SOAR & PAM Ayrıcalıklı Erişim Çözümü
Alarm hacmiyle boğulan olgun SOC ekipleri için müdahaleyi SOAR playbook’larıyla otomatikleştiren, ayrıcalıklı hesapları PAM ile denetim altına alan ve saldırı yüzeyini daraltan bütünleşik bir katman.
Belli bir olgunluğa gelmiş bir güvenlik operasyon merkezi (SOC), bir noktadan sonra alarm hacmiyle boğulur: analistler aynı triyaj, zenginleştirme ve karantina adımlarını gün boyu elle tekrarlar. Bu sayfa; müdahaleyi otomatikleştirmek (SOAR), ayrıcalıklı hesapları denetim altına almak (PAM), sunucuları sıkılaştırmak ve saldırganın gördüğü yüzeyi daraltmak isteyen bilgi işlem ve güvenlik ekipleri için kapsamı, standartları ve şartname maddelerini araştırma aşamasında ele alır.
Çözüm neyi kapsar?
Bu çözüm ailesi, tespit katmanının (SIEM/EDR) üzerine oturan bir müdahale ve erişim yönetimi katmanıdır. Başlıca bileşenler:
- SOAR — güvenlik orkestrasyonu ve otomasyon: SIEM/EDR/e-posta alarmını tetikleyici alır; playbook ile zenginleştirir (IOC sorgusu, tehdit istihbaratı, VirusTotal/AD sorgusu), karar verir ve müdahale eder (hesabı kilitle, IP’yi engelle, uç noktayı ağdan izole et, ticket aç). İnsan onayı (human-in-the-loop) kritik adımlarda korunur.
- PAM — ayrıcalıklı erişim yönetimi: parola kasası (vault), oturum kaydı (session recording), JIT (just-in-time) erişim ve kalıcı ayrıcalık bırakmama (zero standing privileges) ilkesiyle admin/root/servis hesaplarını en az ayrıcalık (least privilege) çerçevesinde yönetir.
- Sunucu sıkılaştırma: CIS Benchmarks / DISA STIG temelli yapılandırma denetimi, gereksiz servis ve portların kapatılması, güvenli bir temel yapılandırma (baseline) ve sürekli uyum ölçümü.
- Atak yüzeyi yönetimi (ASM/EASM): internete açık varlıkların sürekli keşfi; açık port, servis, sertifika ve alan adı envanteri; gölge BT (shadow IT) ve unutulmuş varlıkların tespiti.
- Siber istihbarat (CTI) yönetimi: IOC/besleme yönetimi, tehditlerin MITRE ATT&CK teknikleriyle eşlenmesi ve playbook’ların güncel saldırgan davranışına bağlanması.
Manuel operasyon ile SOAR/PAM karşılaştırması
Aşağıdaki tablo, tipik bir manuel SOC ile otomasyon ve ayrıcalıklı erişim denetimi eklenmiş bir yapıyı kıyaslar. Değerler yaklaşık / örnek senaryo niteliğindedir; kurumun olay hacmine göre değişir.
| Süreç / metrik | Manuel (tipik) | SOAR + PAM ile (hedef) |
|---|---|---|
| Alarm triyaj süresi | 15–45 dk / alarm | saniyeler–birkaç dk (otomatik) |
| Kimlik avı olayı müdahale (MTTR) | ~45 dk | ~5 dk |
| Ayrıcalıklı oturum görünürlüğü | kısmi / logsuz | tam kayıt + oynatma |
| Admin yetkisi ömrü | kalıcı (standing) | talep süresince (JIT) |
| Paylaşılan admin parolası | yaygın | kasada, rotasyonlu |
| İnternete açık varlık envanteri | manuel / eksik | sürekli keşif (ASM) |
Otomasyon getirisini kabaca ölçmek
SOAR yatırımının önceliğini savunmak için basit bir hesap işe yarar: Aylık tasarruf (saat) = (Manuel süre − Playbook süresi) × aylık olay sayısı. Örnek: bir kimlik avı olayını elle kapatmak ~45 dk, playbook ile ~5 dk sürüyorsa ve ayda 200 benzer olay geliyorsa, (40 dk × 200) ÷ 60 ≈ 133 analist-saat/ay kazanılır (yaklaşık, örnek senaryo). Bu kapasite, analistlerin gerçek incelemeye (threat hunting) ayırdığı zamanı artırır.
Rakamlarla: kimlik, en sık kullanılan kapı
SOAR ve PAM yatırımının veriyle gerekçesi kimlik katmanında saklıdır. 12.000'den fazla doğrulanmış ihlali inceleyen Verizon DBIR 2025'e göre ihlallerin %22'si çalınan kimlik bilgisinin kötüye kullanımıyla başlıyor — üst üste ikinci yıl en yaygın ilk erişim vektörü. Temel web uygulaması saldırılarının %88'inde çalıntı kimlik bilgisi rol oynuyor; fidye yazılımı ise ihlallerin %44'ünde görülüyor. Maliyet tarafında IBM Cost of a Data Breach 2025, küresel ortalama ihlal maliyetini 4,44 milyon dolar, tespit ve kontrol altına alma süresini ortalama 241 gün olarak ölçüyor. Özet: saldırganların tercih ettiği yol hâlâ ayrıcalıklı kimliklerdir ve müdahale hızı doğrudan maliyeti belirler — PAM birincisini, SOAR ikincisini hedefler.
Sektörden örnek (model analizi): Change Healthcare (2024)
ABD sağlık ödeme altyapısının merkezindeki Change Healthcare'e yönelik 2024 fidye saldırısı, PAM ve MFA tartışmasının ders kitabı örneğidir. UnitedHealth CEO'sunun ABD Kongresi'ndeki ifadesine göre saldırganlar, çalınan kimlik bilgileriyle, MFA'sı etkin olmayan bir Citrix uzak erişim portalından giriş yaptı; şifreleme başlamadan önce yaklaşık dokuz gün ağ içinde ilerledi. Olayın etkilediği kişi sayısı şirket bildirimlerinde yaklaşık 190 milyon olarak güncellendi (TechTarget, 2024; BleepingComputer, 2024).
Bu olay bizim projemiz değildir; kamuya açık ifade ve haberlerden bir model analizidir. Bu sayfanın konusu açısından üç ders çıkar: birincisi, tek bir istisna (MFA'sız kalmış tek portal) tüm yatırımı geçersiz kılabilir — PAM projelerinde keşif ve kapsam denetimi bu yüzden sürekli olmalıdır. İkincisi, çalınan kimlik bilgisi + kalıcı yetki kombinasyonu, saldırgana günlerce sessiz ilerleme alanı verir; JIT erişim ve oturum kaydı bu alanı daraltır. Üçüncüsü, ilk erişimle şifreleme arasındaki günler bir müdahale penceresidir: anormal ayrıcalıklı oturumları yakalayan tespit kuralları ve bunları otomatik durduran SOAR playbook'ları tam bu pencerede devreye girer.
SOAR playbook anatomisi: kimlik avı örneği
SOAR'ın ne yaptığını en iyi, tek bir playbook'un adımları anlatır. Tipik bir kimlik avı (phishing) playbook'u beş aşamadan oluşur:
- Tetik: Kullanıcının "şüpheli e-posta" bildirimi veya e-posta güvenlik ürününün alarmı playbook'u başlatır.
- Zenginleştirme: Gönderen alan adı, ekler ve bağlantılar otomatik sorgulanır: itibar servisleri, sandbox detonasyonu, tehdit istihbaratı beslemeleri, aynı e-postayı alan diğer kullanıcıların taranması.
- Karar: Skorlama sonucu zararsızsa olay otomatik kapanır ve kullanıcı bilgilendirilir; zararlıysa önem derecesi atanır. Belirsiz durumlar analiste düşer — otomasyon analisti ikame etmez, süzgeç olur.
- Aksiyon: Zararlı e-posta tüm kutulardan çekilir, gönderen engellenir, tıklayan kullanıcıların parolası sıfırlanır ve oturumları sonlandırılır; kritik adımlarda insan onayı (human-in-the-loop) korunur.
- Kapanış: Olay kaydı; zaman çizelgesi, alınan aksiyonlar ve IOC'lerle otomatik dokümante edilir — denetim ve metrik (MTTR) raporlaması buradan beslenir.
Aynı iskelet; fidye şüphesi (uç noktayı izole et), imkânsız seyahat (oturumu düşür, MFA zorla) veya ayrıcalıklı hesap anomalisi (PAM üzerinden yetkiyi askıya al) senaryolarına uyarlanır. PAM ile SOAR'ın kesişimi tam buradadır: playbook'un "yetkiyi kes" adımı, ancak ayrıcalıklı erişim merkezî olarak yönetiliyorsa saniyeler içinde uygulanabilir.
PAM'i fazlarla devreye almak
PAM projelerinin başarısızlık nedeni çoğunlukla teknoloji değil, kapsamın tek seferde yutulamayacak kadar büyük tutulmasıdır. Sahada işleyen sıra genellikle şudur:
- Faz 1 — Keşif ve envanter: Tüm ayrıcalıklı hesapların (yerel admin, domain admin, root, servis hesabı, uygulama kimliği) otomatik keşfi; sahipsiz ve unutulmuş hesapların kapatılması.
- Faz 2 — Kasa ve rotasyon: En kritik sistemlerin (Active Directory, veritabanı, hipervizör, ağ cihazları) parolalarının kasaya alınması ve otomatik rotasyonu; paylaşılan parola alışkanlığının sonlandırılması.
- Faz 3 — Oturum yönetimi: Ayrıcalıklı erişimin kasa üzerinden, kayıt altında ve parola ifşa edilmeden kurulması; dış tedarikçi (vendor) erişiminin aynı kapıya bağlanması.
- Faz 4 — JIT ve sıfır kalıcı yetki: Kalıcı admin üyeliklerinin kaldırılıp talep-onay-süre modeline geçiş; servis hesapları ve secret yönetiminin bağımlılık haritasıyla, kademeli rotasyonla ele alınması.
Temsili proje kapsamı
Aşağıdaki kapsam temsilidir; gerçek bir projeyi değil, SOAR + PAM yatırımının tipik akışını gösterir. Gerçek kapsam; SOC olgunluğunuza, ayrıcalıklı hesap envanterinize ve mevcut ürünlerinize göre birlikte netleştirilir.
- Olgunluk değerlendirmesi: alarm hacmi ve triyaj süreleri, mevcut SIEM/EDR entegrasyon durumu, ayrıcalıklı hesap keşfi.
- Tasarım: otomasyona uygun ilk 5-10 senaryonun seçimi, insan onayı gerektiren adımların tanımı, PAM faz planı ve break-glass prosedürü.
- Şartname desteği: konnektör ve API gereksinimleri, playbook taşınabilirliği, HA/yedeklilik ve 5651/KVKK maddeleri.
- Kurulum ve entegrasyon: SOAR'ın olay kaynaklarına bağlanması, ilk playbook setinin devreye alınması; PAM Faz 1-2'nin tamamlanması.
- Devir: playbook yazım eğitimi, işletim runbook'ları, metrik panosu (MTTR, otomasyon oranı) ve isteğe bağlı sürekli destek.
Çerçeveler ve standartlar
Sağlam bir kurgu tanınmış çerçevelere dayanır. NIST CSF içinde SOAR ağırlıkla Detect/Respond/Recover fonksiyonlarını, PAM ise Identify/Protect fonksiyonlarını güçlendirir. ISO/IEC 27001:2022 A.5.15 (erişim kontrolü) ve A.8.2 (ayrıcalıklı erişim hakları) maddeleri PAM için doğrudan gerekçedir. CIS Benchmarks / DISA STIG sunucu sıkılaştırmanın ölçülebilir temelidir; MITRE ATT&CK playbook kapsamını ve tehdit eşlemesini objektifleştirir. Mevzuat tarafında 5651 (erişim/işlem kayıtlarının yurt içinde saklanması) ve KVKK(oturum kaydında aydınlatma, amaçla sınırlılık) zorunlu olarak dikkate alınmalıdır.
Teknik şartnamede dikkat edilecekler
- Playbook’lar açık ve taşınabilir formatta (Python/YAML) olmalı; API ile dışa aktarılabilmeli — vendor lock-in önlemi.
- PAM oturum kayıtları şifreli, kurum içinde saklanmalı; dışa aktarma (export) ve veri sahipliği kurumda kalmalı.
- Entegrasyon: SIEM, EDR, Active Directory, güvenlik duvarı, ITSM/ticketing için hazır konnektör beklentisi (yüzlerce konnektörlü ekosistem) şart koşulmalı.
- SLA: MTTD/MTTR hedefleri, otomatik müdahalede insan onayı akışı, 7/24 destek ve güncelleme sıklığı.
- PAM kasası tek nokta arıza olmamalı: yüksek erişilebilirlik (HA), yedeklilik ve kesintide acil erişim (break-glass) prosedürü.
- 5651/KVKK uyumu, oturum kaydı için aydınlatma metni ve saklama süresi tanımı zorunlu madde olmalı.
Seçim kriterleri
- Ekip olgunluğu: SOAR olgun bir SOC ister. Playbook üretip bakacak ekip yoksa önce SIEM/log yönetimi veya yönetilen SOC doğru başlangıçtır.
- Konnektör ekosistemi: mevcut ürünlerinizle hazır entegrasyon sayısı ve API açıklığı.
- PAM kapsamı: yalnız Windows/Linux değil; veritabanı, ağ cihazı, hipervizör ve bulut (cloud) ayrıcalıklı erişimi de kapsamalı.
- Dağıtım modeli: on-premise / yerli bulut ve gerekirse hava boşluklu (air-gapped) ortam desteği; agent’lı mı agentless mı.
- Lisanslama: eşzamanlı oturum, kullanıcı veya olay bazlı fiyatlamanın toplam sahip olma maliyetine (TCO) etkisi.
SOAR ve PAM’in gerçek değeri, yapay zeka destekli triyajla birleştiğinde ortaya çıkar: modeller alarmları önceliklendirip yanlış pozitifleri eler, playbook’lar geri kalanı yürütür. Konuyu veriyle siber güvenlikte yapay zeka yazımızda ele alıyoruz.
Kurumunuzun SOC olgunluğunu ve ayrıcalıklı hesap envanterini birlikte değerlendirip, önceliklendirilmiş bir yol haritası ve şartname taslağı çıkaralım. Aşağıdaki formdan ihtiyacınızı iletmeniz yeterli.
Merak edilenler
SOAR, SIEM olmadan tek başına çalışır mı?
Pratikte hayır. SOAR bir olay kaynağına (SIEM, EDR, e-posta güvenliği, ticketing) ihtiyaç duyar; tetikleyici alarmı bu kaynaklardan alır, playbook ile zenginleştirir ve müdahaleyi yürütür. SOAR bir tespit değil orkestrasyon/otomasyon katmanıdır — önce sağlam bir SIEM/log yönetimi, sonra üzerine SOAR mantıklıdır.
PAM projelerinde kurumlar en çok nerede takılıyor?
İlk zorluk keşif: ayrıcalıklı hesapların (yerel admin, servis hesabı, uygulama kimliği, root) tam envanterinin çıkarılması. İkincisi kültür: yöneticiler paylaşılan parolayı bırakıp kasa (vault) ve JIT erişime geçmek istemez. Faz faz ilerleyip önce en kritik sistemleri (Active Directory, veritabanı, hipervizör) kapsama almak başarı oranını artırır.
SOAR playbook’ları hazır mı gelir, yoksa biz mi yazarız?
İkisi bir arada. Ürünler kimlik avı, fidye şüphesi, hesap kilitleme gibi senaryolar için hazır playbook şablonlarıyla gelir; ancak gerçek değeri kurumun kendi süreçlerine göre özelleştirilmiş playbook’lar üretir. Bu nedenle SOAR, playbook yazıp bakımını yapacak olgun bir ekip (SOC) gerektirir; ekip yoksa önce yönetilen SOC daha doğrudur.
Oturum kaydı (session recording) KVKK açısından risk oluşturur mu?
Ayrıcalıklı oturum kaydı meşru güvenlik menfaatine dayanır ancak çalışan izleme boyutu taşıdığı için aydınlatma yükümlülüğü ve amaçla sınırlılık ilkesine dikkat gerekir. Kayıtlar şifreli ve kurum içinde saklanmalı, erişimi loglanmalı ve saklama süresi belirlenmelidir. 5651 kapsamındaki erişim/işlem kayıtları da yurt içinde tutulmalıdır.
JIT (just-in-time) erişim nedir, kalıcı admin yetkisinden neden daha güvenli?
JIT erişimde yönetici yetkisi kalıcı olarak kimsede durmaz; ihtiyaç anında, belirli bir iş için, süreli olarak talep edilir ve iş bitince otomatik geri alınır. Böylece bir hesap ele geçirilse bile saldırganın bulacağı şey çoğu zaman "yetkisiz" bir hesaptır — kalıcı admin yetkisi olan hesap sayısı azaldıkça saldırı yüzeyi doğrudan daralır. JIT; onay akışı, gerekçe kaydı ve oturum kaydıyla birleştiğinde hem güvenlik hem denetim (audit) tarafında ölçülebilir kazanım sağlar.
Çalınan kimlik bilgileri gerçekte ne kadar yaygın bir giriş yolu?
Verizon DBIR 2025 raporuna göre ihlallerin %22'si çalınan kimlik bilgisinin kötüye kullanımıyla başlıyor ve bu, üst üste ikinci yıl en yaygın ilk erişim vektörü. Aynı raporda temel web uygulaması saldırılarının %88'inde çalıntı kimlik bilgisi kullanıldığı belirtiliyor. Bu tablo, PAM ve MFA yatırımının neden "kimlik katmanından" başlaması gerektiğinin veriyle gerekçesidir: parola kasası, rotasyon ve JIT erişim, en sık kullanılan saldırı yolunu doğrudan hedefler.
Servis hesaplarını PAM kapsamına almak neden zordur?
Servis hesapları (uygulamaların ve zamanlanmış görevlerin kullandığı kimlikler) insan hesaplarından farklı davranır: parolası bir uygulamanın yapılandırmasına gömülüdür ve habersiz değiştirilirse üretim sistemi durabilir. Bu yüzden servis hesaplarında keşif (hangi uygulama hangi hesabı kullanıyor), bağımlılık haritası ve kademeli rotasyon planı şarttır. İyi bir PAM projesi servis hesaplarını en sona değil, ayrı ve dikkatli bir faza koyar; API/secret yönetimiyle (vault entegrasyonu) birlikte ele alır.
Kurumunuza özel çözümü konuşalım.
İhtiyacınızı yazın; yapay zeka, veri analitiği ve siber güvenlik çözümlerini değerlendirip 1 iş günü içinde dönelim. Aradığınız yoksa talep üzerine geliştiririz.
Talep Oluştur