# Kurumsal Identity Security Architecture Nasıl Kurulur? IAM + PAM + IGA + ITDR + CIEM + Zero Trust

**URL:** https://securesys.com.tr/tr/bilgi-merkezi/kimlik-ve-erisim-yonetimi/kurumsal-identity-security-architecture

![Kurumsal Identity Security Architecture Nasıl Kurulur? IAM + PAM + IGA + ITDR + CIEM + Zero Trust](/images/bilgi-merkezi/covers/cover-pamiam-12.webp)

Modern kurumlarda kimlik güvenliği artık yalnız kullanıcı adı ve parola yönetimi değildir. Çalışanlar, yöneticiler, sistem administrator’ları, service accounts, cloud workloads, API clients, service principals, automation bots ve AI Agents aynı dijital ekosistem içerisinde farklı yetkilerle hareket etmektedir. Bu nedenle kurumsal Identity Security Architecture yalnız IAM ürünü kurmak, MFA açmak veya administrator passwords’ını PAM kasasına almakla tamamlanamaz.

Gerçek bir Identity Security Architecture, kimliğin bütün yaşam döngüsünü kapsamalıdır.

Kimlik nasıl oluşturuluyor?

Nasıl doğrulanıyor?

Hangi yetkiler veriliyor?

Yetkiler ne kadar süre geçerli?

Privilege nasıl yükseltiliyor?

Session nasıl izleniyor?

Riskli davranış nasıl tespit ediliyor?

Cloud permissions nasıl optimize ediliyor?

Service account ve machine credentials nasıl korunuyor?

AI Agent hangi sistemlerde ne yapabiliyor?

Bu soruların tamamı tek bir mimarinin parçalarıdır.

Bu nedenle modern Identity Security yaklaşımı:

**IAM + PAM + IGA + ITDR + CIEM + Passwordless + Non-Human Identity Security + Zero Trust**

bileşiminden oluşan bütünleşik bir güvenlik modeli olarak ele alınmalıdır.

### Identity Security Architecture Nedir?

Identity Security Architecture, kurum içerisindeki tüm insan ve makine kimliklerinin authentication, authorization, privilege, governance, detection ve response süreçlerini birlikte yöneten güvenlik mimarisidir.

Bu architecture’ın temel amacı yalnız doğru kullanıcının sisteme girmesini sağlamak değildir.

Asıl amaç:

**Doğru identity’nin, doğru zamanda, doğru cihazdan, doğru resource’a, yalnız gerekli minimum yetkiyle erişmesini ve bu erişimin sürekli doğrulanmasını sağlamaktır.**

Bu yaklaşım klasik access management modelinden daha geniştir.

Traditional IAM çoğu zaman:

User

↓

Login

↓

Access

akışına odaklanır.

Modern Identity Security ise:

#### Identity Creation

↓

#### Authentication

↓

#### Authorization

↓

#### Privilege Activation

↓

#### Session Monitoring

↓

#### Behavior Analysis

↓

#### Risk Detection

↓

#### Access Adjustment / Revocation

döngüsünü yönetir.

Bu nedenle Identity Security statik değil sürekli çalışan bir kontrol mekanizmasıdır.

### Identity Neden Yeni Güvenlik Sınırı Haline Geldi?

Traditional security architecture network perimeter üzerine kuruluydu.

Internal network trusted kabul edilir.

External network untrusted kabul edilirdi.

Ancak cloud, SaaS, remote work ve mobile devices ile bu sınır ortadan kalktı.

Kullanıcı artık:

office network,

home network,

mobile connection,

cloud application

üzerinden aynı identity ile access sağlayabilir.

Bu nedenle network location tek başına güven sinyali değildir.

Modern saldırgan da network boundary’i geçmek yerine geçerli identity elde etmeyi tercih edebilir.

Bir credential, token veya session ele geçirildiğinde attacker legitimate user gibi görünebilir.

Bu nedenle modern security perimeter:

#### Identity

haline gelmiştir.

Ancak günümüzde daha doğru ifade şudur:

**Identity + Device + Session + Context**

yeni güvenlik sınırıdır.

### Identity Security Architecture'ın Temel Katmanları

Kurumsal Identity Security Architecture birbirinden farklı ancak entegre çalışan birkaç ana katmandan oluşur.

Bu katmanlar:

#### IAM – Identity and Access Management

#### PAM – Privileged Access Management

#### IGA – Identity Governance and Administration

#### ITDR – Identity Threat Detection and Response

#### CIEM – Cloud Infrastructure Entitlement Management

#### NHI Security – Non-Human Identity Security

#### Passwordless / Phishing-Resistant Authentication

#### Zero Trust

olarak düşünülebilir.

Her katman farklı soruya cevap verir.

IAM:

#### Kim giriş yapabilir?

PAM:

#### Kim privileged işlem yapabilir?

IGA:

#### Kim hangi yetkiye sahip olmalı?

ITDR:

#### Bu identity compromise olmuş olabilir mi?

CIEM:

#### Cloud üzerinde gereğinden fazla permission var mı?

NHI Security:

#### Application ve machine credentials güvenli mi?

Zero Trust:

#### Access şu anda gerçekten güvenli mi?

Bu sorular birlikte cevaplandığında gerçek Identity Security ortaya çıkar.

### IAM Kurumsal Identity Security'nin Temelidir

IAM, kurum içerisindeki human identities'in lifecycle ve authentication katmanını oluşturur.

Yeni employee başladığında identity oluşturulur.

Department veya role göre basic access verilir.

User applications'a SSO üzerinden erişebilir.

MFA veya Passkey ile authentication yapabilir.

User başka department'a geçtiğinde access değiştirilir.

İşten ayrıldığında account disable edilir.

Bu süreç Joiner-Mover-Leaver lifecycle olarak ele alınır.

IAM olmadan diğer Identity Security layers için güçlü foundation oluşturmak zordur.

Ancak IAM tek başına yeterli değildir.

Çünkü IAM user'a access verir; bu access'in gereğinden fazla olup olmadığını veya compromise edilip edilmediğini her zaman çözmez.

Bu nedenle IAM diğer security layers ile entegre edilmelidir.

### SSO Identity Security Architecture'ta Nereye Oturur?

SSO, yani Single Sign-On, kullanıcının bir kez authenticate olarak birden fazla application'a erişmesini sağlar.

Bu user experience açısından önemlidir ancak security açısından daha önemli avantajı authentication'ı centralize etmesidir.

Applications ayrı ayrı passwords yönetmek yerine merkezi Identity Provider üzerinden authentication kullanabilir.

Bu sayede:

MFA,

Passwordless,

Conditional Access,

Risk-Based Authentication

gibi controls merkezi hale getirilebilir.

Ancak centralization aynı zamanda Identity Provider'ı high-value target haline getirir.

Bu nedenle IdP güçlü biçimde korunmalıdır.

### Phishing-Resistant Authentication Temel Kontrol Olmalıdır

Identity architecture ne kadar güçlü olursa olsun authentication zayıfsa attacker başlangıç access'i elde edebilir.

Bu nedenle modern kurumlar password-only authentication'dan uzaklaşmalıdır.

MFA temel kontrol olmalıdır.

Ancak bütün MFA yöntemleri aynı güvenlik seviyesinde değildir.

High-risk identities için phishing-resistant authentication tercih edilmelidir.

Passkeys,

FIDO2 Security Keys,

WebAuthn-based authentication

gibi yöntemler credential phishing riskini önemli ölçüde azaltabilir.

Özellikle:

Domain Admin

Global Administrator

PAM Administrator

Security Administrator

gibi high-impact identities için phishing-resistant MFA önemli security baseline olmalıdır.

### Passwordless Identity Security'de Ne Sağlar?

Passwordless Authentication reusable password attack surface'ini azaltır.

Traditional password:

phishing ile çalınabilir,

başka services üzerinde tekrar kullanılabilir,

credential stuffing'de kullanılabilir.

Passkey ve FIDO2 public-key cryptography kullanarak bu problemi farklı şekilde çözer.

Ancak passwordless kullanmak Identity Security programının tamamlandığı anlamına gelmez.

Authentication sonrası:

Session Token

OAuth Grant

Refresh Token

Device Registration

gibi artifacts hâlâ saldırı hedefi olabilir.

Bu nedenle güçlü authentication, continuous session security ile birlikte kullanılmalıdır.

### PAM Neden Ayrı Katman Olmalıdır?

Standard user access ile privileged access aynı security model içinde yönetilmemelidir.

Administrator accounts attacker için çok daha değerlidir.

Bir standard user compromise edildiğinde impact sınırlı olabilir.

Ancak Domain Admin compromise edildiğinde entire domain risk altında olabilir.

Bu nedenle privileged identities için ayrı control layer gerekir.

PAM bu control layer'dır.

Modern PAM:

Credential Vault

Password Rotation

Session Management

Session Recording

JIT Access

JEA

Zero Standing Privilege

gibi capabilities sağlayabilir.

Amaç privileged access'i minimum ve kontrollü hale getirmektir.

### Vault Tek Başına PAM Değildir

Kurumlardaki yaygın yanlışlardan biri password'u Vault'a koyunca PAM uygulandığını düşünmektir.

Modern PAM'in asıl hedefi administrator'ın password'u bilmeden privileged operation yapmasını sağlayabilmektir.

User:

PAM'a authenticate olur.

PAM target system'e connection kurar.

Credential user'a gösterilmez.

Session monitor edilir.

İşlem bitince password rotate edilebilir.

Daha ileri modelde static password yerine temporary credential kullanılır.

Bu nedenle modern PAM:

#### Password Vaulting

değil:

#### Privileged Access Control

olarak değerlendirilmelidir.

### Zero Standing Privilege Identity Security'nin Ana Hedeflerinden Biridir

Standing Privilege, identity'nin sürekli yüksek yetki taşımasıdır.

Attacker account compromise ettiğinde mevcut permissions'ı hemen kullanabilir.

Zero Standing Privilege yaklaşımında permanent high privilege minimum seviyeye indirilir.

User veya workload yalnız ihtiyaç anında temporary privilege alır.

Örneğin:

Developer normalde production admin değildir.

Incident sırasında:

request oluşturur,

approval alır,

30 dakika admin olur.

Süre bitince privilege expire eder.

Bu model human administrators, cloud roles ve AI Agents için uygulanabilir.

### IGA Neden Identity Governance Katmanıdır?

IAM access verir.

IGA ise bu access'in doğru olup olmadığını sorgular.

Bir user üç yıl önce Finance department'ta çalışmış olabilir.

Sonra Operations team'e geçmiş olabilir.

Ancak Finance access'i hâlâ durabilir.

Bu permission creep oluşturur.

IGA:

Access Review

Access Certification

SoD

Role Mining

Entitlement Management

JML Governance

gibi processes üzerinden access lifecycle'ı kontrol eder.

Bu nedenle Identity Security yalnız authentication değil authorization governance problemidir.

### Access Review Neden Kritik?

Kullanıcıya verilen permission sonsuza kadar geçerli kabul edilmemelidir.

Belirli aralıklarla business owner veya manager:

“Bu access hâlâ gerekli mi?”

sorusunu cevaplamalıdır.

Ancak access review yalnız checkbox süreci olmamalıdır.

Reviewer permission'ın:

ne anlama geldiğini,

ne kadar riskli olduğunu,

son ne zaman kullanıldığını

görmelidir.

Bu nedenle IGA, CIEM ve usage analytics entegrasyonu access review quality'sini artırır.

### Segregation of Duties Identity Security'de Neden Önemlidir?

Least Privilege yalnız permission sayısını azaltmak değildir.

Bazı permissions ayrı ayrı güvenli olabilir ancak birlikte tehlikeli hale gelebilir.

Örneğin aynı user:

Vendor Creation

Payment Approval

yetkilerine sahip olmamalıdır.

Bu Segregation of Duties problemidir.

IGA Toxic Combination rules ile bu riskleri tespit edebilir.

Bu özellikle finance, ERP ve compliance environments için önemlidir.

### ITDR Identity Security'nin Detection Layer'ıdır

Preventive controls saldırıları azaltır ancak hiçbir security control mutlak değildir.

User phishing'e maruz kalabilir.

Session token çalınabilir.

Service account compromise olabilir.

Bu nedenle Identity Security Architecture detection katmanı içermelidir.

ITDR, Identity Threat Detection and Response:

credential theft,

account takeover,

MFA fatigue,

session hijacking,

token abuse,

privilege escalation,

lateral movement

gibi identity-based attacks'ı detect etmeye odaklanır.

Bu modern SOC için kritik bir visibility katmanıdır.

### Authentication Success Neden Trust Anlamına Gelmez?

Traditional modelde user MFA'yı geçtiyse trusted kabul edilebilir.

Ancak attacker:

AiTM phishing,

stolen session,

social engineering

ile authentication sonrasında legitimate session elde edebilir.

Bu nedenle:

#### Authentication Successful

artık:

#### Identity Trusted Forever

anlamına gelmemelidir.

Modern architecture identity ve session riskini sürekli değerlendirmelidir.

### Continuous Authentication ve Continuous Access Evaluation

Continuous Authentication, user login olduktan sonra da risk evaluation'ın devam etmesidir.

Örneğin user login sırasında low-risk olabilir.

Ancak 20 dakika sonra endpoint compromise alarmı oluşabilir.

Bu durumda session yeniden evaluate edilmelidir.

Security system:

Require MFA

Revoke Token

Block Session

uygulayabilir.

Bu adaptive identity defense yaklaşımıdır.

### CIEM Cloud Authorization Katmanını Güçlendirir

Cloud environments permissions açısından son derece karmaşıktır.

AWS IAM policies,

Azure RBAC,

Google Cloud roles

çok granular permissions içerebilir.

User'ın role'ü yüzlerce permissions taşıyabilir.

Ancak actual usage yalnız birkaç tanesi olabilir.

CIEM bu difference'ı analiz eder.

Bu nedenle CIEM'in temel amacı:

**Granted Privilege → Required Privilege**

dönüşümünü sağlamaktır.

### CIEM ve Least Privilege İlişkisi

Least Privilege manuel olarak tasarlandığında çoğu zaman ideal değildir.

Developer'ın tam olarak hangi 8 permission'a ihtiyacı olduğunu baştan bilmek zor olabilir.

Bu nedenle broad role verilir.

CIEM actual usage'i izler.

90 veya 180 gün sonra:

unused permissions

belirlenebilir.

Role optimize edilir.

Bu sürekli Least Privilege modelidir.

### Effective Permissions Analizi

Bir identity'nin role name'i tek başına gerçek privilege seviyesini göstermeyebilir.

Nested groups,

inherited roles,

resource policies,

service account impersonation

gibi relationships effective permissions'ı artırabilir.

Bu nedenle modern Identity Security tools role name değil actual access paths'i analiz etmelidir.

Bu hem CIEM hem ISPM için önemlidir.

### ISPM Nedir?

Identity Security Posture Management, identity infrastructure içerisindeki misconfigurations, excessive privileges ve risky identity relationships'ı proactive olarak analiz etmeyi amaçlar.

Örneğin ISPM:

Dormant Admin Accounts

Excessive Privileges

Weak Authentication

Risky Delegation

Attack Paths

tespit edebilir.

ITDR active threats üzerinde çalışırken ISPM attack surface'i saldırı başlamadan azaltmayı hedefler.

Bu nedenle:

**ISPM = Preventive Identity Posture**

**ITDR = Active Identity Threat Detection**

olarak düşünülebilir.

### Identity Attack Path Nedir?

Bir attacker doğrudan Domain Admin credential bulmak zorunda değildir.

Low-privilege user üzerinden başlayarak permissions relationships üzerinden high privilege'a ilerleyebilir.

Örneğin:

User A

↓

Can Modify Group B

↓

Group B Controls Server C

↓

Server C Contains Admin Credential

↓

Domain Admin

gibi path oluşabilir.

Bu Identity Attack Path'tir.

Modern Identity Security Architecture bu relationships'ı görünür hale getirmelidir.

### Non-Human Identity Security Neden Ana Mimariye Dahil Olmalıdır?

Kurumdaki human user sayısı 5.000 olabilir.

Ancak:

Service Accounts

API Keys

Service Principals

Certificates

Cloud Workloads

Automation Bots

sayısı çok daha yüksek olabilir.

Bu nedenle NHI Security Identity Security'nin ayrı bir niche konusu değil ana katmanlarından biridir.

Machine identities MFA kullanamaz.

Bu nedenle farklı controls gerekir:

Workload Identity

Certificates

Dynamic Secrets

Short-Lived Tokens

Managed Identity

Secrets Management

uygulanmalıdır.

### Service Account Security Nasıl Entegre Edilir?

Service accounts önce discover edilmelidir.

Her account için:

Owner

Purpose

Privilege

Dependency

Credential Age

bilinmelidir.

Sonra:

interactive login kapatılabilir,

permissions azaltılabilir,

password rotation automate edilebilir.

Daha ileri aşamada static service account password yerine managed service identity veya workload identity kullanılabilir.

Bu Machine Identity modernization'dır.

### Secrets Management Identity Architecture'ın Neresinde?

Application secrets source code veya configuration files içerisinde tutulmamalıdır.

Central Secrets Manager kullanılabilir.

Ancak en olgun architecture yalnız secrets'ı secure store'a taşımak değildir.

Asıl hedef static secrets ihtiyacını azaltmaktır.

Traditional model:

**Application → Password**

İkinci seviye:

**Application → Vault → Password**

Daha olgun model:

**Application Identity → Temporary Credential**

şeklindedir.

Bu short-lived machine identity modelidir.

### AI Agent Identity Security Neden Yeni Ana Katman Oluyor?

AI Agents artık corporate systems üzerinde autonomous actions gerçekleştirebilmektedir.

Bu nedenle AI Agent ayrı identity olarak yönetilmelidir.

Agent:

unique identity kullanmalı,

static password taşımamalı,

task-specific permissions almalı,

high-risk actions için approval kullanmalı,

behavior monitoring altında olmalıdır.

Agent'ın broad administrator access taşıması ciddi risk oluşturur.

Bu nedenle AI Agent Security gelecekte PAM, CIEM ve ITDR'nin önemli use case'lerinden biri olacaktır.

### AI Agent için Identity Security Architecture

AI Agent için örnek flow:

#### Business User / Process

↓

#### Agent Identity

↓

#### Authorization Policy

↓

#### Allowed Tools

↓

#### JIT Permission

↓

#### Short-Lived Token

↓

#### Target Resource

↓

#### Audit + ITDR

High-risk action varsa:

↓

#### Human Approval

Bu model autonomous capability ile security arasında controlled balance sağlar.

### Identity Fabric Nedir?

Identity Fabric, IAM, PAM, IGA, NHI, ITDR ve cloud identity systems'ın birbirinden bağımsız silolar halinde çalışması yerine ortak identity context ve policies etrafında entegre edilmesini ifade eden mimari yaklaşımdır.

Örneğin aynı identity için:

IAM Authentication Risk

IGA Entitlement Data

PAM Privilege Data

ITDR Behavior Risk

CIEM Cloud Permission Data

birlikte değerlendirilebilir.

Bu sayede daha doğru access decision verilebilir.

Bu **Identity Intelligence** oluşturur.

### Identity Intelligence Nedir?

Identity Intelligence, identity hakkında farklı systems'dan gelen context'in birleştirilmesidir.

Örneğin user:

Finance Director

PIM Eligible Global Admin

High User Risk

Unmanaged Device

şeklinde context taşıyor olabilir.

Bu durumda simple login success yerine risk-based decision verilebilir.

Identity Intelligence security controls'ü daha context-aware hale getirir.

### Adaptive Access Nedir?

Adaptive Access, access policy'nin identity riskine göre dinamik değişmesidir.

Örneğin low-risk user:

SSO ile access.

Medium-risk user:

Step-Up MFA.

High-risk user:

Block.

Privileged user:

Phishing-Resistant MFA + Managed Device + JIT.

Bu static access policy'den daha gelişmiş bir modeldir.

### Authorization da Adaptive Olabilir mi?

Evet.

Modern Identity Security yalnız authentication'ı adaptive hale getirmemelidir.

Authorization da risk-based olabilir.

Örneğin user normalde production read access'e sahip.

Risk seviyesi yükseldiğinde:

Read-Only Mode

uygulanabilir.

Privileged actions geçici olarak block edilebilir.

Bu **Adaptive Authorization** yaklaşımıdır.

### Identity Risk × Privilege × Resource Sensitivity

Modern access decisions üç temel değişken üzerinden düşünülebilir:

#### Identity Risk

User veya machine compromise probability.

#### Privilege

Identity'nin ne kadar güçlü permission taşıdığı.

#### Resource Sensitivity

Erişilen resource'un criticality'si.

Örneğin:

Low-Risk User + Public Data

düşük riskli olabilir.

Ancak:

High-Risk Identity + Admin Privilege + Production Database

critical risk oluşturur.

Bu kombinasyon access decision'ın temelini oluşturabilir.

### Zero Trust Identity Architecture Nasıl Çalışır?

Zero Trust:

#### Never Trust, Always Verify

prensibine dayanır.

Ancak bu sürekli MFA istemek anlamına gelmez.

Asıl amaç her access request'i context ile değerlendirmektir.

Identity

Device

Privilege

Resource

Risk

Session

signals birlikte değerlendirilmelidir.

Bu nedenle Identity Security Zero Trust'ın merkezindedir.

### Zero Trust ile Least Privilege Aynı Şey midir?

Hayır.

Least Privilege identity'nin minimum permission taşımasını hedefler.

Zero Trust access'in sürekli context ile doğrulanmasını hedefler.

İkisi birlikte kullanılır.

Örneğin user minimum privilege taşıyor olabilir.

Ancak compromised device üzerinden access sağlıyorsa yine block edilmelidir.

### Human, Machine ve AI Identity Tek Governance Altında Yönetilebilir mi?

Evet, ancak policies aynı olmak zorunda değildir.

Human Identity için:

MFA,

Passkey,

SSO

uygulanabilir.

Machine Identity için:

Certificate,

Workload Identity,

Short-Lived Token

uygulanabilir.

AI Agent için:

Task-Based Authorization,

JIT Permission,

Human Approval

uygulanabilir.

Ancak ortak governance prensipleri aynıdır:

Owner

Lifecycle

Least Privilege

Monitoring

Audit

Bu nedenle Universal Identity Governance yaklaşımı önem kazanmaktadır.

### Identity Inventory İlk Adım Olmalıdır

Bilmediğiniz identity'yi koruyamazsınız.

Bu nedenle Identity Security programının ilk adımı inventory olmalıdır.

Inventory içerisinde:

Human Users

Administrators

Service Accounts

Guest Users

Service Principals

API Keys

Certificates

Workload Identities

AI Agents

bulunmalıdır.

Her identity için owner ve risk class belirlenmelidir.

### Identity Classification

Identities risk seviyesine göre sınıflandırılabilir.

Örneğin:

#### Tier 0 Identities

Identity infrastructure administrators.

#### Privileged Identities

System administrators.

#### Standard Workforce Identities

Normal employees.

#### External Identities

Guests ve vendors.

#### Machine Identities

Applications ve services.

#### AI Agent Identities

Autonomous systems.

Bu classification security policies'i daha doğru tasarlamayı sağlar.

### Privileged Identity Inventory

Özellikle high-impact identities ayrı inventory'de izlenmelidir.

Örneğin:

Domain Admin

Enterprise Admin

Global Administrator

Cloud Owner

Database Admin

Backup Admin

PAM Admin

Security Admin

Bu identities permanent membership ve actual usage açısından regular review edilmelidir.

### Identity Lifecycle Architecture

Her identity'nin lifecycle'ı olmalıdır.

#### Create

↓

#### Approve

↓

#### Provision

↓

#### Use

↓

#### Review

↓

#### Modify

↓

#### Disable

↓

#### Delete

Bu lifecycle yalnız employees için değil service accounts ve AI Agents için de uygulanmalıdır.

Dormant identities attack surface oluşturmamalıdır.

### Joiner-Mover-Leaver Otomasyonu

Human users için JML automation Identity Security'nin temel capability'sidir.

Joiner:

minimum birthright access.

Mover:

old access kaldırılır.

Leaver:

access hızlı revoke edilir.

Özellikle Mover aşaması önemlidir.

Çünkü permissions çoğunlukla burada birikir.

Bu permission creep problemini azaltır.

### Identity Security ve HR Entegrasyonu

HR sistemi human identity lifecycle için authoritative source olabilir.

Employee status change IAM'e aktarılır.

IAM provisioning/deprovisioning başlatır.

IGA entitlements adjust eder.

Bu automation orphaned accounts riskini azaltır.

Ancak data quality kritik öneme sahiptir.

### Identity Security ile SOC Entegrasyonu

SOC identity context olmadan incident'ı doğru prioritize etmekte zorlanabilir.

Örneğin EDR:

Malware Detected – User X

alert'i üretir.

Identity Security platform şu context'i ekleyebilir:

User X = Global Administrator Eligible

Finance Database Access = Yes

PAM Privilege = High

Bu durumda incident critical hale gelir.

Bu nedenle SOC için Identity Context son derece değerlidir.

### SIEM Identity Security Architecture'ta Ne Yapar?

SIEM:

IAM,

PAM,

IGA,

AD,

Entra ID,

ITDR,

Secrets Manager

logs'unu merkezi olarak toplayabilir.

Correlation sayesinde attack chain görülebilir.

Örneğin:

Phishing

↓

New Login

↓

MFA Reset

↓

PIM Activation

↓

Privileged Session

↓

Data Download

tek incident chain olarak analiz edilebilir.

### XDR Identity Security ile Nasıl Çalışır?

XDR endpoint, e-mail, cloud ve identity telemetry'yi correlate edebilir.

Örneğin:

Phishing Email

↓

Browser Credential Theft

↓

Risky Sign-In

↓

Endpoint Command Execution

↓

Lateral Movement

tek incident olarak görülebilir.

ITDR identity layer'ı derinleştirir.

Bu nedenle XDR ve ITDR birbirini tamamlar.

### PAM ile SIEM Entegrasyonu Neden Kritik?

Privileged sessions high-value security events'tir.

PAM logs:

Who Accessed

Which System

When

What Session

gibi context sağlar.

SIEM abnormal privileged behavior tespit edebilir.

Örneğin administrator gece 03:00'te 40 servers'a bağlanıyorsa risk oluşturabilir.

### IGA ile ITDR Birlikte Nasıl Kullanılır?

ITDR user compromise riskini detect eder.

IGA access entitlement data sağlar.

Bu iki information birleştiğinde response daha güçlü olur.

Örneğin:

High-Risk User

ve aynı anda:

Payment Approval + Vendor Creation

permissions taşıyor.

Bu incident business risk açısından critical olabilir.

Access review otomatik başlatılabilir.

### CIEM ile ITDR Entegrasyonu

ITDR cloud identity compromise alarmı üretir.

CIEM aynı identity'nin effective permissions'ını gösterir.

Örneğin identity:

Owner,

Secret Reader,

Database Contributor

permissions'a sahip olabilir.

Bu durumda SOC blast radius'u hızlı anlayabilir.

Bu:

#### Threat Context + Permission Context

birleşimidir.

### PAM ile ITDR Entegrasyonu

ITDR high-risk administrator tespit edebilir.

PAM:

new privileged requests block,

active session terminate,

credential rotate

edebilir.

Bu automated identity response modelidir.

### Identity Security Response Playbook

Compromised identity için standard incident response oluşturulmalıdır.

Örnek:

Detect Risk

↓

Revoke Sessions

↓

Revoke Tokens

↓

Disable / Restrict Account

↓

Rotate Credentials

↓

Remove Privilege

↓

Isolate Device

↓

Review OAuth Grants

↓

Perform Access Review

↓

Investigate Activity

Bu playbook identity incident response için temel oluşturabilir.

### Password Reset Tek Başına Neden Yeterli Değildir?

Modern identity compromise sırasında attacker session token'a sahip olabilir.

Password değiştirilse bile active session devam edebilir.

Bu nedenle:

Password Reset

Token Revocation

Session Revocation

MFA Method Review

birlikte uygulanmalıdır.

Bu özellikle cloud identity incidents için kritik bir konudur.

### Recovery ve Break-Glass Tasarımı

Identity systems tamamen kullanılamaz hale gelebilir.

Bu nedenle emergency access accounts gereklidir.

Ancak break-glass accounts normal operations için kullanılmamalıdır.

Her kullanım:

alert,

audit,

post-event review

üretmelidir.

Recovery security de primary authentication kadar güçlü tasarlanmalıdır.

### Identity Disaster Recovery

Identity infrastructure kritik business service'dir.

Active Directory,

Identity Provider,

PAM,

Secrets Manager

unavailable olduğunda birçok application çalışmayabilir.

Bu nedenle Identity DR planı oluşturulmalıdır.

Özellikle:

AD Forest Recovery

Cloud Admin Recovery

PAM Recovery

Secrets Vault Recovery

test edilmelidir.

### Identity Security Architecture Roadmap

Kurumsal dönüşüm tek projede tamamlanmamalıdır.

Sağlıklı roadmap aşamalı ilerleyebilir.

#### Aşama 1 – Identity Discovery

Human ve machine identities inventory oluşturulur.

#### Aşama 2 – Authentication Hardening

MFA, Passwordless ve Conditional Access uygulanır.

#### Aşama 3 – Privileged Access Control

PAM, PIM, JIT ve Tiering uygulanır.

#### Aşama 4 – Governance

IGA, Access Review, SoD ve lifecycle automation kurulur.

#### Aşama 5 – Cloud Entitlement Optimization

CIEM ve cloud Least Privilege uygulanır.

#### Aşama 6 – Machine Identity Security

Secrets Management, Workload Identity ve NHI governance uygulanır.

#### Aşama 7 – ITDR

Identity threat detection ve response uygulanır.

#### Aşama 8 – AI Agent Governance

Agent identities ve permissions yönetilir.

#### Aşama 9 – Identity Fabric

Bütün systems context-sharing architecture içinde birleştirilir.

Bu roadmap maturity-based transformation sağlar.

### Identity Security Architecture Ürün Seçimi

Identity Security tek vendor veya tek product ile sınırlı değildir.

IAM için Microsoft Entra ID, Okta veya Ping Identity gibi platforms değerlendirilebilir.

PAM tarafında CyberArk, BeyondTrust, Delinea, One Identity, WALLIX veya farklı enterprise PAM çözümleri kullanılabilir.

IGA tarafında SailPoint, Saviynt veya One Identity gibi governance platforms bulunabilir.

Secrets Management alanında HashiCorp Vault ve cloud-native secret managers değerlendirilebilir.

ITDR capabilities ise identity, endpoint ve XDR vendors'ın farklı solutions'ı üzerinden sağlanabilir.

Burada temel kriter product listesi değil architecture fit olmalıdır.

Kurum önce hangi security problem'i çözeceğini belirlemeli, ardından ürün seçmelidir.

### Identity Security Product Sprawl Riski

Her problem için farklı product kullanıldığında identity data silolara ayrılabilir.

IAM başka platformda.

PAM başka platformda.

IGA başka platformda.

Cloud IAM başka platformda.

ITDR başka platformda.

Bu nedenle integrations kritik hale gelir.

Geleceğin Identity Security Architecture'ı product-centric değil:

#### Identity-Centric

olmalıdır.

Identity hangi platformda olursa olsun common context oluşturulmalıdır.

### Identity Security KPI'ları

Programın başarısı ölçülmelidir.

Örnek KPI'lar:

MFA Coverage

Phishing-Resistant MFA Coverage

Passwordless Adoption

Permanent Admin Count

PAM Coverage

JIT Privilege Adoption

Access Review Completion

Dormant Account Count

Unused Permission Ratio

Overprivileged Identity Count

Service Account Rotation Coverage

Short-Lived Credential Adoption

High-Risk Identity Count

Identity Incident MTTD

Identity Incident MTTR

Agent Identity Coverage

gibi metrics olabilir.

### Privilege Reduction KPI

Özellikle önemli KPI'lardan biri permanent privilege reduction olabilir.

Örneğin başlangıçta:

300 permanent privileged accounts

var.

JIT/PIM rollout sonrası:

60 permanent privileged account

kalır.

Bu measurable security improvement sağlar.

### Identity Attack Surface KPI

Attack surface şu metrics ile ölçülebilir:

Dormant Accounts

Unused Privileges

Legacy Authentication

Long-Lived Credentials

Shared Accounts

Unowned Service Accounts

Broad OAuth Grants

Bu metrics sürekli azaltılmalıdır.

### Identity Security Maturity Model

Kurumsal olgunluk beş seviye üzerinden düşünülebilir.

#### Seviye 1 – Account Management

Identity mostly username/password üzerinden yönetilir. Access manual ve broad olabilir. Visibility düşüktür.

#### Seviye 2 – Central IAM

SSO, MFA ve centralized lifecycle management uygulanır. Basic privileged account controls başlar.

#### Seviye 3 – Integrated Identity Governance

PAM, IGA, Passwordless ve cloud IAM controls entegre edilir. Least Privilege ve JIT yaygınlaşır.

#### Seviye 4 – Identity Threat Defense

ITDR, CIEM, NHI Security ve behavioral analytics uygulanır. Identity risk SOC süreçlerine dahil edilir.

#### Seviye 5 – Adaptive Identity Security Fabric

Human, machine ve AI Agent identities ortak context içinde yönetilir. Access, privilege ve session real-time risk ile sürekli adjust edilir. Zero Standing Privilege ve short-lived credentials default hale gelir.

Bu dönüşüm:

#### Account Management

↓

#### Identity Management

↓

#### Identity Governance

↓

#### Identity Threat Defense

↓

#### Adaptive Identity Fabric

şeklinde ilerler.

### Kurumsal Identity Security Architecture Kontrol Listesi

Kurumlar aşağıdaki sorulara cevap verebilmelidir:

- Tüm human identities inventory'de mi?
- Privileged identities ayrı sınıflandırılmış mı?
- Service Accounts inventory'de mi?
- Machine Identities inventory'de mi?
- AI Agents inventory'de mi?
- Identity owner'ları belli mi?
- JML lifecycle automate mi?
- Orphaned Accounts tespit ediliyor mu?
- Dormant Accounts kapatılıyor mu?
- SSO yaygın mı?
- MFA zorunlu mu?
- Privileged users phishing-resistant MFA kullanıyor mu?
- Passkey/FIDO2 roadmap mevcut mu?
- Legacy Authentication azaltılıyor mu?
- Conditional Access uygulanıyor mu?
- PAM coverage yeterli mi?
- Shared administrator accounts kaldırılıyor mu?
- JIT privilege uygulanıyor mu?
- Zero Standing Privilege hedefleniyor mu?
- Privileged sessions monitor ediliyor mu?
- IGA kullanılıyor mu?
- Access Reviews düzenli mi?
- SoD controls mevcut mu?
- Permission Creep izleniyor mu?
- CIEM cloud permissions'ı analiz ediyor mu?
- Unused cloud permissions kaldırılıyor mu?
- Service Principals governance altında mı?
- Secrets centralized mı?
- Hardcoded secrets taranıyor mu?
- Short-Lived Credentials kullanılıyor mu?
- Workload Identity uygulanıyor mu?
- ITDR identity attacks'ı izliyor mu?
- Session Hijacking ve Token Theft use case'leri var mı?
- Identity Risk SIEM ve SOC'a aktarılıyor mu?
- PAM/IGA/CIEM/ITDR entegre mi?
- AI Agent permissions task-scoped mı?
- High-risk AI actions approval gerektiriyor mu?
- Identity Incident Response playbook mevcut mu?
- Break-Glass accounts monitor ediliyor mu?
- Identity DR test ediliyor mu?
- Identity Security KPI'ları düzenli takip ediliyor mu?

Bu checklist yalnız audit amacıyla değil continuous improvement aracı olarak kullanılmalıdır.

### Kurumsal Identity Security'de En Sık Yapılan Hatalar

Identity Security projelerinde sık yapılan ilk hata bütün problemi tek ürünle çözmeye çalışmaktır. IAM kullanmak PAM ihtiyacını ortadan kaldırmaz. PAM kullanmak IGA problemini çözmez. MFA kullanmak ITDR ihtiyacını ortadan kaldırmaz. CIEM de human governance'ın yerine geçmez. Her teknoloji farklı security problem'e cevap verir.

İkinci yaygın hata yalnız human users'a odaklanmaktır. Service accounts, service principals, API keys, certificates ve AI Agents governance dışında kaldığında kurumun gerçek identity attack surface'i görünmez hale gelir.

Üçüncü önemli hata permanent privilege'ı normal kabul etmektir. Kullanıcı bir kez administrator olduysa yıllarca administrator kalabilir. Modern architecture temporary privilege'ı default hale getirmelidir.

Dördüncü hata authentication'ı identity security'nin son noktası sanmaktır. User güçlü MFA ile authenticate olsa bile excessive permission taşıyabilir veya session compromise olabilir. Bu nedenle authorization ve continuous monitoring birlikte gereklidir.

Beşinci hata ise identity security telemetry'yi SOC'tan ayrı tutmaktır. Identity compromise çoğu modern attack chain'in merkezindedir. SOC identity context olmadan incident impact'ini doğru değerlendiremez.

### Sık Sorulan Sorular

#### Identity Security nedir?

Identity Security, human ve non-human identities'in authentication, authorization, privilege, governance, monitoring ve threat response süreçlerinin bütünsel olarak korunmasıdır.

#### Identity Security Architecture nedir?

IAM, PAM, IGA, ITDR, CIEM, NHI Security, passwordless authentication ve Zero Trust gibi katmanları bir araya getiren kurumsal kimlik güvenliği mimarisidir.

#### IAM nedir?

IAM, kullanıcı identities'in lifecycle, authentication, SSO ve standard access management süreçlerini yönetir.

#### PAM nedir?

PAM, privileged accounts ve high-risk administrator access'ini Vault, JIT, session control ve password rotation gibi yöntemlerle korur.

#### IGA nedir?

IGA, identities'in hangi permissions'a sahip olması gerektiğini governance, access review, certification ve SoD süreçleriyle kontrol eder.

#### ITDR nedir?

Identity Threat Detection and Response, credential theft, account takeover, session hijacking ve privilege escalation gibi identity-based attacks'ı tespit edip response sağlamayı amaçlar.

#### CIEM nedir?

Cloud Infrastructure Entitlement Management, cloud identities'in excessive ve unused permissions'ını analiz ederek Least Privilege uygulanmasına yardımcı olur.

#### ISPM nedir?

Identity Security Posture Management, identity misconfigurations, risky permissions ve attack paths'i proactive olarak analiz eden security yaklaşımıdır.

#### Identity Fabric nedir?

IAM, PAM, IGA, NHI, ITDR ve cloud identity capabilities'in ortak identity context üzerinden entegre çalışmasını sağlayan mimari yaklaşımdır.

#### IAM ve PAM birlikte kullanılmalı mı?

Evet. IAM standard workforce access'i, PAM privileged access'i yönetir. Birbirini tamamlar.

#### PAM ile PIM aynı şey midir?

Hayır. PIM özellikle privileged role activation ve JIT cloud privilege use case'lerinde kullanılırken PAM daha geniş privileged credential ve session management capabilities içerebilir.

#### IAM ile IGA arasındaki fark nedir?

IAM access'i teknik olarak sağlar. IGA access'in business ve compliance açısından doğru olup olmadığını govern eder.

#### IGA ile CIEM arasındaki fark nedir?

IGA enterprise-wide access governance'a, CIEM cloud infrastructure permissions ve actual usage analytics'e odaklanır.

#### ITDR ile SIEM aynı şey midir?

Hayır. ITDR identity-specific threat detection sağlar. SIEM farklı security domains'dan telemetry toplayıp enterprise-wide correlation yapar.

#### Identity Security Zero Trust'ın parçası mıdır?

Evet. Identity, Zero Trust access decisions'ın en önemli signals'ından biridir.

#### Passwordless yeterli midir?

Hayır. Passwordless credential phishing riskini azaltır ancak session security, authorization, privilege ve monitoring yine gereklidir.

#### Non-Human Identity nedir?

Applications, services, workloads, bots ve AI Agents tarafından kullanılan machine identity türlerinin genel adıdır.

#### Machine Identity için MFA kullanılır mı?

Human-oriented MFA yerine certificates, workload identity, managed identity ve short-lived tokens gibi mechanisms kullanılır.

#### AI Agent Identity Security nedir?

AI Agents'ın unique identity, permissions, credential lifecycle, tool access, audit ve threat monitoring süreçlerinin güvenli şekilde yönetilmesidir.

#### Zero Standing Privilege nedir?

High privilege'ın identity üzerinde sürekli bulunmayıp yalnız ihtiyaç anında temporary olarak verilmesi yaklaşımıdır.

#### Continuous Authentication nedir?

User login olduktan sonra da risk ve session context'in sürekli değerlendirilmesidir.

#### Adaptive Authorization nedir?

Identity'nin permissions veya access level'ının real-time risk ve context'e göre dinamik olarak değiştirilmesidir.

### Sonuç: Geleceğin Güvenlik Mimarisi Identity-Centric Olacaktır

Kurumsal siber güvenlik uzun yıllar boyunca network-centric olarak tasarlandı.

Firewall boundary'nin merkezindeydi.

Network içi güvenilir kabul edilirdi.

Ancak cloud, SaaS, remote work, APIs, automation ve AI Agents bu modeli değiştirdi.

Artık aynı identity:

on-premises server,

cloud application,

database,

SaaS,

API

üzerinde aynı gün içinde işlem yapabilir.

Bu nedenle modern security architecture'ın gerçek merkezi:

#### Identity

haline gelmiştir.

Ancak identity security yalnız user authentication değildir.

Bir identity'nin güvenli kabul edilmesi için:

kim olduğu,

nasıl authenticate olduğu,

hangi device üzerinden geldiği,

hangi permissions'a sahip olduğu,

hangi resource'a eriştiği,

nasıl davrandığı,

hangi risk signals taşıdığı

birlikte değerlendirilmelidir.

Bu nedenle modern Identity Security Architecture'ın formülü:

#### IAM

#### PAM

#### IGA

#### Passwordless Authentication

#### ITDR

#### CIEM

#### Non-Human Identity Security

#### AI Agent Identity Security

#### Zero Trust

olarak düşünülebilir.

Ancak asıl olgunluk bu technologies'in ayrı ayrı kurulması değildir.

Gerçek olgunluk, hepsinin ortak identity context üzerinden birlikte karar verebilmesidir.

Örneğin ITDR bir user'ı high-risk olarak işaretlediğinde:

IAM session'ı revoke edebilir.

PAM privileged access'i block edebilir.

IGA emergency access review başlatabilir.

CIEM cloud privileges'ın blast radius'unu gösterebilir.

SIEM/XDR incident oluşturabilir.

SOC endpoint'i isolate edebilir.

Bu:

**Detect → Decide → Restrict → Respond**

identity security döngüsüdür.

Gelecekte bu mimariye AI Agents ve autonomous systems da dahil olacaktır.

Employee,

administrator,

service account,

cloud workload

ve AI Agent

aynı identity governance ve risk ecosystem içerisinde değerlendirilecektir.

Bu nedenle geleceğin Identity Security prensibi şu şekilde özetlenebilir:

**Every Identity Must Be Known. Every Access Must Be Justified. Every Privilege Must Be Limited. Every Session Must Be Observable. Every Risk Must Be Actionable.**

Türkçe karşılığıyla:

**Her kimlik bilinmeli. Her erişimin gerekçesi olmalı. Her yetki sınırlandırılmalı. Her session izlenebilir olmalı. Her risk aksiyona dönüştürülebilmelidir.**

**Modern Identity Security'nin amacı yalnızca doğru kişinin sisteme girmesini sağlamak değil; insan, makine veya AI Agent fark etmeksizin her kimliğin yalnız ihtiyaç duyduğu yetkiye, yalnız ihtiyaç duyduğu süre boyunca ve sürekli doğrulanan bir güven modeli içerisinde sahip olmasını sağlamaktır.**
