PAM Nedir?
PAM (Privileged Access Management — Ayrıcalıklı Erişim Yönetimi), bir kuruluşun BT ortamındaki yönetici hesaplarını, servis hesaplarını ve diğer yüksek yetkili kimlikleri merkezi olarak kontrol eden, izleyen ve güvence altına alan bir güvenlik disiplinidir.
Sıradan bir kullanıcı hesabının aksine, ayrıcalıklı hesaplar sunuculara, veri tabanlarına, ağ cihazlarına ve güvenlik sistemlerine tam erişim sağlar. Bu hesapların ele geçirilmesi, bir saldırganın tüm kurumsal altyapıyı kontrol altına almasına yol açabilir.
Neden Bu Kadar Önemli?
Gartner ve Forrester gibi önde gelen araştırma kuruluşlarının raporları, büyük veri ihlallerinin önemli bir bölümünün ayrıcalıklı hesapların kötüye kullanımından kaynaklandığını ortaya koymaktadır. Bunun birkaç temel nedeni vardır:
- Paylaşılan yönetici şifreler: Birden fazla kişinin aynı "admin" hesabını kullanması, hesap verebilirliği ortadan kaldırır.
- Döndürülmeyen parolalar: Uzun süredir değiştirilmemiş şifreler, ihlal sonrasında saldırganların kalıcı erişim sürdürmesine izin verir.
- İzlenmeyen oturumlar: Yönetici oturumlarının kaydedilmemesi, adli inceleme süreçlerini imkânsız kılar.
- Üçüncü taraf erişimi: Hizmet sağlayıcılar ve danışmanlara verilen ayrıcalıklı erişimlerin takip edilmemesi ciddi riskler doğurur.
PAM Nasıl Çalışır?
Bir PAM çözümü temelde üç işlev üzerine kuruludur:
1. Parola Kasası (Password Vault)
Ayrıcalıklı hesap şifreleri şifrelenmiş bir kasada saklanır. Kullanıcılar şifreyi doğrudan görmez; PAM sistemi, oturumu onlar adına açar ve şifreyi belirli aralıklarla otomatik olarak döndürür.
2. Oturum Yönetimi ve Kaydı
Her ayrıcalıklı oturum video kaydı ve tuş vuruşu günlüğü şeklinde saklanır. Güvenlik ekipleri bu kayıtları gerçek zamanlı izleyebilir ya da olay sonrası inceleyebilir.
3. En Az Ayrıcalık İlkesi (Least Privilege)
PAM, kullanıcıların yalnızca görevleri için gerekli olan en düşük yetkiye sahip olmasını sağlar. "Just-in-time" (JIT) erişim modeliyle yöneticilere yalnızca ihtiyaç duydukları anda ve belirli bir süre için yetki verilir.
PAM ve Sıfır Güven Mimarisi
Modern sıfır güven yaklaşımı, "ağ içindeysen güvenilirsin" varsayımını reddeder. PAM, bu çerçevenin kritik bir bileşenidir çünkü:
- Her ayrıcalıklı erişim talebi bağlamsal olarak değerlendirilir.
- Çok faktörlü kimlik doğrulama (MFA) zorunlu kılınır.
- Davranış anomalileri tespit edilir ve uyarı üretilir.
- Erişim hakları sürekli olarak gözden geçirilir.
Türkiye'deki Yasal Gereklilikler
KVKK (Kişisel Verilerin Korunması Kanunu) kapsamında kişisel veri işleyen kurumların erişim kontrol mekanizmalarını belgelemesi ve denetleyebilir kılması gerekmektedir. Bankacılık Düzenleme ve Denetleme Kurumu (BDDK) ile Enerji Piyasası Düzenleme Kurumu (EPDK) gibi sektörel düzenleyiciler de ayrıcalıklı erişim yönetimine ilişkin özel gereksinimler tanımlamaktadır.
ISO 27001 standardının Ek A'sındaki kontroller de ayrıcalıklı erişim yönetimini açıkça ele almaktadır.
PAM Çözümlerinde Öne Çıkan Yetenekler
| Özellik | Açıklama |
|---|---|
| Parola kasası | Şifrelerin merkezi, şifreli depolanması |
| Oturum kaydı | Tüm ayrıcalıklı işlemlerin video/log olarak tutulması |
| JIT erişim | Anlık ve süreli yetki atama |
| MFA entegrasyonu | Kimlik doğrulamada ek güvenlik katmanı |
| SIEM entegrasyonu | Güvenlik olaylarıyla ilişkilendirme |
| Uygulama şifre yönetimi | Servis hesaplarının otomatik rotasyonu |
Uygulama Senaryoları
Finans sektörü: Bir bankanın veri tabanı yöneticisi, müşteri bilgilerine yalnızca onaylı bir iş talebi oluşturulduğunda ve MFA doğrulaması yapıldıktan sonra erişebilir. Tüm oturum video olarak kaydedilir.
Üretim sektörü: Fabrika SCADA sistemlerine uzaktan erişen bakım mühendisleri, JIT erişim modeli sayesinde yalnızca planlı bakım penceresi boyunca sisteme bağlanabilir.
Kamu kurumları: Bilgi işlem müdürlükleri, dış danışmanların altyapıya erişimini tam olarak izleyebilir ve bu erişimi herhangi bir anda tek tuşla sonlandırabilir.
PAM Olmadan Karşılaşılan Riskler
- Ransomware saldırıları sırasında saldırganların domain admin yetkisi elde etmesi
- Kurumdan ayrılan çalışanların hesaplarının aktif kalmaya devam etmesi
- Üçüncü taraf hizmet sağlayıcıların gereğinden fazla yetkiyle sistemlere erişmesi
- Uyumluluk denetimlerinde erişim kayıtlarının sunulamaması
Sonuç
PAM, kurumsal BT güvenliğinin en kritik katmanlarından biridir. Ayrıcalıklı hesapların kontrolsüz bırakılması, tüm güvenlik yatırımlarını anlamsız kılabilir. NRC Sistem olarak, kurumunuzun BT altyapısına uygun PAM stratejisini birlikte tasarlıyor, doğru çözümlerin entegrasyonunu gerçekleştiriyor ve süregelen yönetim desteği sağlıyoruz.