# Kimlik ve Erişim Yönetimi Nedir? IAM, PAM, IGA ve Modern Identity Security Mimarisi

**URL:** https://securesys.com.tr/tr/bilgi-merkezi/kimlik-ve-erisim-yonetimi/kimlik-ve-erisim-yonetimi-nedir

![Kimlik ve Erişim Yönetimi Nedir? IAM, PAM, IGA ve Modern Identity Security Mimarisi](/images/bilgi-merkezi/covers/cover-pamiam-01.webp)

Kurumsal siber güvenlik uzun yıllar boyunca ağırlıklı olarak network perimeter üzerinden tasarlandı. Firewall arkasında bulunan kullanıcıların ve sistemlerin daha güvenilir olduğu, dış ağdan gelen bağlantıların ise daha yüksek risk taşıdığı kabul edildi.

Cloud computing, SaaS uygulamaları, uzaktan çalışma, hybrid infrastructure, mobile devices, API'ler, DevOps süreçleri ve yapay zekâ tabanlı sistemlerin yaygınlaşması bu modeli önemli ölçüde değiştirdi.

Bugün bir çalışan kurumsal uygulamaya ofisten erişebilir.

Aynı çalışan birkaç saat sonra evinden Microsoft 365 gibi bir SaaS platformuna bağlanabilir.

Bir administrator cloud console üzerinde privileged işlem gerçekleştirebilir.

Bir application API aracılığıyla başka bir service'e erişebilir.

Bir Kubernetes workload başka bir cloud resource kullanabilir.

Bir AI Agent ise kullanıcı adına birden fazla sistem üzerinde işlem yapabilir.

Bu ortamda geleneksel:

**Inside Network = Trusted**

yaklaşımı artık yeterli değildir.

Modern security architecture'ın temel sorusu şudur:

**“Bu bağlantı nereden geliyor?”**

sorusundan önce:

**“Kim veya ne erişmeye çalışıyor, hangi yetkiyle erişiyor ve bu erişim gerçekten gerekli mi?”**

soruları sorulmalıdır.

Bu nedenle **Identity Security – Kimlik Güvenliği**, modern siber güvenliğin en kritik alanlarından biri haline gelmiştir.

Identity artık yalnız username ve password değildir.

Modern kurumsal ortamda identity:

çalışan,

administrator,

contractor,

customer,

service account,

application,

API,

workload,

container,

virtual machine,

IoT device

ve hatta autonomous AI Agent olabilir.

Dolayısıyla günümüzün Kimlik ve Erişim Yönetimi yaklaşımı yalnızca **IAM – Identity and Access Management** ile sınırlı değildir.

Modern Identity Security ekosistemi;

**IAM + PAM + IGA + MFA + SSO + ITDR + CIEM + Secrets Management + Machine Identity + Non-Human Identity Security + Identity Governance + Zero Trust**

gibi birçok güvenlik katmanının birlikte çalışmasını gerektirir.

Temel prensip ise son derece basittir:

**Doğru kimlik + doğru cihaz + doğru yetki + doğru kaynak + doğru zaman + sürekli doğrulama.**

### Kimlik ve Erişim Yönetimi Nedir?

Kimlik ve Erişim Yönetimi, İngilizce adıyla **Identity and Access Management – IAM**, kullanıcıların ve diğer dijital kimliklerin kurumsal sistemlere hangi koşullarda erişebileceğini yöneten süreç, politika ve teknolojilerin bütünüdür.

IAM'in temel amacı üç kritik soruya cevap vermektir:

#### Kim?

#### Neye erişmek istiyor?

#### Bu erişime izin verilmeli mi?

İlk bakışta oldukça basit görünen bu üç soru modern enterprise environments içerisinde son derece karmaşık hale gelebilir.

Bir kurumda binlerce employee account, yüzlerce SaaS application, onlarca cloud platform, service accounts, administrator accounts, APIs ve machine identities bulunabilir.

Bütün bu identities'in doğru şekilde yönetilmemesi ciddi security risks oluşturabilir.

Örneğin işten ayrılmış bir çalışanın hesabının açık kalması unauthorized access oluşturabilir.

Başka departmana geçen kullanıcının eski permissions'ının kaldırılmaması **Permission Creep** oluşturabilir.

Administrator account'un ele geçirilmesi ise attacker'a critical infrastructure üzerinde geniş yetki sağlayabilir.

Bu nedenle IAM yalnız authentication sistemi değildir.

IAM aynı zamanda:

**Identity Lifecycle + Authentication + Authorization + Access Control + Governance + Monitoring**

süreçlerinin tamamını kapsayan bir güvenlik alanıdır.

### Identity Security Nedir?

Identity Security, dijital kimliklerin oluşturulmasından erişim yetkilerinin verilmesine, authentication süreçlerinden privileged access'e ve identity-based threat detection'a kadar tüm kimlik yaşam döngüsünün güvenliğini ele alan daha geniş bir yaklaşımdır.

Traditional IAM çoğunlukla:

**“Kullanıcı sisteme erişebiliyor mu?”**

sorusuna odaklanırken modern Identity Security:

**“Bu kimlik gerçekten güvenilir mi, mevcut yetkisi gerekli mi, davranışı normal mi ve erişim sırasında risk seviyesi değişti mi?”**

sorularını da sorar.

Bu fark oldukça önemlidir.

Çünkü saldırganların her zaman sisteme malware yüklemesi gerekmez.

Geçerli bir account ele geçirildiğinde saldırgan legitimate user gibi davranabilir.

Bu nedenle modern cyber attacks içerisinde:

**Identity = Attack Surface**

haline gelmiştir.

Credential Theft, Account Takeover, MFA Fatigue, Session Hijacking, Token Theft, Privilege Escalation ve Lateral Movement gibi saldırı tekniklerinin büyük bölümü doğrudan identity layer ile ilişkilidir.

### Authentication ve Authorization Arasındaki Fark Nedir?

IAM'in anlaşılması için en önemli ayrımlardan biri Authentication ve Authorization farkıdır.

**Authentication**, kullanıcının kim olduğunu doğrulamaya çalışır.

Örneğin:

Password

MFA

Passkey

Security Key

Biometric Authentication

kullanılabilir.

**Authorization** ise doğrulanmış identity'nin ne yapabileceğini belirler.

Örneğin user sisteme login olabilir ancak financial reports'a erişme yetkisi olmayabilir.

Dolayısıyla:

**Authentication = Sen kimsin?**

**Authorization = Ne yapabilirsin?**

şeklinde düşünülebilir.

Modern Identity Security bu iki süreci birlikte yönetir.

### IAM Neden Kurumsal Siber Güvenliğin Merkezindedir?

Çünkü neredeyse bütün digital systems bir identity üzerinden kullanılır.

User e-mail'e identity ile erişir.

VPN'e identity ile bağlanır.

Cloud console'a identity ile giriş yapar.

Database'e identity ile bağlanır.

API başka API'ye identity veya credential ile erişir.

Administrator server'a privileged identity ile bağlanır.

Dolayısıyla attacker identity ele geçirdiğinde birçok security control'ü doğrudan kırmak yerine legitimate access'i kötüye kullanabilir.

Bu durum saldırı modelini değiştirir.

Eskiden güvenlik ekiplerinin ana sorusu:

**“Network'e kim girdi?”**

iken bugün:

**“Hangi identity hangi resource'a hangi context içerisinde erişti?”**

sorusu çok daha önemlidir.

### Digital Identity Nedir?

Digital Identity, bir user, device, application veya workload'u dijital ortamda temsil eden kimliktir.

Örneğin çalışan için:

username,

corporate e-mail,

directory account,

SSO identity

bir digital identity'nin parçaları olabilir.

Ancak modern sistemlerde identity yalnız insan değildir.

Bu ayrım özellikle yeni nesil security architecture açısından kritik öneme sahiptir.

### Human Identity ve Non-Human Identity

Kurumsal identity'leri iki büyük kategoriye ayırabiliriz:

#### Human Identity

ve

#### Non-Human Identity – NHI

Human identities:

Employees

Administrators

Contractors

Customers

Partners

gibi gerçek kişileri temsil eder.

Non-Human Identities ise:

Applications

Service Accounts

APIs

Bots

Workloads

Containers

Automation Systems

AI Agents

gibi insan olmayan sistemleri temsil eder.

Cloud ve automation adoption arttıkça Non-Human Identity sayısı çok hızlı büyüyebilir.

Bu nedenle modern IAM artık yalnız employee accounts yönetmek değildir.

### Non-Human Identity Security Nedir?

Non-Human Identity Security, applications, workloads, APIs, bots ve automation systems tarafından kullanılan digital identities ve credentials'ın güvenliğini yönetir.

Bu identities genellikle:

API Keys

Secrets

Certificates

Tokens

Service Account Credentials

kullanır.

En büyük risklerden biri bu credentials'ın uzun süre değiştirilmeden kullanılmasıdır.

Başka önemli risk ise secrets'ın source code içerisinde tutulmasıdır.

Bu nedenle NHI Security;

**Secrets Management + Machine Identity + Workload Identity + Credential Rotation + Least Privilege**

gibi teknolojilerle birlikte değerlendirilir.

### Machine Identity Nedir?

Machine Identity, insan olmayan systems'ın birbirini authenticate etmesini sağlayan dijital kimlik yaklaşımıdır.

Örneğin:

Application → Database

API → API

Container → Cloud Service

Server → Management Platform

bağlantılarında machine identity kullanılabilir.

Bu identities'in yönetimi insan accounts'tan farklıdır.

Çünkü machine credentials çok daha sık ve automated şekilde kullanılabilir.

### Service Account Nedir?

Service Account, application veya service'in başka bir system üzerinde işlem gerçekleştirmek için kullandığı account'tur.

Service accounts genellikle interactive login için kullanılmaz.

Ancak birçok kurumda service accounts:

yüksek privilege,

uzun süre değişmeyen password,

unknown owner

gibi security problems oluşturabilir.

Bu nedenle service account inventory ve lifecycle management Identity Security'nin önemli parçasıdır.

### IAM'in Temel Bileşenleri Nelerdir?

Modern IAM architecture birçok component'tan oluşabilir.

Bunların başlıcaları:

Identity Directory

Authentication

MFA

SSO

Federation

Provisioning

Authorization

Access Policies

Identity Lifecycle Management

olarak düşünülebilir.

Ancak enterprise seviyede IAM çoğu zaman PAM ve IGA gibi additional platforms ile birlikte çalışır.

### Identity Directory Nedir?

Identity Directory users ve groups hakkında temel identity information'ın tutulduğu yapıdır.

Active Directory ve cloud-based directories buna örnek olabilir.

Directory içerisinde:

user,

group,

device,

organizational structure

bilgileri bulunabilir.

Ancak directory'nin kendisi IAM'in tamamı değildir.

IAM directory üzerindeki identities'in applications ve resources ile ilişkisini yönetir.

### SSO Nedir?

SSO yani **Single Sign-On**, kullanıcının tek authentication experience üzerinden birden fazla application'a erişmesini sağlar.

Örneğin user corporate identity ile login olduktan sonra:

e-mail,

CRM,

HR application,

collaboration platform

gibi systems'a yeniden password girmeden erişebilir.

SSO user experience'i iyileştirirken centralized identity control sağlar.

Ancak SSO account compromise edildiğinde impact büyüyebilir.

Bu nedenle SSO güçlü MFA ve Conditional Access ile korunmalıdır.

### MFA Nedir?

Multi-Factor Authentication, authentication sırasında birden fazla farklı factor kullanılmasını sağlar.

Temel authentication factors:

Something You Know

Something You Have

Something You Are

olarak sınıflandırılabilir.

Password + mobile authenticator buna örnek olabilir.

Ancak bütün MFA yöntemleri aynı security seviyesine sahip değildir.

### Phishing-Resistant MFA Nedir?

Phishing-resistant MFA, credential phishing ve adversary-in-the-middle saldırılarına karşı daha güçlü authentication sağlamayı amaçlar.

FIDO2,

WebAuthn,

Hardware Security Keys,

Passkeys

bu alanda önemli teknolojilerdir.

Modern Identity Security architecture mümkün olduğunda high-risk identities için phishing-resistant authentication'a geçişi değerlendirmelidir.

### Passkey Nedir?

Passkey, password kullanımını azaltmayı veya tamamen ortadan kaldırmayı hedefleyen modern authentication yöntemidir.

Public-key cryptography üzerine kuruludur.

User'ın reusable password göndermesi gerekmez.

Bu nedenle phishing resistance açısından önemli avantaj sağlayabilir.

Passkeys, Passwordless Authentication dönüşümünün en önemli teknolojilerinden biridir.

### Passwordless Authentication Nedir?

Passwordless Authentication, traditional password olmadan identity doğrulama yaklaşımıdır.

Örneğin:

Passkey

FIDO2 Security Key

Certificate

Biometric + Device Credential

kullanılabilir.

Amaç yalnız user convenience değildir.

Password reuse, credential stuffing ve phishing gibi password-based attack surface'i azaltmaktır.

### Federation Nedir?

Identity Federation, farklı organizations veya identity systems arasında trust relationship kurulmasını sağlar.

Örneğin employee corporate identity provider üzerinden external SaaS application'a login olabilir.

Application user password'unu doğrudan yönetmek zorunda kalmaz.

Bu architecture centralized identity governance sağlar.

### SAML Nedir?

SAML, özellikle enterprise SSO ve federation scenarios'ında yaygın kullanılan standardlardan biridir.

Identity Provider authentication gerçekleştirir ve Service Provider'a identity assertion gönderir.

Bu sayede user farklı applications'a centralized identity üzerinden erişebilir.

### OAuth 2.0 Nedir?

OAuth 2.0 esas olarak delegated authorization framework'üdür.

Bir application'ın user adına başka bir service'e belirli permissions ile erişmesini sağlar.

Örneğin application:

calendar read,

profile read,

file access

permission isteyebilir.

OAuth authentication protocol olarak düşünülmemelidir.

Authentication için OpenID Connect gibi katmanlar kullanılabilir.

### OpenID Connect Nedir?

OpenID Connect, OAuth 2.0 üzerine identity layer ekleyerek authentication scenarios'ını destekler.

Modern web ve mobile applications içerisinde yaygın olarak kullanılabilir.

OIDC, cloud-native identity architecture'ın önemli standards'ından biridir.

### SCIM Nedir?

SCIM yani **System for Cross-domain Identity Management**, user provisioning ve deprovisioning süreçlerini standardize etmeyi amaçlayan protokoldür.

Örneğin HR system'da yeni employee oluşturulduğunda IAM platform üzerinden SaaS application'da account otomatik açılabilir.

Employee ayrıldığında account otomatik kapatılabilir.

Bu identity lifecycle automation açısından önemlidir.

### Identity Lifecycle Management Nedir?

Bir identity yalnız oluşturulmaz.

Zaman içerisinde değişir ve sonunda kapatılır.

Employee lifecycle genellikle:

**Joiner → Mover → Leaver**

modeliyle açıklanır.

Joiner:

Yeni employee organization'a katılır.

Mover:

Role veya department değiştirir.

Leaver:

Organization'dan ayrılır.

Bu üç aşamada access rights doğru şekilde yönetilmelidir.

### Joiner Süreci

Yeni employee başladığında gerekli accounts ve permissions oluşturulur.

Ancak “her ihtimale karşı” fazla access verilmemelidir.

Role-based provisioning kullanılabilir.

Bu başlangıç access'i bazen **Birthright Access** olarak adlandırılır.

### Mover Süreci

Employee Finance department'tan Sales'e geçtiğinde eski Finance permissions kaldırılmalıdır.

Sadece yeni permissions eklenirse zaman içerisinde Permission Creep oluşur.

Bu nedenle mover process identity governance açısından son derece önemlidir.

### Leaver Süreci

Employee organization'dan ayrıldığında:

accounts disable,

sessions revoke,

tokens invalidate,

privileged access remove,

devices revoke

gibi işlemler hızlı şekilde yapılmalıdır.

Leaver process'in gecikmesi orphaned account riskini artırır.

### Orphaned Account Nedir?

Orphaned Account, artık aktif owner'ı bulunmayan ancak system üzerinde açık kalan account'tur.

Eski employee veya artık kullanılmayan application accounts buna örnek olabilir.

Attacker bu accounts'ı fark edilmeden kullanabilir.

Bu nedenle periodic identity discovery önemlidir.

### Dormant Account Nedir?

Dormant Account uzun süre kullanılmayan account'tur.

Account legitimate olabilir ancak artık business requirement bulunmayabilir.

Dormant privileged accounts özellikle yüksek risk oluşturur.

### Least Privilege Nedir?

Least Privilege, identity'nin yalnızca görevini yerine getirmek için gerekli minimum permissions'a sahip olması prensibidir.

Örneğin developer production database üzerinde administrator olmak zorunda değilse bu privilege verilmemelidir.

Least Privilege modern IAM, PAM ve Zero Trust architecture'ın ortak temelidir.

### RBAC Nedir?

RBAC yani **Role-Based Access Control**, permissions'ın users yerine roles üzerinden yönetilmesini sağlar.

Örneğin:

Finance Analyst

HR Specialist

Database Administrator

gibi roles tanımlanabilir.

User role'e atanır ve ilgili permissions otomatik kazanır.

Bu access management'i kolaylaştırabilir.

### ABAC Nedir?

ABAC yani **Attribute-Based Access Control**, access decision verirken attributes kullanır.

Örneğin:

Department = Finance

Device = Managed

Location = Trusted

Data Classification = Confidential

gibi conditions birlikte değerlendirilebilir.

Bu daha dynamic access control sağlar.

### Policy-Based Access Control

Modern identity systems access decisions'ı policy üzerinden verebilir.

Örneğin:

**User Finance departmanında + Device Compliant + MFA Completed → Financial Application Access**

Bu yaklaşım context-aware security sağlar.

### Conditional Access Nedir?

Conditional Access, authentication ve access decision sırasında farklı risk signals'ın değerlendirilmesini sağlar.

Örneğin:

User Identity

Device Status

Location

Application

Risk Level

Authentication Strength

birlikte değerlendirilebilir.

Risk yükseldiğinde additional MFA istenebilir veya access tamamen block edilebilir.

### Risk-Based Authentication Nedir?

Risk-Based Authentication, login event'in risk seviyesine göre farklı authentication requirements uygulamayı amaçlar.

Normal behavior:

Standard Authentication

Suspicious Behavior:

Strong MFA

High Risk:

Block / Investigation

Bu Adaptive Access yaklaşımının önemli parçasıdır.

### Adaptive Authentication Nedir?

Adaptive Authentication user'ın her login attempt'ini aynı şekilde değerlendirmez.

Context değiştikçe security requirement değişebilir.

Bu modern Identity Security'nin static password-based authentication'dan en önemli farklarından biridir.

### Continuous Authentication Nedir?

Traditional authentication modelinde user login olduğunda session uzun süre trusted kabul edilebilir.

Continuous Authentication yaklaşımında session sırasında risk signals değerlendirilmeye devam edebilir.

Örneğin device risk seviyesi yükselirse access yeniden değerlendirilebilir.

Bu Zero Trust prensipleriyle uyumludur.

### PAM Nedir?

PAM yani **Privileged Access Management**, yüksek yetkili identities ve privileged sessions'ın güvenliğini yönetir.

PAM özellikle:

Administrator

Root

Domain Admin

Database Admin

Network Admin

Cloud Admin

Service Accounts

gibi high-privilege identities için kullanılır.

Çünkü privileged account compromise edildiğinde impact normal user account'a göre çok daha büyük olabilir.

### IAM ile PAM Arasındaki Fark Nedir?

IAM tüm users ve identities'in genel access lifecycle'ını yönetir.

PAM ise yüksek privilege'a sahip identities'in daha sıkı security controls ile yönetilmesine odaklanır.

Basitleştirirsek:

**IAM → Kim erişebilir?**

**PAM → Yüksek yetkili erişim nasıl güvenli hale getirilir?**

Bu iki sistem birbirinin alternatifi değildir.

Birlikte çalışırlar.

### Privileged Account Nedir?

Privileged Account normal user'dan daha yüksek system permissions'a sahip account'tur.

Örneğin:

Domain Administrator

Root

Database Administrator

Cloud Global Administrator

bu kategoriye girebilir.

Attacker açısından privileged credentials son derece değerlidir.

### Credential Vault Nedir?

Credential Vault privileged credentials'ın secure repository içerisinde saklanmasını sağlar.

User administrator password'u doğrudan bilmek zorunda kalmayabilir.

PAM platformu credential'ı controlled şekilde kullanabilir.

Bu shared administrator password riskini azaltabilir.

### Password Rotation Nedir?

Privileged password'ların belirli intervals veya usage sonrasında otomatik değiştirilmesidir.

Static privileged passwords attacker'ın uzun süre access sağlamasına neden olabilir.

Automated rotation bu riski azaltır.

Ancak modern PAM yalnız password rotation değildir.

### Privileged Session Management Nedir?

Privileged Session Management, administrator'ın critical systems üzerindeki sessions'ının proxy üzerinden kontrol edilmesini ve gerektiğinde kaydedilmesini sağlar.

Bu sayede:

kim,

hangi system'e,

ne zaman,

hangi session ile

eriştiği görülebilir.

High-risk commands için ek controls uygulanabilir.

### Session Recording Nedir?

Privileged sessions video veya command-level audit formatında kaydedilebilir.

Bu:

audit,

forensics,

accountability

için değerlidir.

Ancak privacy ve retention requirements dikkate alınmalıdır.

### Just-in-Time Access Nedir?

JIT yani **Just-in-Time Access**, user'a sürekli privileged access vermek yerine yalnız ihtiyaç duyduğu zaman için geçici privilege sağlamaktır.

Örneğin administrator:

30 dakika boyunca production server access

alabilir.

Süre dolduğunda permission otomatik kaldırılır.

Bu standing privilege riskini azaltır.

### Just-Enough-Access Nedir?

JEA yani **Just-Enough-Access**, user'a yalnız gerçekleştirmesi gereken task için gerekli minimum privileges verilmesini amaçlar.

JIT:

#### Ne kadar süre?

JEA:

#### Ne kadar yetki?

sorularına cevap verir.

Birlikte kullanıldığında güçlü privileged access security sağlar.

### Zero Standing Privilege Nedir?

Zero Standing Privilege – ZSP, users üzerinde sürekli yüksek privilege bulundurmamayı amaçlayan modern PAM yaklaşımıdır.

Privilege ihtiyaç anında verilir ve işlem sonrasında kaldırılır.

Bu sayede attacker account compromise ettiğinde hazır administrator privilege bulamayabilir.

Modern privileged access security'nin önemli dönüşüm alanlarından biridir.

### Privilege Elevation and Delegation Management Nedir?

PEDM, user'a full administrator account vermek yerine belirli application veya command için temporary elevation sağlamayı amaçlar.

Örneğin user software update yapabilmek için belirli installer üzerinde privilege elevation alabilir.

Bu local admin rights'ı azaltmak için kullanışlıdır.

### PAM Ürünleri Hangi Teknolojileri Sunar?

PAM ürünleri vendor ve architecture'a göre farklı capabilities sunabilir.

Örnek ürün aileleri arasında:

CyberArk,

BeyondTrust,

Delinea,

One Identity Safeguard,

WALLIX,

ManageEngine PAM360,

Keycyte

gibi platformlar bulunabilir.

Bu ürünlerde genel olarak:

Credential Vaulting

Password Rotation

Privileged Session Management

Access Approval

JIT Access

Audit

Secrets Management

gibi capabilities görülebilir.

Ancak PAM ürün seçimi yalnız feature list karşılaştırmasıyla yapılmamalıdır.

Architecture, integration, scalability, operational usability ve security requirements birlikte değerlendirilmelidir.

### IGA Nedir?

IGA yani **Identity Governance and Administration**, identities ve access rights'ın governance süreçlerine odaklanır.

IAM access sağlar.

IGA ise:

**“Bu kullanıcının bu erişime gerçekten ihtiyacı var mı?”**

sorusunu sürekli olarak sorar.

IGA özellikle büyük organizations içerisinde access governance için önemlidir.

### IAM ile IGA Arasındaki Fark Nedir?

IAM authentication ve access management süreçlerini yürütür.

IGA ise:

Access Review

Access Certification

Entitlement Management

Segregation of Duties

Role Management

gibi governance processes'ine odaklanır.

Bu nedenle IAM ve IGA birbirini tamamlar.

### Access Review Nedir?

Access Review, users'ın mevcut permissions'ının hâlâ gerekli olup olmadığının periyodik değerlendirilmesidir.

Manager veya resource owner:

Approve

Revoke

Modify

kararı verebilir.

Bu permission creep'i azaltır.

### Access Certification Nedir?

Access Certification, belirli access rights'ın authorized kişiler tarafından resmi olarak doğrulanması sürecidir.

Compliance requirements açısından önemli olabilir.

Özellikle privileged ve sensitive access için uygulanabilir.

### Entitlement Nedir?

Entitlement bir identity'nin sahip olduğu belirli access right veya permission'dır.

Örneğin:

Read

Write

Admin

Approve Payment

Database Access

bir entitlement olabilir.

Modern IGA systems milyonlarca entitlement relationship yönetebilir.

### Segregation of Duties Nedir?

SoD yani **Segregation of Duties**, kritik business process'in tek kişi tarafından baştan sona kontrol edilmesini engellemeyi amaçlar.

Örneğin aynı user:

Supplier Create

ve

Payment Approve

yetkilerine sahip olmamalı olabilir.

Bu fraud riskini azaltır.

### Toxic Combination Nedir?

Bir user'ın ayrı ayrı normal görünen ancak birlikte yüksek risk oluşturan permissions'a sahip olması Toxic Combination olarak değerlendirilebilir.

Örneğin:

Create Vendor

Approve Payment

yüksek risk oluşturabilir.

IGA ve CIEM systems bu relationships'ı analiz edebilir.

### CIEM Nedir?

CIEM yani **Cloud Infrastructure Entitlement Management**, cloud environments içerisindeki permissions ve entitlements'ın visibility ve governance'ına odaklanır.

Cloud IAM son derece granular olabilir.

User veya workload zaman içerisinde gereğinden fazla permission kazanabilir.

CIEM bu excessive permissions'ı tespit etmeye yardımcı olur.

### Cloud IAM Neden Farklıdır?

Cloud environments içerisinde yalnız human users bulunmaz.

Aynı zamanda:

Service Principals

Roles

Workloads

Functions

Containers

Applications

gibi birçok identity bulunabilir.

Bu nedenle cloud permissions traditional Active Directory modelinden çok daha karmaşık hale gelebilir.

### Excessive Permissions Nedir?

Identity'nin business requirement'tan daha fazla permission'a sahip olmasıdır.

Örneğin application yalnız storage read access gerektirirken full administrator permission'a sahip olabilir.

Bu compromise impact'ini artırır.

### Cloud Least Privilege

Cloud Least Privilege, users ve workloads için yalnız gerçekten kullanılan permissions'ın verilmesini amaçlar.

CIEM tools actual usage analytics üzerinden unused permissions'ı tespit edebilir.

Bu permissions kaldırılabilir.

### Secrets Management Nedir?

Secrets Management:

API Keys,

Passwords,

Tokens,

Certificates,

Database Credentials

gibi sensitive authentication secrets'ın güvenli şekilde saklanması ve dağıtılmasını sağlar.

Secrets source code içerisinde hardcoded tutulmamalıdır.

### Hardcoded Secret Nedir?

Developer API key veya password'u doğrudan source code içerisine yazabilir.

Repository compromise olduğunda secret da açığa çıkar.

Bu nedenle application secrets external secret management platformunda tutulmalıdır.

### Secrets Vault Nedir?

Secrets Vault application secrets'ın encrypted şekilde merkezi olarak saklandığı sistemdir.

Application gerektiğinde authenticated şekilde secret alabilir.

HashiCorp Vault ve cloud-native secrets management services bu technology category'sine örnek olabilir.

### Dynamic Secrets Nedir?

Dynamic Secret ihtiyaç anında oluşturulan ve kısa süre sonra expire olan credential'dır.

Static database password yerine application için temporary database credential üretilebilir.

Bu long-lived secret riskini azaltır.

### Short-Lived Credentials Neden Önemlidir?

Credential attacker tarafından ele geçirilse bile lifetime kısa ise kullanılabileceği süre azalır.

Bu nedenle modern Identity Security:

**Static Credentials → Short-Lived Credentials**

dönüşümünü desteklemektedir.

### Workload Identity Nedir?

Workload Identity application veya computing workload'un cloud resources'a password veya static secret kullanmadan authenticate olmasını sağlayan identity yaklaşımıdır.

Bu özellikle cloud-native security açısından önemlidir.

Amaç application içerisinde long-lived credentials tutmamaktır.

### ITDR Nedir?

ITDR yani **Identity Threat Detection and Response**, identity systems üzerinde gerçekleşen attacks ve suspicious behaviors'ın tespit edilmesi ve bunlara müdahale edilmesini amaçlayan security yaklaşımıdır.

IAM access yönetir.

PAM privileged access'i korur.

IGA governance sağlar.

ITDR ise:

#### Identity attack gerçekleşiyor mu?

sorusuna odaklanır.

### Identity Threat Nedir?

Identity Threat examples:

Credential Theft

Password Spraying

MFA Fatigue

Account Takeover

Privilege Escalation

Session Hijacking

Token Theft

Suspicious Privileged Access

olabilir.

Bu events identity telemetry üzerinden analiz edilebilir.

### Identity Threat Detection Nasıl Çalışır?

ITDR farklı identity signals'ı analiz edebilir.

Örneğin:

New Device

Unusual Location

Privilege Change

Large Data Access

aynı identity üzerinde görüldüğünde risk artabilir.

SIEM ve XDR integration bu context'i genişletebilir.

### Identity Threat Response Nedir?

Threat detect edildiğinde:

Session Revoke

Account Disable

Credential Reset

MFA Re-registration

Privilege Removal

Device Isolation

gibi response actions uygulanabilir.

Amaç attacker'ın stolen identity üzerinden hareket etmesini durdurmaktır.

### Session Hijacking Nedir?

Session Hijacking, attacker'ın authenticated user session'ını ele geçirerek yeniden authentication yapmadan user gibi davranmaya çalışmasıdır.

Bu nedenle security yalnız login anında bitmemelidir.

Session Security giderek daha önemli hale gelmektedir.

### Token Theft Nedir?

Modern cloud applications authentication sonrasında access veya session tokens kullanabilir.

Attacker token ele geçirirse password veya MFA'yı yeniden girmeden belirli session privileges'ı kullanmaya çalışabilir.

Bu nedenle:

Token Protection

Session Monitoring

Continuous Access Evaluation

gibi kavramlar önem kazanmaktadır.

### Identity Security Posture Management Nedir?

ISPM yani **Identity Security Posture Management**, organization içerisindeki identity-related configuration ve exposure risks'i sürekli değerlendirmeyi amaçlayan yaklaşım sınıfıdır.

Örneğin:

Dormant Admin Accounts

Excessive Privileges

Weak MFA Coverage

Unmanaged Service Accounts

Risky Trust Relationships

gibi posture problems tespit edilebilir.

ITDR attack detection'a odaklanırken ISPM daha çok attack öncesindeki identity exposure'ı azaltmaya çalışır.

### Identity Fabric Nedir?

Identity Fabric, farklı identity systems ve security capabilities'in ortak architecture içerisinde birlikte çalışmasını ifade eden yaklaşım olarak düşünülebilir.

Örneğin:

IAM

PAM

IGA

CIEM

ITDR

Directory

MFA

Identity Analytics

tek bir identity security ecosystem oluşturabilir.

Amaç her sistemi ayrı silo olarak yönetmemektir.

### Identity Silos Neden Risklidir?

HR system farklı identity tutar.

Active Directory farklı identity tutar.

Cloud provider farklı account tutar.

SaaS application ayrı account oluşturur.

PAM başka privileged identity yönetir.

Bu systems birbirinden kopuksa orphaned veya duplicate accounts oluşabilir.

Identity Fabric yaklaşımı bu fragmentation'ı azaltmayı amaçlar.

### Microsoft Entra ID, Okta ve Ping Identity IAM'de Nerede Konumlanır?

Enterprise IAM ve workforce identity alanında Microsoft Entra ID, Okta ve Ping Identity gibi platformlar:

SSO,

MFA,

Federation,

Conditional Access benzeri access controls,

application integration

gibi capabilities sağlayabilir.

Her platformun architecture ve ecosystem yaklaşımı farklıdır.

Ürün seçimi mevcut infrastructure, cloud strategy ve integration requirements'a göre yapılmalıdır.

### CyberArk, BeyondTrust, Delinea ve Diğer PAM Platformları Nerede Konumlanır?

PAM vendors privileged identities için daha specialized security controls sağlar.

Örneğin:

Vault

Password Rotation

Session Proxy

Session Recording

Privilege Elevation

JIT Access

gibi capabilities bulunabilir.

CyberArk, BeyondTrust, Delinea, One Identity Safeguard, WALLIX ve Keycyte gibi çözümler farklı architectures ve use cases için değerlendirilebilir.

Burada önemli nokta:

**PAM ürünü satın almak PAM programı kurmakla aynı şey değildir.**

Önce privileged identity inventory ve access model oluşturulmalıdır.

### PAM Discovery Nedir?

PAM implementation'ın en kritik başlangıç noktalarından biri privileged account discovery'dir.

Kurum:

kaç administrator account var,

hangi service accounts mevcut,

shared accounts nerede,

hangi credentials applications içerisinde gömülü

bilmelidir.

Bilinmeyen privileged account korunamaz.

### Identity Inventory Nedir?

Asset Inventory devices için ne kadar önemliyse Identity Inventory de IAM için o kadar önemlidir.

Organization:

Human Identities

Privileged Identities

Service Accounts

Machine Identities

External Identities

AI Agent Identities

hakkında visibility sahibi olmalıdır.

Bu modern identity governance'ın başlangıç noktasıdır.

### External Identity Nedir?

Suppliers, consultants, business partners veya guests corporate resources'a erişebilir.

Bu identities employee lifecycle'dan farklı yönetilebilir.

Access mümkün olduğunda:

time-limited,

sponsor-based,

reviewable

olmalıdır.

Project bittiğinde access otomatik expire edebilmelidir.

### B2B Identity Nedir?

Business-to-Business identity management, external organizations ve partners ile identity federation veya guest access ilişkilerini yönetir.

Bu third-party risk açısından önemlidir.

### Customer Identity and Access Management Nedir?

CIAM yani **Customer Identity and Access Management**, customers veya consumers için identity services sağlar.

Registration,

Login,

Consent,

MFA,

Social Login,

Profile Management

gibi capabilities içerir.

Workforce IAM ile CIAM aynı security domain içerisinde yer alsa da business requirements farklıdır.

### Zero Trust ve IAM İlişkisi

Zero Trust architecture'ın merkezinde identity bulunur.

“Internal network'te olduğu için trusted” yaklaşımı yerine:

#### Explicit Verification

uygulanır.

Access decision:

Identity

Device

Application

Data

Risk

Context

üzerinden verilir.

Bu nedenle güçlü IAM olmadan Zero Trust uygulamak oldukça zordur.

### Never Trust, Always Verify Ne Anlama Gelir?

Bu ifade hiçbir user'a güvenilmemesi anlamına gelmez.

Daha doğru yorum:

**Access'i yalnız network location'a dayanarak otomatik trusted kabul etme.**

Her access request uygun context ile doğrulanmalıdır.

### Identity-Aware Proxy Nedir?

Identity-Aware Proxy, application access öncesinde identity ve access policy kontrolü uygulayan proxy architecture'dır.

Traditional network access yerine application-level authorization sağlayabilir.

ZTNA architectures içerisinde benzer yaklaşım kullanılabilir.

### IAM ve ZTNA İlişkisi

ZTNA access decision verebilmek için güçlü identity signals'a ihtiyaç duyar.

Örneğin:

User Authenticated

MFA Completed

Device Compliant

Low Risk

↓

Application Access

Bu nedenle IAM ve ZTNA birbirini tamamlar.

### PAM ve Zero Trust İlişkisi

Privileged user corporate network içinde olsa bile otomatik trusted olmamalıdır.

Administrator access:

JIT,

MFA,

approval,

session monitoring

ile kontrol edilmelidir.

Bu Zero Trust'ın privileged access uygulamasıdır.

### AI Agent Identity Nedir?

Agentic AI sistemlerinin yaygınlaşmasıyla yeni bir identity category oluşmaktadır:

#### AI Agent Identity

AI Agent yalnız bilgi üreten chatbot olmayabilir.

Bazı agents:

API çağırabilir,

ticket açabilir,

database sorgulayabilir,

e-mail gönderebilir,

cloud resource üzerinde işlem yapabilir.

Bu durumda AI Agent artık yalnız software değildir.

Bir **digital actor** haline gelir.

Ve digital actor'ın identity ve permissions'a ihtiyacı vardır.

### AI Agent'a Hangi Yetkiler Verilmeli?

AI Agent'a broad administrator access verilmesi ciddi risk oluşturabilir.

Agent için de:

Least Privilege

JIT Access

Scoped Permissions

Approval Workflow

Audit Logging

uygulanmalıdır.

Bu geleceğin IAM ve PAM mimarilerinin önemli alanlarından biridir.

### Agentic AI ve Delegated Authorization

AI Agent bazı işlemleri user adına yapabilir.

Bu durumda kritik soru:

**Agent kendi identity'siyle mi çalışıyor, user'ın identity'sini mi kullanıyor, yoksa delegated authorization mı kullanıyor?**

Bu distinction audit ve accountability açısından önemlidir.

İşlemin:

hangi user tarafından başlatıldığı,

hangi agent tarafından gerçekleştirildiği,

hangi permission'ın kullanıldığı

görülebilmelidir.

### AI Agent Secrets Management

AI agents API keys ve access tokens kullanabilir.

Bu secrets prompt, source code veya log içerisinde açık şekilde tutulmamalıdır.

Agentic AI architecture içerisinde Secrets Management ve short-lived credentials kullanımı giderek daha önemli hale gelmektedir.

### AI Agent için Zero Standing Privilege

Autonomous agent'ın sürekli administrator privileges ile çalışması risklidir.

Geleceğin daha güvenli modeli:

Agent Request

↓

Policy Evaluation

↓

Temporary Permission

↓

Action

↓

Permission Revocation

şeklinde olabilir.

Yani JIT ve Zero Standing Privilege yalnız human administrators için değil AI Agents için de uygulanabilir.

### Identity Security ve SOC İlişkisi

Identity events SOC için kritik telemetry kaynağıdır.

SOC şu olayları izleyebilir:

Failed Logins

Risky Sign-Ins

MFA Changes

Privilege Changes

New Administrator

Suspicious Sessions

Service Account Activity

PAM Alerts

Identity Threats

Bu events SIEM üzerinde correlate edilebilir.

### IAM Logları SIEM'e Gönderilmeli mi?

Evet.

Identity Provider,

PAM,

Active Directory,

Cloud IAM,

MFA,

IGA

logs mümkün olduğunda centralized monitoring'e dahil edilmelidir.

Identity attack'ları yalnız endpoint üzerinden görülmeyebilir.

### Identity + Endpoint Correlation

Örneğin:

Risky Login

New MFA Device

EDR Credential Theft Alert

aynı user üzerinde görülüyorsa incident severity artabilir.

Bu XDR ve SIEM correlation'ın önemli use case'idir.

### Identity + Data Correlation

Başka örnek:

New Privileged Role

Large Data Download

External Sharing

aynı identity üzerinde gerçekleşiyorsa potential data exfiltration araştırılabilir.

Bu nedenle Identity Security diğer security domains'den ayrı düşünülmemelidir.

### Modern Identity Security Mimarisi Nasıl Olmalı?

Modern enterprise architecture aşağıdaki katmanlarla düşünülebilir:

#### Identity Source / HR

↓

#### Directory / Identity Provider

↓

#### IAM / SSO / MFA

↓

#### IGA / Governance

↓

#### PAM / Privileged Access

↓

#### CIEM / Cloud Entitlements

↓

#### NHI / Secrets / Machine Identity

↓

#### ITDR / Identity Threat Detection

↓

#### SIEM / XDR / SOC

Bu architecture'ın tamamı Zero Trust principles ile desteklenebilir.

### Identity Security İçin Defense in Depth

Tek bir IAM veya PAM platformu bütün identity risks'i çözemez.

Defense in Depth yaklaşımı gerekir.

Örneğin:

Password çalındı.

MFA koruyabilir.

MFA bypass edildi.

Conditional Access risk tespit edebilir.

Session ele geçirildi.

ITDR unusual behavior tespit edebilir.

Privileged resource'a erişmeye çalışıldı.

PAM JIT access engelleyebilir.

Data indirilmeye çalışıldı.

DLP veya UEBA alert üretebilir.

Bu nedenle identity security çok katmanlıdır.

### IAM ve PAM Projesine Nereden Başlanmalı?

En sık yapılan hatalardan biri doğrudan product satın almaktır.

Önce identity landscape anlaşılmalıdır.

İlk aşamada:

Identity Inventory

Privileged Account Discovery

Application Inventory

Access Mapping

Risk Assessment

yapılmalıdır.

Daha sonra target architecture oluşturulmalıdır.

### Identity Security Roadmap

Örnek roadmap:

#### \1. Discover

Human ve Non-Human Identities'i belirle.

#### \2. Centralize

Identity Provider ve SSO kullanımını artır.

#### \3. Strengthen Authentication

MFA ve phishing-resistant authentication uygula.

#### \4. Govern

IGA ve access reviews oluştur.

#### \5. Protect Privilege

PAM, JIT ve Zero Standing Privilege uygula.

#### \6. Secure Machines

Service Accounts, Secrets ve Workload Identities'i yönet.

#### \7. Detect

ITDR, SIEM ve SOC integration oluştur.

#### \8. Continuously Improve

Identity posture ve access risklerini sürekli ölç.

### IAM ve PAM'de En Sık Yapılan Hatalar

Kurumlarda sık görülen hatalar şunlardır:

- Identity inventory oluşturmamak
- İşten ayrılan users'ı geç kapatmak
- Dormant accounts'ı tutmak
- Orphaned accounts'ı tespit etmemek
- Her application için ayrı password kullanmak
- SSO uygulamamak
- MFA coverage'ın eksik olması
- Privileged accounts için phishing-resistant MFA kullanmamak
- Users'a gereğinden fazla permission vermek
- Permission creep'i kontrol etmemek
- Access reviews yapmamak
- Shared administrator accounts kullanmak
- Privileged passwords'ı manuel yönetmek
- PAM'i yalnız password vault olarak görmek
- Permanent admin privileges kullanmak
- JIT Access uygulamamak
- Service accounts'ı inventory'ye almamak
- Hardcoded secrets kullanmak
- API keys'i uzun süre rotate etmemek
- Cloud entitlements'ı kontrol etmemek
- Non-Human Identities'i IAM programı dışında bırakmak
- Identity logs'u SIEM'e göndermemek
- ITDR capability oluşturmamak
- AI Agents'a geniş ve kalıcı permissions vermek

### IAM ve PAM Güvenlik Checklist

Kurumlar aşağıdaki kontrolleri değerlendirebilir:

- Merkezi Identity Provider kullanılıyor mu?
- SSO coverage yeterli mi?
- MFA tüm kritik applications için aktif mi?
- Privileged users phishing-resistant MFA kullanıyor mu?
- Passkey/FIDO2 roadmap'i mevcut mu?
- Joiner-Mover-Leaver süreçleri otomatik mi?
- SCIM provisioning kullanılıyor mu?
- Leaver accounts hızlı kapatılıyor mu?
- Dormant accounts tespit ediliyor mu?
- Orphaned accounts temizleniyor mu?
- External identities düzenli review ediliyor mu?
- Access Review yapılıyor mu?
- IGA kullanımı değerlendirildi mi?
- SoD policies tanımlı mı?
- Privileged account inventory mevcut mu?
- PAM kullanılıyor mu?
- Shared admin passwords kaldırılıyor mu?
- Password Vault kullanılıyor mu?
- Privileged sessions kaydediliyor mu?
- JIT Access uygulanıyor mu?
- Zero Standing Privilege değerlendirildi mi?
- Local administrator rights kontrol ediliyor mu?
- Service accounts inventory'de mi?
- Service account owners belli mi?
- API keys merkezi yönetiliyor mu?
- Secrets source code dışında tutuluyor mu?
- Secrets rotation otomatik mi?
- Workload Identity kullanımı değerlendirildi mi?
- Cloud entitlements analiz ediliyor mu?
- CIEM capability değerlendirildi mi?
- ITDR uygulanıyor mu?
- Identity events SIEM'e gönderiliyor mu?
- SOC identity incidents için playbook kullanıyor mu?
- AI Agent identities kayıt altına alınıyor mu?
- AI Agents Least Privilege kullanıyor mu?
- Identity Security posture düzenli ölçülüyor mu?

### Identity Security Olgunluk Modeli

#### Seviye 1 – Password ve Directory Odaklı Kimlik Yönetimi

Organization traditional directory ve username-password authentication kullanır.

Manual provisioning yaygındır.

Privileged accounts yeterince ayrıştırılmamıştır.

#### Seviye 2 – Merkezi IAM ve MFA

SSO ve MFA yaygınlaştırılır.

Joiner-Mover-Leaver processes merkezi yönetilmeye başlanır.

Privileged accounts inventory oluşturulur.

#### Seviye 3 – PAM ve Identity Governance

PAM, Access Review, IGA ve automated provisioning uygulanır.

Privileged sessions kontrol edilir.

Service accounts governance kapsamına alınır.

#### Seviye 4 – Zero Trust Identity Security

Conditional Access, phishing-resistant MFA, JIT, CIEM, ITDR ve Machine Identity Security birlikte uygulanır.

Access decisions identity, device ve risk context üzerinden verilir.

#### Seviye 5 – Adaptive Identity Security

Human, Machine ve AI Agent identities ortak governance modelinde yönetilir.

Standing privileges minimum seviyeye indirilir.

Short-lived credentials ve Zero Standing Privilege yaygınlaştırılır.

Identity threats real-time detect edilir.

Access risk değiştikçe permissions dinamik olarak yeniden değerlendirilir.

Bu seviyede Identity Security:

**Continuous + Context-Aware + Risk-Based + Adaptive**

hale gelir.

### Sık Sorulan Sorular

#### IAM nedir?

IAM, Identity and Access Management, users ve diğer digital identities'in applications ve systems'a erişimini yöneten technology, policy ve processes bütünüdür.

#### PAM nedir?

Privileged Access Management, administrator ve diğer high-privilege identities'in credentials ve sessions'ını güvenli şekilde yönetmeyi amaçlayan security yaklaşımıdır.

#### IAM ile PAM arasındaki fark nedir?

IAM genel identity ve access lifecycle'ını yönetirken PAM yüksek yetkili erişimlerin daha sıkı kontrolüne odaklanır.

#### IGA nedir?

Identity Governance and Administration, access review, certification, entitlement management ve segregation of duties gibi identity governance processes'ini yönetir.

#### ITDR nedir?

Identity Threat Detection and Response, identity-based attacks ve suspicious identity behaviors'ın tespit edilmesi ve bunlara müdahale edilmesini amaçlar.

#### CIEM nedir?

Cloud Infrastructure Entitlement Management, cloud environments içerisindeki permissions ve excessive entitlements'ın analiz ve governance'ına odaklanır.

#### Non-Human Identity nedir?

Application, API, service account, workload, bot veya AI Agent gibi insan olmayan digital identity'dir.

#### Machine Identity nedir?

Machines ve applications'ın birbirleriyle güvenli şekilde authenticate olmasını sağlayan identity yaklaşımıdır.

#### Service Account nedir?

Application veya service'in başka systems üzerinde automated işlemler gerçekleştirmek için kullandığı account'tur.

#### Secrets Management nedir?

API keys, passwords, certificates ve tokens gibi authentication secrets'ın güvenli şekilde saklanması, dağıtılması ve rotate edilmesi sürecidir.

#### JIT Access nedir?

Privilege'ın yalnız ihtiyaç duyulan kısa süre boyunca verilmesi yaklaşımıdır.

#### JEA nedir?

Just-Enough-Access, user'a yalnız gerekli task için minimum privilege verilmesini amaçlar.

#### Zero Standing Privilege nedir?

Users veya workloads üzerinde sürekli yüksek privilege tutmak yerine permissions'ın ihtiyaç anında geçici olarak verilmesi yaklaşımıdır.

#### Passkey nedir?

Public-key cryptography kullanan ve traditional reusable password ihtiyacını azaltmayı amaçlayan modern authentication yöntemidir.

#### Passwordless Authentication nedir?

Traditional password kullanmadan FIDO2, passkey, security key veya benzeri yöntemlerle authentication yapılmasıdır.

#### Identity Security Posture Management nedir?

Identity environment içerisindeki excessive privilege, weak authentication, dormant account ve risky configuration gibi exposure'ların sürekli değerlendirilmesine odaklanan yaklaşım sınıfıdır.

#### Identity Fabric nedir?

IAM, PAM, IGA, ITDR, directories ve diğer identity security technologies'in entegre architecture içerisinde birlikte çalışmasını ifade eden yaklaşım olarak kullanılabilir.

#### AI Agent Identity nedir?

Autonomous veya semi-autonomous AI Agent'ın APIs, applications ve data üzerinde işlem gerçekleştirebilmesi için kullandığı digital identity'dir.

#### AI Agent'a administrator yetkisi verilmeli mi?

Genel yaklaşım Least Privilege olmalıdır. Agent'ın yalnız gerekli resources ve actions için permission alması; mümkünse JIT, approval ve detailed auditing ile kontrol edilmesi daha güvenlidir.

#### Zero Trust ile IAM arasındaki ilişki nedir?

Zero Trust access decisions için güçlü identity verification, MFA, device context ve continuous risk assessment gerektirir. Bu nedenle IAM Zero Trust architecture'ın temel bileşenlerinden biridir.

#### PAM ürünü almak PAM projesi yapmak anlamına gelir mi?

Hayır. Başarılı PAM programı privileged identity discovery, policy, architecture, onboarding, operational process, monitoring ve incident response süreçlerini de gerektirir.

### Sonuç: Yeni Güvenlik Sınırı Kimliktir

Modern organization artık yalnız office network içerisindeki employees'dan oluşmaz.

Kurumun digital ecosystem'i içerisinde:

Employees

Administrators

Contractors

Customers

Partners

Applications

Service Accounts

APIs

Workloads

Machines

Cloud Roles

AI Agents

bulunur.

Bunların tamamı bir şekilde identity oluşturur.

Bu nedenle modern cyber security architecture'ın en kritik sorusu:

**“Network'ün içinde misin?”**

değil,

**“Sen kimsin, hangi yetkiye sahipsin ve şu anda yaptığın işlem gerçekten güvenilir mi?”**

olmalıdır.

Bu dönüşüm IAM'in rolünü de değiştirmiştir.

IAM artık yalnız account açıp kapatan sistem değildir.

PAM yalnız administrator password saklayan vault değildir.

IGA yalnız audit döneminde access review yapılan platform değildir.

Modern Identity Security bütün bu capabilities'i tek bir güvenlik modeli içerisinde birleştirir.

Temel yapı:

#### IAM

↓

#### Strong Authentication / Passwordless

↓

#### IGA

↓

#### PAM

↓

#### JIT / Zero Standing Privilege

↓

#### CIEM

↓

#### Non-Human Identity / Secrets Management

↓

#### ITDR

↓

#### SIEM / XDR / SOC

şeklinde düşünülebilir.

Bütün bu katmanların üzerinde ise:

#### Zero Trust

yaklaşımı bulunur.

Ancak yeni dönemde bir katman daha eklenmektedir:

**AI Agent Identity.**

Çünkü autonomous agents applications'a erişmeye, API çağırmaya, data işlemeye ve user adına action almaya başladıkça identity security yalnız insanların kim olduğunu doğrulama problemi olmaktan çıkar.

Artık kurumların şu soruya da cevap vermesi gerekir:

**“Bu işlemi insan mı yaptı, application mı yaptı, yoksa bir AI Agent mı yaptı?”**

Bu nedenle geleceğin Identity Security mimarisi üç ana identity grubunu birlikte yönetmek zorundadır:

**Human Identity + Machine Identity + AI Agent Identity**

Ve tüm serinin temelini oluşturacak formül şudur:

**Verify Identity + Enforce Least Privilege + Protect Privileged Access + Govern Entitlements + Secure Non-Human Identities + Detect Identity Threats + Continuously Re-Evaluate Access**

Daha kısa ifadeyle:

**Doğru kimlik → Doğru yetki → Doğru süre → Doğru kaynak → Sürekli doğrulama**

Bu bölümün en önemli cümlesi ise şudur:

**Modern siber güvenlikte ağa girmek güvenilir olmak anlamına gelmez; güven, kimlik, yetki, cihaz, davranış ve risk bağlamına göre sürekli yeniden değerlendirilmelidir.**
