İçeriğe geç
ipkontrol.net

Proxy

İş Yerinde ve Okulda Proxy: Ne Görülür?

Kurumsal proxy’nin ne kaydettiği, HTTPS denetimi ve çalışan mahremiyeti.

İş yerinde ya da okulda internete çıkan trafik çoğunlukla bir proxy sunucusundan geçiyor. Amacı site engellemek, zararlı indirmeleri durdurmak ve kayıt tutmak. Çalışanın sorduğu soru hep aynı: tam olarak ne görülüyor?

Cevap tek bir ayara bağlı: kurumun HTTPS denetimi yapıp yapmadığı. Bu yazı proxy’nin tuttuğu kayıt satırını açıyor ve o ayarın satırı nasıl değiştirdiğini gösteriyor. Proxy’nin sizden gizli kurulup kurulmadığını anlamanın yollarını şeffaf proxy yazısında anlattık.

Bir kayıt satırında ne var?

Kurumsal proxy’ler her istek için bir satır yazıyor. Ürüne göre biçim değişse de alanlar büyük ölçüde aynı:

AlanHTTPS denetimi yokHTTPS denetimi var
ZamanVarVar
Kullanıcı ya da cihazVar (oturum ya da iç IP)Var
Alan adıVarVar
Tam adres (sayfa yolu, arama sorgusu)YokVar
Aktarılan veri miktarıVarVar
Kategori (sosyal medya, haber, oyun…)VarVar
Karar (izin / engel)VarVar
Sayfa içeriği, form verisiYokGörülebilir; kaydedilip kaydedilmediği ayara bağlı

Soldaki sütun bile az değil: hangi sitelere, ne zaman, ne kadar süre girdiğiniz kişi bazında görülüyor. Sağdaki sütunda buna aradığınız kelimeler ve açtığınız her sayfanın adresi ekleniyor.

HTTPS denetimi nasıl çalışıyor?

Normalde HTTPS bağlantısı tarayıcınızla site arasında uçtan uca şifreli ve arada duran proxy içeriği göremiyor. Kurum bunu aşmak için şunu yapıyor:

  1. Kendi kök sertifikasını şirket bilgisayarlarına yüklüyor.
  2. Proxy, bağlanmak istediğiniz site adına anında bir sertifika üretip bu kök ile imzalıyor.
  3. Tarayıcınız kök sertifikaya güvendiği için uyarı vermiyor.
  4. Proxy bir tarafta sizinle, diğer tarafta gerçek siteyle ayrı şifreli bağlantı kuruyor; ortada içerik açık.

Bu, teknik olarak ortadaki adam düzeninin aynısı; farkı cihazın sahibinin bilgisiyle yapılması.

Denetim var mı, nasıl anlaşılır?

Tek kontrol yeterli: herhangi bir HTTPS sitede adres çubuğundaki simgeye tıklayıp sertifika ayrıntısına bakın ve sertifikayı veren satırını okuyun.

  • Tanınmış bir sertifika kuruluşunun adı yazıyorsa bu sitede denetim yok.
  • Şirketinizin adı, güvenlik ürününün adı ya da "Proxy", "Inspection" gibi bir ifade yazıyorsa bağlantı açılıp yeniden şifreleniyor.

Bazı kurumlar bankacılık ve sağlık sitelerini denetimden muaf tutuyor. Bu yüzden kontrolü birkaç farklı türde sitede yapın. Sertifika ayrıntısını okumayı SSL sertifikası yazısında anlattık.

Hangi cihaz, hangi ağ?

Görülebilen şey, cihazın ve ağın kime ait olduğuna göre değişiyor:

DurumKurum ne görebilir
Şirket bilgisayarı, şirket ağıTablonun sağ sütunu; ayrıca cihazdaki izleme yazılımı varsa ekran ve dosyalar
Şirket bilgisayarı, ev ağıCihaz trafiği kurum VPN’iyle ya da yazılımla yönlendiriyorsa yine aynısı
Kişisel telefon, şirket Wi-Fi’siAlan adları ve miktar; kök sertifika yüklemediyseniz içerik yok
Kişisel telefon, misafir ağıAlan adları ve miktar, kişiyle eşleşmesi daha zayıf
Kişisel telefon, mobil veriHiçbir şey

İkinci satır sık gözden kaçıyor: şirket bilgisayarını eve götürmek onu şirketin gözünden çıkarmıyor. Evden çalışma düzeninin nasıl kurulduğunu evden çalışma ve VPN yazısında anlattık.

Kişisel telefona iş e-postası için bir "cihaz yönetim profili" kurmanız istendiyse o profilin neye izin verdiğini okuyun. Bazı profiller kök sertifika da yüklüyor; o zaman üçüncü satır birinciye dönüşüyor.

VPN ile atlatmak

Şirket ağında kişisel bir VPN açmak içeriği proxy’den saklıyor ama kendisi bir kayıt satırı bırakıyor: sürekli tek bir adrese giden, yüksek hacimli, kategorisi "VPN" ya da "bilinmeyen" olan bir bağlantı. Çoğu kurumsal proxy bunu ayrıca işaretliyor, birçok politika bunu doğrudan ihlal sayıyor. Yani içeriği saklarken saklamaya çalıştığınızı göstermiş oluyorsunuz.

Kişisel işler için en temiz ayrım teknik değil, fiziksel: kişisel cihaz ve mobil veri.

Okul ağları

Okullarda proxy’nin ağırlığı kayıttan çok filtrede. Kategori bazlı engelleme, arama motorlarında güvenli arama zorlaması ve video sitelerinde kısıtlı mod yaygın. Öğrenci cihazına kök sertifika yüklenmesi okul tarafından yönetilen cihazlarda görülüyor; kişisel telefonda genellikle yok. Ev tarafındaki filtreleme seçeneklerini çocuk internet güvenliği yazısında topladık.

Neyin kaydedildiğini nereden öğrenirsiniz?

Teknik kontrolün söyleyemediği şey saklama süresi ve kaydı kimin okuyabildiği. Bunlar kurumun bilgi güvenliği ya da kabul edilebilir kullanım politikasında yazıyor. İşe başlarken imzalanan metinlere ve kurum içi duyurulara bakın; bulamıyorsanız bilgi işlem birimine sorun.

Sıkça sorulan sorular

İş yerindeki proxy HTTPS sitelerde ne görür?

HTTPS denetimi yoksa alan adını, zamanı ve veri miktarını görür, sayfa içeriğini görmez. Denetim varsa tam adresi, arama sorgularını ve sayfa içeriğini de görebilir.

Şirketin HTTPS trafiğimi açtığını nasıl anlarım?

Bir HTTPS sitede sertifika ayrıntısını açıp sertifikayı verenin adına bakın. Tanınmış bir sertifika kuruluşu yerine şirketinizin ya da bir güvenlik ürününün adı yazıyorsa bağlantı denetleniyor.

Kişisel telefonumla şirket Wi-Fi’sine bağlanırsam ne görülür?

Kök sertifika yüklemediyseniz yalnızca bağlandığınız alan adları, zaman ve veri miktarı görülür. Mobil veri kullanırsanız şirket hiçbir şey görmez.

İş yerinde VPN kullanırsam gizlenir miyim?

İçerik gizlenir ama VPN bağlantısının kendisi kayıtta görünür ve çoğu kurumsal proxy bunu ayrıca işaretler. Birçok şirket politikası bunu ihlal sayar.

Gizli sekme iş yerinde işe yarar mı?

Hayır. Gizli sekme yalnızca kendi bilgisayarınızda geçmiş tutmaz; proxy kaydını etkilemez.