MFA Nedir? Ayrıcalıklı Erişim Yönetiminde (PAM) Neden Kritik Bir Kontrol?

IT Güvenliği · Kimlik ve Erişim Yönetimi

MFA Nedir? Ayrıcalıklı Erişim Yönetiminde (PAM) Neden Kritik Bir Kontrol? Çok faktörlü kimlik doğrulama tek başına bir güvenlik stratejisi değildir — ayrıcalıklı hesaplar söz konusu olduğunda PAM'in üzerine oturduğu temel katmandır. Bu iki kontrolün nerede ayrıştığını ve nasıl birlikte çalıştığını inceliyoruz.

ODYA Teknoloji • Teknik İçerik
Hızlı Cevap

MFA Nedir? MFA (Multi-Factor Authentication), bir kullanıcının kimliğini doğrulamak için en az iki bağımsız kanıt istemektir. PAM (Privileged Access Management) ise yönetici, root ve servis hesapları gibi ayrıcalıklı kimlikleri keşfeden, kasada saklayan, oturumları kaydeden ve yetkiyi zaman sınırlı hale getiren daha geniş bir disiplindir. MFA, PAM mimarisi içinde "kapıdaki kimlik doğrulama" görevini üstlenir; PAM ise o kapının ardındaki her eylemi yönetir.

Tanım

MFA Nedir?

MFA, bir hesaba erişim için tek bir şifrenin yeterli olmadığı, en az iki farklı kategoriden kanıt talep eden kimlik doğrulama modelidir. Bu kategoriler üç grupta toplanır:

  • Bildiğin Şey
    Şifre, PIN, güvenlik sorusu.
  • Sahip Olduğun Şey
    Donanım güvenlik anahtarı (FIDO2/YubiKey), mobil kimlik doğrulama uygulaması, SMS/OTP kodu.
  • Olduğun Şey
    Parmak izi, yüz tanıma gibi biyometrik veriler.

Kritik nokta, faktörlerin birbirinden bağımsız olmasıdır. Bir saldırganın şifreyi ele geçirmesi, ikinci faktörü de otomatik olarak ele geçirdiği anlamına gelmemelidir — bu yüzden aynı cihazdaki iki uygulama, gerçek anlamda çok faktörlü sayılmaz.

Kullanıcı Adı + Şifre
→
İkinci Faktör Doğrulaması
→
Erişim İzni
Standart MFA Akışı: Kimlik doğrulama tamamlanmadan oturum başlamaz.
Tanım

PAM Nedir?

PAM, kurum içinde en yüksek riski taşıyan hesapları — domain admin, root, veritabanı yöneticisi, servis ve API hesapları — merkezi olarak yönetmek için kurulan kontrol katmanıdır. Kapsamı MFA'dan çok daha geniştir ve tipik olarak şu bileşenleri içerir:

Parola Kasası (Vault)
Ayrıcalıklı kimlik bilgilerini şifreli olarak saklar, kullanıcıya asla düz metin göstermez.
Just-In-Time Erişim
Yetkiyi kalıcı değil, ihtiyaç anında ve süreli olarak verir.
Oturum Kaydı Ve İzleme
Ayrıcalıklı bir oturumda yapılan her işlemi kayıt altına alır.
Otomatik Parola Rotasyonu
Kimlik bilgilerinin statik kalmasını engeller.
En Az Ayrıcalık İlkesi
Her kimliğin yalnızca gerektiği kadar yetkiye sahip olmasını sağlar.
📌 İLGİLİ ÇÖZÜM

Ayrıcalıklı Erişim Yönetimi (PAM) Çözümlerimiz

Çözümleri İnceleyin →
Tamamlayıcı Rol

MFA İle PAM Birbirini Nasıl Tamamlar?

MFA "bu kişi gerçekten iddia ettiği kişi mi?" sorusuna cevap verir. PAM ise "bu kişi bu yetkiye sahip olmalı mı, ne kadar süreyle ve ne yaparken?" sorularını yönetir. Biri olmadan diğeri eksik kalır:

Boyut MFA PAM
Odak Kimlik doğrulama anı Erişimin tüm yaşam döngüsü
Kapsam Tüm kullanıcılar Ayrıcalıklı/riskli hesaplar
Oturum Sonrası Görünürlük Yok Tam kayıt ve izleme
Yetki Süresi Belirlemez Zaman sınırlı, iptal edilebilir
Parola Yönetimi Kapsam dışı Otomatik rotasyon ve kasa

Olgun bir kurumsal PAM mimarisinde MFA genellikle iki noktada devreye girer:

  • Kasaya Giriş
    Kullanıcı ayrıcalıklı bir parolayı kasadan çekmeden önce ikinci faktörle doğrulanır.
  • Adım Adım (Step-Up)
    Özellikle riskli bir işlem (örn. üretim veritabanına root erişimi) başlatılmadan hemen önce ek bir doğrulama istenir — normal oturum açmadan farklı, işleme özel bir kontrol noktasıdır.

Sık Yapılan Hata: Kurumlar çoğunlukla son kullanıcı hesapları için MFA'yı zorunlu kılar, ancak servis hesapları ve paylaşılan yönetici hesapları bu kapsamın dışında kalır. Saldırganların ilk hedefi genellikle tam olarak bu kör noktadır — MFA korumasız, uzun ömürlü, geniş yetkili hesaplar.

Strateji

Neden İkisi Birlikte, Tek Başına Değil?

Sadece MFA uygulayan bir kurum, kimliği doğrular ama doğrulanmış kimliğin sistemde ne yaptığını göremez; bir yönetici hesabı ele geçirildiğinde saldırgan, ikinci faktörü bir kez geçtikten sonra sınırsız ve izlenmeyen bir oturuma sahip olur. Sadece PAM uygulayan bir kurum ise erişimi kasa ve rotasyonla kontrol eder, ama kasaya giriş yapan kişinin gerçekten yetkili kişi olduğundan emin olamaz — zayıf bir şifre, tüm PAM mimarisini baypas edebilir. İki kontrol birlikte, hem "kim" hem "ne yaptı" sorularını kapatır.

SSS

Sıkça Sorulan Sorular

S: MFA Ve 2FA Aynı Şey Midir?

2FA, MFA'nın iki faktörle sınırlı bir alt kümesidir. MFA, ikiden fazla faktör (örneğin şifre + donanım anahtarı + biyometrik) kullanabildiği için daha geniş bir kavramdır.

📌 İLGİLİ MAKALE

İki Faktörlü Kimlik Doğrulama (2FA) Nedir?

Makaleyi Oku →

S: PAM Çözümü Olmadan Sadece MFA Yeterli Mi?

Hayır. MFA kimliği doğrular ama oturum sonrasında ayrıcalıklı hesabın ne yaptığını kaydetmez, yetkiyi zaman sınırlı hale getirmez veya parola rotasyonunu yönetmez. Bu kontroller PAM'in alanıdır.

S: MFA'yı PAM İle Entegre Etmenin En Yaygın Yolu Nedir?

Çoğu kurumsal PAM çözümü, kasadan (vault) parola çekme veya ayrıcalıklı oturum başlatma anında adım adım (step-up) MFA doğrulaması tetikler; bu, SAML/OIDC üzerinden mevcut kimlik sağlayıcısına (IdP) bağlanarak yapılır.

Erişimleriniz Tamamen Kontrolünüz Altında Mı?

ODYA Teknoloji'nin sunduğu Identity-First çözümleriyle kurumunuzdaki tüm kimliklerin yaşam döngüsünü kontrol altına alın, ayrıcalıklı erişimleri yönetin ve regülasyonlara tam uyum sağlayın.

Çözümlerimizi İnceleyin →

İçindekiler

ODYA Teknoloji

Detaylı Bilgi İçin
Bizimle İletişime Geçin

    İletişime Geçin