Kurumsal güvenlikte en sık karıştırılan iki kavramdan biri IAM, diğeri PAM’dir.
İkisi de kimlik ve erişim güvenliğiyle ilgilidir; ancak aynı problemi çözmezler.
Basit ayrım şudur:
IAM → Kim sisteme giriş yapabilir ve hangi uygulamalara erişebilir?
PAM → Kim kritik sistemlerde ayrıcalıklı işlem yapabilir ve bu işlem nasıl denetlenir?
Yani IAM genel kimlik ve erişim yönetimini sağlar. PAM ise yüksek riskli, ayrıcalıklı ve kritik erişimleri sıkı kontrol altına alır.
🧭 IAM Nedir? — Identity and Access Management
IAM, kullanıcıların sistemlere, uygulamalara ve verilere kimlik doğrulama sonrası hangi yetkilerle erişebileceğini yöneten yapıdır.
IAM’in temel amacı şu soruya cevap vermektir:
Kim, neye, hangi koşulla erişebilir?
IAM Neleri Kapsar?
IAM genellikle tüm kullanıcı tiplerini kapsar:
- Çalışanlar
- Müşteriler
- Tedarikçiler
- İş ortakları
- Servis hesapları
- Uygulama kimlikleri
IAM ile Yönetilen Tipik Erişimler
- E-posta
- Intranet / portal
- SaaS uygulamaları
- CRM / ERP sistemleri
- Dosya paylaşım platformları
- VPN / ZTNA erişimi
- Bulut uygulamaları
- Mobil uygulamalar
IAM’de Kullanılan Temel Kontroller
- SSO — Single Sign-On
- MFA — Multi-Factor Authentication
- RBAC — Role-Based Access Control
- ABAC — Attribute-Based Access Control
- Conditional Access
- Lifecycle Management
- Joiner / Mover / Leaver süreçleri
- Identity Governance
- Access Review
- Provisioning / Deprovisioning
IAM Ürün Örnekleri
- Microsoft Entra ID
- Okta
- Ping Identity
- OneLogin
- Google Cloud Identity
IAM, kurumun genel erişim omurgasıdır. Kullanıcı sisteme nasıl girer, hangi uygulamaları görür, hangi gruba göre yetki alır gibi konular IAM tarafında yönetilir.
🔐 PAM Nedir? — Privileged Access Management
PAM, ayrıcalıklı hesapların ve yüksek riskli erişimlerin yönetilmesini sağlayan güvenlik modelidir.
PAM’in temel amacı şu soruya cevap vermektir:
Kim, kritik sistemlerde hangi ayrıcalıklı işlemi, ne zaman, ne kadar süreyle ve hangi kayıt altında yapabilir?
PAM Hangi Erişimleri Kapsar?
PAM özellikle yüksek riskli erişimlere odaklanır:
- Domain Admin
- Local Administrator
- Root
- DBA
- Network Admin
- Firewall Admin
- Cloud Admin
- Kubernetes Admin
- Service Account
- Break-glass Account
- SSH Key / API Key / Secret erişimi
PAM ile Korunan Sistemler
- Sunucular
- Veritabanları
- Firewall / router / switch
- Active Directory
- Cloud console
- Kubernetes cluster
- Backup sistemleri
- SIEM / EDR yönetim panelleri
- Kritik iş uygulamaları
- DevOps secret altyapıları
PAM’de Kullanılan Temel Kontroller
- Credential vaulting
- Password rotation
- Just-in-Time access
- Just Enough Access
- Session recording
- Session isolation
- Privileged command control
- Approval workflow
- Break-glass yönetimi
- Privileged account discovery
- SSH key management
- Secret management
- Privileged access review
PAM Ürün Örnekleri
- CyberArk
- BeyondTrust
- Delinea
- One Identity Safeguard
- Wallix
- HashiCorp Vault
- StrongDM
PAM, normal kullanıcı erişiminden çok daha hassas olan admin/root/privileged erişimleri kontrol altına alır.
🧠 IAM ve PAM Arasındaki Temel Fark
IAM ve PAM birbirinin alternatifi değildir. Birbirini tamamlar.
| Başlık | IAM | PAM |
|---|---|---|
| Kapsam | Tüm kullanıcılar | Ayrıcalıklı kullanıcılar ve hesaplar |
| Temel soru | Kim neye erişebilir? | Kim kritik sistemde ne yapabilir? |
| Kullanım alanı | Uygulama ve genel erişim | Admin/root/critical access |
| Risk seviyesi | Genel erişim riski | Yüksek riskli erişim |
| Tipik teknoloji | SSO, MFA, RBAC, lifecycle | Vault, JIT, session recording, approval |
| Örnek erişim | E-posta, SaaS, portal | Root SSH, firewall admin, DBA erişimi |
| Denetim derinliği | Giriş ve yetki kontrolü | Komut, oturum ve işlem seviyesi kayıt |
| Süre yönetimi | Rol bazlı kalıcı erişim olabilir | Süreli, onaylı, izlenebilir erişim tercih edilir |
🎯 Hangi Durumda Hangisi Kullanılır?
E-posta sistemine erişim gerekiyorsa
IAM
Örnek:
Kullanıcı Microsoft 365’e SSO + MFA ile giriş yapar. Hangi uygulamalara erişeceği grup üyeliğine göre belirlenir.
CRM veya ERP uygulamasına erişim gerekiyorsa
IAM
Örnek:
Satış ekibi CRM’e erişebilir, finans ekibi finans modülüne erişebilir. Yetkiler rol veya grup bazlı atanır.
Veritabanı sunucusunda root veya DBA erişimi gerekiyorsa
PAM
Örnek:
DBA, üretim veritabanına süreli erişim ister. Talep onaylanır, oturum kaydedilir, işlem bittikten sonra erişim kapanır.
Firewall üzerinde admin işlem yapılacaksa
PAM
Örnek:
Network admin firewall’a ayrıcalıklı oturum açar. Yapılan işlem, komut veya oturum kayıt altına alınır.
Yeni çalışan işe başladıysa
IAM
Örnek:
HR sistemi tetikler, kullanıcı hesabı açılır, departmanına göre gruplar atanır, gerekli uygulamalar provision edilir.
Acil durumda break-glass hesabı kullanılacaksa
PAM
Örnek:
Normal erişimler çalışmıyorsa break-glass hesabı onaylı süreçle kullanılır, tüm oturum kaydedilir ve sonrasında parola rotate edilir.
🔒 IAM + PAM Birlikte Nasıl Çalışmalı?
Güçlü erişim güvenliği için ideal model şudur:
IAM → Kimliği doğrula ve genel yetkiyi belirle
PAM → Kritik erişimi sınırla, süreli ver, kaydet ve denetle
Örnek akış:
Kullanıcı IAM ile MFA geçer
→ Grup/rol doğrulanır
→ PAM üzerinden kritik sistem erişimi talep edilir
→ Onay akışı çalışır
→ Süreli erişim verilir
→ Oturum kaydedilir
→ İş bitince yetki kaldırılır
→ Credential rotate edilir
Bu yapı hem kullanıcı deneyimini hem de kritik sistem güvenliğini dengeler.
✅ En İyi Uygulamalar
IAM İçin
- Tüm kullanıcılar için MFA zorunlu olsun.
- SSO ile merkezi kimlik yönetimi kurulsun.
- Joiner / Mover / Leaver süreci otomatikleştirilsin.
- RBAC ve mümkünse ABAC modeli uygulansın.
- Kullanılmayan hesaplar düzenli temizlensin.
- Access review periyodik yapılsın.
- Conditional Access politikaları tanımlansın.
- Servis hesapları ayrı sınıflandırılsın.
PAM İçin
- Admin/root hesaplar vault içinde tutulmalı.
- Parolalar düzenli rotate edilmeli.
- Kritik erişimler JIT modeliyle verilmelidir.
- Oturumlar kaydedilmeli ve izlenmelidir.
- Komut bazlı denetim uygulanmalıdır.
- Break-glass hesapları ayrı yönetilmelidir.
- SSH key ve API secret yönetimi PAM kapsamına alınmalıdır.
- Privileged access review düzenli yapılmalıdır.
⚠️ Sık Yapılan Hatalar
1️⃣ IAM Var Diye PAM’e Gerek Yok Sanmak
SSO ve MFA kullanmak iyi bir başlangıçtır; ancak root, domain admin, firewall admin veya DBA erişimini denetlemek için yeterli değildir.
2️⃣ Admin Hesaplarını Normal Kullanıcı Gibi Yönetmek
Ayrıcalıklı hesaplar normal kullanıcı hesaplarıyla aynı politikaya tabi tutulmamalıdır.
3️⃣ Servis Hesaplarını Unutmak
Servis hesapları, API key’ler, SSH key’ler ve secret’lar çoğu saldırıda kritik rol oynar. PAM kapsamına alınmalıdır.
4️⃣ Kalıcı Admin Yetkileri Vermek
Sürekli admin yetkisi saldırı yüzeyini büyütür. Kritik erişimler mümkün olduğunca süreli ve onaylı verilmelidir.
5️⃣ Oturum Kaydı Yapmamak
Kim giriş yaptı bilgisini görmek yeterli değildir. Kritik sistemlerde ne yaptığı da izlenebilmelidir.
⚡ 48s Mini-PoC Planı
- Tüm admin hesaplarını listeleyin.
- Domain Admin, root, DBA ve firewall admin hesaplarını ayrı sınıflandırın.
- IAM tarafında MFA ve grup üyeliklerini kontrol edin.
- PAM tarafında en kritik 5 sistemi belirleyin.
- Bir sunucu için JIT erişim modeli tasarlayın.
- Oturum kaydı ve command audit test edin.
- İş bitince parolanın rotate edildiğini doğrulayın.
- Access review çıktısını raporlayın.
Sonuç
IAM ve PAM aynı şey değildir.
IAM, tüm kullanıcıların genel sistem ve uygulama erişimini yönetir.
PAM, ayrıcalıklı kullanıcıların kritik sistemlerdeki yüksek riskli erişimlerini kontrol eder.
Güçlü güvenlik için en doğru yaklaşım ikisini karşılaştırmak değil, birlikte tasarlamaktır.
IAM kimliği ve genel erişimi yönetir.
PAM ise kritik erişimi sınırlar, izler, kaydeder ve denetlenebilir hale getirir.

Cem Kemal Erbaş sitesinden daha fazla şey keşfedin
Subscribe to get the latest posts sent to your email.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler