Tam Zamanında Erişim ve Koşullu Erişim Politikaları
Bağlamın (cihaz, konum, risk puanı) gerektirdiği durumlarda erişim veren tam zamanında ayrıcalık yükseltmeyi ve koşullu erişim politikalarını uygulayın.
Tam Zamanında Erişim ve Koşullu Erişim Politikaları, CoddyKit'te ücretsiz bir Security+ Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Security+ Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Security+ Academy kursu toplamda 4 dersten oluşur.
Sürekli Ayrıcalık: Sorun
Sürekli ayrıcalık, bir kullanıcının ihtiyacı olsun ya da olmasın, 7/24 sürekli yüksek düzeyde erişime sahip olması anlamına gelir. Bu, yönetici hesapları için geleneksel modeldir; yönetici, meşru hiçbir çalışmanın yapılmadığı pazar günü saat 03.00'te bile üretim sistemlerine erişebilir. Sürekli ayrıcalık, risk alanını büyük ölçüde genişletir: ele geçirilmiş yönetici kimlik bilgileri, saldırganlara ek bir adım gerektirmeden hemen yüksek düzeyde erişim sağlar.
Tam Zamanında Erişim Açıklaması
Tam Zamanında (JIT) erişim, sürekli ayrıcalığın yerini geçici ve isteğe bağlı yükseltmeye bırakır. Bir yöneticinin ayrıcalıklı erişime ihtiyacı olduğunda, iş gerekçesiyle bir istek gönderir. İstek (otomatik olarak veya bir yönetici tarafından) onaylanır, ayrıcalık belirli bir süre için (ör. 1 saat) verilir ve ardından otomatik olarak sona erer. Bu süre boyunca tüm etkinlikler izlenir. Süre sona erdiğinde yönetici, yeni bir istek gönderene kadar ayrıcalıklı erişime sahip olmaz.
# JIT access workflow summary
# 1. Admin: 'I need to patch prod-db-01 for CVE-2024-XXXX'
# Request: Role=DB-Admin, Duration=2h, Resource=prod-db-01
# 2. Manager approves (or auto-approved by policy)
# 3. PAM: grants DB-Admin role to admin's account for 2h
# 4. All session commands logged to SIEM
# 5. Timer expires: DB-Admin role auto-removed
# 6. Access attempt after expiry: DENIEDAzure PIM: Uygulamada JIT
Azure Privileged Identity Management (PIM), Microsoft'un JIT erişimini Cloud ortamında uygulamasıdır. Kullanıcılar ayrıcalıklı roller için (ör. Global Administrator) uygun duruma getirilir, ancak rolü sürekli olarak taşımaz. Gerektiğinde Azure Portal üzerinden rolü etkinleştirir, gerekçe sunar, MFA ve onay gerekebilir ve rolü yapılandırılmış bir süre boyunca alır (çoğu rol için en fazla 8 saat). PIM, uyumluluk raporlaması için her etkinleştirmenin denetim günlüklerini oluşturur.
# Azure PIM activation (Azure CLI)
az role assignment create \
--assignee user@corp.com \
--role 'Global Administrator' \
--scope '/'
# This is the STANDING assignment — PIM makes it ELIGIBLE instead
# Activation via portal: My roles -> Activate
# Requires: MFA + justification + optional approvalKoşullu Erişim İlkeleri Nedir?
Conditional Access, erişim izni vermeden önce bağlamsal sinyalleri değerlendiren bir if-then ilke motorudur. Yalnızca kimlik bilgilerine dayalı ikili izin verme/engelleme yerine koşullu erişim şunları dikkate alır: oturum açan Kim (kullanıcı kimliği ve grup üyeliği), erişilen Ne (uygulama veya veri), kullanıcının bulunduğu Yer (IP adresi, konum), Ne zaman (günün saati), Nasıl (cihaz uyumluluk durumu, tarayıcı veya yerel uygulama) ve Risk (kimlik sağlayıcının oturum açma risk puanı).
Yaygın Koşullu Erişim Sinyalleri
Koşullu erişim ilkeleri aynı anda birden çok sinyali değerlendirir. Temel sinyaller şunlardır: Cihaz uyumluluğu (cihaz MDM tarafından yönetiliyor ve temel güvenlik gereksinimlerini karşılıyor mu?), Location (IP, güvenilir bir adlandırılmış konumda mı veya yabancı bir ülkede mi?), Oturum açma riski (kimlik sağlayıcının yapay zekâsı bu oturum açmayı anormal olarak işaretledi mi; alışılmadık konum, sızdırılmış kimlik bilgileri, imkânsız seyahat?), ve Kullanıcı riski (bu hesapta karanlık web istihbaratından gelen ele geçirilme belirtileri var mı?).
# Example Conditional Access policy logic
IF user is in group 'Finance'
AND accessing 'Financial-ERP'
AND device.compliant == false
THEN
require MFA AND block if risk_level == high
IF sign_in_location is NOT in trusted_networks
AND application is 'Global-Admin-Portal'
THEN
require MFA AND compliant deviceKoşullu Erişim İzin Denetimleri
Bir koşullu erişim ilkesi eşleştiğinde, izin denetimi kullanıcının ne yapması gerektiğini belirler. Seçenekler şunları içerir: erişimi tamamen Engelleme, MFA gerektirme, uyumlu cihaz gerektirme, onaylı istemci uygulaması gerektirme (yalnızca yönetilen uygulamalara izin verilir), parola değişikliği gerektirme (kimlik bilgileri risk altındaysa) veya bu denetimlerin birleşimleri. İzin denetimleri, istenen erişimin risk düzeyine göre kuruluşların güvenlik gereksinimlerini artırmasına olanak tanır.
Koşullu Erişimde Oturum Denetimleri
Koşullu erişim, izin denetimlerinin yanı sıra kullanıcıların kimlik doğrulamasından sonra neler yapabileceğini kısıtlayan oturum denetimleri de uygulayabilir. Örnekler arasında oturum açma sıklığını zorunlu kılma (her saat yeniden kimlik doğrulama isteme), hassas dosyaların yönetilmeyen cihazlardan indirilmesini kısıtlama, gerçek zamanlı oturum izleme için Microsoft Defender for Cloud Apps ilkelerini uygulama ve güvenilmeyen konumlardan erişilen hassas uygulamalarda kopyalama/yapıştırma işlemlerini sınırlama bulunur.
Adlandırılmış Konumlar ve Güvenilir Ağlar
Koşullu erişimdeki adlandırılmış konumlar, güvenilir IP aralıklarını veya coğrafi bölgeleri tanımlar. Adlandırılmış güvenilir bir konumdan (ör. kurumsal ofis IP aralıkları) erişim, daha az engelle karşılaşılarak verilebilir (MFA gerekmez). Adlandırılmış konumların dışından, özellikle yüksek riskli ülkelerden gelen erişim, ek kimlik doğrulama gereksinimlerini tetikler. Adlandırılmış konumların imkânsız seyahat algılaması ile birleştirilmesi, kimlik bilgilerinin ele geçirilmesi senaryolarını engeller; örneğin bir kullanıcının dakikalar içinde iki uzak konumda görünmesi.
# Azure AD Named Location configuration
# Azure portal: Security -> Conditional Access -> Named Locations
# Add IPv4 ranges:
# Name: Corporate-HQ
# IP ranges: 203.0.113.0/24, 198.51.100.0/24
# Mark as trusted: Yes
# Policy: if location NOT in named-locations -> require MFARisk Tabanlı Koşullu Erişim
Risk tabanlı koşullu erişim, oturum açma riskini gerçek zamanlı olarak değerlendirmek için kimlik sağlayıcıdan gelen makine öğrenimi sinyallerini kullanır. Microsoft Entra ID (eski adıyla Azure AD), karanlık web veritabanlarındaki sızdırılmış kimlik bilgileri, anormal oturum açma örüntüleri ve kötü amaçlı yazılımlarla ilişkilendirilmiş IP adresleri gibi etkenlere göre bir oturum açma risk puanı (Düşük/Orta/Yüksek) atar. Yüksek riskli bir oturum açma, bir BT ekibi uyarıyı incelemeden önce bile otomatik olarak parola sıfırlama ve MFA gerektirebilir; böylece hesaplar korunur.
Acil Durum Hesapları
Koşullu erişim ilkeleri ve JIT erişimi bir risk oluşturur: kimlik sağlayıcının kendisi devre dışı kalırsa yöneticiler, sağlayıcıyı düzeltmek için ihtiyaç duydukları sistemlere erişemeyebilir. Acil durum hesapları (acil erişim hesapları), koşullu erişim ilkelerinin dışında bırakılan, kimlik bilgileri fiziksel bir kasada saklanan ve yalnızca gerçek acil durumlarda kullanılan, yüksek ayrıcalıklı hesaplardır. Kullanımları hemen uyarıları ve olay sonrası incelemeyi tetiklemelidir; çünkü ilan edilmiş bir acil durum dışındaki her kullanım ciddi bir uyarı işaretidir.
JIT ve Koşullu Erişimi Birleştirme
JIT erişimi ve koşullu erişim ilkeleri, birbirini tamamlayan denetimler olarak birlikte çalışır. Koşullu erişim, bir kullanıcının kimlik doğrulaması yapıp yapamayacağını ve hangi denetimleri geçmesi gerektiğini belirler. JIT erişimi, kimlik doğrulamasından sonra kullanıcının hangi ayrıcalıklı rolü ve ne kadar süreyle alacağını belirler. Birlikte, asla güvenme, her zaman doğrula sıfır güven ilkesini uygularlar: her erişim isteği bağlam içinde değerlendirilir, ayrıcalık geçicidir ve tüm eylemler günlüğe kaydedilir.
Hızlı Kontrol
Bu dersteki CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı sınayın.
Ders Özeti
Bu derste şunları öğrendiniz: tam zamanında erişim, sürekli ayrıcalığın yerini otomatik olarak sona eren geçici ve isteğe bağlı yükseltmeyle doldurur, koşullu erişim ilkeleri erişim izni vermeden önce bağlamsal sinyalleri (cihaz, konum, risk) değerlendirir ve acil durum hesapları normal ilkelerin dışında bırakılan acil erişim sağlar, ancak sıkı biçimde denetlenmeli ve izlenmelidir. Sırada IaaS, PaaS ve SaaS arasındaki paylaşılan sorumluluk modelini inceleyeceğiz.
Sıkça Sorulan Sorular
“Tam Zamanında Erişim ve Koşullu Erişim Politikaları” dersi ücretsiz mi?
Evet — “Tam Zamanında Erişim ve Koşullu Erişim Politikaları” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Security+ Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Security+ Academy kursu toplamda 4 dersten oluşur.
“Tam Zamanında Erişim ve Koşullu Erişim Politikaları” dersinde ne öğreneceğim?
Bağlamın (cihaz, konum, risk puanı) gerektirdiği durumlarda erişim veren tam zamanında ayrıcalık yükseltmeyi ve koşullu erişim politikalarını uygulayın. Security+ Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Security+ Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Security+ Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.
“Tam Zamanında Erişim ve Koşullu Erişim Politikaları” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Security+ Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Security+ Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Dizin Hizmetleri: LDAP ve Active Directory
- Ayrıcalıklı Erişim Yönetimi (PAM)
- Kimlik Yönetişimi ve Sağlama
- Tam Zamanında Erişim ve Koşullu Erişim Politikaları