinize belirli ölçüde erişim verir — çoğunlukla Drive, bazen Gmail, zaman zaman da bir kullanıcı adına işlem yapabilme yetkisi. Aylar ve yıllar içinde bu liste, kimsenin gözden geçirmediği kalıcı erişim izinleri barındıran unutulmuş entegrasyonlar, deneme araçları ve terk edilmiş tedarikçilerden oluşan devasa bir yığına dönüşür.

Bu, gölge BT'nin en somut halidir: sizin sağlamadığınız ve var olduğunu bile bilmeyebileceğiniz erişim. Riskli bir OAuth izninin kimseyi kimlik avına düşürmesine gerek yoktur — kullanıcı zaten "İzin Ver"e tıklamıştır.

Dikkat edilmesi gerekenler:

  • Geniş kapsamlara sahip uygulamalar (tam Drive erişimi, Gmail gönderme, yönetici dizini).
  • Yalnızca bir veya iki kişi tarafından kullanılan ama geniş erişime sahip uygulamalar.
  • Doğrulanmamış yayıncılardan gelen uygulamalar.
  • Aylardır kimsenin kullanmadığı uygulamalar.

Önemli olan kapsamları nasıl okuyacağınız da dahil olmak üzere ayrıntılara Google Workspace'te üçüncü taraf OAuth uygulamalarını denetleme yazımızda derinlemesine giriyoruz.

Yönetici yapılandırmasını sağlamlaştırın

Kimlik ve paylaşımın ötesinde, kuruluş genelindeki bir dizi ayar sessizce güvenlik duruşunuzu belirler. Bunlar bir kez ayarlayıp unutmanın kolay olduğu ayarlardır — ve tam da bu yüzden zamanla kayarlar:

  • Paylaşım ayarları: dış paylaşım kuralları, bağlantı paylaşımı varsayılanları ve kullanıcıların dosyaları web'e yayınlayıp yayınlayamayacağı.
  • 2 Adımlı Doğrulama politikası: zorunlu kılınmış, bir kayıt son tarihiyle ve tercihen hassas gruplar için yalnızca güçlü faktörlere izin veren.
  • Daha az güvenli uygulama erişimi ve eski protokoller: devre dışı bırakılmış.
  • Marketplace uygulama kurulumları: kullanıcıların rastgele üçüncü taraflara erişim veremeyeceği şekilde, izin listesine alınmış veya yönetici onaylı uygulamalarla sınırlandırılmış.
  • Mobil cihaz yönetimi: kaybolan bir telefonun veri ihlaline dönüşmemesi için temel politikalar.
  • E-posta kimlik doğrulama: alan adınızı sahtecilikten korumak için yapılandırılmış SPF, DKIM ve DMARC.

Bunları bir yapılandırma temel çizgisi olarak ele alın. Hedeflenen durumu belgeleyin, ardından gerçekliği belirli bir programda buna göre kontrol edin — istisnalar yapıldıkça ve hiçbir zaman geri alınmadıkça yapılandırma kaymaya meyillidir.

Riskli davranışları ve yapay zekâ ajanlarını izleyin

Statik duruş — kimin *neye* erişebildiği — resmin yarısıdır. Diğer yarısı ise zaman içindeki davranıştır: kimin *gerçekte* ne yaptığı ve bunun normal görünüp görünmediği. Altı aydır hareketsiz duran bir hizmet hesabının aniden yüzlerce dosyaya dokunması, her bir izin teknik olarak geçerli olsa bile incelemeye değerdir.

Daha yeni bir karmaşıklık ise insan olmayan kimliklerdir. Yapay zekâ asistanları, otomasyon platformları ve hizmet hesapları, Workspace verilerine giderek daha fazla kalıcı erişime sahip oluyor ve bu erişimi özerk biçimde kullanıyor. Bunlar geleneksel bir kullanıcı incelemesinde nadiren ortaya çıkar, ancak veriyi makine hızında okuyabilir, taşıyabilir ve paylaşabilirler. Bunları yönetmek — hangi ajanların var olduğunu, nelere erişebildiklerini ve ne yaptıklarını bilmek — Workspace güvenliğinin temel bir parçası haline geliyor. Yaklaşımı Google Workspace'inizde riskli yapay zekâ ajanlarını tespit etme yazımızda ele alıyoruz.

Bunu bir düzene oturtun

Güvenlik, bitiş tarihi olan bir proje değildir; sürdürdüğünüz bir duruştur. Çoğu ekip için işleyen bir ritim:

  • Sürekli olarak: yeni herkese açık bağlantıları, dış paylaşımları ve OAuth izinlerini tarayın ve riskli olanlar için uyarı verin.
  • Aylık olarak: yönetici yapılandırma temel çizgisini ve yönetici listesini gözden geçirin.
  • Üç ayda bir: dış paylaşım ilişkilerini ve üçüncü taraf uygulama envanterini gözden geçirin; eskimiş olan her şeyi devre dışı bırakın.
  • Her işe giriş/rol değişikliği/işten ayrılışta: erişimi derhal ayarlayın. Ayrılan çalışanlardan ve rol değişikliklerinden kalan eskimiş erişimler, herhangi bir denetimde en sık karşılaşılan bulgulardan biridir.

Resmin tamamından sorumluysanız, CISO'nun Google Workspace risk değerlendirmesi rehberimiz bunu raporlayabileceğiniz tekrarlanabilir bir değerlendirme olarak çerçeveler.

Otomasyonun yardımcı olduğu yerler

Bütün bunları manuel olarak yapabilirsiniz. Yöneticiler yıllardır yapıyor. Ancak Workspace büyüktür, paylaşım süreklidir ve ilginç bulgular çok büyük bir saman yığınındaki iğnelerdir. Gerçekçi başarısızlık biçimi, ekiplerin neyi kontrol etmesi gerektiğini *bilmemesi* değildir — hacme elle yetişememeleridir, bu yüzden incelemeler aksar ve ifşalar aralarda birikir.

Sürekli, otomatik duruş yönetiminin doldurduğu boşluk tam olarak budur: her kaynağa kimin ve neyin ulaşabildiğini listeler, önemli olan ifşaları işaretler, her birinin *neden* riskli olduğunu sade bir dille açıklar ve her değişiklikte yeniden kontrol eder — böylece geçen çeyreğin elektronik tablosuyla değil, güncel gerçeklikle çalışırsınız. 8200.dev, Google Workspace için tam olarak bunu yapar — nasıl çalıştığı veya neleri kontrol ettiğimiz hakkında daha fazla bilgi edinin.

Bir temel çizgisi oluşturmak için en iyi zaman, Workspace'i devreye aldığınız gündü. İkinci en iyi zaman ise bugündür.

Kendi maruziyetinizi görmeye hazır mısınız? Ücretsiz güvenlik denetiminizi başlatın ve Google Workspace'iniz genelinde herkese açık bağlantıların, dış paylaşımların, OAuth uygulamalarının ve yönetici yanlış yapılandırmalarının önceliklendirilmiş bir görünümünü dakikalar içinde, salt okunur olarak, herhangi bir ajan kurmadan edinin.

PaylaşX / TwitterLinkedIn

İlgili makaleler