[{"data":1,"prerenderedAt":4},["ShallowReactive",2],{"article-saha-modemlerinde-varsayilan-sifre-riski-merkezi-sifre-yonetimi-tr":3},"# Saha Modemlerinde Varsayılan Şifre Riski ve Merkezi Şifre Yönetimi\n\nBir modem filosunda en çok karşılaşılan güvenlik açığı sofistike bir zafiyet değildir. Cihazların büyük kısmı fabrika şifresiyle ya da tüm filoda aynı olan standart bir şifreyle çalışır; çünkü kurulumu yapan firmanın işini yapabilmesi için o şifreyi bilmesi gerekmiştir ve sonradan değiştirmek binlerce cihazda tek tek işlem demektir. Sonuç olarak şifreyi bilen kişi sayısı zamanla artar: eski taşeronlar, işten ayrılan teknisyenler, alt yüklenicinin alt yüklenicisi. Bu kişilerin hiçbiri kötü niyetli olmasa bile, ağın yapısını ve zafiyetlerini bilen ve hâlâ erişebilen bir kitle oluşmuştur. Güvenlik terminolojisinde buna iç tehdit yüzeyi denir ve şifreyi kimse çalmadan ortaya çıkar.\n\nBu riski kapatmanın yolu daha karmaşık şifre değil, şifrenin hiç paylaşılmamasıdır. Bunun için üç şey birlikte gerekir.\n\nCihaz arayüzünün sahada erişilemez olması. Modemin web, telnet ve SSH arayüzü yalnızca merkezi yönetim sisteminden ulaşılabilir hale getirilir; şubedeki bir laptoptan cihaza bağlanmak mümkün olmaz. Üretici firmware'lerinin çoğu buna izin vermez; OpenWrt tabanlı bir firmware'de ise LuCI ve dropbear yalnızca yönetim VLAN'ından ve yalnızca merkezi sistemin sertifikasıyla erişilebilir kılınır. Kurulumcunun cihaza \"girmesi\" gereken bir durum kalmadığında şifre vermek de gerekmez.\n\nMerkezi şifre politikası. Varsayılan kullanıcı adı/şifre çiftleri panelden tüm filoya tek işlemle değiştirilir; karmaşıklık kuralı ve periyodik yenileme politikası tanımlanır, cihaz bazında uyumsuzluk raporlanır. Şifreler cihazlar arasında farklıdır ve hiçbir insan tarafından bilinmek zorunda değildir.\n\nGeçici, yetki bazlı erişim. Sahada gerçekten cihaza müdahale gerektiğinde teknisyene rolüne uygun, zaman sınırlı ve tek kullanımlık bir erişim token'ı verilir. Token yalnızca o cihaz ve o işlem için geçerlidir, süresi dolunca ya da işlem tamamlanınca düşer. Yapılan her şey teknisyenin adıyla loglanır. Kurulum, cihaz değişimi ve arıza müdahalesi bir onay akışına bağlanır; kimseye kalıcı yetki tanımlanmaz.\n\nBu üçlü kurulduğunda kurulumcu firmayla ilişki de sadeleşir: firma işini yapar, ne cihaz şifresini görür ne de sonradan ağa erişebilir. Sözleşme bitiminde iptal edilecek bir şifre listesi yoktur; iptal edilecek şey birkaç kullanıcı hesabıdır.\n\nRol bazlı erişim (RBAC) burada tamamlayıcı katmandır. Yönetici, operatör ve kurulumcu için ayrı yetki setleri tanımlanır; taşeron firma hesabı yalnızca kendisine atanmış şubeleri görür, konfigürasyon şablonu uygulayamaz, log silemez. Süreli hesaplar proje bitiminde kendiliğinden kapanır.\n\nOBIFI Filo Yönetimi'nde bu akışın tamamı tek panelde yürütülür; ayrıntılar ürün sayfasında: [Modem ve Router Filo Yönetimi](/tr/product/fleet-management). Kapalı devre kamera ve alarm ağlarındaki uygulama için: [Kritik Saha Ağları çözümü](/tr/solutions/critical-field-networks).\n",1789393017019]