İçeriğe geç
Siber Kale by Labris Networks

Soru · Kural ve politika

Geçici Güvenlik Duvarı Kuralı Nasıl Yönetilir?

Labris Networks Mühendislik Ekibi · Son güncelleme 15 Ağustos 2026 · 5 dk

Kısa cevap

Son kullanma tarihi olmayan bir geçici kural kalıcıdır. Kapatmayı hatırlaması gereken kişi belli değildir ve kimse silmeye cesaret edemez. Yönetim üç alana dayanır: sahip, gerekçe ve tarih. Üçüncüsü olmadan ilk ikisi de zamanla anlamını yitirir.

Her kural setinde bir sınıf vardır ve en hızlı büyüyen odur. Bir sorun giderme için açılan, bir proje süresince gerekli olan ya da bir tedarikçiye kısa süreli erişim veren kurallar.

Hepsi geçici diye açılır ve çok azı geçici kalır.

Neden Kapanmıyorlar

Sebep unutkanlık değil, sorumluluğun tanımsızlığıdır.

Kuralı açan kişi işin acelesindedir. Kapatma zamanı geldiğinde o kişi başka bir işle meşguldür ya da kurumdan ayrılmıştır. Kimsenin takvimine bir hatırlatma düşmemiştir.

Bir yıl sonra kural gözden geçirmede karşılaşıldığında sorulan soru şudur: bu ne için açıldı? Cevap bilinmediğinde alınan karar hep aynı olur. Dursun, bir şeyi bozmayalım.

Üç Alan

Yönetim, kuralın yanına yazılan üç bilgiye dayanır.

Sahip. Kaldırılması gündeme geldiğinde karar verebilecek kişi. Bir birim değil, bir kişi olmalıdır; birimler soru sorulduğunda cevap vermez.

Gerekçe. Hangi iş ihtiyacı için açıldı, bir cümleyle. Talep kaydı numarası da buraya yazılır.

Son kullanma tarihi. Geçici olduğu söylenen her kuralda zorunludur.

Üçüncüsü diğer ikisini işlevsel kılan alandır. Sahip ve gerekçe, gözden geçirmede işe yarar; tarih ise gözden geçirmeyi başlatır.

Tarih Tek Başına Yetmez

Alanın doldurulması, kuralın kapanacağı anlamına gelmez. Tarihi okuyan bir mekanizma gerekir.

Bazı yönetim platformları bunu doğrudan sunar: süresi dolan kural otomatik devre dışı kalır ya da sahibine bildirim gider. Sunmayan ortamlarda talep sisteminde bir hatırlatma açılır.

En basit uygulama, haftalık bir raporun süresi dolmuş kuralları listelemesidir. Rapor bir kişiye düşmediği sürece okunmaz; alıcısı da tanımlı olmalıdır.

Süre Dolduğunda Ne Yapılır

Doğrudan silmek risklidir. Kuralın hâlâ kullanılıyor olma ihtimali vardır ve silmenin geri dönüşü, kesinti yaşandıktan sonra olur.

Kademeli yaklaşım şudur: kural önce devre dışı bırakılır, bir hafta beklenir. Kimse şikâyet etmezse kaldırılır.

Eşleşme sayacı bu kararı destekler. Uzun süredir hiç eşleşmemiş bir kural, silmeye en yakın adaydır. Sayaç tek başına yeterli kanıt değildir; yılda bir çalışan bir iş süreci de olabilir. Bu yüzden bekleme adımı atlanmaz.

Mevcut Sete Uygulamak

Yeni kurallar için kural koymak kolaydır. Zor olan, zaten var olan tarihsiz yüzlerce satırdır.

Pratik sıra şöyledir. Önce tarihsiz kurallar listelenir. Liste ilgili ekiplere dağıtılır ve sahip çıkılması istenir. Sahip çıkılanlara gerekçe ve tarih yazılır.

Sahip çıkılmayanlar için kademeli kapatma uygulanır; bu, hiç eşleşmeyen kuralı silmenin güvenli olup olmadığı sorusuna pratik cevaptır.

Asıl Karar Süreçtedir

Alan zorunlu değilse boş bırakılır. Kuralı yazan kişi acele içindedir, değişiklik onaylanmıştır ve alan isteğe bağlıdır.

Bu yüzden asıl karar teknik değil süreçseldir: tarihsiz bir geçici kural talebinin onaylanmaması. Onay adımında bu kontrol yoksa, hangi araç kullanılırsa kullanılsın alan boş kalır ve birkaç yıl sonra aynı noktaya dönülür.

Ne yapmalı

  1. Kural açıklama alanına son kullanma tarihini zorunlu hale getirin.
  2. Tarihi takip eden ve sahibine haber veren bir mekanizma kurun.
  3. Süresi dolan kuralı silmeden önce devre dışı bırakıp bir süre bekleyin.
  4. Mevcut sette tarihsiz kuralları listeleyip sahiplendirme turu yapın.

Bu soruyu şöyle de soranlar var

  • Geçici erişim nasıl kapatılır?
  • Firewall kuralına expiry nasıl konur?
  • Kural seti neden şişer?