Yayın tarihi
ERP Güvenliği: RBAC ile Kimin Neye Erişebileceğini Siz Belirleyin
Kurumsal yazılımlarda en sık karşılaşılan ama en az konuşulan sorun, erişim yönetimidir. Yeni bir çalışan geliyor, sisteme ekleniyor ve "gerekmeyeni görmez" denip konu geçiştiriliyor. Ayrılan bir çalışan içinse hesap günlerce açık kalabiliyor. Bu yazıda, RBAC'ın bu sorunu nasıl kökten çözdüğünü ve BUS-ERP'nin güvenlik modülünün nasıl çalıştığını anlatıyoruz.
RBAC Nedir?
RBAC, Role-Based Access Control'ün kısaltmasıdır. Türkçesiyle rol tabanlı erişim kontrolü. Temel fikir şudur: her çalışana bireysel izinler vermek yerine, önce roller tanımlanır, sonra çalışanlar o rollere atanır.
Örnek:
- Muhasebeci rolü: Faturaları görüntüleyebilir, ödeme emri oluşturabilir, ama satın alma siparişi oluşturamaz
- Saha Teknisyeni rolü: Kendi iş emirlerini görebilir ve güncelleyebilir, ama başkasının iş emirlerine erişemez
- Depo Sorumlusu rolü: Stok giriş/çıkış yapabilir, ama fiyat bilgilerini göremez
Bir çalışanın görevi değiştiğinde tek yapmanız gereken, rolünü değiştirmektir. Tüm izinler otomatik güncellenir.
Neden Bireysel İzin Yönetimi Başarısız Olur?
Küçük ekiplerde bireysel izin yönetimi işe yarayabilir. Ancak 20+ çalışanlı bir işletmede bu hızla kaos haline gelir:
- Erişim birikimleri: "Bu ekrana da baksın" şeklinde eklenen tek tek izinler, zamanla gereksiz erişim yığınlarına dönüşür
- Tutarsızlık: Aynı pozisyondaki iki çalışanın farklı izinlere sahip olması, güvenlik açığı oluşturur
- İşten çıkış riski: Ayrılan çalışanın hesabı kapatılmasa, tüm erişimleri devam eder
- Denetleme zorluğu: "Bu işlemi kim yaptı?" sorusuna cevap vermek saatler alır
RBAC bu dört sorunu tek bir yaklaşımla çözer.
BUS-ERP'de RBAC: Detay Kontrol
BUS-ERP'nin güvenlik modülü rol tabanlı erişimi üç düzeyde uygular:
1. Ekran (Sayfa) Düzeyi
Hangi rollerin hangi menü öğelerine ve sayfalara erişebileceği belirlenir. Satış temsilcisi raporlama panosunu görmez; muhasebeci üretim planlamasına erişemez.
2. Bileşen (Düğme/Form Alanı) Düzeyi
Aynı sayfada farklı yetkiler mümkündür. Örneğin bir müşteri kartında:
- Satış temsilcisi müşteri adı, iletişim bilgileri ve sipariş geçmişini görür
- Muhasebeci aynı ekranda ek olarak ödeme limitini ve geciken bakiyeyi görür
- Yönetici ise özel indirim tanımlama düğmesini kullanabilir
3. Veri (Kayıt) Düzeyi
Özellikle çok şubeli işletmelerde kritik. İzmir şubesi sorumlusu yalnızca kendi şubesinin verilerini görür; genel müdür tüm şubeleri karşılaştırabilir.
İş Kuralı Motoru ile Entegrasyon
RBAC'ın yalnızca "kim neyi görebilir" boyutunu ele aldığını düşünmek yanıltıcı olur. BUS-ERP, erişim kontrolünü iş akışı kurallarıyla birleştirir.
Örnek: Bir satın alma siparişinin ödenmesi için onay gerektiği bir kural tanımlandı diyelim. RBAC, ödeme işlemini oluşturma iznini Muhasebe Müdürüne vermiş olsa bile, sistem onay adımı atlanarak ilerlemeye izin vermez. Kural, yetkinin önüne geçer.
Bu katmanlı yaklaşım insan hatasını ve kasıtlı atlatma girişimlerini engeller.
Pratik Senaryo: Ay Sonu Kapanışı
Ay sonu kapanışında muhasebe ekibinin belirli raporlara geçici erişime ihtiyacı var. RBAC'sız bir sistemde bu, IT'nin bireysel olarak izin açmasıyla sağlanır — hem zaman alır hem de kapatmayı unutma riski taşır.
BUS-ERP'de çözüm şudur:
- "Ay Sonu Kapanış Ekibi" adında geçici bir rol tanımlanır
- Bu role ilgili raporlar ve finans ekranları atanır
- Gerekli çalışanlar bu role eklenir
- Kapanış tamamlandığında rol devre dışı bırakılır — tüm geçici erişimler tek işlemle kalkar
Denetim İzi: Kim, Ne Zaman, Ne Yaptı?
RBAC'ın tamamlayıcısı, kapsamlı denetim kayıtlarıdır (audit log). BUS-ERP her işlemi — hangi kullanıcının, hangi zamanda, hangi veriyi değiştirdiğini — kaydeder. Bu kayıtlar:
- İç denetimlerde delil niteliği taşır
- ISO, KVKK veya sektöre özgü uyumluluk gereksinimlerini karşılar
- Anlaşmazlık durumlarında nesnel bir referans sunar
Sonuç: Güvenlik Sonradan Değil, Baştan
Güvenlik mimarisi, sistem kurulurken tasarlanmalıdır; sonradan eklenen güvenlik yamalarına güvenilemez. BUS-ERP'nin RBAC modülü, güvenliği platformun merkezine yerleştirme felsefesinin ürünüdür. Bu sayede büyüyen bir işletme, ekip büyüdükçe güvenlik riskini artırmak yerine sistematik olarak yönetebilir.