Çözüm Alanları · Ayrıcalıklı erişim yönetimi

Ayrıcalıklı Erişim Yönetimi (PAM) Nedir? Yönetici Hesaplarını Kasaya Almak

Ayrıcalıklı erişim yönetimi (privileged access management, PAM), sunucu, veritabanı, ağ cihazı ve bulut yönetim hesapları gibi yüksek yetkili hesapların kimin elinde olduğunu, ne zaman ve ne için kullanıldığını denetleyen güvenlik alanıdır. Parolalar bir kasada durur, yönetici hedef sisteme parolayı görmeden bağlanır, oturum kaydedilir.

Bir saldırganın ya da kötü niyetli bir çalışanın verebileceği zarar, elindeki hesabın yetkisine bağlıdır. Bu yüzden PAM, fidye saldırılarında ve iç tehditte hasarı sınırlayan kontrollerden biridir; ISO 27001 (Ek A 8.2) ve NIS2 Uygulama Tüzüğü (Ek 11.3) ayrıcalıklı erişimi ayrı bir kontrol olarak ele alır; PCI DSS yönetici erişiminde çok faktörlü doğrulamayı ayrıca ister.

Son güncelleme:

Tanım

PAM nedir? Ayrıcalıklı hesap ne demek?

PAM'a Türkçede ayrıcalıklı hesap yönetimi de denir. Ayrıcalıklı hesap, normal kullanıcının yapamayacağı bir işi yapabilen her hesaptır:

  • Yönetici hesapları: Etki alanı yöneticisi (domain admin), sunuculardaki yerel yönetici, Linux ve Unix'te root.
  • Altyapı hesapları: Veritabanı yöneticisi, ağ ve güvenlik cihazlarının yönetim hesapları, sanallaştırma ve bulut konsolu hesapları.
  • Servis ve uygulama hesapları: Servislerin, zamanlanmış görevlerin ve uygulamaların kullandığı hesaplar; parolaları çoğu zaman betiklere ve yapılandırma dosyalarına gömülüdür. SSH anahtarları da bu gruptadır.
  • Tedarikçi hesapları: Sistemlere uzaktan bağlanan tedarikçi ve destek firmalarının hesapları.

Bu hesaplar çoğu kurumda birkaç kişi arasında ortak kullanılır ve parolaları uzun süre değişmeden kalır; bir sunucuda yapılan işlemin kime ait olduğu sonradan bulunamayabilir.

Çalışma mantığı

PAM nasıl çalışır?

Tipik bir PAM kurulumunda yönetici hedef sisteme doğrudan değil, PAM üzerinden bağlanır:

  1. Kullanıcı PAM'a kendi kimliğiyle ve çok faktörlü doğrulamayla (MFA) girer.
  2. Bağlanmak istediği sunucuyu ya da veritabanını seçer; kural gerektiriyorsa talep bir onaylayıcıya gider.
  3. PAM kasadaki parolayı kullanıcıya göstermeden oturumu açar (RDP, SSH, veritabanı istemcisi ya da web konsolu).
  4. Oturum boyunca ekran ve komutlar kaydedilir; tanımlı yasaklı komutlar engellenebilir, şüpheli oturum canlı izlenip kesilebilir.
  5. Oturum bitince parola, tanımlı kurala göre yeniden değiştirilebilir. Kullanıcı parolayı hiç görmediği için onu dışarı taşıyamaz.

Kurulum keşifle başlar: ayrıcalıklı hesaplar taranır, sahipleri belirlenir. Önce en yüksek yetkili hesaplar (etki alanı yöneticileri, root ve tedarikçi hesapları) kasaya alınır, sonra kapsam genişletilir.

Bileşenler

PAM bileşenleri: şifre kasası, oturum yönetimi ve tam zamanında erişim (JIT)

PAM bileşenleri
BileşenNe yaparHedeflediği sorun
Şifre kasası (parola kasası, password vault)Parolaları ve SSH anahtarlarını şifreli saklar, düzenli ya da her kullanımdan sonra değiştirirUzun süre değişmeyen ortak parolalar
Oturum yönetimi (privileged session management)Bağlantıyı aracı sunucu (proxy) üzerinden açar, ekranı ve komutları kaydederKimin ne yaptığının bilinmemesi, iç tehdit
Tam zamanında erişim (just-in-time, JIT)Kalıcı yetki yerine talep ve onayla süreli yetki verirSürekli açık duran yönetici hakları
Uygulama parolalarıGömülü parola yerine uygulamaya çalışma anında kasadan parola verirKodda ve yapılandırma dosyasında açık parola
Tedarikçi erişimiDış firmaya yalnız gereken sisteme süreli ve kayıtlı erişim verirAğa geniş açılan tedarikçi hesabı

Şifre kasası (password vault), ayrıcalıklı hesapların parolalarını ve SSH anahtarlarını şifreli saklayan, oturumu kullanıcıya parolayı göstermeden açan ve parolaları kurala göre değiştiren PAM bileşenidir. Kasa tek başına PAM değildir: kasadan parolayı alıp kendi bilgisayarından bağlanan yönetici yine kayıt dışında çalışır. Kasa, oturum yönetimi ve süreli yetki birlikte kurulduğunda erişim denetlenebilir olur.

Çalışanların kendi bilgisayarlarındaki yerel yönetici hakları ayrı bir alandır: Uç Nokta Ayrıcalık Yönetimi (EPM).

Gerçek vakalar

Kimlik ve ayrıcalıklı erişimin aşıldığı gerçek saldırılar

Aşağıdaki üç vakada da giriş noktası bir kullanıcı hesabıydı. PAM ilk girişi tek başına engellemeyebilir; asıl işi, ele geçirilen hesabın oradan yönetici sistemlere ilerlemesini zorlaştırmaktır:

  • Yakıt boru hattına fidye saldırısı · 2021 · Tek parolaya dayanan uzak erişim

    Hâlâ etkin olan eski bir VPN hesabının parolası ele geçirilmişti; CEO'nun Senato'daki ifadesine göre hesapta çok faktörlü doğrulama yoktu. Saldırganlar bu hesapla ağa girdi ve BT sistemlerini şifreledi. Boru hattı geçici olarak durduruldu; ABD'nin doğu kıyısında yakıt tedariki aksadı.

    Sonuç: Yaklaşık altı gün süren kesinti yakıt istasyonlarına yansıdı; saldırganlara yaklaşık 4,4 milyon dolar fidye ödendi.

    Ayrıcalıklı erişim yönetimi ile: Yönetici sistemlere geçiş ikinci doğrulama ve onay ister; açılan oturum kayda girer.

  • Bir ulaşım platformu · 2022 · Doğrulama bildirimi bombardımanı

    Bir dış yüklenicinin ele geçirilmiş parolasıyla art arda oturum açılmaya çalışıldı; her deneme telefona yeni bir onay bildirimi gönderdi (MFA yorgunluğu). Yüklenici birini onaylayınca saldırgan içeri girdi, başka çalışan hesaplarına geçti ve birkaç iç araçta yetkisini yükseltti.

    Sonuç: Birden fazla iç sisteme erişildi; iç yazışmalar ve kurumsal bilgiler ele geçti, olayı saldırganın kendisi duyurdu.

    Ayrıcalıklı erişim yönetimi ile: Yönetici yetkisi talep ve onayla, süreli verilir; bir bildirimi onaylamak yetmez.

  • Otel ve eğlence zinciri · 2023 · Yardım masasının sosyal mühendislikle aşılması

    Saldırıyı üstlenen grubun basına aktardığına göre saldırganlar BT yardım masasını arayıp kendilerini bir çalışan olarak tanıttı ve sistemlere erişim elde etti. İlk girişte yazılım açığı kullanılmadı; aşılan adım, yardım masasının arayanın kimliğini doğrulamasıydı.

    Sonuç: Kritik otel ve eğlence sistemleri günlerce aksadı; şirket yaklaşık 100 milyon dolarlık finansal etki açıkladı.

    Ayrıcalıklı erişim yönetimi ile: Yardım masası kimlik konsoluna PAM üzerinden süreli bağlanır; her sıfırlama kayda girer.

Değerlendirme

PAM ürününü değerlendirmek: keşiften felaket kurtarmaya

  1. Keşif: Etki alanında, sunucularda, ağ cihazlarında ve veritabanlarında ayrıcalıklı hesapları ve gömülü parolaları otomatik buluyor mu?
  2. Hedef sistem kapsamı: Windows, Linux ve Unix, veritabanı, ağ cihazı, sanallaştırma ve bulut konsolu için hazır bağlayıcı var mı; kuruma özel sistemler eklenebiliyor mu?
  3. Kullanım alışkanlığı: Yöneticiler alıştıkları istemcilerle (RDP, SSH, veritabanı aracı) bağlanabiliyor mu? Zor bir akış PAM'ın etrafından dolaşılmasına yol açar.
  4. Oturum kaydı ve arama: Kayıtlar videonun yanında komut ve metin olarak aranabiliyor mu; saklama süresi ve depolama ihtiyacı ne?
  5. Süreli yetki ve onay: JIT, onay akışı ve acil durum erişimi (break glass) tanımlanabiliyor mu; onaylar kayda giriyor mu?
  6. Erişilebilirlik: PAM çalışmazsa yöneticiler sistemlere nasıl girecek? Kümeleme ve felaket kurtarma planı baştan konuşulmalı.
  7. Kurulum ve lisans: Ürün şirket içinde mi, SaaS olarak mı çalışacak; lisans kullanıcı, hedef sistem ya da eşzamanlı oturum sayısına göre mi hesaplanıyor?

Regülasyonlar

KVKK ve uluslararası standartlarda ayrıcalıklı erişim

KVKK'nın Kişisel Veri Güvenliği Rehberi (Ocak 2018), Tablo 4.1'deki teknik tedbirler arasında yetki matrisini, yetki kontrolünü, erişim loglarını ve kullanıcı hesap yönetimini sayar. Tablodaki satırlar uyum anlamına gelmez; ayrıcalıklı erişim kontrollerinin hangi uluslararası gerekliliğe teknik karşılık verdiğini gösterir, ayrıntı bağlantılı regülasyon sayfasındadır. UT kısaltması, NIS2 için çıkarılan (AB) 2024/2690 sayılı Uygulama Tüzüğü'nü gösterir; Tüzük DNS hizmet sağlayıcıları, bulut, veri merkezi, yönetilen hizmet ve yönetilen güvenlik hizmeti sağlayıcıları gibi belirli dijital altyapı ve hizmet kuruluşlarına uygulanır.

Ayrıcalıklı erişim yönetimi ile ilişkili regülasyon gereklilikleri
RegülasyonGereklilikNe istiyor
ISO/IEC 270018.2 · 8.18 · 8.5Ayrıcalıklı erişim haklarının sınırlanması, ayrıcalıklı yardımcı programların denetlenmesi, güvenli kimlik doğrulama
GDPRMadde 32/1-b · gizlilik ve bütünlükİşleme sistemlerinin gizliliğinin ve bütünlüğünün sürekli korunması (ayrıcalıklı erişimin sınırlanması bu korumaya katkı verir)
PCI DSS7.2.2 · 7.2.4 · 7.2.5En az ayrıcalık, altı ayda bir hesap gözden geçirme, sistem hesaplarının sınırlanması
PCI DSS8.4.1–8.4.3 · 8.6.1–8.6.3Yönetici ve uzak erişimde çok faktörlü doğrulama, gömülü parolaların yasaklanması
EU AI ActMadde 15(5) · veri ve model zehirlemeEğitim verisini ya da önceden eğitilmiş bileşenleri değiştirmeye yönelik saldırılara karşı, gerektiğinde önleme ve tespit tedbirleri (bu dosyalara yazma yetkisinin sınırlanıp kayda alınması böyle bir teknik tedbir olabilir)
ISO 223018.4 · Müdahale ve planlarMüdahale yapısının ve iş sürekliliği planlarının belgelenmesi (kesinti sırasında yönetici hesaplarına kontrollü ve kayıtlı acil erişim bu planlarda yer alabilir)
SOC 2CC6.1 · CC6.2 · CC6.3Mantıksal erişim, hesap açma ve kapatma, en az ayrıcalık
TISAX4.1.2BT sistemlerine kullanıcı erişiminin güvenliği; ayrıcalıklı erişim yönetimi, iki faktörlü doğrulama
IEC 62443SR 1.1 · SR 2.1İnsan kullanıcıların tanımlanması ve kimlik doğrulaması, yetkilendirmenin uygulanması, en az ayrıcalık
NIS221(2)(i) · (j) · UT 11.3Ayrıcalıklı hesapların yönetimi ve çok faktörlü doğrulama

Ürünler

PAM çözümleri: Innoset portföyündeki ürünler

Kron PAM, ayrıcalıklı erişim yönetimini veritabanı erişim denetimi ve şifre kasasıyla aynı üründe toplayan yerli bir çözümdür. ManageEngine tarafında PAM360 kasa, süreli erişim ve oturum kaydını bir arada yönetir; Password Manager Pro parola kasasına, Access Manager Plus uzak oturumların onayına ve kaydına odaklanır. Hedef sistemlerinize ve kurulum tercihinize uyan ürünü PoC'de birlikte sınarız.

  • Kron PAM: Ayrıcalıklı erişim yönetimi, veritabanı erişim denetimi ve şifre kasası; yerli üretici.
  • ManageEngine PAM360: Ayrıcalıklı hesapları kasaya alır, erişimi süreli verir, oturumları kaydeder; SSH anahtarı ve sertifikaları da yönetir.
  • ManageEngine Password Manager Pro: Ayrıcalıklı parolaları kasada saklar, otomatik değiştirir, onayla paylaştırır.
  • ManageEngine Access Manager Plus: Ayrıcalıklı uzak oturumları onaya bağlar, canlı izler ve video olarak kaydeder.

Kaynaklar

Kaynaklar

Sayfadaki tanım, madde ve tarihler aşağıdaki kaynaklara dayanır; resmî metinler önce gelir (kontrol: 4 Ekim 2026).

Sık Sorulan Sorular

Ayrıcalıklı erişim yönetimi hakkında sık sorulan sorular

PAM ile kurumsal şifre yöneticisi arasındaki fark nedir?

Kurumsal şifre yöneticisi çalışanların kendi parolalarını saklar ve ekipler arasında paylaştırır; parola kullanıcıya gösterilir. PAM yüksek yetkili hesaplara odaklanır: bağlantıyı çoğu zaman parolayı göstermeden açar, oturumu kaydeder ve kullanımdan sonra parolayı değiştirebilir.

PAM ile IAM arasındaki fark nedir?

IAM (identity and access management) bütün kullanıcıların kimliğini, tek oturum açmayı ve hesap yaşam döngüsünü yönetir. PAM bunun bir parçasıdır ve yalnız yüksek yetkili erişime odaklanır: IAM kimin hangi sisteme girebileceğini belirler, PAM ise yönetici yetkisiyle açılan oturumda ne yapıldığını denetler.

Servis hesaplarının parolası kasaya alınınca uygulamalar etkilenir mi?

Etkilenebilir. Parola değişince o hesabı kullanan servis, zamanlanmış görev ya da uygulama yapılandırması da güncellenmelidir; güncellenmezse kimlik doğrulama başarısız olur. Bu yüzden servis hesapları kasaya alınmadan önce nerede kullanıldıkları keşifle çıkarılır ve otomatik parola değişimi önce pilot sistemlerde denenir.

PAM KVKK için zorunlu mu?

Hayır, KVKK PAM'ı adıyla istemez; Kişisel Veri Güvenliği Rehberi ürün adı vermez, yetki kontrolü ve erişim logları gibi tedbirleri sayar. Az sayıda yönetici hesabı olan bir kurum, yönetici işlemlerinin kim tarafından ve hangi onayla yapıldığını etki alanı (Active Directory) kayıtları ve sıkı bir onay prosedürüyle de belgeleyebilir. Hesap ve sistem sayısı arttıkça bu kaydı elle tutmak zorlaşır; PAM onayları ve oturumları otomatik olarak kayda geçirir.

İlgili sayfalar

İlgili çözümler, ürünler ve regülasyonlar

Ayrıcalıklı hesaplarınızın envanterini çıkaralım

PAM projesi, kurumdaki ayrıcalıklı hesapların ve gömülü parolaların bulunmasıyla başlar. Kısa bir görüşmede keşif ve PoC kapsamını birlikte belirleyelim.

PoC Görüşmesi Talep Edin ya da 0212 951 05 00