Ana içeriğe geç

APP — Uygulama Güvenliği

Uygulama ve OAuth güvenliği kontrolleri. Toplam 15 kontrol — 14 otomatik, 1 beyan.

Nasıl okunur

Sonuç: ✅ Başarılı · ⚠️ Uyarı · ❌ Başarısız · N/A Değerlendirilmedi. Durum: Oto = Controlio app-only ölçer · Beyan = müşteri işaretler. Sv: L1 temel, L2 ileri seviye.

KontrolNe denetlerSonuç kriterleriDurum
APP-01 Uzun süredir kullanılmayan uygulama kayıtları
L1
Bir yıldan uzun süredir kullanılmayan uygulama kayıtlarını denetler; terk edilmiş kayıtlar saldırganlar için giriş noktası olur.✅ Yok · ⚠️ 1–3 arası · ❌ 3'ten fazlaOto
APP-02 Süresi dolmuş uygulama kimlik bilgileri
L1
Süresi geçmiş uygulama parola veya sertifikalarını denetler; süresi dolmuş kimlik bilgileri güvenlik açığı göstergesidir.✅ Yok · ❌ Bir veya daha fazlaOto
APP-03 Yüksek yetkili uygulama izinleri (OAuth)
L2
Uygulamalara verilen yüksek yetkili erişim izinlerini denetler; aşırı izin veri sızıntısı riskini artırır.✅ Yok · ⚠️ 1–2 arası · ❌ 2'den fazlaOto
APP-04 Yönetici onaylı uygulama izinleri (OAuth)
L1
Yönetici tarafından onaylanmış uygulama izinlerinin sayısını denetler; fazlası izin yönetimini zorlaştırır.✅ 5 ve altı · ⚠️ 6–15 arası · ❌ 15'ten fazlaOto
APP-05 Uygulama kaydı sayısı
L1
Kayıtlı uygulama sayısını izler; kontrolsüz çoğalma yönetimi ve güvenliği zorlaştırır.✅ 30 ve altı · ⚠️ 31–80 arası · ❌ 80'den fazlaOto
APP-06 Hizmet hesabı (service principal) sayısı
L1
Kayıtlı hizmet hesaplarının sayısını izler; bilinmeyen hizmet hesapları gizli risk taşır.✅ 50 ve altı · ⚠️ 50'den fazlaOto
APP-07 Yakında süresi dolacak uygulama kimlik bilgileri
L1
180 gün içinde süresi dolacak uygulama parola veya sertifikalarını denetler; zamanında yenilenmezse servis kesintisi olur.✅ Yok · ⚠️ 1–3 arası · ❌ 3'ten fazlaOto
APP-08 Çok kiracılı (multi-tenant) uygulama sayısı
L2
Dış kuruluşlara açık, çok kiracılı uygulamaların sayısını denetler; fazlası dışarıya erişim alanını genişletir.✅ 2 ve altı · ⚠️ 3–5 arası · ❌ 5'ten fazlaOto
APP-09 Eski hizmet hesabı kimlik bilgileri
L1
Uzun süredir yenilenmemiş hizmet hesabı kimlik bilgilerini denetler; eski kimlik bilgileri sızıntıya açıktır.✅ Yok · ⚠️ 1–5 arası · ❌ 5'ten fazlaOto
APP-10 Yönetici onay iş akışı
L1
Kullanıcıların uygulama izin taleplerinin yönetici onayına düşmesini denetler; kapalıysa kullanıcılar riskli uygulamalara doğrudan izin verebilir.✅ Aktif · ❌ KapalıOto
APP-11 Doğrulanmamış yayıncı uygulamaları
L2
Yayıncısı doğrulanmamış uygulamaların sayısını denetler; doğrulanmamış yayıncılar güven riski taşır.✅ Yok · ⚠️ 1–3 arası · ❌ 3'ten fazlaOto
APP-12 Kullanılmayan (kimlik bilgisiz) uygulama kayıtları
L2
Hiç kimlik bilgisi olmayan atıl uygulama kayıtlarını denetler; kullanılmayan kayıtlar saldırı yüzeyini artırır.✅ 5 ve altı · ⚠️ 6–15 arası · ❌ 15'ten fazlaOto
APP-13 Parola yerine kimlik federasyonu kullanımı
L2
Uygulamaların gizli anahtar yerine daha güvenli kimlik federasyonu kullanıp kullanmadığını denetler; gizli anahtarlar sızıntıya açıktır.✅ Kullanılıyor · ⚠️ KullanılmıyorOto
APP-14 Yönetici onay talepleri için sorumlu ve süre tanımı
L1
Uygulama onay taleplerine bakacak sorumluların ve yanıt süresinin tanımlı olmasını denetler; tanımsızsa talepler cevapsız kalır veya denetimsiz onaylanır.✅ İş akışı açık ve sorumlu atanmış · ⚠️ İş akışı açık ama sorumlu atanmamış · ❌ İş akışı kapalıOto
APP-15 Dış SaaS uygulamaları için tek oturum (SSO) ve erişim politikası
L2
Kurum dışı bulut uygulamalarının tek oturum açma ile merkezi denetime bağlanmasını denetler; SSO olmadan ayrı parolalar kullanılır, merkezi denetim ve hızlı erişim iptali yapılamaz.Beyan
Müşteri beyanı (otomatik ölçülmez)