🔐 IAM mi PAM mi? Kritik Sistemler İçin Hangi Erişim Modeli Daha Güçlü?

Kurumsal güvenlikte en sık karıştırılan iki kavramdan biri IAM, diğeri PAM’dir.

İkisi de kimlik ve erişim güvenliğiyle ilgilidir; ancak aynı problemi çözmezler.

Basit ayrım şudur:

IAM → Kim sisteme giriş yapabilir ve hangi uygulamalara erişebilir?
PAM → Kim kritik sistemlerde ayrıcalıklı işlem yapabilir ve bu işlem nasıl denetlenir?

Yani IAM genel kimlik ve erişim yönetimini sağlar. PAM ise yüksek riskli, ayrıcalıklı ve kritik erişimleri sıkı kontrol altına alır.


🧭 IAM Nedir? — Identity and Access Management

IAM, kullanıcıların sistemlere, uygulamalara ve verilere kimlik doğrulama sonrası hangi yetkilerle erişebileceğini yöneten yapıdır.

IAM’in temel amacı şu soruya cevap vermektir:

Kim, neye, hangi koşulla erişebilir?

IAM Neleri Kapsar?

IAM genellikle tüm kullanıcı tiplerini kapsar:

  • Çalışanlar
  • Müşteriler
  • Tedarikçiler
  • İş ortakları
  • Servis hesapları
  • Uygulama kimlikleri

IAM ile Yönetilen Tipik Erişimler

  • E-posta
  • Intranet / portal
  • SaaS uygulamaları
  • CRM / ERP sistemleri
  • Dosya paylaşım platformları
  • VPN / ZTNA erişimi
  • Bulut uygulamaları
  • Mobil uygulamalar

IAM’de Kullanılan Temel Kontroller

  • SSO — Single Sign-On
  • MFA — Multi-Factor Authentication
  • RBAC — Role-Based Access Control
  • ABAC — Attribute-Based Access Control
  • Conditional Access
  • Lifecycle Management
  • Joiner / Mover / Leaver süreçleri
  • Identity Governance
  • Access Review
  • Provisioning / Deprovisioning

IAM Ürün Örnekleri

  • Microsoft Entra ID
  • Okta
  • Ping Identity
  • OneLogin
  • Google Cloud Identity

IAM, kurumun genel erişim omurgasıdır. Kullanıcı sisteme nasıl girer, hangi uygulamaları görür, hangi gruba göre yetki alır gibi konular IAM tarafında yönetilir.


🔐 PAM Nedir? — Privileged Access Management

PAM, ayrıcalıklı hesapların ve yüksek riskli erişimlerin yönetilmesini sağlayan güvenlik modelidir.

PAM’in temel amacı şu soruya cevap vermektir:

Kim, kritik sistemlerde hangi ayrıcalıklı işlemi, ne zaman, ne kadar süreyle ve hangi kayıt altında yapabilir?

PAM Hangi Erişimleri Kapsar?

PAM özellikle yüksek riskli erişimlere odaklanır:

  • Domain Admin
  • Local Administrator
  • Root
  • DBA
  • Network Admin
  • Firewall Admin
  • Cloud Admin
  • Kubernetes Admin
  • Service Account
  • Break-glass Account
  • SSH Key / API Key / Secret erişimi

PAM ile Korunan Sistemler

  • Sunucular
  • Veritabanları
  • Firewall / router / switch
  • Active Directory
  • Cloud console
  • Kubernetes cluster
  • Backup sistemleri
  • SIEM / EDR yönetim panelleri
  • Kritik iş uygulamaları
  • DevOps secret altyapıları

PAM’de Kullanılan Temel Kontroller

  • Credential vaulting
  • Password rotation
  • Just-in-Time access
  • Just Enough Access
  • Session recording
  • Session isolation
  • Privileged command control
  • Approval workflow
  • Break-glass yönetimi
  • Privileged account discovery
  • SSH key management
  • Secret management
  • Privileged access review

PAM Ürün Örnekleri

  • CyberArk
  • BeyondTrust
  • Delinea
  • One Identity Safeguard
  • Wallix
  • HashiCorp Vault
  • StrongDM

PAM, normal kullanıcı erişiminden çok daha hassas olan admin/root/privileged erişimleri kontrol altına alır.


🧠 IAM ve PAM Arasındaki Temel Fark

IAM ve PAM birbirinin alternatifi değildir. Birbirini tamamlar.

BaşlıkIAMPAM
KapsamTüm kullanıcılarAyrıcalıklı kullanıcılar ve hesaplar
Temel soruKim neye erişebilir?Kim kritik sistemde ne yapabilir?
Kullanım alanıUygulama ve genel erişimAdmin/root/critical access
Risk seviyesiGenel erişim riskiYüksek riskli erişim
Tipik teknolojiSSO, MFA, RBAC, lifecycleVault, JIT, session recording, approval
Örnek erişimE-posta, SaaS, portalRoot SSH, firewall admin, DBA erişimi
Denetim derinliğiGiriş ve yetki kontrolüKomut, oturum ve işlem seviyesi kayıt
Süre yönetimiRol bazlı kalıcı erişim olabilirSüreli, onaylı, izlenebilir erişim tercih edilir

🎯 Hangi Durumda Hangisi Kullanılır?

E-posta sistemine erişim gerekiyorsa

IAM

Örnek:

Kullanıcı Microsoft 365’e SSO + MFA ile giriş yapar. Hangi uygulamalara erişeceği grup üyeliğine göre belirlenir.


CRM veya ERP uygulamasına erişim gerekiyorsa

IAM

Örnek:

Satış ekibi CRM’e erişebilir, finans ekibi finans modülüne erişebilir. Yetkiler rol veya grup bazlı atanır.


Veritabanı sunucusunda root veya DBA erişimi gerekiyorsa

PAM

Örnek:

DBA, üretim veritabanına süreli erişim ister. Talep onaylanır, oturum kaydedilir, işlem bittikten sonra erişim kapanır.


Firewall üzerinde admin işlem yapılacaksa

PAM

Örnek:

Network admin firewall’a ayrıcalıklı oturum açar. Yapılan işlem, komut veya oturum kayıt altına alınır.


Yeni çalışan işe başladıysa

IAM

Örnek:

HR sistemi tetikler, kullanıcı hesabı açılır, departmanına göre gruplar atanır, gerekli uygulamalar provision edilir.


Acil durumda break-glass hesabı kullanılacaksa

PAM

Örnek:

Normal erişimler çalışmıyorsa break-glass hesabı onaylı süreçle kullanılır, tüm oturum kaydedilir ve sonrasında parola rotate edilir.


🔒 IAM + PAM Birlikte Nasıl Çalışmalı?

Güçlü erişim güvenliği için ideal model şudur:

IAM → Kimliği doğrula ve genel yetkiyi belirle
PAM → Kritik erişimi sınırla, süreli ver, kaydet ve denetle

Örnek akış:

Kullanıcı IAM ile MFA geçer
→ Grup/rol doğrulanır
→ PAM üzerinden kritik sistem erişimi talep edilir
→ Onay akışı çalışır
→ Süreli erişim verilir
→ Oturum kaydedilir
→ İş bitince yetki kaldırılır
→ Credential rotate edilir

Bu yapı hem kullanıcı deneyimini hem de kritik sistem güvenliğini dengeler.


✅ En İyi Uygulamalar

IAM İçin

  • Tüm kullanıcılar için MFA zorunlu olsun.
  • SSO ile merkezi kimlik yönetimi kurulsun.
  • Joiner / Mover / Leaver süreci otomatikleştirilsin.
  • RBAC ve mümkünse ABAC modeli uygulansın.
  • Kullanılmayan hesaplar düzenli temizlensin.
  • Access review periyodik yapılsın.
  • Conditional Access politikaları tanımlansın.
  • Servis hesapları ayrı sınıflandırılsın.

PAM İçin

  • Admin/root hesaplar vault içinde tutulmalı.
  • Parolalar düzenli rotate edilmeli.
  • Kritik erişimler JIT modeliyle verilmelidir.
  • Oturumlar kaydedilmeli ve izlenmelidir.
  • Komut bazlı denetim uygulanmalıdır.
  • Break-glass hesapları ayrı yönetilmelidir.
  • SSH key ve API secret yönetimi PAM kapsamına alınmalıdır.
  • Privileged access review düzenli yapılmalıdır.

⚠️ Sık Yapılan Hatalar

1️⃣ IAM Var Diye PAM’e Gerek Yok Sanmak

SSO ve MFA kullanmak iyi bir başlangıçtır; ancak root, domain admin, firewall admin veya DBA erişimini denetlemek için yeterli değildir.

2️⃣ Admin Hesaplarını Normal Kullanıcı Gibi Yönetmek

Ayrıcalıklı hesaplar normal kullanıcı hesaplarıyla aynı politikaya tabi tutulmamalıdır.

3️⃣ Servis Hesaplarını Unutmak

Servis hesapları, API key’ler, SSH key’ler ve secret’lar çoğu saldırıda kritik rol oynar. PAM kapsamına alınmalıdır.

4️⃣ Kalıcı Admin Yetkileri Vermek

Sürekli admin yetkisi saldırı yüzeyini büyütür. Kritik erişimler mümkün olduğunca süreli ve onaylı verilmelidir.

5️⃣ Oturum Kaydı Yapmamak

Kim giriş yaptı bilgisini görmek yeterli değildir. Kritik sistemlerde ne yaptığı da izlenebilmelidir.


⚡ 48s Mini-PoC Planı

  1. Tüm admin hesaplarını listeleyin.
  2. Domain Admin, root, DBA ve firewall admin hesaplarını ayrı sınıflandırın.
  3. IAM tarafında MFA ve grup üyeliklerini kontrol edin.
  4. PAM tarafında en kritik 5 sistemi belirleyin.
  5. Bir sunucu için JIT erişim modeli tasarlayın.
  6. Oturum kaydı ve command audit test edin.
  7. İş bitince parolanın rotate edildiğini doğrulayın.
  8. Access review çıktısını raporlayın.

Sonuç

IAM ve PAM aynı şey değildir.

IAM, tüm kullanıcıların genel sistem ve uygulama erişimini yönetir.
PAM, ayrıcalıklı kullanıcıların kritik sistemlerdeki yüksek riskli erişimlerini kontrol eder.

Güçlü güvenlik için en doğru yaklaşım ikisini karşılaştırmak değil, birlikte tasarlamaktır.

IAM kimliği ve genel erişimi yönetir.
PAM ise kritik erişimi sınırlar, izler, kaydeder ve denetlenebilir hale getirir.


Cem Kemal Erbaş sitesinden daha fazla şey keşfedin

Subscribe to get the latest posts sent to your email.

About Cem Kemal Erbaş

Check Also

💳 POS’a Kartı Dokunduruyoruz… Peki O Birkaç Saniyenin Arkasında Neler Oluyor?

Bir mağazada 100 TL’lik alışveriş yaptığımızı düşünelim. Kullanıcı açısından süreç son derece basittir: Kartı dokundur …

Bir yanıt yazın