Çözüm Alanları · Ayrıcalıklı erişim yönetimi
Ayrıcalıklı Erişim Yönetimi (PAM) Nedir? Yönetici Hesaplarını Kasaya Almak
Ayrıcalıklı erişim yönetimi (privileged access management, PAM), sunucu, veritabanı, ağ cihazı ve bulut yönetim hesapları gibi yüksek yetkili hesapların kimin elinde olduğunu, ne zaman ve ne için kullanıldığını denetleyen güvenlik alanıdır. Parolalar bir kasada durur, yönetici hedef sisteme parolayı görmeden bağlanır, oturum kaydedilir.
Bir saldırganın ya da kötü niyetli bir çalışanın verebileceği zarar, elindeki hesabın yetkisine bağlıdır. Bu yüzden PAM, fidye saldırılarında ve iç tehditte hasarı sınırlayan kontrollerden biridir; ISO 27001 (Ek A 8.2) ve NIS2 Uygulama Tüzüğü (Ek 11.3) ayrıcalıklı erişimi ayrı bir kontrol olarak ele alır; PCI DSS yönetici erişiminde çok faktörlü doğrulamayı ayrıca ister.
- KorunanYönetici, root, servis ve tedarikçi hesapları
- İlk adımAyrıcalıklı hesap ve gömülü parola keşfi
- KanıtOnay, oturum ve komut kaydı
Son güncelleme:
Tanım
PAM nedir? Ayrıcalıklı hesap ne demek?
PAM'a Türkçede ayrıcalıklı hesap yönetimi de denir. Ayrıcalıklı hesap, normal kullanıcının yapamayacağı bir işi yapabilen her hesaptır:
- Yönetici hesapları: Etki alanı yöneticisi (domain admin), sunuculardaki yerel yönetici, Linux ve Unix'te root.
- Altyapı hesapları: Veritabanı yöneticisi, ağ ve güvenlik cihazlarının yönetim hesapları, sanallaştırma ve bulut konsolu hesapları.
- Servis ve uygulama hesapları: Servislerin, zamanlanmış görevlerin ve uygulamaların kullandığı hesaplar; parolaları çoğu zaman betiklere ve yapılandırma dosyalarına gömülüdür. SSH anahtarları da bu gruptadır.
- Tedarikçi hesapları: Sistemlere uzaktan bağlanan tedarikçi ve destek firmalarının hesapları.
Bu hesaplar çoğu kurumda birkaç kişi arasında ortak kullanılır ve parolaları uzun süre değişmeden kalır; bir sunucuda yapılan işlemin kime ait olduğu sonradan bulunamayabilir.
Çalışma mantığı
PAM nasıl çalışır?
Tipik bir PAM kurulumunda yönetici hedef sisteme doğrudan değil, PAM üzerinden bağlanır:
- Kullanıcı PAM'a kendi kimliğiyle ve çok faktörlü doğrulamayla (MFA) girer.
- Bağlanmak istediği sunucuyu ya da veritabanını seçer; kural gerektiriyorsa talep bir onaylayıcıya gider.
- PAM kasadaki parolayı kullanıcıya göstermeden oturumu açar (RDP, SSH, veritabanı istemcisi ya da web konsolu).
- Oturum boyunca ekran ve komutlar kaydedilir; tanımlı yasaklı komutlar engellenebilir, şüpheli oturum canlı izlenip kesilebilir.
- Oturum bitince parola, tanımlı kurala göre yeniden değiştirilebilir. Kullanıcı parolayı hiç görmediği için onu dışarı taşıyamaz.
Kurulum keşifle başlar: ayrıcalıklı hesaplar taranır, sahipleri belirlenir. Önce en yüksek yetkili hesaplar (etki alanı yöneticileri, root ve tedarikçi hesapları) kasaya alınır, sonra kapsam genişletilir.
Bileşenler
PAM bileşenleri: şifre kasası, oturum yönetimi ve tam zamanında erişim (JIT)
| Bileşen | Ne yapar | Hedeflediği sorun |
|---|---|---|
| Şifre kasası (parola kasası, password vault) | Parolaları ve SSH anahtarlarını şifreli saklar, düzenli ya da her kullanımdan sonra değiştirir | Uzun süre değişmeyen ortak parolalar |
| Oturum yönetimi (privileged session management) | Bağlantıyı aracı sunucu (proxy) üzerinden açar, ekranı ve komutları kaydeder | Kimin ne yaptığının bilinmemesi, iç tehdit |
| Tam zamanında erişim (just-in-time, JIT) | Kalıcı yetki yerine talep ve onayla süreli yetki verir | Sürekli açık duran yönetici hakları |
| Uygulama parolaları | Gömülü parola yerine uygulamaya çalışma anında kasadan parola verir | Kodda ve yapılandırma dosyasında açık parola |
| Tedarikçi erişimi | Dış firmaya yalnız gereken sisteme süreli ve kayıtlı erişim verir | Ağa geniş açılan tedarikçi hesabı |
Şifre kasası (password vault), ayrıcalıklı hesapların parolalarını ve SSH anahtarlarını şifreli saklayan, oturumu kullanıcıya parolayı göstermeden açan ve parolaları kurala göre değiştiren PAM bileşenidir. Kasa tek başına PAM değildir: kasadan parolayı alıp kendi bilgisayarından bağlanan yönetici yine kayıt dışında çalışır. Kasa, oturum yönetimi ve süreli yetki birlikte kurulduğunda erişim denetlenebilir olur.
Çalışanların kendi bilgisayarlarındaki yerel yönetici hakları ayrı bir alandır: Uç Nokta Ayrıcalık Yönetimi (EPM).
Gerçek vakalar
Kimlik ve ayrıcalıklı erişimin aşıldığı gerçek saldırılar
Aşağıdaki üç vakada da giriş noktası bir kullanıcı hesabıydı. PAM ilk girişi tek başına engellemeyebilir; asıl işi, ele geçirilen hesabın oradan yönetici sistemlere ilerlemesini zorlaştırmaktır:
Yakıt boru hattına fidye saldırısı · 2021 · Tek parolaya dayanan uzak erişim
Hâlâ etkin olan eski bir VPN hesabının parolası ele geçirilmişti; CEO'nun Senato'daki ifadesine göre hesapta çok faktörlü doğrulama yoktu. Saldırganlar bu hesapla ağa girdi ve BT sistemlerini şifreledi. Boru hattı geçici olarak durduruldu; ABD'nin doğu kıyısında yakıt tedariki aksadı.
Sonuç: Yaklaşık altı gün süren kesinti yakıt istasyonlarına yansıdı; saldırganlara yaklaşık 4,4 milyon dolar fidye ödendi.
Ayrıcalıklı erişim yönetimi ile: Yönetici sistemlere geçiş ikinci doğrulama ve onay ister; açılan oturum kayda girer.
Bir ulaşım platformu · 2022 · Doğrulama bildirimi bombardımanı
Bir dış yüklenicinin ele geçirilmiş parolasıyla art arda oturum açılmaya çalışıldı; her deneme telefona yeni bir onay bildirimi gönderdi (MFA yorgunluğu). Yüklenici birini onaylayınca saldırgan içeri girdi, başka çalışan hesaplarına geçti ve birkaç iç araçta yetkisini yükseltti.
Sonuç: Birden fazla iç sisteme erişildi; iç yazışmalar ve kurumsal bilgiler ele geçti, olayı saldırganın kendisi duyurdu.
Ayrıcalıklı erişim yönetimi ile: Yönetici yetkisi talep ve onayla, süreli verilir; bir bildirimi onaylamak yetmez.
Otel ve eğlence zinciri · 2023 · Yardım masasının sosyal mühendislikle aşılması
Saldırıyı üstlenen grubun basına aktardığına göre saldırganlar BT yardım masasını arayıp kendilerini bir çalışan olarak tanıttı ve sistemlere erişim elde etti. İlk girişte yazılım açığı kullanılmadı; aşılan adım, yardım masasının arayanın kimliğini doğrulamasıydı.
Sonuç: Kritik otel ve eğlence sistemleri günlerce aksadı; şirket yaklaşık 100 milyon dolarlık finansal etki açıkladı.
Ayrıcalıklı erişim yönetimi ile: Yardım masası kimlik konsoluna PAM üzerinden süreli bağlanır; her sıfırlama kayda girer.
Değerlendirme
PAM ürününü değerlendirmek: keşiften felaket kurtarmaya
- Keşif: Etki alanında, sunucularda, ağ cihazlarında ve veritabanlarında ayrıcalıklı hesapları ve gömülü parolaları otomatik buluyor mu?
- Hedef sistem kapsamı: Windows, Linux ve Unix, veritabanı, ağ cihazı, sanallaştırma ve bulut konsolu için hazır bağlayıcı var mı; kuruma özel sistemler eklenebiliyor mu?
- Kullanım alışkanlığı: Yöneticiler alıştıkları istemcilerle (RDP, SSH, veritabanı aracı) bağlanabiliyor mu? Zor bir akış PAM'ın etrafından dolaşılmasına yol açar.
- Oturum kaydı ve arama: Kayıtlar videonun yanında komut ve metin olarak aranabiliyor mu; saklama süresi ve depolama ihtiyacı ne?
- Süreli yetki ve onay: JIT, onay akışı ve acil durum erişimi (break glass) tanımlanabiliyor mu; onaylar kayda giriyor mu?
- Erişilebilirlik: PAM çalışmazsa yöneticiler sistemlere nasıl girecek? Kümeleme ve felaket kurtarma planı baştan konuşulmalı.
- Kurulum ve lisans: Ürün şirket içinde mi, SaaS olarak mı çalışacak; lisans kullanıcı, hedef sistem ya da eşzamanlı oturum sayısına göre mi hesaplanıyor?
Regülasyonlar
KVKK ve uluslararası standartlarda ayrıcalıklı erişim
KVKK'nın Kişisel Veri Güvenliği Rehberi (Ocak 2018), Tablo 4.1'deki teknik tedbirler arasında yetki matrisini, yetki kontrolünü, erişim loglarını ve kullanıcı hesap yönetimini sayar. Tablodaki satırlar uyum anlamına gelmez; ayrıcalıklı erişim kontrollerinin hangi uluslararası gerekliliğe teknik karşılık verdiğini gösterir, ayrıntı bağlantılı regülasyon sayfasındadır. UT kısaltması, NIS2 için çıkarılan (AB) 2024/2690 sayılı Uygulama Tüzüğü'nü gösterir; Tüzük DNS hizmet sağlayıcıları, bulut, veri merkezi, yönetilen hizmet ve yönetilen güvenlik hizmeti sağlayıcıları gibi belirli dijital altyapı ve hizmet kuruluşlarına uygulanır.
| Regülasyon | Gereklilik | Ne istiyor |
|---|---|---|
| ISO/IEC 27001 | 8.2 · 8.18 · 8.5 | Ayrıcalıklı erişim haklarının sınırlanması, ayrıcalıklı yardımcı programların denetlenmesi, güvenli kimlik doğrulama |
| GDPR | Madde 32/1-b · gizlilik ve bütünlük | İşleme sistemlerinin gizliliğinin ve bütünlüğünün sürekli korunması (ayrıcalıklı erişimin sınırlanması bu korumaya katkı verir) |
| PCI DSS | 7.2.2 · 7.2.4 · 7.2.5 | En az ayrıcalık, altı ayda bir hesap gözden geçirme, sistem hesaplarının sınırlanması |
| PCI DSS | 8.4.1–8.4.3 · 8.6.1–8.6.3 | Yönetici ve uzak erişimde çok faktörlü doğrulama, gömülü parolaların yasaklanması |
| EU AI Act | Madde 15(5) · veri ve model zehirleme | Eğitim verisini ya da önceden eğitilmiş bileşenleri değiştirmeye yönelik saldırılara karşı, gerektiğinde önleme ve tespit tedbirleri (bu dosyalara yazma yetkisinin sınırlanıp kayda alınması böyle bir teknik tedbir olabilir) |
| ISO 22301 | 8.4 · Müdahale ve planlar | Müdahale yapısının ve iş sürekliliği planlarının belgelenmesi (kesinti sırasında yönetici hesaplarına kontrollü ve kayıtlı acil erişim bu planlarda yer alabilir) |
| SOC 2 | CC6.1 · CC6.2 · CC6.3 | Mantıksal erişim, hesap açma ve kapatma, en az ayrıcalık |
| TISAX | 4.1.2 | BT sistemlerine kullanıcı erişiminin güvenliği; ayrıcalıklı erişim yönetimi, iki faktörlü doğrulama |
| IEC 62443 | SR 1.1 · SR 2.1 | İnsan kullanıcıların tanımlanması ve kimlik doğrulaması, yetkilendirmenin uygulanması, en az ayrıcalık |
| NIS2 | 21(2)(i) · (j) · UT 11.3 | Ayrıcalıklı hesapların yönetimi ve çok faktörlü doğrulama |
Ürünler
PAM çözümleri: Innoset portföyündeki ürünler
Kron PAM, ayrıcalıklı erişim yönetimini veritabanı erişim denetimi ve şifre kasasıyla aynı üründe toplayan yerli bir çözümdür. ManageEngine tarafında PAM360 kasa, süreli erişim ve oturum kaydını bir arada yönetir; Password Manager Pro parola kasasına, Access Manager Plus uzak oturumların onayına ve kaydına odaklanır. Hedef sistemlerinize ve kurulum tercihinize uyan ürünü PoC'de birlikte sınarız.
- Kron PAM: Ayrıcalıklı erişim yönetimi, veritabanı erişim denetimi ve şifre kasası; yerli üretici.
- ManageEngine PAM360: Ayrıcalıklı hesapları kasaya alır, erişimi süreli verir, oturumları kaydeder; SSH anahtarı ve sertifikaları da yönetir.
- ManageEngine Password Manager Pro: Ayrıcalıklı parolaları kasada saklar, otomatik değiştirir, onayla paylaştırır.
- ManageEngine Access Manager Plus: Ayrıcalıklı uzak oturumları onaya bağlar, canlı izler ve video olarak kaydeder.
Kaynaklar
Kaynaklar
Sayfadaki tanım, madde ve tarihler aşağıdaki kaynaklara dayanır; resmî metinler önce gelir (kontrol: 4 Ekim 2026).
- Tüzük (AB) 2016/679 (GDPR) · EUR-Lex: Regülasyon tablosu: Madde 32/1-b
- Tüzük (AB) 2024/1689 (AI Act) · EUR-Lex: Regülasyon tablosu: Madde 15(5)
- ISO 22301:2019 · iso.org: Regülasyon tablosu: Madde 8.4
- AICPA · 2017 Trust Services Criteria (2022 odak noktaları): Regülasyon tablosu: SOC 2 CC6.1, CC6.2, CC6.3
- ENX · TISAX: Regülasyon tablosu: VDA ISA 4.1.2
- IEC 62443-3-3:2013 · IEC Webstore: Regülasyon tablosu: SR 1.1, SR 2.1
- NIST Glossary: privileged account: Ayrıcalıklı hesap tanımı (NIST SP 800-53 Rev. 5)
- NIST Glossary: privileged user: Normal kullanıcının yapamayacağı güvenlik açısından önemli işleri yapmaya yetkili kullanıcı
- NIST NCCoE: Privileged Account Management bilgi notu: PAM'ın kimlik ve erişim yönetiminin (IAM) ayrıcalıklı hesaplara odaklanan alanı olması
- KVKK: Kişisel Veri Güvenliği Rehberi (Ocak 2018): Tablo 4.1: yetki matrisi, yetki kontrol, erişim logları, kullanıcı hesap yönetimi
- ISO/IEC 27001:2022 · iso.org: Ek A 8.2 ayrıcalıklı erişim hakları, 8.5 güvenli kimlik doğrulama, 8.18 ayrıcalıklı yardımcı programların kullanımı
- PCI SSC Document Library: PCI DSS 4.0.1: 7.2.2, 7.2.4, 7.2.5, 8.4.1–8.4.3 ve 8.6.1–8.6.3 gereklilikleri
- Direktif (AB) 2022/2555 (NIS2) · EUR-Lex: Madde 21(2)(i) ve (j)
- Uygulama Tüzüğü (AB) 2024/2690 · EUR-Lex: UT kısaltması; ek madde 11.3: ayrıcalıklı hesaplar ve sistem yönetimi hesapları; Madde 1: Tüzüğün uygulandığı kuruluş türleri
- ENISA: NIS2 teknik uygulama rehberi (Haziran 2025): UT 11.3 için uygulama rehberi
- ABD Senatosu İç Güvenlik Komitesi: boru hattı şirketi CEO'sunun yazılı ifadesi (8 Haziran 2021): Vaka: kullanılmayan eski VPN profili; BT sistemlerinin şifrelenmesi; 7 Mayıs tespiti, 12 Mayıs akşamı yeniden başlatma
- ABD Senatosu İç Güvenlik Komitesi: boru hattı saldırısı oturumu ve video kaydı (8 Haziran 2021): Vaka: CEO'nun oturumdaki sözlü ifadesi; eski VPN profilinde çok faktörlü doğrulama olmaması
- Cybersecurity Dive: Senato oturumu haberi (9 Haziran 2021): Vaka: CEO'nun oturumda eski VPN profilinin çok faktörlü doğrulama içermediğini söylemesi (oturumun yazılı özeti)
- ABD Adalet Bakanlığı basın bülteni (8 Haziran 2021): Vaka: yaklaşık 75 bitcoin fidye ödemesi
- AP (PBS News): şirketin fidye ödemesini doğrulaması (19 Mayıs 2021): Vaka: yaklaşık 4,4 milyon dolar fidye ödemesi
- Ulaşım platformunun güvenlik açıklaması (19 Eylül 2022): Vaka: dış yüklenicinin ele geçirilen hesabı, tekrarlanan onay bildirimleri, iç araçlarda yükseltilen yetki
- Otel zincirinin SEC Form 8-K bildirimi (5 Ekim 2023): Vaka: yaklaşık 100 milyon dolarlık finansal etki
- NBC News: otel zinciri saldırısı haberi (15 Eylül 2023): Vaka: saldırıyı üstlenen grubun BT yardım masasını arayıp kendini çalışan olarak tanıttığını açıklaması
Sık Sorulan Sorular
Ayrıcalıklı erişim yönetimi hakkında sık sorulan sorular
PAM ile kurumsal şifre yöneticisi arasındaki fark nedir?
Kurumsal şifre yöneticisi çalışanların kendi parolalarını saklar ve ekipler arasında paylaştırır; parola kullanıcıya gösterilir. PAM yüksek yetkili hesaplara odaklanır: bağlantıyı çoğu zaman parolayı göstermeden açar, oturumu kaydeder ve kullanımdan sonra parolayı değiştirebilir.
PAM ile IAM arasındaki fark nedir?
IAM (identity and access management) bütün kullanıcıların kimliğini, tek oturum açmayı ve hesap yaşam döngüsünü yönetir. PAM bunun bir parçasıdır ve yalnız yüksek yetkili erişime odaklanır: IAM kimin hangi sisteme girebileceğini belirler, PAM ise yönetici yetkisiyle açılan oturumda ne yapıldığını denetler.
Servis hesaplarının parolası kasaya alınınca uygulamalar etkilenir mi?
Etkilenebilir. Parola değişince o hesabı kullanan servis, zamanlanmış görev ya da uygulama yapılandırması da güncellenmelidir; güncellenmezse kimlik doğrulama başarısız olur. Bu yüzden servis hesapları kasaya alınmadan önce nerede kullanıldıkları keşifle çıkarılır ve otomatik parola değişimi önce pilot sistemlerde denenir.
PAM KVKK için zorunlu mu?
Hayır, KVKK PAM'ı adıyla istemez; Kişisel Veri Güvenliği Rehberi ürün adı vermez, yetki kontrolü ve erişim logları gibi tedbirleri sayar. Az sayıda yönetici hesabı olan bir kurum, yönetici işlemlerinin kim tarafından ve hangi onayla yapıldığını etki alanı (Active Directory) kayıtları ve sıkı bir onay prosedürüyle de belgeleyebilir. Hesap ve sistem sayısı arttıkça bu kaydı elle tutmak zorlaşır; PAM onayları ve oturumları otomatik olarak kayda geçirir.
İlgili sayfalar
İlgili çözümler, ürünler ve regülasyonlar
Ayrıcalıklı hesaplarınızın envanterini çıkaralım
PAM projesi, kurumdaki ayrıcalıklı hesapların ve gömülü parolaların bulunmasıyla başlar. Kısa bir görüşmede keşif ve PoC kapsamını birlikte belirleyelim.