Kimlik ve Erişim Yönetimi: Regülasyon Çağında Neden MFA Artık Yeterli Değil?

Identity-First Güvenlik

Kimlik ve Erişim Yönetimi: Regülasyon Çağında Neden MFA Artık Yeterli Değil? Kurumların kullandığı hesap sayısı arttıkça kimlik ve erişim yönetimi, tek bir güvenlik aracından çok daha geniş bir sorumluluk alanına dönüşüyor. Bu yazıda, kimlik güvenliğinin bugün hangi katmanlardan oluşması gerektiğini ve regülasyonların bu konuda kurumlardan ne beklediğini ele alıyoruz.

ODYA TeknolojiKimlik ve Erişim Yönetimi
Kısa Cevap

Kimlik ve erişim yönetimi (IAM), bir kurumdaki kullanıcı, ayrıcalıklı hesap, servis hesabı ve makine kimliklerinin doğrulanmasını, yetkilendirilmesini, izlenmesini ve tehdit tespitini kapsayan uçtan uca bir güvenlik disiplinidir. Sadece parola ve çok faktörlü kimlik doğrulamadan ibaret değildir; ayrıcalıklı erişim kontrolü (PAM), oturum izleme ve kimlik tabanlı tehdit tespitini de içerir.

Tanım

Kimlik ve Erişim Yönetimi Nedir?

Dijitalleşmenin hızlanmasıyla birlikte kurumların kullanıcı, uygulama, cihaz ve servis hesapları üzerinden yönettiği erişimlerin sayısı hızla artıyor. Bu artış, kimlik ve erişim yönetimi kavramını yalnızca kullanıcı adı, parola ve çok faktörlü kimlik doğrulamadan ibaret olmaktan çıkarıyor.

Bugün güvenli bir kimlik ve erişim altyapısı; kimliğin doğrulanmasından erişim hakkının belirlenmesine, ayrıcalıklı hesapların kontrolünden oturumların izlenmesine ve kimlik tabanlı tehditlerin tespitine kadar uçtan uca bir kontrol mekanizması gerektiriyor. Başka bir deyişle, kimlik artık tek bir kontrol noktası değil; sürekli izlenmesi gereken bir yaşam döngüsü.

Regülasyonlar

Regülasyonlar Neden Artık MFA'nın Ötesini İstiyor?

Regülasyon ve standartlar da bu dönüşümü yakından takip ediyor. ISO/IEC, SPK, BDDK, EPDK, KVKK, TISAX, NIS2, DORA ve PCI DSS gibi farklı regülasyon ve standartlarda kimlik, erişim kontrolü, yetkilendirme, kayıt ve izleme gibi başlıklar önemli gereklilikler arasında yer alıyor.

ISO/IEC
SPK
BDDK
EPDK
KVKK
TISAX
NIS2
DORA
PCI DSS

Her regülasyonun kapsamı, kontrol seti ve kurumdan beklediği yükümlülükler farklı. Bu nedenle tek bir güvenlik ürününün veya tek bir kontrolün, herhangi bir regülasyona tek başına "uyum garantisi" verdiğini söylemek doğru olmaz. Ancak kimlik ve erişim yönetimi, bu regülasyonların büyük bölümünde karşılığı bulunan ortak bir temel güvenlik alanı olarak öne çıkıyor.

Sorulması gereken soru "MFA kullanıyor muyuz?" olmaktan çıkıp, "Kurumumuzdaki tüm kimliklerin ve erişimlerin yaşam döngüsünü ne kadar etkin kontrol edebiliyoruz?" haline gelmiştir.

Bu soru, kimlik ve erişim yönetimine bakışın merkezinde yer almalı. Çünkü kimlik statik bir varlık değil: kullanıcının rolü değişebilir, erişim ihtiyacı ortadan kalkabilir, ayrıcalıkları artırılabilir ya da hesabı ele geçirilebilir. Dolayısıyla kimlik güvenliği; doğrula → yetkilendir → kontrol et → izle → tespit et → müdahale et döngüsü içinde sürekli olarak ele alınmalı.

Katmanlar

Kimlik ve Erişim Güvenliğinin Temel Katmanları

Kurumlarda kullanıcı hesaplarının yanı sıra ayrıcalıklı hesaplar, servis hesapları, uygulama kimlikleri, uzaktan erişimler, üçüncü taraf erişimleri ile API ve makine kimlikleri gibi çok sayıda farklı kimlik türü bulunuyor. Bunların tamamının aynı şekilde yönetilmesi mümkün değil — bir kullanıcı hesabının erişim politikasıyla bir servis hesabının güvenlik gereksinimleri aynı olmayabilir. Sunduğumuz Identity-First portföyü, bu farklı kimlik türlerini aşağıdaki katmanlar üzerinden ele alıyor.

  • Katman 1
    Kimlik ve Erişim Yönetimi Kullanıcı hesap yönetimi, kimlik yönetimi, yetki matrisi, erişim politikaları ve bilgi erişim kısıtlamaları gibi kontrollerle kullanıcıların hangi kaynaklara erişebileceği belirlenir. Bu yapı, "her kullanıcı her kaynağa erişebilir" yaklaşımı yerine rol, ihtiyaç ve politika temelli bir erişim modeli kurar.
  • Katman 2
    Güçlü Kimlik Doğrulama Çok faktörlü kimlik doğrulama, tek oturum açma (SSO), federasyon, parola yönetimi ve self-service parola işlemleri, kullanıcı kimliklerinin daha kontrollü doğrulanmasını sağlar. Ancak doğru kimlik bilgilerine sahip bir kullanıcının yanlış kaynağa veya gereğinden fazla yetkiyle erişmesi de risk oluşturabileceğinden, güçlü kimlik doğrulama tek başına yeterli değildir.
  • Katman 3
    Ayrıcalıklı Erişimlerin Kontrolü (PAM) Yönetici ve diğer yüksek yetkili hesaplar, standart kullanıcı hesaplarından farklı bir risk seviyesine sahiptir. Bu nedenle ayrıcalıklı erişimlerin kim tarafından, hangi sisteme, hangi yetkiyle ve ne kadar süre boyunca kullanıldığının kontrol edilmesi gerekir. Privileged Access Management (PAM) yaklaşımı, tam da bu noktada kritik bir katman haline gelir: yüksek yetkili hesapların denetim altında tutulmasını sağlayarak, en çok hasar verme potansiyeline sahip erişim noktalarını güvence altına alır.
  • Katman 4
    Uzaktan Erişim ve Uygulama Bazlı Zero Trust Modern çalışma modellerinde erişimler artık yalnızca kurum ağı içinden gerçekleşmiyor. Uzaktan çalışan kullanıcılar, üçüncü taraflar ve farklı lokasyonlardan yapılan bağlantılar, klasik çevre güvenliği yaklaşımının sınırlarını zorluyor. Uzaktan erişim güvenliği ve uygulama bazlı Zero Trust yetenekleri, erişimi ağ üzerindeki konuma göre değil, kimlik ve politika temelli kontrol mekanizmalarıyla değerlendirmeye yardımcı olur.
  • Katman 5
    Oturumların İzlenmesi ve Denetim İzi Erişimin kontrol edilmesi kadar, gerçekleşen erişimlerin kayıt altına alınması da önemlidir. Oturum yönetimi, kayıt ve kontrol ile erişim logları ve denetim izi yetenekleri, kimliklerin ve erişimlerin daha izlenebilir ve denetlenebilir hale gelmesini sağlar. Bu yapı, olay inceleme ve güvenlik denetimleri açısından da önem taşır.
  • Katman 6
    Kimlik Tabanlı Tehditlerin Tespiti Kimlik doğrulamasının başarılı olması, erişimin güvenli olduğu anlamına gelmez. Ele geçirilmiş bir kullanıcı hesabı üzerinden gerçekleştirilen olağandışı erişimler, Account Takeover veya Credential Stuffing gibi saldırılar, geleneksel kimlik doğrulama kontrollerinin ötesinde değerlendirilmelidir. Anomali tespiti, erken uyarı ve anormal davranışların izlenmesi bu katmanın temel bileşenleridir. Amaç yalnızca "bu kullanıcı doğru kişi mi?" sorusuna değil, "bu kullanıcının davranışı normal mi?" sorusuna da sürekli cevap vermektir.
📌 İLGİLİ MAKALE

PAM As A Service: Ayrıcalıklı Erişimi Yönetmenin Akıllı Yolu

Makaleyi Oku →
Riskler

Non-Human Identity Neden Kritik Hale Geliyor?

Kimlik güvenliği denildiğinde yalnızca çalışanları düşünmek artık yeterli değil. Servis hesapları, uygulamalar ve diğer makine kimlikleri de kurumsal kaynaklara erişebiliyor. Üstelik bu hesapların bir kısmı uzun süre aktif kalabiliyor ve insan kullanıcılar gibi düzenli olarak gözden geçirilmeyebiliyor.

Non-Human Identity / servis hesapları yaklaşımı, bu kimlikleri de güvenlik modelinin içine almayı hedefliyor. Buna ek olarak Credential Rotation ve LDAP Credential Exposure azaltımı gibi kontroller, servis ve sistem kimliklerinin güvenliğinin güçlendirilmesine destek oluyor.

Özet

Güvenliğin Merkezine Kimliği Koymak

Kimlik güvenliği artık yalnızca bir IAM projesinin konusu değil. Kullanıcı hesaplarından yönetici hesaplarına, uzaktan erişimlerden uygulamalara, servis hesaplarından tehdit tespitine kadar farklı güvenlik katmanlarının birlikte çalışması gerekiyor. Identity-First yaklaşımının temelinde de bu bütünlük bulunuyor.

Kimlik Doğrulama.
Erişim Kontrolü.
Ayrıcalık Yönetimi.
Oturum Güvenliği.
Tehdit Tespiti.
Non-Human Identity Güvenliği.
Tek Bir Yaklaşımda, Sürekli Kontrol.

Identity-First portföyümüz, kurumların kimlik ve erişim güvenliğini bu bütünsel perspektifle ele almasına ve regülasyonların gerektirdiği teknik kontrolleri daha kapsamlı şekilde yapılandırmasına destek olur.

SSS

Sıkça Sorulan Sorular

S: Kimlik ve Erişim Yönetimi (IAM) Nedir?

Kimlik ve erişim yönetimi (IAM), kurum içindeki kullanıcı, ayrıcalıklı hesap, servis hesabı ve makine kimliklerinin doğrulanması, yetkilendirilmesi, izlenmesi ve yaşam döngüsü boyunca kontrol altında tutulmasını kapsayan güvenlik disiplinidir. Amaç, doğru kimliğin doğru kaynağa doğru koşullarda erişmesini sağlamaktır.

S: Kimlik ve Erişim Yönetimi Neden Önemlidir?

Kurumsal veri ihlallerinin büyük bölümü çalıntı veya kötüye kullanılan kimlik bilgileri üzerinden gerçekleşir. Etkin bir IAM yapısı, hangi kimliğin hangi kaynağa erişebildiğini kontrol ederek yetkisiz erişim, veri sızıntısı ve regülasyon ihlali riskini azaltır.

S: Kimlik ve Erişim Yönetimi Sadece MFA Mıdır?

Hayır. Çok faktörlü kimlik doğrulama kimlik güvenliğinin yalnızca bir katmanıdır. Kapsamlı bir yaklaşım; erişim hakkı belirleme, ayrıcalıklı hesap kontrolü (PAM), oturum izleme ve kimlik tabanlı tehdit tespitini de içerir.

S: IAM ve PAM Arasındaki Fark Nedir?

IAM, kurumdaki tüm kullanıcı ve kimliklerin erişim haklarını yöneten geniş kapsamlı bir disiplindir. PAM ise bu kapsamın bir alt kümesidir ve yalnızca yönetici hesapları gibi yüksek yetkili, kritik risk taşıyan hesapların kontrolüne odaklanır.

S: Kimlik ve Erişim Yönetimi Hangi Regülasyonlarla İlişkilidir?

ISO/IEC, SPK, BDDK, EPDK, KVKK, TISAX, NIS2, DORA ve PCI DSS gibi regülasyon ve standartların çoğunda kimlik doğrulama, erişim kontrolü, yetkilendirme, kayıt ve izleme başlıkları önemli gereklilikler arasında yer alır.

S: PAM (Privileged Access Management) Nedir ve Neden Önemlidir?

PAM, yönetici ve diğer yüksek yetkili hesapların kim tarafından, hangi sisteme, hangi yetkiyle ve ne kadar süreyle kullanıldığını kontrol eden güvenlik yaklaşımıdır. Bu hesaplar standart kullanıcı hesaplarından daha yüksek risk taşıdığı için PAM, ayrıcalıklı erişimlerdeki riski azaltan kritik bir katmandır.

S: Zero Trust ile Kimlik ve Erişim Yönetimi Arasındaki İlişki Nedir?

Zero Trust, erişimin ağ üzerindeki konuma göre değil, kimlik ve politika temelli kontrol mekanizmalarıyla değerlendirilmesi ilkesine dayanır. Bu nedenle kimlik ve erişim yönetimi, uygulama bazlı Zero Trust modelinin çalışabilmesi için temel yapı taşıdır.

S: Non-Human Identity (İnsan Olmayan Kimlik) Nedir?

Servis hesapları, uygulama kimlikleri, API'ler ve makine hesapları gibi insan olmayan kimlikleri ifade eder. Bu hesaplar uzun süre aktif kalabildiği ve düzenli gözden geçirilmeyebildiği için güvenlik modeline dahil edilmesi kritiktir.

Erişimleriniz Tamamen Kontrolünüz Altında Mı?

ODYA Identity-First çözümleriyle kurumunuzdaki tüm kimliklerin yaşam döngüsünü kontrol altına alın, ayrıcalıklı erişimleri yönetin ve regülasyonlara tam uyum sağlayın.

Çözümlerimizi İnceleyin →

İçindekiler

ODYA Teknoloji

Detaylı Bilgi İçin
Bizimle İletişime Geçin

    İletişime Geçin