Uygulamalar tarayıcıya taşındı. Yönetim taşınmadı.
Her kurumsal uygulama bir tarayıcıda açılıyor, ve şirket verisi artık oradan kimsenin satın almadığı modellere çıkıyor. Üç yol var ve ikisi göç projesi.
E-posta, CRM, finans sistemi ve destek kuyruğu aynı pencerede açılıyor. Altındaki dizüstü bilgisayar envanterde duruyor, diski şifreli, yamaları geçilmiş ve üzerinde bir ajan çalışıyor. Pencerenin kendisi ise üreticinin takvimine göre güncelleniyor, kullanıcının seçtiği eklentileri taşıyor ve şirketin parasını ödediği her uygulamanın oturum çerezini tutuyor. Kimse o pencereyi yönetilen uygulamalar listesine yazmıyor. Bu iki olgunun arasında, hiç kimsenin bütçe kalemi açmadığı bir satın alma kararı duruyor.
Satın aldığınız her uygulamanın istemcisi
Bir çalışanın günde yedi saat fiilen kullandığı yazılımı sorun. Cevap, içinde sekmeler olan bir programdır. O program çok adımlı doğrulamadan sonra verilen oturum çerezini tutar, giriş formunu ekrana çizer, kullanıcının kurduğu eklentileri çalıştırır ve her dosya yüklemesini o üstlenir. Etrafındaki yönetim katmanı, envanterin ima ettiğinden daha azını görür. Uç nokta ajanı dosya okuyup yazan bir süreç görür, cihaz yöneticisi uyumlu bir makine görür, web vekil sunucusu ise bir alan adı ile kimsenin engellemeyi düşünmeyeceği bir siteye yapılan TLS el sıkışmasını görür.
CISA, NSA, FBI ve MS-ISAC'in birlikte yayımladığı oltalama rehberi sırayı adım adım anlatıyor. Kullanıcı, kurumsal giriş sayfasını taklit eden bir siteye giden bağlantıyı açar, kullanıcı adını, parolasını ve altı haneli kodu girer, saldırgan da üçünü birden asıl portalda kullanır. Bu sıranın hiçbir adımında dosya yoktur ve hiçbir adımı tarayıcı penceresinin dışına çıkmaz. Dört kurumun öne koyduğu önlem, FIDO ya da PKI tabanlı kimlik doğrulama, kimlik bilgisini tarayıcının üzerinde bulunduğu kaynağa bağladığı için işe yarar, yani düzeltme ancak tarayıcının içinden çalışır.
Kimsenin bakmadığı yapıştırma, kimsenin saymadığı eklenti
Eurostat, 2025'te on ve daha fazla çalışanı olan AB işletmelerinin %20,0'ının yapay zekâ teknolojilerini kullandığını bildirdi, 2024'te bu oran %13,5 idi. Sayının neyi ölçtüğüne bakın. İşletmenin benimsemesini sayıyor, yani sözleşmeye dönüşmüş olanı. İmzalı bir sözleşmenin üç maddesini pazar günü bir sohbet robotuna yapıştıran hukuk müşavirini saymıyor, çünkü ortada ne bir benimseme ne de bir sözleşme vardı.
NCSC'nin büyük dil modellerindeki riski anlatan yazısı mekanik kısmı söylüyor. Sorgular modeli sağlayan kuruluşa görünür, saklanır ve neredeyse kesinlikle hizmetin geliştirilmesinde kullanılır. Ardından gelen tavsiye, istem kutusuna girilen veriye çok dikkat edilmesidir. Bu, bir kişiye verilmiş tavsiyedir, bir kontrol değildir, ve bir teslim tarihinin baskısına dayanmaz.
Listede zaten duran her kontrol bunu kendine özgü bir sebeple kaçırır. E-posta ağ geçidi mesajları inceler, yapıştırma ise mesaj değildir. Uç nokta ajanı dosya işlemlerini izler, yapıştırma ise dosya üretmez. Bulut erişim aracısı, şirketin satın aldığı uygulamalara o üreticilerin yayımladığı API üzerinden uzanır, çalışanın kişisel adresiyle açtığı hesap için böyle bir API yoktur. Üç kontrol, üç ayrı sebep, ve aynı boşluk.
Bu işin sessiz yarısı ise hiçbir yapıştırma gerektirmiyor. Postaya özetleme, toplantı sekmesine deşifre, CRM'e taslak yazma ekleyen bir eklenti, çalışmak için sayfayı okumak zorundadır, ve sayfayı okumak, sayfadakini eklenti sahibinin seçtiği hizmete göndermek demektir. O alıcıyı kimse incelemedi, çünkü satın alınan bir şey yok ve bulunacak bir satın alma kaydı da yok.
Uç noktayı sertleştirmek, ya da tarayıcıyı değiştirmek
Birinci yol, zaten yönettiğiniz makinenin üzerine daha fazla yüklenmek. Göç yok, kullanıcı hiçbir şey fark etmiyor, denemeye buradan başlanmasının sebebi de bu. İşletim sistemi katmanında, aynı tarayıcı profilindeki kurumsal hesap ile kişisel hesap, aynı sertifika üzerinden aynı alan adıyla konuşan aynı süreçtir. Trafiği vekil sunucuda çözmek sınırı biraz öteler ve kendi faturasını getirir. Sabitlenmiş sertifikalar kırılır, kırılan her şey yardım masasına düşer, ve şifresi çözülmüş akış yine izinli bir alan adına giden bir POST gösterir, kutuya yazılan kelimeleri değil. Eklenti durumu da buradan görünmez, çünkü trafik şifrelidir, hedef meşru bir hizmettir ve aktarım sekmenin içinde olur. Sürtünme düşük kalır çünkü kontrol sığ kalır.
İkinci yol, tarayıcıyı değiştirmek. Island, Talon (artık Palo Alto Networks bünyesinde) ve Chrome Enterprise, belirli bir tarayıcıda standartlaşmanızı ve kontrolleri çalıştırılabilir dosyanın içine koymanızı ister. Gartner'ın Nisan 2025 tarihli basın bülteni, 2028'e kadar kuruluşların %25'inin en az bir güvenli kurumsal tarayıcı teknolojisini devreye alacağını öngörüyor ve bugünkü kullanımı onda birin altında gösteriyor. Maliyet göçün kendisidir, ve göç bir güvenlik projesi değildir. Kayıtlı parolalar, finansın bağımlı olduğu eklenti, akıllı kart ve yazıcı davranışı, bir motorda düzgün açılıp diğerinde açılmayan iç uygulama, ve dağıtım sürdüğü sürece dolu kalan bir yardım masası kuyruğu. Bu yol taşeronun kendi dizüstü bilgisayarında da durur, çünkü sahibi olmadığınız bir makineye tarayıcı kurmak, yapamayabileceğiniz bir görüşme gerektirir. Kullanıcı sürtünmesi başlangıç haftalarında yüksek, sonrasında sıfıra yakındır, çünkü kontrol insanların zaten açtığı şeyin içine girer.
Ya da hâlihazırda duran tarayıcıyı denetlemek
Üçüncü yol, tarayıcıyı olduğu gibi bırakıp politikayı bir eklenti olarak onun içine koyar. Mekanik fark, bir eklentinin ne görebildiğidir. Eklenti sayfanın içinde çalışır, bu yüzden form gönderimini gönderilmeden önce görür, metin kutuya düşerken pano olayını görür, yükleme başlamadan önce dosya seçiciyi görür, ve sekmede hangi hesabın oturum açtığını görür. Bunlar, giriş sayfasının kendisinin gördüğü olaylardır, kontrolün oraya oturabilmesinin sebebi de budur.
Göç maliyeti, zaten işlettiğiniz cihaz yöneticisinden yapılan bir politika dağıtımıdır. İkinci yolun dağıtım planlamasına harcadığı emeği, üçüncü yol politika tasarımına harcar. Birinci gün hiçbir şey değişmez. Birinin yapıştırması reddedildiği gün her şey değişir, ve bunun bir talep kaydı mı yoksa bir omuz silkme mi olacağı, ekrana çıkan mesajın kelimelerine ve üzerinde bir isim yazan bir istisna yolunun olup olmadığına bağlıdır.
Sınırları açıkça söylemek gerekir. Eklenti, politikayla ulaşabildiğiniz tarayıcıları kapsar, dolayısıyla kurulumu zorunlu kılmak ve kaldırılmasını engellemek hangi yolu seçerseniz seçin cihaz yönetimi işidir. Dördüncü bir tarayıcı kuran kullanıcı, siz onu da engelleyene kadar politikanın dışındadır. Ve eklenti, tarayıcının eklenti platformunun izin verdiği kadarını görür. Manifest V2'den Manifest V3'e geçiş, bir eklentinin ağ isteklerine ne yapabileceğini değiştirdi, ve bu, güvenlik üreticisinin değil tarayıcı üreticisinin kararıydı.
Pilottan önce sorulacak sorular
Üç yol eşit ölçüde yanlış değil, aralarındaki seçimi ürün kategorisi değil sizin makine parkınız yapıyor. Şu sorular, üçünü bir özellik tablosundan daha hızlı ayırıyor.
- Kontrol hangi tarayıcıları kapsıyor, ve kaldırıldığını, devre dışı bırakıldığını ya da hiç kurulmadığını kim nasıl öğreniyor.
- Parkta hangi eklentiler kurulu, her biri sayfada neyi okuyabiliyor, ve bunları kim onayladı.
- Onaylanmamış bir modele yapılan yapıştırma reddedildiğinde kullanıcı ne görüyor, kim istisna tanıyabiliyor, ve o istisna bir isme kaydediliyor mu.
- Ürün aynı profildeki kurumsal hesabı kişisel hesaptan ayırabiliyor mu, ve bunu kimlik üzerinden mi alan adı üzerinden mi yapıyor.
- Hangi kontroller tarayıcının içinde çalışıyor, hangileri için yolda bir vekil sunucu gerekiyor. Cevap, yönetilmeyen bir taşeron dizüstü bilgisayarının kapsam içinde olup olmadığını belirliyor.
Bunların üçü, on kullanıcıyla iki haftalık bir pilotta yanıtlanır. Kalan ikisinin yanıtı pilot başlamadan önce yazılı olarak alınır, çünkü temiz ve yönetilen dizüstü bilgisayarlarla yürüyen bir pilot ikisini de göstermez.
Bu alandaki ürün
Güvenli çalışma alanında portföyümüzde duran ürün DefensX ve üçüncü yolu izliyor. Zaten kurulu tarayıcılara eklenti olarak kuruluyor, kurumsal girişi taklit eden sayfalara kimlik bilgisi girilmesini durduruyor, bir yapay zekâ aracına ne yazılabileceğine politika uyguluyor ve kimsenin onaylamadığı araçları görünür kılıyor. Güvenli çalışma alanı sayfası bu alanın nerede bitip uç nokta güvenliğinin nerede başladığını anlatıyor.