Modern bulut ortamlarında tek bir kullanıcı veya workload zaman içerisinde çok sayıda role ve izne sahip olabilir. Çalışanın görevi değişse bile eski yetkiler kaldırılmadığında veya uygulamalara gereğinden geniş roller verildiğinde saldırı yüzeyi büyüyebilir.
CIEM çözümleri bu izinleri analiz ederek hangi kimliğin hangi kaynağa erişebildiğini, hangi yetkileri gerçekten kullandığını ve hangi izinlerin gereğinden fazla olduğunu anlamaya yardımcı olur.
CIEM Nedir ve Neden Önemlidir?
CIEM nedir sorusuna kısaca; bulut ortamlarındaki kimliklerin erişim haklarını keşfetme, analiz etme, riskli yetkileri belirleme ve gereksiz izinleri azaltma yaklaşımı şeklinde cevap verilebilir.
Bulut güvenliğinde yalnızca bir kullanıcının hangi role sahip olduğunu görmek her zaman yeterli değildir. Grup üyelikleri, rol zincirleri, servis hesapları ve farklı politika katmanları sonucunda kimliğin gerçekte kullanabileceği izinler tahmin edilenden çok daha geniş olabilir.
CIEM yaklaşımı bu nedenle yalnızca atanmış rolü değil, kimliğin efektif erişimini ve bu erişimin oluşturabileceği güvenlik riskini değerlendirmeye çalışır.
CIEM Nedir? Temel Bileşenler
| Bileşen | Temel Amaç |
|---|---|
| Kimlik Keşfi | İnsan ve makine kimliklerini envantere almak |
| Yetki Analizi | Kimliklerin hangi izinlere sahip olduğunu belirlemek |
| Effective Permissions | Kimliğin gerçekten kullanabileceği erişimi görmek |
| Unused Permissions | Uzun süredir kullanılmayan izinleri belirlemek |
| Privilege Risk | Gereğinden geniş veya kritik yetkileri tespit etmek |
| Attack Path Analysis | Riskli kimliklerden kritik kaynaklara ulaşılabilecek yolları görmek |
| Remediation | Yetkileri ihtiyaç seviyesine düşürmek |
CIEM ile IAM Arasındaki Fark Nedir?
IAM yani Identity and Access Management, kullanıcıların ve uygulamaların oluşturulması, kimlik doğrulaması, rollerin atanması ve kaynaklara erişimin yönetilmesi gibi işlemlerle ilgilenir.
CIEM ise mevcut IAM yapılandırmasının oluşturduğu gerçek erişim riskini analiz etmeye daha fazla odaklanır.
| IAM | CIEM |
|---|---|
| Rol ve yetki tanımlar | Rol ve yetkilerin riskini analiz eder |
| Kullanıcılara erişim verir | Fazla erişimi tespit eder |
| Kimlik yaşam döngüsünü yönetir | Kullanılmayan yetkileri belirler |
| Erişim politikalarını uygular | Efektif erişimi görünür hâle getirir |
| Kimlik doğrulama sağlar | Yetki kaynaklı saldırı yollarını analiz eder |
CIEM Nedir? Bulut Yetkileri İçin 10 Güçlü Güvenlik Avantajı
1. Bulut Kimliklerini Merkezi Olarak Görünür Hâle Getirir
İlk adım kullanıcıların, grupların, rollerin, servis hesaplarının, managed identity’lerin ve uygulama kimliklerinin envantere alınmasıdır.
Özellikle çoklu bulut ortamlarında farklı konsollara dağılmış erişim bilgilerini ortak bir güvenlik görünümünde değerlendirmek operasyonu kolaylaştırabilir.
2. Gereğinden Fazla Yetkilendirilmiş Kimlikleri Bulur
Bir kullanıcının yalnızca birkaç işlem yapması gerekirken geniş yönetici rolüne sahip olması önemli bir güvenlik riskidir.
CIEM nedir yaklaşımının temel amaçlarından biri kullanılan izinlerle atanmış izinler arasındaki farkı belirleyerek overprivileged identity olarak adlandırılan fazla yetkili kimlikleri ortaya çıkarmaktır.
3. Kullanılmayan Yetkileri Tespit Eder
Kullanıcı veya servis hesabının uzun süredir kullanmadığı izinlerin aktif kalması gereksiz saldırı yüzeyi oluşturabilir.
Yetki kullanım geçmişi incelenerek gerçekten ihtiyaç duyulmayan izinler kaldırılabilir veya daha dar bir rolle değiştirilebilir.
4. En Az Ayrıcalık İlkesini Güçlendirir
Least privilege yani en az ayrıcalık ilkesi, bir kimliğe işini gerçekleştirebilmesi için gereken minimum erişimin verilmesini amaçlar.
CIEM araçları gerçek kullanım bilgilerini analiz ederek geniş rollerin daha dar rollerle değiştirilmesi veya kullanılmayan izinlerin kaldırılması için öneriler oluşturabilir.
5. İnsan Olmayan Kimlikleri de Analiz Eder
Bulut ortamındaki tüm kimlikler çalışanlara ait değildir. Uygulamalar, service principal’lar, servis hesapları, workload kimlikleri ve otomasyon sistemleri de kaynaklara erişebilir.
Bu kimlikler çoğu zaman uzun süre çalıştığı için zaman içerisinde gereğinden fazla izin biriktirebilir.
Bu nedenle CIEM nedir yaklaşımı insan ve non-human identity güvenliğini birlikte ele almalıdır.
6. Çoklu Bulut Yetkilerini Tek Noktada Analiz Eder
Bir şirket aynı anda Azure, AWS ve Google Cloud kullanabilir. Her platformun rol ve yetki modeli farklı olduğundan güvenlik ekiplerinin tüm erişimleri manuel takip etmesi zorlaşabilir.
CIEM yaklaşımı farklı bulutlardaki kimlik ve izin risklerini ortak bir perspektifle analiz etmeye yardımcı olabilir.
7. Ayrıcalıklı Hesap Risklerini Azaltmaya Yardımcı Olur
Administrator, Owner veya benzeri yüksek yetkili roller ele geçirildiğinde saldırgan çok sayıda kaynağa ulaşabilir.
CIEM ile hangi kullanıcıların yönetici seviyesinde haklara sahip olduğu ve bu hakların gerçekten kullanılıp kullanılmadığı incelenebilir.
Kalıcı yönetici erişimi gerekmeyen senaryolarda geçici veya isteğe bağlı ayrıcalıklı erişim modelleri değerlendirilebilir.
8. Yanal Hareket ve Saldırı Yollarını Görünür Kılar
Bir saldırgan ele geçirdiği hesabın doğrudan kritik veri tabanına erişimi olmasa bile başka bir rolü devralarak veya servis hesabını kullanarak hedefe ilerleyebilir.
Kimlikler, yetkiler ve kaynaklar arasındaki ilişkilerin birlikte analiz edilmesi bu tür olası saldırı yollarının belirlenmesine yardımcı olur.
9. Yetki Temizliğini Otomatikleştirmeye Yardımcı Olur
Binlerce kimliğin bulunduğu büyük bir ortamda her yetkiyi manuel incelemek pratik değildir.
CIEM çözümleri kullanılmayan veya fazla erişimleri otomatik olarak tespit ederek güvenlik ekiplerine önceliklendirilmiş düzeltme önerileri sunabilir.
Ancak yüksek etkili yetki değişiklikleri doğrudan uygulanmadan önce iş gereksinimleri ve olası servis kesintileri değerlendirilmelidir.
10. Bulut Saldırı Yüzeyini Azaltır
CIEM nedir yaklaşımının uzun vadeli hedeflerinden biri gereksiz yetkileri sistematik biçimde azaltmaktır.
Bir kimliğin ele geçirilmesi durumunda sahip olduğu erişim ne kadar sınırlıysa saldırganın oluşturabileceği etki alanı da o kadar dar tutulabilir.
Bu nedenle izin temizliği yalnızca uyumluluk görevi değil, doğrudan saldırı yüzeyini küçültme çalışması olarak görülmelidir.
CIEM Hangi Kimlikleri İzlemelidir?
- Bulut kullanıcı hesapları
- Yönetici hesapları
- AWS IAM kullanıcıları ve rolleri
- Microsoft Entra ID kullanıcıları
- Service principal hesapları
- Managed identity’ler
- Google Cloud servis hesapları
- Kubernetes workload kimlikleri
- CI/CD servis kimlikleri
- Uygulama ve otomasyon hesapları
CIEM ve Non-Human Identity Arasındaki İlişki
Makine ve uygulama kimliklerinin sayısı modern bulut ortamlarında hızla artabilir. Bir workload başka servislere erişebilmek için role, tokena veya bulut IAM iznine ihtiyaç duyabilir.
Bu kimliklerin sahibi ve amacı net değilse fazla izinlerin uzun süre fark edilmeden kalması mümkündür.
CIEM, non-human identity güvenliğinde hangi uygulamanın hangi kaynağa erişebildiğini ve bu erişimin gerçekten gerekli olup olmadığını analiz etmeye yardımcı olabilir.
CIEM ve Zero Trust Arasındaki İlişki
Zero Trust yaklaşımında hiçbir kimlik yalnızca ağ konumu veya geçmiş erişimi nedeniyle otomatik olarak güvenilir kabul edilmemelidir.
Kimlik doğrulandıktan sonra dahi erişim ihtiyaca göre sınırlandırılmalı ve kritik kaynaklara verilen ayrıcalıklar düzenli olarak incelenmelidir.
CIEM nedir yaklaşımı özellikle Zero Trust’ın en az ayrıcalık ve sürekli değerlendirme prensiplerini bulut IAM ortamına uygulamaya yardımcı olur.
AWS Ortamında CIEM Yaklaşımı
AWS IAM Access Analyzer gibi hizmetler kullanıcı ve rollerin kullanılmayan erişimlerini analiz ederek gereksiz izinlerin bulunmasına yardımcı olabilir.
Örneğin uzun bir gözlem döneminde hiç kullanılmayan bir erişim hakkı tespit edildiğinde güvenlik ekibi bunun hâlâ gerekli olup olmadığını değerlendirebilir.
Bu analiz doğrudan yetki silmek yerine karar vermeyi destekleyen bir veri kaynağı olarak kullanılmalıdır.
Google Cloud Ortamında CIEM Yaklaşımı
Google Cloud IAM Recommender, principal’ların izin kullanımını analiz ederek fazla yetkili roller için küçültme önerileri oluşturabilir.
Bir kullanıcı veya servis hesabına çok geniş rol atanmış ancak rol içerisindeki izinlerin yalnızca küçük bir bölümü kullanılıyorsa daha dar rol önerileri değerlendirilebilir.
Gerektiğinde sürekli yüksek yetki yerine geçici privileged access modeli kullanmak da saldırı yüzeyini azaltabilir.
Azure Ortamında CIEM Yaklaşımı
Microsoft Defender for Cloud içerisindeki CIEM yetenekleri Azure’ın yanında AWS ve Google Cloud ortamlarındaki insan ve uygulama kimliklerinin erişim risklerini analiz edebilir.
Fazla yetkilendirilmiş ve aktif olmayan kimliklerin belirlenmesi, kritik kaynaklara erişimin incelenmesi ve attack path analizi CIEM kullanım alanları arasında yer alır.
CIEM Uygularken Yapılan Yaygın Hatalar
- Yalnızca insan kullanıcılarına odaklanmak
- Service account ve workload kimliklerini envanter dışında bırakmak
- Tüm geliştiricilere geniş yönetici rolleri vermek
- Eski çalışanların izinlerini kaldırmamak
- Kullanılmayan rolleri yıllarca aktif tutmak
- Yetkiyi yalnızca rol adına bakarak değerlendirmek
- Efektif izinleri analiz etmemek
- Bulutlar arası saldırı yollarını gözden kaçırmak
- Otomatik önerileri iş etkisini kontrol etmeden uygulamak
- Yetki temizliğini tek seferlik proje olarak görmek
CIEM Nedir: Sık Sorulan Sorular
CIEM neyin kısaltmasıdır?
CIEM, Cloud Infrastructure Entitlement Management ifadesinin kısaltmasıdır.
CIEM yalnızca Azure için mi kullanılır?
Hayır. CIEM yaklaşımı AWS, Azure, Google Cloud ve çoklu bulut ortamlarındaki yetki risklerinin yönetilmesinde kullanılabilir.
CIEM ile IAM aynı şey mi?
Hayır. IAM erişimin oluşturulması ve yönetilmesine odaklanırken CIEM mevcut erişimlerin ne kadar riskli, gerekli veya fazla olduğunu analiz etmeye odaklanır.
CIEM kullanılmayan izinleri bulabilir mi?
Evet. Kullanılan çözüm ve mevcut log verilerine bağlı olarak uzun süredir kullanılmayan veya gereğinden geniş izinler tespit edilebilir.
CIEM makine kimliklerini kapsar mı?
Evet. Service principal, service account, managed identity ve diğer workload kimlikleri önemli CIEM kullanım alanlarıdır.
CIEM bütün bulut saldırılarını engeller mi?
Hayır. CIEM erişim ve yetki kaynaklı riskleri azaltmaya odaklanan bir güvenlik katmanıdır. CSPM, ITDR, workload güvenliği, MFA, logging ve olay müdahalesi gibi diğer kontrollerle birlikte kullanılmalıdır.
İlgili İçerikler
Non-Human Identity Güvenliği Nedir?
Workload Identity Federation Nedir?
Resmî ve Güvenilir Kaynaklar
Microsoft Defender for Cloud — CIEM
AWS IAM Access Analyzer — Unused Access
Google Cloud IAM — Role Recommendations
Sonuç
CIEM nedir sorusuna; bulut ortamındaki kullanıcı, servis ve workload kimliklerinin sahip olduğu yetkileri analiz ederek fazla, kullanılmayan ve riskli erişimleri azaltmaya yardımcı olan güvenlik yaklaşımı şeklinde cevap verilebilir.
Başarılı bir CIEM programında kimlik keşfi, efektif izin analizi, kullanılmayan erişimlerin tespiti, ayrıcalıklı hesap kontrolü, saldırı yolu analizi ve düzenli yetki küçültme birlikte uygulanmalıdır.
Azure, AWS ve Google Cloud gibi platformlarda kimlik ve yetki sayısı büyüdükçe CIEM nedir konusu Zero Trust, IAM, ITDR ve Non-Human Identity güvenliğinin önemli tamamlayıcılarından biri hâline gelir.
