Parolanın ele geçirilmesi, tek başına bir kullanıcının kritik sistemlere erişebilmesi anlamına gelmemelidir.
MFA ile parola dışında ek doğrulama faktörleri kullanılarak hesap ele geçirme riskinin azaltılması hedeflenir.
yaklaşımlarıyla kurumların kimlik doğrulama güvenliğini güçlendirmelerine yardımcı olur.
5. Kimlik ve Erişim Yönetimi — IDM / IAM
MFA, kullanıcının kim olduğunu doğrular. Ancak modern kurumların yanıtlaması gereken ikinci bir soru daha vardır:
> Bu kullanıcı neye erişebilmeli?
Identity Management (IDM) ve Identity & Access Management (IAM) çözümleri; çalışanların, iş ortaklarının ve diğer dijital kimliklerin yaşam döngüsünü merkezi olarak yönetmeye yardımcı olur.
BBS, IBM kimlik teknolojilerindeki uzmanlığıyla kurumların Joiner – Mover – Leaver süreçlerini otomatikleştirmesine destek olur.
-
Joiner: Yeni çalışan kuruma katıldığında rolüne uygun hesapların ve erişimlerin oluşturulması.
-
Mover: Kullanıcının görevi veya departmanı değiştiğinde eski erişimlerin kaldırılması ve yeni görevine uygun yetkilerin tanımlanması.
-
Leaver: Çalışan kurumdan ayrıldığında hesap ve erişimlerin zamanında devre dışı bırakılması.
IDM/IAM çözümleriyle:
-
Kullanıcı yaşam döngüsünü yönetin.
-
Hesap provisioning ve deprovisioning süreçlerini otomatikleştirin.
-
Rol ve yetki modelleri oluşturun.
-
Erişim talep ve onay süreçlerini yönetin.
-
Self-service parola ve erişim süreçleri oluşturun.
-
Kullanıcı erişimlerini periyodik olarak gözden geçirin.
-
Yetki değişikliklerini ve erişim aktivitelerini denetlenebilir hale getirin.
BBS, mevcut IBM Security Identity Manager (ISIM) ortamlarının değerlendirilmesi, optimizasyonu ve modern IBM Verify Identity Governance mimarilerine geçişi konusunda da danışmanlık ve entegrasyon hizmetleri sunar.
6. Ayrıcalıklı Erişim Yönetimi — PAM
Standart kullanıcı hesaplarının yanında bir başka kritik risk alanı da ayrıcalıklı hesaplardır.
Domain Administrator, root, database administrator, network administrator, servis hesapları ve uygulama hesapları gibi yüksek yetkili hesapların ele geçirilmesi, saldırganlara kurumun en kritik sistemleri üzerinde geniş kontrol sağlayabilir.
Privileged Access Management (PAM), bu ayrıcalıklı erişimlerin kontrollü, süreli, izlenebilir ve denetlenebilir şekilde kullanılmasını sağlar.
BBS'nin PAM yaklaşımı kapsamında:
-
Ayrıcalıklı Hesap Keşfi: BT ortamındaki yönetici, servis ve diğer ayrıcalıklı hesapların belirlenmesi ve merkezi olarak görünür hale getirilmesi.
-
Password Vaulting: Kritik hesap parolalarının güvenli kasalarda tutulması ve gerektiğinde otomatik olarak değiştirilmesi.
-
Just-in-Time / Least Privilege: Kullanıcılara sürekli yönetici yetkisi vermek yerine yalnızca ihtiyaç duydukları anda ve ihtiyaç duydukları süre boyunca gerekli yetkinin sağlanması.
-
Session Monitoring: Ayrıcalıklı kullanıcı oturumlarının izlenmesi ve gerekli durumlarda denetim amacıyla kayıt altına alınması.
-
Endpoint Privilege Management: Kullanıcıların sürekli Local Administrator yetkisiyle çalışması yerine uygulama ve işlem bazında kontrollü ayrıcalık yükseltme politikalarının uygulanması.
-
Service Account ve Secrets Yönetimi: Servis hesapları, uygulama kimlikleri ve DevOps ortamlarında kullanılan secrets bilgilerinin güvenli şekilde yönetilmesi.
BBS; IBM Verify Privileged Identity, Delinea ve Fortinet PAM teknolojileriyle kurumun ihtiyaçlarına uygun PAM mimarilerinin tasarlanması, kurulması, entegrasyonu ve işletilmesi konusunda hizmet sunar.
IDM/IAM ve PAM Neden Birlikte Düşünülmeli?
IDM/IAM ile PAM birbirinin alternatifi değil, tamamlayıcısıdır.
IDM/IAM şu soruya yanıt verir:
> Kim, hangi sistem ve uygulamalara erişebilmeli?
PAM ise şu soruya odaklanır:
> Kritik ve ayrıcalıklı erişim nasıl güvenli, kontrollü ve denetlenebilir şekilde kullanılmalı?
Örneğin yeni bir sistem yöneticisi kuruma katıldığında IDM/IAM sistemi kullanıcının kimliğini oluşturabilir ve görevine uygun erişim süreçlerini başlatabilir. PAM ise bu kişinin root veya administrator gibi yüksek yetkili hesaplara erişimini güvenli kasadan, belirlenmiş politikalar ve gerektiğinde oturum kaydı altında gerçekleştirmesini sağlayabilir.
Böylece:
Identity Lifecycle → Authentication → Authorization → Privileged Access → Monitoring → Audit
zinciri uçtan uca yönetilebilir hale gelir.
Zero Trust Yaklaşımının Temelinde Kimlik Vardır
Modern Zero Trust yaklaşımı, yalnızca kullanıcının şirket ağı içerisinde veya dışında olmasına göre güven kararı vermez.
Her erişim talebinde:
-
Kim erişiyor?
-
Hangi cihazdan erişiyor?
-
Neye erişmek istiyor?
-
Bu erişim gerekli mi?
-
Talep edilen yetki seviyesi nedir?
-
Davranış riskli görünüyor mu?
sorularının birlikte değerlendirilmesi gerekir.
NGAV, EDR/XDR ve MDM cihazın güvenliğini; MFA kullanıcının doğrulanmasını; IDM/IAM erişim yaşam döngüsünü; PAM ise yüksek yetkili erişimlerin kontrolünü sağlar.
Bu katmanların birlikte çalışması, BBS'nin son kullanıcı ve kimlik güvenliği yaklaşımının temelini oluşturur.