# ITDR Nedir? Identity Threat Detection and Response ile Kimlik Saldırılarını Tespit Etme

**URL:** https://securesys.com.tr/tr/bilgi-merkezi/kimlik-ve-erisim-yonetimi/itdr-nedir-identity-threat-detection

![ITDR Nedir? Identity Threat Detection and Response ile Kimlik Saldırılarını Tespit Etme](/images/bilgi-merkezi/covers/cover-pamiam-07.webp)

Modern siber saldırılarda saldırganların her zaman malware çalıştırması, exploit kullanması veya güvenlik cihazlarını doğrudan hedeflemesi gerekmez. Bazen geçerli bir kullanıcı hesabını ele geçirmek, meşru bir MFA doğrulamasını geçmek veya mevcut bir session token'ını çalmak saldırgan için çok daha etkili olabilir.

Bu durum siber güvenliğin önemli bir sorununu ortaya çıkarır:

**Sistem geçerli kullanıcıyı görüyor olabilir, ancak o kullanıcı gerçekten hesabın sahibi olmayabilir.**

İşte **ITDR – Identity Threat Detection and Response**, tam olarak bu problemi çözmeye odaklanan modern güvenlik yaklaşımıdır.

ITDR, kimlik tabanlı saldırıları tespit etmeyi, identity behavior üzerindeki anormallikleri analiz etmeyi, riskli authentication ve authorization aktivitelerini korele etmeyi ve gerekli durumlarda hızlı response uygulanmasını amaçlar.

Bu nedenle ITDR yalnızca başarısız login denemelerini izleyen bir teknoloji değildir.

Modern ITDR şu sorulara cevap vermeye çalışır:

Bir identity compromise olmuş olabilir mi?

Kullanıcı normalden farklı mı davranıyor?

MFA gerçekten kullanıcı tarafından mı onaylandı?

Session token çalınmış olabilir mi?

Ayrıcalık yükseltme gerçekleşti mi?

Kullanıcı daha önce hiç erişmediği sistemlere mi gidiyor?

Identity üzerinden lateral movement başladı mı?

Bu soruların cevabı modern SOC operasyonları için giderek daha kritik hale gelmektedir.

### ITDR Nedir?

ITDR, yani **Identity Threat Detection and Response**, insan ve makine kimliklerine yönelik tehditlerin tespit edilmesi, analiz edilmesi ve karşı aksiyon alınmasını sağlayan güvenlik yaklaşımıdır.

ITDR; IAM, PAM, Active Directory, Entra ID, cloud IAM, MFA, SSO, endpoint ve SIEM gibi sistemlerden gelen identity signals'ı bir araya getirerek identity-based attacks üzerinde visibility oluşturur.

Traditional authentication monitoring daha çok:

Successful Login

Failed Login

Password Reset

gibi olaylara bakar.

ITDR ise bunun ötesine geçer.

Örneğin bir login başarılı olabilir ancak user:

normalde kullanmadığı device'tan bağlanmış,

dakikalar içinde farklı geographies üzerinde görünmüş,

MFA method değiştirmiş,

yeni privileged role almış,

ardından critical server'a erişmiş

olabilir.

Bu olayların hiçbiri tek başına kesin saldırı göstergesi olmayabilir.

Ancak birlikte değerlendirildiğinde güçlü compromise signal oluşturabilir.

Bu nedenle ITDR'nin temel değeri:

#### Identity Event Correlation

ve

#### Behavioral Context

oluşturabilmesidir.

### Neden Identity Threat Detection Artık Kritik Hale Geldi?

Modern kurumların büyük bölümü cloud, SaaS ve hybrid identity kullanmaktadır.

Bir kullanıcının erişimi artık yalnız local network ile sınırlı değildir.

Aynı identity:

Microsoft 365,

cloud console,

CRM,

ERP,

VPN,

file sharing,

development platform

gibi çok sayıda sisteme erişebilir.

Bu nedenle identity compromise olduğunda saldırganın hareket alanı önemli ölçüde büyüyebilir.

Üstelik saldırgan legitimate credentials kullanıyorsa firewall veya traditional network security controls bu aktiviteyi normal trafik olarak görebilir.

Bu nedenle modern saldırı modeli:

#### Exploit the System

yaklaşımından giderek:

#### Exploit the Identity

yaklaşımına kaymaktadır.

ITDR bu değişime cevap verir.

### Account Takeover Nedir?

Account Takeover, saldırganın gerçek bir kullanıcı hesabını ele geçirerek o kullanıcı gibi davranmasıdır.

Attacker account'a:

phishing,

credential stuffing,

password spraying,

malware,

session theft,

social engineering

gibi yöntemlerle erişebilir.

Account takeover sonrasında saldırgan legitimate identity kullandığı için detection zorlaşabilir.

Örneğin user gerçekten authentication yapmış gibi görünür.

MFA geçmiş olabilir.

IP adresi cloud provider'a ait olabilir.

Bu nedenle yalnız login success/failure verisi yeterli değildir.

ITDR user behavior ve context'i analiz ederek account takeover riskini belirlemeye çalışır.

### Credential Theft Nasıl Tespit Edilir?

Credential Theft doğrudan password çalınması olabilir.

Ancak modern ortamda attacker:

NTLM hashes,

Kerberos tickets,

browser credentials,

OAuth tokens,

API keys,

session cookies

gibi birçok authentication artifact'ı da hedefleyebilir.

Bu nedenle credential theft yalnız “password compromise” olarak düşünülmemelidir.

ITDR ve endpoint telemetry birlikte çalıştığında daha güçlü visibility sağlanabilir.

Örneğin EDR endpoint üzerinde credential dumping benzeri davranış tespit eder.

Kısa süre sonra aynı user farklı server'lara login yapmaya başlar.

ITDR bu iki signal'ı correlate ederek high-risk identity incident oluşturabilir.

Bu model:

#### Endpoint Signal + Identity Signal

birleşimidir.

### Password Spraying ITDR Tarafında Nasıl Görülür?

Password Spraying saldırısında attacker çok sayıda account üzerinde az sayıda common password dener.

Amaç account lockout thresholds'u aşmadan doğru credential bulmaktır.

Örneğin:

1000 kullanıcıya tek password

veya:

100 kullanıcıya birkaç password

denenebilir.

Traditional monitoring bunu ayrı ayrı login failures olarak görebilir.

ITDR ise pattern olarak analiz eder.

Aynı source IP,

aynı password pattern,

çok sayıda farklı user,

kısa zaman aralığı

birlikte değerlendirilebilir.

Bu sayede distributed password attack tespit edilebilir.

### Credential Stuffing ile Password Spraying Arasındaki Fark

Credential Stuffing daha önce başka breaches'den ele geçirilmiş username-password combinations'ın farklı services üzerinde denenmesidir.

Password Spraying ise aynı veya birkaç yaygın password'un çok sayıda user üzerinde denenmesidir.

Her iki saldırı da identity attacks kategorisindedir.

MFA, passwordless authentication ve risk-based authentication bu riskleri azaltabilir.

Ancak attack attempts yine de detection açısından önemlidir.

Çünkü sürekli password spraying görülmesi kurumun hedef alındığını gösterebilir.

### MFA Fatigue ITDR ile Nasıl Tespit Edilir?

MFA Fatigue veya MFA Bombing saldırısında user'a kısa süre içerisinde çok sayıda MFA push request gönderilir.

Attacker password'u zaten biliyor olabilir.

Hedef kullanıcıyı yanlışlıkla veya social engineering sonucu approval vermeye zorlamaktır.

ITDR şu pattern'leri analiz edebilir:

Repeated MFA Requests

Multiple Denials

Sudden Approval

New Device Registration

Unusual IP

gibi events.

Örneğin 5 dakika içerisinde 20 MFA denial ve ardından bir approval görülürse bu normal authentication pattern olmayabilir.

SOC için high-priority alert oluşturulabilir.

### MFA Başarılıysa Saldırı Yok mu?

Hayır.

Modern identity attacks'ın en kritik noktalarından biri budur.

MFA success legitimate user anlamına gelmez.

Attacker:

MFA fatigue,

social engineering,

AiTM phishing,

SIM swap,

stolen session

gibi yöntemlerle MFA'yı aşabilir.

Bu nedenle:

#### MFA Passed

tek başına:

#### Identity Trusted

anlamına gelmemelidir.

ITDR authentication sonrasındaki davranışı da izlemelidir.

### Adversary-in-the-Middle ve ITDR

AiTM phishing saldırısında attacker user ile legitimate application arasına proxy koyabilir.

User username-password ve MFA flow'u tamamlar.

Attacker authenticated session token elde eder.

Bu durumda attacker login sırasında MFA'yı “atlamamış” olabilir.

MFA gerçekten tamamlanmıştır.

Ancak session attacker'ın eline geçmiştir.

ITDR burada:

new session properties,

device mismatch,

token usage pattern,

geographic anomaly,

unexpected application access

gibi signals üzerinden risk tespit etmeye çalışabilir.

### Token Theft Neden ITDR'nin Temel Alanlarından Biridir?

Modern cloud identity sistemlerinde tokens authentication'ın merkezindedir.

Access Token ve Refresh Token, user'ın tekrar password girmeden services kullanmasını sağlar.

Attacker token ele geçirirse identity provider'a yeniden login yapmadan access sağlayabilir.

Bu durumda:

No Failed Login

No Password Attack

No MFA Prompt

görülebilir.

Traditional authentication monitoring hiçbir şey fark etmeyebilir.

Bu nedenle token security modern ITDR'nin kritik konularındandır.

Suspicious token reuse veya unusual session behavior identity threat indicator olabilir.

### Session Hijacking Nasıl Tespit Edilebilir?

Session Hijacking sonrasında attacker legitimate user session'ını kullanır.

Detection için yalnız login event değil:

session source,

device,

browser,

location,

behavior,

access pattern

analiz edilmelidir.

Örneğin user session İstanbul'da başlamış olabilir.

Dakikalar sonra aynı session başka geography veya unusual infrastructure üzerinden kullanılmaya başlanabilir.

Tek başına geographic signal kesin kanıt değildir.

VPN ve cloud proxies false positive oluşturabilir.

Bu nedenle ITDR multiple signals'ı birlikte değerlendirmelidir.

### Impossible Travel Nedir?

Impossible Travel, user'ın fiziksel olarak mümkün olmayacak süre içerisinde birbirinden uzak locations'dan authentication yapmış görünmesidir.

Örneğin user Ankara'da login olduktan 10 dakika sonra Singapur'da login olmuş görünüyorsa risk signal oluşabilir.

Ancak modern network architecture nedeniyle bu signal tek başına güvenilir değildir.

VPN,

corporate proxy,

cloud access service

IP location'ı farklı gösterebilir.

Bu nedenle mature ITDR yalnız geography kullanmaz.

Device identity,

browser fingerprint,

session behavior,

user history

gibi ek data ile context oluşturur.

### Identity Analytics ve UEBA

Identity Analytics, users ve identities'in normal behavior patterns'ını analiz ederek deviations tespit etmeye çalışır.

UEBA, yani **User and Entity Behavior Analytics**, bu yaklaşımın daha geniş şeklidir.

Örneğin user normalde:

09:00–18:00 arasında,

Türkiye'den,

5 standard SaaS application'a

erişiyor olabilir.

Bir gece user:

03:30'da login olur,

yeni device kullanır,

cloud admin portal'a gider,

çok sayıda file download eder,

privileged role activate eder.

Her event ayrı ayrı mümkün olabilir.

Ancak birlikte unusual behavior pattern oluşturur.

UEBA risk score'u yükseltebilir.

### Peer Group Analysis Nedir?

Bir user'ın behavior'ını yalnız kendi geçmişiyle karşılaştırmak her zaman yeterli değildir.

Yeni employee için historical baseline olmayabilir.

Bu durumda peer group kullanılabilir.

Örneğin Finance Analysts genel olarak belirli applications kullanıyorsa ancak bir Finance Analyst DevOps production environment'a erişiyorsa unusual entitlement veya behavior olabilir.

Peer Group Analysis:

role,

department,

job function

gibi attributes üzerinden comparison yapabilir.

Bu IGA ve ITDR arasında da önemli bağlantı oluşturur.

### Privilege Escalation Identity Tarafında Nasıl Görünür?

Privilege Escalation attacker'ın normal user access'inden daha yüksek yetkiye geçmesidir.

Bu çeşitli şekillerde olabilir:

user privileged group'a eklenir,

cloud role activate edilir,

PAM access alınır,

new administrator account oluşturulur,

service account privilege artırılır.

ITDR bu changes'i high-risk identity events olarak değerlendirebilir.

Özellikle:

Rare Privilege Change

High-Risk User

Unusual Session

kombinasyonu kritik olabilir.

### Active Directory ITDR İçin Neden Önemlidir?

Active Directory birçok enterprise environment'da identity infrastructure'ın merkezindedir.

AD compromise attacker'a broad control sağlayabilir.

Attackers:

credential theft,

Kerberos abuse,

privileged group changes,

lateral movement,

directory reconnaissance

gibi teknikler kullanabilir.

Bu nedenle ITDR Active Directory activities üzerinde visibility sağlamalıdır.

Özellikle:

Domain Admin changes,

unusual authentication,

service account behavior,

sensitive object access

gibi events izlenmelidir.

### Kerberos ve Identity Threat Detection

Kerberos Active Directory authentication'ın önemli bileşenlerinden biridir.

Attacker Kerberos tickets abuse ederek lateral movement veya persistence sağlayabilir.

Golden Ticket, Silver Ticket veya Pass-the-Ticket gibi attack concepts identity security ile doğrudan ilişkilidir.

Bu saldırılar detaylı forensic analysis gerektirebilir.

ITDR tools authentication relationships ve ticket anomalies üzerinden suspicious behavior tespit etmeye çalışabilir.

Buradaki temel security principle:

**Credential yalnız password değildir.**

Authentication ticket da credential niteliği taşıyabilir.

### Lateral Movement ve Identity Security

Lateral Movement attacker'ın initial compromised system'dan diğer systems'a ilerlemesidir.

Bu hareket çoğu zaman credentials üzerinden gerçekleşir.

Örneğin attacker employee laptop üzerinde credential elde eder.

Sonra:

File Server

↓

Application Server

↓

Database Server

↓

Domain Controller

şeklinde ilerlemeye çalışabilir.

Bu chain network traffic üzerinde görülebilir.

Ancak identity logs hangi account'un hangi systems arasında hareket ettiğini gösterir.

Bu nedenle NDR + EDR + ITDR birlikte güçlü lateral movement visibility sağlayabilir.

### ITDR ile PAM Entegrasyonu

PAM high-risk privileged access'i kontrol eder.

ITDR ise identity riskini tespit eder.

Bu iki sistem birlikte çalıştığında adaptive privileged access modeli oluşabilir.

Örneğin ITDR:

User Risk = High

tespit etti.

User aynı anda PAM üzerinden Domain Admin access talep ediyor.

Normal koşulda approval sonrası erişim verilecekken high-risk identity nedeniyle PAM request block edilebilir.

Bu:

#### Risk-Aware PAM

modelidir.

Başka durumda ITDR alert sonrasında PAM privileged password'u rotate edebilir.

Bu identity threat detection ile privileged response'un birleşmesidir.

### ITDR ile IAM Entegrasyonu

IAM identity controls'ü uygular.

ITDR risk tespit ettiğinde IAM üzerinden response yapılabilir.

Örneğin:

Force Password Reset

Require Stronger MFA

Block Sign-In

Revoke Session

Disable Account

gibi actions uygulanabilir.

Bu nedenle ITDR yalnız alert üretmemelidir.

Mature architecture'da response orchestration gerekir.

### ITDR ile IGA Entegrasyonu

IGA user'ın hangi permissions'a sahip olması gerektiğini govern eder.

ITDR ise mevcut identity behavior'ının riskli olup olmadığını değerlendirir.

Bu iki sistem birleştiğinde event-driven access review yapılabilir.

Örneğin high-risk identity incident sonrası:

Privileged Entitlements Review

Sensitive Data Access Review

External Access Review

başlatılabilir.

Bu model:

**Detect Risk → Re-Evaluate Entitlements**

yaklaşımıdır.

### ITDR ve SIEM Arasındaki Fark

SIEM çok farklı security systems'dan logs toplar ve correlation yapar.

ITDR ise identity threats üzerinde uzmanlaşır.

SIEM:

Firewall

Endpoint

Network

Application

Identity

logs'u birlikte toplar.

ITDR ise identity relationships ve identity behavior üzerinde daha derin analytics sağlayabilir.

Bu nedenle ITDR SIEM'in alternatifi değildir.

En güçlü model:

**ITDR → Identity Intelligence**

**SIEM → Enterprise Correlation**

şeklindedir.

### ITDR ve XDR Arasındaki İlişki

XDR endpoint, e-mail, cloud, identity ve diğer security telemetry'yi incident seviyesinde birleştirebilir.

ITDR identity-specific detection sağlar.

Örneğin:

Phishing Email

↓

Credential Theft

↓

Risky Login

↓

Privilege Escalation

↓

Endpoint Activity

tek incident chain içerisinde görülebilir.

XDR attack chain visibility sağlar.

ITDR ise chain'in identity bölümünü derinleştirir.

### Microsoft Defender for Identity, CrowdStrike ve Identity Security Platformları

Modern identity threat detection farklı security platforms içerisinde sunulabilir.

Microsoft Defender for Identity, özellikle Active Directory ve identity-related threat detection use case'leriyle ilişkilendirilen çözümlerden biridir.

CrowdStrike Falcon Identity Protection gibi platforms identity risk ve attack detection use case'leri sunabilir.

Silverfort gibi identity security platforms da authentication ve identity protection alanında konumlanabilir.

PAM ve IAM vendors da giderek identity threat analytics capabilities geliştirmektedir.

Burada önemli nokta product category'den çok architecture'dır.

Kurum şu soruya cevap vermelidir:

**Identity telemetry hangi platformda toplanacak, nasıl correlate edilecek ve risk tespit edildiğinde hangi response uygulanacak?**

### ITDR Ürünü Seçerken Nelere Bakılmalı?

Product evaluation sırasında yalnız detection listesine bakmak yeterli değildir.

Şu kriterler değerlendirilebilir:

Active Directory Visibility

Entra ID / Cloud Identity Integration

MFA Signals

Session / Token Visibility

PAM Integration

SIEM Integration

XDR Integration

Behavior Analytics

Risk Scoring

Automated Response

Non-Human Identity Support

gibi alanlar önemlidir.

Ayrıca false positive rate ve SOC workflow integration kritik konulardır.

Alert üretmek kolaydır.

SOC'un kullanabileceği high-quality identity alert üretmek daha değerlidir.

### ITDR'de Risk Scoring Nasıl Çalışır?

Identity risk tek event üzerinden belirlenmek zorunda değildir.

Different signals weight alabilir.

Örneğin:

New Device = +10

Unusual Location = +15

MFA Fatigue Pattern = +30

Privileged Role Activation = +40

Sensitive Data Access = +25

gibi risk scores düşünülebilir.

Threshold aşıldığında:

Step-Up Authentication

Block

Session Revocation

SOC Alert

uygulanabilir.

Bu model adaptive identity security oluşturur.

### Identity Risk Score ile User Risk Aynı Şey midir?

Benzer concepts olabilir ancak implementation platforma göre değişir.

Identity Risk user'ın compromise probability'sini ifade edebilir.

Session Risk belirli login/session için risk olabilir.

Entitlement Risk user'ın sahip olduğu permissions'ın impact'ini ifade edebilir.

Modern architecture bu üç risk türünü birlikte değerlendirebilir:

#### Identity Risk × Privilege Level × Resource Sensitivity

Bu şekilde daha doğru incident severity belirlenebilir.

### High-Risk Identity Nedir?

High-Risk Identity yalnız saldırıya uğradığı düşünülen user değildir.

Privilege seviyesi yüksek olduğu için doğal olarak high-impact olan identities de vardır.

Örneğin:

Domain Admin

Global Administrator

PAM Administrator

Backup Administrator

yüksek riskli identities olarak ayrı izlenebilir.

Bu accounts için normal user'dan daha düşük detection threshold kullanılabilir.

### Service Account ve Non-Human Identity Threat Detection

Service Accounts ve Machine Identities traditional user behavior göstermeyebilir.

Ancak compromise olduklarında ciddi risk oluşturabilir.

Örneğin service account normalde yalnız bir application server'dan database'e bağlanır.

Aniden farklı workstation'dan interactive login yapıyorsa şüphelidir.

Bu nedenle NHI behavior için baseline oluşturulabilir.

Örneğin:

Expected Source

Expected Target

Expected Protocol

Expected Time

belirlenebilir.

Deviation high-risk signal oluşturur.

### Machine Identity ve Token Abuse

Cloud environments içerisinde machine identities:

Service Principals

Managed Identities

Workload Identities

API Keys

Certificates

Tokens

kullanabilir.

Attacker human user yerine machine credential ele geçirebilir.

Bu durumda MFA uygulanamaz.

Bu nedenle NHI security için:

Short-Lived Credentials

Credential Rotation

Usage Analytics

Identity Threat Detection

daha kritik hale gelir.

### AI Agent ITDR İçin Yeni Bir Zorluk mu?

Evet.

AI Agents automation nedeniyle çok hızlı ve yüksek hacimli actions gerçekleştirebilir.

Normal human behavior analytics AI Agent için anlamlı olmayabilir.

Bu nedenle agent identities ayrı baseline gerektirir.

Örneğin agent normalde yalnız ticket system ve EDR API kullanıyorsa aniden financial database access istemesi unusual olabilir.

AI Agent threat detection için:

Agent Identity

Allowed Tools

Allowed Actions

Expected Data Access

Execution Context

gibi signals kullanılabilir.

Bu geleceğin **Agent Identity Threat Detection** alanını oluşturabilir.

### ITDR Incident Response Nasıl Olmalı?

Detection sonrasında response önceden planlanmalıdır.

Örneğin compromised identity şüphesinde şu actions uygulanabilir:

Session Revocation

Token Revocation

Password Reset

MFA Re-Registration Review

Account Disable

PAM Credential Rotation

Privilege Removal

Endpoint Isolation

Access Review

Forensic Investigation

Ancak her identity alert account disable ile sonuçlanmamalıdır.

Business impact dikkate alınmalıdır.

Bu nedenle risk-based response playbooks oluşturulmalıdır.

### Token Revocation Neden Password Reset'ten Farklıdır?

Kurumlarda sık yapılan hata compromised account görüldüğünde yalnız password değiştirmektir.

Ancak attacker authenticated session veya refresh token'a sahipse password reset sonrasında session devam edebilir.

Bu nedenle incident response sırasında:

Password Reset

Active Session Revocation

Token Revocation

birlikte değerlendirilmelidir.

Modern cloud incident response için bu son derece kritik bir konudur.

### MFA Reset Olayları Neden İzlenmeli?

MFA reset attacker için değerli persistence mekanizması olabilir.

Attacker account'a access kazandıktan sonra kendi authenticator'ını register etmeye çalışabilir.

Bu nedenle:

New MFA Method

MFA Device Change

MFA Reset

events high-value identity signals'dır.

Özellikle privileged user üzerinde görüldüğünde SOC tarafından review edilebilir.

### New OAuth Application Consent Neden Risk Signal'dır?

User malicious application'a OAuth permissions verebilir.

Bu application uzun süre data access sağlayabilir.

Dolayısıyla ITDR sadece login'i değil authorization changes'i de izlemelidir.

Örneğin:

new OAuth consent,

new application registration,

new service principal permission

gibi events identity threat detection kapsamında değerlendirilebilir.

### ITDR ve Conditional Access

ITDR risk score Conditional Access decisions'ı etkileyebilir.

Örneğin user low-risk ise normal access verilir.

Medium-risk ise phishing-resistant MFA istenir.

High-risk ise login block edilir.

Bu:

**Detect → Adapt Access**

modelidir.

Identity security böylece static policies yerine dynamic hale gelir.

### ITDR ve Zero Trust

Zero Trust modelinde identity başlangıçta trusted kabul edilmez.

Her access request context'e göre değerlendirilir.

ITDR bu context'in önemli kaynağıdır.

Çünkü user şu anda high-risk olabilir.

Bu nedenle Zero Trust architecture:

Identity

Device

Network

Entitlement

Behavior

Risk

signals'ını kullanmalıdır.

ITDR özellikle:

#### Behavior + Identity Risk

katmanını sağlar.

### SOC İçin Identity-Centric Incident View

Traditional SOC alert ekranında:

IP Address

Hostname

Malware Hash

gibi technical indicators öne çıkar.

Identity-centric SOC yaklaşımında ise incident user etrafında oluşturulabilir.

Örneğin:

User: ahmet.yilmaz

Role: Finance Manager

Privilege: Payment Approval

Device: Managed Laptop

Risk: High

Events:

MFA Fatigue

New Device Login

OAuth Consent

Large File Download

Bu görünüm analyst'in business impact'i daha hızlı anlamasını sağlar.

Identity Context incident prioritization'ı iyileştirir.

### ITDR Use Case: Phishing'den Privileged Access'e

Örnek bir attack chain düşünelim.

User phishing e-mail alır.

Fake page üzerinde password verir.

Attacker login attempt başlatır.

MFA push gönderilir.

User yanlışlıkla approve eder.

Attacker SaaS access elde eder.

Cloud portal'a gider.

Privilege escalation dener.

PAM access talep eder.

Bu chain içerisinde controls:

**E-mail Security** phishing'i tespit edebilir.

**IAM** authentication policy uygular.

**ITDR** abnormal identity behavior'ı detect eder.

**PAM** privileged request'i block edebilir.

**SIEM/XDR** bütün chain'i correlate edebilir.

Bu nedenle modern security architecture ürünlerden çok integrated signals üzerine kurulmalıdır.

### ITDR Use Case: Token Theft

User legitimate şekilde login olur.

Passkey kullanır.

Phishing-resistant authentication başarılıdır.

Ancak endpoint malware tarafından compromise edilmiştir.

Attacker browser session token'ını çalar.

Farklı infrastructure üzerinden SaaS application'a erişir.

Bu attack'ta password çalınmamıştır.

MFA bypass edilmemiştir.

Authentication security güçlüdür.

Ancak session compromise olmuştur.

ITDR unusual token/session behavior üzerinden risk tespit edebilir.

Bu örnek Identity Security'nin neden login event'in ötesine geçmesi gerektiğini gösterir.

### ITDR Use Case: Service Account Compromise

Bir service account normalde:

Application Server A

üzerinden:

Database Server B

sistemine bağlanmaktadır.

Attacker credential'ı ele geçirir.

Service account bir workstation üzerinden interactive login yapar.

Ardından file server'a access dener.

Bu behavior normal baseline ile uyuşmaz.

ITDR/NHI analytics high-risk alert oluşturabilir.

PAM credential automatically rotate edebilir.

SOC endpoint'i isolate edebilir.

Bu automated identity response örneğidir.

### ITDR Programı Nasıl Başlatılmalı?

Başarılı ITDR projesi yalnız product deployment ile başlamamalıdır.

Önce identity attack surface anlaşılmalıdır.

İlk aşamada şu sources belirlenebilir:

Active Directory

Entra ID / Cloud IdP

IAM

PAM

MFA

VPN

Endpoint

Cloud Platforms

SaaS

Bu data sources'dan identity telemetry toplanmalıdır.

Daha sonra critical identities sınıflandırılmalıdır.

Domain Admin,

Global Admin,

PAM Admin,

Finance Approver,

Backup Admin

gibi high-impact identities ayrı izlenebilir.

Sonraki aşamada priority use cases oluşturulmalıdır.

Örneğin:

Password Spraying

MFA Fatigue

Privilege Escalation

New MFA Registration

Suspicious Session

Token Abuse

Service Account Anomaly

gibi detections önceliklendirilebilir.

### ITDR KPI ve KRI'ları

ITDR programı ölçülebilir olmalıdır.

Örnek metrics:

Identity Alert Volume

High-Risk Identity Count

Mean Time to Detect Identity Threat

Mean Time to Revoke Session

Compromised Account Rate

MFA Fatigue Detection Count

Privilege Escalation Detection Count

Token Abuse Detection Count

Service Account Anomaly Count

False Positive Rate

Automated Response Rate

gibi göstergeler kullanılabilir.

Ancak alert sayısının fazla olması maturity anlamına gelmez.

Önemli olan identity attack'ların hızlı ve doğru tespit edilmesidir.

### ITDR'de En Sık Yapılan Hatalar

Kurumsal identity threat detection programlarında şu hatalar görülebilir:

- ITDR'yi yalnız failed login monitoring olarak görmek
- MFA success'i güvenli identity olarak kabul etmek
- Token Theft riskini göz ardı etmek
- Session Hijacking'i izlememek
- Active Directory logs'unu yeterince analiz etmemek
- Cloud Identity events'i SIEM'e göndermemek
- New MFA Registration events'i izlememek
- OAuth Consent changes'i izlememek
- Privilege Changes'i düşük riskli kabul etmek
- PAM telemetry'yi ITDR dışında bırakmak
- Non-Human Identities'i izlememek
- Service Account interactive login events'i gözden kaçırmak
- Identity alerts'a business context eklememek
- SOC playbook oluşturmamak
- Password Reset yapıp tokens'ı revoke etmemek
- Identity risk ile Conditional Access'i entegre etmemek
- False positive tuning yapmamak
- Alert üretmeyi response sanmak

### ITDR Security Checklist

Kurumlar aşağıdaki kontrolleri değerlendirebilir:

- Identity telemetry centralized mı?
- Active Directory events izleniyor mu?
- Cloud Identity logs izleniyor mu?
- MFA logs SOC'a aktarılıyor mu?
- Password Spraying detections mevcut mu?
- Credential Stuffing patterns izleniyor mu?
- MFA Fatigue tespit ediliyor mu?
- New MFA Registration alert üretiyor mu?
- Impossible Travel yalnız tek başına kullanılmadan context ile değerlendiriliyor mu?
- Token Theft use case'leri mevcut mu?
- Session Hijacking monitoring yapılıyor mu?
- Privilege Escalation events izleniyor mu?
- Domain Admin changes alert üretiyor mu?
- Cloud role changes izleniyor mu?
- PAM access events SIEM'e gidiyor mu?
- Service Accounts behavior monitoring altında mı?
- Non-Human Identities inventory mevcut mu?
- OAuth Consent events izleniyor mu?
- New Application Registrations izleniyor mu?
- High-Risk Identities ayrı sınıflandırılmış mı?
- UEBA kullanılıyor mu?
- Peer Group Analysis değerlendiriliyor mu?
- ITDR ve EDR correlation uygulanıyor mu?
- ITDR ve NDR correlation uygulanıyor mu?
- ITDR ve PAM integration mevcut mu?
- Session Revocation playbook var mı?
- Token Revocation uygulanabiliyor mu?
- Compromised Account playbook test edildi mi?
- Automated Response hangi conditions altında kullanılacağı belli mi?
- ITDR alerts business context içeriyor mu?

### ITDR Olgunluk Modeli

**Seviye 1 – Authentication Log Monitoring:** Kurum mostly successful ve failed login events'i izler. Identity attack visibility sınırlıdır.

**Seviye 2 – Centralized Identity Detection:** AD, cloud identity ve MFA logs SIEM üzerinde merkezi hale gelir. Password spraying ve suspicious login detections uygulanır.

**Seviye 3 – Behavioral Identity Security:** UEBA, privilege changes, MFA anomalies, token/session events ve PAM telemetry birlikte değerlendirilir.

**Seviye 4 – Integrated ITDR:** ITDR, IAM, PAM, EDR, XDR ve SIEM ile entegre çalışır. Risk-based response uygulanır.

**Seviye 5 – Adaptive Identity Defense:** Human, Machine ve AI Agent identities real-time risk scoring ile sürekli değerlendirilir. Sessions ve privileges otomatik olarak adjust veya revoke edilebilir.

Bu dönüşüm:

#### Login Monitoring

↓

#### Identity Analytics

↓

#### Identity Threat Detection

↓

#### Automated Identity Response

↓

#### Continuous Adaptive Identity Defense

şeklinde ilerler.

### Sık Sorulan Sorular

#### ITDR nedir?

ITDR, Identity Threat Detection and Response; identity-based attacks'ın tespit edilmesi, analiz edilmesi ve response uygulanmasını sağlayan modern security yaklaşımıdır.

#### ITDR ne işe yarar?

Account takeover, credential theft, password spraying, MFA fatigue, token abuse, session hijacking ve privilege escalation gibi identity threats üzerinde visibility sağlar.

#### IAM ile ITDR arasındaki fark nedir?

IAM access ve authentication policies uygular. ITDR ise bu identities'in saldırı altında veya compromise olup olmadığını tespit etmeye odaklanır.

#### ITDR ile PAM arasındaki fark nedir?

PAM privileged access'i kontrol eder. ITDR identity riskini detect eder. İki sistem birlikte çalıştığında riskli identities'in privileged access'i block edilebilir.

#### ITDR ile SIEM aynı şey midir?

Hayır. SIEM enterprise-wide logs ve events üzerinde correlation yaparken ITDR identity-specific analytics ve detection üzerinde uzmanlaşır.

#### ITDR ile XDR aynı şey midir?

Hayır. XDR endpoint, e-mail, cloud ve identity telemetry'yi incident bazında birleştirebilir. ITDR identity attack yüzeyine daha derin odaklanır.

#### MFA başarılıysa account güvenli midir?

Hayır. MFA fatigue, AiTM phishing, session hijacking veya token theft nedeniyle attacker geçerli MFA sonrasında da access elde edebilir.

#### Token Theft nedir?

Access token, refresh token veya session token gibi authentication artifacts'ın attacker tarafından ele geçirilmesidir.

#### Session Hijacking nedir?

Authenticated session'ın attacker tarafından ele geçirilerek legitimate user gibi kullanılmaya çalışılmasıdır.

#### Password Spraying nedir?

Az sayıda common password'un çok sayıda account üzerinde denenerek valid credential bulunmaya çalışıldığı saldırıdır.

#### Impossible Travel nedir?

User'ın kısa süre içerisinde fiziksel olarak mümkün olmayacak distant locations'dan login olmuş görünmesidir. Tek başına kesin compromise göstergesi değildir.

#### UEBA nedir?

User and Entity Behavior Analytics, users ve entities'in normal behavior patterns'ını analiz ederek anomalies tespit etmeye çalışır.

#### ITDR Active Directory için gerekli midir?

Active Directory high-value identity infrastructure olduğu için AD-focused identity threat detection özellikle enterprise environments'da önemli olabilir.

#### Service Accounts ITDR kapsamında mı?

Evet. Service accounts ve diğer Non-Human Identities compromise edildiğinde unusual behavior tespit edilmelidir.

#### AI Agents ITDR kapsamında olacak mı?

Privileged veya sensitive actions gerçekleştiren AI Agents identity ve behavior monitoring kapsamına alınmalıdır. Bu alan Agent Identity Security'nin önemli parçası haline gelmektedir.

#### Password reset compromised account için yeterli midir?

Her zaman değil. Active sessions, refresh tokens, MFA methods ve OAuth access de kontrol edilip gerektiğinde revoke edilmelidir.

### Sonuç: Modern Saldırganı Yakalamak İçin Yalnız Sistemi Değil, Kimliğin Davranışını İzlemek Gerekir

Traditional security uzun yıllar boyunca saldırıyı:

malware,

exploit,

malicious IP,

network traffic

üzerinden aradı.

Bu yaklaşım hâlâ önemlidir.

Ancak modern attacker legitimate identity kullandığında security controls için görünmez hale gelebilir.

Attacker:

geçerli username,

geçerli password,

geçerli MFA,

geçerli token

ile hareket ediyor olabilir.

Bu durumda soru:

**“Authentication başarılı mı?”**

olmamalıdır.

Asıl soru:

**“Bu identity şu anda gerçekten normal davranıyor mu?”**

olmalıdır.

ITDR bu nedenle modern Identity Security'nin detection layer'ıdır.

IAM access'i verir.

IGA access'in doğru olup olmadığını govern eder.

PAM privileged access'i sınırlar.

Passwordless authentication credential phishing riskini azaltır.

ITDR ise bütün bunlara rağmen identity compromise olduğunda saldırıyı tespit etmeye çalışır.

Modern identity defense formülü:

**IAM + PAM + IGA + Phishing-Resistant Authentication + ITDR**

şeklinde düşünülebilir.

Ancak daha ileri modelde bu sistemler ayrı silolar olarak çalışmamalıdır.

Identity risk yükseldiğinde:

IAM access'i değiştirmeli,

PAM privilege'ı block etmeli,

IGA entitlement review başlatmalı,

SIEM/XDR incident oluşturmalı,

SOC response uygulamalıdır.

Bu:

**Identity Detection → Identity Decision → Identity Response**

döngüsünü oluşturur.

Geleceğin ITDR architecture'ı yalnız human user'ları değil:

Service Accounts,

Workload Identities,

Machine Identities,

API Identities,

AI Agents

gibi Non-Human Identities'i de izleyecektir.

Çünkü saldırgan açısından önemli olan identity'nin insan olup olmadığı değildir.

Önemli olan o identity'nin:

**Neye erişebildiğidir.**

Bu nedenle modern Identity Threat Detection yaklaşımının temel prensibi şu şekilde özetlenebilir:

**Trust authentication less, verify behavior more.**

Ve bu bölümün en önemli cümlesi:

**Modern kimlik güvenliğinde başarılı login güven göstergesi değildir; gerçek güvenlik, kimliğin authentication sonrasında nasıl davrandığının sürekli değerlendirilmesiyle sağlanır.**
