ISTANBUL TEKNOLOJI
ISO 27001ISO 9001PCI-DSSKVKK / GDPRMicrosoft Solutions PartnerCisco Gold PartnerFortinet ExpertVMware EnterpriseISO 27001ISO 9001PCI-DSSKVKK / GDPRMicrosoft Solutions PartnerCisco Gold PartnerFortinet ExpertVMware Enterprise
BlogKurumsal Uygulama

SAP Sistem Güvenliği: Yetki Yönetimi ve Görev Ayrılığı Rehberi

27.08.2026 6 dk okuma

SAP ortamlarında en sık görülen yetki riskleri, görev ayrılığı çakışmaları ve denetim izlerinin doğru kurgulanması için uygulanabilir bir çerçeve.

SAP, çoğu kurumda finansal kayıtların, tedarik süreçlerinin ve personel verisinin tek merkezde toplandığı sistemdir. Bu yoğunluk, SAP güvenliğini klasik altyapı güvenliğinden ayırır: burada asıl risk çoğunlukla dışarıdan gelen bir saldırgan değil, olması gerekenden geniş yetkiyle çalışan bir iç kullanıcıdır.

1. Yetki matrisi rol bazlı olmalı, kişi bazlı değil

Zaman içinde büyüyen SAP kurulumlarında en yaygın sorun, bir kullanıcının görev değişikliğinde yeni yetkileri alması ama eskilerinin kaldırılmamasıdır. Bu birikim, yıllar içinde tek kişide toplanan tehlikeli bir yetki yığını üretir. Doğru yöntem, iş rollerinden türetilmiş rol kataloğu oluşturmak ve kullanıcıya yalnızca rol atamaktır. Rol dışına çıkan her yetki, gerekçesi ve süresi yazılı bir istisna olarak yönetilmelidir.

2. Görev ayrılığı (SoD) çakışmalarını ölçün

  • Satıcı oluşturma ile ödeme yürütme aynı kullanıcıda olmamalı.
  • Satınalma siparişi açma ile mal girişi onayı ayrışmalı.
  • Personel kaydı oluşturma ile bordro yürütme aynı elde toplanmamalı.
  • Yetki verme (rol atama) ile denetim kaydı yönetimi ayrı rollerde olmalı.
  • Geliştirme, taşıma ve üretim onayı üç ayrı sorumluluk olmalı.

Bu çakışmaların sayısını dönemsel olarak raporlamak, denetimlerde en çok işe yarayan tek metriktir. Hedef sıfır çakışma değil, gerekçesi ve telafi edici kontrolü yazılı olmayan sıfır çakışmadır.

3. Kritik yetkiler ve varsayılan hesaplar

Geniş yetkili profillerin üretim ortamında kalıcı olarak atanmaması, varsayılan sistem hesaplarının parolalarının değiştirilmiş olması ve acil durum erişiminin (firefighter) süreli ve kayıtlı verilmesi, üç temel kuraldır. Acil erişim kullanıldığında oturum kaydının otomatik olarak bir onaycıya gönderilmesi, hem caydırıcıdır hem denetim kanıtı üretir.

4. Arayüz ve entegrasyon güvenliği

SAP nadiren yalnız çalışır; bordro, banka, e-fatura ve depo sistemleriyle entegredir. Bu arayüzlerde kullanılan teknik hesaplar çoğu zaman geniş yetkili ve parolası hiç değişmemiş hesaplardır. Her arayüz için ayrı teknik kullanıcı, en az yetki ilkesi ve düzenli anahtar rotasyonu uygulanmalıdır. Ağ tarafında bu trafiğin ayrı bir segmentte taşınması, yanal hareket riskini belirgin şekilde azaltır; segmentasyon yaklaşımını Zero Trust uygulaması yazımızda anlattık.

5. Yama ve değişiklik yönetimi

SAP güvenlik notları düzenli yayımlanır ancak üretim ortamındaki değişiklik korkusu nedeniyle sıklıkla ertelenir. Çözüm, aylık sabit bir bakım penceresi tanımlamak ve notları kritiklik seviyesine göre sınıflandırmaktır. Kritik notlar için 30 günlük, yüksek seviyeliler için 90 günlük bir uygulama hedefi çoğu kurum için gerçekçidir.

6. İzleme ve denetim izi

Güvenlik denetim günlüğü açık olmalı, kayıtlar SAP dışına merkezî bir platforma aktarılmalı ve en az bir yıl saklanmalıdır. Rol değişikliği, geniş yetki ataması ve mesai dışı finansal işlem gibi olaylar için uyarı kuralları tanımlanmalıdır. Bu kayıtların merkezî izlenmesi hizmetimizin kapsamı SOC hizmeti sayfasında, SAP'ye özel sertleştirme ve yetki gözden geçirme çalışmalarımız ise SAP sistem güvenliği çözümümüzde yer alıyor.

Yetki gözden geçirme çalışmasına nereden başlayacağınızı belirlemek için BT denetimi talebi oluşturabilir, uyum tarafındaki gereklilikleri KVKK ve ISO 27001 yol haritası yazımızla birlikte planlayabilirsiniz.

Sıkça sorulan sorular

SoD çakışmalarını tamamen sıfırlamak mümkün mü?
Küçük ekiplerde pratikte mümkün değildir. Bu durumda telafi edici kontroller (ikinci onay, dönemsel rapor incelemesi) tanımlanır ve yazılı olarak kayıt altına alınır.
Yetki gözden geçirmesi ne sıklıkta yapılmalı?
Kritik roller için üç ayda bir, tüm kullanıcılar için en az yılda iki kez önerilir. Görev değişikliği ve işten ayrılışlarda ise gözden geçirme olay bazlı tetiklenmelidir.

İlgili sayfalar

Ücretsiz BT denetimi talep edin

Diğer yazılar