RSA Thursday | Identity Security Series
Güncelleme tarihi: 9 Eyl
Prepared by Zero Second
Helping organizations build resilient identity-first security strategies.
11 | Cloud Identity: Kimlikler Buluta Taşındığında Güvenlik Nasıl Değişir?
Bir zamanlar kullanıcı, cihaz ve uygulamaların büyük bölümü kurum ağının içindeydi.
Kimlik doğrulama merkeziydi, uygulamalar veri merkezindeydi ve güvenliğin sınırları büyük ölçüde belliydi.
Bugün ise aynı çalışan sabah kurumsal dizüstü bilgisayarından bir SaaS uygulamasına, birkaç dakika sonra mobil cihazından başka bir bulut servisine, ardından şirket dışındaki bir lokasyondan kritik bir iş uygulamasına erişebiliyor.
Kullanıcı aynı. Ancak güvenlik sınırı artık aynı değil.
Bulut dünyasında kimlik, yalnızca erişimin anahtarı değil; güvenlik mimarisinin en kritik kontrol noktalarından biri hâline geliyor.
Buluta Taşınan Sadece Uygulamalar Değil
Cloud dönüşümü konuşulduğunda genellikle uygulamalar, sunucular ve veriler düşünülür.
Oysa dönüşümün merkezinde kimlikler de vardır.
Bir kullanıcının artık;
Kurumsal uygulamalara,
SaaS servislerine,
Public Cloud ortamlarına,
Mobil uygulamalara,
Uzaktan çalışma sistemlerine,
Farklı iş ortaklarının platformlarına
aynı dijital kimlikle erişmesi mümkün.
Bu da tek bir kimliğin çok daha geniş bir dijital ekosistemin kapısını açabilmesi anlamına gelir.
Ağın İçinde Olmak Artık Güven Göstergesi Değil
Geleneksel yapılarda kullanıcının kurumsal ağ içerisinde bulunması önemli bir güven göstergesiydi.
Cloud ve hibrit çalışma modellerinde ise bu varsayım büyük ölçüde geçerliliğini kaybetti.
Kullanıcı ofiste olabilir.
Evden bağlanıyor olabilir.
Başka bir ülkede olabilir.
Kurumsal veya kişisel bir cihaz kullanıyor olabilir.
Bu nedenle erişim kararının yalnızca nereden bağlanıldığına değil;
kim bağlanıyor, hangi cihazı kullanıyor, neye erişmek istiyor ve bu erişim ne kadar riskli
sorularına göre verilmesi gerekir.

Tek Kimlik, Çok Sayıda Erişim Noktası
Cloud ortamlarında kimlik güvenliğinin önemli zorluklarından biri de parçalanmadır.
Farklı uygulamalarda farklı hesaplar, farklı MFA yöntemleri ve farklı erişim politikaları oluştuğunda kurumun merkezi kontrolü zayıflayabilir.
Bir kullanıcı kurumdan ayrıldığında Active Directory hesabını kapatmak yeterli olabilir mi?
Peki SaaS uygulamalarındaki hesapları?
Bulut yönetim konsollarındaki yetkileri?
Üçüncü taraf platformlardaki erişimleri?
Cloud Identity yaklaşımının amacı, bu dağınık yapıyı merkezi bir kimlik ve erişim politikası altında yönetilebilir hâle getirmektir.
Güçlü Authentication Bulutta Daha Kritik
Cloud uygulamalarına internet üzerinden erişilebilmesi, kimlik bilgilerinin saldırganlar açısından değerini daha da artırır.
Bu nedenle Cloud Identity stratejisinde;
Güçlü MFA,
Passwordless Authentication,
Adaptive Authentication,
Risk tabanlı erişim politikaları,
Device Context,
Single Sign-On,
Merkezi kimlik yaşam döngüsü yönetimi
birlikte düşünülmelidir.
Amaç kullanıcıya her uygulamada daha fazla güvenlik adımı çıkarmak değildir.
Amaç, tek bir güvenilir kimlik üzerinden doğru güvenlik seviyesini uygulayabilmektir.
Hybrid Yapılar Konuyu Daha da Kritik Hâle Getiriyor
Çoğu kurum tamamen cloud veya tamamen on-premise değildir.
Gerçek dünya genellikle ikisinin birlikte çalıştığı hybrid yapılardan oluşur.
Kullanıcı aynı gün içerisinde hem kurum içindeki bir sisteme hem de buluttaki uygulamalara erişebilir.
Bu nedenle Identity Security stratejisinin yalnızca cloud'u veya yalnızca on-premise ortamı koruması yeterli değildir.
Kimlik nerede doğrulanırsa doğrulansın, aynı güvenlik politikalarının ve risk yaklaşımının sürdürülebilmesi gerekir.
Sonuç
Cloud dönüşümü güvenlik sınırlarını ortadan kaldırmadı.
Güvenlik sınırını değiştirdi.
Artık kurumların kontrol etmesi gereken sınır yalnızca network perimeter değildir.
Kullanıcının bulunduğu yer, kullandığı cihaz veya eriştiği uygulama değişebilir.
Ancak bütün bu erişimlerin ortak noktası aynıdır:
Kimlik.
Bu nedenle modern cloud güvenliğinin en önemli başlangıç noktalarından biri, güçlü ve merkezi bir Identity Security yaklaşımıdır.
Key Takeaway
Cloud dünyasında güvenlik sınırı artık network değil, kimliktir.
Uygulamalar, cihazlar ve kullanıcıların bulunduğu lokasyonlar değişebilir; ancak erişim kararının merkezinde her zaman “Kim erişiyor ve bu erişime güvenebilir miyim?” sorusu bulunmalıdır.
Cloud Identity'nin amacı, bu soruya cloud, on-premise ve hybrid ortamların tamamında tutarlı bir cevap verebilmektir.
RSA Thursday | Identity Security Series
Prepared by Zero Second
Helping organizations build resilient identity-first security strategies





















Yorumlar