Kron PAM
- Ana platform
- Kurum içi
Ayrıcalıklı erişimin merkezî yönetimi. Kullanıcı hedef sisteme proxy katmanı üzerinden bağlanır; ana senaryolarda hedef sunuculara ajan kurulmaz. Sunucu, veritabanı ve ağ cihazı erişimleri tek politikadan yürür.
Kron · Ayrıcalıklı erişim yönetimi
Kron, ayrıcalıklı erişim yönetimi alanında çalışan Türkiye kökenli bir yazılım üreticisidir ve portföyü tek bir soru etrafında kurulur: kritik sistemlere erişen hesaplar nasıl kontrol altına alınır. Bu soru dört ayrı katmana ayrılır; erişimin nasıl kurulduğu, parolanın nerede durduğu, oturumda ne yapıldığı ve veritabanına gelen sorgunun ne getirdiği. Beşinci katman ise insan olmayan kimliklerdir. Ürünün Türkiye'de üretilmesi kamu alımlarında ayrı bir anlam taşır. Bu sayfa beş ürünü, hangisinin hangi ihtiyaca karşılık geldiğini ve seçim kriterlerini özetler. Lisanslama ve teknik destek süreçlerini iş ortağı Innoset yürütür.
Kurumsal güvenlikte en yüksek riski taşıyan hesaplar, aynı zamanda en az denetlenenlerdir. Bir veritabanı sunucusunun yönetici parolası birden çok kişide bulunur, bir ağ cihazının hesabı yıllardır değişmemiştir, bakım için gelen firma paylaşılan bir hesapla bağlanır. Bu tabloda iki soru cevapsız kalır: bu sistemlere kim erişebilir ve eriştiğinde ne yaptı. Ayrıcalıklı erişim yönetimi bu iki soruyu cevaplamak için araya bir denetim katmanı koyar.
Kron 2007'de İstanbul'da kurulmuş bir yazılım üreticisidir ve merkezi bugün de İstanbul'dadır; Ankara ve İzmir'de ofisleri, Amerika Birleşik Devletleri'nde New Jersey eyaletinde bir ofisi bulunur. Türkiye'de üç Ar-Ge merkezi işletmektedir. Üretici kendi 2025 faaliyet raporunda yedi ürüne ait Yerli Malı Belgesi, bir Teknolojik Ürün Deneyim Belgesi, marka tescilleri ve patentleri bulunduğunu; ayrıca tamamlanmış ve süren TÜBİTAK projeleri olduğunu bildirmektedir.
Yerli üretici olmanın Türkiye'de pratik bir karşılığı vardır. Kamu alımlarında Yerli Malı Belgesi fiyat değerlendirmesinde avantaj getirir; ayrıca 7545 sayılı Siber Güvenlik Kanunu'nun temel esasları arasında yerli ve millî ürünlere öncelik verilmesi yer alır. Buna karşılık bir ayrımı belirtmek gerekir: aynı Kanun kamu kurumları ve kritik altyapılarda kullanılacak ürünler için ayrı bir yetkilendirme ve belgelendirme düzenlemesi de öngörür. Yerli Malı Belgesi bu yetkilendirmenin yerine geçmez ve ikisi karıştırılmamalıdır; bir ihaleye girmeden önce hangi belgenin arandığı şartnameden okunmalıdır.
Portföyün merkezinde Kron PAM platformu bulunur ve diğer ürünler onun üzerine kurulur. Ürün ailesi Türkiye'de kurulu tabanda ve ihale şartnamelerinde Single Connect adıyla da anılır. Bu sayfada beş ürün ele alınmaktadır; üreticinin portföyü daha geniştir ve telekom operatörlerine yönelik ayrı bir ürün grubunu da kapsar. Innoset, Kron iş ortağı olarak lisanslama, kurulum, kavram doğrulama ve Türkçe teknik destek süreçlerini üstlenir.
Portföy iki grupta toplanır. Birinci grup erişimin kendisini yönetir: kim bağlanabilir, parola nerede durur ve oturumda ne yapılır. İkinci grup verinin ve makine kimliklerinin tarafındadır. Hepsi Kron PAM platformu üzerinde çalışır.
Ayrıcalıklı erişimin merkezî yönetimi. Kullanıcı hedef sisteme proxy katmanı üzerinden bağlanır; ana senaryolarda hedef sunuculara ajan kurulmaz. Sunucu, veritabanı ve ağ cihazı erişimleri tek politikadan yürür.
Ayrıcalıklı hesap parolaları merkezî kasada tutulur ve kullanıcıya hiç gösterilmez. Parola otomatik üretilip dönemsel değiştirilebilir; bilinmeyen bir parola paylaşılamaz.
Oturumlar metin ve görüntü düzeyinde kaydedilir; komut politikası tanımlanabilir ve beklenmedik bir işlemde oturum anında sonlandırılabilir. Denetimde kanıtın kaynağı bu bileşendir.
Veritabanı erişimi sorgu düzeyinde denetlenir, riskli sorgular engellenebilir. Dinamik maskeleme veritabanında değişiklik yapmadan, sorgu sonucunda uygulanır; aynı sorgu farklı rollerde farklı sonuç döner.
Uygulama arayüzü anahtarları, servis hesapları ve otomasyon sırları koda gömülmez; çalışma anında merkezden alınır. Konteyner ve dağıtım hattı ortamları için ayrı bileşenler sunulur.
Ürünler
Her ürünün kısa tanımı ve öne çıkan yetenekleri aşağıda; ayrıntılı ürün sayfaları sonraki aşamada yayımlanacak.
Kron PAM, önceki sürümlerde ve kurulu tabanda Single Connect adıyla da bilinen, Kron'un ayrıcalıklı erişim yönetimi platformudur. Çözdüğü problem şudur: kritik sistemlere erişen yönetici hesapları paylaşılır, parolaları kişilerin elinde dolaşır ve bu hesaplarla ne yapıldığı hiçbir yerde kayıtlı değildir. Platform bu erişimleri araya girerek yönetir; kullanıcı hedef sisteme doğrudan değil, denetlenen bir katman üzerinden bağlanır ve parolayı hiç görmez. Mimarinin önemli bir sonucu vardır: ana kullanım senaryolarında hedef sunuculara ajan kurulmaz. Türkiye'de lisanslama ve teknik destek süreçlerini iş ortağı Innoset yürütür.
Kron Password Vault, Kron'un ayrıcalıklı hesap parolalarını merkezî bir şifre kasasında yöneten bileşenidir ve tek bir ilke üzerine kuruludur: parola son kullanıcıya hiçbir zaman gösterilmez. Kullanıcı hedef sisteme parolayı bilmeden, denetlenen bir katman üzerinden bağlanır; parola arka planda üretilir, saklanır ve dönemsel olarak değiştirilir. Bunun pratik sonucu şudur: parola paylaşılamaz, bir dosyada tutulamaz ve personel ayrıldığında ortamda kalmaz. Bileşen Kron PAM platformunun çekirdek parçasıdır. Türkiye'de lisanslama ve teknik destek süreçlerini iş ortağı Innoset yürütür.
Kron PSM, tam adıyla Privileged Session Manager, Kron'un ayrıcalıklı oturumları denetleyen ve kaydeden bileşenidir. Erişim yetkisinin kimde olduğu bir sorudur; o yetkiyle ne yapıldığı bambaşka bir sorudur ve denetimde asıl sorulan ikincisidir. Bileşen kullanıcı ile hedef sistem arasına girer; uzak masaüstü, kabuk, dosya aktarımı, veritabanı ve ağ cihazı oturumları bu katmandan geçer. Oturum boyunca çalıştırılan komutlar ve yapılan işlemler kayıt altına alınır, gerektiğinde oturum anında sonlandırılabilir. Bileşen Kron PAM platformunun parçasıdır. Türkiye'de lisanslama ve teknik destek süreçlerini iş ortağı Innoset yürütür.
Kron DAM, tam adıyla Kron Database Access Manager, Kron'un veritabanı erişimlerini sorgu düzeyinde denetleyen bileşenidir ve üç işi birlikte yapar. Erişimi araya girerek yönetir; kullanıcı veritabanı kimlik bilgisine erişmeden bağlanır. Yapılan sorguları izler, riskli olanları engelleyebilir. Ve verinin kendisini kullanıcıya göre maskeler; bunu yaparken veritabanında fiziksel bir değişiklik yapmaz, maskeleme sorgu sonucunda uygulanır. Böylece destek ekibi işini yapar ama gerçek kart numarasını ya da kimlik bilgisini görmez. Bileşen Kron PAM platformuna eklenir. Türkiye'de lisanslama ve teknik destek süreçlerini iş ortağı Innoset yürütür.
Kron Secrets Manager, Kron'un insan olmayan kimlikleri yöneten bileşenidir. Kurumlarda uygulamalar, servisler ve otomasyon araçları birbirine bağlanırken kimlik bilgisi kullanır; uygulama programlama arayüzü anahtarları, servis hesapları, kabuk anahtarları ve sertifikalar bunlardır. Bu bilgiler çoğunlukla kodun içine, yapılandırma dosyasına ya da bir betiğe yazılır ve orada kalır. Bileşenin yaklaşımı bunları koddan çıkarmaktır: sır çalışma anında platformdan alınır, dosyada saklanmaz. İnsan kullanıcıların parolaları ise Password Vault tarafında yönetilir. Türkiye'de lisanslama ve teknik destek süreçlerini iş ortağı Innoset yürütür.
Beş ürünün hepsini birden almak gerekmez ve çoğu kurum böyle başlamaz. Başlangıç noktası genellikle Kron PAM platformudur; erişimin merkezî yönetimi kurulduktan sonra diğer bileşenler ihtiyaca göre eklenir. Parola tarafı ve oturum kaydı platformun çekirdek parçalarıdır ve çoğunlukla birlikte devreye alınır; veritabanı denetimi ile makine kimliği tarafı ise ayrı birer karardır ve farklı ekipleri ilgilendirir.
Seçimi belirleyen soru genellikle şudur: hangi problem sizi bu sayfaya getirdi. Denetimde erişim kanıtı istendiyse oturum kaydı, parolalar bir dosyada duruyorsa şifre kasası, veritabanı yöneticileri gereğinden fazla veri görüyorsa veritabanı tarafı öne çıkar. Aşağıdaki tablo bu eşleşmeyi özetler. Kapsam belirlenirken dikkat edilecek bir nokta da emeğin nerede olduğudur: teknik kurulum çoğu üründe kısadır, asıl emek envanter çıkarmak ve politika tasarlamaktır ve bu, iş birimleriyle birlikte yürütülür.
| Probleminiz | Başlangıç ürünü | İlk adım |
|---|---|---|
| Kritik sistemlere erişim denetimsiz | Kron PAM | Ayrıcalıklı hesap envanteri |
| Sunucu parolaları bir dosyada duruyor | Password Vault | Uygulama bağımlılıkları |
| Denetimde erişim kanıtı isteniyor | Privileged Session Manager | Saklama süresi ve depolama |
| Destek ekibi müşteri verisini açık görüyor | Database Access Manager | Hassas alan haritası |
| Anahtarlar ve servis hesapları kodun içinde | Secrets Manager | Geliştirme ekibi katılımı |
| Kamu alımında yerli ürün önceliği aranıyor | Şartname kontrolü | Hangi belge aranıyor |
Bankacılık düzenlemesi ayrıcalıklı hesaplarda ek kontrol, ayrıcalıklı işlemlerin kaydı ve bu kayıtların uzun süre saklanmasını ele alır; sistem günlükleri bu gereksinimi tek başına karşılamaz. Erişimin politikaya bağlanması ve oturum kaydı bu kanıtı üretebilir.
Operatörlerde binlerce ağ cihazının yönetici erişimi cihaz üzerinde tanımlı yerel hesaplarla yapılır; kimin hangi komutu çalıştırdığı hiçbir yerde toplanmaz. Ağ cihazı erişimlerinin de aynı platformdan yönetilmesi bu dağınıklığı giderir.
Kritik altyapıda bakım için gelen dış firmalar kritik sistemlere erişir ve bu erişim geçici bir hesapla verilip iş bitiminde kapatılmaz; ayrıca yerli ürün önceliği bu alanda belirleyici olabilir. Süreli erişim ve oturum kaydı bu boşluğu kapatır.
Problem: Yönetmelik ayrıcalıklı hesap kontrollerini, iz kayıtlarının adli nitelikte delil oluşturmasını ve hassas veri erişimlerinin uzun süre saklanmasını birlikte ele alır; bu kanıt zinciri çoğu kurumda hiç kurulmaz. Aynı platformdan gelen erişim ve oturum kayıtları bu kontrollere kanıt sağlayabilir.
Problem: A.8.2 ayrıcalıklı erişim haklarını, A.5.17 kimlik doğrulama bilgisini, A.8.11 veri maskelemeyi ve A.8.15 günlük kaydını ayrı ayrı ele alır; kurum bu kanıtı farklı ürünlerden toplamak zorunda kalır. Tek portföyden gelen kayıtlar bu kontrollere birlikte kanıt sağlayabilir.
Problem: Kanunun 12'nci maddesi kişisel verilere hukuka aykırı erişimi önleyecek tedbir öngörür; paylaşılmış bir veritabanı parolası varken bu tedbirin alındığı gösterilemez. Erişimin kişiye bağlanması, kaydedilmesi ve verinin role göre maskelenmesi tedbirlere katkı sağlayabilir.
Problem: kritik sistem parolaları kişiler arasında paylaşılır, yıllarca değişmez ve bu hesaplarla ne yapıldığı kayıtlı değildir; bir olay yaşandığında sorumluluk bile atanamaz. Erişimin araya giren bir katmandan yürütülmesi bu boşluğu kapatır.
DetayProblem: kimlik çalışmaları çalışan hesaplarına odaklanır, oysa sistemlere bağlanan kimliklerin çoğu insan değildir ve bu küme hiç envantere alınmamıştır. İnsan ve makine kimliklerinin aynı portföyden yönetilmesi kapsamı bütünler.
Problem: denetimde "kritik sistemlere kim erişti ve ne yaptı" sorusunun cevabı farklı sistemlerin günlüklerinden elle derlenir; kayıtlar eksik olduğu için tablo tutarsız çıkar. Erişimlerin tek katmandan geçip kaydedilmesi bu kanıtı sürekli hâle getirir.
Problem: kritik sistem parolaları birden çok kişide bulunur, çoğunlukla bir dosyada tutulur ve yıllarca değişmez; kişi ayrıldığında da kimse değiştirmez. Parolanın kullanıcıya hiç gösterilmemesi ve sistem tarafından merkezden yönetilmesi, bu zinciri daha en kaynağında kırar.
Problem: denetçi "bu sisteme kim erişti ve ne yaptı" diye sorduğunda cevap farklı sistemlerin günlüklerinden derlenmeye çalışılır; kayıtlar eksik olduğu için tablo tutarsız çıkar. Oturumun kendisinin kaydedilmesi bu soruyu tek yerden cevaplanabilir kılar.
Problem: destek ve raporlama ekipleri görevlerini yapmak için veriye erişir ama teknik olarak ayrım bulunmadığından kaydın tamamını açık görürler; kimse bu kadar veriye ihtiyaç duymaz. Role göre maskeleme, işi durdurmadan görünürlüğü göreve indirir.
| Ürün | Cevapladığı soru | Konumu |
|---|---|---|
| Kron PAM | Kim, hangi sisteme, nasıl bağlanır | Ana platform |
| Password Vault | Parola nerede durur | Çekirdek modül |
| Session Manager | Oturumda ne yapıldı | Çekirdek modül |
| Database Access Manager | Hangi sorgu, hangi veriyi getirir | Ek yetenek |
| Secrets Manager | Makineler nasıl kimlik doğrular | Ek yetenek |
| Ortak nokta | Erişimin kayda geçmesi | Tek platform |
Türkiye'de bu portföyün karşılık geldiği tablo tanıdıktır. Kritik sistemlerin yönetici parolaları bir dosyada tutulur ve birden çok kişide bulunur; kimde olduğunun kaydı olmadığı için iptal edilemez. Dış firmalara bakım için açılan erişimler iş bittiğinde kapatılmaz. Veritabanlarına erişen destek ve raporlama ekipleri kaydın tamamını açık görür, çünkü teknik olarak bir ayrım yoktur. Uygulamaların kullandığı anahtarlar ve servis hesapları kodun içinde durur ve envanteri hiç çıkarılmamıştır. Denetim dönemi geldiğinde "kim erişti ve ne yaptı" sorusunun cevabı farklı sistemlerin günlüklerinden derlenmeye çalışılır ve tablo eksik çıkar.
Kron portföyünün bu tabloda üç ayırt edici tarafı vardır. Birincisi mimaridir: proxy yaklaşımı sayesinde ana senaryolarda hedef sistemlere ajan kurulmaz, dolayısıyla projelerin en sık takıldığı direnç noktası ortadan kalkar. İkincisi kapsam bütünlüğüdür; insan hesapları, oturumlar, veritabanı sorguları ve makine kimlikleri aynı platformdan yönetildiği için denetim kanıtı tek yerden çıkar. Üçüncüsü üreticinin Türkiye kökenli olmasıdır ve bunun kamu alımlarında somut bir karşılığı vardır; ancak Yerli Malı Belgesi ile 7545 sayılı Kanun kapsamındaki yetkilendirme ayrı şeylerdir ve şartnamede hangisinin arandığı okunmalıdır. Bir sınırı da belirtmek gerekir: bu portföy bir kimlik yönetişimi platformu değildir ve kurum genelinde çalışan yaşam döngüsünü yönetmez. BDDK Bilgi Sistemleri Yönetmeliği ve ISO 27001 kontrolleri için kanıt sağlayabilir; uyum yükümlülüğü kurumda kalır. Innoset, lisanslama, kurulum, kavram doğrulama ve Türkçe teknik destek süreçlerini yürütür.
Sık Sorulan Sorular
Çoğu kurum Kron PAM platformuyla başlar; erişimin merkezî yönetimi kurulduktan sonra diğer bileşenler eklenir. Parola kasası ve oturum kaydı platformun çekirdek parçalarıdır ve genellikle birlikte devreye alınır. Veritabanı denetimi ile makine kimliği tarafı ayrı kararlardır ve farklı ekipleri ilgilendirir; biri veritabanı yöneticilerini, diğeri geliştirme ekiplerini. Başlangıç noktasını belirlemenin en pratik yolu şu sorudur: hangi problem sizi bu konuya yöneltti.
Evet. Ürün ailesi önceki sürümlerde ve kurulu tabanda Single Connect adıyla biliniyordu; bugünkü ticari ad Kron PAM'dir. Türkiye'de ihale şartnamelerinde ve teknik ekipler arasında eski ada hâlâ rastlanır, ayrıca bazı teknik dosya adlarında bu isimlendirme korunmaktadır. Uzun süredir kullanımda olan bir kurulumunuz varsa iki şeyin kontrol edilmesi gerekir: mevcut sürümün destek durumu ve güncel sürüme yükseltme yolu. Mevcut kurulumunuz incelenip bugünkü karşılığı çıkarılabilir.
Yerli Malı Belgesi kamu alımlarında fiyat değerlendirmesinde avantaj getirir ve üretici 2025 faaliyet raporunda yedi ürüne ait belge bulunduğunu bildirmektedir. Ayrıca 7545 sayılı Kanun'un temel esasları arasında yerli ve millî ürünlere öncelik verilmesi yer alır. Buna karşılık önemli bir ayrım vardır: aynı Kanun kamu ve kritik altyapılarda kullanılacak ürünler için ayrı bir yetkilendirme ve belgelendirme düzenlemesi de öngörür ve Yerli Malı Belgesi bunun yerine geçmez. Şartnamede hangi belgenin arandığı okunmalı, gerekli belgeler ihale öncesinde üreticiden yazılı olarak istenmelidir.
Platformun kurum içi kurulumu desteklenir; sunucu kurumun kendi ortamında çalışır ve hedef sistemlere erişim iç ağ üzerinden yapılır. Buna karşılık tamamen dış bağlantısız bir işletim modeli, yani lisans etkinleştirme, sürüm güncelleme ve destek döngüsünün de internetsiz yürütülmesi ayrı bir konudur ve üreticinin genel dokümantasyonunda açıkça tanımlanmamıştır. Kamu ve savunma projelerinde bu belirleyici olabileceği için üreticiden yazılı teyit alınmasını öneriyoruz; Innoset bu teyidi alabilir.
Ana kullanım senaryolarında hayır. Platform proxy mimarisiyle çalışır; kullanıcı hedef sisteme doğrudan değil, araya giren katmandan bağlanır ve hedef sunucuda değişiklik yapılmaz. Bu, ayrıcalıklı erişim projelerinin en sık takıldığı noktayı, yani sistem ekiplerinin yeni bileşen kurma direncini ortadan kaldırır. İstisnalar vardır; makine kimliği tarafındaki konteyner senaryolarında ajan kullanılır. Kurumunuzdaki kapsam için hangi bileşenlerin gerekeceği tasarım aşamasında netleşir.
Hayır ve bu ayrımı yapmak önemlidir. Portföy ayrıcalıklı erişime odaklanır: kritik sistemlere erişen hesapların yönetimi, erişimin denetlenmesi ve kaydedilmesi. Kurum genelinde çalışan yaşam döngüsünün yönetilmesi, yani işe giriş, görev değişikliği, ayrılış süreçleri ve dönemsel erişim sertifikasyonu farklı bir ürün sınıfının kapsamıdır. İkisi birlikte çalışır; kimlik yönetimi kimin var olduğunu, ayrıcalıklı erişim yönetimi o kişinin kritik sistemlerde ne yapabileceğini belirler.
Evet, üreticinin portföyü bu sayfadakinden geniştir. Kimlik ve erişim tarafında çok faktörlü doğrulama ile ağ cihazı kimlik doğrulama çözümleri, veri tarafında telemetri yönetimi bulunur; ayrıca telekom operatörlerine yönelik ayrı bir ürün grubu vardır. Bu sayfada kurumsal ayrıcalıklı erişim ve veri güvenliği başlıkları ele alınmaktadır. İhtiyacınız burada anlatılan beş ürünün dışındaysa yine iletişime geçebilirsiniz; Innoset ilgili ürünün uygunluğunu değerlendirip size dönüş yapar.
Lisans yönetilen sistem ve hesap yapısına göre kurgulanır. Ürün ailesi geniş olduğu için hangi bileşenin hangi lisansla geldiği teklif aşamasında yazılı olarak netleştirilmelidir; bu, satın alma sürecinde en çok sürpriz çıkan konudur ve baştan sorulması yerinde olur. Kurum dar bir kapsamla başlayıp genişletebilir; yaygın yaklaşım önce en kritik sistem grubunu kapsama almak, sonra genişletmektir. Oturum kaydı kullanılacaksa depolama ihtiyacı da hesaba katılmalıdır. Kesin metrik ve Türkiye fiyatlandırması Innoset üzerinden yürütülür.
Bu portföyde beş ürün var ve hepsini birden almak gerekmiyor. Başlangıç noktası genellikle tek bir soruyla belirlenir: hangi problem sizi bu konuya yöneltti. Denetimde erişim kanıtı mı istendi, parolalar bir dosyada mı duruyor, veritabanı yöneticileri gereğinden fazla veri mi görüyor. Kavram doğrulama süreci her durumda ölçmeyle başlar: hangi ayrıcalıklı hesaplar var, kimlerde, hangi sistemlere erişiyor ve hangileri hâlâ aktif. Bu liste çoğu kurumda beklenenden uzun çıkar ve unutulmuş servis hesaplarıyla kapatılmamış dış firma erişimlerini de ortaya çıkarır. Kapsam bu listeye göre gerçekçi biçimde belirlenir.