MFA Nedir? Ayrıcalıklı Erişim Yönetiminde (PAM) Neden Kritik Bir Kontrol? Çok faktörlü kimlik doğrulama tek başına bir güvenlik stratejisi değildir — ayrıcalıklı hesaplar söz konusu olduğunda PAM'in üzerine oturduğu temel katmandır. Bu iki kontrolün nerede ayrıştığını ve nasıl birlikte çalıştığını inceliyoruz.
MFA Nedir? MFA (Multi-Factor Authentication), bir kullanıcının kimliğini doğrulamak için en az iki bağımsız kanıt istemektir. PAM (Privileged Access Management) ise yönetici, root ve servis hesapları gibi ayrıcalıklı kimlikleri keşfeden, kasada saklayan, oturumları kaydeden ve yetkiyi zaman sınırlı hale getiren daha geniş bir disiplindir. MFA, PAM mimarisi içinde "kapıdaki kimlik doğrulama" görevini üstlenir; PAM ise o kapının ardındaki her eylemi yönetir.
MFA, bir hesaba erişim için tek bir şifrenin yeterli olmadığı, en az iki farklı kategoriden kanıt talep eden kimlik doğrulama modelidir. Bu kategoriler üç grupta toplanır:
Kritik nokta, faktörlerin birbirinden bağımsız olmasıdır. Bir saldırganın şifreyi ele geçirmesi, ikinci faktörü de otomatik olarak ele geçirdiği anlamına gelmemelidir — bu yüzden aynı cihazdaki iki uygulama, gerçek anlamda çok faktörlü sayılmaz.
PAM, kurum içinde en yüksek riski taşıyan hesapları — domain admin, root, veritabanı yöneticisi, servis ve API hesapları — merkezi olarak yönetmek için kurulan kontrol katmanıdır. Kapsamı MFA'dan çok daha geniştir ve tipik olarak şu bileşenleri içerir:
Ayrıcalıklı Erişim Yönetimi (PAM) Çözümlerimiz
MFA "bu kişi gerçekten iddia ettiği kişi mi?" sorusuna cevap verir. PAM ise "bu kişi bu yetkiye sahip olmalı mı, ne kadar süreyle ve ne yaparken?" sorularını yönetir. Biri olmadan diğeri eksik kalır:
| Boyut | MFA | PAM |
|---|---|---|
| Odak | Kimlik doğrulama anı | Erişimin tüm yaşam döngüsü |
| Kapsam | Tüm kullanıcılar | Ayrıcalıklı/riskli hesaplar |
| Oturum Sonrası Görünürlük | Yok | Tam kayıt ve izleme |
| Yetki Süresi | Belirlemez | Zaman sınırlı, iptal edilebilir |
| Parola Yönetimi | Kapsam dışı | Otomatik rotasyon ve kasa |
Olgun bir kurumsal PAM mimarisinde MFA genellikle iki noktada devreye girer:
Sık Yapılan Hata: Kurumlar çoğunlukla son kullanıcı hesapları için MFA'yı zorunlu kılar, ancak servis hesapları ve paylaşılan yönetici hesapları bu kapsamın dışında kalır. Saldırganların ilk hedefi genellikle tam olarak bu kör noktadır — MFA korumasız, uzun ömürlü, geniş yetkili hesaplar.
Sadece MFA uygulayan bir kurum, kimliği doğrular ama doğrulanmış kimliğin sistemde ne yaptığını göremez; bir yönetici hesabı ele geçirildiğinde saldırgan, ikinci faktörü bir kez geçtikten sonra sınırsız ve izlenmeyen bir oturuma sahip olur. Sadece PAM uygulayan bir kurum ise erişimi kasa ve rotasyonla kontrol eder, ama kasaya giriş yapan kişinin gerçekten yetkili kişi olduğundan emin olamaz — zayıf bir şifre, tüm PAM mimarisini baypas edebilir. İki kontrol birlikte, hem "kim" hem "ne yaptı" sorularını kapatır.
2FA, MFA'nın iki faktörle sınırlı bir alt kümesidir. MFA, ikiden fazla faktör (örneğin şifre + donanım anahtarı + biyometrik) kullanabildiği için daha geniş bir kavramdır.
İki Faktörlü Kimlik Doğrulama (2FA) Nedir?
Hayır. MFA kimliği doğrular ama oturum sonrasında ayrıcalıklı hesabın ne yaptığını kaydetmez, yetkiyi zaman sınırlı hale getirmez veya parola rotasyonunu yönetmez. Bu kontroller PAM'in alanıdır.
Çoğu kurumsal PAM çözümü, kasadan (vault) parola çekme veya ayrıcalıklı oturum başlatma anında adım adım (step-up) MFA doğrulaması tetikler; bu, SAML/OIDC üzerinden mevcut kimlik sağlayıcısına (IdP) bağlanarak yapılır.
ODYA Teknoloji'nin sunduğu Identity-First çözümleriyle kurumunuzdaki tüm kimliklerin yaşam döngüsünü kontrol altına alın, ayrıcalıklı erişimleri yönetin ve regülasyonlara tam uyum sağlayın.
Çözümlerimizi İnceleyin →