İçeriğe geç
Yeni yazı çıkınca e-posta · 4.812 abone 190 rehber · 78 ipucu · 58 komut RSS GitHub LinkedIn İletişim
Ara Ctrl K Bültene katıl
Tüm arşiv · 190 rehber →
Tüm araçlar · 75 üreteç →
Güvenlik & Entra ID

En az yetki ilkesi nedir? Yetki birikimini durdurmak

Herkesin işini yapacak kadar yetkiye sahip olması neden zordur, yetki nasıl birikir ve ayrıcalık yükselmesi nasıl sınırlanır.

Mustafa Çelik 25 Ağustos 2026 · 4 dk okuma

Bir kullanıcı bir klasöre erişemiyordur. Yardım masası hızlı bir çözüm bulur: kullanıcıyı geniş bir gruba ekler, sorun kapanır. Üç yıl sonra o kullanıcı, hiç çalışmadığı üç departmanın verisine erişebilir durumdadır ve kimse nedenini bilmez.

En az yetki ilkesi bu birikimi engellemekle ilgilidir: herkesin işini yapmaya yetecek kadar, ne fazlası ne eksiği.

Neden zor

İlke basit, uygulaması zordur ve nedeni insanidir.

Yetki vermek anlıktır ve kimseyi rahatsız etmez. Yetki almak ise bir şeyi bozma riski taşır — “bu grubu kaldırırsam ne bozulur” sorusunun yanıtı çoğu zaman bilinmez.

Bu asimetri, yetkilerin tek yönlü birikmesine yol açar. Kimse kötü niyetli davranmaz; sistem doğal olarak bu yöne akar.

Yetki nasıl birikir

Üç yaygın yol vardır.

Rol değişikliği. Kişi yeni göreve geçer, yeni yetkiler eklenir, eskiler kaldırılmaz. Birkaç geçişten sonra kimsenin anlamadığı bir yetki yığını oluşur.

Geçici erişimin kalıcılaşması. Bir proje için verilen erişim, proje bitince geri alınmaz.

Grup içinde grup. Bir grup başka bir grubun üyesi olur; kimsenin niyet etmediği erişimler dolaylı yoldan açılır. Etkin izni elle hesaplamak bu yüzden zordur — etkin izin hesaplayıcı aracı kullanıcı ve grup üyeliklerinden gerçek sonucu çıkarır.

Rol değişikliğinde eski yetkilerin kaldırılmasını bir adım olarak yazmak, bu birikimi kesen en pratik önlemdir; kontrol listesi işe alım ve ayrılış kontrol listesi aracında.

Yönetici hesapları

En büyük risk, günlük işin yönetici hesabıyla yapılmasıdır. O hesapla e-posta okunur, tarayıcı açılır, belge indirilir — ve bir oltalama başarılı olduğunda saldırgan doğrudan en yüksek yetkiyle içeri girer.

Ayrım nettir: günlük iş için normal hesap, yönetim için ayrı hesap. Yönetim hesabının internete çıkışı ve e-postası olmamalıdır.

Bir üst adım, ayrıcalığı sürekli değil talep üzerine vermektir: kişi gerektiğinde yükseltme ister, onaylanır, birkaç saat sonra kendiliğinden geri alınır. Böylece hesabın ele geçirildiği anda yetkili olma olasılığı düşer.

Yaklaşımın tamamı ayrıcalıklı hesap yönetimi rehberinde.

Yerel yönetici parolası

Sık atlanan ama fidye yazılımı vakalarında belirleyici olan bir ayrıntı: tüm makinelerde aynı yerel yönetici parolasının kullanılması.

Bir makineden o parolayı çıkaran saldırgan, filodaki her makineye erişir. Yanal hareket tek adıma iner. Çözüm, parolanın makine başına benzersiz ve otomatik döndürülen olmasıdır.

Bulaşma zincirinde bu adımın nerede durduğu fidye yazılımı nasıl bulaşır yazısında.

Hizmet hesapları

İnsan hesaplarına gösterilen özen, hizmet hesaplarına genelde gösterilmez. Oysa onlar da aynı — çoğu zaman daha fazla — yetkiye sahiptir ve parolaları yıllarca değişmez.

Sık görülen hata, bir uygulamayı çalıştırmak için etki alanı yöneticisi yetkisi vermektir. Uygulamanın gerçekte neye ihtiyacı olduğunu araştırmak zaman alır; yönetici yapmak beş saniye sürer.

Pratik yaklaşım: hizmet hesabına başlangıçta dar yetki verin, uygulama çalışmazsa günlüklere bakıp eksik izni tek tek ekleyin. Ters yön — geniş verip daraltmak — neredeyse hiç tamamlanmaz.

Dosya sunucusunda paylaşım ve NTFS izinlerinin kesişimi ayrı bir tuzaktır; dosya sunucusu izinleri rehberi bunu ele alıyor.

Roller mi, doğrudan izin mi

İzinleri kullanıcıya tek tek vermek kısa vadede hızlıdır ama ölçeklenmez. Alternatif, rol tabanlı erişimdir: izinler role bağlanır, kullanıcı role atanır.

Rol tasarımının kendi tuzağı vardır. Çok az rol tanımlarsanız her rol gereğinden geniş olur ve ilke bozulur. Çok fazla tanımlarsanız kimse hangi rolün ne yaptığını bilemez ve pratikte en geniş rol dağıtılmaya başlanır.

Pratik ölçüt işlevdir, kişi değil: “muhasebe okuyucu”, “yedek işletmeni”, “yardım masası birinci düzey”. Bir kişiye özel rol açmak gerekiyorsa, tasarımda bir sorun var demektir.

Bulut ortamlarında aynı sorun daha görünürdür; hazır rollerin çoğu bilinçli olarak geniştir. Yaklaşımın bulut karşılığı GCP’de temel roller rehberinde ele alınıyor.

Denetim olmadan sürdürülemez

En az yetki bir kez kurulup bırakılan bir şey değildir; sürekli aşınır. Ayakta tutan şey düzenli gözden geçirmedir.

Pratik bir ritim: yılda bir kez, her ayrıcalıklı grubun üyeleri o grubun sahibine gönderilir ve “bu kişiler hâlâ burada olmalı mı” diye sorulur. Onay alınmayan üyelikler kaldırılır.

Bu, mükemmel bir yöntem değildir ama hiç yapmamaktan belirgin biçimde iyidir — ve denetimlerde istenen kanıtı da üretir.

Kısaca

En az yetki, yetkiyi vermekten çok geri almakla ilgilidir. Üç noktada uygulanır: rol değişikliğinde eskiyi kaldırmak, yönetim işini ayrı hesaba taşımak, hizmet hesaplarına dar başlamak. Düzenli gözden geçirme olmadan üçü de zamanla erir.

Bunun sıfır güven içindeki yeri sıfır güven nedir yazısında.

Mustafa Çelik

Altyapı ve Operasyon Müdürü, İstanbul. 25 yıldır BT altyapısı, sistem yönetimi ve ağ altyapısıyla uğraşıyor; öğrendiklerini bu blogda üretim ortamında denenmiş rehberlere çeviriyor.

Hakkımda

Bu rehber işinize yaradıysa, sonrakini kaçırmayın.

Yeni yazı yayınlandığında tek e-posta. Takvim yok, dilediğiniz an çıkabilirsiniz.

Bülten sağlayıcısı henüz bağlanmadı. Bağlanana kadar e-posta ile yazabilirsiniz ya da RSS akışını takip edebilirsiniz.