Skip to main content

> tpl_sec_003

Kimlik ve Erişim Yönetimi (IAM) Standardı

Rol tabanlı erişim kontrolünü (RBAC), en az yetki prensiplerini, kimlik bilgisi hijyenini ve çeyreklik erişim yeniden onaylarını belirleyen kurumsal IAM yönetişim standardı.

TEMPLATE // INSPECT: TPL-SEC-003MODIFIED: 2026-09-19
KATEGORİGüvenlik, Gizlilik ve Uyum
SÜRÜMv1.0.0
RİSK SEVİYESİMEDIUM
ARTEFAKT SINIFIDOC
FORMATLARDOCX, PDF, MD, MERMAID, SVG
YAPAY ZEKÂ VE YÖNETİCİ ÖZETİ (AI SUMMARY)

RBAC rol hiyerarşilerini, Just-in-Time yetki yükseltmeyi, belirteç geçerlilik sürelerini ve otomatik hesap kapatma protokollerini tanımlayan IAM operasyonel standardı.

Önemli Teknik Doküman Şablonu ve Hukuki Uyarı

TinyCTO.tv Teknik Doküman Şablon Bildirimi: Bu şablon genel eğitim ve operasyon amaçlı bir başlangıç materyalidir. Hukuki, vergisel, muhasebesel, yatırım, satın alma, mevzuat, güvenlik veya sertifikasyon danışmanlığı değildir. Gereklilikler ülkeye, kuruma, sözleşmeye ve riske göre değişir. Kullanmadan önce yetkin uzmanlarla gözden geçirip uyarlayın.

Çözülen Üretim Problemi

Sahipsiz hesaplar, aşırı yönetici yetkileri ve statik uzun ömürlü API anahtarları saldırı yüzeyini genişleterek çalınan tek bir şifreyle tüm bulut platformunun ele geçirilmesine yol açar.

Ne Zaman Kullanılmalı?

  • AWS, Azure veya GCP üzerinde kurumsal rol hiyerarşileri ve servis hesabı kimliklerini yapılandırırken
  • Mühendislik acil müdahale (break-glass) durumları için otomatik Just-in-Time (JIT) erişim kurarken
  • Çeyreklik SOX ve SOC 2 kullanıcı erişim denetimlerini (UAR) ve hesap kapatma kontrollerini yürütürken

Ne Zaman Kullanılmamalı?

  • Mobil uygulamalarda sosyal medya ile giriş düğmesi ayarlarında
  • Temel şirket içi Slack davetiye prosedürlerinde

5 Şablon Bölümü ve Yapısal İskelet

1. 1. Temel IAM İlkeleri ve En Az Yetki Mimarisistandard, enterprise

Kalıcı yönetici yetkilerinin sıfırlanması, kapsamlı izinler ve kaynak koşulları.

Yönerge:Üretim bulut IAM politikalarında tüm joker izinleri (ör. Action: "*") kesinlikle engelleyin.
2. 2. Kullanıcı Yaşam Döngüsü Yönetimi (Giriş, Geçiş, Ayrılış)standard, enterprise

SCIM ile otomatik hesap açma, rol güncellemeleri ve 1 saat içinde hesap kapatma.

Yönerge:İK sisteminde işten ayrılış kaydı girildiği anda merkezi IdP üzerinden otomatik kapatmayı zorunlu kılın.
3. 3. Ayrıcalıklı Erişim Yönetimi (PAM) ve Acil Durum (Break-Glass)standard, enterprise

Just-in-Time geçici kimlik ataması, çift onaylı izinler ve oturum kaydı.

Yönerge:Acil müdahale (break-glass) oturumlarını maksimum 4 saat ile sınırlayın ve olay sonrası denetimi şart koşun.
4. 4. İnsan Dışı İş Yükü ve Servis Hesabı Kimlikleristandard, enterprise

Statik bulut anahtarlarını kaldıran iş yükü kimlik federasyonu (GitHub Actions/K8s ile OIDC).

Yönerge:CI/CD boru hatlarında kalıcı AWS IAM kullanıcı erişim anahtarlarını kesinlikle yasaklayın.
5. 5. Erişim Yeniden Onayı ve Uyum Denetimistandard, enterprise

Çeyreklik kullanıcı erişim incelemeleri (UAR), kullanılmayan izinlerin silinmesi ve denetim logları.

Yönerge:90 gün boyunca kesintisiz kullanılmayan tüm rolleri ve yetkileri otomatik olarak iptal edin.

Doldurma ve Uygulama Yönergeleri

1. Boş şablonu inceleyin. 2. Örnek senaryoyu kurum ölçeğine uyarlayın. 3. Kontrol listesiyle doğrulayın.

Bağımsız İnceleme ve Onay Kontrol Listesi

  • Tüm zorunlu bölümler dolduruldu
  • Gizli anahtar veya parola içermiyor
  • Yönetici sponsor onayı alındı
İŞLENMİŞ SENARYO ÖRNEĞİ

Kimlik ve Erişim Yönetimi (IAM) Standardı - Örnek Vaka Analizi

Örnek Organizasyon: SentryShield Cloud Defense

SentryShield Cloud Defense için eksiksiz operasyonel uygulamayı gösteren gerçek dünya vaka analizi.

Öne Çıkan Bulgular ve Çıktılar:
  • CI/CD süreçlerinde OIDC kullanarak statik uzun ömürlü AWS IAM anahtarlarının tamamını kaldırdı
  • İK durumu değiştiğinde çalışan erişim kapatma süresini 3 dakikanın altına indirdi
  • SOC 2 ve ISO 27001 denetimlerinde erişim kontrolü alanında sıfır bulgu başarısı yakaladı

Sıkça Sorulan Sorular

İş Yükü Kimlik Federasyonu neden statik IAM anahtarlarından üstündür?

Federasyon, OIDC ile talep üzerine üretilen kısa ömürlü belirteçler kullanır; böylece GitHub a veya loglara sızabilecek statik anahtar riski sıfırlanır.

Acil durumlarda (break-glass) üretim erişimi nasıl güvenle yönetilir?

Slack üzerinden çift onay gerektiren, oturum süresi 2–4 saatle sınırlı olan ve güvenlik ekibini anında uyaran özel acil durum rolleri kullanın.

Bir çalışan ayrıldığında erişimi iptal etmenin standart SLA süresi nedir?

Yüksek güvenlikli kurumlarda fesih bildiriminden sonra en geç 1 saat içinde iptal zorunludur; otomatik SCIM akışları bunu 5 dakikada tamamlar.

Teknik Doküman Şablon Paketi

Giriş Gerekli
Ücretsiz ve güvenli indirmeler için tek seferlik giriş veya kayıt gereklidir.
Eksiksiz Teknik Doküman Paketi (.zip)
12 Dosya

Tüm boş şablonları, işlenmiş senaryoları ve doğrulama manifestolarını tek bir arşivde indirin.

Münferit Belgeler (.zip)
TPL-SEC-003-Identity-and-Access-Management-IAM-Standard-Blank-EN.docxDOCX
all11.2 KB
TPL-SEC-003-Identity-and-Access-Management-IAM-Standard-Example-EN.docxDOCX
all11.2 KB
TPL-SEC-003-Kimlik-ve-Erisim-Yonetimi-IAM-Standardi-Bos-TR.docxDOCX
all11.3 KB
TPL-SEC-003-Kimlik-ve-Erisim-Yonetimi-IAM-Standardi-Ornek-TR.docxDOCX
all11.4 KB
TPL-SEC-003-Identity-and-Access-Management-IAM-Standard-Blank-EN.mdMD
all1.9 KB
TPL-SEC-003-Identity-and-Access-Management-IAM-Standard-Example-EN.mdMD
all2.0 KB
TPL-SEC-003-Kimlik-ve-Erisim-Yonetimi-IAM-Standardi-Bos-TR.mdMD
all2.0 KB
TPL-SEC-003-Kimlik-ve-Erisim-Yonetimi-IAM-Standardi-Ornek-TR.mdMD
all2.1 KB
TPL-SEC-003-Identity-and-Access-Management-IAM-Standard-Blank-EN.pdfPDF
all98.8 KB
TPL-SEC-003-Identity-and-Access-Management-IAM-Standard-Example-EN.pdfPDF
all99.2 KB
TPL-SEC-003-Kimlik-ve-Erisim-Yonetimi-IAM-Standardi-Bos-TR.pdfPDF
all96.5 KB
TPL-SEC-003-Kimlik-ve-Erisim-Yonetimi-IAM-Standardi-Ornek-TR.pdfPDF
all97.0 KB
Doğrulanmış SHA-256 · Makrosuz Güvenli Arşiv
Her indirme dinamik MANIFEST.json içerir

Yetkili Standartlar ve Kaynaklar