> tpl_sec_003
Kimlik ve Erişim Yönetimi (IAM) Standardı
Rol tabanlı erişim kontrolünü (RBAC), en az yetki prensiplerini, kimlik bilgisi hijyenini ve çeyreklik erişim yeniden onaylarını belirleyen kurumsal IAM yönetişim standardı.
RBAC rol hiyerarşilerini, Just-in-Time yetki yükseltmeyi, belirteç geçerlilik sürelerini ve otomatik hesap kapatma protokollerini tanımlayan IAM operasyonel standardı.
Önemli Teknik Doküman Şablonu ve Hukuki Uyarı
TinyCTO.tv Teknik Doküman Şablon Bildirimi: Bu şablon genel eğitim ve operasyon amaçlı bir başlangıç materyalidir. Hukuki, vergisel, muhasebesel, yatırım, satın alma, mevzuat, güvenlik veya sertifikasyon danışmanlığı değildir. Gereklilikler ülkeye, kuruma, sözleşmeye ve riske göre değişir. Kullanmadan önce yetkin uzmanlarla gözden geçirip uyarlayın.
Çözülen Üretim Problemi
Sahipsiz hesaplar, aşırı yönetici yetkileri ve statik uzun ömürlü API anahtarları saldırı yüzeyini genişleterek çalınan tek bir şifreyle tüm bulut platformunun ele geçirilmesine yol açar.
Ne Zaman Kullanılmalı?
- •AWS, Azure veya GCP üzerinde kurumsal rol hiyerarşileri ve servis hesabı kimliklerini yapılandırırken
- •Mühendislik acil müdahale (break-glass) durumları için otomatik Just-in-Time (JIT) erişim kurarken
- •Çeyreklik SOX ve SOC 2 kullanıcı erişim denetimlerini (UAR) ve hesap kapatma kontrollerini yürütürken
Ne Zaman Kullanılmamalı?
- •Mobil uygulamalarda sosyal medya ile giriş düğmesi ayarlarında
- •Temel şirket içi Slack davetiye prosedürlerinde
5 Şablon Bölümü ve Yapısal İskelet
Kalıcı yönetici yetkilerinin sıfırlanması, kapsamlı izinler ve kaynak koşulları.
SCIM ile otomatik hesap açma, rol güncellemeleri ve 1 saat içinde hesap kapatma.
Just-in-Time geçici kimlik ataması, çift onaylı izinler ve oturum kaydı.
Statik bulut anahtarlarını kaldıran iş yükü kimlik federasyonu (GitHub Actions/K8s ile OIDC).
Çeyreklik kullanıcı erişim incelemeleri (UAR), kullanılmayan izinlerin silinmesi ve denetim logları.
Doldurma ve Uygulama Yönergeleri
Bağımsız İnceleme ve Onay Kontrol Listesi
- Tüm zorunlu bölümler dolduruldu
- Gizli anahtar veya parola içermiyor
- Yönetici sponsor onayı alındı
Kimlik ve Erişim Yönetimi (IAM) Standardı - Örnek Vaka Analizi
Örnek Organizasyon: SentryShield Cloud Defense
SentryShield Cloud Defense için eksiksiz operasyonel uygulamayı gösteren gerçek dünya vaka analizi.
- •CI/CD süreçlerinde OIDC kullanarak statik uzun ömürlü AWS IAM anahtarlarının tamamını kaldırdı
- •İK durumu değiştiğinde çalışan erişim kapatma süresini 3 dakikanın altına indirdi
- •SOC 2 ve ISO 27001 denetimlerinde erişim kontrolü alanında sıfır bulgu başarısı yakaladı
Sıkça Sorulan Sorular
İş Yükü Kimlik Federasyonu neden statik IAM anahtarlarından üstündür?
Federasyon, OIDC ile talep üzerine üretilen kısa ömürlü belirteçler kullanır; böylece GitHub a veya loglara sızabilecek statik anahtar riski sıfırlanır.
Acil durumlarda (break-glass) üretim erişimi nasıl güvenle yönetilir?
Slack üzerinden çift onay gerektiren, oturum süresi 2–4 saatle sınırlı olan ve güvenlik ekibini anında uyaran özel acil durum rolleri kullanın.
Bir çalışan ayrıldığında erişimi iptal etmenin standart SLA süresi nedir?
Yüksek güvenlikli kurumlarda fesih bildiriminden sonra en geç 1 saat içinde iptal zorunludur; otomatik SCIM akışları bunu 5 dakikada tamamlar.
Teknik Doküman Şablon Paketi
Giriş GerekliTüm boş şablonları, işlenmiş senaryoları ve doğrulama manifestolarını tek bir arşivde indirin.
Yetkili Standartlar ve Kaynaklar
- NIST SP 800-63B: Digital Identity GuidelinesNIST • OFFICIAL REQUIREMENT
- CIS Controls v8: Access Control ManagementCenter for Internet Security • OFFICIAL REQUIREMENT
