
Misafir Wi-Fi birçok işletmede benzer şekilde kurulur. Toplantı odasına gelen müşteri internet ister, BT bir modem kurar, parolayı bir kâğıda yazıp panoya asar. Aradan zaman geçer, aynı parola hâlâ oradadır.
Bu kurulumun sorunu yavaş çalışması değil. İnternet erişimi sağladığınız andan itibaren doğan bir kayıt tutma yükümlülüğünü karşılamıyor olması.
5651 sayılı Kanun, internet ortamındaki yayınlar ve bu yayınlar yoluyla işlenen suçlarla mücadeleyi düzenler. Kanun, internet erişimini sağlayan tarafları da tanımlar ve bu taraflara belirli kayıtları tutma sorumluluğu yükler.

Erişimi ücretsiz vermeniz, ticari bir hizmet sunmamanız veya kullanıcının sadece bir ziyaretçi olması durumu değiştirmez. Kurum ağınızdan çıkan trafik dışarıya sizin IP adresinizle görünür. Bir inceleme geldiğinde sorulacak soru nettir: bu IP adresinden şu saatte kim çıktı?
Burada kastedilen içerik kaydı değildir. Kimsenin okuduğu sayfayı, yazdığı mesajı veya girdiği parolayı kaydetmeniz beklenmez; bunu yapmak hem gereksiz hem de hukuken sorunludur.
Beklenen şey bağlantı kaydıdır: hangi kullanıcı, hangi tarih ve saatte, hangi iç IP adresiyle, hangi hedefe bağlandı. Yani IP eşleştirmesini yapabilmenizi sağlayacak asgari trafik bilgisi.
Panoya asılmış tek bir parolayla üretilen kayıtlar işe yaramaz, çünkü kaydın hangi kişiye ait olduğunu gösteremezsiniz. Yaygın çözüm, misafiri bir karşılama ekranına düşüren ve orada doğrulama yapan bir hotspot yapısıdır.
Doğrulama SMS ile telefon numarası üzerinden yapılabilir, kimlik doğrulama servisleri kullanılabilir ya da her ziyaretçiye personel onayıyla kişiye özel geçici hesap açılabilir. Yöntem firmanın ziyaretçi hacmine göre değişir; kritik olan, üretilen kaydın tek bir kişiye bağlanabilmesidir.
Kayıt tutan tüm cihazların saati güvenilir bir zaman kaynağıyla eşitlenmiş olmalı. Saati kayan bir cihazın kaydı, eşleştirme sırasında tartışmalı hâle gelir. Kayıtların zaman damgasıyla imzalanması ise o kaydın belirtilen tarihte mevcut olduğunu ortaya koyar.
Sonradan değiştirilebilen bir kayıt, delil değeri taşımaz. Kayıtların özet değeriyle imzalanması, değiştirilemez ortamda saklanması ve yalnızca yetkili kişilerin erişebilmesi gerekir. Kayıtlara erişimin kendisinin de kayda geçmesi doğru bir uygulamadır.
Kayıt tutuyor olmak tek başına yeterli değildir; kaydın hangi kullanıcıya ait olduğunu gösteremiyorsanız elinizde yalnızca sahipsiz trafik verisi vardır.
Bu listeyi bir denetim anında değil, bugün deneyerek çıkarmak gerekir. Rastgele bir tarih seçip o güne ait bir kaydı sunulabilir formatta çıkarmayı deneyin; eksikler orada görünür.
Doğrulama için aldığınız telefon numarası, kimlik bilgisi veya cihaz bilgisi kişisel veridir. Dolayısıyla misafir ağı yalnızca bir kayıt meselesi değil, aynı zamanda bir kişisel veri işleme faaliyetidir.
Karşılama ekranında aydınlatma yükümlülüğünü karşılayan bir bilgilendirme bulunmalı; hangi verinin neden alındığı, ne kadar süre saklanacağı ve kimlerle paylaşılabileceği yazılı olmalı. Toplanan numaraların pazarlama amacıyla kullanılması ayrı bir amaçtır ve ayrı bir hukuki dayanak gerektirir.
Saklama süreleri, kayıt formatı ve bildirim yükümlülükleri gibi başlıklar mevzuatla belirlenir ve zaman zaman güncellenir. Süre dolduğunda kayıtların imha edilmesi de en az tutulması kadar önemlidir.
Misafir ağı, kurum ağıyla aynı yayın alanında olmamalı. Ayrı bir VLAN, misafir tarafından iç sunuculara ve yazıcılara erişimin kapatılması, misafir cihazların birbirini görmesinin engellenmesi ve bant genişliği sınırı temel adımlardır.
Üretim sahasındaki otomasyon ve makine ağı için bu ayrım daha da kritiktir. Misafir trafiğiyle üretim trafiğinin aynı yerden geçtiği bir yapıda sorun, mevzuattan önce üretimin kendisidir.
Misafir Wi-Fi küçük bir konu gibi görünür ama sorumluluğu doğrudan firmanın üzerindedir. İyi tarafı, doğru kurulduğunda bir kez halledilip uzun süre sorun çıkarmayan bir başlık olmasıdır.
Ücretsiz bir değerlendirmeyle başlıyoruz. Mevcut durumunuzu çıkarıyor, riskleri ve eksikleri önceliklendirilmiş bir yol haritası halinde sunuyoruz.
Ücretsiz değerlendirme