Çalışan esnekliği
Öncelikle çalışanlar alışkın oldukları cihazlardan kurumsal e-posta, uygulamalar ve belgelere erişebilir. Bu durum özellikle hibrit ve uzaktan çalışma modellerinde kullanım kolaylığı sağlayabilir.
Çalışanların kişisel telefon, tablet ve bilgisayarlarını iş için kullanırken kurumsal verileri nasıl koruyabileceğinizi; çalışan gizliliği, veri ayrımı, Android Work Profile, Apple User Enrollment, güvenli erişim ve işten ayrılış süreçleriyle birlikte keşfedin.
Çalışanların kendi telefon, tablet veya bilgisayarlarını iş için kullanması, kurumsal kaynaklara daha esnek erişim sağlayabilir. Bununla birlikte kişisel cihazlar; işletim sistemi sürümü, uygulama kaynağı, güncelleme durumu ve kullanım alışkanlıkları bakımından kuruma ait standart cihazlardan daha farklı bir risk profiline sahiptir.
Bu nedenle BYOD, yalnızca “çalışan kendi cihazını kullansın” kararı değildir. Başarılı bir model; yazılı politika, uygun kayıt yöntemi, çalışan gizliliği, kimlik ve erişim kontrolleri, veri ayrımı, teknik destek ve işten ayrılış süreçlerinin birlikte planlanmasını gerektirir.
Kısa cevap: BYOD maliyet ve esneklik avantajı sağlayabilir; ancak donanım maliyetinin bir bölümü çalışana geçtiği için destek, lisans, masraf karşılama ve güvenlik yönetimi giderleri tamamen ortadan kalkmaz.
İngilizce “Bring Your Own Device” ifadesinin kısaltması olan BYOD, Türkçede “Kendi Cihazını Getir” olarak kullanılır. Bu politika; çalışanların, yüklenicilerin veya diğer yetkili kullanıcıların kişisel cihazlarıyla hangi kurumsal uygulamalara ve verilere, hangi şartlarda erişebileceğini belirleyen kurallar bütünüdür.
Ayrıca politika yalnızca teknik kısıtlamalardan oluşmaz. Cihazın desteklenip desteklenmediği, kurumun hangi bilgileri görebileceği, çalışanın hangi masraflarının karşılanacağı, BT ekibinin ne ölçüde destek vereceği ve iş ilişkisi sona erdiğinde kurumsal verilerin nasıl kaldırılacağı da açıkça tanımlanmalıdır.
Bu noktada ABD Ulusal Standartlar ve Teknoloji Enstitüsünün BYOD güvenlik rehberi , kişisel cihazlarla kurumsal kaynaklara erişimin hem kuruluş hem de cihaz sahibi açısından ayrı güvenlik ve gizlilik riskleri oluşturduğunu vurgular.
Öncelikle çalışanlar alışkın oldukları cihazlardan kurumsal e-posta, uygulamalar ve belgelere erişebilir. Bu durum özellikle hibrit ve uzaktan çalışma modellerinde kullanım kolaylığı sağlayabilir.
Ayrıca uygun kayıt ve kimlik doğrulama süreçleri hazırsa yeni çalışan veya yükleniciler, kurumsal cihaz tedarikini beklemeden belirli iş kaynaklarına erişebilir.
Bunun sonucunda kurumun her kullanıcı için ayrı cihaz satın alma ihtiyacı azalabilir. Ancak lisanslama, destek, güvenlik ve masraf karşılama maliyetleri toplam sahip olma hesabına dahil edilmelidir.
Son olarak danışman, yüklenici, dönemsel çalışan ve iş ortağı gibi gruplara, şirket cihazı teslim edilmeden sınırlı ve süreli erişim verilebilir.
Örneğin kurumsal belgeler kişisel bulut depolama, mesajlaşma veya e-posta hesaplarına yanlışlıkla aktarılabilir. İşten ayrılış sırasında hangi verilerin kuruma ait olduğu belirsizleşebilir.
Buna ek olarak eski işletim sistemi veya güvenlik yaması kullanan cihazlar, kurumsal hesaplar ve uygulamalar için ek risk oluşturabilir.
Öte yandan çalışanlar onaylanmamış dosya paylaşım, not alma veya mesajlaşma hizmetlerini kullanarak kurumsal verileri BT ekibinin görünürlüğü dışına çıkarabilir.
Bunun yanı sıra ekran kilidi, şifreleme ve kurumsal veri ayrımı bulunmayan bir cihaz kaybolduğunda iş hesapları ve belgeler yetkisiz kişilerin erişimine açık hâle gelebilir.
Aynı zamanda kurumun hangi bilgileri görebildiği ve hangi uzaktan işlemleri uygulayabildiği açıklanmazsa çalışanlarla güven ve mahremiyet sorunları yaşanabilir.
Sonuç olarak kişisel veriler veya müşteri bilgileri kontrolsüz uygulamalarda işlenirse kurumun güvenlik, saklama ve erişim yükümlülükleri karşılanamayabilir.
İyi hazırlanmış bir BYOD politikası, yalnızca izin verilen cihazları sıralamakla kalmaz. Öncelikle teknik gereksinimleri ve erişim kurallarını, ardından çalışan gizliliği ile işten ayrılış süreçlerini açık biçimde tanımlar.
İlk olarak BYOD kullanabilecek çalışan, yüklenici ve departmanları; erişebilecekleri uygulama ve veri türlerini açıkça tanımlayın.
Ardından minimum işletim sistemi sürümü, güvenlik güncellemesi, ekran kilidi, şifreleme ve cihaz bütünlüğü gibi teknik şartları belirleyin.
Ayrıca Android Work Profile, Apple User Enrollment, yönetilen uygulama veya sanal masaüstü gibi hangi yöntemin hangi kullanıcı grubunda kullanılacağını açıklayın.
Bununla birlikte kurumsal verilerin hangi uygulamalarda saklanabileceğini, kişisel hesaplara aktarım kurallarını ve halka açık ağlarda uygulanacak bağlantı gereksinimlerini tanımlayın.
Son olarak çok faktörlü kimlik doğrulama, oturum süresi, parola veya PIN, sertifika, koşullu erişim ve en az yetki kurallarını belirleyin.
Öncelikle BT ekibinin cihaz modeli, işletim sistemi, yönetilen uygulama durumu veya uyumluluk bilgisi gibi hangi verileri görebileceğini; hangi kişisel alanlara erişemeyeceğini yazılı olarak belirtin.
Buna ek olarak kullanıcının kayıp, çalıntı, zararlı yazılım veya hesap ihlali şüphesini ne kadar sürede ve hangi kanaldan bildireceğini açıklayın.
Ayrıca cihaz, internet veya mobil veri giderlerinin karşılanıp karşılanmayacağını ve BT ekibinin kişisel donanıma hangi seviyede destek vereceğini netleştirin.
Son aşamada kurumsal hesapların kapatılması, sertifikaların iptali, erişimin kaldırılması ve yönetilen iş verilerinin silinmesi adımlarını önceden tanımlayın.
Öncelikle BYOD güvenliğinin tek bir ürünle sağlanamayacağını kabul etmek gerekir. Bu nedenle MDM veya UEM çözümü; kimlik ve erişim yönetimi, çok faktörlü kimlik doğrulama, uygulama güvenliği, olay izleme ve çalışan farkındalığıyla birlikte kullanılmalıdır.
En az yetki ilkesi yalnızca PAM yazılımıyla uygulanmaz. Kimlik ve erişim yönetimi, rol tabanlı yetkilendirme, koşullu erişim ve ayrıcalıklı hesap kontrolleri birlikte kullanılabilir.
Android Enterprise Work Profile, çalışana ait Android cihazda iş uygulamaları ve kurumsal veriler için ayrı bir yönetilen profil oluşturur. Böylece kurum; iş profili içindeki uygulamaları, hesapları, bağlantıları ve veri paylaşımı kurallarını yönetebilir. Buna karşılık kişisel uygulamalar ve kişisel profil kurumsal yönetim alanının dışında kalır.
Ayrıca Google’ın kişisel cihazlarda Work Profile dokümantasyonuna göre iş uygulamaları uzaktan dağıtılabilir, iş profili için parola kuralları uygulanabilir, uyumsuz cihazların iş verilerine erişimi sınırlandırılabilir ve gerektiğinde yönetilen iş verileri uzaktan kaldırılabilir.
İş uygulamaları kişisel uygulamalardan ayrı görünür ve yönetilen Google Play üzerinden dağıtılabilir.
İş profilinden kişisel uygulamalara kopyalama, paylaşma ve dosya açma davranışları desteklenen politikalarla sınırlandırılabilir.
Çalışan ayrıldığında veya cihaz BYOD programından çıkarıldığında iş profili ve yönetilen kurumsal veriler kaldırılabilir.
Yönetim kapsamı ağırlıklı olarak iş profiliyle sınırlıdır. Kurumun görüntüleyebildiği cihaz ve uyumluluk bilgileri kullanılan yönetim çözümüne ve Android sürümüne göre değişebilir.
Account-driven User Enrollment yöntemi, kullanıcının sahip olduğu iPhone, iPad ve desteklenen diğer Apple cihazlarındaki BYOD senaryoları için tasarlanmıştır. Bu nedenle söz konusu kayıt türü, kuruma ait ve denetimli cihazlara göre daha sınırlı yönetim yetkisi sunar.
Ayrıca Apple’ın User Enrollment açıklamasına göre kurum yalnızca MDM hizmetiyle sağlanan kurumsal hesapları, ayarları ve bilgileri yönetebilir; kullanıcının kişisel hesabını yönetemez.
Bunun yanı sıra yönetilen uygulamalar ve “Open In” veri akışı politikaları kullanılarak kurumsal belgelerin kişisel uygulamalara aktarılması sınırlandırılabilir. Ancak kullanılabilecek uygulama, sorgu ve silme yetenekleri kayıt türüne, işletim sistemi sürümüne ve MDM hizmetinin desteklediği özelliklere göre değişir.
Öte yandan Apple cihazlarda “iş ve kişisel kullanım için aynı uygulama örneği kesinlikle kullanılamaz” şeklinde genel bir kural yoktur. Veri ayrımı; uygulamanın yönetilen durumu, hesabı, uygulama yapılandırması ve yönetilen–yönetilmeyen veri akışı politikalarıyla sağlanır.
| Yaklaşım | Temel odak | BYOD’daki rolü |
|---|---|---|
| MDM | Cihaz kaydı, yapılandırma, uyumluluk, uygulama dağıtımı ve desteklenen uzaktan işlemler. | Gizlilik odaklı kayıt yöntemleriyle iş profilini veya yönetilen kurumsal alanı yönetebilir. |
| MAM | Tüm cihazdan çok kurumsal uygulamalar ve bu uygulamalardaki veri. | Tam cihaz kaydı gerekmeyen veya daha sınırlı yönetim istenen senaryolarda kullanılabilir. |
| EMM | MDM, uygulama, içerik ve kimlik yönetimini mobil kullanım kapsamında birleştiren daha geniş yaklaşım. | Mobil cihaz, uygulama ve kurumsal erişim politikalarını ortak bir yapı altında ele alabilir. |
| UEM | Telefon, tablet, dizüstü ve masaüstü gibi farklı uç noktaları ortak bir yönetim yaklaşımında birleştirme. | BYOD kapsamındaki mobil cihazlarla bilgisayarları aynı envanter ve uyumluluk görünümünde yönetmeye yardımcı olabilir. |
Buna karşılık RMM çoğunlukla bilgisayar, sunucu ve servislerin uzaktan izlenmesi, bakımının yapılması ve teknik sorunlarının giderilmesine odaklanır. Dolayısıyla UEM ile RMM bazı işlevlerde kesişebilse de aynı çözüm kategorisi değildir.
Örneğin VDI veya DaaS gibi sanal masaüstü çözümleri, kurumsal uygulamaların ve verilerin büyük bölümünü uzak altyapıda çalıştırarak kişisel cihazdaki yerel veri miktarını azaltabilir. Bu yöntem özellikle hassas verilerle çalışan veya cihaza dosya indirilmesini istemeyen kurumlarda yararlı olabilir.
Bununla birlikte sanal masaüstü kullanımı bütün riskleri otomatik olarak ortadan kaldırmaz. Ekran görüntüsü, pano, yazdırma, dosya aktarımı, kullanıcı kimliği ve cihazın güvenlik durumu gibi konular ayrıca yapılandırılmalıdır. Güçlü ve sürekli internet bağlantısı ihtiyacı da kullanım deneyimini etkileyebilir.
İşten ayrılış sırasında etkili bir BYOD politikası, süreci yalnızca cihazdan uygulama silmek olarak görmez. Bunun yerine kullanıcı hesabı, erişim belirteçleri, sertifikalar, VPN profilleri, kurumsal e-posta ve bulut oturumları birlikte devre dışı bırakılmalıdır.
Kullanıcı hesabını devre dışı bırakın, aktif oturumları sonlandırın ve kurumsal uygulamalardaki erişim yetkilerini kaldırın.
VPN, Wi-Fi, e-posta ve kimlik sertifikalarını iptal edin veya yönetilen profille birlikte kaldırın.
Android Work Profile veya Apple User Enrollment gibi desteklenen modellerde yönetilen kurumsal verileri kişisel alana müdahale etmeden kaldırın.
Komutun cihaza ulaştığını, kurumsal erişimin sona erdiğini ve gerekli denetim kaydının oluştuğunu kontrol edin.
Ancak seçici silme işleminin kapsamı kayıt modeline bağlıdır. Yanlış veya gereğinden geniş bir kayıt yöntemi, kişisel cihazlarda istenmeyen veri kaybı ve gizlilik sorunları yaratabilir.
Öncelikle BYOD politikası veya MDM kullanımının KVKK, GDPR ya da sektörel düzenlemelere uyumluluğu tek başına garanti etmediği unutulmamalıdır. Bu nedenle kurum; hangi kişisel verilerin işlendiğini, işlemenin amacını, erişim kapsamını, saklama süresini ve güvenlik tedbirlerini belirlemelidir.
Ayrıca çalışanların cihaz modeli, uygulama durumu, konum veya ağ bilgileri gibi verilerin işlenmesi planlanıyorsa gereklilik ve ölçülülük değerlendirilmelidir. Böylece teknik yönetim yetkileri yalnızca kurumsal amaç için gereken kapsamda tutulabilir ve çalışana açık bilgilendirme yapılabilir.
Bu bölüm genel bilgilendirme amaçlıdır ve hukuki görüş değildir. BYOD politikası, çalışan ilişkileri ve kişisel veri işleme süreçleri kurumun hukuk ve bilgi güvenliği ekipleriyle birlikte değerlendirilmelidir.
MobiVisor, desteklenen Android ve Apple kayıt modellerinde kurumsal uygulamaların, hesapların, bağlantı ayarlarının ve güvenlik politikalarının merkezi olarak yönetilmesine yardımcı olur.
Örneğin Android tarafında Work Profile kullanılarak iş uygulamaları ve kurumsal veriler kişisel profilden ayrılabilir. Apple tarafında ise kullanılan kayıt modeline göre yönetilen uygulamalar, hesaplar ve veri paylaşımı kuralları uygulanabilir.
Desteklenen yönetim modellerinde iş uygulamaları ve kurumsal içerikler kişisel alandan ayrı biçimde yönetilebilir.
Kurumsal uygulamalar, e-posta hesapları, Wi-Fi, VPN ve sertifikalar kullanılan platformun izinleri doğrultusunda dağıtılabilir.
İşletim sistemi, cihaz durumu ve politika uygulaması gibi desteklenen bilgiler takip edilerek uygunsuz cihazların erişimi sınırlandırılabilir.
Kullanılan kayıt modelinin sağladığı yetkiler kapsamında kurumsal hesaplar ve yönetilen iş verileri cihazdan kaldırılabilir.
Ayrıca kurumsal ve kişisel alanların ayrılması hakkında daha fazla bilgi için iOS veri ayrımı ve Android iş profili içeriklerini inceleyebilirsiniz.
Sonuç olarak BYOD, çalışanlara alışkın oldukları cihazlarla çalışma esnekliği sunarken kurumların donanım tedarik yükünü azaltabilir. Ancak kurumsal verilerin kişisel cihazlarda işlenmesi, güvenlik ve çalışan gizliliği arasında dikkatli bir denge kurulmasını gerektirir.
Bu nedenle başarılı bir BYOD programı; yazılı politika, doğru kayıt yöntemi, güvenli kimlik doğrulama, veri ayrımı, düzenli uyumluluk kontrolü ve açık işten ayrılış prosedürlerine dayanır. Ayrıca Android ve Apple cihazlarda aynı politikanın birebir uygulanamayacağı planlama sırasında dikkate alınmalıdır.
Android Work Profile, Apple cihaz yönetimi, uygulama dağıtımı, güvenli bağlantı ve kurumsal veri ayrımı seçenekleri hakkında daha fazla bilgi edinmek için MobiVisor MDM’yi inceleyin.
BYOD politikası, çalışanların veya yetkili kullanıcıların kişisel cihazlarıyla kurumsal uygulama ve verilere hangi şartlarda erişebileceğini belirleyen teknik ve idari kurallar bütünüdür.
Her senaryoda tek çözüm MDM değildir. Kurumun riskine göre MDM, MAM, kimlik ve erişim yönetimi, MFA, EDR, koşullu erişim veya sanal masaüstü çözümleri birlikte ya da ayrı ayrı kullanılabilir. Mobil cihazlarda merkezi politika ve veri ayrımı için MDM önemli araçlardan biridir.
Bu durum kayıt yöntemine bağlıdır. Android Work Profile ve Apple User Enrollment gibi BYOD odaklı modellerde kurumsal yönetim iş alanıyla sınırlandırılır. Kurum yine cihaz modeli, işletim sistemi veya yönetilen uygulama durumu gibi sınırlı bilgileri görebilir. Görünürlük kapsamı çalışanlara önceden açıklanmalıdır.
Work Profile, kişisel Android cihazda iş uygulamaları ve kurumsal veriler için ayrı bir yönetilen profil oluşturur. Kurum iş profilini yönetirken kişisel uygulamalar ve kişisel profil kurumsal yönetim alanının dışında kalır.
User Enrollment, kullanıcının sahip olduğu Apple cihazlarındaki BYOD senaryoları için tasarlanmış gizlilik odaklı bir kayıt yöntemidir. Kurum yalnızca MDM tarafından sağlanan kurumsal hesapları, ayarları ve bilgileri yönetebilir; kişisel hesabı yönetemez.
Gizlilik odaklı BYOD kayıtlarında amaç tüm cihazı silmek değil, yönetilen kurumsal hesabı, profili ve iş verilerini kaldırmaktır. Kullanılabilecek işlem işletim sistemine ve kayıt modeline göre değişir.
Doğru BYOD kayıt modeli kullanıldığında seçici silme yönetilen iş verilerini hedefler. Bununla birlikte yanlış kayıt yöntemi veya hatalı süreç veri kaybı riski yaratabilir. Politika pilot cihazlarda test edilmeli ve komut kapsamı önceden doğrulanmalıdır.
Konum görünürlüğü işletim sistemi, kayıt yöntemi, uygulama izinleri ve kurum politikasına bağlıdır. BYOD cihazlarda sürekli konum takibi varsayılan veya her platformda kullanılabilen bir özellik değildir. Gereklilik ve ölçülülük ayrıca değerlendirilmelidir.
Hayır. BYOD politikası ve MDM teknik ve idari tedbirleri destekleyebilir ancak tek başına uyumluluk garantisi vermez. Veri işleme amacı, hukuki dayanak, şeffaflık, saklama süresi ve erişim yetkileri ayrıca değerlendirilmelidir.
Hayır. Kurumsal donanım satın alma ihtiyacı azalabilir ancak lisans, teknik destek, güvenlik, masraf karşılama, eğitim ve olay müdahale giderleri devam eder.
MobiVisor, desteklenen Android ve Apple kayıt modellerinde kurumsal uygulama, hesap, bağlantı ve güvenlik politikalarının merkezi olarak yönetilmesine yardımcı olur. Kullanılabilen özellikler işletim sistemi, sürüm ve kayıt yöntemine göre değişebilir.
Presales Manager, MobiVisor
Hülya Asa, mobil cihaz yönetimi alanında şirketlerin teknik ihtiyaçlarını analiz eden ve doğru çözüm yaklaşımının belirlenmesine destek olan Presales Manager olarak görev yapmaktadır. Kurumsal cihaz güvenliği, MDM süreçleri ve müşteri ihtiyaçlarının teknik çözümlerle eşleştirilmesi üzerine çalışır.
MobiVisor kapsamında Android ve Apple cihaz yönetimi, kayıp cihaz güvenliği, uzaktan cihaz kontrolü ve kurumsal veri koruma süreçleriyle ilgilenen Hülya Asa; satış öncesi teknik değerlendirme, çözüm anlatımı ve şirketlerin mobil güvenlik stratejilerini sadeleştirme konularına odaklanır.
You need to load content from reCAPTCHA to submit the form. Please note that doing so will share data with third-party providers.
More InformationYou are currently viewing a placeholder content from Turnstile. To access the actual content, click the button below. Please note that doing so will share data with third-party providers.
More InformationYou are currently viewing a placeholder content from Vimeo. To access the actual content, click the button below. Please note that doing so will share data with third-party providers.
More InformationYou are currently viewing a placeholder content from YouTube. To access the actual content, click the button below. Please note that doing so will share data with third-party providers.
More InformationYou need to load content from reCAPTCHA to submit the form. Please note that doing so will share data with third-party providers.
More Information