Bloga geri dön
Kimlik ve erişim yönetiminde küçük görünen yetkiler nasıl büyük bir saldırı alanına dönüşür?
Güvenlik ihlalleri denince akla genellikle aşılan güvenlik duvarları veya istismar edilen yazılım açıkları gelir. Oysa saldırganlar her zaman sisteme teknik bir açık üzerinden sızmaz; bazen geçerli bir kullanıcı adı ve parolayla yalnızca giriş yapar. Siber güvenliğin temel kavramlarını ve yaygın saldırı yöntemlerini öğrenmek için Geleceği Yazanlar’ın Siber Güvenliğe Giriş eğitimini inceleyebilirsiniz.
Verizon’un 2026 Data Breach Investigations Report (DBIR) raporuna göre kimlik bilgisi kötüye kullanımı, saldırı sürecinin herhangi bir aşaması dikkate alındığında ihlallerin %39’unda görülüyor. Bu oran, ele geçirilmiş hesapların yalnızca ilk erişimde değil, saldırganın içeride ilerlemesi sırasında da ne kadar önemli olduğunu gösteriyor.
Sorunun daha az görünür tarafı ise hesabın taşıdığı erişimlerdir. Bir kullanıcı yeni projelere katıldıkça, görev değiştirdikçe veya geçici sorumluluklar üstlendikçe yeni yetkiler kazanabilir. Eski yetkiler aynı hızla kaldırılmadığında hesap, zaman içinde görev için gerekenden daha geniş bir erişim alanına sahip olur.
CloudEagle.ai tarafından yayımlanan 2025 tarihli sektör anketinde her iki çalışandan birinin aşırı ayrıcalıklı erişime sahip olduğu, kurumların yalnızca %5’inin sıkı bir en az yetki politikası uyguladığı bildiriliyor. Bu bulgular bir ürün şirketinin anketine dayandığı için tüm kurumlara genellenemez; ancak kimlik yönetişiminde karşılaşılan önemli bir operasyonel soruna işaret eder.
Temel risk: Ele geçirilen hesabın oluşturacağı zarar yalnızca parolanın çalınmasına değil, hesabın hangi sistemlere, hangi işlemlerle ve ne kadar süreyle erişebildiğine bağlıdır.
Privilege creep; bir kullanıcının zaman içinde işi için gerekenden daha fazla erişim hakkı biriktirmesidir. Kaynaklarda entitlement creep, permission creep veya access creep ifadeleriyle de karşılaşılabilir. Terimler farklı olsa da temel problem aynıdır: erişim verilir, fakat ihtiyaç sona erdiğinde geri alınmaz.
Bu birikim çoğu zaman kötü niyetli bir talebin sonucu değildir. Günlük iş süreçlerinin doğal akışı içinde oluşur:
Hesap kullanılmaya devam ettikçe bu durum fark edilmeyebilir. Kullanıcı görevini sorunsuz yürüttüğü için fazladan erişim operasyonel bir problem oluşturmaz; ancak hesap ele geçirildiğinde saldırganın ulaşabileceği sistemlerin sayısını ve yapabileceği işlemlerin etkisini artırır.
Görevler değişirken eski erişimler kaldırılmazsa kullanıcının yetki alanı aşamalı olarak genişler.
“İç tehdit” ifadesi çoğu zaman veriyi kötüye kullanan bir çalışanı çağrıştırır. Oysa gereğinden fazla yetkili bir hesabın dışarıdaki saldırgan tarafından ele geçirilmesi de saldırganın içeriden biri gibi hareket etmesine neden olabilir. Bu açıdan privilege creep iki farklı riski büyütür:
Rapid7’nin 2025 Access Brokers Report çalışmasında incelenen erişim satışlarının %71,4’ünün yalnızca bir erişim yöntemi değil, aynı zamanda belirli bir ayrıcalık seviyesi de sunduğu belirtiliyor. Raporda en yaygın erişim türleri arasında VPN, Domain User ve RDP bulunuyor. Bu bulgu, saldırganların bazı durumlarda kurum ağına yalnızca giriş noktası değil, belirli bir yetki seviyesiyle birlikte erişim satın alabildiğini gösteriyor.
Bu nedenle privilege creep saldırıyı başlatan ilk olay olmayabilir; fakat saldırganın içerideki hareket alanını ve olayın etkisini büyüten önemli faktörlerden biridir.
2024 yılında ALPHV/BlackCat fidye yazılımı grubu Change Healthcare sistemlerini hedef aldı. Kamuya açıklanan bilgilere göre saldırı, ele geçirilmiş kimlik bilgileriyle ve çok faktörlü kimlik doğrulamanın (MFA) uygulanmadığı bir Citrix uzaktan erişim sistemi üzerinden başladı. Olay, sağlık hizmetlerinin ve ödeme süreçlerinin geniş ölçekte aksamasına neden oldu. ABD Sağlık ve İnsan Hizmetleri Bakanlığı (HHS), olayın etkisini “benzeri görülmemiş” olarak nitelendirdi; daha sonra yaklaşık 192,7 milyon kişinin etkilendiği bildirildi.
Bu vaka privilege creep’in doğrudan kanıtı değildir. Kamuya açık bilgiler, ilgili hesabın önceki görevlerden kalmış gereksiz yetkiler taşıdığını kesin biçimde göstermiyor. Buna rağmen olay önemli bir ders sunuyor: kimlik doğrulama kontrolü başarısız olduğunda erişimin kapsamı, ağ segmentasyonu ve hesabın yetkileri saldırının ne kadar ilerleyebileceğini belirler.
Çıkarılacak ders: MFA, en az yetki ve ağ segmentasyonu birbirinin alternatifi değildir. Bu kontroller birlikte uygulandığında tek bir hesabın ele geçirilmesi bütün kuruma yayılan bir krize dönüşmeden sınırlandırılabilir.
Bir çalışan görev değiştirdiğinde yeni rolüne uygun erişimler tanımlanırken eski rolündeki yetkilerin de değerlendirilmesi gerekir. Sadece yeni yetki eklemek, her görev değişikliğinde hesabın erişim alanını büyütür.
Proje, bakım veya acil müdahale için verilen erişimler kalıcı role dönüşmemelidir. Yetki talebinde başlangıç ve bitiş zamanı bulunmalı; süre sonunda erişim otomatik olarak kaldırılmalıdır.
Yöneticilerin uzun ve teknik yetki listelerini yeterli bağlam olmadan incelemesi, “Tümünü Onayla” davranışına yani rubber stamping sorununa yol açabilir. İnceleme ekranında yetkinin açıklaması, kritikliği, son kullanım tarihi, verilme gerekçesi ve diğer risk göstergeleri görünmelidir.
Bir raporu görüntüleme yetkisi ile kullanıcı oluşturma, kayıt silme veya güvenlik ayarı değiştirme yetkisi aynı risk düzeyinde değildir. İncelemeler yüksek riskli ve ayrıcalıklı erişimleri öne çıkaracak biçimde önceliklendirilmelidir.
Bir yetkinin uzun süredir kullanılmaması güvenli olduğu anlamına gelmez. Tam tersine bu durum, iş ihtiyacının sona erdiğine ilişkin bir sinyal olabilir. Kullanım verisi tek başına otomatik iptal gerekçesi olmak zorunda değildir; ancak inceleme ve sahip doğrulaması için güçlü bir göstergedir.
Paylaşılan hesaplar, işlemi gerçekleştiren kişinin belirlenmesini zorlaştırır ve hesap verebilirliği azaltır. Ayrıcalıklı işlemler kişiye özel hesaplarla, güçlü kimlik doğrulama ve kayıt altına alma mekanizmalarıyla yürütülmelidir.
NIST, en az yetkiyi kullanıcıların ve kullanıcı adına çalışan süreçlerin görevlerini tamamlamak için ihtiyaç duyduğu minimum yetkilerle sınırlandırılması olarak tanımlar. “Bir gün gerekebilir” yaklaşımı yerine erişim, açık bir iş ihtiyacına dayanmalı ve kapsamı mümkün olduğunca dar tutulmalıdır.
Görevler ayrılığı, kritik bir sürecin bütün adımlarının tek kişinin kontrolünde olmasını engeller. Örneğin bir kullanıcının hem ödeme kaydı oluşturabilmesi hem de aynı ödemeyi onaylayabilmesi istenmeyebilir. SoD kontrolleri yalnızca tek tek rollere değil, bir araya geldiğinde risk oluşturan rol kombinasyonlarına odaklanır.
Yönetici yetkisinin sürekli açık tutulması yerine ihtiyaç anında, onaylı ve sınırlı süreyle verilmesi saldırı yüzeyini azaltır. Süre dolduğunda erişimin otomatik sona ermesi, geçici yetkilerin unutulmasını önler.
Erişim yönetimi çalışanın işe girişinden ayrılışına kadar devam eden bir yaşam döngüsüdür. İşe girişte doğru erişim verilmeli, görev değişikliğinde eski ve yeni erişimler birlikte değerlendirilmeli, ayrılışta ise hesaplar ve bağlı yetkiler zamanında kapatılmalıdır.
Her yetkiyi aynı sırada göstermek yerine kritik sistem erişimleri, yönetici roller, SoD ihlalleri, uzun süredir kullanılmayan yetkiler ve görev değişikliğinden kalan erişimler öne çıkarılmalıdır. Böylece yönetici binlerce satırı mekanik biçimde onaylamak yerine en önemli karar noktalarına odaklanabilir.
Erişim yönetişimi; talep, onay, süreli erişim, izleme, gözden geçirme ve iptal adımlarından oluşan sürekli bir döngüdür.
Kurumlar Nereden Başlayabilir?
Privilege creep’i azaltmak için ilk aşamada büyük bir dönüşüm projesi gerekmeyebilir. Aşağıdaki adımlar mevcut kimlik ve erişim yönetimi süreçleri üzerinde uygulanabilir:
Microsoft Entra ID Governance ve Privileged Identity Management, SailPoint, Saviynt ve One Identity gibi kimlik yönetişimi çözümleri erişim yaşam döngüsü, access review ve ayrıcalıklı erişim süreçlerinde kullanılabilir. PAM çözümleri ise yönetici hesaplarının korunması, oturumların izlenmesi ve süreli erişim sağlanması gibi ihtiyaçlara odaklanır.
Ancak araç tek başına privilege creep sorununu çözmez. Uygulama ve rol sahiplerinin belirlenmesi, yetki açıklamalarının anlaşılır olması, iş kurallarının tanımlanması ve yöneticilere karar verebilecekleri bağlamın sunulması gerekir. Yanlış veya eksik tanımlanmış bir rol modeli otomatikleştirildiğinde sorun ortadan kalkmaz; yalnızca daha hızlı ölçeklenir.
Privilege creep’in temelinde çoğu zaman karmaşık bir saldırı tekniği değil, zaman içinde biriken ve ihtiyaç sona erdiği hâlde kaldırılmayan erişimler bulunur. Bu yetkiler günlük operasyon sırasında görünmez kalabilir; ancak hesap ele geçirildiğinde saldırganın erişebileceği sistemleri ve verebileceği zararı büyütür.
Bu nedenle kimlik güvenliği yalnızca doğru kullanıcının sisteme giriş yapmasını sağlamak değildir. Kurum içinde kimin neye, hangi işlem düzeyinde, ne kadar süreyle ve hangi iş gerekçesiyle erişebildiğinin bilinmesi gerekir.
En az yetki, görevler ayrılığı, süreli erişim, otomatik deprovisioning ve risk odaklı access review birlikte uygulandığında privilege creep tamamen görünmez bir risk olmaktan çıkar. Ölçülebilir, açıklanabilir ve yönetilebilir bir erişim yönetişimi problemine dönüşür.
Siber güvenlik tehditleri ve analiz yöntemleri hakkında daha kapsamlı bilgi edinmek için Geleceği Yazanlar’ın Siber Güvenlik Analisti eğitimini inceleyebilirsiniz.