ITDR Nedir? Identity Threat Detection and Response ile Kimlik Saldırılarını Tespit Etme
ITDR nedir? Kimlik saldırılarını tespit etme: account takeover, MFA fatigue, token theft, session hijacking ve privilege escalation.

Modern siber saldırılarda saldırganların her zaman malware çalıştırması, exploit kullanması veya güvenlik cihazlarını doğrudan hedeflemesi gerekmez. Bazen geçerli bir kullanıcı hesabını ele geçirmek, meşru bir MFA doğrulamasını geçmek veya mevcut bir session token'ını çalmak saldırgan için çok daha etkili olabilir.
Bu durum siber güvenliğin önemli bir sorununu ortaya çıkarır:
Sistem geçerli kullanıcıyı görüyor olabilir, ancak o kullanıcı gerçekten hesabın sahibi olmayabilir.
İşte ITDR – Identity Threat Detection and Response, tam olarak bu problemi çözmeye odaklanan modern güvenlik yaklaşımıdır.
ITDR, kimlik tabanlı saldırıları tespit etmeyi, identity behavior üzerindeki anormallikleri analiz etmeyi, riskli authentication ve authorization aktivitelerini korele etmeyi ve gerekli durumlarda hızlı response uygulanmasını amaçlar.
Bu nedenle ITDR yalnızca başarısız login denemelerini izleyen bir teknoloji değildir.
Modern ITDR şu sorulara cevap vermeye çalışır:
Bir identity compromise olmuş olabilir mi?
Kullanıcı normalden farklı mı davranıyor?
MFA gerçekten kullanıcı tarafından mı onaylandı?
Session token çalınmış olabilir mi?
Ayrıcalık yükseltme gerçekleşti mi?
Kullanıcı daha önce hiç erişmediği sistemlere mi gidiyor?
Identity üzerinden lateral movement başladı mı?
Bu soruların cevabı modern SOC operasyonları için giderek daha kritik hale gelmektedir.
ITDR Nedir?
ITDR, yani Identity Threat Detection and Response, insan ve makine kimliklerine yönelik tehditlerin tespit edilmesi, analiz edilmesi ve karşı aksiyon alınmasını sağlayan güvenlik yaklaşımıdır.
ITDR; IAM, PAM, Active Directory, Entra ID, cloud IAM, MFA, SSO, endpoint ve SIEM gibi sistemlerden gelen identity signals'ı bir araya getirerek identity-based attacks üzerinde visibility oluşturur.
Traditional authentication monitoring daha çok:
Successful Login
Failed Login
Password Reset
gibi olaylara bakar.
ITDR ise bunun ötesine geçer.
Örneğin bir login başarılı olabilir ancak user:
normalde kullanmadığı device'tan bağlanmış,
dakikalar içinde farklı geographies üzerinde görünmüş,
MFA method değiştirmiş,
yeni privileged role almış,
ardından critical server'a erişmiş
olabilir.
Bu olayların hiçbiri tek başına kesin saldırı göstergesi olmayabilir.
Ancak birlikte değerlendirildiğinde güçlü compromise signal oluşturabilir.
Bu nedenle ITDR'nin temel değeri:
Identity Event Correlation
ve
Behavioral Context
oluşturabilmesidir.
Neden Identity Threat Detection Artık Kritik Hale Geldi?
Modern kurumların büyük bölümü cloud, SaaS ve hybrid identity kullanmaktadır.
Bir kullanıcının erişimi artık yalnız local network ile sınırlı değildir.
Aynı identity:
Microsoft 365,
cloud console,
CRM,
ERP,
VPN,
file sharing,
development platform
gibi çok sayıda sisteme erişebilir.
Bu nedenle identity compromise olduğunda saldırganın hareket alanı önemli ölçüde büyüyebilir.
Üstelik saldırgan legitimate credentials kullanıyorsa firewall veya traditional network security controls bu aktiviteyi normal trafik olarak görebilir.
Bu nedenle modern saldırı modeli:
Exploit the System
yaklaşımından giderek:
Exploit the Identity
yaklaşımına kaymaktadır.
ITDR bu değişime cevap verir.
Account Takeover Nedir?
Account Takeover, saldırganın gerçek bir kullanıcı hesabını ele geçirerek o kullanıcı gibi davranmasıdır.
Attacker account'a:
phishing,
credential stuffing,
password spraying,
malware,
session theft,
social engineering
gibi yöntemlerle erişebilir.
Account takeover sonrasında saldırgan legitimate identity kullandığı için detection zorlaşabilir.
Örneğin user gerçekten authentication yapmış gibi görünür.
MFA geçmiş olabilir.
IP adresi cloud provider'a ait olabilir.
Bu nedenle yalnız login success/failure verisi yeterli değildir.
ITDR user behavior ve context'i analiz ederek account takeover riskini belirlemeye çalışır.
Credential Theft Nasıl Tespit Edilir?
Credential Theft doğrudan password çalınması olabilir.
Ancak modern ortamda attacker:
NTLM hashes,
Kerberos tickets,
browser credentials,
OAuth tokens,
API keys,
session cookies
gibi birçok authentication artifact'ı da hedefleyebilir.
Bu nedenle credential theft yalnız “password compromise” olarak düşünülmemelidir.
ITDR ve endpoint telemetry birlikte çalıştığında daha güçlü visibility sağlanabilir.
Örneğin EDR endpoint üzerinde credential dumping benzeri davranış tespit eder.
Kısa süre sonra aynı user farklı server'lara login yapmaya başlar.
ITDR bu iki signal'ı correlate ederek high-risk identity incident oluşturabilir.
Bu model:
Endpoint Signal + Identity Signal
birleşimidir.
Password Spraying ITDR Tarafında Nasıl Görülür?
Password Spraying saldırısında attacker çok sayıda account üzerinde az sayıda common password dener.
Amaç account lockout thresholds'u aşmadan doğru credential bulmaktır.
Örneğin:
1000 kullanıcıya tek password
veya:
100 kullanıcıya birkaç password
denenebilir.
Traditional monitoring bunu ayrı ayrı login failures olarak görebilir.
ITDR ise pattern olarak analiz eder.
Aynı source IP,
aynı password pattern,
çok sayıda farklı user,
kısa zaman aralığı
birlikte değerlendirilebilir.
Bu sayede distributed password attack tespit edilebilir.
Credential Stuffing ile Password Spraying Arasındaki Fark
Credential Stuffing daha önce başka breaches'den ele geçirilmiş username-password combinations'ın farklı services üzerinde denenmesidir.
Password Spraying ise aynı veya birkaç yaygın password'un çok sayıda user üzerinde denenmesidir.
Her iki saldırı da identity attacks kategorisindedir.
MFA, passwordless authentication ve risk-based authentication bu riskleri azaltabilir.
Ancak attack attempts yine de detection açısından önemlidir.
Çünkü sürekli password spraying görülmesi kurumun hedef alındığını gösterebilir.
MFA Fatigue ITDR ile Nasıl Tespit Edilir?
MFA Fatigue veya MFA Bombing saldırısında user'a kısa süre içerisinde çok sayıda MFA push request gönderilir.
Attacker password'u zaten biliyor olabilir.
Hedef kullanıcıyı yanlışlıkla veya social engineering sonucu approval vermeye zorlamaktır.
ITDR şu pattern'leri analiz edebilir:
Repeated MFA Requests
Multiple Denials
Sudden Approval
New Device Registration
Unusual IP
gibi events.
Örneğin 5 dakika içerisinde 20 MFA denial ve ardından bir approval görülürse bu normal authentication pattern olmayabilir.
SOC için high-priority alert oluşturulabilir.
MFA Başarılıysa Saldırı Yok mu?
Hayır.
Modern identity attacks'ın en kritik noktalarından biri budur.
MFA success legitimate user anlamına gelmez.
Attacker:
MFA fatigue,
social engineering,
AiTM phishing,
SIM swap,
stolen session
gibi yöntemlerle MFA'yı aşabilir.
Bu nedenle:
MFA Passed
tek başına:
Identity Trusted
anlamına gelmemelidir.
ITDR authentication sonrasındaki davranışı da izlemelidir.
Adversary-in-the-Middle ve ITDR
AiTM phishing saldırısında attacker user ile legitimate application arasına proxy koyabilir.
User username-password ve MFA flow'u tamamlar.
Attacker authenticated session token elde eder.
Bu durumda attacker login sırasında MFA'yı “atlamamış” olabilir.
MFA gerçekten tamamlanmıştır.
Ancak session attacker'ın eline geçmiştir.
ITDR burada:
new session properties,
device mismatch,
token usage pattern,
geographic anomaly,
unexpected application access
gibi signals üzerinden risk tespit etmeye çalışabilir.
Token Theft Neden ITDR'nin Temel Alanlarından Biridir?
Modern cloud identity sistemlerinde tokens authentication'ın merkezindedir.
Access Token ve Refresh Token, user'ın tekrar password girmeden services kullanmasını sağlar.
Attacker token ele geçirirse identity provider'a yeniden login yapmadan access sağlayabilir.
Bu durumda:
No Failed Login
No Password Attack
No MFA Prompt
görülebilir.
Traditional authentication monitoring hiçbir şey fark etmeyebilir.
Bu nedenle token security modern ITDR'nin kritik konularındandır.
Suspicious token reuse veya unusual session behavior identity threat indicator olabilir.
Session Hijacking Nasıl Tespit Edilebilir?
Session Hijacking sonrasında attacker legitimate user session'ını kullanır.
Detection için yalnız login event değil:
session source,
device,
browser,
location,
behavior,
access pattern
analiz edilmelidir.
Örneğin user session İstanbul'da başlamış olabilir.
Dakikalar sonra aynı session başka geography veya unusual infrastructure üzerinden kullanılmaya başlanabilir.
Tek başına geographic signal kesin kanıt değildir.
VPN ve cloud proxies false positive oluşturabilir.
Bu nedenle ITDR multiple signals'ı birlikte değerlendirmelidir.
Impossible Travel Nedir?
Impossible Travel, user'ın fiziksel olarak mümkün olmayacak süre içerisinde birbirinden uzak locations'dan authentication yapmış görünmesidir.
Örneğin user Ankara'da login olduktan 10 dakika sonra Singapur'da login olmuş görünüyorsa risk signal oluşabilir.
Ancak modern network architecture nedeniyle bu signal tek başına güvenilir değildir.
VPN,
corporate proxy,
cloud access service
IP location'ı farklı gösterebilir.
Bu nedenle mature ITDR yalnız geography kullanmaz.
Device identity,
browser fingerprint,
session behavior,
user history
gibi ek data ile context oluşturur.
Identity Analytics ve UEBA
Identity Analytics, users ve identities'in normal behavior patterns'ını analiz ederek deviations tespit etmeye çalışır.
UEBA, yani User and Entity Behavior Analytics, bu yaklaşımın daha geniş şeklidir.
Örneğin user normalde:
09:00–18:00 arasında,
Türkiye'den,
5 standard SaaS application'a
erişiyor olabilir.
Bir gece user:
03:30'da login olur,
yeni device kullanır,
cloud admin portal'a gider,
çok sayıda file download eder,
privileged role activate eder.
Her event ayrı ayrı mümkün olabilir.
Ancak birlikte unusual behavior pattern oluşturur.
UEBA risk score'u yükseltebilir.
Peer Group Analysis Nedir?
Bir user'ın behavior'ını yalnız kendi geçmişiyle karşılaştırmak her zaman yeterli değildir.
Yeni employee için historical baseline olmayabilir.
Bu durumda peer group kullanılabilir.
Örneğin Finance Analysts genel olarak belirli applications kullanıyorsa ancak bir Finance Analyst DevOps production environment'a erişiyorsa unusual entitlement veya behavior olabilir.
Peer Group Analysis:
role,
department,
job function
gibi attributes üzerinden comparison yapabilir.
Bu IGA ve ITDR arasında da önemli bağlantı oluşturur.
Privilege Escalation Identity Tarafında Nasıl Görünür?
Privilege Escalation attacker'ın normal user access'inden daha yüksek yetkiye geçmesidir.
Bu çeşitli şekillerde olabilir:
user privileged group'a eklenir,
cloud role activate edilir,
PAM access alınır,
new administrator account oluşturulur,
service account privilege artırılır.
ITDR bu changes'i high-risk identity events olarak değerlendirebilir.
Özellikle:
Rare Privilege Change
High-Risk User
Unusual Session
kombinasyonu kritik olabilir.
Active Directory ITDR İçin Neden Önemlidir?
Active Directory birçok enterprise environment'da identity infrastructure'ın merkezindedir.
AD compromise attacker'a broad control sağlayabilir.
Attackers:
credential theft,
Kerberos abuse,
privileged group changes,
lateral movement,
directory reconnaissance
gibi teknikler kullanabilir.
Bu nedenle ITDR Active Directory activities üzerinde visibility sağlamalıdır.
Özellikle:
Domain Admin changes,
unusual authentication,
service account behavior,
sensitive object access
gibi events izlenmelidir.
Kerberos ve Identity Threat Detection
Kerberos Active Directory authentication'ın önemli bileşenlerinden biridir.
Attacker Kerberos tickets abuse ederek lateral movement veya persistence sağlayabilir.
Golden Ticket, Silver Ticket veya Pass-the-Ticket gibi attack concepts identity security ile doğrudan ilişkilidir.
Bu saldırılar detaylı forensic analysis gerektirebilir.
ITDR tools authentication relationships ve ticket anomalies üzerinden suspicious behavior tespit etmeye çalışabilir.
Buradaki temel security principle:
Credential yalnız password değildir.
Authentication ticket da credential niteliği taşıyabilir.
Lateral Movement ve Identity Security
Lateral Movement attacker'ın initial compromised system'dan diğer systems'a ilerlemesidir.
Bu hareket çoğu zaman credentials üzerinden gerçekleşir.
Örneğin attacker employee laptop üzerinde credential elde eder.
Sonra:
File Server
↓
Application Server
↓
Database Server
↓
Domain Controller
şeklinde ilerlemeye çalışabilir.
Bu chain network traffic üzerinde görülebilir.
Ancak identity logs hangi account'un hangi systems arasında hareket ettiğini gösterir.
Bu nedenle NDR + EDR + ITDR birlikte güçlü lateral movement visibility sağlayabilir.
ITDR ile PAM Entegrasyonu
PAM high-risk privileged access'i kontrol eder.
ITDR ise identity riskini tespit eder.
Bu iki sistem birlikte çalıştığında adaptive privileged access modeli oluşabilir.
Örneğin ITDR:
User Risk = High
tespit etti.
User aynı anda PAM üzerinden Domain Admin access talep ediyor.
Normal koşulda approval sonrası erişim verilecekken high-risk identity nedeniyle PAM request block edilebilir.
Bu:
Risk-Aware PAM
modelidir.
Başka durumda ITDR alert sonrasında PAM privileged password'u rotate edebilir.
Bu identity threat detection ile privileged response'un birleşmesidir.
ITDR ile IAM Entegrasyonu
IAM identity controls'ü uygular.
ITDR risk tespit ettiğinde IAM üzerinden response yapılabilir.
Örneğin:
Force Password Reset
Require Stronger MFA
Block Sign-In
Revoke Session
Disable Account
gibi actions uygulanabilir.
Bu nedenle ITDR yalnız alert üretmemelidir.
Mature architecture'da response orchestration gerekir.
ITDR ile IGA Entegrasyonu
IGA user'ın hangi permissions'a sahip olması gerektiğini govern eder.
ITDR ise mevcut identity behavior'ının riskli olup olmadığını değerlendirir.
Bu iki sistem birleştiğinde event-driven access review yapılabilir.
Örneğin high-risk identity incident sonrası:
Privileged Entitlements Review
Sensitive Data Access Review
External Access Review
başlatılabilir.
Bu model:
Detect Risk → Re-Evaluate Entitlements
yaklaşımıdır.
ITDR ve SIEM Arasındaki Fark
SIEM çok farklı security systems'dan logs toplar ve correlation yapar.
ITDR ise identity threats üzerinde uzmanlaşır.
SIEM:
Firewall
Endpoint
Network
Application
Identity
logs'u birlikte toplar.
ITDR ise identity relationships ve identity behavior üzerinde daha derin analytics sağlayabilir.
Bu nedenle ITDR SIEM'in alternatifi değildir.
En güçlü model:
ITDR → Identity Intelligence
SIEM → Enterprise Correlation
şeklindedir.
ITDR ve XDR Arasındaki İlişki
XDR endpoint, e-mail, cloud, identity ve diğer security telemetry'yi incident seviyesinde birleştirebilir.
ITDR identity-specific detection sağlar.
Örneğin:
Phishing Email
↓
Credential Theft
↓
Risky Login
↓
Privilege Escalation
↓
Endpoint Activity
tek incident chain içerisinde görülebilir.
XDR attack chain visibility sağlar.
ITDR ise chain'in identity bölümünü derinleştirir.
Microsoft Defender for Identity, CrowdStrike ve Identity Security Platformları
Modern identity threat detection farklı security platforms içerisinde sunulabilir.
Microsoft Defender for Identity, özellikle Active Directory ve identity-related threat detection use case'leriyle ilişkilendirilen çözümlerden biridir.
CrowdStrike Falcon Identity Protection gibi platforms identity risk ve attack detection use case'leri sunabilir.
Silverfort gibi identity security platforms da authentication ve identity protection alanında konumlanabilir.
PAM ve IAM vendors da giderek identity threat analytics capabilities geliştirmektedir.
Burada önemli nokta product category'den çok architecture'dır.
Kurum şu soruya cevap vermelidir:
Identity telemetry hangi platformda toplanacak, nasıl correlate edilecek ve risk tespit edildiğinde hangi response uygulanacak?
ITDR Ürünü Seçerken Nelere Bakılmalı?
Product evaluation sırasında yalnız detection listesine bakmak yeterli değildir.
Şu kriterler değerlendirilebilir:
Active Directory Visibility
Entra ID / Cloud Identity Integration
MFA Signals
Session / Token Visibility
PAM Integration
SIEM Integration
XDR Integration
Behavior Analytics
Risk Scoring
Automated Response
Non-Human Identity Support
gibi alanlar önemlidir.
Ayrıca false positive rate ve SOC workflow integration kritik konulardır.
Alert üretmek kolaydır.
SOC'un kullanabileceği high-quality identity alert üretmek daha değerlidir.
ITDR'de Risk Scoring Nasıl Çalışır?
Identity risk tek event üzerinden belirlenmek zorunda değildir.
Different signals weight alabilir.
Örneğin:
New Device = +10
Unusual Location = +15
MFA Fatigue Pattern = +30
Privileged Role Activation = +40
Sensitive Data Access = +25
gibi risk scores düşünülebilir.
Threshold aşıldığında:
Step-Up Authentication
Block
Session Revocation
SOC Alert
uygulanabilir.
Bu model adaptive identity security oluşturur.
Identity Risk Score ile User Risk Aynı Şey midir?
Benzer concepts olabilir ancak implementation platforma göre değişir.
Identity Risk user'ın compromise probability'sini ifade edebilir.
Session Risk belirli login/session için risk olabilir.
Entitlement Risk user'ın sahip olduğu permissions'ın impact'ini ifade edebilir.
Modern architecture bu üç risk türünü birlikte değerlendirebilir:
Identity Risk × Privilege Level × Resource Sensitivity
Bu şekilde daha doğru incident severity belirlenebilir.
High-Risk Identity Nedir?
High-Risk Identity yalnız saldırıya uğradığı düşünülen user değildir.
Privilege seviyesi yüksek olduğu için doğal olarak high-impact olan identities de vardır.
Örneğin:
Domain Admin
Global Administrator
PAM Administrator
Backup Administrator
yüksek riskli identities olarak ayrı izlenebilir.
Bu accounts için normal user'dan daha düşük detection threshold kullanılabilir.
Service Account ve Non-Human Identity Threat Detection
Service Accounts ve Machine Identities traditional user behavior göstermeyebilir.
Ancak compromise olduklarında ciddi risk oluşturabilir.
Örneğin service account normalde yalnız bir application server'dan database'e bağlanır.
Aniden farklı workstation'dan interactive login yapıyorsa şüphelidir.
Bu nedenle NHI behavior için baseline oluşturulabilir.
Örneğin:
Expected Source
Expected Target
Expected Protocol
Expected Time
belirlenebilir.
Deviation high-risk signal oluşturur.
Machine Identity ve Token Abuse
Cloud environments içerisinde machine identities:
Service Principals
Managed Identities
Workload Identities
API Keys
Certificates
Tokens
kullanabilir.
Attacker human user yerine machine credential ele geçirebilir.
Bu durumda MFA uygulanamaz.
Bu nedenle NHI security için:
Short-Lived Credentials
Credential Rotation
Usage Analytics
Identity Threat Detection
daha kritik hale gelir.
AI Agent ITDR İçin Yeni Bir Zorluk mu?
Evet.
AI Agents automation nedeniyle çok hızlı ve yüksek hacimli actions gerçekleştirebilir.
Normal human behavior analytics AI Agent için anlamlı olmayabilir.
Bu nedenle agent identities ayrı baseline gerektirir.
Örneğin agent normalde yalnız ticket system ve EDR API kullanıyorsa aniden financial database access istemesi unusual olabilir.
AI Agent threat detection için:
Agent Identity
Allowed Tools
Allowed Actions
Expected Data Access
Execution Context
gibi signals kullanılabilir.
Bu geleceğin Agent Identity Threat Detection alanını oluşturabilir.
ITDR Incident Response Nasıl Olmalı?
Detection sonrasında response önceden planlanmalıdır.
Örneğin compromised identity şüphesinde şu actions uygulanabilir:
Session Revocation
Token Revocation
Password Reset
MFA Re-Registration Review
Account Disable
PAM Credential Rotation
Privilege Removal
Endpoint Isolation
Access Review
Forensic Investigation
Ancak her identity alert account disable ile sonuçlanmamalıdır.
Business impact dikkate alınmalıdır.
Bu nedenle risk-based response playbooks oluşturulmalıdır.
Token Revocation Neden Password Reset'ten Farklıdır?
Kurumlarda sık yapılan hata compromised account görüldüğünde yalnız password değiştirmektir.
Ancak attacker authenticated session veya refresh token'a sahipse password reset sonrasında session devam edebilir.
Bu nedenle incident response sırasında:
Password Reset
Active Session Revocation
Token Revocation
birlikte değerlendirilmelidir.
Modern cloud incident response için bu son derece kritik bir konudur.
MFA Reset Olayları Neden İzlenmeli?
MFA reset attacker için değerli persistence mekanizması olabilir.
Attacker account'a access kazandıktan sonra kendi authenticator'ını register etmeye çalışabilir.
Bu nedenle:
New MFA Method
MFA Device Change
MFA Reset
events high-value identity signals'dır.
Özellikle privileged user üzerinde görüldüğünde SOC tarafından review edilebilir.
New OAuth Application Consent Neden Risk Signal'dır?
User malicious application'a OAuth permissions verebilir.
Bu application uzun süre data access sağlayabilir.
Dolayısıyla ITDR sadece login'i değil authorization changes'i de izlemelidir.
Örneğin:
new OAuth consent,
new application registration,
new service principal permission
gibi events identity threat detection kapsamında değerlendirilebilir.
ITDR ve Conditional Access
ITDR risk score Conditional Access decisions'ı etkileyebilir.
Örneğin user low-risk ise normal access verilir.
Medium-risk ise phishing-resistant MFA istenir.
High-risk ise login block edilir.
Bu:
Detect → Adapt Access
modelidir.
Identity security böylece static policies yerine dynamic hale gelir.
ITDR ve Zero Trust
Zero Trust modelinde identity başlangıçta trusted kabul edilmez.
Her access request context'e göre değerlendirilir.
ITDR bu context'in önemli kaynağıdır.
Çünkü user şu anda high-risk olabilir.
Bu nedenle Zero Trust architecture:
Identity
Device
Network
Entitlement
Behavior
Risk
signals'ını kullanmalıdır.
ITDR özellikle:
Behavior + Identity Risk
katmanını sağlar.
SOC İçin Identity-Centric Incident View
Traditional SOC alert ekranında:
IP Address
Hostname
Malware Hash
gibi technical indicators öne çıkar.
Identity-centric SOC yaklaşımında ise incident user etrafında oluşturulabilir.
Örneğin:
User: ahmet.yilmaz
Role: Finance Manager
Privilege: Payment Approval
Device: Managed Laptop
Risk: High
Events:
MFA Fatigue
New Device Login
OAuth Consent
Large File Download
Bu görünüm analyst'in business impact'i daha hızlı anlamasını sağlar.
Identity Context incident prioritization'ı iyileştirir.
ITDR Use Case: Phishing'den Privileged Access'e
Örnek bir attack chain düşünelim.
User phishing e-mail alır.
Fake page üzerinde password verir.
Attacker login attempt başlatır.
MFA push gönderilir.
User yanlışlıkla approve eder.
Attacker SaaS access elde eder.
Cloud portal'a gider.
Privilege escalation dener.
PAM access talep eder.
Bu chain içerisinde controls:
E-mail Security phishing'i tespit edebilir.
IAM authentication policy uygular.
ITDR abnormal identity behavior'ı detect eder.
PAM privileged request'i block edebilir.
SIEM/XDR bütün chain'i correlate edebilir.
Bu nedenle modern security architecture ürünlerden çok integrated signals üzerine kurulmalıdır.
ITDR Use Case: Token Theft
User legitimate şekilde login olur.
Passkey kullanır.
Phishing-resistant authentication başarılıdır.
Ancak endpoint malware tarafından compromise edilmiştir.
Attacker browser session token'ını çalar.
Farklı infrastructure üzerinden SaaS application'a erişir.
Bu attack'ta password çalınmamıştır.
MFA bypass edilmemiştir.
Authentication security güçlüdür.
Ancak session compromise olmuştur.
ITDR unusual token/session behavior üzerinden risk tespit edebilir.
Bu örnek Identity Security'nin neden login event'in ötesine geçmesi gerektiğini gösterir.
ITDR Use Case: Service Account Compromise
Bir service account normalde:
Application Server A
üzerinden:
Database Server B
sistemine bağlanmaktadır.
Attacker credential'ı ele geçirir.
Service account bir workstation üzerinden interactive login yapar.
Ardından file server'a access dener.
Bu behavior normal baseline ile uyuşmaz.
ITDR/NHI analytics high-risk alert oluşturabilir.
PAM credential automatically rotate edebilir.
SOC endpoint'i isolate edebilir.
Bu automated identity response örneğidir.
ITDR Programı Nasıl Başlatılmalı?
Başarılı ITDR projesi yalnız product deployment ile başlamamalıdır.
Önce identity attack surface anlaşılmalıdır.
İlk aşamada şu sources belirlenebilir:
Active Directory
Entra ID / Cloud IdP
IAM
PAM
MFA
VPN
Endpoint
Cloud Platforms
SaaS
Bu data sources'dan identity telemetry toplanmalıdır.
Daha sonra critical identities sınıflandırılmalıdır.
Domain Admin,
Global Admin,
PAM Admin,
Finance Approver,
Backup Admin
gibi high-impact identities ayrı izlenebilir.
Sonraki aşamada priority use cases oluşturulmalıdır.
Örneğin:
Password Spraying
MFA Fatigue
Privilege Escalation
New MFA Registration
Suspicious Session
Token Abuse
Service Account Anomaly
gibi detections önceliklendirilebilir.
ITDR KPI ve KRI'ları
ITDR programı ölçülebilir olmalıdır.
Örnek metrics:
Identity Alert Volume
High-Risk Identity Count
Mean Time to Detect Identity Threat
Mean Time to Revoke Session
Compromised Account Rate
MFA Fatigue Detection Count
Privilege Escalation Detection Count
Token Abuse Detection Count
Service Account Anomaly Count
False Positive Rate
Automated Response Rate
gibi göstergeler kullanılabilir.
Ancak alert sayısının fazla olması maturity anlamına gelmez.
Önemli olan identity attack'ların hızlı ve doğru tespit edilmesidir.
ITDR'de En Sık Yapılan Hatalar
Kurumsal identity threat detection programlarında şu hatalar görülebilir:
- ITDR'yi yalnız failed login monitoring olarak görmek
- MFA success'i güvenli identity olarak kabul etmek
- Token Theft riskini göz ardı etmek
- Session Hijacking'i izlememek
- Active Directory logs'unu yeterince analiz etmemek
- Cloud Identity events'i SIEM'e göndermemek
- New MFA Registration events'i izlememek
- OAuth Consent changes'i izlememek
- Privilege Changes'i düşük riskli kabul etmek
- PAM telemetry'yi ITDR dışında bırakmak
- Non-Human Identities'i izlememek
- Service Account interactive login events'i gözden kaçırmak
- Identity alerts'a business context eklememek
- SOC playbook oluşturmamak
- Password Reset yapıp tokens'ı revoke etmemek
- Identity risk ile Conditional Access'i entegre etmemek
- False positive tuning yapmamak
- Alert üretmeyi response sanmak
ITDR Security Checklist
Kurumlar aşağıdaki kontrolleri değerlendirebilir:
- Identity telemetry centralized mı?
- Active Directory events izleniyor mu?
- Cloud Identity logs izleniyor mu?
- MFA logs SOC'a aktarılıyor mu?
- Password Spraying detections mevcut mu?
- Credential Stuffing patterns izleniyor mu?
- MFA Fatigue tespit ediliyor mu?
- New MFA Registration alert üretiyor mu?
- Impossible Travel yalnız tek başına kullanılmadan context ile değerlendiriliyor mu?
- Token Theft use case'leri mevcut mu?
- Session Hijacking monitoring yapılıyor mu?
- Privilege Escalation events izleniyor mu?
- Domain Admin changes alert üretiyor mu?
- Cloud role changes izleniyor mu?
- PAM access events SIEM'e gidiyor mu?
- Service Accounts behavior monitoring altında mı?
- Non-Human Identities inventory mevcut mu?
- OAuth Consent events izleniyor mu?
- New Application Registrations izleniyor mu?
- High-Risk Identities ayrı sınıflandırılmış mı?
- UEBA kullanılıyor mu?
- Peer Group Analysis değerlendiriliyor mu?
- ITDR ve EDR correlation uygulanıyor mu?
- ITDR ve NDR correlation uygulanıyor mu?
- ITDR ve PAM integration mevcut mu?
- Session Revocation playbook var mı?
- Token Revocation uygulanabiliyor mu?
- Compromised Account playbook test edildi mi?
- Automated Response hangi conditions altında kullanılacağı belli mi?
- ITDR alerts business context içeriyor mu?
ITDR Olgunluk Modeli
Seviye 1 – Authentication Log Monitoring: Kurum mostly successful ve failed login events'i izler. Identity attack visibility sınırlıdır.
Seviye 2 – Centralized Identity Detection: AD, cloud identity ve MFA logs SIEM üzerinde merkezi hale gelir. Password spraying ve suspicious login detections uygulanır.
Seviye 3 – Behavioral Identity Security: UEBA, privilege changes, MFA anomalies, token/session events ve PAM telemetry birlikte değerlendirilir.
Seviye 4 – Integrated ITDR: ITDR, IAM, PAM, EDR, XDR ve SIEM ile entegre çalışır. Risk-based response uygulanır.
Seviye 5 – Adaptive Identity Defense: Human, Machine ve AI Agent identities real-time risk scoring ile sürekli değerlendirilir. Sessions ve privileges otomatik olarak adjust veya revoke edilebilir.
Bu dönüşüm:
Login Monitoring
↓
Identity Analytics
↓
Identity Threat Detection
↓
Automated Identity Response
↓
Continuous Adaptive Identity Defense
şeklinde ilerler.
Sık Sorulan Sorular
ITDR nedir?
ITDR, Identity Threat Detection and Response; identity-based attacks'ın tespit edilmesi, analiz edilmesi ve response uygulanmasını sağlayan modern security yaklaşımıdır.
ITDR ne işe yarar?
Account takeover, credential theft, password spraying, MFA fatigue, token abuse, session hijacking ve privilege escalation gibi identity threats üzerinde visibility sağlar.
IAM ile ITDR arasındaki fark nedir?
IAM access ve authentication policies uygular. ITDR ise bu identities'in saldırı altında veya compromise olup olmadığını tespit etmeye odaklanır.
ITDR ile PAM arasındaki fark nedir?
PAM privileged access'i kontrol eder. ITDR identity riskini detect eder. İki sistem birlikte çalıştığında riskli identities'in privileged access'i block edilebilir.
ITDR ile SIEM aynı şey midir?
Hayır. SIEM enterprise-wide logs ve events üzerinde correlation yaparken ITDR identity-specific analytics ve detection üzerinde uzmanlaşır.
ITDR ile XDR aynı şey midir?
Hayır. XDR endpoint, e-mail, cloud ve identity telemetry'yi incident bazında birleştirebilir. ITDR identity attack yüzeyine daha derin odaklanır.
MFA başarılıysa account güvenli midir?
Hayır. MFA fatigue, AiTM phishing, session hijacking veya token theft nedeniyle attacker geçerli MFA sonrasında da access elde edebilir.
Token Theft nedir?
Access token, refresh token veya session token gibi authentication artifacts'ın attacker tarafından ele geçirilmesidir.
Session Hijacking nedir?
Authenticated session'ın attacker tarafından ele geçirilerek legitimate user gibi kullanılmaya çalışılmasıdır.
Password Spraying nedir?
Az sayıda common password'un çok sayıda account üzerinde denenerek valid credential bulunmaya çalışıldığı saldırıdır.
Impossible Travel nedir?
User'ın kısa süre içerisinde fiziksel olarak mümkün olmayacak distant locations'dan login olmuş görünmesidir. Tek başına kesin compromise göstergesi değildir.
UEBA nedir?
User and Entity Behavior Analytics, users ve entities'in normal behavior patterns'ını analiz ederek anomalies tespit etmeye çalışır.
ITDR Active Directory için gerekli midir?
Active Directory high-value identity infrastructure olduğu için AD-focused identity threat detection özellikle enterprise environments'da önemli olabilir.
Service Accounts ITDR kapsamında mı?
Evet. Service accounts ve diğer Non-Human Identities compromise edildiğinde unusual behavior tespit edilmelidir.
AI Agents ITDR kapsamında olacak mı?
Privileged veya sensitive actions gerçekleştiren AI Agents identity ve behavior monitoring kapsamına alınmalıdır. Bu alan Agent Identity Security'nin önemli parçası haline gelmektedir.
Password reset compromised account için yeterli midir?
Her zaman değil. Active sessions, refresh tokens, MFA methods ve OAuth access de kontrol edilip gerektiğinde revoke edilmelidir.
Sonuç: Modern Saldırganı Yakalamak İçin Yalnız Sistemi Değil, Kimliğin Davranışını İzlemek Gerekir
Traditional security uzun yıllar boyunca saldırıyı:
malware,
exploit,
malicious IP,
network traffic
üzerinden aradı.
Bu yaklaşım hâlâ önemlidir.
Ancak modern attacker legitimate identity kullandığında security controls için görünmez hale gelebilir.
Attacker:
geçerli username,
geçerli password,
geçerli MFA,
geçerli token
ile hareket ediyor olabilir.
Bu durumda soru:
“Authentication başarılı mı?”
olmamalıdır.
Asıl soru:
“Bu identity şu anda gerçekten normal davranıyor mu?”
olmalıdır.
ITDR bu nedenle modern Identity Security'nin detection layer'ıdır.
IAM access'i verir.
IGA access'in doğru olup olmadığını govern eder.
PAM privileged access'i sınırlar.
Passwordless authentication credential phishing riskini azaltır.
ITDR ise bütün bunlara rağmen identity compromise olduğunda saldırıyı tespit etmeye çalışır.
Modern identity defense formülü:
IAM + PAM + IGA + Phishing-Resistant Authentication + ITDR
şeklinde düşünülebilir.
Ancak daha ileri modelde bu sistemler ayrı silolar olarak çalışmamalıdır.
Identity risk yükseldiğinde:
IAM access'i değiştirmeli,
PAM privilege'ı block etmeli,
IGA entitlement review başlatmalı,
SIEM/XDR incident oluşturmalı,
SOC response uygulamalıdır.
Bu:
Identity Detection → Identity Decision → Identity Response
döngüsünü oluşturur.
Geleceğin ITDR architecture'ı yalnız human user'ları değil:
Service Accounts,
Workload Identities,
Machine Identities,
API Identities,
AI Agents
gibi Non-Human Identities'i de izleyecektir.
Çünkü saldırgan açısından önemli olan identity'nin insan olup olmadığı değildir.
Önemli olan o identity'nin:
Neye erişebildiğidir.
Bu nedenle modern Identity Threat Detection yaklaşımının temel prensibi şu şekilde özetlenebilir:
Trust authentication less, verify behavior more.
Ve bu bölümün en önemli cümlesi:
Modern kimlik güvenliğinde başarılı login güven göstergesi değildir; gerçek güvenlik, kimliğin authentication sonrasında nasıl davrandığının sürekli değerlendirilmesiyle sağlanır.
İlgili Makaleler
Kimlik ve Erişim Yönetimi (PAM - IAM)

Kimlik ve Erişim Yönetimi Nedir? IAM, PAM, IGA ve Modern Identity Security Mimarisi
Kimlik ve erişim yönetimi nedir? IAM, PAM, IGA, ITDR, CIEM, non-human identity ve Zero Trust temelli modern identity security mimarisi.

IAM Nedir? Identity and Access Management, SSO, MFA ve Kullanıcı Yaşam Döngüsü
IAM nedir? Identity Provider, SSO, MFA, passkey, SAML/OIDC, SCIM ve joiner-mover-leaver kullanıcı yaşam döngüsü rehberi.

PAM Nedir? Privileged Access Management ve Ayrıcalıklı Hesap Güvenliği
PAM nedir? Ayrıcalıklı hesap güvenliği, credential vault, session recording, JIT/JEA, PEDM ve Zero Standing Privilege rehberi.

PAM Mimarisi Nasıl Kurulur? Vault, Session Management, JIT Access ve Zero Standing Privilege
PAM mimarisi nasıl kurulur? Credential vault, session proxy, password rotation, JIT/JEA, Zero Standing Privilege, HA/DR ve SIEM entegrasyonu.

IGA Nedir? Identity Governance and Administration, Access Review ve Yetki Yönetimi
IGA nedir? Entitlement yönetimi, access review, access certification, SoD, role mining ve permission creep ile mücadele rehberi.

Passwordless Authentication ve Passkey Nedir? FIDO2, WebAuthn ve Phishing-Resistant MFA
Passwordless authentication ve passkey nedir? FIDO2, WebAuthn, phishing-resistant MFA, MFA fatigue ve AiTM saldırılarına karşı koruma.
Bu konuda profesyonel destek mi arıyorsunuz?
Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.