Saldırganların her zaman zararlı yazılım kullanması gerekmez. Ele geçirilmiş gerçek bir kullanıcı hesabı, geçerli bir oturum veya çalınmış erişim bilgileri kullanıldığında saldırganın hareketleri normal kullanıcı davranışına benzeyebilir. Bu nedenle yalnızca uç nokta veya ağ trafiğini izlemek kimlik tabanlı saldırıları anlamak için yeterli olmayabilir.
ITDR yaklaşımı; Active Directory, bulut kimlik sağlayıcıları, kullanıcı oturumları, MFA olayları, ayrıcalıklı hesaplar ve güvenlik sinyallerini birlikte değerlendirerek kimlik saldırılarının tespit edilmesine yardımcı olur.
ITDR Nedir ve Neden Önemlidir?
ITDR nedir sorusuna en basit şekilde; kimlik sistemlerini hedefleyen saldırıların önlenmesi, tespit edilmesi, araştırılması ve olay sonrasında gerekli müdahalenin yapılmasını amaçlayan güvenlik yaklaşımı şeklinde cevap verilebilir.
Geleneksel güvenlik yaklaşımında saldırganın kullandığı kötü amaçlı dosya, IP adresi veya cihaz aranabilir. Ancak saldırgan gerçek bir çalışan hesabının kullanıcı adı, parolası veya oturum tokenını ele geçirdiyse birçok güvenlik kontrolünü geçerli bir kullanıcı gibi aşmaya çalışabilir.
Bu nedenle ITDR sistemleri yalnızca “kim giriş yaptı?” sorusuna değil, “bu kimlik normalde böyle davranır mı?”, “hesabın yetkileri değişti mi?”, “aynı kimlik farklı bölgelerden olağan dışı biçimde mi kullanılıyor?” ve “kullanıcı kritik kaynaklara beklenmedik erişimler mi yapıyor?” gibi sorulara da odaklanır.
ITDR Nedir? Temel Bileşenler
| Bileşen | Temel Amaç |
|---|---|
| Kimlik Envanteri | Kullanıcı, servis ve ayrıcalıklı hesapları görünür hâle getirmek |
| Riskli Oturum Tespiti | Şüpheli giriş ve kimlik doğrulama davranışlarını belirlemek |
| Davranış Analizi | Normal kullanıcı davranışından sapmaları tespit etmek |
| Ayrıcalık İzleme | Yönetici ve yüksek yetkili hesapların kullanımını kontrol etmek |
| Kimlik Telemetrisi | Active Directory ve bulut kimlik olaylarını toplamak |
| Olay Araştırması | Saldırının hangi kimlikleri ve sistemleri etkilediğini anlamak |
| Otomatik Müdahale | Riskli hesabı engellemek veya ek doğrulama istemek |
ITDR ile Hangi Kimlik Saldırıları Tespit Edilebilir?
Kimlik saldırıları yalnızca parola çalmaktan ibaret değildir. Bir saldırgan geçerli bir hesabı ele geçirdikten sonra erişim seviyesini artırabilir, yeni kimlik bilgileri oluşturabilir veya hassas sistemlere doğru yatay hareket etmeye çalışabilir.
ITDR nedir yaklaşımında takip edilen riskler arasında şunlar bulunabilir:
- Password spraying saldırıları
- Brute-force kimlik doğrulama girişimleri
- Ele geçirilmiş kullanıcı hesapları
- Riskli veya olağan dışı oturum açma davranışları
- Pass-the-Hash saldırıları
- Pass-the-Ticket saldırıları
- Yetki yükseltme girişimleri
- Yeni yönetici hesabı oluşturulması
- Hesap grubu üyeliğinin beklenmedik biçimde değiştirilmesi
- Eski ve kullanılmayan hesapların kötüye kullanılması
- Çalınmış oturum veya kimlik doğrulama tokenları
ITDR Nedir? Kimlik Saldırılarına Karşı 11 Güçlü Kontrol
1. Tüm Kimlikleri Envantere Alın
Etkili bir ITDR programının ilk adımı hangi kimliklerin korunacağını bilmektir. Çalışan hesapları, yönetici hesapları, servis hesapları, uygulama kimlikleri ve eski kullanıcı hesapları ortak bir envanter içerisinde takip edilmelidir.
Kullanılmayan ancak hâlâ aktif olan hesaplar saldırganlar açısından değerli olabilir. Bu nedenle hesap sahibi, kullanım amacı, son giriş tarihi ve sahip olduğu yetkiler düzenli olarak gözden geçirilmelidir.
2. Riskli Oturum Açmaları İzleyin
Normal kullanıcı davranışından önemli ölçüde farklı oturumlar araştırılmalıdır. Beklenmeyen cihaz, konum, IP adresi veya kısa zaman aralığında gerçekleşen olağan dışı erişimler kimlik riskine işaret edebilir.
ITDR nedir sorusunun önemli bölümlerinden biri, yalnızca başarılı ve başarısız giriş sayılarını değil girişin bağlamını değerlendirmektir.
3. Password Spray Saldırılarını Tespit Edin
Password spraying saldırısında saldırgan genellikle tek bir hesaba yüzlerce parola denemek yerine az sayıda yaygın parolayı çok sayıda kullanıcı hesabında test eder.
Bu davranış klasik brute-force saldırılarına göre daha az başarısız giriş üretebilir. Kimlik doğrulama kayıtlarının kullanıcılar arasında ilişkilendirilmesi bu saldırı desenini ortaya çıkarmaya yardımcı olabilir.
4. Ayrıcalıklı Hesapları Daha Sıkı İzleyin
Domain administrator, global administrator ve benzeri yüksek yetkili hesapların ele geçirilmesi sıradan bir kullanıcı hesabına göre çok daha büyük etki yaratabilir.
Bu hesapların günlük kullanım amacıyla kullanılmaması, işlemlerin kaydedilmesi ve mümkün olduğunda ayrıcalıklı erişim yönetimi çözümleriyle korunması önemlidir.
5. MFA Olaylarını Güvenlik Sinyali Olarak Kullanın
Çok faktörlü kimlik doğrulama saldırganların yalnızca parola ile hesap ele geçirmesini zorlaştırabilir. Ancak art arda gelen MFA istekleri, reddedilen doğrulamalar veya alışılmadık kayıt değişiklikleri ayrıca araştırılmalıdır.
MFA yalnızca engelleyici kontrol değil, aynı zamanda değerli bir tehdit sinyali olarak ele alınmalıdır.
6. Active Directory Değişikliklerini İzleyin
Active Directory ortamında grup üyeliği, ayrıcalık, hesap, parola veya güven ilişkilerinde meydana gelen beklenmedik değişiklikler ciddi güvenlik riski oluşturabilir.
Saldırgan ele geçirdiği düşük yetkili bir hesaptan daha güçlü bir hesaba ulaşmak amacıyla kimlik altyapısında değişiklik yapmaya çalışabilir.
Bu nedenle ITDR nedir yaklaşımı Active Directory olaylarını kullanıcı ve uç nokta sinyalleriyle birlikte değerlendirmelidir.
7. Yatay Hareket Belirtilerini Tespit Edin
Bir saldırgan ilk sisteme eriştikten sonra daha değerli sunuculara veya hesaplara ulaşmaya çalışabilir. Bu süreç lateral movement yani yatay hareket olarak adlandırılır.
Bir kullanıcının normalde erişmediği sunuculara bağlanması, kısa sürede farklı sistemlerde kimlik doğrulaması yapması veya ayrıcalıklı kaynaklara yönelmesi araştırılması gereken sinyaller oluşturabilir.
8. Kullanılmayan ve Eski Hesapları Kapatın
Şirketten ayrılan çalışanlar, eski test hesapları ve artık kullanılmayan servis kimlikleri saldırı yüzeyini gereksiz şekilde büyütebilir.
Aktif olmayan hesapların düzenli olarak tespit edilmesi ve iş ihtiyacı bulunmuyorsa devre dışı bırakılması ITDR programının önemli koruyucu kontrollerinden biridir.
9. Kimlik Telemetrisini SIEM ve XDR ile Birleştirin
Bir kimlik uyarısı tek başına sınırlı bilgi sağlayabilir. Ancak aynı kullanıcının uç noktasında şüpheli işlem, farklı ülkeden oturum açma ve hassas dosyalara erişim görülüyorsa olayın önem seviyesi hızla değişebilir.
ITDR verisinin SIEM veya XDR platformlarıyla ilişkilendirilmesi güvenlik ekiplerinin saldırının tamamını daha hızlı anlamasına yardımcı olabilir.
10. Riskli Kimliklere Otomatik Müdahale Uygulayın
Her kimlik saldırısında güvenlik analistinin manuel müdahalesini beklemek saldırgana zaman kazandırabilir.
Risk seviyesine göre kullanıcının yeniden MFA yapmasının istenmesi, parolasının sıfırlanması, aktif oturumların sonlandırılması veya hesabın geçici olarak engellenmesi gibi otomatik aksiyonlar değerlendirilebilir.
Ancak otomatik engelleme politikaları üretim ortamında uygulanmadan önce yanlış pozitif riskine karşı test edilmelidir.
11. Kimlik Olaylarından Sonra Kök Neden Analizi Yapın
Ele geçirilen bir hesabı yalnızca kapatmak yeterli değildir. Saldırganın kimlik bilgilerini nasıl elde ettiği, hangi sistemlere eriştiği, yeni hesap veya erişim anahtarı oluşturup oluşturmadığı araştırılmalıdır.
ITDR nedir yaklaşımının “response” bölümü, tehdidi geçici olarak durdurmanın yanında saldırganın kalıcılık mekanizmalarının kaldırılmasını ve benzer saldırının tekrarını önleyecek düzeltmelerin uygulanmasını da kapsar.
ITDR ile IAM Arasındaki Fark Nedir?
IAM yani Identity and Access Management, hangi kimliğin hangi kaynağa erişebileceğini yönetmeye odaklanır. Kullanıcı oluşturma, rol atama, erişim politikaları ve kimlik doğrulama gibi işlemler IAM kapsamına girer.
ITDR ise bu kimlik ve erişim altyapısına yönelik saldırıların tespit edilmesi ve müdahalesine odaklanır.
| IAM | ITDR |
|---|---|
| Kimlik oluşturur ve yönetir | Kimlik saldırılarını izler |
| Erişim politikaları uygular | Politika kötüye kullanımını tespit eder |
| Rol ve yetkileri yönetir | Şüpheli ayrıcalık değişikliklerini izler |
| Kimlik doğrulama sağlar | Riskli kimlik doğrulamalarını analiz eder |
| Erişim yaşam döngüsünü yönetir | Kimlik olaylarına müdahale eder |
ITDR ile Zero Trust Arasındaki İlişki
Zero Trust yaklaşımı hiçbir kullanıcı veya cihazın yalnızca ağ içerisinde bulunduğu için otomatik olarak güvenilir kabul edilmemesini savunur.
Kimlik, cihaz durumu, konum, erişilen kaynak ve oturum riski gibi sinyaller sürekli değerlendirilmelidir.
ITDR bu sürece kimlik saldırılarını ve olağan dışı davranışları tespit eden risk sinyalleri sağlar. Böylece erişim politikaları yalnızca doğru parola girilip girilmediğine değil kullanıcının mevcut risk seviyesine göre de şekillendirilebilir.
ITDR ve Non-Human Identity Güvenliği
Modern şirketlerde yalnızca çalışan hesapları bulunmaz. Uygulamalar, servis hesapları, API’ler, CI/CD sistemleri ve bulut workloadları da dijital kimliklere sahiptir.
Bu non-human identity hesaplarının gereğinden fazla yetkiye sahip olması veya uzun ömürlü erişim bilgileri kullanması kimlik saldırı yüzeyini büyütebilir.
Bu nedenle modern ITDR programlarının yalnızca insan kullanıcılarını değil kritik makine ve servis kimliklerini de kapsaması önemlidir.
ITDR Uygularken Yapılan Yaygın Hatalar
- Yalnızca kullanıcı parolalarına odaklanmak
- Servis ve makine kimliklerini görmezden gelmek
- Eski çalışan hesaplarını açık bırakmak
- Yönetici hesaplarını günlük kullanımda kullanmak
- MFA’yı tek başına yeterli güvenlik önlemi kabul etmek
- Kimlik loglarını uç nokta ve ağ verileriyle ilişkilendirmemek
- Riskli oturumları araştırmadan otomatik kapatmak
- Olay sonrasında aktif oturum ve tokenları kontrol etmemek
- Kimlik saldırı yollarını düzenli test etmemek
ITDR Nedir: Sık Sorulan Sorular
ITDR neyin kısaltmasıdır?
ITDR, Identity Threat Detection and Response ifadesinin kısaltmasıdır. Türkçede Kimlik Tehditlerini Tespit ve Müdahale yaklaşımı olarak ifade edilebilir.
ITDR yalnızca Active Directory için mi kullanılır?
Hayır. Active Directory önemli bir kullanım alanı olsa da bulut kimlik sağlayıcıları, SaaS uygulamaları, hibrit kimlik sistemleri ve ayrıcalıklı hesaplar da ITDR kapsamına alınabilir.
ITDR MFA’nın yerini alır mı?
Hayır. MFA önleyici bir kimlik doğrulama kontrolüdür. ITDR ise riskli kimlik davranışlarının tespit ve müdahalesine odaklanır. Birlikte kullanılmaları daha güçlü koruma sağlar.
ITDR ile SIEM aynı şey mi?
Hayır. SIEM çok farklı sistemlerden güvenlik logları toplarken ITDR özellikle kimlik saldırıları ve kimlik güvenliği bağlamına odaklanır. ITDR verileri SIEM sistemine gönderilebilir.
ITDR parola saldırılarını tespit edebilir mi?
Evet. Kullanılan çözüm ve veri kaynaklarına bağlı olarak brute-force, password spray, riskli oturum açma ve ele geçirilmiş hesap davranışları tespit edilebilir.
ITDR bütün hesap saldırılarını önler mi?
Hayır. Hiçbir güvenlik ürünü bütün saldırıları engelleyemez. ITDR; MFA, en az ayrıcalık, Conditional Access, PAM, güçlü parola politikaları, uç nokta güvenliği ve Zero Trust kontrolleriyle birlikte kullanılmalıdır.
İlgili İçerikler
Non-Human Identity Güvenliği Nedir?
Workload Identity Federation Nedir?
Zero Trust Segmentation Nedir?
Resmî ve Güvenilir Kaynaklar
Microsoft Learn — Defender for Identity
Microsoft Learn — Entra ID Protection
MITRE ATT&CK — Valid Accounts T1078
Sonuç
ITDR nedir sorusuna kısaca; kullanıcı ve servis kimliklerini hedefleyen saldırıları tespit etmek, araştırmak ve olaylara müdahale etmek için kullanılan kimlik güvenliği yaklaşımı şeklinde cevap verilebilir.
Başarılı bir ITDR programı yalnızca güvenlik uyarısı üretmez. Kimlik envanteri, riskli oturum analizi, ayrıcalıklı hesap izleme, MFA sinyalleri, Active Directory değişiklikleri, davranış analizi ve otomatik müdahale süreçlerini birlikte ele alır.
Kimliklerin modern saldırılarda kritik bir hedef hâline gelmesi nedeniyle ITDR nedir konusu Zero Trust, IAM, XDR ve ayrıcalıklı erişim güvenliği stratejileriyle birlikte değerlendirilmelidir.
