2026'da Kimlik Görünürlüğü: Kimlik Güvenliğinin Temeli
The Hacker News 19 Eyl 2026 Kimlik Güvenliği / Zero Trust
Kimlik görünürlüğü, modern kimlik güvenliği için bir başlangıç noktasıdır; çünkü çalınan ve kötüye kullanılan kimlik bilgileri, Verizon'un yıllık Veri İhlali Araştırmaları Raporu da dahil olmak üzere ihlal araştırmalarında en sık bildirilen ilk erişim vektörleri arasındadır. Bu yazı, IAM'de kimlik görünürlüğünün ne anlama geldiğini, bulut ve çoklu bulut ortamlarının bunu neden karmaşık hale getirdiğini, kimlik görünürlüğü araçlarında hangi yeteneklerin önemli olduğunu ve pratik bir programın nasıl oluşturulacağını açıklıyor.
Kimlik görünürlüğü nedir?
Kimlik görünürlüğü, bir ortamdaki her kimliği görebilme, bunların neye erişebileceğini ve erişimin çalışma zamanında gerçekte nasıl kullanıldığını bilme yeteneğidir. Envanter, yetki eşleme ve davranış telemetrisi, periyodik bir anlık görüntü yerine tek bir sürekli resim halinde birleştirilir.
Önemli ayrım niyet ile icra arasındadır. Kimlik ve erişim yönetimi (IAM) platformları politika niyetini ifade eder: kimin, hangi koşullarda ve ne kadar süreyle erişimi olmalı. Uygulamalar ve altyapı ise icrayı ortaya koyar: hangi kimlik bilgileri kimlik doğrulaması yaptı, hangi izinler kullanıldı ve hangi yollar izlendi.
Bu iki katman arasındaki boşluk, kimlik karanlık maddesinin yaşadığı yerdir: yerel uygulama hesapları, gömülü servis kimlik bilgileri, eski kimlik doğrulama akışları ve hiçbir zaman merkezi bir kimlik sağlayıcısına (IdP) dahil edilmeyen entegrasyonlar. Bu gizli yüzey, görünürlüğü idari bir sorun olmaktan çıkarıp güvenlik sorunu haline getirir.
Kimlik görünürlüğünün kritik bir IAM sorunu haline gelmesinin nedeni
Kimlik karanlık maddesi nadiren izole bir kenar durumdur. On yıllık SaaS benimsenmesi, bulut geçişi ve otomasyonun yaygın bir yan ürünüdür. Kuruluşlar sistemleri kimlik programlarının bunları absorbe edebileceğinden daha hızlı eklediğinde, belgelenen erişim ile gerçek erişim arasındaki boşluk genişler.
Genişleyen kimlik saldırı yüzeyi
Saldırganlar bu boşluğa uyum sağladı. Uç nokta araçlarının yakalamaya ayarlandığı kötü amaçlı yazılımı dağıtmak yerine, birçok sızma artık kimlik doğrulama araçlarının zaten sahip olduğu izinler dahilinde kullanılan tehlikeye atılmış meşru kimlik bilgileriyle başlıyor. Ortaya çıkan etkinlik normal operasyonel davranışa oldukça benzeyebilir.
Kimlik saldırı yüzeyinin büyüme nedenleri
Kimlik bilgisine dayalı sızma: Kimlik avı, jeton çalınması ve oturum ele geçirme, IdP günlüklerinde normal kullanıcı davranışına benzeyen kimlik doğrulama olayları üretir.
Makine ve insan dışı kimlikler: Servis hesapları, API anahtarları ve iş yükü kimlik bilgileri, bulut ağırlıklı ortamlarda çalışan hesaplarından sıkça daha fazla sayıda olur ve genellikle hiçbir son kullanma tarihi yoktur.
Uygulama yerel hesapları: Tek oturum açma (SSO) dışında kimlik doğrulaması yapan sistemler merkezi erişim incelemelerinde hiç görünmeyebilir.
Temsilci AI iş yükleri: Otonom ajanlar birden fazla sistemde devredilen izinlerle hareket eder ve bu hız ve hacim genellikle manuel incelemenin yetişemeyeceği kadar fazladır.
Geleneksel IAM raporlaması neden yetersiz kalıyor
Çoğu IAM raporlaması yapılandırmayı tanımlar: grup üyelikleri, rol atamaları ve yetki katalogları. Bu veriler hangi erişimin verildiği sorusunu yanıtlar, ancak uygulamanın bunu uygulayıp uygulamadığını, hesabın hâlâ insan bir sahibi olup olmadığını veya iznin son bir yılda kullanılıp kullanılmadığını söylemez.
Yönetişim platformları ayrıca kendilerine bağlı uygulamalar hakkında rapor vermeye eğilimlidir, kapsamı bağımsız olarak doğrulamaz. Bir uygulama hiç entegre edilmediyse raporda görünmez ve yokluk uyum olarak yanlış anlaşılabilir.
IAM'de kimlik görünürlüğünü anlama: temel kavramlar
Kimlik görünürlüğünün IAM'deki örgütleyici ilkesi varsayım değil doğrulamadır. Bu doğrulamayı mümkün kılan üç kavram vardır: doğru envanter, eşlenmiş erişim ilişkileri ve sürekli bağlamsal analiz.
Kimlikler, yetkiler ve erişim ilişkileri
Bir kimlik envanteri aktörleri listeler. Bir yetki haritası her aktörün ne yapabileceğini açıklar. Erişim ilişkileri ikisini sistemler arasında bağlar ve nominal olanlar yerine etkin izinleri ortaya çıkarır.
Etkin erişim sıklıkla amaçlanandan daha geniştir. Sınırlı bir uygulama rolü atanan bir kullanıcı, iç içe geçmiş bir grup, paylaşılan bir servis hesabı veya bulut hesapları arasındaki bir güven ilişkisi yoluyla yönetici yeteneği devralabilir. İlişki eşleme bu zincirlenmiş yolları ortaya çıkarır ve saldırganlar yatay hareket sırasında bu yolları kullanır.
Sürekli keşif ve bağlamsal risk analizi
Keşif, envanterden daha zor bir soruyu yanıtlar: kimsenin kaydetmediği ne var? Sürekli keşif, kimlik verilerini doğrudan uygulamalardan ve altyapıdan çeker, merkezi IAM platformlarının hiç kaydetmediği yerel hesapları, gömülü kimlik bilgilerini ve kimlik doğrulama yöntemlerini ortaya çıkarır.
Bağlam daha sonra bulguları önceliklere dönüştürür. Test sistemine salt okunur erişimi olan hareketsiz bir hesap düşük sonuçlu gürültüdür. Üretim ortamına yazma erişimi olan, atanmış sahibi olmayan, çok faktörlü kimlik doğrulaması (MFA) olmayan ve süresi dolmayan bir otomasyon kimlik bilgisi maddi olarak daha yüksek risk taşır.
Bulut kimlik görünürlüğü ve çoklu bulut kimlik görünürlüğü sorunu
Bağlam, kimlik verisi sağlayıcı sınırlarını geçtiği anda parçalanır. Bulut kimlik görünürlüğü zordur çünkü bulut platformlarının günlük kaydı yoktur diye değil, her biri kimliği farklı şekilde modeller ve hiçbiri diğerinde neler olduğunu tanımlamaz.
Bulut sağlayıcıları ve SaaS uygulamaları arasında kimlik siloları
Her platform izinleri kendi sözlüğünde ifade eder. Çoklu bulut kimlik görünürlüğü, tek bir kimliğin temas ettiği her ortamda izlenebilmesi için bu sözlüklerin normalize edilmesi uygulamasıdır.
Normalize edilmesi gereken kimlik modelleri
AWS: Roller, kimlik ve kaynak tabanlı politikalar ve çapraz hesap rol varsayımı, bir prensibin neye ulaşabileceğini tanımlar.
Azure/Entra ID: Dizin prensipleri, Azure RBAC rol atamaları ve onaylanmış uygulama izinleri (delege edilmiş ve uygulama kapsamları).
Google Cloud: Organizasyon, klasör ve proje hiyerarşisi boyunca kapsamı devralan servis hesapları ve IAM bağlamaları.
SaaS uygulamaları: Kimlik sağlayıcısına hiç ulaşmayan tescilli yönetici katmanları, özel roller ve yerel hesaplar.
Normalize edilmeden güvenlik ekipleri her platformu ayrı ayrı inceler ve bağlayıcı dokuyu kaçırabilir: federasyon güveni, çapraz hesap varsayımı ve bir bulut içindeki kimliğin başka bir buluta girmesine izin veren paylaşılan kimlik bilgileri. Bulut yatay hareketi yaygın olarak bu IAM güven ilişkilerini takip eder, ağ yollarını değil.
Bulutta insan, makine ve insan dışı kimlikler
Makine kimlikleri insan dışı kimliklerin bir alt kümesidir ve bulut ortamlarında genellikle prensiplerin çoğunluğunu oluşturur. Altyapı otomasyonu bunları oluşturur — boru hatları, Terraform çalıştırmaları, orkestrasyon araçları — insan kaynakları odaklı katılımcı-aktarım-ayrılma olayları yerine, bu nedenle çalışanlar için oluşturulan yaşam döngüsü yönetişimini atlarlar.
Kontrol düzlemi kimlikleri özellikle dikkat gerektirir. Altyapının kendisini yapılandırdıkları için tehlikeye atılmış bir otomasyon kimlik bilgisi yeni erişim oluşturabilir, günlük yapılandırmasını değiştirebilir veya onu tespit etmesi gereken kontrolleri devre dışı bırakabilir. Her insan dışı kimlik, bir insan hesabı gibi aynı yönetişim niteliklerinden yararlanır: adlandırılmış bir sahip, belirtilmiş bir amaç, bir son kullanma veya döndürme programı ve aktif izleme.
Kimlik görünürlüğü araçları (IVIP): temel yeteneklerin listesi
Makine ve insan kimliklerini ölçekte izlemek, kimlik görünürlüğü ve istihbarat platformlarının (IVIP) işidir; bu kategori, yönetişim, bulut duruşu ve tespit araçlarının her biri sorunun bir kısmını ele aldığı için ortaya çıktı. Aşağıdaki satıcılar farklı mimari başlangıç noktalarından yaklaşır.
Kimlik görünürlüğü platformları ve birincil yaklaşımları
Liste örnekleyici niteliktedir ve kapsamlı değildir ve performans sırasına göre düzenlenmemiştir. Yetenek kümeleri örtüşür ve sık sık değişir, bu nedenle kendi ortamınıza ve gereksinimlerinize göre değerlendirin. Not: Bu sayfa Orchid Security tarafından yayınlanmıştır ve liste içinde yer alır.
Orchid Security: Kimlikleri, yetkileri ve kimlik doğrulama akışlarını yalnızca IAM yapılandırma verilerine güvenmek yerine doğrudan uygulamalardan ve altyapıdan keşfeder ve bu telemetriyi denetime hazır uyum kanıtına dönüştürür. Uygulama katmanı kör noktalarına yöneliktir.
Veza: Veri sistemleri, bulut platformları ve SaaS genelinde etkin izinleri eşleyen, yetki-ilişki analizine vurgu yapan gözlemlenebilirlik merkezli erişim grafiği.
SailPoint: Yaşam döngüsü yönetimi, sertifikasyon kampanyaları ve kurumsal ölçekte politika uygulamasına odaklanan yönetişim merkezli kimlik güvenlik platformu.
Saviynt: Kimlik yönetişimi ve yönetimi (IGA) iş akışlarını bulut altyapısı yetki yönetimi (CIEM) analiziyle birleştiren yakınsak yönetişim ve bulut yetki yönetimi.
Silverfort: Modern SSO'ya kolayca dahil edilemeyen eski ve yönetilmeyen sistemler dahil olmak üzere çalışma zamanı kimlik doğrulama görünürlüğü ve uygulaması.
Semperis: Active Directory ve Entra ID için yapılandırma hijyeni, saldırı yolu analizi ve kurtarmaya vurgu yapan duruş merkezli koruma.
CrowdStrike Falcon Identity Protection: Uç nokta ve iş yükü telemetrisiyle yakından bağlı tespit merkezli kimlik tehdit tespiti ve müdahalesi (ITDR).
Bütünleşik kimlik envanteri ve erişim eşleme
Başlangıç mimarisi ne olursa olsun, temel yetenek aynıdır: IdP'ler, bulut platformları, uygulamalar ve altyapı genelinde kimlikleri uzlaştıran tek bir yetkili envanter, ardından bunlar arasında etkin erişimi eşleyen.
Bu envanterin kullanışlı bir testi, kimsenin kaydetmediği kimlikleri içerip içermediğidir. Yalnızca IAM yapılandırmasını okuyan bir platform, IAM'de zaten mevcut olan kör noktaları yeniden üretir. Uygulama katmanı keşfi bir raporu envanterden ayırır.
Risk tespiti, analitiği ve düzeltme iş akışları
Analiz olmadan envanter daha uzun bir liste yaratır, daha güvenli bir ortam yaratmaz. Tespit kalitesi davranışsal baz çizgisine bağlıdır: bir sapmayı yargılamadan önce belirli bir kimlik için normal kullanımın nasıl göründüğünü bilmektir.
Değerlendirilmeye değer analitik yetenekler
Davranışsal baz çizgisi: Aynı kimlik bilgisi tarafından kullanılan rutin otomasyon etkinliğini anormal ayrıcalık kullanımından ayırır.
Saldırı yolu analizi: Bir yanlış yapılandırmanın izinler, erişilebilirlik ve çalışma zamanı bağlamı göz önüne alındığında sömürülebilir olup olmadığını değerlendirir.
Teknik eşleme: Bulguları MITRE ATT&CK kimlikle ilgili tekniklerine, örneğin Geçerli Hesaplar (T1078) gibi, eşler, böylece analistler izole uyarılardan ziyade saldırgan davranışını değerlendirebilir.
Düzeltme yönlendirmesi: Bulguları paylaşılan bir kuyruğa değil, harekete geçmek için gerekli kanıtlarla birlikte sahip ekipte gönderir.
Kimlik görünürlüğü ve istihbaratın kimlik dokusuna nasıl uyduğu
Kimlik görünürlüğü ve istihbarat değiştirme katmanı değildir. Mevcut kimlik yatırımlarını doğrulanabilir kılan gözlemlenebilirlik katmanıdır.
IAM, IGA, PAM ve güvenlik operasyonlarını birbirine bağlama
IAM platformları genellikle iki boyutta çalışır: yaşam döngüsü, politika ve sağlama kapsayan tasarım zamanı ve kimlik doğrulama ve yetkilendirme uygulamasını kapsayan çalışma zamanı. Görünürlük platformları her ikisini de gözlemler ve bunlar arasındaki farkı raporlar.
Bu raporlama her komşu sistemi farklı şekilde besler. IGA, sertifikasyonların gerçek erişimi yansıttığına dair kanıt alır. Ayrıcalıklı erişim yönetimi (PAM), kasaya alınmayan ortamda çalışan ayrıcalıklı hesapların keşfini alır. Güvenlik operasyonları, bir soruşturma sırasında analistlerin birden fazla konsolu birleştirmek zorunda kalmaması için kimlik bağlamı alır.
Sıfır güveni desteklemek için kimlik istihbaratını kullanma
Sıfır güven, NIST SP 800-207'de tanımlandığı üzere sürekli doğrulamayı varsayar ve sürekli doğrulama sürekli gözlem gerektirir. Erişim kararları, oturum bağlamı, kimlik bilgisi türü, geçmiş davranış ve hedef sistemin hassasiyeti gibi arkasındaki sinyaller kadar iyidir.
Kimlik istihbaratı bu sinyali sağlar. Ayrıca uygulama katmanında uygulamanın hâlâ eski kimlik doğrulama protokollerini kabul ettiği veya yönetici hesaplarının MFA olmadan çalıştığı gibi uygulamanın gerçekleşmediği yerlerin kanıtını sağlar.
Gerçek dünya kullanım örnekleri ve uygulama en iyi uygulamaları
Önceliklendirme, birçok programın başarılı olduğu veya takıldığı yerdir. Olgun kuruluşlar kimlik görünürlüğünü genellikle bir olgunluk yolculuğu olarak ele alır: manuel ve statik yönetişimden, otomatik ve sürekli kontrole, uygulamalar ve altyapı genelinde davranışsal gözlemlenebilirliğe.
Yüksek riskli kimlikleri ve aşırı ayrıcalıkları önceliklendirme
İzin yayılması bulut ortamlarında yaygın bir bulgudur, genellikle IAM politikaları dağıtım sırasında geniş şekilde sağlandıktan sonra hiç yeniden boyutlandırılmadığı için. Aşırı ayrıcalığın maruz kalma ile kesiştiği yerden başlayın.