Tanım
Ayrıcalıklı erişim yönetimi (PAM, Privileged Access Management), sıradan kullanıcı hesabının ötesindeki yetkileri — sunucu root’u, Windows Administrator, veritabanı superuser, küme admin — bir havuzda tutup kişi, zaman ve hedef ile sınırlamaktır. Şifreyi kopyalayıp paylaşmak PAM değildir; yetkiyi kimlik sistemine bağlamak ve oturumu izlenebilir kılmak PAM’dir.
Ayrıcalıklı hesabın ele geçirilmesi, saldırgana bir uygulamayı değil altyapının kontrolünü verir. Bu yüzden PAM antivirüs veya güvenlik duvarının yerine geçmez; bu katmanların görmediği yetkili içeriden erişim riskini yönetir.
Neden PAM?
Kurumlarda yetkili erişim çoğu zaman plansız birikir: rastgele bir jump sunucusu, ortak bir parola kasası, bir dizüstü bilgisayarda duran RDP kısayolu. Bu düzen üç şeyi bozar:
- Kimlik — Aynı parolayı beş kişi biliyorsa kayıt “admin girdi” der; kişi yoktur.
- Kapsam — Geçici bir müdahale için verilen Domain Admin yetkisi, iş bitince çoğu zaman geri alınmaz; geçici yetki kalıcı hale gelir.
- Kanıt — Olay sonrası “o gece hangi komut çalıştı?” sorusu VPN logunda bitmez.
PAM, yetkili kapıyı tek politika altına alır: giriş kişiye bağlıdır, hedef varlık izinle açılır, oturum arşivlenir. Üretim veritabanına gece bağlanan yüklenici de, rutin yama yapan iç ekip de aynı çerçeveden geçer.
KVKK, denetim ve iz
Kişisel veri işleyen sunucu, uygulama veya veritabanına yüksek yetkili giriş, KVKK açısından sıradan bir SSH değildir. Denetçi üç şeyi sorar: erişim gerekçesi, yetkinin süresi, işlem kaydı. Paylaşılan root ile bu üçü üretilemez.
Oturum videosu ve komut günlüğü, “log var” demekten fazlasıdır: ekranda ne göründüğü ve hangi sorgunun çalıştığı sonradan oynatılır. Saklama süresi kurum politikasına göre tanımlanır; PAM bu süreyi boş bir klasör değil, sorgulanabilir bir arşiv yapar.
Sektör denetimleri (bilgi güvenliği, iç denetim, müşteri denetimi) aynı soruyu farklı formda sorar. Cevap ürün logosunda değil, kimlik + izin + kayıt üçlüsündedir.
Bu sitede JumpServer
Açık kaynak PAM, lisans kalemini ürün maliyetinden çıkarır; işletme disiplinini çıkarmaz. Bu mikrosite, o disiplini JumpServer ile kurmak isteyen ekipler içindir.
Protokol listesi, konsol ekranları ve oturum kaydının nasıl göründüğü özellikler sayfasındadır — burada o listeyi tekrarlamıyoruz. CyberArk veya Teleport ile seçim karşılaştırma sayfasında. Kurulumu kimin, hangi sırayla yaptığı kurulum sayfasında.
Bu çerçeveyi kurum altyapınıza uygulamak için iletişime geçin.