ziyaret
IAMHazarcan YILDIZ
Internal IAM Procedure

Kurumsal IAM Operasyon ve Erişim Yönetişimi Prosedürü

Bu prosedür; şirket içi IAM çalışanlarının kimlik, erişim, ayrıcalıklı hesap, yaşam döngüsü, denetim ve olay yönetimi süreçlerini standart, izlenebilir ve güvenli şekilde yürütmesi için hazırlanmıştır.

Internal IAM Procedure

Amaç

Kimlik ve erişim yönetimi faaliyetlerinde güvenlik, hız, izlenebilirlik ve mevzuat uyumunu ortak bir çalışma standardına bağlamak.

Internal IAM Procedure

Kapsam

Çalışan, danışman, servis hesabı, uygulama hesabı, ayrıcalıklı hesap, grup, rol, entitlement ve kritik sistem erişimlerini kapsar.

Internal IAM Procedure

Temel prensip

Her erişim iş ihtiyacına dayanmalı, onaylı olmalı, en az yetki ile verilmeli, süreli olmalı ve denetlenebilir kanıt üretmelidir.

Hesap tipleri

Hesap TipiKullanıcı Hesabı

Bir çalışana ait, kişisel kimlik doğrulamasıyla kullanılan; işe giriş/görev değişikliği/ayrılışla yaşam döngüsü yönetilen standart hesap türü.

Hesap TipiAyrıcalıklı / Admin Hesabı

Sistem yönetimi için yüksek yetkiye sahip; PAM vault'unda saklanması, oturumlarının kaydedilmesi ve süreli verilmesi gereken hesap türü.

Hesap TipiServis Hesabı

Bir uygulama veya otomasyon sürecinin kullandığı, kişiye ait olmayan sistem hesabı; interaktif giriş kapalıdır, secret bir vault'ta tutulur.

Hesap TipiPaylaşımlı Hesap

Birden fazla kişinin ortak kullandığı hesap; kim-ne-zaman erişti sorusunu zayıflattığı için mümkün olduğunca sınırlandırılmalı ve izlenmelidir.

Hesap TipiMisafir / Üçüncü Taraf Hesabı

Danışman, tedarikçi veya geçici kullanıcılar için süreli, kapsamı dar tutulan ve otomatik sona erme tarihi olan hesap türü.

Hesap TipiBreak-Glass Hesabı

Acil durumlarda kullanılmak üzere ayrılmış istisnai hesap; kullanımı olay kaydı, yönetici bildirimi ve sonradan inceleme gerektirir.

Öne çıkan başlıklar

  • Least privilege, need-to-know, separation of duties ve Zero Trust prensipleri esas alınır.
  • Her talep kayıt altına alınır; sözlü, kişisel mesaj veya kayıt dışı erişim verilmez.
  • Kritik yetkiler süreli, gerekçeli, onaylı ve mümkünse PAM üzerinden yönetilir.
  • Joiner, mover ve leaver işlemleri HR kaydı veya yetkili iş birimi bildirimi olmadan tamamlanmaz.
  • Tüm IAM işlemleri audit log, ticket, onay izi ve değişiklik kaydı ile kanıtlanabilir olmalıdır.

1. Roller ve sorumluluklar

  • IAM uzmanı: Talep değerlendirme, rol/grup atama, erişim kaldırma, log kontrolü, belge güncelleme ve operasyonel takipten sorumludur.
  • IAM yöneticisi veya ekip lideri: Kritik erişim, istisna, acil yetki, SoD ihlali ve politika dışı durumlarda nihai onay verir.
  • Sistem sahibi: Uygulama veya sistem erişimlerinin iş ihtiyacını, rol seviyesini ve riskini doğrular.
  • Yönetici/onaylayıcı: Kullanıcının görev tanımı ile talep edilen erişimin uyumlu olduğunu onaylar.
  • Bilgi güvenliği: Yüksek riskli erişim, ihlal, şüpheli aktivite ve denetim bulgularında kontrol ve yönlendirme sağlar.
  • HR: İşe giriş, görev değişikliği, departman değişikliği ve işten ayrılış süreçlerinde ana kimlik kaynağıdır.

2. Erişim talep süreci

  • Talep yalnızca onaylı ticket sistemi, IGA portalı veya belirlenmiş kurumsal süreç üzerinden açılmalıdır.
  • Talepte kullanıcı bilgisi, sistem adı, istenen rol, iş gerekçesi, süre, veri sınıfı, ortam bilgisi ve onaylayıcı bilgisi bulunmalıdır.
  • IAM uzmanı talebi rol kataloğu, mevcut yetkiler, SoD kuralları, grup üyelikleri ve geçmiş erişim kayıtlarıyla karşılaştırır.
  • Eksik gerekçe, belirsiz rol veya uyumsuz onay varsa talep beklemeye alınır ve talep sahibinden netleştirme istenir.
  • Yüksek riskli, finansal, üretim, kişisel veri veya yönetici seviyeli erişimler için ek sistem sahibi ve güvenlik onayı aranır.
  • Erişim verildikten sonra ticket içine yapılan işlem, atanan grup/rol, tarih, yapan kişi ve varsa bitiş süresi yazılır.

3. Joiner, mover ve leaver yönetimi

  • Joiner sürecinde kimlik kaydı HR verisiyle oluşturulur; kullanıcı adı, e-posta, departman, unvan, lokasyon ve yönetici bilgisi doğrulanır.
  • Standart başlangıç erişimleri rol tabanlı şablonlardan verilir; kişiye özel ek erişimler ayrıca talep ve onaya bağlanır.
  • Mover sürecinde eski görevden kalan erişimler incelenir; yeni rol için gerekli erişimler verilirken eski ve gereksiz yetkiler kaldırılır.
  • Leaver sürecinde hesap devre dışı bırakma, oturum sonlandırma, grup temizliği, lisans kaldırma, token iptali ve varsa PAM erişimi kapatma adımları uygulanır.
  • Acil ayrılış veya güvenlik riski durumunda erişim kapatma işlemi standart bekleme süresi olmadan öncelikli yapılır.

4. Ayrıcalıklı erişim ve PAM prosedürü

  • Domain admin, local admin, database admin, firewall admin, cloud admin ve üretim sistem erişimleri ayrıcalıklı erişim kabul edilir.
  • Ayrıcalıklı erişimler mümkün olduğunca kişisel admin hesabı, PAM vault, MFA, onay akışı ve session recording ile yönetilir.
  • Kalıcı admin yetkisi istisna kabul edilir; öncelik just-in-time, süreli ve görev bazlı yetkilendirmedir.
  • Paylaşımlı admin şifreleri kişisel ortamlarda saklanmaz; parola rotasyonu, checkout/checkin ve erişim geçmişi PAM üzerinden izlenir.
  • Break-glass hesapları ayrı prosedüre bağlı tutulur; kullanımı olay kaydı, yönetici bildirimi ve sonradan inceleme gerektirir.

5. Servis hesabı ve uygulama hesabı yönetimi

  • Servis hesabı talebinde hesap sahibi, teknik sahip, kullanım amacı, bağlı sistemler, izin seviyesi ve parola/secret yönetim yöntemi belirtilmelidir.
  • Servis hesapları kişisel kullanıcı gibi kullanılmaz; interaktif login kapatılır veya minimuma indirilir.
  • Parola, secret, API key ve sertifikalar onaylı vault veya secret management çözümünde tutulur.
  • Servis hesaplarında gereksiz grup üyeliği, domain admin yetkisi ve süresiz yüksek ayrıcalık verilmez.
  • Sahipsiz servis hesapları periyodik olarak raporlanır; sahibi doğrulanamayan hesaplar risk değerlendirmesine alınır.

6. Periyodik erişim gözden geçirme

  • Kritik sistem erişimleri belirlenen periyotlarda sistem sahibi, yönetici ve IAM tarafından gözden geçirilir.
  • Gözden geçirme kapsamı kullanıcı, rol, grup, son kullanım tarihi, yetki seviyesi, iş gerekçesi ve SoD ihlallerini içermelidir.
  • Onaylanmayan, sahibi bulunmayan, kullanılmayan veya iş ihtiyacı biten erişimler kaldırılır.
  • Review sonuçları ticket, rapor veya IGA sertifikasyon kaydı olarak saklanır.
  • Tekrarlayan uygunsuz yetkiler rol modelinin güncellenmesi için aksiyon listesine alınır.

7. Olay, istisna ve acil erişim yönetimi

  • Politika dışı erişim talebi istisna olarak değerlendirilir; risk, süre, iş gerekçesi ve telafi edici kontrol belirtilmelidir.
  • Acil erişimlerde işlem sonrasında aynı gün içinde kayıt, onay, kullanım gerekçesi ve kapatma kanıtı tamamlanır.
  • Şüpheli hesap aktivitesi, başarısız MFA denemeleri, olağan dışı lokasyon veya yetki yükseltme denemesi güvenlik olayı olarak ele alınır.
  • IAM uzmanı olay durumunda hesabı geçici kilitleme, oturumları sonlandırma, parola sıfırlama, token iptali ve erişim kaldırma aksiyonlarını uygulayabilir.
  • Olay sonrası kalıcı iyileştirme için politika, rol, grup, MFA veya PAM kuralı güncellenir.

8. Dokümantasyon ve kalite kontrol

  • Her işlem ticket numarası, tarih, yapan kişi, onaylayan kişi, sistem, rol/grup ve işlem sonucu ile belgelenir.
  • Rol kataloğu, grup açıklamaları, sistem sahipliği ve onay matrisi güncel tutulur.
  • Yeni grup veya rol açılırken isimlendirme standardı, açıklama, sahiplik ve kullanım amacı yazılmalıdır.
  • IAM değişiklikleri mümkünse dört göz prensibiyle kontrol edilir; kritik değişikliklerde ikinci kişi doğrulaması uygulanır.
  • Aylık operasyon raporunda talep sayısı, kapanma süresi, kaldırılan erişim, kritik istisna ve açık riskler takip edilir.

9. Ölçüm ve başarı kriterleri

  • Joiner erişimlerinin zamanında tamamlanma oranı takip edilir.
  • Leaver erişim kapatma süresi kritik KPI olarak izlenir.
  • Yetkisiz veya gereksiz erişim bulgularının tekrar oranı düşürülmelidir.
  • PAM dışı ayrıcalıklı erişim sayısı azaltılmalıdır.
  • Access review tamamlanma oranı ve kaldırılan gereksiz erişim sayısı raporlanmalıdır.