RSA Thursday | Identity Security Series
Güncelleme tarihi: 9 Eyl
Prepared by Zero Second
Helping organizations build resilient identity-first security strategies.
10 | Identity Governance: Kimin Neye Erişimi Olduğunu Gerçekten Biliyor musunuz?
Bir kullanıcının sisteme giriş yapabilmesi için kimliğini doğrulamak önemlidir.
Ancak kimlik doğrulandıktan sonra çok daha kritik bir soru ortaya çıkar:
Bu kullanıcı hangi sistemlere, uygulamalara ve verilere erişebiliyor ve hâlâ bu erişimlere ihtiyacı var mı?
Kurumlar büyüdükçe kullanıcılar, uygulamalar, roller ve erişim hakları da hızla çoğalır. Zaman içinde verilen yetkiler birikir, görevler değişir, projeler sona erer; ancak erişimler her zaman aynı hızda güncellenmez.
Sonuçta kurum içinde kimsenin tam olarak göremediği bir yetki ağı oluşabilir.
Erişim Vermek Kolay, Erişimi Yönetmek Zordur
Yeni başlayan bir çalışana gerekli erişimlerin verilmesi genellikle tanımlı bir süreçtir.
Asıl zorluk bundan sonra başlar.
Çalışan departman değiştirebilir, yeni projelere katılabilir, geçici yetkiler alabilir veya farklı uygulamalarda yeni roller üstlenebilir.
Her değişiklik yeni erişimler getirirken eski yetkiler kaldırılmadığında zaman içinde access accumulation, yani erişim birikimi oluşur.
Bir kullanıcının bugünkü görevi için gerekli olmayan ancak geçmişten kalan erişimleri bulunabilir.
Bu durum hem saldırı yüzeyini genişletir hem de denetim süreçlerini zorlaştırır.

Identity Governance Ne Sağlar?
Identity Governance yaklaşımı yalnızca erişimlerin verilmesine değil, bu erişimlerin neden verildiğine, kim tarafından onaylandığına ve hâlâ gerekli olup olmadığına odaklanır.
Kurumların şu sorulara cevap verebilmesini sağlar:
Kim, hangi sistemlere erişebiliyor?
Bu erişim hangi rol veya iş ihtiyacı nedeniyle verildi?
Kim tarafından onaylandı?
Kullanıcı hâlâ bu erişime ihtiyaç duyuyor mu?
Gereğinden fazla yetkiye sahip kullanıcılar var mı?
Kritik erişimler düzenli olarak gözden geçiriliyor mu?
Amaç yalnızca erişimleri görünür hâle getirmek değil, erişimin sürekli olarak doğru kalmasını sağlamaktır.
Access Review: “Bir Zamanlar Gerekliydi” Yeterli Değildir
Bir erişimin geçmişte onaylanmış olması, bugün hâlâ gerekli olduğu anlamına gelmez.
Bu nedenle kritik sistem ve uygulamalardaki erişimlerin belirli aralıklarla yeniden değerlendirilmesi gerekir.
Access Review ve Access Certification süreçleri sayesinde yöneticiler ve sistem sahipleri kullanıcıların mevcut yetkilerini gözden geçirebilir.
Artık ihtiyaç duyulmayan erişimler kaldırılabilir, gereğinden fazla yetkiler azaltılabilir ve kritik erişimler yeniden onaylanabilir.
Böylece Least Privilege prensibi yalnızca başlangıçta uygulanan bir politika olmaktan çıkar, sürekli yaşayan bir güvenlik kontrolüne dönüşür.
Governance Olmadan Görünürlük Eksik Kalır
Kimlik güvenliğinde güçlü MFA, Adaptive Authentication ve risk tabanlı erişim kararları son derece önemlidir.
Ancak kullanıcı başarıyla doğrulandıktan sonra sahip olduğu yetkiler gereğinden fazlaysa, güvenlik zincirinde hâlâ önemli bir açık vardır.
Modern Identity Security bu nedenle iki soruyu birlikte ele almalıdır:
“Bu kişi gerçekten kim?”
ve
“Bu kişinin gerçekten bu erişime ihtiyacı var mı?”
Sonuç
Kurumların sahip olduğu en büyük kimlik risklerinden biri, bilinmeyen kullanıcılar değil; bilinen kullanıcıların zaman içinde biriken ve artık ihtiyaç duymadıkları erişimleridir.
Identity Governance; erişimleri görünür, açıklanabilir, onaylanabilir ve denetlenebilir hâle getirerek kimlik güvenliğinin sürdürülebilir olmasını sağlar.
Çünkü erişim yönetiminde asıl hedef yalnızca doğru kişiye yetki vermek değil, doğru yetkinin doğru kişide kalmaya devam ettiğinden emin olmaktır.
Key Takeaway
Bir erişimin bir zamanlar gerekli olması, bugün hâlâ gerekli olduğu anlamına gelmez.
Identity Governance, “Kim neye erişebiliyor?” sorusunun ötesine geçerek “Bu erişime hâlâ ihtiyacı var mı?” sorusunu sürekli sorar.
Gerçek kontrol, erişim vermekle değil; erişimin doğruluğunu sürekli doğrulamakla sağlanır.
RSA Thursday | Identity Security Series
Prepared by Zero Second
Helping organizations build resilient identity-first security strategies





















Yorumlar