RSA Thursday | Identity Security Series
Güncelleme tarihi: 9 Eyl
Prepared by Zero Second
Helping organizations build resilient identity-first security strategies.
12 | Identity Threat Detection: Doğru Kimlik Bilgileri, Yanlış Davranış
Kullanıcı adı doğru.
Parola doğru.
MFA başarıyla tamamlandı.
Sistem kullanıcıyı içeri aldı.
Peki giriş yapan kişi gerçekten o kullanıcı mı?
Modern saldırılarda saldırganların her zaman güvenlik kontrollerini kırması gerekmiyor. Ele geçirilmiş oturumlar, çalınmış kimlik bilgileri veya sosyal mühendislik yöntemleri sayesinde saldırgan, sistem açısından tamamen meşru görünen bir kimlikle hareket edebilir.
Bu noktadan sonra klasik güvenlik kontrollerinin cevaplaması gereken soru değişir.
Artık yalnızca “Kimlik doğrulandı mı?” değil;
“Bu kimlik normal davranıyor mu?”
sorusu önem kazanır.
Başarılı Authentication, Güvenli Oturum Anlamına Gelmez
Kimlik doğrulama, erişimin başlangıç noktasıdır.
Ancak güvenlik kararı giriş ekranında sona ermemelidir.
Normalde belirli uygulamaları kullanan bir çalışanın aniden kritik sistemlere erişmeye çalışması, kısa sürede çok sayıda kaynağa ulaşması veya olağan davranış modelinden belirgin şekilde sapması önemli bir risk göstergesi olabilir.
Tek tek bakıldığında bu işlemlerin tamamı yetkili görünebilir.
Ancak birlikte değerlendirildiğinde ortaya farklı bir tablo çıkar:
Kimlik doğru olabilir, davranış olmayabilir.
Kimlik Tabanlı Tehditler Nasıl Görünür?
Şüpheli bir kimlik aktivitesi her zaman başarısız giriş denemeleriyle başlamaz.
Örneğin;
Olağan dışı lokasyon veya saatlerde gerçekleşen erişimler,
Daha önce kullanılmamış cihazlardan gelen oturumlar,
Kullanıcının normalde erişmediği kaynaklara yönelmesi,
Kısa sürede sıra dışı sayıda erişim talebi,
Beklenmeyen yetki kullanımı,
Kullanıcının geçmiş davranışlarından önemli sapmalar
birlikte değerlendirildiğinde olası bir hesap ele geçirilmesine işaret edebilir.
Burada kritik nokta tek bir olay değil, olayların oluşturduğu bağlamdır.

Identity Threat Detection Ne Sağlar?
Identity Threat Detection yaklaşımı, kimlik aktivitelerini sürekli izleyerek normal davranış ile potansiyel tehdit arasındaki farkı anlamaya çalışır.
Kullanıcı, cihaz, erişim, zaman, lokasyon ve davranış gibi sinyaller birlikte değerlendirildiğinde kurumlar yalnızca gerçekleşmiş saldırıları değil, saldırının erken belirtilerini de fark edebilir.
Risk yükseldiğinde;
Ek doğrulama istenebilir,
Oturum yeniden değerlendirilebilir,
Erişim sınırlandırılabilir,
Güvenlik ekiplerine alarm üretilebilir,
Kritik kaynaklara erişim engellenebilir.
Böylece Identity Security yalnızca giriş anında çalışan bir kontrol olmaktan çıkar, oturum boyunca devam eden bir güvenlik mekanizmasına dönüşür.
Kimlik Güvenliği SOC'un da Konusudur
Kimlik sistemlerinden elde edilen sinyaller yalnızca IAM ekipleri için değerli değildir.
SOC ekipleri açısından da kimlik davranışları, saldırının erken aşamalarını anlamak için kritik bağlam sağlayabilir.
Bir güvenlik alarmının arkasındaki;
hangi kullanıcı, hangi cihaz, hangi yetkiyle, hangi kaynağa ve hangi koşullarda eriştiği
bilindiğinde olay çok daha doğru değerlendirilebilir.
Bu nedenle modern Identity Security ile tehdit tespiti arasındaki sınır giderek ortadan kalkmaktadır.
Authentication'dan Continuous Assurance'a
Geleneksel yaklaşım:
Authenticate → Allow
Modern yaklaşım ise:
Authenticate → Observe → Evaluate → Respond
şeklinde ilerler.
Çünkü bir kullanıcının giriş anında güvenilir olması, oturumun tamamı boyunca güvenilir kalacağı anlamına gelmez.
Kimlik güvenliği artık tek seferlik bir doğrulama değil, sürekli güven değerlendirmesidir.
Sonuç
Saldırganlar gerçek kullanıcıların kimliklerini kullanabildiğinde, yalnızca doğru kullanıcı adı ve parolayı kontrol etmek yeterli değildir.
Kurumların kimliğin nasıl davrandığını da anlayabilmesi gerekir.
Modern Identity Threat Detection yaklaşımı; kimlik, cihaz, bağlam ve davranış sinyallerini birlikte değerlendirerek şüpheli aktivitelerin daha erken fark edilmesine yardımcı olur.
Çünkü bazen saldırganı ele veren şey yanlış parola değil, doğru kimlikle yapılan yanlış harekettir.
Key Takeaway
Doğru kimlik bilgileri, güvenli bir oturumun garantisi değildir.
Modern Identity Security yalnızca “Kim giriş yaptı?” sorusunu değil, “Bu kimlik giriş yaptıktan sonra ne yapıyor?” sorusunu da sürekli değerlendirmelidir.
Bir saldırıyı durdurmanın en iyi zamanı, kritik sisteme ulaştıktan sonra değil; kimlik davranışı değişmeye başladığı andır.
RSA Thursday | Identity Security Series
Prepared by Zero Second
Helping organizations build resilient identity-first security strategies





















Yorumlar