İçeriğe geç
Yeni yazı çıkınca e-posta · 4.812 abone 242 rehber · 78 ipucu · 58 komut RSS GitHub LinkedIn İletişim
Ara Ctrl K Bültene katıl
Tüm arşiv · 242 rehber →
Tüm araçlar · 75 üreteç →
Uç Nokta Yönetimi

Uygulama koruma ilkeleri: cihazı yönetmeden veriyi korumak

Cihaz yönetmeden kurumsal veriyi korumanın mantığı, kopyala-yapıştır ve farklı kaydet kısıtları, seçmeli silme, kör noktalar ve MDM ile birlikte kullanımı.

Mustafa Çelik 27 Ağustos 2026 · 6 dk okuma

Kişisel bir cihazda kurumsal veriyi korumanın iki yolu vardır: cihazı yönetmek ya da yalnızca veriyi yönetmek. İkincisi, kullanıcının cihazına hiç dokunmadan çalıştığı için benimsenmesi kolaydır ve bu yüzden çoğu ortamda tek gerçekçi seçenektir.

Neyi yönetiyor

Koruma, cihaza değil uygulamaya uygulanır. Kurumsal hesapla oturum açılan bir uygulama, ilkeleri kurumdan alır ve o hesabın verisine özel kurallar uygular.

Aynı uygulama, kişisel bir hesapla kullanıldığında bu kurallar geçerli olmaz. Yani bir kişi aynı posta uygulamasında hem kurumsal hem kişisel hesabını tutabilir; yalnızca kurumsal olan kısıtlanır.

Ayrım hesap düzeyindedir — cihaz düzeyinde değil. Bu, modelin hem gücü hem sınırıdır.

Uygulanabilen kısıtlar

Dört başlıkta toplanır ve çoğu senaryoyu karşılar.

Veri çıkışı kısıtı. Kurumsal veriden kişisel uygulamalara kopyalama engellenir; farklı kaydetme yalnızca onaylı depolama alanlarına izin verilir. Ekran görüntüsü alınması engellenebilir.

Erişim kısıtı. Uygulamayı açmak için ayrı bir PIN ya da biyometrik doğrulama istenir. Cihaz kilidi zayıf olsa da kurumsal veri korunur.

Şifreleme. Uygulamanın kendi verisi cihazda şifreli tutulur.

Koşullu kurallar. Cihaz kurcalanmışsa, işletim sistemi çok eskiyse ya da belirli bir süre kuruma bağlanmamışsa erişim kesilir.

Kısıtların hangi düzeyde uygulanabildiği MDM nedir yazısındaki işletim sistemi sınırıyla aynı mantığa tabidir.

Seçmeli silme: asıl kazanç

Modelin en değerli özelliği budur ve BYOD’u uygulanabilir kılan şeydir.

Çalışan ayrıldığında kurum, cihazın tamamını değil yalnızca kurumsal veriyi siler. Kişisel fotoğraflar, kişisel mesajlar ve kişisel hesaplar hiç etkilenmez.

Bu, hem hukuki hem pratik bir zorunluluktur: kişisel bir cihazı tamamen silme yetkisi kurumda yoktur.

Silme, cihaz bir sonraki kez bağlandığında uygulanır. Cihaz hiç bağlanmazsa veri silinemez — bu yüzden ilkelerde “şu kadar gün bağlanmazsa erişimi kes” kuralı bulunmalıdır.

Ayrılış yordamının tamamı cihaz iadesi ve uzaktan silme yazısında.

Kör noktalar

Modelin sınırlarını bilmek, yanlış güven duymayı önler.

Ekran görüntüsü her platformda engellenemez. Bazı sistemlerde bu kısıt uygulanabilir, bazılarında uygulanamaz.

Fotoğrafı çekmek her zaman mümkündür. Başka bir telefonla ekranın fotoğrafını çeken kullanıcıya karşı hiçbir teknik önlem yoktur.

Cihaz kurcalanmışsa hiçbir garanti kalmaz. Kök erişimi olan bir cihazda uygulama yalıtımı güvenilir değildir. Bu yüzden kurcalanma denetimi, ilkelerin en kritik maddesidir.

Yalnızca desteklenen uygulamalarda çalışır. Kurumsal veriye erişen ama bu çerçeveyi desteklemeyen bir uygulama, kapsam dışındadır. Envanterin çıkarılması gerekir.

MDM ile birlikte mi, yerine mi

İkisi rakip değildir; farklı sorunları çözer.

Yalnızca uygulama koruması, kişisel cihazlar için doğru seçimdir. Kullanıcı cihazını kaydetmez, kurum cihazı görmez, yalnızca veri korunur.

Yalnızca cihaz yönetimi, kurumsal cihazlar için yeterli görünür — ama değildir. Yönetilen bir cihazda da veri, kişisel bir uygulamaya kopyalanabilir.

İkisi birlikte en sağlam kurulumdur ve kurumsal cihazlarda tercih edilir: cihaz uyumluluğu erişimi belirler, uygulama ilkeleri veri hareketini sınırlar.

Erişim kararına bağlama yöntemi koşullu erişimi rapor modundan yayına geçirmek rehberinde; çerçevesi sıfır güven nedir yazısında.

Yayına alırken

İki hata, projelerin yarısını zora sokar.

Kısıtları en katı biçimde başlatmak. Kopyalamayı tamamen kapatmak, kullanıcıların gündelik işini bozar ve kurum dışı kanallara kaçışı tetikler. Önce izleyin, sonra daraltın.

Kullanıcıya açıklamamak. Uygulama aniden PIN istemeye başladığında ve kopyalama çalışmadığında, kullanıcı bunu arıza sanır. Tek sayfalık bir bilgilendirme, çağrıların çoğunu önler; yazım disiplini bilgi bankası: makale yazma disiplini yazısında.

Hangi uygulamalar kapsanır

İlkeler, yalnızca bu çerçeveyi destekleyecek biçimde yazılmış uygulamalarda geçerlidir. Bu, kapsam çıkarmayı zorunlu kılar.

Kurumsal posta, dosya ve mesajlaşma uygulamalarının çoğu desteklenir. Desteklenmeyenler ise genelde iki kümededir: sektöre özgü eski uygulamalar ve kullanıcıların kendi tercih ettiği üçüncü taraf araçlar.

Kapsam dışı bir uygulamaya kurumsal veri gidebiliyorsa, ilkelerin tamamı o kanaldan atlanmış olur. Bu yüzden koruma kurulurken ikinci bir karar gerekir: kurumsal hesabın hangi uygulamalarla kullanılabileceğini sınırlamak.

Kullanıcı tarafında ne değişir

İlkeler açıldığında kullanıcının fark ettiği üç şey vardır ve üçü de önceden anlatılmazsa arıza sanılır.

Kurumsal uygulama açılırken ayrı bir PIN sorulur. Kopyalanan kurumsal metin, kişisel bir uygulamaya yapıştırılamaz. Ve kurumsal bir dosya, cihazdaki herhangi bir klasöre değil yalnızca onaylı alanlara kaydedilebilir.

Üçü de günlük işi doğrudan etkiler. Kullanıcıya “neden böyle” sorusunun yanıtı verilmediğinde, kaçış yolları aranır — kişisel posta hesabına dosya göndermek gibi. Bu, korumanın tamamen atlandığı bir kanaldır.

Kısaca

Uygulama koruma ilkeleri, cihazı yönetmeden kurumsal veriyi korur; kişisel cihazlarda uygulanabilir tek modeldir.

En değerli özelliği seçmeli silmedir — ayrılan çalışanın cihazından yalnızca kurumsal veri kalkar. Ama kurcalanmış bir cihazda hiçbir garanti kalmaz; bu denetim, ilkelerin atlanmaması gereken maddesidir.

Mustafa Çelik

Altyapı ve Operasyon Müdürü, İstanbul. 25 yıldır BT altyapısı, sistem yönetimi ve ağ altyapısıyla uğraşıyor; öğrendiklerini bu blogda üretim ortamında denenmiş rehberlere çeviriyor.

Hakkımda

Bu rehber işinize yaradıysa, sonrakini kaçırmayın.

Yeni yazı yayınlandığında tek e-posta. Takvim yok, dilediğiniz an çıkabilirsiniz.

Bülten sağlayıcısı henüz bağlanmadı. Bağlanana kadar e-posta ile yazabilirsiniz ya da RSS akışını takip edebilirsiniz.