Follow
Follow

Ayrıcalıklı Erişim Yönetimi (PAM) Neden Kritik? Temel Kavramlar

Sistem yöneticisi hesapları, saldırganların en çok hedeflediği varlıklar arasında. PAM (Privileged Access Management) yaklaşımının temel prensiplerini ve kurumsal faydalarını anlatıyorum.

Bir kurumsal ağa sızan saldırganın asıl hedefi genelde sıradan bir kullanıcı hesabı değil, yönetici (admin) yetkisine sahip bir hesaptır. Domain admin, sunucu yöneticisi veya veritabanı admin hesabı ele geçirildiğinde, saldırgan neredeyse sınırsız bir kontrol elde eder. PAM (Privileged Access Management), tam olarak bu riski azaltmak için var.

PAM’in Temel Prensibi: En Az Yetki (Least Privilege)

PAM’in özünde yatan fikir basit: kimse, ihtiyacı olmadığı sürece yönetici yetkisine sahip olmamalı; sahip olsa bile bu yetki kalıcı değil, zaman sınırlı ve gerekçelendirilmiş olmalı. Bu yaklaşıma “Just-In-Time (JIT) Access” deniyor.

Neden Geleneksel Yaklaşım Yetersiz?

Birçok kurumda hâlâ şu senaryoyla karşılaşıyorum: BT ekibindeki herkes, günün 7/24’ünde domain admin yetkisine sahip bir hesapla günlük işlerini (e-posta okuma, web gezinme dahil) yürütüyor. Bu, bir kimlik avı (phishing) saldırısının doğrudan en yüksek yetkiye ulaşmasına kapı aralıyor. PAM çözümleri bu riski şu şekillerde azaltır:

  • Ayrıcalık Yükseltmesi Talep Bazlı: Yönetici yetkisi, önceden onaylanmış bir süre için (örneğin 1 saat) talep edilir ve süre sonunda otomatik olarak geri alınır.
  • Oturum Kaydı (Session Recording): Ayrıcalıklı bir hesapla yapılan tüm işlemler kayıt altına alınır; bu hem denetim hem de olay sonrası inceleme için kritik.
  • Kasa (Vault) Mekanizması: Yönetici şifreleri kullanıcılar tarafından bilinmez; sistem, gerektiğinde şifreyi kullanıcı adına kullanır ve düzenli olarak otomatik rotasyona tabi tutar.
  • Onay Akışları: Kritik sistemlere erişim, ikinci bir yöneticinin onayına bağlanabilir (four-eyes principle).

PAM, Kimlik Yönetiminin Uzantısıdır

PAM’i izole bir araç olarak değil, genel kimlik ve erişim yönetimi stratejisinin bir parçası olarak ele almak gerekir. Örneğin Microsoft Entra ID‘nin PIM (Privileged Identity Management) özelliği, bulut kaynakları için zaman sınırlı yönetici yetkisi sağlayarak PAM prensiplerini doğrudan uygular. Şirket içi (on-premises) Active Directory ortamlarında ise ayrı PAM çözümleri veya AD’nin kendi “Privileged Access Management” özellikleri devreye girer.

Uygulamada Karşılaşılan Dirençler

PAM projelerinde en büyük engel teknik değil, kültüreldir. “Ben zaten admin’im, neden her seferinde yetki talep edeyim?” sorusuyla sıkça karşılaşıyorum. Bu direnci aşmanın yolu, süreci mümkün olduğunca sürtünmesiz hale getirmek (hızlı onay mekanizmaları) ve güvenlik faydasını somut örneklerle (gerçek olay senaryolarıyla) anlatmaktan geçiyor.

Sonuç

PAM, “sıradan güvenlik önlemlerinden biri” değil, modern siber güvenlik stratejisinin temel taşlarından biridir. Ayrıcalıklı hesapları korumadan diğer tüm güvenlik yatırımlarınız eksik kalır — çünkü saldırganlar zaten en değerli hedefin orada olduğunu biliyor.

Comments
Join the Discussion and Share Your Opinion
Add a Comment

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir


Newsletter
Join Design Community
Get the latest updates, creative tips, and exclusive resources straight to your inbox. Let’s explore the future of design and innovation together.