Siber Güvenlik

Ayrıcalıklı Erişim Yönetimi (PAM) Nedir? Root ve Admin Hesaplarını Güvenceye Alma Rehberi

Marta Teknoloji•10 Haziran 2026•11 dk okuma

Ayrıcalıklı hesap neden kritik bir saldırı yüzeyi?

Bir kurumdaki kullanıcı hesaplarının büyük çoğunluğu sınırlı yetkiye sahiptir: kendi dosyalarına erişir, birkaç uygulamayı kullanır. Buna karşılık küçük bir azınlık — Windows Administrator, Linux root, Active Directory Domain Admin, veritabanı sa hesabı, ağ cihazlarının enable şifresi, hypervisor kök erişimi — sistemin tamamını değiştirebilir, logları silebilir ve yeni hesaplar açabilir.

Saldırganın hedefi bu azınlıktır. Bir son kullanıcı hesabını ele geçirmek genellikle yalnızca ilk adımdır; asıl amaç yanal hareketle (lateral movement) ayrıcalıklı bir hesaba ulaşmaktır. Ayrıcalıklı hesap ele geçirildiğinde saldırgan artık "içeriden" bir yöneticiden ayırt edilemez hale gelir.

Ayrıcalıklı Erişim Yönetimi (Privileged Access Management, PAM) tam da bu azınlığı yönetmek için tasarlanmış bir disiplindir. Temel fikri basittir: yöneticiler ayrıcalıklı parolayı hiç bilmesinler.

PAM'in çözdüğü somut problemler

PAM'i olmayan bir kurumda tipik olarak şu tablo görülür:

  • Paylaşılan parolalar: Aynı root şifresini beş sistem yöneticisi bilir. Biri işten ayrıldığında şifre çoğu zaman değiştirilmez.
  • Excel'de saklanan kasalar: Sunucu şifreleri bir dosya paylaşımında, bazen parolasız bir e-tabloda durur.
  • İzlenemeyen oturumlar: Kritik bir sunucuda yapılan değişikliğin kim tarafından yapıldığı, olaydan sonra tespit edilemez.
  • Kalıcı yetki: Bir defa Domain Admin olan hesap, yıllarca Domain Admin kalır.
  • Sahipsiz servis hesapları: Yıllar önce bir uygulama için açılmış, şifresi hiç değişmemiş, kimin sorumlu olduğu bilinmeyen hesaplar.

Bu tablonun her satırı hem güvenlik hem de denetim açısından bulgudur. ISO 27001 ve KVKK denetimlerinde ayrıcalıklı erişimin nasıl kontrol edildiği doğrudan sorulan bir başlıktır.

PAM mimarisinin beş bileşeni

1. Şifreli parola kasası (vault)

Tüm ayrıcalıklı kimlik bilgileri merkezi, şifreli bir kasada tutulur. Doğru uygulanmış bir kasada parolalar AES-256-GCM gibi kimliği doğrulanmış şifreleme (AEAD) ile korunur; kasayı açan ana anahtar (master key) veritabanında düz metin olarak durmaz, bir HSM (PKCS#11) veya HashiCorp Vault transit engine tarafından sarmalanır.

Bu ayrım önemlidir: veritabanı yedeği sızsa bile ana anahtar olmadan kasa içeriği çözülemez.

2. Oturum proxy'si ve kayıt

Yönetici hedef sunucuya doğrudan bağlanmaz. Bağlantı bir proxy üzerinden kurulur; parola proxy tarafından hedefe iletilir, yöneticiye hiç gösterilmez. Böylece parola ekrandan okunamaz, not defterine kopyalanamaz.

Proxy aynı zamanda oturumu kaydeder. SSH oturumları için asciinema cast formatı tam metin arama imkânı verir — "hangi oturumda rm -rf çalıştırıldı?" sorusu saniyeler içinde yanıtlanır. RDP oturumları için Apache Guacamole'nin guacd protokol çevirisi kullanılarak video benzeri kayıt alınır.

3. Just-in-time (JIT) erişim

Kalıcı yetki yerine, yetki yalnızca ihtiyaç duyulan süre boyunca verilir. Uygulaması hedef platforma göre değişir:

  • Windows/AD: Group Policy Restricted Groups ile süreli AD grup üyeliği
  • Linux: /etc/sudoers.d/ altına geçici bir dosya yazılır, süre dolunca cron ile temizlenir
  • Ağ cihazları: TACACS+ üzerinden dinamik yetki ataması

JIT'in etkisi ölçülebilir: kalıcı Domain Admin sayısı onlardan sıfıra iner. Saldırgan bir yöneticinin oturumunu ele geçirse bile, o anda aktif bir yetki yoksa eline bir şey geçmez.

4. Onay akışı

Hassas hedeflere erişim talebi, birden çok onaylayıcının onayını gerektirebilir (M of N kuralı). Onay bildirimleri e-posta, Slack veya Teams üzerinden iletilir. Bu, tek bir kişinin — ele geçirilmiş olsa bile — tek başına kritik sisteme erişmesini engelleyen dört göz prensibinin teknik karşılığıdır.

5. Otomatik parola rotasyonu

Bir parola kullanıldıktan sonra otomatik olarak yenilenir: yeni güçlü parola üretilir, hedef sisteme push edilir, kasada güncellenir. Hedef bazlı bağlayıcı (connector) desenleriyle çalışır — Windows için WinRM/SAMR, Linux için SSH passwd, Cisco IOS, MikroTik API, MSSQL için T-SQL, MySQL/PostgreSQL için ALTER USER.

Rotasyon politikası zaman bazlı (örneğin 24 saatte bir) veya kullanım sonrası tetiklenebilir. Kullanım sonrası rotasyon, bir parolanın ekran görüntüsüyle bile sızdırılmış olsa kısa sürede geçersizleşmesini sağlar.

Sık atlanan başlık: sahipsiz servis hesapları

PAM projelerinin en çok sürpriz üreten adımı keşif aşamasıdır. Ağ taramasıyla (nmap + WMI/SMB/SSH betikleri) etkin Windows servisleri, zamanlanmış görevler ve IIS uygulama havuzlarının hangi hesapla çalıştığı çıkarılır. Tipik bir kurumda bu taramadan, varlığı unutulmuş onlarca hesap çıkar.

Bu hesaplar "sahipsiz" (orphan) olarak işaretlenir ve IT operasyonuyla birlikte çözümlenir: hangi uygulama kullanıyor, sorumlusu kim, gerçekten gerekli mi? Bu envanter çıkarılmadan parola rotasyonuna geçmek risklidir — rotasyon, farkında olunmayan bir bağımlılığı kırabilir.

Komut filtreleme ve denetim izi

PAM yalnızca erişimi değil, erişim içindeki davranışı da kısıtlayabilir. SSH ve PowerShell oturumlarında regex tabanlı izin/yasak listeleriyle belirli komutlar engellenir; engellenen komut oturum loguna BLOCKED damgasıyla yazılır.

Denetim tarafında kritik nokta logların değiştirilemez olmasıdır. Olaylar JSONL biçiminde yalnızca-yazılır (write-once) bir dizine yazılır, günlük olarak rsyslog veya fluent-bit ile SIEM'e iletilir ve AES-GCM ile şifreli arşivlenir. Bir saldırganın izini silmesini zorlaştıran şey budur.

PAM ile SSO arasındaki fark

İkisi sık karıştırılır ama farklı problemleri çözer:

  • SSO son kullanıcıların uygulamalara erişimini kolaylaştırır ve merkezîleştirir. Kimlik doğrulama tek noktadan yapılır, kullanıcı tek şifreyle tüm uygulamaları kullanır.
  • PAM yöneticilerin altyapıya erişimini kısıtlar ve kayda alır. Amaç kolaylık değil, kontrol ve izlenebilirliktir.

İkisi birbirini tamamlar: PAM portalının kendisine giriş SSO ve MFA ile korunur, PAM içindeki yetkilendirme ise Active Directory grup üyeliğinden beslenir.

Nereden başlamalı?

PAM projesini tek seferde tüm kuruma yaymak yerine kademeli ilerlemek daha gerçekçidir:

  1. Envanter: Hangi ayrıcalıklı hesaplar var? Servis hesabı keşfi çalıştırın.
  2. En kritik 10 hedef: Domain controller'lar, hypervisor'lar ve veritabanı sunucularıyla başlayın.
  3. Kasa + oturum kaydı: Önce parolayı kasaya alın ve oturumları kaydedin. Bu adım tek başına denetim bulgusu kapatır.
  4. Rotasyon: Envanter netleştikten sonra otomatik rotasyonu açın.
  5. JIT ve onay akışı: Süreç oturduktan sonra kalıcı yetkileri kaldırın.

Marta PAM

Marta Teknoloji bünyesinde geliştirdiğimiz Marta PAM, yukarıda anlatılan mimarinin tamamını tek platformda sunar: AES-256-GCM şifreli parola kasası, Go tabanlı SSH bastion ve Guacamole tabanlı RDP oturum kaydı, JIT yetkilendirme, M of N onay akışı, hedef bazlı otomatik parola rotasyonu ve TOTP/FIDO2 destekli MFA. Kayıtlar S3 uyumlu depolamaya (MinIO dahil) yüklenir, audit log SIEM'e iletilir.

Kurumunuzdaki ayrıcalıklı hesapların envanterini çıkarmak ve mevcut durumu değerlendirmek için ücretsiz ön görüşme talep edebilirsiniz.

#PAM#ayrıcalıklı erişim yönetimi#privileged access management#parola kasası#oturum kaydı#just-in-time erişim#SSH bastion#şifre rotasyonu#audit log

Daha fazla bilgi almak ister misiniz?

Siber güvenlik, yazılım ve altyapı hizmetlerimiz hakkında bilgi almak için bizimle iletişime geçin.

İletişime Geçin→