Ana içeriğe atlayın

Kimlik Güvenliği Nedir? Dijital Kimliğinizi koruyun

Dijital kimlik çevrimiçi bir güvenlik tehdidine karşı korumalı

Kimlik güvenliği, dijital kimlikleri koruma ve kişilerin ile cihazların sistemlere ve verilere nasıl eriştiğini denetleme uygulamasıdır. Kimlik güvenliği kavramı, yalnızca güvenilir kullanıcıların ve cihazların hassas kaynaklara erişebilmesini sağlamak için kimlik doğrulama, erişim kontrolü, kimlik yönetişimi, sürekli izleme ve tehdit tespiti unsurlarını birleştirir.

Dijital kimlik nedir?

Dijital kimlik, bir kişiyi, cihazı veya sistemi çevrim içi olarak tanımlayan hesaplar, öznitelikler ve izinlerin toplamıdır. Hangi kişinin ya da şeyin dijital kaynaklara erişebileceğini ve hangi işlemleri gerçekleştirebileceğini belirler.

Dijital kimlikler yalnızca insanlarla sınırlı değildir. Cihazlar, uygulamalar, hizmet hesapları, botlar ve AI ajanları da sistemlerle ve verilerle etkileşim kurabilen dijital kimliklere sahip olabilir. Yaygın örnekler arasında e-posta hesapları ve sosyal medya profilleri bulunur. Kimlik, bireylerin işyeri oturum açmaları ve eriştikleri bulut hizmetlerine kadar uzanabilir.

Bir dijital kimlik, tek bir hesaptan daha geniştir. Bir kişinin farklı hizmetlerde onlarca hesabı olabilir; bunların tümü o kişinin genel dijital kimliğinin parçalarını oluşturur.

Bilmeniz gerekenler:
  • Kimlik güvenliği, kimlerin hesaplara, uygulamalara, sistemlere ve verilere erişebileceğini doğrulayarak dijital kimlikleri korur.
  • Kişiler, cihazlar, uygulamalar, botlar ve AI ajanları gibi varlıkların hepsinin yönetilmesi ve korunması gereken dijital kimlikleri vardır.
  • Çoğu kimlik saldırısı, çalınmış kimlik bilgileri veya aşırı izinlerle başlar; bu durum saldırganların meşru kullanıcıymış gibi görünmesine yol açabilir.
  • Geçiş anahtarları (passkeys), Çok faktörlü kimlik doğrulama (MFA), güçlü parolalar ve en az ayrıcalık ilkesi, kimlik kaynaklı riskleri azaltmanın en etkili yollarındandır.
  • Kimlik güvenliği sürekli bir süreçtir. Kimlik doğrulama, erişim kontrolü ve sürekli izlemeyi birleştirmek, şüpheli etkinliği tespit etmek için elzemdir.

Kimlik güvenliği, Kimlik ve Erişim Yönetimi (IAM) ile nasıl farklıdır?

Kimlik ve Erişim Yönetimi (IAM) dijital kimlikleri oluşturmak ve sistemlere ile uygulamalara erişimi denetlemek için kullanılan süreçler ve teknolojiler bütünüdür. Doğru kişilerin doğru kaynaklara doğru zamanda erişmesini sağlamaya odaklanır.

Kimlik güvenliği, bunların üzerine sürekli izlemeyi ekleyerek bu temellerin üzerine inşa edilir. Bu, sürekli tehdit tespiti ve olay müdahalesine olan ihtiyacı içerir. Bu güvenlik önlemleri ayrıca ele geçirilmiş hesapları ve saldırıları tespit etmeye yardımcı olur.

IAM bu nedenle kimlik güvenliğinin temel bir parçasıdır. Onun yerine geçirilmesi gereken bir alternatif olarak düşünülmemelidir.

Kimlik ve Erişim Yönetimi (IAM)

Kimlik Güvenliği

Dijital kimlikleri oluşturur ve yönetir

Dijital kimlikleri tüm yaşam döngüleri boyunca korur

Kullanıcıları doğrular ve erişimi denetler

Kimlikleri şüpheli etkinlik ve ele geçirme açısından izler

İzinleri verir ve kaldırır

Kimlik kaynaklı tehditleri tespit eder, araştırır ve yanıt verir

Erişim yönetimine odaklanır

Erişim yönetimini yönetişim, izleme ve tehdit koruması ile birleştirir

Kapsamlı bir kimlik güvenliği programı tipik olarak dört tamamlayıcı alanı birleştirir:

  • Kimlik ve Erişim Yönetimi (IAM): Dijital kimlikleri oluşturur ve sistemlere ile uygulamalara erişimi yönetir.
  • Ayrıcalıklı Erişim Yönetimi (PAM): Kritik sistemlere ve hassas verilere yükseltilmiş erişimi olan yüksek ayrıcalıklı hesapları korur.
  • Kimlik Yönetişimi ve Yönetimi (IGA): Kuruluşların kimlik yaşam döngülerini ve erişim incelemelerini yönetmesine yardımcı olarak kullanıcıların her zaman uygun erişime sahip olmasını sağlar.
  • Kimlik Tehdit Tespiti ve Müdahalesi (ITDR): Kimlikleri sürekli olarak şüpheli etkinlik için izler ve kimlik kaynaklı saldırıları tespit edip yanıtlamaya yardımcı olur.

Bu bileşenler birlikte, bir hesap veya kimlik ele geçirildiğinde kuruluşların izinleri hızlıca değiştirmesi veya erişimi iptal etmesi suretiyle kimlik kaynaklı saldırıları önlemelerine ve hızla yanıt vermelerine yardımcı olur.

Kimlik güvenliği nasıl çalışır?

Kimlik güvenliği, dijital kimlikleri bir sisteme erişmeden önce, erişim sırasında ve sonrasında koruyan sürekli bir süreçtir. Sadece girişte kullanıcı adı ve parola kontrolü yapmaz; kimlikleri sürekli doğrular ve etkinliği izler. Sistem şüpheli davranışa yanıt verebilir.

kimlik güvenliği; kimlik doğrulama, yetkilendirme, izleme ve Zero Trust

Kimlik güvenliği, güvenin kalıcı olmaması gerektiği fikri üzerine kuruludur. Bir kullanıcı bir gün tanıdık bir cihazdan başarıyla oturum açabilir; ancak aynı hesabın tanınmayan bir ülkeden giriş denemesi yapması veya alışılmadık bir saatte hassas verilere erişmeye çalışması ek doğrulama gerektirebilir. Bu yaklaşım, kullanıcılara yalnızca ihtiyaç duydukları erişimi veren en az ayrıcalık ilkesini ve her erişim isteğinin otomatik olarak güvenilmemesi gerektiğini varsayan Zero Trust ilkesini destekler.

Kimlik doğrulama ve erişim kontrolü

Kimlik doğrulama, bir kullanıcı veya sistemin iddia ettiği kişi ya da sistem olduğunu doğrular. Bu; parolalar, geçiş anahtarları (passkeys), biyometrik yöntemler (ör. parmak izleri) veya yüz tanıma gibi yöntemleri ya da fiziksel güvenlik anahtarlarını içerebilir. Çok faktörlü kimlik doğrulama (MFA) iki veya daha fazla doğrulama yöntemi gerektiren ek bir koruma katmanı ekler.

Yetkilendirme, kimlik doğrulandıktan sonra neye erişebileceğini belirler. Kimlik güvenliği, en az ayrıcalık ilkesine uyar: kullanıcılar ve cihazlar yalnızca belirli görevlerini yerine getirmek için gerekli izinlere sahip olur. Gereksiz erişimi sınırlamak, bir hesap ele geçirildiğinde etkisini azaltmaya yardımcı olur.

İzleme ve müdahale

Kimlik güvenliği, bir kullanıcı oturum açtıktan sonra sona ermez çünkü yalnızca kimlik doğrulama her kimlik kaynaklı saldırıyı tespit edemez. Bu nedenle hesap etkinliğini, bir kimliğin ele geçirilmiş olabileceğine dair işaretler için izler.

Şüpheli etkinlik, tanımadık bir cihazdan veya alışılmadık bir konumdan yapılan bir oturum açma nedeniyle işaretlenebilir. Herhangi bir anormal hesap davranışı şüpheli etkinliğe işaret edebilir. Sistem daha sonra ek doğrulama isteyebilir veya erişimi geçici ya da kalıcı olarak engelleyebilir. Ayrıca, etkinlik araştırılana dek ele geçirilmiş kimlik bilgilerini iptal edebilir.

Kimlik güvenliği duruş yönetimi (ISPM) nedir?

Kimlik Güvenliği Duruş Yönetimi (ISPM) bir kuruluşun ortamı genelinde kimlikleri, izinleri ve kimlik ilişkili riskleri sürekli değerlendirmesidir.

ISPM güvenlik ekiplerinin aşırı izinleri ve yanlış yapılandırılmış erişim kontrollerini belirlemesine yardımcı olur. Ayrıca artık aktif kullanıcıya ait olmayan sahipsiz (orphaned) hesapları tespit edebilir ve saldırganlar bunları kötüye kullanmadan önce başka zayıflıkları ortaya çıkarabilir. ISPM, kimlik ve erişim yönetimini (IAM) tamamlayarak kuruluşların kimlik altyapısının güvenliğini sürekli iyileştirmesine yardımcı olur.

Ana kimlik güvenliği tehditleri nelerdir?

Çalınan kimlik bilgileri ve aşırı erişimden hesap ele geçirmeye kadar kimlik saldırı yolları

Çoğu kimlik kaynaklı saldırı sistemlere zorla girme yoluna dayanmaz. Saldırganlar meşru erişim elde etmeye çalışır veya zaten gereğinden fazla izne sahip kimlikleri kötüye kullanır. Bu yaygın saldırı yollarını anlamak, kimlik güvenliğinin neden kimlikleri doğrulamaya, erişimi kontrol etmeye ve etkinliği sürekli izlemeye odaklandığını açıklar.

Çalınan kimlik bilgileri ve hesap ele geçirme

Birçok kimlik saldırısı çalınan kimlik bilgileriyle başlar. Siber suçlular kullanıcı adı ve parolaları oltalama (phishing) yoluyla çalabilir veya sızdırılmış kimlik bilgilerini farklı sitelerde denemek için credential stuffing (kimlik bilgisi doldurma) tekniğini kullanabilir. İnsanların aynı parolayı birden çok hesapta tekrar kullanması bu yöntemleri özellikle etkili kılar.

Ayrıca saldırganlar, kullanıcıların hatayla onaylaması için sürekli doğrulama istekleriyle kullanıcıları bunaltma (MFA fatigue) gibi teknikleri kullanabilir. Saldırganlar oturumları ele geçirerek oturum açma sürecini tamamen atlayabilirler.

Saldırganlar kimlik doğrulanmış erişim elde ettikten sonra, etkinlikleri meşru bir kullanıcıdan geliyormuş gibi görünebilir. Güçlü kimlik doğrulama ve oltamaya karşı dirençli giriş yöntemleri bu riskleri önemli ölçüde azaltabilir.

Aşırı ve güncellenmemiş erişimler

Her kimlik tehdidi kimlik bilgisinin çalınmasını gerektirmez. Bazen en büyük risk, kullanıcıların veya hesapların zaten ihtiyaç duyduklarından fazla erişime sahip olmasıdır. Gereksiz izinler veya yükseltilmiş ayrıcalıklar güvenlik riski oluşturabilir.

Saldırganlar genellikle bu izinleri kötüye kullanarak kuruluş içinde hareket etmeye ve daha değerli sistemlere ile verilere ulaşmaya çalışır. En az ayrıcalık ilkesini uygulamak ve erişim haklarını düzenli olarak gözden geçirmek, ele geçirilmiş bir kimliğin yapabileceklerini sınırlar.

Makine kimlikleri ve AI ajanları

Korunması gereken kimlikler yalnızca insanlar değildir. Kuruluşlar rutin görevleri yerine getirmek ve diğer sistemlerle iletişim kurmak için hizmet hesaplarına, API anahtarlarına, otomatik botlara, uygulamalara ve giderek daha fazla AI ajanlarına güvenir.

Bu insan olmayan kimlikler de aşırı izinlere veya belirsiz sahipliğe sahipse ele geçirilebilir. Makine kimlikleri, insan kimlikleri gibi yaşam döngüleri boyunca izlenmeli ve yönetilmelidir; yalnızca amaçları için gereken erişime sahip olmalıdırlar.

Kimlik güvenliği ile kimlik hırsızlığı koruması aynı şey midir?

Hayır. Odaklandıkları risk türleri farklıdır.

Kimlik güvenliği, dijital kimlikleri korumak ve hesaplar ile verilere erişimi denetlemekle ilgilenir. Yetkisiz erişimi izleme ve doğrulama yoluyla önlemeyi amaçlar.

Kimlik hırsızlığı koruması ise kişisel veya finansal bilgilerin dolandırıcılık amaçlı kullanımını tespit etmeye veya önlemeye odaklanır. Bu, çalınmış kişisel bilgileri veya birinin kimliğinin kötüye kullanıldığını gösteren işaretleri izlemeyi içerebilir.

Hesapların ele geçirilmesi veya çalınan kimlik bilgileri söz konusu olduğunda bu iki alan birbirinin üzerine çakışır. Bir oltalama saldırısı önce hesap ele geçirmeye yol açabilir; bu da daha sonra kimlik dolandırıcılığı için kullanılabilir. Yetkisiz hesap erişimiyle mi yoksa kimlik hırsızlığıyla mı karşı karşıya olduğunuzu anlamak, en uygun yanıtı belirlemenize yardımcı olur.

Kimlik güvenliğini nasıl geliştirebilirsiniz?

Kimlik güvenliğini geliştirmek, gereksiz erişimi azaltmak ve kimliklerin nasıl doğrulandığını ile izlendiğini güçlendirmek demektir. Bireyler en önemli hesaplarıyla başlayabilir; kuruluşlar ise kullanıcılar, cihazlar, uygulamalar ve hizmetler genelinde erişimi tutarlı şekilde yönetmek için kimlik güvenliği çözümleri kullanabilir.

Dijital kimliğinizi koruyun
Kaspersky Premium, çok katmanlı koruma da dahil olmak üzere dijital kimliğinizi korumaya yönelik çeşitli araçlar sunar; bu araçlar virüsleri ve kötü amaçlı yazılımları önlemeye ve etkisiz hâle getirmeye yöneliktir.
Premium'u Ücretsiz Deneyin

Sektörün önde gelen laboratuvarları tarafından bağımsız olarak test edilip ödüllendirilmiştir.

AV-Comparatives SE Labs Ödül Sahibi 2026 AV-TEST Ödülü

Bireylerin alabileceği adımlar

  • Önemli hesaplarda geçiş anahtarları kullanın veya Çok faktörlü kimlik doğrulamayı (MFA) etkinleştirin.
  • Her hesap için benzersiz parolalar oluşturun ve bunları güvenli bir parola yöneticisinde saklayın.
  • Etkin oturumları, güvenilir cihazları, bağlı uygulamaları ve hesap kurtarma yöntemlerini düzenli olarak gözden geçirin.
  • Diğer hesapların erişimini kontrol eden hesapların korunmasına öncelik verin. Buna birincil e-posta hesabınız ve parola yöneticiniz dahildir.
  • Kullanılmayan hesapları silin ve saldırı yüzeyinizi küçültmek için gereksiz uygulama izinlerini kaldırın.

Kuruluşların alabileceği adımlar

  • Tüm insan ve insan olmayan kimliklerin envanterini tutun. Bu; hizmet hesaplarını ve API anahtarlarını içermelidir.
  • En az ayrıcalık ilkesini uygulayın ve ayrıcalıklı hesaplar etrafında korumaları güçlendirin.
  • Çalışanlar katıldıkça, roller değiştirdikçe veya organizasyondan ayrıldıkça hesap sağlama, izin değişiklikleri ve erişim kaldırma işlemlerini otomatikleştirin.
  • Şüpheli kimlik etkinliği için sürekli olarak izleme yapın ve riskli erişimi mümkün olduğunca hızlı şekilde iptal edin.
  • Her insan olmayan kimliğe net bir sahip ve kullanım amacı atayın ki kullanılmayan veya yönetilmeyen hesaplar güvenlik riski olmasın.

Dijital kimliğiniz ele geçirilirse ne yapmalısınız?

Dijital kimliğinizin veya hesaplarınızdan birinin ele geçirildiğinden şüpheleniyorsanız hızlı hareket edin. Öncelik, etkilenen hesap ve ilgili hesapların kontrolünü yeniden sağlamaktır. Hızlıca atılacak birkaç basit adım, hesap ele geçirilmesinin etkisini önemli ölçüde azaltabilir.

Parolaların değiştirilmesi ve MFA etkinleştirilmesi dahil hesap ele geçirmeden kurtulma adımları

  • Etkilenen hesabı güvenceye alın. Parolanızı hemen değiştirin veya hizmet destekliyorsa geçiş anahtarına geçin.
  • Tüm etkin oturumlardan çıkış yapın ve hesaba bağlı tanımadığınız cihazları kaldırın.
  • Çok faktörlü kimlik doğrulamayı (MFA) etkinleştirin ve kurtarma e-posta adresi ile telefon numaranızın değiştirilmediğini kontrol edin.
  • Süregelen erişime izin verebilecek bilinmeyen bağlı uygulamaları veya üçüncü taraf entegrasyonlarını kaldırın.
  • Diğer hesaplarınızı şüpheli etkinlik açısından kontrol edin.
  • Tekrar kullanılan parolaları, öncelikle birincil e-posta hesabınızdan başlayarak değiştirin; çünkü bu hesaplar genellikle diğer hizmetlere erişimi kontrol eder.
  • Öncelikle banka hesaplarınızı ve ardından iş yerinizdeki ile çevrim içi diğer tüm hesaplarınızı, tanımadığınız etkinlikler veya yetkisiz değişiklikler açısından gözden geçirin.
  • Hassas bilgilerinizin veya finansal hesaplarınızın etkilendiğini düşünüyorsanız ilgili kurumla iletişime geçin. Bu, bankanızın dolandırıcılıkla mücadele birimiyle temas kurmayı içerebilir.
  • Daha fazla oturum açma denemesi veya kimlik dolandırıcılığına dair işaretler için izlemeye devam edin. İlave şüpheli etkinlik fark ederseniz derhal harekete geçin.

İlgili makaleler:

Önerilen ürünler:

FAQs

Kimlik güvenliği siber saldırıları engelleyebilir mi?

Kimlik güvenliği her siber saldırıyı engelleyemez, ancak kimlikleri doğrulayarak, erişimi sınırlandırarak ve şüpheli etkinliği tespit ederek hesap ele geçirilmesi riskini önemli ölçüde azaltır.

En az ayrıcalık ilkesi nedir?

En az ayrıcalık ilkesi, kullanıcıya, cihaza ve uygulamaya yalnızca görevlerini yerine getirmek için gerekli asgari erişimin verilmesi anlamına gelir. Bu, bir hesap ele geçirildiğinde oluşabilecek etkiyi azaltmayı amaçlar.

Neden kimlik güvenliği bulut bilişim için önemlidir?

Bulut hizmetleri erişimi kontrol etmek için dijital kimliklere dayanır. Kimlik güvenliği, yalnızca yetkili kullanıcıların ve sistemlerin bulut verilerine ve kaynaklarına erişmesini sağlamaya yardımcı olur.

Makine kimlikleri nedir?

Makine kimlikleri, uygulamalara, cihazlara, hizmet hesaplarına, botlara ve AI ajanlarına atanan dijital kimliklerdir; bunlar diğer sistemlerle güvenli şekilde kimlik doğrulama yapıp iletişim kurmalarına olanak tanır.

Kimlik Güvenliği Nedir? Dijital Kimliğinizi koruyun

Kimlik güvenliğinin dijital kimlikleri nasıl koruduğunu, hesap güvenliğini aşmayı nasıl önlediğini ve çevrimiçi hesaplarınızın ve verilerinizin güvenliğini sağlamaya yardımcı olduğunu öğrenin.
Kaspersky logo

İlgili makaleler