Modern şirketlerde uygulamalar, botlar, CI/CD sistemleri, servis hesapları ve bulut iş yükleri insan kullanıcılarından çok daha fazla kimlik oluşturabilir. Bu kimliklerin sahipliği ve yetkileri görünür değilse kalıcı erişim anahtarları saldırı yüzeyini büyütür.
Non-human identity programı, her makine kimliğinin neden var olduğunu, kimin sorumlu olduğunu, hangi kaynağa eriştiğini ve ne zaman kaldırılacağını belirlemelidir.
Non-Human Identity Güvenliği Nedir: Hızlı Bakış
| Kontrol alanı | Temel amaç |
|---|---|
| Bütün Makine Kimliklerini Keşfedin | Bulut, kaynak kodu, CI/CD, API ağ geçidi ve dizin sistemlerindeki servis hesaplarını ortak envanterde birleştirin. |
| Her Kimliğe Sahip Atayın | Her non-human identity için teknik sorumlu, iş sahibi ve kullanım amacı belirleyin. |
| Uzun Ömürlü Sırları Azaltın | Mümkün olduğunda statik parola ve anahtar yerine kısa ömürlü token, yönetilen kimlik veya federasyon kullanın. |
| En Az Ayrıcalık Verin | Servis hesabına geniş yönetici rolü vermek yerine yalnızca gerekli kaynak ve işlemleri tanımlayın. |
| Kimlik Bilgisini Düzenli Döndürün | Anahtar, sertifika ve sırların geçerlilik süresini izleyerek otomatik yenileme planlayın. |
| Kullanılmayan Kimlikleri Kaldırın | Son kullanım tarihi, sahiplik ve bağımlılık kontrolü sonrasında atıl hesapları kapatın. |
Non-Human Identity Nedir?
Non-human identity; uygulama, servis, otomasyon, cihaz veya iş yükünün başka bir sisteme kimliğini kanıtlamak için kullandığı dijital kimliktir. Servis principal, yönetilen kimlik, API anahtarı, sertifika ve bot hesabı bu kapsama girebilir.
Bu kimlikler kullanıcı hesabı gibi parola sıfırlama davranışına sahip olmayabilir. Bu nedenle envanter, sahiplik, kısa ömürlü kimlik bilgisi, ayrıcalık kontrolü ve otomatik kaldırma özel önem taşır.
Non-Human Identity Güvenliği Nedir: 10 Kritik Adım
1. Bütün Makine Kimliklerini Keşfedin
Bulut, kaynak kodu, CI/CD, API ağ geçidi ve dizin sistemlerindeki servis hesaplarını ortak envanterde birleştirin.
Bu adımı uygularken kurumun veya ürünün gerçek ihtiyaçlarını, erişim modelini ve risk seviyesini dikkate alın. Kararı belgelemek ve sonucu düzenli olarak yeniden doğrulamak, tek seferlik kurulumdan daha güvenli bir yaklaşım sağlar.
2. Her Kimliğe Sahip Atayın
Her non-human identity için teknik sorumlu, iş sahibi ve kullanım amacı belirleyin.
Bu adımı uygularken kurumun veya ürünün gerçek ihtiyaçlarını, erişim modelini ve risk seviyesini dikkate alın. Kararı belgelemek ve sonucu düzenli olarak yeniden doğrulamak, tek seferlik kurulumdan daha güvenli bir yaklaşım sağlar.
3. Uzun Ömürlü Sırları Azaltın
Mümkün olduğunda statik parola ve anahtar yerine kısa ömürlü token, yönetilen kimlik veya federasyon kullanın.
Bu adımı uygularken kurumun veya ürünün gerçek ihtiyaçlarını, erişim modelini ve risk seviyesini dikkate alın. Kararı belgelemek ve sonucu düzenli olarak yeniden doğrulamak, tek seferlik kurulumdan daha güvenli bir yaklaşım sağlar.
4. En Az Ayrıcalık Verin
Servis hesabına geniş yönetici rolü vermek yerine yalnızca gerekli kaynak ve işlemleri tanımlayın.
Bu adımı uygularken kurumun veya ürünün gerçek ihtiyaçlarını, erişim modelini ve risk seviyesini dikkate alın. Kararı belgelemek ve sonucu düzenli olarak yeniden doğrulamak, tek seferlik kurulumdan daha güvenli bir yaklaşım sağlar.
5. Kimlik Bilgisini Düzenli Döndürün
Anahtar, sertifika ve sırların geçerlilik süresini izleyerek otomatik yenileme planlayın.
Bu adımı uygularken kurumun veya ürünün gerçek ihtiyaçlarını, erişim modelini ve risk seviyesini dikkate alın. Kararı belgelemek ve sonucu düzenli olarak yeniden doğrulamak, tek seferlik kurulumdan daha güvenli bir yaklaşım sağlar.
6. Kullanılmayan Kimlikleri Kaldırın
Son kullanım tarihi, sahiplik ve bağımlılık kontrolü sonrasında atıl hesapları kapatın.
Bu adımı uygularken kurumun veya ürünün gerçek ihtiyaçlarını, erişim modelini ve risk seviyesini dikkate alın. Kararı belgelemek ve sonucu düzenli olarak yeniden doğrulamak, tek seferlik kurulumdan daha güvenli bir yaklaşım sağlar.
7. Ortamları Ayırın
Geliştirme, test ve üretim için aynı servis hesabı veya API anahtarını paylaşmayın.
Bu adımı uygularken kurumun veya ürünün gerçek ihtiyaçlarını, erişim modelini ve risk seviyesini dikkate alın. Kararı belgelemek ve sonucu düzenli olarak yeniden doğrulamak, tek seferlik kurulumdan daha güvenli bir yaklaşım sağlar.
8. Davranış Anomalisini İzleyin
Beklenmeyen konum, kaynak, saat, veri hacmi ve yetki kullanımını uyarıya dönüştürün.
Bu adımı uygularken kurumun veya ürünün gerçek ihtiyaçlarını, erişim modelini ve risk seviyesini dikkate alın. Kararı belgelemek ve sonucu düzenli olarak yeniden doğrulamak, tek seferlik kurulumdan daha güvenli bir yaklaşım sağlar.
9. Sır Sızıntısını Tara
Kaynak kodu, paket, log ve destek kaydında yanlışlıkla yayınlanan anahtarları otomatik tarayın.
Bu adımı uygularken kurumun veya ürünün gerçek ihtiyaçlarını, erişim modelini ve risk seviyesini dikkate alın. Kararı belgelemek ve sonucu düzenli olarak yeniden doğrulamak, tek seferlik kurulumdan daha güvenli bir yaklaşım sağlar.
10. İptal Sürecini Test Edin
Ele geçirilen kimliği hızla devre dışı bırakma ve bağımlı uygulamayı güvenli kimliğe geçirme tatbikatı yapın.
Bu adımı uygularken kurumun veya ürünün gerçek ihtiyaçlarını, erişim modelini ve risk seviyesini dikkate alın. Kararı belgelemek ve sonucu düzenli olarak yeniden doğrulamak, tek seferlik kurulumdan daha güvenli bir yaklaşım sağlar.
Uygulama Yol Haritası
- Mevcut varlıkları, kimlikleri, veri akışlarını ve sorumluları envantere alın.
- İş açısından kritik senaryoları ve kabul edilemez riskleri belirleyin.
- Küçük bir pilot kapsam seçerek kontrolleri ölçülebilir biçimde uygulayın.
- Günlük kayıtları, uyarıları ve düzeltme görevlerini ortak iş akışına bağlayın.
- Başarıyı yalnızca bulunan hata sayısıyla değil, azaltılan gerçek riskle ölçün.
- Yeni sürüm, entegrasyon veya mimari değişiklik sonrasında kontrolleri yeniden doğrulayın.
Sık Yapılan Hatalar
- Servis hesaplarını insan kullanıcı grubunda yönetmek
- Sahipsiz API anahtarlarını yıllarca aktif bırakmak
- Üretim anahtarını test ortamında kullanmak
- Anahtarı kaynak koduna veya konteyner imajına gömmek
- Kullanılmayan uygulama kimliklerini silmemek
- İptal işleminin uygulamayı nasıl etkileyeceğini test etmemek
Non-Human Identity Güvenliği Nedir: Sık Sorulan Sorular
Non-human identity örnekleri nelerdir?
Servis hesapları, uygulama kayıtları, botlar, yönetilen kimlikler, API anahtarları, cihaz sertifikaları ve CI/CD iş yükleri örnektir.
NHI güvenliği neden zordur?
Kimlik sayısı hızla artar, sahiplik kaybolabilir ve statik anahtarlar insan parolalarından daha uzun süre değişmeden kalabilir.
Yönetilen kimlik her sorunu çözer mi?
Hayır. Sır yönetimini kolaylaştırabilir fakat rol kapsamı, sahiplik, kayıt ve yaşam döngüsü yine yönetilmelidir.
Servis hesaplarında MFA kullanılır mı?
Etkileşimsiz iş yüklerinde klasik MFA yerine kısa ömürlü token, sertifika, federasyon ve koşullu erişim gibi mekanizmalar kullanılır.
NHI envanterinde hangi alanlar tutulmalı?
Kimlik adı, türü, sahibi, amacı, yetkisi, bağlı kaynaklar, son kullanım, kimlik bilgisi süresi ve kaldırma planı tutulmalıdır.
İlgili İçerikler
Passkey nedir SASE nedir CTEM nedir
Resmî ve Güvenilir Kaynaklar
Microsoft Entra Workload ID Documentation
Sonuç
non-human identity güvenliği nedir yaklaşımı, yalnızca yeni bir ürün satın almak veya bir özelliği etkinleştirmek değildir. Envanter, en az ayrıcalık, kısa ömürlü kimlik bilgileri, doğrulama, görünürlük ve düzenli denetim birlikte uygulanmalıdır.
Başarılı sonuç için küçük bir kapsamla başlayın, sorumluları belirleyin ve her değişiklikten sonra kontrolleri tekrar test edin. Böylece non-human identity güvenliği nedir konusu teorik bir güvenlik başlığından ölçülebilir bir risk azaltma programına dönüşebilir.
