Kimlik ve Cihaz Doğrulaması
Her yerde MFA uygulayın; cihaz sağlığı denetimlerini, sertifika tabanlı kimliği ve koşullu erişimi kullanın.
Kimlik ve Cihaz Doğrulaması, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
Kimlik Sağlayıcıları (IdP)
Kimlik Sağlayıcısı, kullanıcıların kimliğini doğrulayan ve diğer hizmetler için belirteçler veren merkezi sistemdir. Modern IdP'ler SSO, MFA ve koşullu erişimi destekler. Örnekler: Okta, Azure AD (Entra ID), Google Workspace, Ping Identity.
Tek Oturum Açma (SSO)
SSO, kullanıcıların IdP ile bir kez kimlik doğrulaması yaparak kimlik bilgilerini yeniden girmeden birden çok uygulamaya erişmesini sağlar. SAML 2.0 veya OIDC protokolleri üzerine kuruludur. Güvenlik avantajı: daha az kimlik bilgisi, kimlik bilgilerinin çalınması için daha az fırsat demektir; güvenlik denetimleri IdP'de merkezileştirilir.
SAML ve OIDC Karşılaştırması
En yaygın iki SSO protokolü:
- SAML 2.0 — XML tabanlı, kurumsal, eski uygulamalar tarafından geniş ölçüde desteklenir
- OIDC (OpenID Bağlantısı) — JSON/JWT tabanlı, modern, OAuth 2.0 üzerine kuruludur; bulut ve mobil uygulamalar tarafından kullanılır
Her ikisi de kimlik doğrulamayı IdP'ye devreder ve uygulamaya imzalı bir belirteç döndürür.
Koşullu Erişim Politikaları
Modern IdP'ler koşullu erişimi destekler: erişim kararları risk sinyallerine dayanır:
- Kullanıcı rolü ve grup üyeliği
- Cihaz uyumluluğu durumu
- Coğrafi konum
- Günün saati
- Risk puanı (oturum açma anormalliği)
Yüksek riskli sinyaller, ek MFA doğrulamasını tetikler veya erişimi tamamen engeller.
Mobil Cihaz Yönetimi (MDM)
MDM, cihazları kaydeder ve yönetir; güvenlik politikalarını uygular:
- Ekran kilidi PIN'i veya biyometrik doğrulama zorunluluğu
- Disk şifrelemesi zorunluluğu
- OS güncellemelerini zorunlu kılma
- Uzaktan silme özelliği
- Koşullu erişim için IdP'ye uyumluluk raporlaması
Örnekler: Microsoft Intune, Jamf (Apple), VMware Workspace ONE.
Cihaz Sertifikaları
Cihaz sertifikaları, her yönetilen cihaza kriptografik bir kimlik bağlar. MDM aracılığıyla kurumsal bir CA tarafından verilir. Sıfır Güven politikaları, erişim izni vermeden önce geçerli bir cihaz sertifikası gerektirebilir — geçerli kullanıcı kimlik bilgileri olsa bile yönetilmeyen kişisel cihazlar engellenir.
Uç Nokta Tespiti ve Yanıtı (EDR)
Sıfır Güven, cihaz durumu sinyali olarak EDR telemetrisi kullanır. Bir IdP, erişim izni vermeden önce EDR'nin yüklü ve sağlıklı olup olmadığını sorgulayabilir. EDR tarafından tespit edilen ele geçirilmiş bir cihaz, koşullu erişim bütünleştirmesi aracılığıyla erişimin otomatik olarak iptal edilmesini tetikler.
Tam Zamanında Erişim
Tam zamanında erişim (PIM — Ayrıcalıklı Kimlik Yönetimi), yükseltilmiş izinleri yalnızca gerektiğinde, sınırlı bir süre için ve onay gerektirerek verir. Kalıcı olarak atanmış yönetici rolleri yoktur. Azure AD PIM, AWS IAM geçici kimlik bilgileri ve HashiCorp Vault bunu uygular.
Hizmetler Arası Kimlik
Uygulamaların da kimlik doğrulamasına ihtiyacı vardır. Yaklaşımlar:
- Kısa ömürlü belirteçlere sahip hizmet hesapları
- mTLS — hem istemcinin hem de sunucunun sertifika sunduğu karşılıklı TLS
- SPIFFE/SPIRE — mikro hizmetler için iş yükü kimliği çerçevesi
Çok Kiracılılık ve Kimlik Yalıtımı
SaaS ve bulut ortamlarında kimlik yalıtımı, kiracılar arası erişimi önler. Her müşterinin kimlik alanı kesin biçimde yalıtılmalıdır. Bir kiracının başka bir kiracının verilerine erişmesine izin veren bir hata, kritik bir güvenlik açığıdır.
Kimlik Yönetişimi
Günlük kimlik doğrulamanın ötesinde kimlik yönetişimi şunları sağlar:
- Düzenli erişim incelemeleri — yöneticiler kimlerin erişimi olduğunu inceler
- SCIM aracılığıyla otomatik hesap sağlama ve kaldırma
- Sahipsiz hesapların tespit edilip kaldırılması
- Görevler ayrılığının uygulanması
Kısa Kontrol: Kimlik Doğrulama
Yönetici rollerini kalıcı olarak atamak yerine, yükseltilmiş izinleri yalnızca gerektiğinde ve onayla sınırlı bir süre için veren Sıfır Güven bileşeni hangisidir?
Ders Özeti
Sıfır Güven kimliği: SSO (SAML/OIDC), MFA ve koşullu erişim politikalarına sahip merkezi IdP. MDM uyumluluk denetimleri ve cihaz sertifikaları aracılığıyla cihaz doğrulaması. Tam zamanında erişim ve PIM, kalıcı yönetici ayrıcalıklarını ortadan kaldırır. Hizmet kimliği mTLS ve SPIFFE aracılığıyla sağlanır. Erişim incelemeleri ve otomatik SCIM hesap sağlama ile kimlik yönetişimi, en az ayrıcalığın zaman içinde korunmasını sağlar.
Sıkça Sorulan Sorular
“Kimlik ve Cihaz Doğrulaması” dersi ücretsiz mi?
Evet — “Kimlik ve Cihaz Doğrulaması” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Kimlik ve Cihaz Doğrulaması” dersinde ne öğreneceğim?
Her yerde MFA uygulayın; cihaz sağlığı denetimlerini, sertifika tabanlı kimliği ve koşullu erişimi kullanın. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.
“Kimlik ve Cihaz Doğrulaması” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Sıfır Güven İlkeleri ve BeyondCorp Modeli
- Kimlik ve Cihaz Doğrulaması
- Mikrosegmentasyon ve Ağ Politikası
- Sürekli Doğrulama ve İzleme