SOAR & PAM Ayrıcalıklı Erişim Çözümü
Alarm hacmiyle boğulan olgun SOC ekipleri için müdahaleyi SOAR playbook’larıyla otomatikleştiren, ayrıcalıklı hesapları PAM ile denetim altına alan ve saldırı yüzeyini daraltan bütünleşik bir katman.
Belli bir olgunluğa gelmiş bir güvenlik operasyon merkezi (SOC), bir noktadan sonra alarm hacmiyle boğulur: analistler aynı triyaj, zenginleştirme ve karantina adımlarını gün boyu elle tekrarlar. Bu sayfa; müdahaleyi otomatikleştirmek (SOAR), ayrıcalıklı hesapları denetim altına almak (PAM), sunucuları sıkılaştırmak ve saldırganın gördüğü yüzeyi daraltmak isteyen bilgi işlem ve güvenlik ekipleri için kapsamı, standartları ve şartname maddelerini araştırma aşamasında ele alır.
Çözüm neyi kapsar?
Bu çözüm ailesi, tespit katmanının (SIEM/EDR) üzerine oturan bir müdahale ve erişim yönetimi katmanıdır. Başlıca bileşenler:
- SOAR — güvenlik orkestrasyonu ve otomasyon: SIEM/EDR/e-posta alarmını tetikleyici alır; playbook ile zenginleştirir (IOC sorgusu, tehdit istihbaratı, VirusTotal/AD sorgusu), karar verir ve müdahale eder (hesabı kilitle, IP’yi engelle, uç noktayı ağdan izole et, ticket aç). İnsan onayı (human-in-the-loop) kritik adımlarda korunur.
- PAM — ayrıcalıklı erişim yönetimi: parola kasası (vault), oturum kaydı (session recording), JIT (just-in-time) erişim ve kalıcı ayrıcalık bırakmama (zero standing privileges) ilkesiyle admin/root/servis hesaplarını en az ayrıcalık (least privilege) çerçevesinde yönetir.
- Sunucu sıkılaştırma: CIS Benchmarks / DISA STIG temelli yapılandırma denetimi, gereksiz servis ve portların kapatılması, güvenli bir temel yapılandırma (baseline) ve sürekli uyum ölçümü.
- Atak yüzeyi yönetimi (ASM/EASM): internete açık varlıkların sürekli keşfi; açık port, servis, sertifika ve alan adı envanteri; gölge BT (shadow IT) ve unutulmuş varlıkların tespiti.
- Siber istihbarat (CTI) yönetimi: IOC/besleme yönetimi, tehditlerin MITRE ATT&CK teknikleriyle eşlenmesi ve playbook’ların güncel saldırgan davranışına bağlanması.
Manuel operasyon ile SOAR/PAM karşılaştırması
Aşağıdaki tablo, tipik bir manuel SOC ile otomasyon ve ayrıcalıklı erişim denetimi eklenmiş bir yapıyı kıyaslar. Değerler yaklaşık / örnek senaryo niteliğindedir; kurumun olay hacmine göre değişir.
| Süreç / metrik | Manuel (tipik) | SOAR + PAM ile (hedef) |
|---|---|---|
| Alarm triyaj süresi | 15–45 dk / alarm | saniyeler–birkaç dk (otomatik) |
| Kimlik avı olayı müdahale (MTTR) | ~45 dk | ~5 dk |
| Ayrıcalıklı oturum görünürlüğü | kısmi / logsuz | tam kayıt + oynatma |
| Admin yetkisi ömrü | kalıcı (standing) | talep süresince (JIT) |
| Paylaşılan admin parolası | yaygın | kasada, rotasyonlu |
| İnternete açık varlık envanteri | manuel / eksik | sürekli keşif (ASM) |
Otomasyon getirisini kabaca ölçmek
SOAR yatırımının önceliğini savunmak için basit bir hesap işe yarar: Aylık tasarruf (saat) = (Manuel süre − Playbook süresi) × aylık olay sayısı. Örnek: bir kimlik avı olayını elle kapatmak ~45 dk, playbook ile ~5 dk sürüyorsa ve ayda 200 benzer olay geliyorsa, (40 dk × 200) ÷ 60 ≈ 133 analist-saat/ay kazanılır (yaklaşık, örnek senaryo). Bu kapasite, analistlerin gerçek incelemeye (threat hunting) ayırdığı zamanı artırır.
Çerçeveler ve standartlar
Sağlam bir kurgu tanınmış çerçevelere dayanır. NIST CSF içinde SOAR ağırlıkla Detect/Respond/Recover fonksiyonlarını, PAM ise Identify/Protect fonksiyonlarını güçlendirir. ISO/IEC 27001:2022 A.5.15 (erişim kontrolü) ve A.8.2 (ayrıcalıklı erişim hakları) maddeleri PAM için doğrudan gerekçedir. CIS Benchmarks / DISA STIG sunucu sıkılaştırmanın ölçülebilir temelidir; MITRE ATT&CK playbook kapsamını ve tehdit eşlemesini objektifleştirir. Mevzuat tarafında 5651 (erişim/işlem kayıtlarının yurt içinde saklanması) ve KVKK(oturum kaydında aydınlatma, amaçla sınırlılık) zorunlu olarak dikkate alınmalıdır.
Teknik şartnamede dikkat edilecekler
- Playbook’lar açık ve taşınabilir formatta (Python/YAML) olmalı; API ile dışa aktarılabilmeli — vendor lock-in önlemi.
- PAM oturum kayıtları şifreli, kurum içinde saklanmalı; dışa aktarma (export) ve veri sahipliği kurumda kalmalı.
- Entegrasyon: SIEM, EDR, Active Directory, güvenlik duvarı, ITSM/ticketing için hazır konnektör beklentisi (yüzlerce konnektörlü ekosistem) şart koşulmalı.
- SLA: MTTD/MTTR hedefleri, otomatik müdahalede insan onayı akışı, 7/24 destek ve güncelleme sıklığı.
- PAM kasası tek nokta arıza olmamalı: yüksek erişilebilirlik (HA), yedeklilik ve kesintide acil erişim (break-glass) prosedürü.
- 5651/KVKK uyumu, oturum kaydı için aydınlatma metni ve saklama süresi tanımı zorunlu madde olmalı.
Seçim kriterleri
- Ekip olgunluğu: SOAR olgun bir SOC ister. Playbook üretip bakacak ekip yoksa önce SIEM/log yönetimi veya yönetilen SOC doğru başlangıçtır.
- Konnektör ekosistemi: mevcut ürünlerinizle hazır entegrasyon sayısı ve API açıklığı.
- PAM kapsamı: yalnız Windows/Linux değil; veritabanı, ağ cihazı, hipervizör ve bulut (cloud) ayrıcalıklı erişimi de kapsamalı.
- Dağıtım modeli: on-premise / yerli bulut ve gerekirse hava boşluklu (air-gapped) ortam desteği; agent’lı mı agentless mı.
- Lisanslama: eşzamanlı oturum, kullanıcı veya olay bazlı fiyatlamanın toplam sahip olma maliyetine (TCO) etkisi.
SOAR ve PAM’in gerçek değeri, yapay zekâ destekli triyajla birleştiğinde ortaya çıkar: modeller alarmları önceliklendirip yanlış pozitifleri eler, playbook’lar geri kalanı yürütür. Konuyu veriyle siber güvenlikte yapay zeka yazımızda ele alıyoruz.
Kurumunuzun SOC olgunluğunu ve ayrıcalıklı hesap envanterini birlikte değerlendirip, önceliklendirilmiş bir yol haritası ve şartname taslağı çıkaralım. Aşağıdaki formdan ihtiyacınızı iletmeniz yeterli.
Merak edilenler
SOAR, SIEM olmadan tek başına çalışır mı?
Pratikte hayır. SOAR bir olay kaynağına (SIEM, EDR, e-posta güvenliği, ticketing) ihtiyaç duyar; tetikleyici alarmı bu kaynaklardan alır, playbook ile zenginleştirir ve müdahaleyi yürütür. SOAR bir tespit değil orkestrasyon/otomasyon katmanıdır — önce sağlam bir SIEM/log yönetimi, sonra üzerine SOAR mantıklıdır.
PAM projelerinde kurumlar en çok nerede takılıyor?
İlk zorluk keşif: ayrıcalıklı hesapların (yerel admin, servis hesabı, uygulama kimliği, root) tam envanterinin çıkarılması. İkincisi kültür: yöneticiler paylaşılan parolayı bırakıp kasa (vault) ve JIT erişime geçmek istemez. Faz faz ilerleyip önce en kritik sistemleri (Active Directory, veritabanı, hipervizör) kapsama almak başarı oranını artırır.
SOAR playbook’ları hazır mı gelir, yoksa biz mi yazarız?
İkisi bir arada. Ürünler kimlik avı, fidye şüphesi, hesap kilitleme gibi senaryolar için hazır playbook şablonlarıyla gelir; ancak gerçek değeri kurumun kendi süreçlerine göre özelleştirilmiş playbook’lar üretir. Bu nedenle SOAR, playbook yazıp bakımını yapacak olgun bir ekip (SOC) gerektirir; ekip yoksa önce yönetilen SOC daha doğrudur.
Oturum kaydı (session recording) KVKK açısından risk oluşturur mu?
Ayrıcalıklı oturum kaydı meşru güvenlik menfaatine dayanır ancak çalışan izleme boyutu taşıdığı için aydınlatma yükümlülüğü ve amaçla sınırlılık ilkesine dikkat gerekir. Kayıtlar şifreli ve kurum içinde saklanmalı, erişimi loglanmalı ve saklama süresi belirlenmelidir. 5651 kapsamındaki erişim/işlem kayıtları da yurt içinde tutulmalıdır.
Kurumunuza özel çözümü konuşalım.
İhtiyacınızı yazın; yapay zeka, veri analitiği ve siber güvenlik çözümlerini değerlendirip 1 iş günü içinde dönelim. Aradığınız yoksa talep üzerine geliştiririz.
Talep Oluştur