# PAM & MFA Çözümleri

**URL:** https://securesys.com.tr/tr/hizmetler/pam-mfa-cozumleri

### Kritik Sistemlerin Anahtarlarını Kontrol Altına Alın

Domain Administrator, root, database administrator, network administrator ve servis hesapları kurumun en güçlü kullanıcı hesaplarıdır.

Bu hesaplardan birinin ele geçirilmesi saldırganın;

- Sunuculara erişmesine,
- Güvenlik politikalarını değiştirmesine,
- Veritabanlarını görüntülemesine,
- Kullanıcı hesapları oluşturmasına,
- Kritik sistemleri yönetmesine,
- Güvenlik araçlarını devre dışı bırakmasına,
- Kurum içerisinde lateral movement gerçekleştirmesine

neden olabilir.

Bu nedenle ayrıcalıklı hesapların normal kullanıcı hesaplarından farklı güvenlik politikalarıyla korunması gerekir.

**PAM – Privileged Access Management**, kritik sistemlere gerçekleştirilen ayrıcalıklı erişimlerin merkezi olarak yönetilmesini, kontrol edilmesini, izlenmesini ve kayıt altına alınmasını sağlayan kimlik güvenliği teknolojisidir.

SecureSys PAM & MFA Çözümleri kapsamında **senhasegura PAM ve Keycyte PAM** teknolojileriyle kurumların privileged access güvenliğini merkezi hale getiriyoruz.

### PAM Nedir?

PAM, kurum içerisindeki yüksek yetkili hesapların güvenli şekilde kullanılmasını sağlayan güvenlik yaklaşımıdır.

Temel mantık şudur:

**Kullanıcı → PAM → Yetkilendirme → Kritik Sistem**

Kullanıcının kritik sistemin yönetici parolasını doğrudan bilmesi yerine erişim PAM üzerinden gerçekleştirilir.

Böylece;

**Kim erişti? Nereye erişti? Ne zaman erişti? Ne kadar süre erişti? Hangi işlemleri yaptı? Erişim kim tarafından onaylandı?**

sorularının cevaplanması mümkün hale gelir.

### Privileged Account Nedir?

Privileged Account, standart kullanıcıdan daha yüksek yetkilere sahip hesaptır.

Örneğin;

**Active Directory**

- Domain Admin
- Enterprise Admin

**Windows**

- Administrator

**Linux**

- root

**Database**

- SYS
- SYSDBA
- sa
- postgres

**Network**

- Firewall Admin
- Switch Admin
- Router Admin

bu kapsamda değerlendirilebilir.

Ayrıca uygulamalar tarafından kullanılan **service account** hesapları da privileged credential güvenliğinin önemli parçasıdır.

### Password Vault

PAM'ın temel bileşenlerinden biri **Password Vault** teknolojisidir.

Kritik sistemlere ait administrator parolaları güvenli bir kasada tutulur.

Kullanıcının gerçek parolayı bilmesine gerek kalmadan PAM üzerinden ilgili sisteme bağlantı kurulabilir.

**Administrator ↓ PAM Authentication ↓ Password Vault ↓ Target Server**

Bu yaklaşım paylaşılan yönetici parolalarının kullanıcılar arasında dolaşmasını önemli ölçüde azaltır.

### Password Rotation

Administrator parolalarının uzun süre değiştirilmemesi ciddi güvenlik riski oluşturur.

PAM sistemleri privileged credential'ları belirli politikalar doğrultusunda otomatik olarak değiştirebilir.

Örneğin;

**Kullanıcı erişim sağladı → Oturum tamamlandı → Password Rotation → Eski parola artık geçersiz**

modeli uygulanabilir.

### Privileged Session Management

PAM yalnızca parola kasası değildir.

Kritik sistemlere yapılan administrator bağlantıları PAM üzerinden geçirilerek oturumların merkezi olarak yönetilmesi sağlanabilir.

Örneğin;

**Admin → PAM → RDP → Windows Server**

veya;

**Admin → PAM → SSH → Linux Server**

mimarisi kullanılabilir.

### Session Recording

Privileged kullanıcıların kritik sistemlerde gerçekleştirdiği oturumlar kayıt altına alınabilir.

Bu özellik özellikle;

- Olay araştırması
- İç denetim
- Tedarikçi erişimleri
- Yetki kötüye kullanımı
- Regülasyon
- Adli inceleme

açısından önemlidir.

Bir güvenlik olayından sonra yalnızca;

**“Administrator sisteme bağlandı.”**

bilgisinin bulunması yerine, administrator'ın oturum içerisinde gerçekleştirdiği aktivitelerin incelenebilmesi çok daha güçlü bir denetim izi oluşturur.

### Keystroke Logging

Ürün yeteneklerine ve kurum politikasına bağlı olarak privileged session sırasında gerçekleştirilen komut ve klavye aktiviteleri kayıt altına alınabilir.

Özellikle SSH ve command-line yönetim oturumlarında bu özellik olay araştırmalarını kolaylaştırabilir.

### Just-in-Time – JIT Access

Geleneksel yapılarda kullanıcılar sürekli administrator yetkisine sahip olabilir.

Bu durum **Standing Privilege** oluşturur.

Modern PAM yaklaşımında ise ayrıcalıklı yetki yalnızca ihtiyaç duyulduğunda ve belirli süre için sağlanabilir.

**Standart Yetki → Erişim Talebi → Onay → 60 Dakika Admin Yetkisi → Süre Sonu → Yetki Kaldırılır**

Bu yaklaşım **Just-in-Time Access** olarak adlandırılır.

### Least Privilege

PAM'ın temel prensiplerinden biri **Least Privilege** yaklaşımıdır.

Kullanıcıya;

**ihtiyaç duyduğu minimum yetki + ihtiyaç duyduğu süre kadar**

erişim verilmesi hedeflenir.

Bu sayede ele geçirilen bir kullanıcı hesabının saldırgan tarafından kullanılabileceği yetki alanı azaltılır.

### Privilege Elevation

Bazı kullanıcıların sürekli administrator olması yerine ihtiyaç duydukları belirli işlemlerde geçici yetki yükseltme uygulanabilir.

Bu yaklaşım özellikle;

- Sistem yöneticileri
- Help Desk
- DevOps
- Database ekipleri
- Network ekipleri

için önemlidir.

### Approval Workflow

Kritik sistemlere erişim onaya bağlanabilir.

Örneğin;

**DBA → Production Database erişimi talep eder ↓ Manager / Security onayı ↓ 2 saatlik erişim ↓ Session Recording ↓ Otomatik erişim sonlandırma**

şeklinde workflow oluşturulabilir.

### Vendor Access Management

Dış hizmet sağlayıcıların kritik sistemlere erişimi PAM'ın en önemli kullanım alanlarından biridir.

Tedarikçiye doğrudan VPN + Administrator Password vermek yerine;

**Vendor → MFA → PAM → Approval → Sadece Yetkili Server → Session Recording**

modeli uygulanabilir.

Böylece üçüncü taraf erişimleri hem sınırlandırılabilir hem de denetlenebilir.

### PAM ve MFA

PAM ile MFA birbirini tamamlayan teknolojilerdir.

PAM kritik erişimin **yetkilendirilmesini ve denetlenmesini**, MFA ise erişim gerçekleştiren kullanıcının kimliğinin daha güçlü doğrulanmasını sağlar.

İdeal yapı:

**User ↓ MFA ↓ PAM ↓ Approval ↓ Privileged Session ↓ Critical System**

şeklindedir.

### MFA Nedir?

**Multi-Factor Authentication**, kullanıcının kimliğini doğrulamak için birden fazla doğrulama faktörünün kullanılmasını sağlar.

Bu faktörler genel olarak;

**Bildiğiniz bir şey:** Parola / PIN

**Sahip olduğunuz bir şey:** Telefon / Token / Security Key

**Olduğunuz bir şey:** Biyometrik doğrulama

şeklinde sınıflandırılır.

### MFA Neden Önemlidir?

Bir saldırgan phishing veya credential theft yöntemiyle kullanıcı parolasını ele geçirebilir.

Yalnızca parola kullanılan sistemde;

**Password Stolen → Access Granted**

olabilir.

MFA kullanıldığında ise;

**Password Stolen → Second Factor Required → Access Denied**

gibi ek güvenlik katmanı oluşur.

### OTP

One-Time Password, belirli süre boyunca geçerli tek kullanımlık doğrulama kodudur.

MFA sistemlerinde;

- TOTP
- Mobil uygulama
- Hardware token

gibi yöntemlerle uygulanabilir.

### Push Authentication

Kullanıcının mobil cihazına gönderilen bildirim üzerinden erişim talebini onaylaması sağlanabilir.

Ancak push tabanlı sistemlerde **MFA Fatigue** saldırıları dikkate alınmalı ve daha güçlü doğrulama yöntemleri değerlendirilmelidir.

### FIDO2 ve Passwordless

Modern kimlik güvenliğinde phishing-resistant authentication giderek daha önemli hale gelmektedir.

FIDO2 ve security key tabanlı yöntemler parolaya olan bağımlılığı azaltarak daha güçlü kimlik doğrulama mimarilerinin oluşturulmasına yardımcı olabilir.

### PAM + Active Directory

PAM Active Directory ile entegre edilerek privileged kullanıcıların merkezi kimlik altyapısıyla ilişkilendirilmesini sağlar.

Örneğin;

**AD User → PAM Role → Windows Administrator → Belirli Server Grubu**

eşlemesi yapılabilir.

**PAM + [SIEM](/tr/hizmetler/siem-soar-guvenlik-hizmeti) \+ SOC**

PAM tarafından oluşturulan;

- Login
- Failed Login
- Privileged Access
- Session Start
- Session End
- Password Access
- Policy Violation
- Vendor Access

olayları SIEM sistemine aktarılabilir.

Böylece SOC;

**PAM + AD + EDR + Firewall + VPN**

verilerini birlikte analiz edebilir.

### PAM + DAM

Database administrator erişimlerinde PAM ve [DAM](/tr/hizmetler/database-activity-monitoring-dam) birlikte güçlü bir güvenlik katmanı oluşturur.

**DBA → PAM → Database → DAM**

PAM, **kimin database'e erişebileceğini** kontrol eder.

DAM ise **database içerisinde ne yaptığını** izler.

Bu nedenle özellikle kritik database sistemlerinde iki teknolojinin birlikte kullanılması güçlü bir güvenlik mimarisi oluşturur.

### PAM + Zero Trust

Zero Trust yaklaşımında kullanıcıya yalnızca kurum içerisinde bulunduğu için güvenilmez.

Privileged access sırasında;

**Identity + MFA + Device + Approval + Time + Target System**

bağlamı birlikte değerlendirilebilir.

Bu nedenle PAM modern Zero Trust mimarilerinin önemli kimlik güvenliği bileşenlerinden biridir.

### senhasegura PAM

#### Enterprise Privileged Access Management

senhasegura, kritik hesapların ve ayrıcalıklı erişimlerin merkezi olarak korunmasına yönelik kapsamlı bir PAM platformudur.

SecureSys'in mevcut ürün konumlandırmasında da platformun temel yetenekleri **Password Vault, Session Monitoring, Session Recording, Privilege Elevation, Vendor Access Management ve Compliance Reporting** olarak yer almaktadır.

#### Password Vault

Privileged credential'lar merkezi güvenli kasada yönetilerek administrator parolalarının kullanıcılar arasında doğrudan paylaşılması azaltılabilir.

#### Session Monitoring & Recording

Kritik sistemlere gerçekleştirilen privileged session'lar izlenebilir ve kayıt altına alınabilir.

Bu yapı özellikle;

**RDP + SSH + Database + Kritik Sistem Yönetimi**

oturumlarının denetlenmesinde önemlidir.

#### Privilege Elevation

Kullanıcılara sürekli administrator yetkisi verilmesi yerine ihtiyaç halinde kontrollü privilege elevation uygulanabilir.

Bu sayede standing privilege riski azaltılabilir.

#### Vendor Access Management

Tedarikçi ve üçüncü taraf kullanıcıların kritik sistemlere erişimleri PAM politikaları üzerinden yönetilebilir.

Özellikle dış destek ekiplerinin doğrudan administrator credential'larına sahip olması engellenerek erişimler merkezi hale getirilebilir.

#### Compliance Reporting

Privileged access aktivitelerinin kayıt altına alınması;

- [ISO/IEC 27001](/tr/hizmetler/iso-27001-bgys-danismanlik-hizmeti)
- KVKK
- PCI DSS
- SOX
- İç denetim

gibi farklı güvenlik ve compliance süreçlerinin teknik kanıt ihtiyacını destekleyebilir.

#### senhasegura Kimler İçin Uygun?

Özellikle;

**Enterprise + Finans + Telekom + Kamu + Kritik Altyapı + Çok sayıda privileged account + Vendor Access**

gereksinimlerinin bulunduğu büyük ölçekli yapılarda güçlü bir PAM alternatifi olarak değerlendirilebilir.

### Keycyte PAM

#### Yerli Ayrıcalıklı Erişim Yönetimi

**Keycyte**, kritik sistemlere gerçekleştirilen privileged access işlemlerinin merkezi olarak yönetilmesini sağlayan yerli PAM çözümüdür.

Türkiye Siber Güvenlik Kümelenmesi kataloğunda da Keycyte, **Ayrıcalıklı Erişim Yönetimi (PAM)** kategorisinde yer almaktadır.

Keycyte tüm kullanıcı yetkilerinin merkezi bir arayüz üzerinden izlenmesi, düzenlenmesi ve sınırlandırılmasına yönelik yetenekler sunmaktadır.

#### HTML5 Web Proxy

Keycyte'nin önemli özelliklerinden biri kritik sistem bağlantılarının HTML5 tabanlı web proxy üzerinden gerçekleştirilebilmesidir.

Bu sayede kullanıcıların doğrudan hedef sisteme bağlanması yerine erişim PAM üzerinden merkezi hale getirilebilir.

SecureSys'in mevcut ürün bilgisinde Keycyte'nin;

**RDP SSH MySQL PostgreSQL**

erişimlerini HTML5 web proxy üzerinden yönetebildiği belirtilmektedir.

#### Session Recording

Privileged kullanıcıların kritik sistemlerde gerçekleştirdiği oturumların kayıt altına alınması sağlanabilir.

Bu sayede güvenlik ekipleri olay sonrasında administrator aktivitelerini inceleyebilir.

#### Keystroke Logging

Keycyte, privileged session sırasında gerçekleştirilen klavye aktivitelerinin kayıt altına alınmasına yönelik keystroke logging yeteneği sunmaktadır.

Bu özellik özellikle;

**SSH + Linux + Network + Database**

yönetim oturumlarının denetlenmesinde önemlidir.

#### Merkezi Yetki Yönetimi

Kullanıcıların privileged erişim yetkileri merkezi olarak;

**İzlenebilir → Düzenlenebilir → Sınırlandırılabilir**

ve güvenlik politikalarının tutarlı uygulanması sağlanabilir.

#### İhtiyaç Temelli Erişim

Kullanıcılara yalnızca ihtiyaç duydukları süre ve kapsamda privileged access sağlanması, gereksiz sürekli yönetici erişimlerinin azaltılmasına yardımcı olur. Keycyte'nin üretici tarafındaki ürün açıklamalarında da ihtiyaç temelli erişim ve erişim talep/onay süreçleri öne çıkarılmaktadır.

#### Keycyte Kimler İçin Uygun?

Özellikle;

- Yerli PAM isteyen kuruluşlar
- Kamu
- Savunma sanayii
- Kritik altyapılar
- RDP/SSH erişimlerini merkezi yönetmek isteyen kurumlar
- Database administrator erişimlerini denetlemek isteyen yapılar
- Yerel destek ihtiyacı bulunan kuruluşlar

için değerlendirilebilir.

### senhasegura mı Keycyte mı?

İki ürünü doğrudan "hangisi daha iyi?" şeklinde konumlandırmak yerine proje gereksinimine göre değerlendirmek daha doğru olur.

#### senhasegura

**Geniş Enterprise PAM ekosistemi + Password Vault + Session Management + Privilege Elevation + Vendor Access + geniş privileged identity yönetimi**

gerektiren projelerde öne çıkar.

#### Keycyte

**Yerli PAM + RDP/SSH/Database erişimi + HTML5 Proxy + Session Recording + Keystroke Logging + merkezi yetki yönetimi**

gerektiren projelerde güçlü bir yerli alternatif oluşturur.

### SecureSys PAM Projelendirme Süreci

PAM projesi yalnızca bir password vault kurulumu değildir.

SecureSys yaklaşımında süreç;

**Privileged Account Discovery → Kritik Sistem Envanteri → Yetki Analizi → PAM Ürün Seçimi → POC → AD/LDAP Entegrasyonu → MFA → Password Vault → RDP/SSH/Database Entegrasyonu → Session Recording → Approval Workflow → Vendor Access → SIEM/SOC Entegrasyonu → Operasyon & Raporlama**

şeklinde ele alınabilir.

### Administrator Parolasını Paylaşmayın, Erişimi Yönetin

Privileged credential'ların Excel dosyalarında, dokümanlarda veya ekipler arasında paylaşılan parolalar şeklinde yönetilmesi modern güvenlik yaklaşımıyla uyumlu değildir.

Amaç yalnızca parolayı saklamak değil;

**Kim erişebilir? Ne zaman erişebilir? Nereye erişebilir? Kim onayladı? Ne yaptı? Oturum kaydedildi mi?**

sorularını cevaplayabilmektir.

**SecureSys PAM & MFA Çözümleri ile kritik hesaplarınızı merkezi olarak koruyun, ayrıcalıklı erişimleri kontrol altına alın ve yönetici aktivitelerini uçtan uca denetlenebilir hale getirin.**

**senhasegura ve Keycyte PAM için Demo, POC ve Teklif Alın**
