top of page

Kimlik ve Erişim Görünürlüğü: Kim, Neye, Nasıl ve Hangi Yetki ile Erişiyor?

  • 3 gün önce
  • 8 dakikada okunur

Kurumlarda kullanıcıların görevleri, sorumlulukları ve kullandıkları sistemler zaman içinde değişir. Bu değişim, sahip oldukları erişimlerin de sürekli güncellenmesini gerektirir. Yeni uygulamalar, roller, gruplar ve yetkiler devreye girdikçe erişim yapısı daha karmaşık hâle gelir. Bir süre sonra kimin hangi sisteme, uygulamaya veya kaynağa eriştiğini takip etmek zorlaşabilir.

Bu karmaşıklığın önemli nedenlerinden biri, erişim yetkilerinin kullanıcılara farklı yollarla verilmesidir. Bir yetki kullanıcıya doğrudan atanabileceği gibi, kullanıcının üyesi olduğu bir grup veya sahip olduğu bir rol üzerinden de gelebilir. Bu nedenle yalnızca atanmış yetkileri listelemek, kullanıcının gerçekte sahip olduğu erişimleri anlamak için yeterli değildir.


Etkili bir erişim görünürlüğü; kullanıcının hangi kaynaklara erişebildiğini, bu erişimin hangi yolla oluştuğunu ve erişimin kapsamını bir arada gösterebilmelidir. Böylece ekipler, karmaşık erişim ilişkilerini daha kolay anlayabilir ve ihtiyaç dışı ya da risk oluşturabilecek yetkileri daha hızlı fark edebilirler.


Securify Identity; kullanıcılar, roller, gruplar, uygulamalar ve yetkiler arasındaki ilişkileri görünür hale getirerek bu yapının daha kolay anlaşılmasını sağlar. Bu sayede erişimlerin kaynakları görünür hale gelir; yöneticiler dolaylı yetki bağımlılıklarını takip ederek gereksiz, hatalı veya riskli erişimleri hızla tespit edebilirler.

 

 

Kimlik Görünürlüğü Nedir?


Kimlik görünürlüğü; kullanıcılar, hesaplar, gruplar, roller, yetkiler, uygulamalar ve diğer kurumsal kaynaklar arasındaki ilişkilerin açıkça görülebilmesi ve erişimlerin nasıl oluştuğunun anlaşılabilmesidir.


İyi bir kimlik görünürlüğü, yalnızca bir kullanıcının hangi sisteme erişebildiğini göstermekle sınırlı kalmaz, kullanıcının sahip olduğu erişimlerin kaynağını, kapsamını ve bu erişimlerle ilişkili olası riskleri de ortaya koyar. Aşağıdaki soruların kolayca yanıtlanabilmesi sağlar:

· Kullanıcı bu erişimi hangi rol veya grup üzerinden elde etti?

· Yetki kullanıcıya doğrudan mı atandı, yoksa rol hiyerarşisi üzerinden mi geldi?

· Kullanıcının mevcut rolü ve sorumlulukları bu erişimi hâlâ gerektiriyor mu?

· Kritik sistemlerde ihtiyaç dışı yetkiler bulunuyor mu?

· Görevler Ayrılığı (Segregation of Duties - SoD) ilkesi açısından riski oluşturan yetkiler var mı?


Bu soruların yanıtlarını farklı sistemlerden ve erişim listelerinden tek tek çıkarmaya çalışmak, özellikle büyük ve karmaşık yapılarda oldukça zor olabilir. Merkezi bir Kimlik ve Erişim Yönetimi (IAM) platformu, farklı kaynaklardaki kimlik ve erişim verilerini bir araya getirerek kurumun erişim yapısını daha bütüncül şekilde görmesine yardımcı olur. Böylece ekipler, yalnızca mevcut erişimleri değil, bu erişimlerin nasıl oluştuğunu ve nerelerde risk yaratabileceğini de daha kolay değerlendirebilir.

 

“Kim Erişebiliyor?” Sorusunun Ötesine Geçmek


Geleneksel erişim raporları çoğunlukla kullanıcıların sahip olduğu yetkileri listeler. Bu bilgiler denetim ve raporlama açısından önemli olsa da erişimin nasıl oluştuğunu her zaman göstermez.

Örneğin bir kullanıcının ERP sisteminde onay yetkisine sahip olduğunu düşünelim. Bu yetki kullanıcıya doğrudan atanmış olmayabilir. Erişim, aşağıdaki gibi bir ilişki üzerinden de verilmiş olabilir:

Kullanıcı → Finans Grubu → Finans Yöneticisi Rolü → ERP Onay Yetkisi


Bu durumda kullanıcının ERP onay yetkisine sahip olduğu bilgisi doğrudur. Ancak erişimin kaynağını anlamak için bu bilgi tek başına yeterli değildir. Yetkinin hangi grup, rol veya ilişki üzerinden oluştuğunun da görülebilmesi gerekir.

Bu görünürlük özellikle erişimlerin gözden geçirilmesi veya kaldırılması gerektiğinde önem kazanır. Çünkü bir yetkiyi değerlendirirken yalnızca son erişime değil, bu erişimi oluşturan grup ve rol ilişkilerine de bakmak gerekir.


Kullanıcıların çok sayıda uygulama, grup, rol ve yetkiyle ilişkilendirildiği yapılarda ise bu bağlantıları manuel olarak takip etmek oldukça zordur. Öte yandan böyle büyük yapılarda, bir kullanıcının hangi kaynaklara eriştiğini ve bu erişimlerin hangi yollar üzerinden oluştuğunu bütüncül olarak görebilmek daha da önemli hâle gelir.

 

Erişim Görünürlüğü Neden Önemlidir?


Erişim görünürlüğü, kurumların yalnızca mevcut yetkileri görmesini değil, bu yetkilerin hâlâ gerekli ve uygun olup olmadığını değerlendirebilmesini sağlar. Kullanıcıların görevleri, departmanları veya sorumlulukları değiştikçe geçmişte verilen bazı erişimler geçerliliğini yitirebilir. Zaman içinde farklı rollerden gelen yetkilerin birikmesi de kullanıcının ihtiyaç duyduğundan daha geniş bir erişime sahip olmasına neden olabilir. Bu durumun güvenlik açısından ciddi riskler oluşturması söz konusu olabilir.


Bu tür durumları yalnızca kullanıcı ve yetki listeleri üzerinden fark etmek her zaman kolay değildir. Erişimlerin kullanıcı, rol, grup ve uygulama ilişkileriyle birlikte değerlendirilmesi; gereksiz yetkilerin, riskli erişim kombinasyonlarının ve gözden geçirilmesi gereken erişimlerin daha kolay belirlenmesini sağlar.

Bu görünürlük, erişim gözden geçirme, rol yönetimi, SoD kontrolleri ve denetim gibi kimlik yönetişimi süreçlerine de daha güçlü bir temel oluşturur. Ekipler yalnızca hangi erişimin mevcut olduğunu değil, erişimin hangi bağlamda değerlendirildiğini de görerek daha sağlıklı kararlar verebilir.

 

Kimlik Zekâsı: Görünürlükten Anlamlı İçgörüye


Kimlik ve erişim verilerini görünür hâle getirmek önemli bir adımdır. Ancak erişim yapısı büyüdükçe yalnızca mevcut erişimleri görmek yeterli olmayabilir. Hangi kullanıcıların, hesapların veya yetkilerin daha yakından incelenmesi gerektiğini belirleyebilmek de önem kazanır.


Uzun süredir kullanılmayan bir hesap, sahibi belli olmayan bir kullanıcı kaydı ya da ihtiyacından daha geniş yetkilere sahip bir kullanıcı, yoğun erişim verisi içinde kolayca gözden kaçabilir. Bu nedenle ekiplerin dikkat gerektiren durumları hızlıca fark edebilmesi gerekir.


Securify Identity’nin Yapay Zekâ Destekli Kimlik Zekâsı VISEE özelliği, kimlik ve erişim verilerinin bu açıdan değerlendirilmesine yardımcı olur. Pasif, sahipsiz, aşırı yetkili veya risk açısından incelenmesi gereken hesapların daha görünür hâle gelmesini destekler.

Böylece güvenlik ve IT ekipleri, çok sayıdaki kullanıcı ve yetki kaydını tek tek incelemek yerine dikkat gerektiren hesaplara daha hızlı odaklanabilir. Bu da Access Review ve diğer kimlik yönetişimi süreçlerinde daha kontrollü ve bilinçli kararlar alınmasını kolaylaştırır.

 

Kullanıcı Yaşam Döngüsü ve Erişimlerin Güncelliği


Erişim yapısının zaman içinde karmaşıklaşmasının temel nedenlerinden biri, kullanıcıların organizasyon içindeki rollerinin sürekli değişmesidir. Bir çalışan kuruma katıldığında belirli erişimlere ihtiyaç duyar; zaman içinde departman değiştirebilir, terfi edebilir, farklı projelerde görev alabilir veya yeni sorumluluklar üstlenebilir. Her değişiklik, rollerin değişmesine ve yeni yetkilerin eklenmesine neden olabilir.


Sorun, yeni erişimler tanımlanırken eski erişimlerin aynı şekilde gözden geçirilmemesiyle ortaya çıkar. Kullanıcının artık ihtiyaç duymadığı yetkiler kaldırılmadığında, zaman içinde gereksiz veya gereğinden geniş erişimler oluşabilir.

Bu nedenle kimlik görünürlüğü yalnızca mevcut erişimleri gösteren statik bir yapı olarak ele alınmamalıdır. Kullanıcının organizasyondaki değişimleriyle birlikte erişimlerinin nasıl değiştiğini de takip edebilmek gerekir.


Securify Identity’nin Gelişmiş Yaşam Döngüsü Yönetimi yetenekleri; kullanıcı oluşturma, rol ve grup atama, öznitelik güncelleme, yetki iptali ve kimlik silme gibi süreçlerin merkezi ve otomatik olarak yönetilmesini destekler. Böylece kullanıcıların erişimlerinin güncel görev ve sorumluluklarıyla uyumlu tutulması kolaylaşır.


Özellikle “İşten ayrılan bir kullanıcının tüm erişimleri kaldırıldı mı?” veya “Departman değiştiren bir çalışan eski yetkilerini kullanmaya devam ediyor mu?” gibi soruların kolayca yanıtlanabilmesi, yaşam döngüsü yönetimi ile kimlik görünürlüğünün birlikte ele alınmasının neden önemli olduğunu gösterir.

 

Erişim Gözden Geçirme Sürecinde Bağlam Neden Önemlidir?


Erişim Gözden Geçirme ve Sertifikasyon süreçlerinin amacı, kullanıcılara verilmiş yetkilerin hâlâ gerekli ve uygun olup olmadığını değerlendirmektir. Ancak karar vericinin karşısına yalnızca teknik yetki adlarından oluşan uzun bir liste çıkması, sağlıklı bir değerlendirme yapmayı zorlaştırabilir.


Bir erişimin onaylanması veya kaldırılması için yetkinin tek başına değil, bulunduğu bağlamla birlikte değerlendirilmesi gerekir. Kullanıcının kim olduğu, mevcut görevinin bu erişimi gerektirip gerektirmediği, yetkinin doğrudan mı yoksa bir rol veya grup üzerinden mi geldiği, hesabın aktif olup olmadığı ve ilgili erişimin başka yetkilerle birlikte risk oluşturup oluşturmadığı bu değerlendirmede önem taşır.


Bir erişimin onaylanması veya kaldırılması için şu bağlamlar önemlidir:

İncelenen Konu

Yanıtlanması Gereken Soru

Kullanıcı

Bu erişime sahip kullanıcı kim?

İş Rolü

Kullanıcının mevcut görevi bu erişimi gerektiriyor mu?

Erişim Yolu

Kullanıcı ilgili kaynağa hangi rol, grup veya yetki ilişkileri üzerinden ulaşıyor?

Hesap Durumu

İlgili hesap aktif mi, pasif mi?

Risk

Bu yetki tek başına veya diğer erişimlerle birlikte risk oluşturuyor mu?

Erişim Grafikleri ve Kimlik Zekâsı bu noktada birbirini tamamlayan iki farklı görünürlük katmanı sunar. Erişim Grafikleri, yetkinin hangi ilişkiler üzerinden oluştuğunu anlamayı kolaylaştırırken Kimlik Zekâsı, dikkat gerektiren hesap ve erişimlerin daha kolay fark edilmesine yardımcı olur.

Bu sayede erişim gözden geçirme süreçleri, yalnızca periyodik bir onay kontrolü olmaktan çıkar ve daha bilinçli erişim kararlarının verildiği bir yönetişim sürecine dönüşür.

 

Görev Ayrılığı Risklerini Görünür Hale Getirmek


Görev Ayrılığı (SoD), kritik iş süreçlerinde bir araya gelmesi risk oluşturabilecek yetkilerin aynı kullanıcı üzerinde kontrolsüz şekilde toplanmasını önlemeyi amaçlar. Örneğin bir kullanıcının hem tedarikçi kaydı oluşturabilmesi hem de aynı tedarikçiye yapılacak ödemeyi onaylayabilmesi, kurum açısından önemli bir kontrol riski oluşturabilir.


Securify Identity, SoD kontrollerini kimlik ve erişim görünürlüğüyle birlikte ele alarak kullanıcıların sahip olduğu yetkilerin ve olası görev ayrılığı ihlallerinin daha bütüncül şekilde değerlendirilmesine yardımcı olur. Böylece ekipler, riskli yetki kombinasyonlarını erişim yapısının tamamını dikkate alarak inceleyebilir.

 

Kimlik Görünürlüğü ve Sıfır Güven


Sıfır Güven (Zero Trust) yaklaşımında erişim, bir kez verilip sürekli geçerli kabul edilen bir hak değildir. Kullanıcının görevi, sahip olduğu yetkiler ve erişim ihtiyacı zaman içinde değişebilir. Bu nedenle erişimlerin güncel koşullar doğrultusunda değerlendirilmesi gerekir.

Bunun için kurumların öncelikle kimin hangi kaynaklara erişebildiğini, bu erişimin nasıl oluştuğunu ve hâlâ gerekli olup olmadığını görebilmesi önemlidir. Erişim yapısının yeterince görünür olmadığı bir ortamda gereksiz yetkileri belirlemek ve en az yetki (Least Privilege) prensibini etkin şekilde uygulamak da zorlaşır.



Kimlik görünürlüğü, mevcut erişim yapısını anlaşılır hâle getirerek Sıfır Güven yaklaşımının ihtiyaç duyduğu bu temeli oluşturur. Böylece erişimler yalnızca geçmişte verilmiş yetkiler üzerinden değil, kullanıcının mevcut rolü ve ihtiyaçları doğrultusunda değerlendirilebilir.

 

Bir IAM Platformu Seçerken Kimlik Görünürlüğü Açısından Nelere Bakmalısınız?


Bir IAM veya Kimlik Yönetişimi platformunu değerlendirirken teknik özellikler elbette önemlidir. Ancak platformun size kurum içindeki erişim yapısını ne kadar açık gösterebildiği de en az entegrasyon sayısı veya desteklenen kimlik doğrulama yöntemleri kadar belirleyicidir.


Bu nedenle değerlendirme sırasında şu sorulara özellikle bakmak gerekir:


Dolaylı erişimler görünür mü?

Bir yetki her zaman doğrudan kullanıcıya atanmaz. Grup üyelikleri, roller ve rol hiyerarşileri üzerinden oluşan erişimlerin de görülebilmesi gerekir. Böylece bir kullanıcının belirli bir kaynağa hangi yol üzerinden eriştiği açıkça anlaşılabilir.


Pasif, sahipsiz veya aşırı yetkili hesapları ayırt edebiliyor musunuz?

Pasif, sahipsiz, aşırı yetkili veya risk açısından incelenmesi gereken hesapların yüzlerce kullanıcı ve yetki arasında kaybolmaması gerekir. Platformun bu tür durumları daha görünür hâle getirmesi, ekiplerin inceleme gerektiren alanlara daha hızlı odaklanmasını kolaylaştırır.


Erişim kararları yeterli bilgiyle destekleniyor mu?

Bir erişimin onaylanması ya da kaldırılması için yalnızca yetki adını görmek yeterli değildir. Karar vericinin, kullanıcının mevcut rolünü, erişimin kaynağını ve bu erişimin bugün hâlâ gerekli olup olmadığını da görebilmesi gerekir.


Riskli yetki kombinasyonları görülebiliyor mu?

Bir kullanıcının sahip olduğu yetkiler tek tek bakıldığında sorun yaratmayabilir; ancak birlikte değerlendirildiğinde SoD ihlali veya başka bir erişim riski oluşturabilir. Bu nedenle platformun, yetkileri yalnızca ayrı ayrı değil, kullanıcının genel erişim yapısı içinde değerlendirmeye imkân vermesi gerekir.


Securify Identity Kimlik Görünürlüğünü Nasıl Destekler?

Securify Identity; kimlik yönetimi, kimlik doğrulama, kimlik yönetişimi ve erişim yönetimi yeteneklerini Yapay Zekâ Destekli Bütünleşik Kimlik Platformu altında bir araya getirir.

Kimlik görünürlüğü açısından platformun öne çıkan yetenekleri arasında şunlar yer alır:


Erişim Grafikleri ve Erişim Yolları: Kullanıcı, rol, grup, uygulama ve yetkiler arasındaki ilişkilerin daha açık şekilde görülmesini sağlar.


Erişim Gözden Geçirme ve Sertifikasyon: Mevcut erişimlerin hâlâ gerekli ve uygun olup olmadığının değerlendirilmesini destekler.


Görev Ayrılığı (SoD) ve Risk Değerlendirmesi: Risk oluşturabilecek yetki kombinasyonlarının belirlenmesine yardımcı olur.


 Yapay Zekâ Destekli Kimlik Zekâsı (VISEE): Pasif, sahipsiz, aşırı yetkili veya incelenmesi gereken hesapların daha kolay fark edilmesini destekler.


Rol Hiyerarşisi: Bir erişimin hangi rol ilişkileri üzerinden oluştuğunun anlaşılmasını kolaylaştırır.


Gelişmiş Kullanıcı Yaşam Döngüsü Yönetimi: Kullanıcıların görev ve sorumlulukları değiştikçe erişimlerinin de güncel tutulmasını destekler. Bu yeteneklerin aynı platform içinde ele alınması, erişimlerin yalnızca bir kullanıcı-yetki eşleşmesi olarak görülmesinin önüne geçer. Kullanıcının rolü, grup üyelikleri, erişimin nasıl oluştuğu ve ilgili riskler birlikte değerlendirilebilir.


Sonuç

Kurumların kimlik ve erişim yapıları büyüdükçe asıl zorluk, daha fazla erişim verisi toplamak değil; mevcut veriyi anlamlı bir bütün hâlinde görebilmektir.

Bir kullanıcının hangi sisteme veya kaynağa erişebildiğini bilmek önemli bir başlangıçtır. Ancak güçlü bir kimlik görünürlüğü için erişimin nasıl oluştuğunu, hangi rol veya ilişkilerden kaynaklandığını, hâlâ gerekli olup olmadığını ve beraberinde bir risk getirip getirmediğini de anlayabilmek gerekir.


Securify Identity, kimlik yönetimi ve yönetişimi yeteneklerini aynı platformda bir araya getirerek kurumların karmaşık erişim ilişkilerini daha anlaşılır hâle getirmesine ve erişim kararlarını daha fazla bağlamla değerlendirmesine yardımcı olur.

Kurumunuzdaki kullanıcı, rol, yetki ve sistem ilişkilerini daha yakından incelemek için Securify Identity IAM Platformunu keşfedebilir veya demo talep edebilirsiniz.


Sık Sorulan Sorular


Kimlik görünürlüğü nedir?

Kimlik görünürlüğü; kullanıcılar, hesaplar, gruplar, roller, yetkiler ve uygulamalar arasındaki erişim ilişkilerinin görülebilmesi ve anlaşılabilmesidir. Amaç yalnızca bir erişimin mevcut olduğunu görmek değil, bu erişimin nasıl oluştuğunu ve hangi ilişkiler üzerinden geldiğini de açıklayabilmektir.


Erişim Grafiği ile standart erişim raporu arasındaki fark nedir?

Standart erişim raporları genellikle kullanıcıların sahip olduğu yetkileri listeler. Erişim Grafiği ise kullanıcı, grup, rol, yetki ve uygulama arasındaki bağlantıları birlikte göstererek erişimin hangi yol üzerinden oluştuğunu anlamayı kolaylaştırır.


Rol Hiyerarşisi dolaylı erişim oluşturabilir mi?

Evet. Bir kullanıcı, doğrudan kendisine atanmamış bir yetkiye rol, grup veya rol hiyerarşisi üzerinden sahip olabilir. Bu nedenle gerçek erişim yapısını değerlendirirken yalnızca doğrudan atamalara değil, erişimi oluşturan tüm ilişkilere bakmak gerekir.


VISEE ne işe yarar?

VISEE, Securify Identity’nin Yapay Zekâ Destekli Kimlik Zekâsı yeteneğidir. Pasif, sahipsiz, aşırı yetkili veya risk açısından incelenmesi gereken hesapların daha kolay fark edilmesine yardımcı olur ve kimlik verilerinin daha geniş bir risk bağlamında değerlendirilmesini destekler.


Kimlik görünürlüğü Erişim Gözden Geçirme süreçlerini nasıl destekler?

Erişimi değerlendiren kişinin yalnızca yetki adını değil, bu erişimin hangi rol veya grup üzerinden oluştuğunu ve kullanıcının mevcut göreviyle ne kadar ilişkili olduğunu da görebilmesini sağlar. Böylece onay veya kaldırma kararları daha geniş bir bağlamla verilebilir.

 
 
 

Yorumlar


bottom of page