top of page
background.jpg


 

RSA Thursday | Identity Security Series

30 Ağu
2 dakikada okunur

Güncelleme tarihi: 9 Eyl

Prepared by Zero Second

Helping organizations build resilient identity-first security strategies.


10 | Identity Governance: Kimin Neye Erişimi Olduğunu Gerçekten Biliyor musunuz?


 

Bir kullanıcının sisteme giriş yapabilmesi için kimliğini doğrulamak önemlidir.

 

Ancak kimlik doğrulandıktan sonra çok daha kritik bir soru ortaya çıkar:

 

Bu kullanıcı hangi sistemlere, uygulamalara ve verilere erişebiliyor ve hâlâ bu erişimlere ihtiyacı var mı?

 

Kurumlar büyüdükçe kullanıcılar, uygulamalar, roller ve erişim hakları da hızla çoğalır. Zaman içinde verilen yetkiler birikir, görevler değişir, projeler sona erer; ancak erişimler her zaman aynı hızda güncellenmez.

 

Sonuçta kurum içinde kimsenin tam olarak göremediği bir yetki ağı oluşabilir.


Erişim Vermek Kolay, Erişimi Yönetmek Zordur

 

Yeni başlayan bir çalışana gerekli erişimlerin verilmesi genellikle tanımlı bir süreçtir.

 

Asıl zorluk bundan sonra başlar.

 

Çalışan departman değiştirebilir, yeni projelere katılabilir, geçici yetkiler alabilir veya farklı uygulamalarda yeni roller üstlenebilir.

 

Her değişiklik yeni erişimler getirirken eski yetkiler kaldırılmadığında zaman içinde access accumulation, yani erişim birikimi oluşur.

 

Bir kullanıcının bugünkü görevi için gerekli olmayan ancak geçmişten kalan erişimleri bulunabilir.

 

Bu durum hem saldırı yüzeyini genişletir hem de denetim süreçlerini zorlaştırır.


Kullanıcı simgesi üzerinden uygulama ve veri kaynaklarına uzanan erişim bağlantılarını gösteren kimlik yönetişimi şeması.

Identity Governance Ne Sağlar?

 

Identity Governance yaklaşımı yalnızca erişimlerin verilmesine değil, bu erişimlerin neden verildiğine, kim tarafından onaylandığına ve hâlâ gerekli olup olmadığına odaklanır.

 

Kurumların şu sorulara cevap verebilmesini sağlar:

  • Kim, hangi sistemlere erişebiliyor?

  • Bu erişim hangi rol veya iş ihtiyacı nedeniyle verildi?

  • Kim tarafından onaylandı?

  • Kullanıcı hâlâ bu erişime ihtiyaç duyuyor mu?

  • Gereğinden fazla yetkiye sahip kullanıcılar var mı?

  • Kritik erişimler düzenli olarak gözden geçiriliyor mu?

Amaç yalnızca erişimleri görünür hâle getirmek değil, erişimin sürekli olarak doğru kalmasını sağlamaktır.


Access Review: “Bir Zamanlar Gerekliydi” Yeterli Değildir

 

Bir erişimin geçmişte onaylanmış olması, bugün hâlâ gerekli olduğu anlamına gelmez.

 

Bu nedenle kritik sistem ve uygulamalardaki erişimlerin belirli aralıklarla yeniden değerlendirilmesi gerekir.

 

Access Review ve Access Certification süreçleri sayesinde yöneticiler ve sistem sahipleri kullanıcıların mevcut yetkilerini gözden geçirebilir.

 

Artık ihtiyaç duyulmayan erişimler kaldırılabilir, gereğinden fazla yetkiler azaltılabilir ve kritik erişimler yeniden onaylanabilir.

 

Böylece Least Privilege prensibi yalnızca başlangıçta uygulanan bir politika olmaktan çıkar, sürekli yaşayan bir güvenlik kontrolüne dönüşür.


Governance Olmadan Görünürlük Eksik Kalır

 

Kimlik güvenliğinde güçlü MFA, Adaptive Authentication ve risk tabanlı erişim kararları son derece önemlidir.

 

Ancak kullanıcı başarıyla doğrulandıktan sonra sahip olduğu yetkiler gereğinden fazlaysa, güvenlik zincirinde hâlâ önemli bir açık vardır.

 

Modern Identity Security bu nedenle iki soruyu birlikte ele almalıdır:

 

“Bu kişi gerçekten kim?”

 

ve

 

“Bu kişinin gerçekten bu erişime ihtiyacı var mı?”


Sonuç

 

Kurumların sahip olduğu en büyük kimlik risklerinden biri, bilinmeyen kullanıcılar değil; bilinen kullanıcıların zaman içinde biriken ve artık ihtiyaç duymadıkları erişimleridir.

 

Identity Governance; erişimleri görünür, açıklanabilir, onaylanabilir ve denetlenebilir hâle getirerek kimlik güvenliğinin sürdürülebilir olmasını sağlar.

 

Çünkü erişim yönetiminde asıl hedef yalnızca doğru kişiye yetki vermek değil, doğru yetkinin doğru kişide kalmaya devam ettiğinden emin olmaktır.


Key Takeaway

 

Bir erişimin bir zamanlar gerekli olması, bugün hâlâ gerekli olduğu anlamına gelmez.

 

Identity Governance, “Kim neye erişebiliyor?” sorusunun ötesine geçerek “Bu erişime hâlâ ihtiyacı var mı?” sorusunu sürekli sorar.

 

Gerçek kontrol, erişim vermekle değil; erişimin doğruluğunu sürekli doğrulamakla sağlanır.

 



RSA Thursday | Identity Security Series

Prepared by Zero Second

Helping organizations build resilient identity-first security strategies

 

 
 
 

Yorumlar


bottom of page