PAM & MFA Çözümleri
senhasegura ve Keycyte ile yönetici parolasını kasada tutun, oturumu kaydedin, erişimi onaya bağlayın; MFA ile kimliği ikinci faktörle doğrulayın.
Kritik Sistemlerin Anahtarlarını Kontrol Altına Alın
Domain Administrator, root, database administrator, network administrator ve servis hesapları kurumun en güçlü kullanıcı hesaplarıdır.
Bu hesaplardan birinin ele geçirilmesi saldırganın;
- Sunuculara erişmesine,
- Güvenlik politikalarını değiştirmesine,
- Veritabanlarını görüntülemesine,
- Kullanıcı hesapları oluşturmasına,
- Kritik sistemleri yönetmesine,
- Güvenlik araçlarını devre dışı bırakmasına,
- Kurum içerisinde lateral movement gerçekleştirmesine
neden olabilir.
Bu nedenle ayrıcalıklı hesapların normal kullanıcı hesaplarından farklı güvenlik politikalarıyla korunması gerekir.
PAM – Privileged Access Management, kritik sistemlere gerçekleştirilen ayrıcalıklı erişimlerin merkezi olarak yönetilmesini, kontrol edilmesini, izlenmesini ve kayıt altına alınmasını sağlayan kimlik güvenliği teknolojisidir.
SecureSys PAM & MFA Çözümleri kapsamında senhasegura PAM ve Keycyte PAM teknolojileriyle kurumların privileged access güvenliğini merkezi hale getiriyoruz.
PAM Nedir?
PAM, kurum içerisindeki yüksek yetkili hesapların güvenli şekilde kullanılmasını sağlayan güvenlik yaklaşımıdır.
Temel mantık şudur:
Kullanıcı → PAM → Yetkilendirme → Kritik Sistem
Kullanıcının kritik sistemin yönetici parolasını doğrudan bilmesi yerine erişim PAM üzerinden gerçekleştirilir.
Böylece;
Kim erişti? Nereye erişti? Ne zaman erişti? Ne kadar süre erişti? Hangi işlemleri yaptı? Erişim kim tarafından onaylandı?
sorularının cevaplanması mümkün hale gelir.
Privileged Account Nedir?
Privileged Account, standart kullanıcıdan daha yüksek yetkilere sahip hesaptır.
Örneğin;
Active Directory
- Domain Admin
- Enterprise Admin
Windows
- Administrator
Linux
- root
Database
- SYS
- SYSDBA
- sa
- postgres
Network
- Firewall Admin
- Switch Admin
- Router Admin
bu kapsamda değerlendirilebilir.
Ayrıca uygulamalar tarafından kullanılan service account hesapları da privileged credential güvenliğinin önemli parçasıdır.
Password Vault
PAM'ın temel bileşenlerinden biri Password Vault teknolojisidir.
Kritik sistemlere ait administrator parolaları güvenli bir kasada tutulur.
Kullanıcının gerçek parolayı bilmesine gerek kalmadan PAM üzerinden ilgili sisteme bağlantı kurulabilir.
Administrator ↓ PAM Authentication ↓ Password Vault ↓ Target Server
Bu yaklaşım paylaşılan yönetici parolalarının kullanıcılar arasında dolaşmasını önemli ölçüde azaltır.
Password Rotation
Administrator parolalarının uzun süre değiştirilmemesi ciddi güvenlik riski oluşturur.
PAM sistemleri privileged credential'ları belirli politikalar doğrultusunda otomatik olarak değiştirebilir.
Örneğin;
Kullanıcı erişim sağladı → Oturum tamamlandı → Password Rotation → Eski parola artık geçersiz
modeli uygulanabilir.
Privileged Session Management
PAM yalnızca parola kasası değildir.
Kritik sistemlere yapılan administrator bağlantıları PAM üzerinden geçirilerek oturumların merkezi olarak yönetilmesi sağlanabilir.
Örneğin;
Admin → PAM → RDP → Windows Server
veya;
Admin → PAM → SSH → Linux Server
mimarisi kullanılabilir.
Session Recording
Privileged kullanıcıların kritik sistemlerde gerçekleştirdiği oturumlar kayıt altına alınabilir.
Bu özellik özellikle;
- Olay araştırması
- İç denetim
- Tedarikçi erişimleri
- Yetki kötüye kullanımı
- Regülasyon
- Adli inceleme
açısından önemlidir.
Bir güvenlik olayından sonra yalnızca;
“Administrator sisteme bağlandı.”
bilgisinin bulunması yerine, administrator'ın oturum içerisinde gerçekleştirdiği aktivitelerin incelenebilmesi çok daha güçlü bir denetim izi oluşturur.
Keystroke Logging
Ürün yeteneklerine ve kurum politikasına bağlı olarak privileged session sırasında gerçekleştirilen komut ve klavye aktiviteleri kayıt altına alınabilir.
Özellikle SSH ve command-line yönetim oturumlarında bu özellik olay araştırmalarını kolaylaştırabilir.
Just-in-Time – JIT Access
Geleneksel yapılarda kullanıcılar sürekli administrator yetkisine sahip olabilir.
Bu durum Standing Privilege oluşturur.
Modern PAM yaklaşımında ise ayrıcalıklı yetki yalnızca ihtiyaç duyulduğunda ve belirli süre için sağlanabilir.
Standart Yetki → Erişim Talebi → Onay → 60 Dakika Admin Yetkisi → Süre Sonu → Yetki Kaldırılır
Bu yaklaşım Just-in-Time Access olarak adlandırılır.
Least Privilege
PAM'ın temel prensiplerinden biri Least Privilege yaklaşımıdır.
Kullanıcıya;
ihtiyaç duyduğu minimum yetki + ihtiyaç duyduğu süre kadar
erişim verilmesi hedeflenir.
Bu sayede ele geçirilen bir kullanıcı hesabının saldırgan tarafından kullanılabileceği yetki alanı azaltılır.
Privilege Elevation
Bazı kullanıcıların sürekli administrator olması yerine ihtiyaç duydukları belirli işlemlerde geçici yetki yükseltme uygulanabilir.
Bu yaklaşım özellikle;
- Sistem yöneticileri
- Help Desk
- DevOps
- Database ekipleri
- Network ekipleri
için önemlidir.
Approval Workflow
Kritik sistemlere erişim onaya bağlanabilir.
Örneğin;
DBA → Production Database erişimi talep eder ↓ Manager / Security onayı ↓ 2 saatlik erişim ↓ Session Recording ↓ Otomatik erişim sonlandırma
şeklinde workflow oluşturulabilir.
Vendor Access Management
Dış hizmet sağlayıcıların kritik sistemlere erişimi PAM'ın en önemli kullanım alanlarından biridir.
Tedarikçiye doğrudan VPN + Administrator Password vermek yerine;
Vendor → MFA → PAM → Approval → Sadece Yetkili Server → Session Recording
modeli uygulanabilir.
Böylece üçüncü taraf erişimleri hem sınırlandırılabilir hem de denetlenebilir.
PAM ve MFA
PAM ile MFA birbirini tamamlayan teknolojilerdir.
PAM kritik erişimin yetkilendirilmesini ve denetlenmesini, MFA ise erişim gerçekleştiren kullanıcının kimliğinin daha güçlü doğrulanmasını sağlar.
İdeal yapı:
User ↓ MFA ↓ PAM ↓ Approval ↓ Privileged Session ↓ Critical System
şeklindedir.
MFA Nedir?
Multi-Factor Authentication, kullanıcının kimliğini doğrulamak için birden fazla doğrulama faktörünün kullanılmasını sağlar.
Bu faktörler genel olarak;
Bildiğiniz bir şey: Parola / PIN
Sahip olduğunuz bir şey: Telefon / Token / Security Key
Olduğunuz bir şey: Biyometrik doğrulama
şeklinde sınıflandırılır.
MFA Neden Önemlidir?
Bir saldırgan phishing veya credential theft yöntemiyle kullanıcı parolasını ele geçirebilir.
Yalnızca parola kullanılan sistemde;
Password Stolen → Access Granted
olabilir.
MFA kullanıldığında ise;
Password Stolen → Second Factor Required → Access Denied
gibi ek güvenlik katmanı oluşur.
OTP
One-Time Password, belirli süre boyunca geçerli tek kullanımlık doğrulama kodudur.
MFA sistemlerinde;
- TOTP
- Mobil uygulama
- Hardware token
gibi yöntemlerle uygulanabilir.
Push Authentication
Kullanıcının mobil cihazına gönderilen bildirim üzerinden erişim talebini onaylaması sağlanabilir.
Ancak push tabanlı sistemlerde MFA Fatigue saldırıları dikkate alınmalı ve daha güçlü doğrulama yöntemleri değerlendirilmelidir.
FIDO2 ve Passwordless
Modern kimlik güvenliğinde phishing-resistant authentication giderek daha önemli hale gelmektedir.
FIDO2 ve security key tabanlı yöntemler parolaya olan bağımlılığı azaltarak daha güçlü kimlik doğrulama mimarilerinin oluşturulmasına yardımcı olabilir.
PAM + Active Directory
PAM Active Directory ile entegre edilerek privileged kullanıcıların merkezi kimlik altyapısıyla ilişkilendirilmesini sağlar.
Örneğin;
AD User → PAM Role → Windows Administrator → Belirli Server Grubu
eşlemesi yapılabilir.
PAM + SIEM + SOC
PAM tarafından oluşturulan;
- Login
- Failed Login
- Privileged Access
- Session Start
- Session End
- Password Access
- Policy Violation
- Vendor Access
olayları SIEM sistemine aktarılabilir.
Böylece SOC;
PAM + AD + EDR + Firewall + VPN
verilerini birlikte analiz edebilir.
PAM + DAM
Database administrator erişimlerinde PAM ve DAM birlikte güçlü bir güvenlik katmanı oluşturur.
DBA → PAM → Database → DAM
PAM, kimin database'e erişebileceğini kontrol eder.
DAM ise database içerisinde ne yaptığını izler.
Bu nedenle özellikle kritik database sistemlerinde iki teknolojinin birlikte kullanılması güçlü bir güvenlik mimarisi oluşturur.
PAM + Zero Trust
Zero Trust yaklaşımında kullanıcıya yalnızca kurum içerisinde bulunduğu için güvenilmez.
Privileged access sırasında;
Identity + MFA + Device + Approval + Time + Target System
bağlamı birlikte değerlendirilebilir.
Bu nedenle PAM modern Zero Trust mimarilerinin önemli kimlik güvenliği bileşenlerinden biridir.
senhasegura PAM
Enterprise Privileged Access Management
senhasegura, kritik hesapların ve ayrıcalıklı erişimlerin merkezi olarak korunmasına yönelik kapsamlı bir PAM platformudur.
SecureSys'in mevcut ürün konumlandırmasında da platformun temel yetenekleri Password Vault, Session Monitoring, Session Recording, Privilege Elevation, Vendor Access Management ve Compliance Reporting olarak yer almaktadır.
Password Vault
Privileged credential'lar merkezi güvenli kasada yönetilerek administrator parolalarının kullanıcılar arasında doğrudan paylaşılması azaltılabilir.
Session Monitoring & Recording
Kritik sistemlere gerçekleştirilen privileged session'lar izlenebilir ve kayıt altına alınabilir.
Bu yapı özellikle;
RDP + SSH + Database + Kritik Sistem Yönetimi
oturumlarının denetlenmesinde önemlidir.
Privilege Elevation
Kullanıcılara sürekli administrator yetkisi verilmesi yerine ihtiyaç halinde kontrollü privilege elevation uygulanabilir.
Bu sayede standing privilege riski azaltılabilir.
Vendor Access Management
Tedarikçi ve üçüncü taraf kullanıcıların kritik sistemlere erişimleri PAM politikaları üzerinden yönetilebilir.
Özellikle dış destek ekiplerinin doğrudan administrator credential'larına sahip olması engellenerek erişimler merkezi hale getirilebilir.
Compliance Reporting
Privileged access aktivitelerinin kayıt altına alınması;
- ISO/IEC 27001
- KVKK
- PCI DSS
- SOX
- İç denetim
gibi farklı güvenlik ve compliance süreçlerinin teknik kanıt ihtiyacını destekleyebilir.
senhasegura Kimler İçin Uygun?
Özellikle;
Enterprise + Finans + Telekom + Kamu + Kritik Altyapı + Çok sayıda privileged account + Vendor Access
gereksinimlerinin bulunduğu büyük ölçekli yapılarda güçlü bir PAM alternatifi olarak değerlendirilebilir.
Keycyte PAM
Yerli Ayrıcalıklı Erişim Yönetimi
Keycyte, kritik sistemlere gerçekleştirilen privileged access işlemlerinin merkezi olarak yönetilmesini sağlayan yerli PAM çözümüdür.
Türkiye Siber Güvenlik Kümelenmesi kataloğunda da Keycyte, Ayrıcalıklı Erişim Yönetimi (PAM) kategorisinde yer almaktadır.
Keycyte tüm kullanıcı yetkilerinin merkezi bir arayüz üzerinden izlenmesi, düzenlenmesi ve sınırlandırılmasına yönelik yetenekler sunmaktadır.
HTML5 Web Proxy
Keycyte'nin önemli özelliklerinden biri kritik sistem bağlantılarının HTML5 tabanlı web proxy üzerinden gerçekleştirilebilmesidir.
Bu sayede kullanıcıların doğrudan hedef sisteme bağlanması yerine erişim PAM üzerinden merkezi hale getirilebilir.
SecureSys'in mevcut ürün bilgisinde Keycyte'nin;
RDP SSH MySQL PostgreSQL
erişimlerini HTML5 web proxy üzerinden yönetebildiği belirtilmektedir.
Session Recording
Privileged kullanıcıların kritik sistemlerde gerçekleştirdiği oturumların kayıt altına alınması sağlanabilir.
Bu sayede güvenlik ekipleri olay sonrasında administrator aktivitelerini inceleyebilir.
Keystroke Logging
Keycyte, privileged session sırasında gerçekleştirilen klavye aktivitelerinin kayıt altına alınmasına yönelik keystroke logging yeteneği sunmaktadır.
Bu özellik özellikle;
SSH + Linux + Network + Database
yönetim oturumlarının denetlenmesinde önemlidir.
Merkezi Yetki Yönetimi
Kullanıcıların privileged erişim yetkileri merkezi olarak;
İzlenebilir → Düzenlenebilir → Sınırlandırılabilir
ve güvenlik politikalarının tutarlı uygulanması sağlanabilir.
İhtiyaç Temelli Erişim
Kullanıcılara yalnızca ihtiyaç duydukları süre ve kapsamda privileged access sağlanması, gereksiz sürekli yönetici erişimlerinin azaltılmasına yardımcı olur. Keycyte'nin üretici tarafındaki ürün açıklamalarında da ihtiyaç temelli erişim ve erişim talep/onay süreçleri öne çıkarılmaktadır.
Keycyte Kimler İçin Uygun?
Özellikle;
- Yerli PAM isteyen kuruluşlar
- Kamu
- Savunma sanayii
- Kritik altyapılar
- RDP/SSH erişimlerini merkezi yönetmek isteyen kurumlar
- Database administrator erişimlerini denetlemek isteyen yapılar
- Yerel destek ihtiyacı bulunan kuruluşlar
için değerlendirilebilir.
senhasegura mı Keycyte mı?
İki ürünü doğrudan "hangisi daha iyi?" şeklinde konumlandırmak yerine proje gereksinimine göre değerlendirmek daha doğru olur.
senhasegura
Geniş Enterprise PAM ekosistemi + Password Vault + Session Management + Privilege Elevation + Vendor Access + geniş privileged identity yönetimi
gerektiren projelerde öne çıkar.
Keycyte
Yerli PAM + RDP/SSH/Database erişimi + HTML5 Proxy + Session Recording + Keystroke Logging + merkezi yetki yönetimi
gerektiren projelerde güçlü bir yerli alternatif oluşturur.
SecureSys PAM Projelendirme Süreci
PAM projesi yalnızca bir password vault kurulumu değildir.
SecureSys yaklaşımında süreç;
Privileged Account Discovery → Kritik Sistem Envanteri → Yetki Analizi → PAM Ürün Seçimi → POC → AD/LDAP Entegrasyonu → MFA → Password Vault → RDP/SSH/Database Entegrasyonu → Session Recording → Approval Workflow → Vendor Access → SIEM/SOC Entegrasyonu → Operasyon & Raporlama
şeklinde ele alınabilir.
Administrator Parolasını Paylaşmayın, Erişimi Yönetin
Privileged credential'ların Excel dosyalarında, dokümanlarda veya ekipler arasında paylaşılan parolalar şeklinde yönetilmesi modern güvenlik yaklaşımıyla uyumlu değildir.
Amaç yalnızca parolayı saklamak değil;
Kim erişebilir? Ne zaman erişebilir? Nereye erişebilir? Kim onayladı? Ne yaptı? Oturum kaydedildi mi?
sorularını cevaplayabilmektir.
SecureSys PAM & MFA Çözümleri ile kritik hesaplarınızı merkezi olarak koruyun, ayrıcalıklı erişimleri kontrol altına alın ve yönetici aktivitelerini uçtan uca denetlenebilir hale getirin.
senhasegura ve Keycyte PAM için Demo, POC ve Teklif Alın
Bu hizmet hakkında daha fazla bilgi almak ister misiniz?
Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.