Üretici-Denetleyici, yetkilendirme ve denetim izi
Yönetişim katmanı, sistemde kimin neyi yapabileceğini ve yapılan her işin nasıl kayıt altına alındığını belirler. TruvaLI'da hiçbir karar ikinci bir onay olmadan sahaya inmez ve her erişim değiştirilemez bir kayda dönüşür.
Üretici-Denetleyici
Yetki grupları kurum tarafından tanımlanır. Bir uyum uzmanı (maker) kural yazdığında veya bir vakayı kapattığında, işlem önceden yetkilendirilmiş onaycı havuzu (checker) onaylamadan geçerli olmaz. Onay geldiği anda ana sisteminize güvenli bir callback atılır.
Bu yapı, denetimde en sık sorulan soruların yanıtını kendiliğinden üretir: kuralı kim yazdı, kim onayladı, vakayı kim kapattı.
Görevler ayrılığı
Geliştirici, sistem yöneticisi ve iş kullanıcısı rolleri birbirinden ayrılır. Bir rolün kendi işini yapmak için ihtiyaç duymadığı yetkiye erişimi olmaz. Birden fazla platformu veya iştiraki olan kurumlarda her departman yalnızca kendi veri kaynağını, kurallarını ve uyarılarını görür.
Dinamik yetkilendirme
Yetkiler modül düzeyinde değil, ekran, buton ve veri düzeyinde tanımlanır. Bir kullanıcı bir ekranı görüp içindeki belirli bir işlemi yapamayabilir; belirli alanları maskelenmiş biçimde görebilir. Hassas alanlar yetkisiz kullanıcılara kısmen gizlenerek gösterilir.
Erişim güvenliği
- Zorunlu iki adımlı doğrulama; kritik onay adımlarında da istenir.
- Parola karmaşıklığı, tekrar kullanım sınırı ve periyodik yenileme.
- Tekrarlanan hatalı girişte hesap ve IP kilitleme.
- Hareketsiz oturumların otomatik sonlandırılması.
- Onaylı IP aralıkları ve cihazlarla erişim kısıtlama.
Değiştirilemez denetim izi
Sistemdeki her erişim ve her değişiklik kaydedilir. Kayıtlar sonradan düzenlenemez; arşivlerin bütünlüğü özet değerlerle doğrulanır ve onaylara hukuken geçerli zaman damgası eklenir.
Verilerin yasal saklama süresi boyunca arşivlenmesi otomatik yürütülür.
Neden önemli?
Denetim, kurumun doğru kararı verip vermediğinden çok, kararın nasıl alındığını ve izlenebilir olup olmadığını sorgular. Gerekçesi yazılı olmayan doğru bir karar ile hiç verilmemiş bir karar, denetim açısından çoğu zaman aynı yere düşer.
Kuruma ne sağlar
- Onaysız hiçbir değişikliğin sahaya inmemesi.
- Her işlemin kim tarafından, ne zaman yapıldığının kanıtlanabilmesi.
- Yetkinin ihtiyaç kadar verilmesi.
- Denetime hazırlığın ayrı bir proje olmaktan çıkması.
Sık sorulan sorular
- Maker-Checker her işlem için zorunlu mu?
- Hangi işlemlerin onaya tabi olacağını kurum belirler. Kural yayınlama ve vaka kapatma en yaygın kullanılan iki adımdır; yetki grupları ve onay havuzları kurumun kendi hiyerarşisine göre tanımlanır.
- Denetim kayıtları sonradan değiştirilebilir mi?
- Hayır. Kayıtlar değiştirilemez biçimde tutulur ve arşiv bütünlüğü özet değerlerle doğrulanır. Onaylara hukuken geçerli zaman damgası eklenir.
- Yetkilendirme ne kadar ayrıntılı yapılabilir?
- Ekran, buton ve veri düzeyine kadar. Bir kullanıcı bir ekranı görüp içindeki belirli bir işlemi yapamayabilir; hassas alanlar maskelenerek gösterilebilir.
- Birden fazla iştirakimiz var, verileri ayırabilir miyiz?
- Evet. Veri kaynakları birbirinden bağımsız yönetilir ve her departman yalnızca kendi kaynağını, kural setini ve uyarılarını görür.