Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Herkes En Az Ayrıcalığı İstiyor, Öyleyse Neden Kimse Bunu Başaramıyor?
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Herkes En Az Ayrıcalığı İstiyor, Öyleyse Neden Kimse Bunu Başaramıyor?

GenelSiber Güvenlik

Herkes En Az Ayrıcalığı İstiyor, Öyleyse Neden Kimse Bunu Başaramıyor?

teknomers
Son güncelleme: 2 Mart 2023 18:39
teknomers
Paylaş
Paylaş


Contents
  • Görünürlük Temeldir
  • Ölçek
  • Metrikler
  • İleriye gidiyor

Veza olacak şirket fikrini oluştururken, kurucu ortaklarım ve ben düzinelerce bilgi güvenliği sorumlusu (CISO) ve bilgi sorumlusu (CIO) ile görüştük. Teknolojiden anlayan modern şirketlerinin büyüklüğü ve olgunluğu ne olursa olsun, bir konuyu defalarca duyduk: Şirketlerinin en hassas verilerine kimin eriştiğini göremiyorlardı. Her biri en az ayrıcalık ilkesini kabul etti, ancak hiçbiri şirketlerinin bunu başarmaya ne kadar yaklaştığını söyleyemedi.

“En az ayrıcalık” şu şekilde tanımlanır: NIST’in Bilgisayar Güvenliği Kaynak Merkezi “bir güvenlik mimarisinin, her bir varlığa, kendi işlevini yerine getirmesi için ihtiyaç duyduğu minimum sistem kaynakları ve yetkileri verilecek şekilde tasarlanması gerektiği ilkesi” olarak. Kulağa basit geliyor ama işler değişti. Veriler artık birden fazla buluta, yüzlerce SaaS uygulamasına ve eski ve yeni sistemlere yayılmıştır. Sonuç olarak, tüm modern şirketler “erişim borcu” biriktiriyor – ya ilk etapta çok geniş olan ya da bir iş değişikliğinden ya da fesihten sonra artık gerekli olmayan gereksiz izinler.

A KPMG çalışması ABD’de yanıt verenlerin %62’sinin yalnızca 2021’de bir ihlal veya siber olay yaşadığını tespit etti. Herhangi bir çalışan kimlik avının kurbanı olursa, ancak yalnızca hassas olmayan bilgilere erişimi varsa, bunun hiçbir ekonomik etkisi olmayabilir. En az ayrıcalık, bir saldırının zararını azaltır.

En az ayrıcalığa ulaşmanın önünde üç engel vardır: görünürlük, ölçek ve ölçüler.

Görünürlük Temeldir

Göremediğiniz bir şeyi yönetmek zordur ve erişim izinleri kuruluştaki sayısız sisteme dağılmıştır. Çoğu, bir sistemin benzersiz erişim denetimleri (örneğin, Salesforce yönetici izinleri) içinde yerel olarak yönetilir. Şirketler, Okta, Ping veya ForgeRock gibi bir kimlik sağlayıcı uygulasa bile bu, buzdağının yalnızca görünen kısmını gösterir. Yerel hesaplar ve hizmet hesapları da dahil olmak üzere sınır çizgisinin altındaki tüm izinleri gösteremez.

Grafik, kimlik sistemlerinin nasıl gizli erişimi göstermediğini gösterir
Kaynak: Veza

Bu, pek çok şirketin işten çıkarmalar yaptığı günümüzde özellikle geçerlidir. İşverenler, çalışanları işten çıkarırken ağa ve SSO’ya (tek oturum açma) erişimi iptal eder, ancak bu, çalışanın yetkilere sahip olduğu sayısız sisteme kadar yayılmaz. Bu, görünmeyen erişim borcu haline gelir.

Yasal uyumluluğun periyodik erişim incelemelerini zorunlu kıldığı şirketler için görünürlük manuel, sıkıcı ve ihmallere karşı savunmasızdır. Çalışanlar, bireysel sistemleri elle incelemeye gönderilir. Küçük bir şirket için bu raporları (genellikle ekran görüntüleri) anlamlandırmak mümkün olabilir, ancak modern veri ortamına sahip bir şirket için bu mümkün olmayabilir.

Ölçek

Herhangi bir şirket, çalışanlar için binlerce kimliğe ve hizmet hesapları ve robotlar gibi insan olmayanlar için binlerce kimliğe sahip olabilir. Bulut hizmetleri, SaaS uygulamaları, özel uygulamalar ve SQL Server ve Snowflake gibi veri sistemleri dahil olmak üzere yüzlerce “sistem” olabilir. Her biri, herhangi bir sayıda ayrıntılı veri kaynağı üzerinde onlarca veya yüzlerce olası izin sunar. Bunların olası her kombinasyonu için verilecek bir erişim kararı olduğundan, bir milyon kararı kontrol etmenin zorluğunu hayal etmek kolaydır.

Kötü bir durumdan en iyi şekilde yararlanmak için şirketler kestirme yol kullanır ve rollere ve gruplara kimlikler atar. Bu, ölçek sorununu giderir ancak görünürlük sorununu daha da kötüleştirir. Güvenlik ekibi bir gruba kimin ait olduğunu görebilir ve o gruptaki etiketi bilir, ancak etiketler tüm hikayeyi anlatmaz. Ekip, tablo veya sütun düzeyinde erişimi göremez. Kimlik erişim yönetimi (IAM) ekipleri hiç bitmeyen bir erişim isteği akışı aldığında, bu grup gerekenden daha geniş erişim sağlasa bile en uygun grup için onayları onaylamak cazip gelebilir.

Şirketler otomasyon olmadan ölçek sorununun üstesinden gelemezler. Bir çözüm, zaman sınırlı erişimdir. Örneğin, bir çalışana bir gruba erişim izni verildiyse ancak izinlerin %90’ını 60 gün boyunca kullanmıyorsa, bu erişimi kesmek muhtemelen iyi bir fikirdir.

Metrikler

Ölçemezseniz, yönetemezsiniz ve bugün hiç kimse ne kadar “ayrıcalık” verildiğini ölçecek araçlara sahip değil.

CISO’lar ve güvenlik ekipleri, en az ayrıcalığı yönetmek için bir panoya ihtiyaç duyar. Salesforce’un satış ekiplerine geliri yönetmeleri için nesne modeli ve panoları vermesi gibi, yeni şirketler de erişimi yönetmek için aynı temeli oluşturuyor.

Ekipler erişimlerini nasıl ölçecek? Buna “ayrıcalık noktaları” mı denecek? Toplam izin puanı? 2017 tarihli bir kağıt veritabanı maruziyeti için “ihlal riski büyüklüğü” adı verilen bir ölçü icat etti. Adını ne koyarsak koyalım, bu ölçünün yükselişi kimlik öncelikli güvenlikte bir dönüm noktası olacak. Ölçü kusurlu olsa bile, bir şirketin zihniyetini bir iş süreci gibi en az ayrıcalığı yönetmeye doğru kaydıracaktır.

İleriye gidiyor

Manzara değişti ve manuel yöntemlerle en az ayrıcalık elde etmek neredeyse imkansız hale geldi. Bunu düzeltmek yeni teknolojiler, süreçler ve zihniyetler gerektirecektir. Birlikte çalıştığım CISO’lar ve CIO’lar, en az ayrıcalığın mümkün olduğuna inanıyorlar ve minimum üç aylık erişim incelemelerinin ötesine geçmek için ihtiyatlı yatırımlar yapıyorlar. Manuel incelemelerin geçmişte kalması çok uzun sürmeyecek ve otomasyon, modern erişim kontrolünün karmaşıklığını yumuşatıyor.



siber-1

Netflix’in yakında tekliften kaldıracağı dizi ve filmler
Facebook, Android ve iOS için yakında passkey desteği verecek.
Burası Moskvich 3. Üretim başladı, ilk resmi fotoğraflar yayınlandı
Bu Yıldırım Fırsatıyla Amazon’da The Witcher Board Oyunundan Tasarruf Edin
İtalyan Web Sitesi, Nintendo Switch 2’nin 28 Mart’ta Çıkabileceğini Söyledi
ETİKETLENDİ:AyrıcalığıBaşaramıyorbunuHerkesİstiyorKimseNedenÖYLEYSE
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale gezginler için ne anlama geliyor
Sonraki Makale Tüm anlaşmaları sona erdirmek için 5G M1 iPad Pro anlaşması burada ama uzun sürmeyecek

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

2 Kişilik Hayal, Şimdi Yüksek Teknoloji Yerli Lazer Kesim ve Markalama Makineleri Üretiyor
Genel
1,479 $’lık Alienware oyuna hazır PC, RTX 5070 ve Ultra 7 CPU ile 4K destekli
Donanım
Meta Hindistan’ın CRED Kurucusu Kunal Shah’ı WhatsApp’a Atadı ve 900M Dolar Yatırımda Bulundu
Genel
Krabiyeleri Yönetmek İçin Hazırladığınız Kodlar (Haziran 2026)
Oyun
Kritik Uyarı: 29 Yaşındaki Squid Proxy Hatası HTTP İsteklerini Sızdırıyor
Siber Güvenlik
Apple’ın Yeni AirTag’leri Prime Günü’nde Rekor Fiyatlarla!
Liste
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?