APP — Uygulama Güvenliği
Uygulama ve OAuth güvenliği kontrolleri. Toplam 15 kontrol — 14 otomatik, 1 beyan.
Nasıl okunur
Sonuç: ✅ Başarılı · ⚠️ Uyarı · ❌ Başarısız · N/A Değerlendirilmedi. Durum: Oto = Controlio app-only ölçer · Beyan = müşteri işaretler. Sv: L1 temel, L2 ileri seviye.
| Kontrol | Ne denetler | Sonuç kriterleri | Durum |
|---|---|---|---|
APP-01 Uzun süredir kullanılmayan uygulama kayıtları L1 | Bir yıldan uzun süredir kullanılmayan uygulama kayıtlarını denetler; terk edilmiş kayıtlar saldırganlar için giriş noktası olur. | ✅ Yok · ⚠️ 1–3 arası · ❌ 3'ten fazla | Oto |
APP-02 Süresi dolmuş uygulama kimlik bilgileri L1 | Süresi geçmiş uygulama parola veya sertifikalarını denetler; süresi dolmuş kimlik bilgileri güvenlik açığı göstergesidir. | ✅ Yok · ❌ Bir veya daha fazla | Oto |
APP-03 Yüksek yetkili uygulama izinleri (OAuth) L2 | Uygulamalara verilen yüksek yetkili erişim izinlerini denetler; aşırı izin veri sızıntısı riskini artırır. | ✅ Yok · ⚠️ 1–2 arası · ❌ 2'den fazla | Oto |
APP-04 Yönetici onaylı uygulama izinleri (OAuth) L1 | Yönetici tarafından onaylanmış uygulama izinlerinin sayısını denetler; fazlası izin yönetimini zorlaştırır. | ✅ 5 ve altı · ⚠️ 6–15 arası · ❌ 15'ten fazla | Oto |
APP-05 Uygulama kaydı sayısı L1 | Kayıtlı uygulama sayısını izler; kontrolsüz çoğalma yönetimi ve güvenliği zorlaştırır. | ✅ 30 ve altı · ⚠️ 31–80 arası · ❌ 80'den fazla | Oto |
APP-06 Hizmet hesabı (service principal) sayısı L1 | Kayıtlı hizmet hesaplarının sayısını izler; bilinmeyen hizmet hesapları gizli risk taşır. | ✅ 50 ve altı · ⚠️ 50'den fazla | Oto |
APP-07 Yakında süresi dolacak uygulama kimlik bilgileri L1 | 180 gün içinde süresi dolacak uygulama parola veya sertifikalarını denetler; zamanında yenilenmezse servis kesintisi olur. | ✅ Yok · ⚠️ 1–3 arası · ❌ 3'ten fazla | Oto |
APP-08 Çok kiracılı (multi-tenant) uygulama sayısı L2 | Dış kuruluşlara açık, çok kiracılı uygulamaların sayısını denetler; fazlası dışarıya erişim alanını genişletir. | ✅ 2 ve altı · ⚠️ 3–5 arası · ❌ 5'ten fazla | Oto |
APP-09 Eski hizmet hesabı kimlik bilgileri L1 | Uzun süredir yenilenmemiş hizmet hesabı kimlik bilgilerini denetler; eski kimlik bilgileri sızıntıya açıktır. | ✅ Yok · ⚠️ 1–5 arası · ❌ 5'ten fazla | Oto |
APP-10 Yönetici onay iş akışı L1 | Kullanıcıların uygulama izin taleplerinin yönetici onayına düşmesini denetler; kapalıysa kullanıcılar riskli uygulamalara doğrudan izin verebilir. | ✅ Aktif · ❌ Kapalı | Oto |
APP-11 Doğrulanmamış yayıncı uygulamaları L2 | Yayıncısı doğrulanmamış uygulamaların sayısını denetler; doğrulanmamış yayıncılar güven riski taşır. | ✅ Yok · ⚠️ 1–3 arası · ❌ 3'ten fazla | Oto |
APP-12 Kullanılmayan (kimlik bilgisiz) uygulama kayıtları L2 | Hiç kimlik bilgisi olmayan atıl uygulama kayıtlarını denetler; kullanılmayan kayıtlar saldırı yüzeyini artırır. | ✅ 5 ve altı · ⚠️ 6–15 arası · ❌ 15'ten fazla | Oto |
APP-13 Parola yerine kimlik federasyonu kullanımı L2 | Uygulamaların gizli anahtar yerine daha güvenli kimlik federasyonu kullanıp kullanmadığını denetler; gizli anahtarlar sızıntıya açıktır. | ✅ Kullanılıyor · ⚠️ Kullanılmıyor | Oto |
APP-14 Yönetici onay talepleri için sorumlu ve süre tanımı L1 | Uygulama onay taleplerine bakacak sorumluların ve yanıt süresinin tanımlı olmasını denetler; tanımsızsa talepler cevapsız kalır veya denetimsiz onaylanır. | ✅ İş akışı açık ve sorumlu atanmış · ⚠️ İş akışı açık ama sorumlu atanmamış · ❌ İş akışı kapalı | Oto |
APP-15 Dış SaaS uygulamaları için tek oturum (SSO) ve erişim politikası L2 | Kurum dışı bulut uygulamalarının tek oturum açma ile merkezi denetime bağlanmasını denetler; SSO olmadan ayrı parolalar kullanılır, merkezi denetim ve hızlı erişim iptali yapılamaz. | Beyan Müşteri beyanı (otomatik ölçülmez) |