Skip to main content

> tpl_sec_008

Kimlik, Erişim ve Ayrıcalıklı Erişim (PAM) Matrisi

RBAC/ABAC rol yetkilerini, tam zamanında (JIT) erişim atamalarını, acil durum (break-glass) protokollerini ve çeyreklik yeniden yetkilendirme periyotlarını detaylandıran kurumsal kimlik ve ayrıcalıklı erişim yönetişim çerçevesi.

TEMPLATE // INSPECT: TPL-SEC-008MODIFIED: 2026-09-19
KATEGORİGüvenlik, Gizlilik ve Uyum
SÜRÜMv1.0.0
RİSK SEVİYESİMEDIUM
ARTEFAKT SINIFIXLS
FORMATLARPDF, MD, MERMAID, SVG, XLSX
YAPAY ZEKÂ VE YÖNETİCİ ÖZETİ (AI SUMMARY)

Rol tabanlı erişim kontrolünü (RBAC), ayrıcalıklı hesap güvenliğini (PAM), geçici acil erişimi ve otomatik yeniden yetkilendirme incelemelerini yapılandıran kurumsal IAM çalışma kitabı.

Önemli Teknik Doküman Şablonu ve Hukuki Uyarı

TinyCTO.tv Teknik Doküman Şablon Bildirimi: Bu şablon genel eğitim ve operasyon amaçlı bir başlangıç materyalidir. Hukuki, vergisel, muhasebesel, yatırım, satın alma, mevzuat, güvenlik veya sertifikasyon danışmanlığı değildir. Gereklilikler ülkeye, kuruma, sözleşmeye ve riske göre değişir. Kullanmadan önce yetkin uzmanlarla gözden geçirip uyarlayın.

Çözülen Üretim Problemi

Aşırı yetkilendirilmiş kullanıcı hesapları, yönetilmeyen kalıcı yönetici hakları ve sahipsiz servis hesapları yıkıcı iç tehdit vektörleri oluşturur ve fidye yazılımlarının yayılmasını kolaylaştırır.

Ne Zaman Kullanılmalı?

  • Kurum genelinde Rol Tabanlı (RBAC) ve Öznitelik Tabanlı (ABAC) erişim izinleri kurarken
  • Üretim altyapısı ve veritabanları için Ayrıcalıklı Erişim Yönetimi (PAM) kontrolleri uygularken
  • Çeyreklik SOX, ISO 27001 veya SOC 2 kullanıcı erişimi yeniden yetkilendirme denetimleri yürütürken

Ne Zaman Kullanılmamalı?

  • Tek servislik dahili API yönlendirme yapılandırmalarında (TPL-ARC-004 kullanın)
  • Harici müşteriye açık e-ticaret ödeme oturum belirteçlerinde (TPL-SEC-004 kullanın)

5 Şablon Bölümü ve Yapısal İskelet

1. 1. Kimlik Yaşam Döngüsü ve Hesap Açma Esaslarıstandard, enterprise

İşe giriş, görev değişimi, işten ayrılma (JML) iş akışları, otomatik İK senkronizasyonu ve askıya alma tetikleyicileri.

Yönerge:İK ayrılış bildiriminden sonra 1 saat içinde tüm erişimlerin otomatik iptal edilmesini zorunlu kılın.
2. 2. RBAC/ABAC Rol Yetkileri ve Görevler Ayrılığıstandard, enterprise

Önceden tanımlı iş fonksiyon rolleri, izin kapsamları ve riskli rol kombinasyonlarını engelleyen Görevler Ayrılığı (SoD) matrisi.

Yönerge:Kod dağıtım yetkisi ile doğrudan üretim veritabanı yazma yetkisinin aynı kişide toplanmasını kesin olarak engelleyin.
3. 3. Ayrıcalıklı Erişim Yönetimi (PAM) ve Geçici JIT Haklarıstandard, enterprise

Sıfır kalıcı ayrıcalık, tam zamanında (JIT) yetki yükseltme, çift onaylı erişim ve oturum kayıtları.

Yönerge:Üretim altyapısına yönelik tüm root/admin erişimleri geçici ve süre sınırlandırılmış (en fazla 2 saat) olmalıdır.
4. 4. Çok Faktörlü Kimlik Doğrulama ve Oltalama Korumalı MFAstandard, enterprise

FIDO2 / WebAuthn donanım anahtarı zorunluluğu, risk tabanlı koşullu erişim ve SMS OTP'nin devreden çıkarılması.

Yönerge:Tüm ayrıcalıklı sistem yöneticileri ve bulut mühendisleri için donanım güvenlik anahtarlarını (FIDO2) zorunlu tutun.
5. 5. Acil Durum (Break-Glass) Protokolü ve Yeniden Yetkilendirmestandard, enterprise

Acil durum kasa kimlik bilgileri, çift kilitli fiziksel saklama, kurcalama alarmları ve çeyreklik erişim denetimleri.

Yönerge:Bir acil durum break-glass hesabının herhangi bir şekilde kullanımı derhal otomatik P1 güvenlik olayını tetiklemelidir.

Doldurma ve Uygulama Yönergeleri

1. Boş şablonu inceleyin. 2. Örnek senaryoyu kurum ölçeğine uyarlayın. 3. Kontrol listesiyle doğrulayın.

Bağımsız İnceleme ve Onay Kontrol Listesi

  • Tüm zorunlu bölümler dolduruldu
  • Gizli anahtar veya parola içermiyor
  • Yönetici sponsor onayı alındı
İŞLENMİŞ SENARYO ÖRNEĞİ

Kimlik, Erişim ve Ayrıcalıklı Erişim (PAM) Matrisi - Örnek Vaka Analizi

Örnek Organizasyon: Sovereign Bank Bulut Altyapısı ve PAM Programı

Sovereign Bank Bulut Altyapısı ve PAM Programı için eksiksiz operasyonel uygulamayı gösteren gerçek dünya vaka analizi.

Öne Çıkan Bulgular ve Çıktılar:
  • Geçici 2 saatlik JIT erişimi lehine 320 kalıcı üretim yönetici hesabını tamamen ortadan kaldırdı
  • 1.800 çalışan ve ayrıcalıklı sistem yöneticilerinin tamamında donanım destekli FIDO2 MFA zorunlu kıldı
  • 45 sistem genelinde çeyreklik erişim denetimlerini otomatikleştirerek çeyrek başına 340 denetim saati tasarruf sağladı

Sıkça Sorulan Sorular

PAM mimarisinde Sıfır Kalıcı Ayrıcalık (Zero Standing Privileges) ilkesi nedir?

Sıfır Kalıcı Ayrıcalık, hiçbir kullanıcı veya servis hesabının kalıcı yönetici haklarına sahip olmamasını şart koşar. Tüm ayrıcalıklı erişimler tam zamanında (JIT) talep edilir, bir eş tarafından onaylanır, süreyle sınırlandırılır ve iş bitiminde otomatik geri alınır.

Ayrıcalıklı hesaplar için SMS tabanlı MFA neden demode kabul edilir?

SMS OTP, SIM kopyalama (SIM swapping), SS7 dinlemeleri ve oltalama ters vekillerine (Evilginx) karşı savunmasızdır. Ayrıcalıklı hesaplar, kimlik doğrulamayı kriptografik kökene bağlayan FIDO2 / WebAuthn donanım anahtarları gerektirir.

Görevler Ayrılığı (SoD) kurum içi dolandırıcılığı nasıl engeller?

SoD, kritik işlemlerin (örn. para transferi başlatma ve onaylama veya kod yazma ve üretime dağıtma) en az iki farklı bağımsız kişi gerektirmesini sağlayarak tek taraflı kötü niyetli eylemleri engeller.

Teknik Doküman Şablon Paketi

Giriş Gerekli
Ücretsiz ve güvenli indirmeler için tek seferlik giriş veya kayıt gereklidir.
Eksiksiz Teknik Doküman Paketi (.zip)
12 Dosya

Tüm boş şablonları, işlenmiş senaryoları ve doğrulama manifestolarını tek bir arşivde indirin.

Münferit Belgeler (.zip)
TPL-SEC-008-Identity-Access-and-Privileged-Access-Matrix-Blank-EN.xlsxXLSX
all10.0 KB
TPL-SEC-008-Identity-Access-and-Privileged-Access-Matrix-Example-EN.xlsxXLSX
all10.0 KB
TPL-SEC-008-Kimlik-Eri-im-ve-Ayr-cal-kl-Eri-im-PAM-Matrisi-Bos-TR.xlsxXLSX
all10.0 KB
TPL-SEC-008-Kimlik-Eri-im-ve-Ayr-cal-kl-Eri-im-PAM-Matrisi-Ornek-TR.xlsxXLSX
all10.0 KB
TPL-SEC-008-Identity-Access-and-Privileged-Access-Matrix-Blank-EN.pdfPDF
all100.1 KB
TPL-SEC-008-Identity-Access-and-Privileged-Access-Matrix-Example-EN.pdfPDF
all100.2 KB
TPL-SEC-008-Kimlik-Eri-im-ve-Ayr-cal-kl-Eri-im-PAM-Matrisi-Bos-TR.pdfPDF
all235.5 KB
TPL-SEC-008-Kimlik-Eri-im-ve-Ayr-cal-kl-Eri-im-PAM-Matrisi-Ornek-TR.pdfPDF
all238.2 KB
TPL-SEC-008-Identity-Access-and-Privileged-Access-Matrix-Blank-EN.mdMD
all2.1 KB
TPL-SEC-008-Identity-Access-and-Privileged-Access-Matrix-Example-EN.mdMD
all2.2 KB
TPL-SEC-008-Kimlik-Erisim-ve-Ayricalikli-Erisim-PAM-Matrisi-Bos-TR.mdMD
all2.3 KB
TPL-SEC-008-Kimlik-Erisim-ve-Ayricalikli-Erisim-PAM-Matrisi-Ornek-TR.mdMD
all2.4 KB
Doğrulanmış SHA-256 · Makrosuz Güvenli Arşiv
Her indirme dinamik MANIFEST.json içerir

Yetkili Standartlar ve Kaynaklar