KVKK Perspektifinden Güvenli Uzaktan Erişim: Türkiye'deki Şirketler İçin 2026 Rehberi

KVKK kapsamında güvenli uzaktan erişim nasıl sağlanır? 2FA, HTTPS, uygulama bazlı erişim ve yetkilendirme ile şirket verilerinizi koruyun.

KVKK Perspektifinden Güvenli Uzaktan Erişim: Türkiye'deki Şirketler İçin 2026 Rehberi

KVKK Perspektifinden Güvenli Uzaktan Erişim: Türkiye'deki Şirketler İçin 2026 Rehberi

Uzaktan ve hibrit çalışma artık istisnai bir çalışma modeli olmaktan çıktı. Muhasebe ekipleri, satış personeli, yöneticiler, teknik ekipler ve farklı şehirlerde çalışan personel şirket sistemlerine ofis dışından erişmek zorunda kalıyor.

Ancak kullanıcıya uzaktan erişim vermek yalnızca teknik bir bağlantı oluşturmak anlamına gelmez.

Özellikle müşteri bilgileri, çalışan verileri, finansal kayıtlar ve diğer kişisel verilerin bulunduğu sistemlerde erişim mimarisinin veri güvenliği açısından da değerlendirilmesi gerekir.

Türkiye'de faaliyet gösteren işletmeler açısından bu noktada KVKK önemli bir çerçeve oluşturur.

Peki bir şirket Windows Server, ERP veya diğer kurumsal uygulamalarına uzaktan erişim sağlarken hangi güvenlik kontrollerine dikkat etmelidir?

Bu rehberde konuyu teknik açıdan ele alacağız.

Önemli not: Hiçbir uzaktan erişim yazılımı tek başına bir işletmeyi “KVKK uyumlu” hale getirmez. KVKK uyumluluğu; hukuki, organizasyonel ve teknik süreçlerin birlikte değerlendirilmesini gerektirir. Doğru teknoloji ise gerekli teknik tedbirlerin uygulanmasına önemli katkı sağlayabilir.

Uzaktan Erişim Neden Veri Güvenliği Açısından Kritik?

Şirket sistemine yalnızca ofis içerisinden erişilebildiği geleneksel yapılarda erişim yüzeyi genellikle daha sınırlıdır.

Uzaktan erişim açıldığında ise sistem internet üzerinden erişilebilir hale gelebilir.

Bu durum yeni riskleri beraberinde getirir:

  • Çalınmış kullanıcı adı ve parolalar
  • Brute-force saldırıları
  • Yetkisiz kullanıcı erişimi
  • Zararlı IP adreslerinden gelen bağlantılar
  • Gereğinden fazla kullanıcı yetkisi
  • Güvensiz cihazlardan bağlantı
  • Paylaşılan kullanıcı hesapları
  • Kontrolsüz RDP erişimi
  • Zayıf parola kullanımı
  • Kullanıcı hesaplarının ele geçirilmesi

Bu nedenle “çalışan evden bağlanabiliyor mu?” sorusu kadar, “çalışan hangi kaynağa, hangi kimlikle ve hangi yetkiyle bağlanabiliyor?” sorusu da önemlidir.

1. İnternete Doğrudan Açık RDP Kullanımını Yeniden Değerlendirin

Windows Remote Desktop, sistem yöneticileri için oldukça kullanışlı bir teknolojidir.

Ancak standart RDP servisinin kontrolsüz şekilde internet üzerinden erişilebilir hale getirilmesi güvenlik açısından dikkatle değerlendirilmelidir.

Kurumsal yapılarda amaç, mümkün olduğunca kullanıcıları doğrudan sunucuya bağlamak yerine kontrollü bir erişim katmanı oluşturmaktır.

TSplus Remote Access bu noktada Windows uygulamalarını ve masaüstlerini merkezi bir portal üzerinden kullanıcılara sunabilir.

Böylece kullanıcıların erişim yöntemi daha kontrollü şekilde yönetilebilir.

2. Kullanıcıya Tüm Masaüstü Yerine Sadece İhtiyacı Olan Uygulamayı Verin

Uzaktan erişimde en sık yapılan hatalardan biri her kullanıcıya tam Windows masaüstü vermektir.

Örneğin muhasebe personelinin yalnızca ERP uygulamasına ihtiyacı varsa neden bütün sunucu masaüstüne erişebilsin?

Daha güvenli yaklaşım şudur:

Kullanıcıya yalnızca işi için gerekli olan uygulamaları gösterin.

TSplus Application Publishing ile yöneticiler belirli Windows uygulamalarını yayınlayabilir ve bunları belirli kullanıcı veya kullanıcı gruplarına atayabilir.

Örneğin:

Muhasebe departmanı

  • Logo
  • Mikro
  • Netsis

Satış departmanı

  • CRM
  • Teklif uygulaması

Yönetim

  • ERP
  • Raporlama araçları

Bu model “least privilege”, yani minimum yetki yaklaşımını destekler.

Kullanıcı yalnızca işini yapmak için ihtiyaç duyduğu kaynaklara erişir.

3. İki Faktörlü Kimlik Doğrulama Kullanın

Parola artık tek başına yeterli bir güvenlik katmanı değildir.

Kullanıcının parolası phishing, zararlı yazılım veya başka bir veri ihlali sonucunda ele geçirilebilir.

İki Faktörlü Kimlik Doğrulama — 2FA — parola ele geçirilse bile saldırganın hesaba erişmesini zorlaştıran ikinci bir doğrulama katmanı oluşturur.

TSplus Remote Access, Web Portal üzerinden gerçekleştirilen bağlantılarda 2FA kullanımını destekler.

Böylece oturum açmak için yalnızca kullanıcı adı ve parola değil, ikinci bir doğrulama faktörü de gerekir.

Özellikle aşağıdaki kullanıcılar için 2FA güçlü şekilde değerlendirilmelidir:

  • Sistem yöneticileri
  • Finans departmanı
  • İnsan kaynakları
  • Şirket yöneticileri
  • Uzaktan çalışan personel
  • ERP kullanıcıları
  • Hassas verilere erişen çalışanlar

4. HTTPS ve Geçerli SSL Sertifikası Kullanın

Uzaktan erişim portalının HTTP üzerinden kullanılması doğru bir kurumsal güvenlik yaklaşımı değildir.

Web erişiminin HTTPS üzerinden sağlanması ve geçerli bir SSL/TLS sertifikası kullanılması gerekir.

Örneğin:

https://remote.sirketiniz.com

gibi şirketin kendi alan adı üzerinden çalışan güvenli bir erişim portalı oluşturulabilir.

Bu yaklaşım, kullanıcı ile sunucu arasındaki iletişimin korunmasına yardımcı olur.

Ayrıca çalışanların gerçek şirket portalını tanıması da daha kolay hale gelir.

5. Her Kullanıcı İçin Ayrı Hesap Oluşturun

Bir departmanda beş çalışan bulunuyorsa beş kişinin aynı “muhasebe” hesabını kullanması güvenlik ve izlenebilirlik açısından iyi bir uygulama değildir.

Her personele ayrı kullanıcı hesabı tanımlanmalıdır.

Böylece:

  • Kimin sisteme giriş yaptığı,
  • Hangi yetkilere sahip olduğu,
  • İşten ayrılan kullanıcının erişiminin kapatılması,
  • Kullanıcı bazlı uygulama ataması

daha kolay yönetilebilir.

Active Directory kullanılan ortamlarda merkezi kullanıcı ve grup yönetimi bu süreci daha da kolaylaştırabilir.

6. Kullanıcı Yetkilerini Departman Bazında Yönetin

50 veya 100 kullanıcılı bir şirkette her kullanıcıya tek tek uygulama atamak yönetim yükü oluşturabilir.

Bunun yerine kullanıcı grupları oluşturulabilir.

Örneğin:

FINANCE-USERS

SALES-USERS

WAREHOUSE-USERS

MANAGEMENT

REMOTE-USERS

Ardından uygulamalar ve erişim politikaları bu gruplara atanabilir.

Yeni çalışan geldiğinde yalnızca doğru gruba dahil edilmesi yeterli olur.

Bu yaklaşım hem güvenliği hem de BT operasyonlarını kolaylaştırır.

7. Brute-Force Saldırılarına Karşı Ek Koruma Kullanın

İnternete açık uzaktan erişim servisleri otomatik saldırı botları tarafından sürekli taranabilir.

Saldırganlar binlerce kullanıcı adı ve parola kombinasyonu deneyebilir.

Bu saldırı türü brute-force saldırısı olarak adlandırılır.

Bu nedenle başarısız oturum açma denemelerinin izlenmesi ve şüpheli kaynakların engellenmesi önemlidir.

TSplus ekosisteminde Advanced Security gibi ek güvenlik katmanları kullanılarak RDP ve Windows Server ortamlarının korunması güçlendirilebilir.

Amaç saldırganın yalnızca doğru parolayı bulmasını zorlaştırmak değil, saldırı davranışını mümkün olduğunca erken tespit etmek ve engellemektir.

8. Coğrafi Erişim Politikalarını Değerlendirin

Şirketiniz yalnızca Türkiye'de faaliyet gösteriyorsa dünyanın her ülkesinden sunucunuza bağlantı kabul etmek gerçekten gerekli mi?

Her işletmenin ihtiyacı farklıdır ancak belirli senaryolarda coğrafi erişim politikaları saldırı yüzeyini azaltmaya yardımcı olabilir.

Örneğin şirket yalnızca:

  • Türkiye
  • Almanya
  • Hollanda

üzerinden çalışan personele sahipse erişim politikaları buna göre planlanabilir.

Ancak seyahat eden personel, VPN altyapısı ve dış hizmet sağlayıcılar dikkate alınmadan katı coğrafi kurallar uygulanmamalıdır.

9. Sunucu ve Kullanıcı Aktivitelerini İzleyin

Güvenlik yalnızca saldırıyı engellemek değildir.

Bir problemin ne zaman başladığını fark edebilmek de önemlidir.

Sistem yöneticileri aşağıdaki göstergeleri takip etmelidir:

  • Başarısız oturum açma girişimleri
  • Olağandışı kullanıcı aktiviteleri
  • CPU kullanımındaki ani artışlar
  • RAM tüketimi
  • Disk doluluk oranı
  • Sunucu erişilebilirliği
  • Kullanıcı oturumları
  • Kritik servislerin durumu

Sunucu izleme çözümleri sayesinde birçok problem kullanıcılar şikâyet etmeden önce tespit edilebilir.

TSplus Server Monitoring bu amaçla Windows sunucularının ve web servislerinin merkezi olarak izlenmesine yardımcı olabilir.

10. Çalışan Güvenlik Farkındalığını Teknoloji Kadar Önemseyin

En güçlü güvenlik altyapısı bile çalışan hatalarını tamamen ortadan kaldıramaz.

Örneğin kullanıcı:

  • Parolasını başka bir kişiyle paylaşabilir,
  • Sahte bir giriş ekranına bilgilerini yazabilir,
  • Bilinmeyen bir dosyayı açabilir,
  • Kurumsal hesabını kişisel cihazda güvensiz şekilde kullanabilir.

Bu nedenle teknoloji ile birlikte çalışan farkındalığı da geliştirilmelidir.

Şirketler özellikle aşağıdaki konularda düzenli bilgilendirme yapmalıdır:

  • Phishing e-postaları
  • Güvenli parola kullanımı
  • 2FA
  • Şüpheli bağlantılar
  • Kurumsal veri paylaşımı
  • Kişisel cihazlardan çalışma
  • Yetkisiz yazılım kurulumu
  • Olay bildirim prosedürleri

Örnek Güvenli Uzaktan Erişim Mimarisi

Tipik bir yapı şu şekilde planlanabilir:

Uzak Kullanıcı

HTTPS / SSL

TSplus Web Portal

2FA

Kullanıcı / Active Directory Doğrulaması

Uygulama Bazlı Yetkilendirme

Windows Server

ERP / CRM / Muhasebe / Kurumsal Uygulama

Bu modelde kullanıcı doğrudan şirket ağının tamamına erişmek yerine yalnızca yetkili olduğu kurumsal uygulamaya ulaşır.

Türkiye'deki Şirketler İçin Örnek Senaryo

İstanbul merkezli bir şirket düşünelim.

Şirketin:

  • İstanbul merkez ofisi,
  • Ankara şubesi,
  • İzmir şubesi,
  • Evden çalışan muhasebe personeli

bulunuyor.

Merkezde Windows Server üzerinde ERP sistemi çalışıyor.

Geleneksel yaklaşımda tüm şubeler VPN üzerinden şirket ağına bağlanabilir.

Alternatif mimaride ise ERP uygulaması TSplus üzerinden yayınlanabilir.

Kullanıcı:

  1. Web tarayıcısını açar.
  2. Şirketin güvenli portalına girer.
  3. Kullanıcı adı ve parolasını yazar.
  4. 2FA doğrulamasını tamamlar.
  5. Kendisine tanımlanmış ERP uygulamasını görür.
  6. Uygulamayı çalıştırır.

Kullanıcının bütün sunucu masaüstünü görmesi veya şirket ağındaki tüm sistemlere erişmesi gerekmez.

TSplus KVKK Uyumluluğu Sağlar mı?

Bu sorunun doğru cevabı önemlidir.

Bir yazılım tek başına KVKK uyumluluğu sağlamaz.

KVKK uyumluluğu şirketin;

  • Veri işleme süreçleri,
  • Yetkilendirme politikaları,
  • Saklama politikaları,
  • Çalışan prosedürleri,
  • Sözleşmeleri,
  • Teknik güvenlik önlemleri,
  • Olay müdahale süreçleri

gibi birçok farklı unsurunun birlikte değerlendirilmesini gerektirir.

TSplus ise uzaktan erişim ortamında uygulanabilecek belirli teknik güvenlik kontrollerini destekleyen bir teknoloji platformudur.

Örneğin:

  • Uygulama bazlı erişim
  • Kullanıcı bazlı yetkilendirme
  • HTTPS
  • 2FA
  • Active Directory entegrasyonu
  • Güvenli Web Portal
  • Ek RDP güvenlik katmanları
  • Sunucu izleme

gibi yetenekler güvenli bir uzaktan erişim mimarisi oluşturulmasına yardımcı olabilir.

Güvenli Uzaktan Erişim İçin Hızlı Kontrol Listesi

Şirketiniz uzaktan erişim kullanıyorsa aşağıdaki soruları kontrol edin:

  • Kullanıcılar doğrudan RDP portuna mı bağlanıyor?
  • HTTPS kullanılıyor mu?
  • Geçerli SSL sertifikası var mı?
  • 2FA aktif mi?
  • Her çalışanın ayrı hesabı var mı?
  • Eski çalışanların hesapları kapatılıyor mu?
  • Kullanıcı sadece gerekli uygulamalara mı erişiyor?
  • Yönetici hesapları günlük kullanım için kullanılıyor mu?
  • Başarısız girişler takip ediliyor mu?
  • Brute-force koruması var mı?
  • Sunucu performansı izleniyor mu?
  • Log kayıtları düzenli kontrol ediliyor mu?
  • Çalışanlara güvenlik eğitimi veriliyor mu?
  • Erişim yetkileri düzenli gözden geçiriliyor mu?

Bu soruların birkaçına bile “hayır” cevabı veriyorsanız uzaktan erişim mimarinizi yeniden değerlendirmeniz faydalı olabilir.

Sonuç

Uzaktan çalışma çalışanlara özgürlük sağlarken şirketlerin saldırı yüzeyini de genişletebilir.

Bu nedenle güvenli uzaktan erişim yalnızca bir RDP bağlantısı veya VPN hesabı oluşturmaktan ibaret görülmemelidir.

Modern yaklaşım;

kimlik doğrulama + minimum yetki + uygulama bazlı erişim + şifreli bağlantı + izleme + güvenlik politikaları

üzerine kurulmalıdır.

TSplus Remote Access, Advanced Security ve Server Monitoring çözümleri birlikte değerlendirildiğinde Windows tabanlı kurumsal uygulamalar için merkezi ve kontrollü bir uzaktan çalışma mimarisi oluşturulmasına yardımcı olabilir.

Özellikle ERP, muhasebe, CRM veya şirket içi Windows uygulamalarını farklı lokasyonlardan kullanan Türkiye'deki işletmeler için mevcut altyapıyı tamamen değiştirmeden güvenli uzaktan erişim modeli oluşturmak mümkündür.

Şirketiniz için uygun TSplus mimarisini belirlemek, mevcut Windows Server altyapınızı değerlendirmek veya ücretsiz deneme ortamı oluşturmak için TSplus Türkiye ekibiyle iletişime geçebilirsiniz.

Bloga Dön