PAM Nedir? Privileged Access Management ve Ayrıcalıklı Hesap Güvenliği
PAM nedir? Ayrıcalıklı hesap güvenliği, credential vault, session recording, JIT/JEA, PEDM ve Zero Standing Privilege rehberi.

Kurumsal siber güvenlikte bütün kullanıcı hesapları aynı risk seviyesine sahip değildir. Standart bir çalışanın hesabının ele geçirilmesi ciddi bir güvenlik olayı oluşturabilir; ancak Domain Admin, root, database administrator, cloud administrator veya güvenlik sistemlerini yöneten yüksek yetkili bir hesabın ele geçirilmesi saldırgan açısından çok daha büyük fırsatlar yaratabilir. Çünkü ayrıcalıklı bir kimlik yalnızca sisteme giriş yapmaz; yapılandırmaları değiştirebilir, yeni kullanıcı oluşturabilir, güvenlik kontrollerini devre dışı bırakabilir, kritik verilere erişebilir ve diğer sistemlere doğru hareket edebilir.
Bu nedenle modern Identity Security mimarisinde normal kullanıcı erişimleri ile privileged access, yani ayrıcalıklı erişimler aynı şekilde yönetilmemelidir. IAM kullanıcıların kimlik doğrulaması, Single Sign-On, MFA ve genel erişim yaşam döngüsünü yönetirken PAM – Privileged Access Management, yüksek yetkiye sahip hesapların, kimlik bilgilerinin ve ayrıcalıklı oturumların çok daha sıkı güvenlik kontrolleri altında kullanılmasını sağlar.
Ancak PAM kavramı da son yıllarda önemli ölçüde değişmiştir. Geleneksel yaklaşımda PAM denildiğinde çoğunlukla administrator parolalarının merkezi bir Password Vault içerisinde saklanması ve düzenli olarak değiştirilmesi anlaşılıyordu. Modern PAM yaklaşımında ise hedef yalnızca parolayı korumak değildir. Amaç mümkün olduğunca kullanıcının administrator parolasını hiç bilmemesi, yüksek yetkinin sürekli hesap üzerinde bulunmaması, erişimin yalnız ihtiyaç anında verilmesi, privileged session'ın izlenmesi ve işlem tamamlandığında yetkinin otomatik olarak kaldırılmasıdır.
Bu dönüşüm PAM'i basit bir parola kasasından çıkararak Privileged Identity Security mimarisinin temel bileşenlerinden biri haline getirmiştir.
PAM Nedir ve Neden Gereklidir?
PAM, yani Privileged Access Management, kurum içerisindeki yüksek yetkili kullanıcıların, administrator hesaplarının, service account'ların, privileged credentials'ın ve kritik sistem erişimlerinin güvenli şekilde yönetilmesini sağlayan teknoloji, politika ve operasyon süreçlerinin bütünüdür.
Bir kurumda privileged identity yalnızca IT departmanındaki administrator anlamına gelmez. Windows Domain Admin, Linux root, database administrator, firewall administrator, network administrator, cloud Global Administrator, backup administrator, hypervisor administrator ve security platform administrator gibi birçok farklı ayrıcalıklı kimlik bulunabilir. Bunların yanında applications tarafından kullanılan service accounts, API credentials ve automation identities de yüksek yetkiye sahip olabilir.
Bu nedenle PAM'in ilk görevi yalnızca password saklamak değil, kurumun privileged attack surface alanını görünür hale getirmektir.
Bir kuruluş kaç privileged account'a sahip olduğunu bilmiyorsa bu hesapları etkili şekilde koruması mümkün değildir.
Modern PAM programı bu nedenle şu sorulara cevap verebilmelidir:
Hangi privileged identities mevcut?
Bu hesapların sahipleri kim?
Hangi sistemlere erişebiliyorlar?
Yetkileri gerçekten gerekli mi?
Administrator password'larını kim biliyor?
Bu hesaplarla hangi işlemler gerçekleştiriliyor?
Privileged access sürekli mi açık, yoksa ihtiyaç anında mı veriliyor?
Bu soruların cevapları PAM programının temelini oluşturur.
Privileged Account Nedir?
Privileged Account, normal bir kullanıcı hesabına kıyasla sistem üzerinde daha yüksek seviyede yetkiye sahip hesaptır. Bu yetki operating system, network device, database, cloud platform veya business application üzerinde olabilir.
Örneğin bir Domain Admin hesabı Active Directory üzerinde geniş değişiklikler yapabilir. Linux root hesabı işletim sisteminin tamamını yönetebilir. Database administrator hassas verilere erişebilir veya database configuration değiştirebilir. Cloud administrator yeni resources oluşturabilir, IAM permissions değiştirebilir veya başka kullanıcılara yüksek yetki verebilir.
Bu nedenle privileged accounts saldırganların en değerli hedeflerinden biridir.
Bir saldırgan başlangıçta standart bir employee account ele geçirmiş olabilir. Ancak gerçek amacı çoğu zaman bu hesapla uzun süre kalmak değildir. Saldırgan daha yüksek privilege elde etmeye çalışır.
Bu saldırı zinciri genel olarak:
Initial Access → Credential Access → Privilege Escalation → Lateral Movement → Privileged Access
şeklinde ilerleyebilir.
Privileged account compromise edildiğinde saldırgan artık normal bir user gibi değil, sistem administrator'ı gibi hareket etmeye başlayabilir.
Bu nedenle PAM yalnızca IT operasyonunu düzenleyen bir araç değil, aynı zamanda ransomware, lateral movement, credential theft ve privilege escalation risklerine karşı önemli bir savunma katmanıdır.
Privileged Identity Security Nedir?
Privileged Identity Security, PAM'in daha geniş güvenlik perspektifidir. Amaç yalnız administrator account'un password'unu korumak değil, privileged identity'nin bütün yaşam döngüsünü kontrol etmektir.
Bu yaşam döngüsü erişim talebiyle başlayabilir. Kullanıcı neden privileged access istediğini belirtir. Gerekirse manager veya system owner approval verir. Kullanıcı güçlü MFA ile kimliğini doğrular. PAM sistemi temporary privileged access oluşturur. Session izlenir veya kaydedilir. İşlem tamamlandığında yetki geri alınır ve gerekli audit records saklanır.
Bu yaklaşımda önemli olan:
“Administrator kim?”
sorusundan çok:
“Kim, hangi sistem üzerinde, hangi nedenle, hangi süre boyunca administrator yetkisi kullandı ve bu yetkiyle ne yaptı?”
sorusunun cevaplanabilmesidir.
Modern PAM'in gerçek değeri burada ortaya çıkar.
IAM ve PAM Arasındaki Fark Nedir?
IAM ve PAM sıklıkla birbirine karıştırılır ancak farklı security problems çözerler.
IAM, kurum genelindeki identities ve access lifecycle üzerinde çalışır. Employee'ın organization'a katılması, account oluşturulması, SSO kullanması, MFA ile authentication yapması, application permissions alması ve organization'dan ayrıldığında access'lerinin kaldırılması IAM kapsamındadır.
PAM ise yüksek riskli privileged access'i yönetir.
Örneğin bir system administrator önce Microsoft Entra ID veya başka bir Identity Provider üzerinden normal corporate identity ile authentication yapabilir. Daha sonra production server üzerinde maintenance gerçekleştirmek için PAM platformundan temporary privileged access talep edebilir.
Bu durumda IAM:
“Bu kullanıcı gerçekten kim?”
sorusuna cevap verir.
PAM ise:
“Bu kullanıcıya administrator erişimi verilmeli mi, ne kadar süre verilmeli ve bu erişim sırasında ne yaptığı izlenmeli mi?”
sorularını yönetir.
Dolayısıyla IAM ve PAM birbirinin alternatifi değildir. Modern Identity Security Architecture içerisinde birbirini tamamlayan iki ayrı güvenlik katmanıdır.
Neden Administrator Hesapları Normal Kullanıcı Hesaplarından Ayrılmalıdır?
Kurumsal ortamlarda sık görülen risklerden biri çalışanların günlük işlerini administrator privileges bulunan hesaplarla gerçekleştirmesidir. Kullanıcı aynı hesapla e-mail okuyabilir, internette gezinebilir ve critical server üzerinde administrator işlemi yapabilir.
Bu durum attack surface'i ciddi biçimde büyütür.
Örneğin administrator bir phishing e-mail açarsa veya malicious website'e giderse saldırgan yalnız normal employee session'ına değil yüksek privilege'a sahip identity'ye erişme fırsatı bulabilir.
Bu nedenle privileged users için farklı identities kullanılabilir.
Örneğin administrator'ın günlük hesabı:
ahmet.yilmaz
iken privileged account:
adm-ahmet.yilmaz
şeklinde ayrıştırılabilir.
Ancak modern PAM yaklaşımı bunun da ötesine geçmektedir. Kalıcı administrator account bulundurmak yerine privilege ihtiyaç anında oluşturulabilir veya temporary olarak atanabilir.
Bu bizi modern PAM'in en önemli kavramlarından biri olan Just-in-Time Access yaklaşımına götürür.
Just-in-Time Access, JEA ve Zero Standing Privilege
Traditional access modelinde administrator'ın privileged access'i sürekli açık olabilir. Kullanıcı administrator işlemi yapmadığı zamanlarda bile account yüksek yetkiye sahiptir.
Bu Standing Privilege olarak değerlendirilebilir.
Problem şudur: attacker account'u administrator'ın çalışmadığı bir anda compromise etse bile hazır privileged access elde edebilir.
Just-in-Time Access – JIT bu problemi azaltmayı amaçlar. Kullanıcı privileged access'e yalnız gerçekten ihtiyaç duyduğu zaman sahip olur.
Örneğin database administrator production database üzerinde maintenance gerçekleştirecekse iki saatlik temporary privileged access talep edebilir. Approval sonrasında yetki aktive edilir ve iki saat sonunda otomatik olarak kaldırılır.
Bu model:
Request → Verify → Approve → Grant → Monitor → Expire
şeklinde çalışabilir.
JIT yaklaşımını tamamlayan diğer kavram Just-Enough-Access – JEA'dır.
JIT:
Yetki ne kadar süre verilecek?
sorusunu ele alırken JEA:
Kullanıcıya ne kadar yetki verilecek?
sorusuna odaklanır.
Bir administrator'ın belirli service'i restart etmesi gerekiyorsa bütün operating system üzerinde root access vermek gerekmeyebilir. Yalnız gerekli command veya task için privilege sağlanabilir.
Bu iki yaklaşım birleştiğinde:
Minimum Privilege + Minimum Time
modeli ortaya çıkar.
Modern PAM'in en ileri yaklaşımlarından biri ise Zero Standing Privilege – ZSP modelidir.
Zero Standing Privilege, mümkün olduğunca identities üzerinde sürekli privileged permission bırakmamayı amaçlar. Yetki ihtiyaç anında oluşturulur, kontrollü şekilde kullanılır ve işlem tamamlandığında kaldırılır.
Böylece attacker account ele geçirse bile üzerinde hazır administrator privilege bulamayabilir.
Credential Vault ve Password Rotation Modern PAM'de Hâlâ Önemli mi?
Evet. Modern PAM yalnız Vault değildir ancak Credential Vault hâlâ önemli bir güvenlik bileşenidir.
Traditional environments içerisinde administrator passwords, database credentials, network device passwords veya service account credentials kullanılmaya devam eder. Bu bilgilerin Excel dosyalarında, shared documents içerisinde, ticket sistemlerinde veya ekip üyelerinin bildiği ortak passwords olarak tutulması ciddi security risk oluşturur.
PAM platformlarında kullanılan Credential Vault, privileged credentials'ın encrypted ve controlled repository içerisinde tutulmasını sağlar.
Kullanıcı password'u doğrudan görmek yerine PAM üzerinden target system'e bağlanabilir.
Bu modelde:
User → PAM → Target System
akışı oluşur.
PAM gerekli credential'ı arka planda kullanır ancak administrator password'u user'a göstermeyebilir.
Bu önemli bir prensiptir:
Privileged credential mümkün olduğunca kullanıcı tarafından bilinmemelidir.
Password rotation da burada devreye girer. Administrator password belirli sürelerde veya her kullanım sonrasında otomatik olarak değiştirilebilir. Böylece credential'ın uzun süre aynı kalması engellenebilir.
Ancak modern security architecture giderek:
Long-Lived Password → Short-Lived Credential
ve hatta bazı use case'lerde:
Password-Based Privilege → Identity-Based Temporary Access
modeline doğru ilerlemektedir.
Privileged Session Management Nedir?
Privileged access güvenliğinde yalnız credential'ın korunması yeterli değildir. Kullanıcı doğru şekilde authentication yaptıktan sonra gerçekleştirdiği işlemlerin de kontrol edilmesi gerekebilir.
Privileged Session Management – PSM, administrator ile target system arasındaki privileged session'ın PAM platformu üzerinden yönetilmesini sağlar.
Örneğin administrator doğrudan SSH veya RDP ile server'a bağlanmak yerine PAM üzerinden bağlantı kurabilir.
Akış:
Administrator → PAM Session Gateway → Critical Server
şeklinde gerçekleşebilir.
PAM platformu bu session'ı izleyebilir, loglayabilir veya belirli koşullarda kaydedebilir.
Bu yaklaşım audit ve incident investigation açısından önemli visibility sağlar.
Bir olay sonrasında yalnız:
“Ahmet saat 14:32'de server'a bağlandı.”
bilgisi değil,
“Ahmet bu session içerisinde hangi administrative işlemleri gerçekleştirdi?”
sorusunun cevabı da araştırılabilir.
Session Recording ve Command Control
Privileged Session Recording, yüksek yetkili oturumların kayıt altına alınmasını sağlar. RDP session video benzeri formatta, SSH session ise commands ve terminal activity üzerinden kaydedilebilir.
Bu kayıtlar özellikle critical infrastructure üzerinde accountability sağlar.
Ancak Session Recording çalışanları izleme amacıyla sınırsız şekilde kullanılmamalıdır. Privacy, data retention, access authorization ve audit requirements dikkate alınmalıdır.
Modern PAM platforms yalnız recording yapmakla kalmayabilir. Bazı çözümler session içerisindeki commands veya behaviors üzerinde control uygulayabilir.
Örneğin belirli dangerous command:
block edilebilir,
approval gerektirebilir,
alert oluşturabilir
veya session terminate edilebilir.
Bu Privileged Session Control yaklaşımıdır.
Privilege Elevation and Delegation Management – PEDM
Modern PAM'in önemli alanlarından biri Privilege Elevation and Delegation Management – PEDM teknolojisidir.
Traditional endpoint modelinde user'a local administrator rights verilebilir. Ancak user administrator olduğunda yalnız gerekli application'ı değil, device üzerindeki birçok security-sensitive işlemi gerçekleştirebilir.
PEDM bunun yerine belirli application veya process için privilege elevation sağlar.
Örneğin employee normal user olarak çalışır.
Bir business application administrator privilege gerektiriyorsa yalnız o application elevated çalıştırılabilir.
User'ın kendisi full local administrator olmaz.
Bu:
Remove Local Admin + Elevate Application
yaklaşımıdır.
Endpoint privilege management özellikle ransomware, malware installation ve unauthorized software risks açısından önemli security control olabilir.
Break-Glass Account Nedir?
Identity systems veya PAM infrastructure erişilemez hale geldiğinde emergency administrator access gerekebilir.
Bu amaçla Break-Glass Account veya Emergency Access Account kullanılabilir.
Ancak bu account normal operations sırasında kullanılmamalıdır.
Break-glass account için:
çok güçlü authentication,
secure credential storage,
limited number of authorized people,
detailed monitoring,
usage alerting
uygulanmalıdır.
Account kullanıldığında security team'in anında haberdar olması tercih edilir.
Çünkü attacker da emergency access mechanisms'ı hedefleyebilir.
Shared Administrator Accounts Neden Risklidir?
Birçok legacy environment içerisinde birden fazla administrator aynı root veya administrator account'u kullanabilir.
Örneğin beş kişi aynı:
Administrator
account'u kullanır.
Bu durumda audit sırasında hangi işlemi hangi kişinin yaptığı anlaşılamayabilir.
Accountability kaybolur.
Modern PAM architecture user'ın kendi personal identity'siyle PAM'e authentication yapmasını ve shared privileged account'u kontrollü şekilde kullanmasını sağlayabilir.
Böylece target system aynı administrator account'u görse bile PAM audit trail üzerinden gerçek user belirlenebilir.
Uzun vadede mümkün olduğunda named privileged identities ve temporary privilege modelleri tercih edilmelidir.
Service Account Güvenliği PAM'in Parçası mıdır?
Evet. Service accounts PAM programlarının en zor alanlarından biridir.
Service account bir application, scheduled task, Windows service, database integration veya automation process tarafından kullanılabilir.
Problem, bu accounts'ın çoğu zaman yıllarca değiştirilmemesidir.
Password değiştirilirse application çalışmayı durdurabilir.
Bu nedenle IT teams:
“Dokunmayalım, sistem bozulur.”
yaklaşımıyla service account credentials'ı yıllarca aynı bırakabilir.
Bu durum attacker için değerli persistence opportunity oluşturabilir.
Modern PAM ve Secrets Management platforms service account credentials'ın inventory, ownership, dependency discovery ve automated rotation süreçlerini destekleyebilir.
Ancak burada önemli olan yalnız password değiştirmek değildir.
Öncelikle şu sorular cevaplanmalıdır:
Bu service account hâlâ gerekli mi?
Owner kim?
Hangi systems kullanıyor?
Hangi privilege'a sahip?
Interactive login yapabiliyor mu?
Password rotation application'ı etkiler mi?
Bu nedenle service account security doğrudan Non-Human Identity Security alanıyla birleşmektedir.
PAM, Secrets Management ve Non-Human Identity
Traditional PAM çoğunlukla human administrators üzerine kurulmuştu. Modern enterprise architecture içerisinde applications ve machines tarafından kullanılan privileged credentials da en az human accounts kadar önemlidir.
API keys, database passwords, certificates, service account passwords ve access tokens gibi secrets application environments içerisinde bulunabilir.
Bu noktada PAM ile Secrets Management arasında kesişim oluşur.
HashiCorp Vault gibi secrets management platforms veya cloud-native secret services applications için secrets lifecycle yönetebilir. Bazı enterprise PAM platforms da application credentials ve secrets management capabilities sunabilir.
Modern hedef static secrets'ı azaltmaktır.
Mümkün olduğunda:
Hardcoded Secret → Vaulted Secret → Rotated Secret → Dynamic/Short-Lived Credential
dönüşümü uygulanmalıdır.
Bu yaklaşım cloud-native, DevOps ve machine identity environments için özellikle önemlidir.
PAM ve Cloud Privileged Access
Cloud environments PAM anlayışını değiştirmiştir.
Traditional datacenter içerisinde privileged access çoğunlukla:
Administrator
Root
Domain Admin
hesapları üzerinden düşünülürken cloud environments içerisinde:
Global Administrator,
Subscription Owner,
Cloud IAM Role,
Service Principal,
Workload Identity
gibi yeni privileged identities bulunabilir.
Üstelik cloud permissions son derece granular ve dynamic olabilir.
Bu nedenle modern privileged access security yalnız password vault'a dayanamaz.
Cloud privileged access için:
JIT Role Activation,
MFA,
Conditional Access,
Short-Lived Credentials,
Entitlement Governance,
Session Monitoring
gibi controls birlikte kullanılabilir.
Bu noktada PAM, IAM, IGA ve CIEM teknolojileri birbirine yaklaşmaktadır.
Microsoft Entra PIM ile PAM Aynı Şey midir?
Microsoft Entra Privileged Identity Management gibi PIM – Privileged Identity Management capabilities, privileged cloud roles'ın sürekli aktif tutulması yerine eligible hale getirilmesi ve ihtiyaç anında activate edilmesi gibi use case'leri destekleyebilir.
Bu JIT privilege modeline önemli katkı sağlar.
Ancak PIM ile enterprise PAM tamamen aynı kavram değildir.
Enterprise PAM daha geniş şekilde:
Credential Vaulting,
Password Rotation,
Privileged Session Management,
RDP/SSH Proxy,
Session Recording,
Service Account Management,
Secrets Management,
Endpoint Privilege Management
gibi capabilities içerebilir.
Bu nedenle PIM ve PAM bazı alanlarda kesişir ancak aynı teknoloji kategorisi olarak değerlendirilmemelidir.
Modern PAM Ürünleri Hangi Alanlarda Farklılaşır?
PAM pazarında CyberArk, BeyondTrust, Delinea, One Identity Safeguard, WALLIX, ManageEngine PAM360 ve farklı enterprise PAM platformları bulunmaktadır. Yerel veya bölgesel çözümler de belirli use case'lerde değerlendirilebilir.
Bu ürünleri yalnız:
“Hangisi password vault sağlıyor?”
sorusuyla karşılaştırmak yeterli değildir.
Çünkü modern PAM ürünleri farklı alanlarda uzmanlaşabilir.
Bir kurum için güçlü Session Management kritik olabilirken başka bir kurum için Endpoint Privilege Management daha önemli olabilir. DevOps ağırlıklı bir organization Secrets Management ve API integration'a daha fazla önem verebilir. Hybrid enterprise environment ise Windows, Linux, database, network devices, cloud platforms ve legacy systems'ın aynı PAM architecture'a alınmasını isteyebilir.
Dolayısıyla PAM product evaluation sırasında:
Credential Vaulting,
Password Rotation,
Privileged Session Management,
Session Recording,
JIT Access,
PEDM,
Secrets Management,
Service Account Management,
Cloud Integration,
API Capabilities,
SIEM/SOC Integration,
High Availability,
Disaster Recovery
gibi alanlar birlikte değerlendirilmelidir.
Ürün seçimi architecture'dan sonra yapılmalıdır; architecture ürünün özelliklerine göre şekillendirilmemelidir.
CyberArk, BeyondTrust, Delinea ve Diğer PAM Platformları Nasıl Konumlandırılmalı?
CyberArk enterprise privileged access security alanında yaygın bilinen platformlardan biridir ve privileged credential, session ve identity security use case'leriyle ilişkilendirilir.
BeyondTrust özellikle privileged access, remote privileged access ve endpoint privilege management gibi alanlarda güçlü use case'lere sahiptir.
Delinea privileged access, vaulting ve modern privilege management alanında konumlanır.
One Identity Safeguard ve WALLIX de privileged password ve session management senaryolarında değerlendirilen enterprise çözümler arasındadır. ManageEngine PAM360 ise farklı ölçeklerde PAM requirements için kullanılan platformlardan biridir.
Ancak hiçbir ürün adı tek başına:
“Bu kurumda PAM güvenliği sağlandı.”
anlamına gelmez.
Örneğin kurum CyberArk veya başka bir PAM ürünü satın almış olabilir ancak Domain Admin users doğrudan server'lara bağlanmaya devam ediyorsa, local administrator rights kaldırılmamışsa, service accounts onboarding yapılmamışsa veya PAM dışındaki emergency accounts kontrol edilmiyorsa privileged attack surface devam eder.
PAM başarısı lisans sayısıyla değil:
PAM Coverage
ile ölçülmelidir.
PAM Coverage Nedir?
PAM Coverage, kurum içerisindeki privileged identities ve critical systems'ın ne kadarının PAM controls altında olduğunu gösteren önemli maturity metric'lerinden biridir.
Örneğin 500 privileged account bulunuyor ancak yalnız 100 account PAM üzerinden yönetiliyorsa teknolojinin kurulmuş olması privileged access riskinin büyük bölümünün yönetildiği anlamına gelmez.
Benzer şekilde passwords Vault içerisinde olabilir fakat administrators PAM Session Gateway kullanmadan target systems'a doğrudan bağlanabiliyorsa Session Management coverage eksik kalabilir.
Bu nedenle ayrı ayrı:
Credential Coverage,
Privileged Account Coverage,
Session Coverage,
Service Account Coverage,
Cloud Privilege Coverage
ölçülebilir.
Bu metrics PAM programının gerçek olgunluğunu gösterir.
Privileged Account Discovery Neden PAM Projesinin İlk Adımıdır?
PAM implementation'da en önemli aşamalardan biri Privileged Account Discovery sürecidir.
Organization yalnız bilinen Domain Admin accounts'a odaklanırsa önemli privileged identities gözden kaçabilir.
Örneğin:
Local Administrators,
Database Accounts,
Network Device Accounts,
Backup Administrators,
Service Accounts,
Cloud Admin Roles,
Application Admin Accounts
inventory'ye dahil edilmelidir.
Discovery sonrasında accounts risk seviyesine göre sınıflandırılabilir.
Örneğin:
Tier 0 / Critical
High Privilege
Operational Privilege
Application Privilege
gibi kategoriler oluşturulabilir.
Bu risk-based onboarding strategy sağlar.
Active Directory ve Tier 0 Privileged Access
Active Directory environments içerisinde Domain Admin ve benzeri high-impact identities özellikle korunmalıdır.
Tiering yaklaşımında kritik identity infrastructure ayrı security tier olarak ele alınabilir.
Administrator'ın aynı privileged identity ile:
Domain Controller,
normal workstation,
e-mail,
internet
kullanması ciddi risk oluşturabilir.
Bu nedenle privileged administration için dedicated administrative workstations veya Privileged Access Workstation – PAW gibi yaklaşımlar kullanılabilir.
Buradaki temel prensip şudur:
Yüksek güvenlik seviyesindeki credential daha düşük güvenlik seviyesindeki device üzerinde kullanılmamalıdır.
PAM bu architecture'ın önemli bir parçasıdır ancak endpoint isolation ve administrative tiering de gerekir.
PAM Ransomware'e Karşı Nasıl Koruma Sağlar?
Ransomware attacks yalnız dosya encryption ile başlamaz.
Attacker önce initial access elde edebilir.
Daha sonra credential theft gerçekleştirir.
Privilege escalation yapar.
Lateral movement ile critical systems'a ulaşır.
Son aşamada backup infrastructure veya domain-level privileges hedeflenebilir.
PAM attacker'ın bu zincirde yüksek privilege elde etmesini zorlaştırabilir.
Örneğin Domain Admin password user tarafından bilinmiyorsa credential theft riski azalır. JIT uygulanıyorsa compromised account üzerinde sürekli administrator privilege bulunmaz. Session monitoring unusual privileged activity'yi tespit etmeye yardımcı olabilir. Backup administrator credentials ayrı korunuyorsa ransomware'ın backup infrastructure'a ulaşması zorlaşabilir.
Ancak PAM tek başına ransomware protection değildir.
PAM;
EDR + Identity Security + Network Segmentation + Backup Security + SOC
ile birlikte çalışmalıdır.
PAM ve Zero Trust Arasındaki İlişki
Zero Trust yaklaşımında internal network içerisinde bulunmak privileged access için yeterli değildir.
Administrator bile her access request sırasında appropriate controls'den geçmelidir.
Modern privileged Zero Trust modeli şu şekilde düşünülebilir:
Identity Verified
Strong MFA
Device Trusted
Access Approved
Minimum Privilege
Limited Duration
Session Monitored
↓
Privileged Access
Bu yaklaşım “administrator olduğu için her yere her zaman erişebilir” modelinin tam tersidir.
PAM ve SOC/SIEM Entegrasyonu
PAM platformları önemli security telemetry üretir.
Örneğin:
Privileged Login
Failed PAM Login
Vault Access
Password Checkout
New Privileged Account
JIT Activation
Break-Glass Usage
Suspicious Session
Blocked Command
gibi events SOC tarafından izlenebilir.
Bu events SIEM üzerinde endpoint, network ve identity telemetry ile correlate edildiğinde daha güçlü detection oluşturabilir.
Örneğin:
EDR Credential Theft Alert + PAM Privileged Session Request
aynı user üzerinde görülüyorsa yüksek severity incident oluşturulabilir.
Bu nedenle modern PAM yalnız preventive control değil aynı zamanda Detection & Response architecture'ın bir parçasıdır.
AI Agent ve PAM: Yeni Nesil Privileged Access Problemi
Agentic AI sistemlerinin gelişmesi PAM açısından yeni bir problem oluşturmaktadır.
AI Agent yalnız bilgi üreten bir chatbot olmaktan çıktığında ve gerçek systems üzerinde action almaya başladığında permissions'a ihtiyaç duyar.
Örneğin AI Agent:
server configuration değiştirebilir,
cloud resource oluşturabilir,
database sorgulayabilir,
ticket üzerinden user account açabilir,
security incident'a automated response verebilir.
Bu durumda agent privileged actor haline gelebilir.
AI Agent'a sürekli administrator credential vermek ciddi security riskidir.
Daha güvenli yaklaşım human administrators için kullandığımız PAM principles'ın AI Agents'a da uygulanmasıdır:
Unique Agent Identity + Least Privilege + JIT Access + Short-Lived Credentials + Approval + Full Audit Trail
Örneğin agent bir server üzerinde restart işlemi gerçekleştirecekse yalnız bu action için temporary privilege alabilir.
İşlem sonrasında permission expire olur.
Böylece geleceğin PAM architecture'ı yalnız:
Human Privileged Access
değil,
Human + Machine + AI Agent Privileged Access
yönetmek zorunda kalacaktır.
PAM Projesi Nasıl Başlatılmalıdır?
Başarılı PAM projesinin ilk adımı ürün kurulumu olmamalıdır.
Önce privileged access landscape anlaşılmalıdır.
İlk aşamada:
Privileged Account Discovery,
Critical System Inventory,
Service Account Discovery,
Access Flow Mapping,
Risk Classification
yapılmalıdır.
Daha sonra hangi identities'in hangi PAM controls altına alınacağı belirlenmelidir.
Örneğin ilk phase:
Domain Admin
Cloud Global Admin
Backup Admin
Firewall Admin
gibi critical identities olabilir.
İkinci phase:
Database Administrators
Network Administrators
Application Administrators
olabilir.
Sonraki aşamalarda:
Service Accounts
DevOps Secrets
Endpoint Privileges
Non-Human Identities
kapsama alınabilir.
Bu phased approach operational disruption riskini azaltır.
PAM İçin Önemli KPI ve KRI'lar
PAM programının başarısı yalnız kaç account'un Vault'a alındığıyla ölçülmemelidir.
Daha anlamlı göstergeler arasında:
Privileged Account Coverage
PAM Session Coverage
Standing Privilege Count
JIT Access Adoption
Shared Account Reduction
Local Admin Reduction
Service Account Coverage
Credential Rotation Success Rate
Break-Glass Usage
Unmanaged Privileged Account Count
bulunabilir.
Özellikle Standing Privilege Count modern PAM maturity açısından önemlidir.
Hedef yalnız credentials'ı korumak değil, sürekli yüksek yetki bulunan identities'in sayısını azaltmaktır.
PAM'de En Sık Yapılan Hatalar
Kurumlarda sık görülen problemler şunlardır:
- PAM'i yalnız Password Vault olarak görmek
- Privileged Account Discovery yapmadan ürünü devreye almak
- Yalnız Domain Admin hesaplarını PAM'e almak
- Local Administrator accounts'ı kapsam dışında bırakmak
- Service Accounts'ı PAM dışında tutmak
- Shared Administrator accounts kullanmaya devam etmek
- Users'ın privileged password'u görmesine izin vermek
- Password Rotation uygulamamak
- Session Management kullanmamak
- PAM dışında direct RDP/SSH erişimine izin vermek
- JIT Access uygulamamak
- Standing Privileges'ı azaltmamak
- Local Admin Rights'ı kaldırmamak
- Break-Glass Accounts'ı izlememek
- Cloud privileged roles'ı PAM programı dışında bırakmak
- PAM logs'u SIEM'e göndermemek
- PAM infrastructure'ın kendisini yeterince korumamak
- High Availability ve Disaster Recovery planlamamak
- PAM administrators için güçlü segregation uygulamamak
- Product deployment'ı PAM programının tamamı sanmak
PAM Security Checklist
Kurumlar privileged access security olgunluklarını değerlendirirken şu kontrolleri inceleyebilir:
- Privileged Account Inventory mevcut mu?
- Privileged Account Discovery düzenli yapılıyor mu?
- Domain Admin accounts ayrıştırılmış mı?
- Root accounts kontrol altında mı?
- Database administrator accounts PAM kapsamında mı?
- Network administrator accounts PAM kapsamında mı?
- Cloud administrator roles kontrol ediliyor mu?
- Shared administrator accounts azaltılıyor mu?
- Privileged credentials Vault içerisinde mi?
- Users administrator passwords'ı doğrudan görebiliyor mu?
- Automatic Password Rotation uygulanıyor mu?
- Privileged Sessions PAM üzerinden geçiyor mu?
- Session Recording uygulanıyor mu?
- Direct RDP/SSH access sınırlandırılmış mı?
- Strong MFA uygulanıyor mu?
- Privileged users phishing-resistant MFA kullanıyor mu?
- JIT Access uygulanıyor mu?
- JEA uygulanıyor mu?
- Zero Standing Privilege roadmap'i var mı?
- Local Administrator Rights azaltılıyor mu?
- PEDM uygulanıyor mu?
- Service Accounts inventory'de mi?
- Service Account owners belli mi?
- Secrets centralized olarak yönetiliyor mu?
- Break-Glass Accounts ayrı korunuyor mu?
- Break-Glass kullanımı anlık alert üretiyor mu?
- PAM logs SIEM'e gönderiliyor mu?
- SOC için privileged access playbook mevcut mu?
- PAM infrastructure için HA mevcut mu?
- PAM Disaster Recovery test ediliyor mu?
- AI Agents ve automation identities privileged inventory'ye dahil ediliyor mu?
PAM Olgunluk Modeli
Seviye 1 – Manuel Privileged Access: Administrator passwords ekip üyeleri tarafından bilinir. Shared accounts yaygındır. Privileged activity üzerinde sınırlı visibility bulunur.
Seviye 2 – Credential Vaulting: Privileged credentials merkezi Vault içerisine alınır ve password rotation uygulanmaya başlanır. Ancak standing privileges ve direct access büyük ölçüde devam edebilir.
Seviye 3 – Controlled Privileged Sessions: Privileged sessions PAM üzerinden geçirilir, MFA uygulanır, session recording ve approval workflows devreye alınır. Service accounts daha kontrollü yönetilmeye başlanır.
Seviye 4 – JIT ve Least Privilege: Permanent admin access azaltılır. Just-in-Time Access, Just-Enough-Access ve Endpoint Privilege Management yaygınlaştırılır. PAM, SIEM ve SOC ile entegre çalışır.
Seviye 5 – Zero Standing Privilege: Human, Machine ve AI Agent privileged identities için temporary, policy-driven ve short-lived access kullanılır. Static credentials minimum seviyeye indirilir. Privileged access sürekli risk değerlendirmesine tabi tutulur.
Bu seviyede PAM:
Vault-Centric
yaklaşımdan:
Identity-Centric + Risk-Based + Just-in-Time
yaklaşımına dönüşür.
Sık Sorulan Sorular
PAM nedir?
PAM, Privileged Access Management; administrator, root, database admin, cloud admin ve diğer yüksek yetkili identities'in credentials, permissions ve sessions'ını güvenli şekilde yönetmeyi amaçlayan siber güvenlik yaklaşımıdır.
IAM ve PAM arasındaki fark nedir?
IAM kurum genelindeki identity ve access lifecycle'ını yönetirken PAM özellikle yüksek yetkili privileged access'in kontrolüne odaklanır. Modern Identity Security mimarisinde iki teknoloji birlikte çalışır.
PAM yalnız Password Vault mudur?
Hayır. Modern PAM; Credential Vaulting yanında Password Rotation, Privileged Session Management, Session Recording, JIT Access, PEDM, Service Account Management, Secrets Management ve Zero Standing Privilege gibi capabilities içerebilir.
Privileged Account nedir?
Normal kullanıcı hesabından daha yüksek system veya application yetkisine sahip hesaptır. Domain Admin, root, database administrator ve cloud administrator örnek verilebilir.
JIT Access nedir?
Just-in-Time Access, privileged permission'ın sürekli açık tutulması yerine yalnız ihtiyaç duyulan süre boyunca geçici olarak verilmesidir.
JEA nedir?
Just-Enough-Access, kullanıcıya yalnız gerçekleştireceği görev için gereken minimum privilege'ın verilmesini amaçlar.
Zero Standing Privilege nedir?
Kimlikler üzerinde sürekli yüksek privilege bırakmak yerine yetkinin ihtiyaç anında oluşturulup işlem sonrasında kaldırılması yaklaşımıdır.
PEDM nedir?
Privilege Elevation and Delegation Management, kullanıcıya full administrator yetkisi vermeden belirli application, process veya task için privilege elevation sağlamayı amaçlar.
Session Recording nedir?
Privileged administrator session'larının audit ve forensic purposes için kayıt altına alınmasıdır.
Service Accounts PAM'e dahil edilmeli mi?
Yüksek privilege veya sensitive systems access bulunan service accounts privileged identity governance kapsamına alınmalıdır. Modern PAM ve Non-Human Identity Security bu alanı birlikte ele alabilir.
PAM ransomware'i engeller mi?
PAM tek başına ransomware'i engellemez ancak credential theft, privilege escalation ve lateral movement aşamalarında attacker'ın yüksek privilege elde etmesini zorlaştırabilir.
Microsoft Entra PIM ile PAM aynı şey midir?
Tam olarak değildir. PIM privileged cloud roles'ın activation ve governance'ına odaklanabilirken enterprise PAM Credential Vaulting, Session Management, Password Rotation, PEDM ve Service Account Management gibi daha geniş capabilities sağlayabilir.
CyberArk, BeyondTrust ve Delinea ne tür ürünlerdir?
Bu platformlar farklı Privileged Access Management ve Privileged Identity Security use case'leri sunan enterprise security ürünleridir. Hangi platformun uygun olduğu kurumun architecture, privileged account yapısı, cloud kullanımı ve operational requirements'ına göre değerlendirilmelidir.
PAM ürünü almak PAM projesini tamamlar mı?
Hayır. PAM başarılı olabilmesi için discovery, privileged account classification, policy, onboarding, access workflow, operational ownership, monitoring, incident response ve continuous improvement süreçlerinin birlikte tasarlanması gerekir.
Sonuç: Modern PAM'in Hedefi Parolayı Saklamak Değil, Kalıcı Yetkiyi Ortadan Kaldırmaktır
Privileged Access Management uzun yıllar boyunca administrator passwords'ın güvenli bir Vault içerisinde tutulmasıyla özdeşleştirildi.
Bu yaklaşım hâlâ değerlidir ancak modern privileged access security için yeterli değildir.
Çünkü attacker açısından asıl değer password'un kendisi değil:
Privilege
seviyesidir.
Administrator password'u son derece güçlü olabilir.
Vault içerisinde tutulabilir.
Her gün rotate edilebilir.
Ancak compromised user üzerinde sürekli administrator privilege bulunuyorsa risk devam eder.
Bu nedenle modern PAM'in asıl dönüşümü:
Password Security
yaklaşımından:
Privilege Security
yaklaşımına geçiştir.
Geleceğin PAM architecture'ı şu modele doğru ilerlemektedir:
Identity Verification
↓
Phishing-Resistant MFA
↓
Access Request
↓
Risk / Policy Evaluation
↓
Approval
↓
Just-in-Time + Just-Enough Privilege
↓
Monitored Session
↓
Automatic Privilege Revocation
Bu modelde administrator password'u user tarafından bilinmeyebilir.
Hatta bazı modern scenarios'da permanent administrator password veya standing privileged account ihtiyacı mümkün olduğunca azaltılabilir.
Cloud, DevOps, Machine Identity ve Agentic AI adoption arttıkça bu yaklaşım daha da önemli hale gelecektir.
Çünkü privileged identity artık yalnız:
Domain Admin
değildir.
Privileged actor:
bir employee,
administrator,
service account,
application,
workload,
automation bot
veya AI Agent
olabilir.
Bu nedenle modern PAM'in kapsamı:
Human Privilege + Machine Privilege + AI Agent Privilege
şeklinde genişlemektedir.
Kurumsal PAM stratejisinin temel formülü şu şekilde özetlenebilir:
Discover → Vault → Verify → Limit → Elevate → Monitor → Rotate → Revoke
Ancak bundan daha önemli prensip şudur:
Kullanıcıya administrator hesabı vermek yerine, ihtiyaç duyduğu işlemi gerçekleştirecek minimum yetkiyi minimum süre boyunca vermeye çalışın.
Ve bu bölümün en önemli cümlesi:
Modern PAM'in başarısı kaç administrator parolasının kasada tutulduğuyla değil, kurumda ne kadar az kalıcı ayrıcalıklı erişim bırakıldığıyla ölçülmelidir.
İlgili Makaleler
Kimlik ve Erişim Yönetimi (PAM - IAM)

Kimlik ve Erişim Yönetimi Nedir? IAM, PAM, IGA ve Modern Identity Security Mimarisi
Kimlik ve erişim yönetimi nedir? IAM, PAM, IGA, ITDR, CIEM, non-human identity ve Zero Trust temelli modern identity security mimarisi.

IAM Nedir? Identity and Access Management, SSO, MFA ve Kullanıcı Yaşam Döngüsü
IAM nedir? Identity Provider, SSO, MFA, passkey, SAML/OIDC, SCIM ve joiner-mover-leaver kullanıcı yaşam döngüsü rehberi.

PAM Mimarisi Nasıl Kurulur? Vault, Session Management, JIT Access ve Zero Standing Privilege
PAM mimarisi nasıl kurulur? Credential vault, session proxy, password rotation, JIT/JEA, Zero Standing Privilege, HA/DR ve SIEM entegrasyonu.

IGA Nedir? Identity Governance and Administration, Access Review ve Yetki Yönetimi
IGA nedir? Entitlement yönetimi, access review, access certification, SoD, role mining ve permission creep ile mücadele rehberi.

Passwordless Authentication ve Passkey Nedir? FIDO2, WebAuthn ve Phishing-Resistant MFA
Passwordless authentication ve passkey nedir? FIDO2, WebAuthn, phishing-resistant MFA, MFA fatigue ve AiTM saldırılarına karşı koruma.

ITDR Nedir? Identity Threat Detection and Response ile Kimlik Saldırılarını Tespit Etme
ITDR nedir? Kimlik saldırılarını tespit etme: account takeover, MFA fatigue, token theft, session hijacking ve privilege escalation.
Bu konuda profesyonel destek mi arıyorsunuz?
Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.