Çözüm Alanları · Uç nokta ayrıcalık yönetimi

Uç Nokta Ayrıcalık Yönetimi (EPM) Nedir? Yönetici Hakkını İşi Durdurmadan Kaldırmak

Uç nokta ayrıcalık yönetimi (endpoint privilege management, EPM), kullanıcıların bilgisayarlarındaki ve sunuculardaki yerel yönetici (local admin) haklarını kaldıran, yetkiyi kişiye değil yalnız gereken uygulamaya ya da işleme veren güvenlik yaklaşımıdır. Kullanıcı standart hesapla çalışır; yazıcı kurmak ya da onaylı bir programı güncellemek gibi işler yine yapılır.

Yerel yönetici olan bir kullanıcının açtığı zararlı dosya, tek bir UAC onayıyla (Windows'un yönetici onayı penceresi) ya da bilinen UAC atlatma teknikleriyle aynı yönetici yetkisine geçebilir; bu yetkiyle güvenlik ajanını durdurmaya, bellekten kimlik bilgisi okumaya ve kalıcılık kurmaya çalışır. EPM'de kullanıcı standart hesapla çalıştığı için bu kısa yol ortadan kalkar.

Son güncelleme:

Tanım

EPM nedir? En az ayrıcalık ilkesi ve ayrıcalık yükseltme

EPM'in dayandığı ilke en az ayrıcalıktır (principle of least privilege): her kullanıcı ve her süreç yalnız işini yapmaya yetecek yetkiyle çalışır. İlke, Jerome Saltzer ve Michael Schroeder'in 1975 tarihli The Protection of Information in Computer Systems makalesindeki tasarım ilkelerinden biridir; bugün ISO 27001'de, PCI DSS'te ve NIST SP 800-53'te (AC-6) karşılığı vardır.

Ayrıcalık yükseltme (privilege escalation), standart yetkiyle çalışan bir saldırganın yönetici ya da SYSTEM (Windows'ta işletim sisteminin kendi hesabı) yetkisi elde etmesidir. MITRE ATT&CK bunu ayrı bir taktik olarak listeler (TA0004). Kullanıcı zaten yerel yöneticiyse yetki saldırgana bir UAC onayı kadar uzaktadır. Hak kaldırıldığında saldırganın atması gereken ek adım, EDR'a yeni bir tespit fırsatı verir.

EPM iki iş yapar: kullanıcıyı yerel Administrators grubundan çıkarır ve gerçekten yetki isteyen işleri kurallarla yükseltir. Kural bir uygulamaya, yayıncı imzasına, dosya özetine ya da belirli bir yönetim işlemine (ör. ağ ayarı, yazıcı kurulumu) yazılır; yükseltilen yalnız o süreçtir, kullanıcının oturumu değil.

Çalışma mantığı

EPM ajanı yetki isteyen bir süreçte ne yapar?

Uç noktaya kurulan ajan, yönetici yetkisi isteyen her süreci yakalar ve kurala göre üç şeyden birini yapar:

  • Otomatik yükseltme: Onaylı uygulama yetkiyle başlar; kullanıcıdan yönetici parolası istenmez.
  • Talep ve onay: Listede olmayan bir uygulama için kullanıcı gerekçe yazar; BT onaylarsa yetki o uygulamaya, gerekirse belirli bir süre için verilir.
  • Engelleme: Bilinen riskli araçlar ve kullanıcının yapmaması gereken işlemler (ör. güvenlik ajanını durdurmak) reddedilir.

Her yükseltme kayda girer: kim, hangi cihazda, hangi uygulamayı, hangi gerekçeyle yükseltti. Denetimde “yönetici hakları kontrol ediliyor mu” sorusuna kanıt olarak bu kayıt gösterilir. Birçok üründe EPM ve uygulama kontrolü aynı ajandadır: biri neyin çalışacağına, öteki hangi yetkiyle çalışacağına karar verir.

Uygulama

Yerel yönetici hakkını kaldırmak neden zor, nasıl yapılır?

Yönetici hakkını kaldırmak teknik olarak bir grup üyeliği değişikliğidir. Zorluk, ertesi sabah gelen destek taleplerindedir:

  • Kendini güncellemeye çalışan ya da Program Files ve HKLM altına yazan eski uygulamalar
  • Yazıcı, tarayıcı ve USB cihaz sürücüleri
  • Yazılım geliştiricilerin, mühendislerin ve saha ekiplerinin araçları
  • Yönetici hakkına alışmış ve geri alınmasını yetki kaybı olarak gören kullanıcılar

Bu yüzden iş sırayla yapılır:

  1. Denetim modu: EPM ajanı haklar kaldırılmadan kurulur ve birkaç hafta boyunca hangi uygulamanın gerçekten yönetici yetkisi istediğini kaydeder.
  2. Kural seti: Kayıttaki uygulamalar için yükseltme kuralları yazılır; gereksiz olanlar ayıklanır.
  3. Pilot grup: Haklar önce BT'de ve gönüllü bir grupta kaldırılır, talep akışı denenir.
  4. Yaygınlaştırma: Kullanıcılar Group Policy ya da Intune ile yerel Administrators grubundan çıkarılır; geliştiriciler gibi istisnalar süreli yetkiyle yönetilir.
  5. Yerleşik yönetici hesabı: Cihazlardaki yerel yönetici hesabının parolası Windows LAPS ile cihaza özel ve düzenli değişen hâle getirilir.

KVKK'nın Kişisel Veri Güvenliği Rehberi (Ocak 2018, bölüm 3.1) de yönetici hesabı ve admin yetkisinin yalnız ihtiyaç olduğunda kullanılmak üzere açılmasını erişimi sınırlayan tedbirler arasında sayar.

Karşılaştırma

EPM ile PAM farkı

EPM ve PAM karşılaştırması
KonuEPMPAM
Korunan yetkiBilgisayar ve sunucularda kullanıcının yerel yönetici hakkıSunucu, veritabanı, ağ cihazı ve bulut yönetim hesapları
KimlerBütün çalışanlarBT yöneticileri, servis hesapları, tedarikçiler
YöntemYetkiyi uygulamaya ya da işleme verirParolayı kasada tutar, oturumu aracı sunucu (proxy) üzerinden açar ve kaydeder
Tipik soru“Bu kullanıcı neden yerel yönetici?”“Bu sunucuya root olarak kim, ne zaman bağlandı?”

İkisi birbirinin yerini tutmaz. PAM yöneticilerin ortak hesaplarını korur ama çalışanın dizüstündeki yönetici hakkına dokunmaz; EPM ise sunucudaki root parolasını kasaya almaz. PAM tarafı için: Ayrıcalıklı Erişim Yönetimi (PAM).

Gerçek vakalar

Standart hesaptan yönetici yetkisine: gerçek vaka

ABD Enerji Bakanlığı adına çalışan Idaho Ulusal Laboratuvarı'nın (INL) 2022 tarihli analizine göre saldırganlar önce standart kullanıcı hesaplarını ele geçirdi, Mimikatz gibi araçlarla kimlik bilgisi topladı ve sonunda bütün BT altyapısını yönetecek yetkiye ulaştı. Yerel yönetici hakkı olmayan bir iş istasyonunda bellekten kimlik bilgisi okumak için önce ayrıcalık yükseltmek gerekir; EPM saldırgana bu ek adımı zorunlu kılar. Etki alanı yöneticisinin kimlik bilgileri ele geçtikten sonraki dağıtımı ise EPM tek başına durdurmaz; o aşama ayrıcalıklı erişim yönetiminin alanıdır:

  • LockerGoga · 2019 · Yüksek yetkiyle yayılan fidye saldırısı

    Saldırganlar yüksek yetkili kimlik bilgilerine ulaştı ve fidye yazılımını yönetici yetkisiyle çok sayıda sisteme dağıttı. Küresel üretim ağı etkilenince bazı tesisler elle işletime geçti; çalışanlar ilk günlerde kâğıt ve kalemle çalıştı. Sistemler güvenilir yedeklerden yeniden kuruldu.

    Sonuç: Şirketin 40 ülkedeki küresel organizasyonu etkilendi; toplam maliyet yaklaşık 800 milyon Norveç kronuna ulaştı.

    Uç nokta ayrıcalık yönetimi ile: Kalıcı yönetici hakkı kalkar; yetki yalnız gereken iş için verilir.

PoC

EPM ürününde kural motoru ve talep akışı nasıl sınanır?

  1. Denetim modu ve keşif: Haklar kaldırılmadan önce hangi uygulamanın yetki istediği raporlanıyor mu?
  2. Kural esnekliği: Yükseltme uygulamaya, yayıncıya, dosya özetine, kullanıcıya, gruba ve cihaza göre yazılabiliyor mu; Denetim Masası öğeleri ve kurulum paketleri (MSI) ayrı ayrı yükseltilebiliyor mu?
  3. Talep akışı: Kullanıcı gerekçe yazıp istek gönderebiliyor mu; ağdan kopuk cihaz için onay kodu gibi bir yol var mı?
  4. Alt süreçler: Yükseltilen uygulamanın açtığı dosya penceresi ya da alt süreç de yönetici olarak mı çalışıyor? Bu, yükseltmenin bilinen bir kötüye kullanma yoludur.
  5. Uygulama kontrolüyle birlikte: İzin ve engel listeleri yükseltme kurallarıyla aynı politikada yönetilebiliyor mu?
  6. Platform kapsamı: Windows'un yanında macOS ve sunucular aynı yaklaşımla yönetiliyor mu?

Regülasyonlar

Standartlarda en az ayrıcalık ve yerel yönetici hakları

Tablodaki maddelerin hiçbiri EPM'i adıyla istemez; her satır, yerel yönetici haklarını kaldırmanın ve yükseltmeyi kayda almanın hangi gerekliliğe teknik kontrol olarak karşılık geldiğini gösterir. Satırlar bir uyum beyanı değildir. UT, NIS2 için çıkarılan (AB) 2024/2690 sayılı Uygulama Tüzüğü'nün ekindeki maddeleri gösterir; Tüzük bulut, veri merkezi ve yönetilen hizmet sağlayıcıları gibi belirli dijital altyapı ve hizmet kuruluşlarına uygulanır.

Uç nokta ayrıcalık yönetimi ile ilişkili regülasyon gereklilikleri
RegülasyonGereklilikNe istiyor
ISO/IEC 270018.2 · 8.18 · 8.5Ayrıcalıklı erişim haklarının sınırlanması, ayrıcalıklı yardımcı programların denetlenmesi, güvenli kimlik doğrulama
ISO/IEC 270018.19Çalışan sistemlere yazılım kurulumunun denetlenmesi
GDPRMadde 32/1-b · gizlilik ve bütünlükİşleme sistemlerinin gizliliğinin ve bütünlüğünün sürekli korunması (ayrıcalıklı erişimin sınırlanması bu korumaya katkı verir)
PCI DSS7.2.2 · 7.2.4 · 7.2.5En az ayrıcalık, altı ayda bir hesap gözden geçirme, sistem hesaplarının sınırlanması
EU AI ActMadde 15(5) · veri ve model zehirlemeEğitim verisini ya da önceden eğitilmiş bileşenleri değiştirmeye yönelik saldırılara karşı, gerektiğinde önleme ve tespit tedbirleri (bu dosyalara yazma yetkisinin sınırlanıp kayda alınması böyle bir teknik tedbir olabilir)
SOC 2CC6.1 · CC6.2 · CC6.3Mantıksal erişim, hesap açma ve kapatma, en az ayrıcalık
TISAX4.2.1Erişim haklarının atanması; normal kullanıcı hesaplarına ayrıcalıklı hak verilmemesi
IEC 62443SR 1.1 · SR 2.1İnsan kullanıcıların tanımlanması ve kimlik doğrulaması, yetkilendirmenin uygulanması, en az ayrıcalık
NIS221(2)(g) · (i) · UT 11.2Temel siber hijyen; erişim haklarının en az ayrıcalık ve görevler ayrılığı ilkelerine göre, işin gerektirdiği kadar verilmesi

Ürünler

Innoset portföyünde uç nokta ayrıcalık yönetimi ürünleri

Portföydeki iki ürün de ayrıcalık yönetimini uygulama kontrolüyle aynı üründe ele alır. Ivanti Application Control izin listesini dosyanın NTFS sahibine bakan Trusted Ownership yaklaşımıyla kurar; ManageEngine Application Control Plus izin ve engel listeleriyle çalışır. Kural motorunu ve talep akışını kendi uygulamalarınızla PoC'de birlikte sınarız.

Kaynaklar

Kaynaklar

Sayfadaki tanım, madde ve tarihler aşağıdaki kaynaklara dayanır; resmî metinler önce gelir (kontrol: 4 Ekim 2026).

Sık Sorulan Sorular

Uç nokta ayrıcalık yönetimi hakkında sık sorulan sorular

EPM'deki yükseltme ile saldırganın ayrıcalık yükseltmesi aynı şey mi?

Hayır. Saldırganın ayrıcalık yükseltmesi yetkisiz bir yoldur: bir açık, yanlış yapılandırma ya da UAC atlatmasıyla elde edilir. EPM'deki yükseltme ise BT'nin yazdığı bir kurala göre, onaylı bir uygulamanın kayıt altında yönetici yetkisiyle başlatılmasıdır; kullanıcının kendisi yönetici olmaz.

Windows LAPS ile EPM aynı işi mi yapar?

Hayır. Windows LAPS cihazdaki bir yerel yönetici hesabının (çoğunlukla yerleşik Administrator hesabının) parolasını cihaza özel üretir, düzenli değiştirir ve Active Directory ya da Microsoft Entra ID'de yedekler. Kullanıcının kendi hesabındaki yönetici hakkına dokunmaz ve uygulama bazında yükseltme yapmaz; bu iş EPM'indir. İki kontrol birlikte kullanılır.

Yazılım geliştiricilerin yönetici hakkı nasıl yönetilir?

İki yol kullanılır: derleyici, paket yöneticisi ve hata ayıklayıcı gibi araçlar için yükseltme kuralı yazmak ya da talep üzerine süreli yönetici yetkisi vermek. İki yolda da yükseltme kayda girer ve kalıcı yerel yönetici hakkı geri verilmez.

İlgili sayfalar

İlgili çözümler, ürünler ve regülasyonlar

Yönetici haklarını denetim moduyla kaldırmaya başlayın

Birkaç haftalık denetim kaydı, hangi uygulamanın gerçekten yönetici yetkisi istediğini gösterir. Kısa bir görüşmede kural setini ve pilot grubu birlikte planlayalım.

PoC Görüşmesi Talep Edin ya da 0212 951 05 00