Hızlı cevap: PAM (Privileged Access Management, ayrıcalıklı erişim yönetimi), bir kurumdaki en güçlü hesapların (yönetici, root, veritabanı yöneticisi, servis hesapları) kontrol altına alınmasıdır. Bu hesaplar her şeyi yapabildiği için saldırganların bir numaralı hedefidir; bir yönetici parolası ele geçirilirse tüm kurum düşer. PAM bunu şu ilkelerle önler: ayrıcalıklı parolalar bir kasada (vault) tutulur ve kimse ezberlemez, erişim kalıcı değil geçici verilir (yalnızca ihtiyaç anında, iş bitince geri alınır), her ayrıcalıklı oturum kaydedilir ve denetlenir, ve yöneticiler kritik sisteme doğrudan değil, parolayı hiç görmeden bir aracı üzerinden bağlanır. PAM, en az yetki ilkesinin en güçlü hesaplara uygulanmasıdır ve modern güvenliğin en yüksek getirili kontrollerinden biridir.

Bir kurumda en tehlikeli anahtarlar, her kapıyı açan ayrıcalıklı hesaplardır. Saldırganların büyük çoğunluğu doğrudan sunucuya değil, önce bir yönetici hesabına ulaşmaya çalışır; çünkü o hesap her şeydir. PAM tam da bu anahtarları kilitli, sayılı ve izlenir hale getirir. Bu rehber, PAM'i dünya standardında bir netlikle anlatır.

PAM nasıl çalışır

YÖNETİCİLER IT · dış firma · DevOps PAM parola kasası (vault) geçici + tam gerektiğinde erişim oturum kaydı + onay parolayı kimse görmez Sunucular Veritabanları Bulut / ağ cihazları Ayrıcalıklı erişim doğrudan değil, denetlenen ve kaydedilen bir aracıdan geçer.

PAM'in mantığı, en güçlü hesapları insanların elinden alıp denetlenen bir sisteme emanet etmektir. Yönetici parolayı bilmez; PAM aracısı üzerinden, kaydedilen ve onaylanan bir oturumla erişir. Bu, hem sızıntı riskini hem de kötüye kullanımı kökten azaltır.

PAM'in dört temel yeteneği

Yetenek Ne yapar Neyi önler
Parola kasası (vault) Ayrıcalıklı parolaları saklar, döndürür Paylaşılan/sabit parolalar
Geçici erişim (JIT) Erişimi yalnız gerektiğinde verir Kalıcı aşırı yetki
Oturum kaydı Ayrıcalıklı oturumu izler İnkar, iz bırakmama
En az yetki Sadece gerekeni verir Yetki yükseltme

Neden ayrıcalıklı hesaplar bu kadar kritik

Bir standart kullanıcı hesabı sızarsa hasar sınırlıdır; ama bir yönetici hesabı sızarsa saldırgan sunuculara, yedeklere ve tüm veriye ulaşır. Fidye yazılımı saldırılarının çoğu, bir ayrıcalıklı hesabın ele geçirilmesiyle tüm kuruma yayılır. PAM bu zinciri kırar. Bu, kimlik ve erişim yönetimi (IAM) yaklaşımının en kritik hesaplara uygulanmış, sıkılaştırılmış halidir ve Active Directory saldırılarına karşı temel savunmadır.

PAM kurulum adımları

  1. Ayrıcalıklı hesapları keşfedin. Çoğu kurum kaç tane ayrıcalıklı ve servis hesabı olduğunu bilmez; önce hepsini bulun.
  2. Parolaları kasaya alın. Ayrıcalıklı parolaları kasada tutun, düzenli otomatik döndürün, kimseye ezberletmeyin.
  3. Geçici erişime (JIT) geçin. Kalıcı yönetici yetkisini kaldırın; erişimi yalnız ihtiyaç anında, onaylı ve süreli verin.
  4. Oturumları kaydedin. Her ayrıcalıklı oturumu kaydedip denetleyin; bu hem caydırıcıdır hem olay sonrası kanıttır.
  5. Çok adımlı doğrulama zorunlu kılın. Ayrıcalıklı erişime MFA/passkey ekleyin.
  6. Sürekli denetleyin. Yeni ayrıcalıklı hesaplar çıktıkça kapsayın; erişimleri düzenli gözden geçirin.

Sık sorulan sorular

PAM ile IAM aynı şey mi? IAM tüm kimlikleri ve erişimleri yönetir; PAM bunun en kritik, en güçlü hesaplara odaklanan, en sıkı parçasıdır. PAM, IAM'in ayrıcalıklı katmanıdır.

Küçük kurumun PAM'e ihtiyacı var mı? Evet, hafif biçimde. En azından ortak yönetici parolalarını kaldırmak, kasaya almak ve MFA eklemek küçük kurumda bile büyük risk azaltır.

Servis hesapları da PAM kapsamında mı? Evet, hatta en çok unutulanlardır. Uygulamaların kullandığı sabit parolalı servis hesapları büyük risktir; PAM bunları kasaya alır ve döndürür.

PAM işi yavaşlatır mı? İyi kurulmuş PAM, onaylı ve hızlı geçici erişimle iş akışını korur. Yavaşlama algısı genelde ilk geçişte olur; doğru tasarımla sürtünme minimumdur.

Kaynaklar

Kurumunuzda ayrıcalıklı erişim yönetimi, parola kasası ve Active Directory sıkılaştırması için DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan siber güvenlik ve sızma testi hizmeti veriyoruz.