Çözüm Alanları · Uç nokta ayrıcalık yönetimi
Uç Nokta Ayrıcalık Yönetimi (EPM) Nedir? Yönetici Hakkını İşi Durdurmadan Kaldırmak
Uç nokta ayrıcalık yönetimi (endpoint privilege management, EPM), kullanıcıların bilgisayarlarındaki ve sunuculardaki yerel yönetici (local admin) haklarını kaldıran, yetkiyi kişiye değil yalnız gereken uygulamaya ya da işleme veren güvenlik yaklaşımıdır. Kullanıcı standart hesapla çalışır; yazıcı kurmak ya da onaylı bir programı güncellemek gibi işler yine yapılır.
Yerel yönetici olan bir kullanıcının açtığı zararlı dosya, tek bir UAC onayıyla (Windows'un yönetici onayı penceresi) ya da bilinen UAC atlatma teknikleriyle aynı yönetici yetkisine geçebilir; bu yetkiyle güvenlik ajanını durdurmaya, bellekten kimlik bilgisi okumaya ve kalıcılık kurmaya çalışır. EPM'de kullanıcı standart hesapla çalıştığı için bu kısa yol ortadan kalkar.
- BaşlangıçÖnce birkaç haftalık denetim modu, sonra hakların kaldırılması
- Birlikte kullanılanWindows LAPS, uygulama kontrolü
Son güncelleme:
Tanım
EPM nedir? En az ayrıcalık ilkesi ve ayrıcalık yükseltme
EPM'in dayandığı ilke en az ayrıcalıktır (principle of least privilege): her kullanıcı ve her süreç yalnız işini yapmaya yetecek yetkiyle çalışır. İlke, Jerome Saltzer ve Michael Schroeder'in 1975 tarihli The Protection of Information in Computer Systems makalesindeki tasarım ilkelerinden biridir; bugün ISO 27001'de, PCI DSS'te ve NIST SP 800-53'te (AC-6) karşılığı vardır.
Ayrıcalık yükseltme (privilege escalation), standart yetkiyle çalışan bir saldırganın yönetici ya da SYSTEM (Windows'ta işletim sisteminin kendi hesabı) yetkisi elde etmesidir. MITRE ATT&CK bunu ayrı bir taktik olarak listeler (TA0004). Kullanıcı zaten yerel yöneticiyse yetki saldırgana bir UAC onayı kadar uzaktadır. Hak kaldırıldığında saldırganın atması gereken ek adım, EDR'a yeni bir tespit fırsatı verir.
EPM iki iş yapar: kullanıcıyı yerel Administrators grubundan çıkarır ve gerçekten yetki isteyen işleri kurallarla yükseltir. Kural bir uygulamaya, yayıncı imzasına, dosya özetine ya da belirli bir yönetim işlemine (ör. ağ ayarı, yazıcı kurulumu) yazılır; yükseltilen yalnız o süreçtir, kullanıcının oturumu değil.
Çalışma mantığı
EPM ajanı yetki isteyen bir süreçte ne yapar?
Uç noktaya kurulan ajan, yönetici yetkisi isteyen her süreci yakalar ve kurala göre üç şeyden birini yapar:
- Otomatik yükseltme: Onaylı uygulama yetkiyle başlar; kullanıcıdan yönetici parolası istenmez.
- Talep ve onay: Listede olmayan bir uygulama için kullanıcı gerekçe yazar; BT onaylarsa yetki o uygulamaya, gerekirse belirli bir süre için verilir.
- Engelleme: Bilinen riskli araçlar ve kullanıcının yapmaması gereken işlemler (ör. güvenlik ajanını durdurmak) reddedilir.
Her yükseltme kayda girer: kim, hangi cihazda, hangi uygulamayı, hangi gerekçeyle yükseltti. Denetimde “yönetici hakları kontrol ediliyor mu” sorusuna kanıt olarak bu kayıt gösterilir. Birçok üründe EPM ve uygulama kontrolü aynı ajandadır: biri neyin çalışacağına, öteki hangi yetkiyle çalışacağına karar verir.
Uygulama
Yerel yönetici hakkını kaldırmak neden zor, nasıl yapılır?
Yönetici hakkını kaldırmak teknik olarak bir grup üyeliği değişikliğidir. Zorluk, ertesi sabah gelen destek taleplerindedir:
- Kendini güncellemeye çalışan ya da Program Files ve HKLM altına yazan eski uygulamalar
- Yazıcı, tarayıcı ve USB cihaz sürücüleri
- Yazılım geliştiricilerin, mühendislerin ve saha ekiplerinin araçları
- Yönetici hakkına alışmış ve geri alınmasını yetki kaybı olarak gören kullanıcılar
Bu yüzden iş sırayla yapılır:
- Denetim modu: EPM ajanı haklar kaldırılmadan kurulur ve birkaç hafta boyunca hangi uygulamanın gerçekten yönetici yetkisi istediğini kaydeder.
- Kural seti: Kayıttaki uygulamalar için yükseltme kuralları yazılır; gereksiz olanlar ayıklanır.
- Pilot grup: Haklar önce BT'de ve gönüllü bir grupta kaldırılır, talep akışı denenir.
- Yaygınlaştırma: Kullanıcılar Group Policy ya da Intune ile yerel Administrators grubundan çıkarılır; geliştiriciler gibi istisnalar süreli yetkiyle yönetilir.
- Yerleşik yönetici hesabı: Cihazlardaki yerel yönetici hesabının parolası Windows LAPS ile cihaza özel ve düzenli değişen hâle getirilir.
KVKK'nın Kişisel Veri Güvenliği Rehberi (Ocak 2018, bölüm 3.1) de yönetici hesabı ve admin yetkisinin yalnız ihtiyaç olduğunda kullanılmak üzere açılmasını erişimi sınırlayan tedbirler arasında sayar.
Karşılaştırma
EPM ile PAM farkı
| Konu | EPM | PAM |
|---|---|---|
| Korunan yetki | Bilgisayar ve sunucularda kullanıcının yerel yönetici hakkı | Sunucu, veritabanı, ağ cihazı ve bulut yönetim hesapları |
| Kimler | Bütün çalışanlar | BT yöneticileri, servis hesapları, tedarikçiler |
| Yöntem | Yetkiyi uygulamaya ya da işleme verir | Parolayı kasada tutar, oturumu aracı sunucu (proxy) üzerinden açar ve kaydeder |
| Tipik soru | “Bu kullanıcı neden yerel yönetici?” | “Bu sunucuya root olarak kim, ne zaman bağlandı?” |
İkisi birbirinin yerini tutmaz. PAM yöneticilerin ortak hesaplarını korur ama çalışanın dizüstündeki yönetici hakkına dokunmaz; EPM ise sunucudaki root parolasını kasaya almaz. PAM tarafı için: Ayrıcalıklı Erişim Yönetimi (PAM).
Gerçek vakalar
Standart hesaptan yönetici yetkisine: gerçek vaka
ABD Enerji Bakanlığı adına çalışan Idaho Ulusal Laboratuvarı'nın (INL) 2022 tarihli analizine göre saldırganlar önce standart kullanıcı hesaplarını ele geçirdi, Mimikatz gibi araçlarla kimlik bilgisi topladı ve sonunda bütün BT altyapısını yönetecek yetkiye ulaştı. Yerel yönetici hakkı olmayan bir iş istasyonunda bellekten kimlik bilgisi okumak için önce ayrıcalık yükseltmek gerekir; EPM saldırgana bu ek adımı zorunlu kılar. Etki alanı yöneticisinin kimlik bilgileri ele geçtikten sonraki dağıtımı ise EPM tek başına durdurmaz; o aşama ayrıcalıklı erişim yönetiminin alanıdır:
LockerGoga · 2019 · Yüksek yetkiyle yayılan fidye saldırısı
Saldırganlar yüksek yetkili kimlik bilgilerine ulaştı ve fidye yazılımını yönetici yetkisiyle çok sayıda sisteme dağıttı. Küresel üretim ağı etkilenince bazı tesisler elle işletime geçti; çalışanlar ilk günlerde kâğıt ve kalemle çalıştı. Sistemler güvenilir yedeklerden yeniden kuruldu.
Sonuç: Şirketin 40 ülkedeki küresel organizasyonu etkilendi; toplam maliyet yaklaşık 800 milyon Norveç kronuna ulaştı.
Uç nokta ayrıcalık yönetimi ile: Kalıcı yönetici hakkı kalkar; yetki yalnız gereken iş için verilir.
PoC
EPM ürününde kural motoru ve talep akışı nasıl sınanır?
- Denetim modu ve keşif: Haklar kaldırılmadan önce hangi uygulamanın yetki istediği raporlanıyor mu?
- Kural esnekliği: Yükseltme uygulamaya, yayıncıya, dosya özetine, kullanıcıya, gruba ve cihaza göre yazılabiliyor mu; Denetim Masası öğeleri ve kurulum paketleri (MSI) ayrı ayrı yükseltilebiliyor mu?
- Talep akışı: Kullanıcı gerekçe yazıp istek gönderebiliyor mu; ağdan kopuk cihaz için onay kodu gibi bir yol var mı?
- Alt süreçler: Yükseltilen uygulamanın açtığı dosya penceresi ya da alt süreç de yönetici olarak mı çalışıyor? Bu, yükseltmenin bilinen bir kötüye kullanma yoludur.
- Uygulama kontrolüyle birlikte: İzin ve engel listeleri yükseltme kurallarıyla aynı politikada yönetilebiliyor mu?
- Platform kapsamı: Windows'un yanında macOS ve sunucular aynı yaklaşımla yönetiliyor mu?
Regülasyonlar
Standartlarda en az ayrıcalık ve yerel yönetici hakları
Tablodaki maddelerin hiçbiri EPM'i adıyla istemez; her satır, yerel yönetici haklarını kaldırmanın ve yükseltmeyi kayda almanın hangi gerekliliğe teknik kontrol olarak karşılık geldiğini gösterir. Satırlar bir uyum beyanı değildir. UT, NIS2 için çıkarılan (AB) 2024/2690 sayılı Uygulama Tüzüğü'nün ekindeki maddeleri gösterir; Tüzük bulut, veri merkezi ve yönetilen hizmet sağlayıcıları gibi belirli dijital altyapı ve hizmet kuruluşlarına uygulanır.
| Regülasyon | Gereklilik | Ne istiyor |
|---|---|---|
| ISO/IEC 27001 | 8.2 · 8.18 · 8.5 | Ayrıcalıklı erişim haklarının sınırlanması, ayrıcalıklı yardımcı programların denetlenmesi, güvenli kimlik doğrulama |
| ISO/IEC 27001 | 8.19 | Çalışan sistemlere yazılım kurulumunun denetlenmesi |
| GDPR | Madde 32/1-b · gizlilik ve bütünlük | İşleme sistemlerinin gizliliğinin ve bütünlüğünün sürekli korunması (ayrıcalıklı erişimin sınırlanması bu korumaya katkı verir) |
| PCI DSS | 7.2.2 · 7.2.4 · 7.2.5 | En az ayrıcalık, altı ayda bir hesap gözden geçirme, sistem hesaplarının sınırlanması |
| EU AI Act | Madde 15(5) · veri ve model zehirleme | Eğitim verisini ya da önceden eğitilmiş bileşenleri değiştirmeye yönelik saldırılara karşı, gerektiğinde önleme ve tespit tedbirleri (bu dosyalara yazma yetkisinin sınırlanıp kayda alınması böyle bir teknik tedbir olabilir) |
| SOC 2 | CC6.1 · CC6.2 · CC6.3 | Mantıksal erişim, hesap açma ve kapatma, en az ayrıcalık |
| TISAX | 4.2.1 | Erişim haklarının atanması; normal kullanıcı hesaplarına ayrıcalıklı hak verilmemesi |
| IEC 62443 | SR 1.1 · SR 2.1 | İnsan kullanıcıların tanımlanması ve kimlik doğrulaması, yetkilendirmenin uygulanması, en az ayrıcalık |
| NIS2 | 21(2)(g) · (i) · UT 11.2 | Temel siber hijyen; erişim haklarının en az ayrıcalık ve görevler ayrılığı ilkelerine göre, işin gerektirdiği kadar verilmesi |
Ürünler
Innoset portföyünde uç nokta ayrıcalık yönetimi ürünleri
Portföydeki iki ürün de ayrıcalık yönetimini uygulama kontrolüyle aynı üründe ele alır. Ivanti Application Control izin listesini dosyanın NTFS sahibine bakan Trusted Ownership yaklaşımıyla kurar; ManageEngine Application Control Plus izin ve engel listeleriyle çalışır. Kural motorunu ve talep akışını kendi uygulamalarınızla PoC'de birlikte sınarız.
- Ivanti Application Control: Uygulama kontrolüyle birlikte ayrıcalık yönetimi: yönetici hakkı kalkar, yetki uygulamaya özel verilir.
- ManageEngine Application Control Plus: Yönetici haklarını kaldırıp yetkiyi uygulamaya özel verir; izin ve engel listeleriyle birlikte çalışır.
Kaynaklar
Kaynaklar
Sayfadaki tanım, madde ve tarihler aşağıdaki kaynaklara dayanır; resmî metinler önce gelir (kontrol: 4 Ekim 2026).
- Tüzük (AB) 2016/679 (GDPR) · EUR-Lex: Regülasyon tablosu: Madde 32/1-b
- Tüzük (AB) 2024/1689 (AI Act) · EUR-Lex: Regülasyon tablosu: Madde 15(5)
- AICPA · 2017 Trust Services Criteria (2022 odak noktaları): Regülasyon tablosu: SOC 2 CC6.1, CC6.2, CC6.3
- ENX · TISAX: Regülasyon tablosu: VDA ISA 4.2.1
- IEC 62443-3-3:2013 · IEC Webstore: Regülasyon tablosu: SR 1.1, SR 2.1
- Direktif (AB) 2022/2555 (NIS2) · EUR-Lex: Regülasyon tablosu: Madde 21(2)(g), (i)
- Saltzer ve Schroeder: The Protection of Information in Computer Systems, Proceedings of the IEEE (1975): En az ayrıcalık ilkesinin 1975 tarihli kaynağı
- NIST SP 800-53 Rev. 5: AC-6 Least Privilege: AC-6 en az ayrıcalık kontrolü
- NIST Glossary: least privilege: En az ayrıcalık tanımı
- MITRE ATT&CK TA0004: Privilege Escalation: Ayrıcalık yükseltmenin ayrı taktik olması; yerel yönetici ve SYSTEM örnekleri
- MITRE ATT&CK T1548.002: Bypass User Account Control: UAC onayıyla ya da UAC atlatmayla yönetici yetkisine geçiş
- MITRE ATT&CK T1003.001: LSASS Memory: Bellekteki kimlik bilgisinin yönetici ya da SYSTEM yetkisiyle okunması
- ISO/IEC 27001:2022 · iso.org: Ek A 8.2 ayrıcalıklı erişim hakları, 8.5 güvenli kimlik doğrulama, 8.18 ayrıcalıklı yardımcı programların kullanımı, 8.19 çalışan sistemlere yazılım kurulumu
- PCI SSC Document Library: PCI DSS 4.0.1: 7.2.2: işin gerektirdiği en az ayrıcalık; ayrıca regülasyon tablosundaki Gereklilik 7.2.4, 7.2.5
- KVKK: Kişisel Veri Güvenliği Rehberi (Ocak 2018): Bölüm 3.1: yönetici hesabı ve admin yetkisinin yalnız ihtiyaç olduğunda açılması
- Microsoft Learn: Windows LAPS overview: Yerel yönetici hesabı parolasının yönetilmesi ve yedeklenmesi
- Microsoft Learn: Intune account protection (Local user group membership): Intune ile yerel Administrators grubu üyeliğinin yönetilmesi
- Uygulama Tüzüğü (AB) 2024/2690 · EUR-Lex: UT kısaltması; ek madde 11.2: erişim haklarının yönetimi
- ENISA: NIS2 teknik uygulama rehberi (Haziran 2025): UT 11.2 için uygulama rehberi
- INL CyOTE: LockerGoga fidye saldırısı öncül analiz raporu (30 Eylül 2022): Vaka: standart kullanıcı hesaplarının ele geçirilmesi, Mimikatz ile kimlik bilgisi toplanması, altyapının tamamını yönetecek yetkiye ulaşılması
- Microsoft Source: LockerGoga vakası yazısı: Vaka: 40 ülkede 35.000 çalışanın etkilenmesi, etki alanı denetleyicilerinden dağıtım, ilk günlerde kâğıt ve kalemle çalışma
- Saldırıya uğrayan şirketin siber saldırı açıklaması: Vaka: yaklaşık 800 milyon NOK toplam maliyet
Sık Sorulan Sorular
Uç nokta ayrıcalık yönetimi hakkında sık sorulan sorular
EPM'deki yükseltme ile saldırganın ayrıcalık yükseltmesi aynı şey mi?
Hayır. Saldırganın ayrıcalık yükseltmesi yetkisiz bir yoldur: bir açık, yanlış yapılandırma ya da UAC atlatmasıyla elde edilir. EPM'deki yükseltme ise BT'nin yazdığı bir kurala göre, onaylı bir uygulamanın kayıt altında yönetici yetkisiyle başlatılmasıdır; kullanıcının kendisi yönetici olmaz.
Windows LAPS ile EPM aynı işi mi yapar?
Hayır. Windows LAPS cihazdaki bir yerel yönetici hesabının (çoğunlukla yerleşik Administrator hesabının) parolasını cihaza özel üretir, düzenli değiştirir ve Active Directory ya da Microsoft Entra ID'de yedekler. Kullanıcının kendi hesabındaki yönetici hakkına dokunmaz ve uygulama bazında yükseltme yapmaz; bu iş EPM'indir. İki kontrol birlikte kullanılır.
Yazılım geliştiricilerin yönetici hakkı nasıl yönetilir?
İki yol kullanılır: derleyici, paket yöneticisi ve hata ayıklayıcı gibi araçlar için yükseltme kuralı yazmak ya da talep üzerine süreli yönetici yetkisi vermek. İki yolda da yükseltme kayda girer ve kalıcı yerel yönetici hakkı geri verilmez.
İlgili sayfalar
İlgili çözümler, ürünler ve regülasyonlar
Yönetici haklarını denetim moduyla kaldırmaya başlayın
Birkaç haftalık denetim kaydı, hangi uygulamanın gerçekten yönetici yetkisi istediğini gösterir. Kısa bir görüşmede kural setini ve pilot grubu birlikte planlayalım.