Apple Aygıtlarda Shadow IT Kavramından Nasıl Kurtuluruz ?
Bugün çalışanların teknolojiye erişimi hiç olmadığı kadar kolay.
Bir uygulamaya mı ihtiyaç var? İnternetten indirilebilir. Dosya paylaşmak mı gerekiyor? Herhangi bir bulut servisi kullanılabilir. Yeni bir aygıt mı alındı? Kutusundan çıkarılır, birkaç dakika içinde kurulumu tamamlanır ve çalışmaya başlanır.
İlk bakışta tüm bunlar çalışanlara hız ve esneklik kazandıran oldukça pratik senaryolar gibi görünse de kurumsal BT dünyasında bu durumun önemli bir karşılığı bulunuyor: Shadow IT
Shadow IT Nedir?
Shadow IT, en basit tanımıyla çalışanların kurumun BT departmanının bilgisi, onayı veya kontrolü dışında kullandığı aygıtları, uygulamaları ve servisleri ifade eder. Bu risk kurum envanterinin dışında kullanılan bireysel bir telefon üzerinden bile basitçe oluşabilir.
Örneğin bir çalışanın:
- BT departmanının onayından geçmeyen bir uygulamayı kullanması,
- Kurumsal aygıtta kişisel hesaplarla işlem yapması,
- Güvenlik politikalarını kendi tercihine göre değiştirmesi,
- Kurumsal aygıtta admin yetkileri ile hareket etmesi
…gibi işlemler Shadow IT kapsamında değerlendirilir.

Shadow IT Neden Ortaya Çıkar?
Çalışanlar çoğu zaman kuruma zarar vermek amacıyla Shadow IT oluşturmaz. Hatta tam tersine, genellikle amaç işlerini daha hızlı yapabilmektir.
Bir dosyayı hızlıca paylaşmak, büyük boyutlu bir dokümanı göndermek, ihtiyaç duyulan bir uygulamayı yüklemek veya farklı bir aygıt üzerinden çalışmaya devam etmek gibi oldukça gündelik ihtiyaçlar Shadow IT’nin ortaya çıkmasına neden olabilir.
Örneğin kurumsal bir dosyanın kişisel bulut hesabına yüklenmesi ya da yine kurumsal bir dosyanın kişinin bireysel Whatsapp’ı üzerinden paylaşılması çalışan açısından yalnızca pratik bir dosya paylaşım yöntemi olabilir.
Ancak tüm bu durumlar BT departmanı açısından
- Bu dosya şu anda nerede saklanıyor?
- Dosyaya kimler erişebiliyor?
- Çalışan kurumdan ayrıldığında dosyaya erişimi devam edecek mi?
- Gerektiğinde bu veriyi uzaktan silebilecek miyiz?
…gibi cevaplanması gereken birçok soruyu ortaya çıkarır. Shadow IT problemi de tam olarak burada başlar.
Peki Apple Shadow IT Riskini Nasıl Ortadan Kaldırıyor ?
Apple, kurumsal aygıt yönetimi için pek çok yönetilebilir/kısıtlanabilir alan sunmaktadır. Ancak ilk olarak Apple’ın kurumsal aygıt yönetimi kavramına nasıl baktığını kısaca hatırlamak gerekiyor.
İlk adım: Apple Business ve MDM
Blog’da Apple Business ve MDM ile ilgili pek çok içerik mevcut. Bunun bir sebebi de Apple’ın best practice olarak AB + MDM yolunu göstermesidir. Bu iki yapı birbirinin alternatifi değildir tam tersine birlikte çalışan ve birbirini tamamlayan sistemlerdir.
Apple Business, kurumun sahip olduğu Apple aygıtlarını, uygulamaları ve kurumsal Apple servislerini merkezi bir yapı altında organize etmesini sağlar.
Aygıtları Apple Business’a kayıtlı bir kurum, aygıtların mülkiyetinin kendinde olduğunu Apple’a kanıtlamış ve aygıtı tam denetimli modda (supervised) yönetebilme özelliğini elde etmiştir.
Sürecin devamı ise kurum ihtiyaçlarına uygun bir MDM çözümü seçerek yapılandırmaların, güvenlik politikalarının ve uygulamaların aygıtlara dağıtılmasıdır.

Yazının başında verdiğimiz örnekler üzerinden incelemek gerekirse Apple’ın bu sorulara verdiği cevaplar aşağıdaki gibidir:
BT departmanının onayından geçmeyen bir uygulamanın kullanılması:
Apple, kurumların App store ve tarayıcı üzerinden uygulama indirmeyi kısıtlamasına olanak tanır. Ek olarak kullanılan MDM çözümüne göre Company Portal (Intune), Self Service (Jamf) gibi uygulamaları kurum uygulama havuzu gibi özelleştirmesine da olanak tanır. Kurumlar bu portalların içerisine eklediği uygulamalar üzerinden personellerine kendi uygulama havuzu haricinde uygulama indirmeyi kısıtlamış olur.
Kurumsal aygıtta kişisel hesaplarla işlem yapılması:
Apple, kurum envanterinde bulunan aygıtlarda yönetilen kurumsal Apple hesaplarının tanımlanmasına olanak tanır. Apple Business portalından yapılan hızlı bir seçim ile kurum aygıtlarının sadece yönetilen Apple hesaplarıyla ya da tam tersi yönetilen bir Apple hesabının yalnızca kurumsal aygıtlarda kullanılmasına olanak tanır.


Güvenlik politikalarını bireysel tercihlere göre değiştirilmesi:
Apple, diğer işletim sistemlerine nazaran güvenlik tool’larını aygıtın içerisinde yerleşik olarak sunmaktadır. Bu güvenlik çözümlerine de Platform Security adını vermektedir ve bu alanlarında yönetilmesine olanak sağlar.
Kurumlar kullandıkları MDM çözümü üzerinden FileVault, Gatekeeper, Firewall ve SIP gibi güvenlik özellikleri aygıt ilk kurulumda otomatik alacak şekilde yapılandırabilir ve yönetebilir.

Kurumsal aygıtta admin yetkiler ile hareket edilmesi:
Apple, aygıtın kurulumu sırasında açılacak kullanıcı hesabının standart yetkilerle açılmasını ve ihtiyaç durumunda BT ekiplerinin uzaktan işlem sağlayabileceği (kontrolünün tamamen BT’de olduğu) “hidden” bir admin hesabı da oluşturulmasına olanak sağlar.
Bu yapılandırmalar sadece ilk bakışta akla gelen temel sorulara verilen yanıtlar. Ancak Apple’ın yönetilebilir-dokunulabilir alan olarak sunduğu perspektif çok daha geniş ve kapsamlı.
Bu da bizi aslında daha temel bir soruya götürüyor.
“Kurumsal Apple Yönetimi ile Tarışma:PoC?”
Konuya ilişkin detaylı bilgilendirmeye blog’daki içeriğinden ulaşabilirsiniz.

Bir Cevap Yazın