← Blog'a dön
2026-07-17 | 0gulcandogan | Medium'dan aktar&305;ld&305; | 5 dk okuma

Eski Bir Arkadaş Bir Anahtarla Ortaya Çıktı: İnsan Dışı Kimlik Yönetimi

Old Friend Showed Up With a Key: Non-Human Identity Governance

IAM Rolünün bir şifresi yoktur. Bir Lambda işlevinin çok faktörlü kimlik doğrulamaya (MFA) ihtiyacı yoktur; çünkü bir hizmet hesabı asla işten ayrılmaz, tatile çıkmaz, “şifremi unuttum” demez ve işte tam da bu yüzden kimse bunu sorgulamaz.

Tenable’ın 2026 Bulut ve Yapay Zeka Güvenlik Riski Raporu’na göre, insan olmayan kimliklerin %52’si kritik derecede aşırı izinlere sahiptir; bu oran, insan kimliklerindeki oranı (%37) geride bırakmaktadır. Ortamınızın bir yerinde, kimsenin gözetmediği, sessizce ayrıcalıklar biriktiren hayaletler vardır.

Bu makale, onları görünür hale getirmeyi amaçlamaktadır.

İlke 1: İnsan Değiller, Ancak İzinleri Gerçek

“İnsan değil” demek, “zararsız” demek değildir.

İnsan dışı kimlikler (NHI), şaşırtıcı derecede geniş bir ailedir: IAM Rolleri, hizmet hesapları, Lambda işlevleri, CI/CD boru hatları, yapay zeka ajanları, API entegrasyonları. Hepsinin ortak noktası şudur: Hiçbirinin arkasında her eylemi onaylayan bir kişi yoktur. Kendi başlarına hareket ederler.

Sorun da burada başlıyor. Bir insan kullanıcı yanlış bir şey yaptığında, bunu fark eden biri olur. Toplantılarda gündeme gelir, Slack sohbetlerinde şaşkınlık yaratır. Ancak üç yıl önce açılmış, kurucu geliştiricisi uzun zaman önce ayrılmış ve artık kimse amacını hatırlamayan bir hizmet hesabı, hâlâ tam izinlerle çalışıyor olabilir.

Kimse fark etmez, çünkü kimse bakmıyor.

İlke 2: Hayalet Roller Asla Ortadan Kalkmayan, Ama Asla Da İşlev Görmeyen İzinler

En tehlikeli erişim, kimsenin verdiğini hatırlamadığı erişimdir.

Bir proje sona erer. Bir entegrasyon terk edilir. “Geçici” bir test rolü hiçbir zaman silinmez. Zamanla, ortamınızda artık hiçbir amaca hizmet etmeyen, ancak yine de tam izinlerle orada duran roller birikir; bunlara hayalet roller denir. Bu teorik bir durum değildir: Aşırı ayrıcalıklı, insan olmayan kimliklerin yaklaşık üçte biri (%37) aktif olarak hiç kullanılmamaktadır; bu da, mevcut en büyük risk havuzunun önemli bir kısmının, uzun süredir kimsenin dokunmadığı kimliklerden oluştuğu anlamına gelir.

Bunlar neden bu kadar tehlikelidir?

IAM Access Analyzer’ın kullanılmayan erişim bulguları tam da bu amaç için geliştirilmiştir. IAM rolleriniz ve kullanıcılarınız arasında en son erişilen bilgileri sürekli olarak inceler ve kullanılmayan rolleri, kullanılmayan erişim anahtarlarını ve şifreleri ile belirli bir izleme aralığı içinde kullanılmamış izinleri ortaya çıkarır. Bir rol altı ay boyunca tek bir API çağrısı bile yapmadıysa, bu rolün silinmesi veya en azından ciddi şekilde azaltılması gerektiğinin bir işaretidir.

Kendinize şunu sorun: Ortamınızdaki her rolün bir sahibi var mı, yoksa bazıları boş bir evde dolaşan hayaletler gibi mi görünüyor?

İlke 3: AI Ajanları: Eski Sorun, Yeni Nesil

Bir ajana “sadece bu seferlik” derseniz, o bunu “sonsuza kadar” olarak anlar.

2026’daki NHI tartışmalarını yönlendiren gelişme, AI ajanlarıdır. Bir ajana bir görevi tamamlaması için erişim izni verirsiniz, ancak bu erişim genellikle sadece o görevle sınırlı değildir. “Ne pahasına olursa olsun, işi hallet” şeklinde tanımlanır.

Rakamlar bunu açıkça doğruluyor. Cloud Security Alliance’ın Mart 2026 tarihli “Otonom Yapay Zeka Çağında Kimlik ve Erişim Açıkları” (Aembit tarafından hazırlatılan) raporunda, kuruluşların %68’inin bir eylemin bir yapay zeka ajanı mı yoksa bir insan mı tarafından gerçekleştirildiğini güvenilir bir şekilde ayırt edemediği ortaya çıktı. Tenable’ın telemetri verileri bunun neden tehlikeli olduğunu ortaya koyuyor: Kuruluşların %18’inde, nadiren ya da hiç denetlenmeyen yönetici izinlerine sahip yapay zeka hizmetleri bulunuyor. Farklı araştırma şirketleri, aynı hikaye: kimse gözetim yapmıyor ve herkes risk altında.

Bu, geçici olmaktan uzak, süresiz olarak açık kalan kalıcı ayrıcalık iznidir. Bir ajanın işini tamamlamasından sonra bile bu izin hâlâ orada durur, hâlâ aktiftir ve hâlâ kötüye kullanılmayı bekler.

AWS’nin kendi güvenlik ekibi de bu soruna eğiliyor. Haziran 2026 tarihli bir gönderide AWS, paylaşımlı, çok kiracılı bir yapay zeka platformunda bir kiracıya hesaplar arası erişim izni verirken, diğerini yalnızca VPC trafiğiyle sınırlamak için Amazon Bedrock AgentCore’da kaynak tabanlı ilkelerin nasıl kullanıldığını anlattı — başka bir deyişle, ajanslar için kapsamlı, kiracıya özgü erişim artık sadece kendi başınıza icat ettiğiniz bir en iyi uygulama değil, resmi olarak önerilen bir modeldir.

Çözüm, insan kimlikleri için geçerli olan mantığın bu sefer bir makineye uygulanmasıdır:

Bir yapay zeka ajansına “bunu yapabilirsin” demek kolaydır. Zor olan kısım ise “artık yapamazsın” demeyi hatırlamaktır.

İlke 4: Envanterini Çıkarmadığınız Şeyleri Yönetemezsiniz

Sayamadığınız şeyi koruyamazsınız.

Çoğu kuruluşun en büyük sorusu şudur: “Aslında kaç tane NHI’miz var?” Ve dürüst cevap genellikle şudur: bilmiyoruz.

NHI yönetiminin ilk adımı heyecan verici değildir — envanter çıkarmaktır. Ancak bu, tartışmaya açık değildir:

Sahibi olmayan bir kimlik, sorumlusu olmayan bir silahtır. Bir sorun ortaya çıkana kadar kimse ona bakmaz.

İlke 5: Yaşam Döngüsü Yönetimi Oluşturma, Gözden Geçirme, Emekliye Ayırma

NHI’ler de bir kullanımdan kaldırma planını hak eder.

İnsan kullanıcıların doğal bir yaşam döngüsü vardır: işe başlarsınız, rolünüz değişir, ayrılırsınız. NHI’lar genellikle bunu asla anlamaz; bir kez oluşturulurlar ve sonsuza kadar varlıklarını sürdürürler.

Sağlıklı bir NHI yaşam döngüsü şöyle olmalıdır:

  1. Oluşturma: Bir NHI tahsis edildiğinde, amacı, sahibi ve gerekli minimum izinler açıkça tanımlanmalıdır.
  2. Periyodik gözden geçirme: Düzenli aralıklarla (örneğin üç ayda bir), her bir NHI'nin hâlâ aktif olarak kullanılıp kullanılmadığını kontrol edin.
  3. Otomatik sona erme: Kullanılmayan kimlikler otomatik olarak devre dışı bırakılmalıdır; insan hafızasına güvenmeyin.

Bu üç unsur olmadan, ortamınız zamanla hayalet rollerle dolacaktır. Ve her hayalet rol, saldırganların işini kolaylaştıran açık bir kapıdır.

Son olarak: Görünmeyeni Görünür Kılın

NHI yönetimi karmaşık bir teknoloji değildir. Karmaşık olan, onu görmezden gelme alışkanlığından kurtulmaktır.

Unutmayın: Görünmez olan, zayıf olduğu için tehlikeli değildir; kimse ona bakmadığı için tehlikelidir.

Kaynaklar:

Orijinal: https://medium.com/@0gulcandogan/old-friend-showed-up-with-a-key-non-human-identity-governance-c9eebb89560f?source=rss-746132cb79a8------2

Okuduğunuz için teşekkürler

Bu yazı işinize yaradıysa paylaşmayı veya logdaki diğer yazıları keşfetmeyi düşünebilirsiniz.

← Tüm yaz&305;lar Yazar hakk&305;nda