> tpl_sec_008
Kimlik, Erişim ve Ayrıcalıklı Erişim (PAM) Matrisi
RBAC/ABAC rol yetkilerini, tam zamanında (JIT) erişim atamalarını, acil durum (break-glass) protokollerini ve çeyreklik yeniden yetkilendirme periyotlarını detaylandıran kurumsal kimlik ve ayrıcalıklı erişim yönetişim çerçevesi.
Rol tabanlı erişim kontrolünü (RBAC), ayrıcalıklı hesap güvenliğini (PAM), geçici acil erişimi ve otomatik yeniden yetkilendirme incelemelerini yapılandıran kurumsal IAM çalışma kitabı.
Önemli Teknik Doküman Şablonu ve Hukuki Uyarı
TinyCTO.tv Teknik Doküman Şablon Bildirimi: Bu şablon genel eğitim ve operasyon amaçlı bir başlangıç materyalidir. Hukuki, vergisel, muhasebesel, yatırım, satın alma, mevzuat, güvenlik veya sertifikasyon danışmanlığı değildir. Gereklilikler ülkeye, kuruma, sözleşmeye ve riske göre değişir. Kullanmadan önce yetkin uzmanlarla gözden geçirip uyarlayın.
Çözülen Üretim Problemi
Aşırı yetkilendirilmiş kullanıcı hesapları, yönetilmeyen kalıcı yönetici hakları ve sahipsiz servis hesapları yıkıcı iç tehdit vektörleri oluşturur ve fidye yazılımlarının yayılmasını kolaylaştırır.
Ne Zaman Kullanılmalı?
- •Kurum genelinde Rol Tabanlı (RBAC) ve Öznitelik Tabanlı (ABAC) erişim izinleri kurarken
- •Üretim altyapısı ve veritabanları için Ayrıcalıklı Erişim Yönetimi (PAM) kontrolleri uygularken
- •Çeyreklik SOX, ISO 27001 veya SOC 2 kullanıcı erişimi yeniden yetkilendirme denetimleri yürütürken
Ne Zaman Kullanılmamalı?
- •Tek servislik dahili API yönlendirme yapılandırmalarında (TPL-ARC-004 kullanın)
- •Harici müşteriye açık e-ticaret ödeme oturum belirteçlerinde (TPL-SEC-004 kullanın)
5 Şablon Bölümü ve Yapısal İskelet
İşe giriş, görev değişimi, işten ayrılma (JML) iş akışları, otomatik İK senkronizasyonu ve askıya alma tetikleyicileri.
Önceden tanımlı iş fonksiyon rolleri, izin kapsamları ve riskli rol kombinasyonlarını engelleyen Görevler Ayrılığı (SoD) matrisi.
Sıfır kalıcı ayrıcalık, tam zamanında (JIT) yetki yükseltme, çift onaylı erişim ve oturum kayıtları.
FIDO2 / WebAuthn donanım anahtarı zorunluluğu, risk tabanlı koşullu erişim ve SMS OTP'nin devreden çıkarılması.
Acil durum kasa kimlik bilgileri, çift kilitli fiziksel saklama, kurcalama alarmları ve çeyreklik erişim denetimleri.
Doldurma ve Uygulama Yönergeleri
Bağımsız İnceleme ve Onay Kontrol Listesi
- Tüm zorunlu bölümler dolduruldu
- Gizli anahtar veya parola içermiyor
- Yönetici sponsor onayı alındı
Kimlik, Erişim ve Ayrıcalıklı Erişim (PAM) Matrisi - Örnek Vaka Analizi
Örnek Organizasyon: Sovereign Bank Bulut Altyapısı ve PAM Programı
Sovereign Bank Bulut Altyapısı ve PAM Programı için eksiksiz operasyonel uygulamayı gösteren gerçek dünya vaka analizi.
- •Geçici 2 saatlik JIT erişimi lehine 320 kalıcı üretim yönetici hesabını tamamen ortadan kaldırdı
- •1.800 çalışan ve ayrıcalıklı sistem yöneticilerinin tamamında donanım destekli FIDO2 MFA zorunlu kıldı
- •45 sistem genelinde çeyreklik erişim denetimlerini otomatikleştirerek çeyrek başına 340 denetim saati tasarruf sağladı
Sıkça Sorulan Sorular
PAM mimarisinde Sıfır Kalıcı Ayrıcalık (Zero Standing Privileges) ilkesi nedir?
Sıfır Kalıcı Ayrıcalık, hiçbir kullanıcı veya servis hesabının kalıcı yönetici haklarına sahip olmamasını şart koşar. Tüm ayrıcalıklı erişimler tam zamanında (JIT) talep edilir, bir eş tarafından onaylanır, süreyle sınırlandırılır ve iş bitiminde otomatik geri alınır.
Ayrıcalıklı hesaplar için SMS tabanlı MFA neden demode kabul edilir?
SMS OTP, SIM kopyalama (SIM swapping), SS7 dinlemeleri ve oltalama ters vekillerine (Evilginx) karşı savunmasızdır. Ayrıcalıklı hesaplar, kimlik doğrulamayı kriptografik kökene bağlayan FIDO2 / WebAuthn donanım anahtarları gerektirir.
Görevler Ayrılığı (SoD) kurum içi dolandırıcılığı nasıl engeller?
SoD, kritik işlemlerin (örn. para transferi başlatma ve onaylama veya kod yazma ve üretime dağıtma) en az iki farklı bağımsız kişi gerektirmesini sağlayarak tek taraflı kötü niyetli eylemleri engeller.
Teknik Doküman Şablon Paketi
Giriş GerekliTüm boş şablonları, işlenmiş senaryoları ve doğrulama manifestolarını tek bir arşivde indirin.
Yetkili Standartlar ve Kaynaklar
- NIST SP 800-63-3 Digital Identity GuidelinesNIST • OFFICIAL REQUIREMENT
- NIST SP 800-207 Zero Trust ArchitectureNIST • OFFICIAL REQUIREMENT
