AYRICALIKLI ERİŞİM YÖNETİMİ

Keycyte PAM Parolayı kimse bilmez. Her oturumun kaydı vardır.

Sunucularınızın, veritabanlarınızın, uygulamalarınızın ve ağ cihazlarınızın yönetici parolaları bugün kaç kişinin elinde? Keycyte PAM bu sorunun cevabını “hiç kimse” yapar. Parolalar şifreli kasada durur, bağlantıyı PAM kurar, kullanıcı hedef sisteme parolayı görmeden bağlanır.

Erişim süreli verilir, oturum video ve tuş vuruşlarıyla kaydedilir, oturum bittiğinde yetki geri alınır ve parola yenilenir.

Ayrıcalıklı parolalar nerede yaşıyor?

Çoğu kurumda cevap “her yerde” olur:

Yıllardır değişmemiş parolalar

Sunucu yönetici hesapları, veritabanı bağlantıları, servis hesapları, ağ cihazları. Çoğu kurulduğu günden beri aynı parolayı taşır; değiştirmek herkesin korktuğu bir iştir.

Paylaşılan hesaplar

Veritabanı root parolasını kaç kişi biliyor? Dizin servisi yönetici parolası kaç farklı yerde yazılı? Paylaşılan parolanın sahibi yoktur; “kim yaptı” sorusunun da cevabı olmaz.

Ayrılan personel

Bir sistem yöneticisi ayrıldığında bildiği bütün parolaların değişmesi gerekir. Pratikte liste eksik kalır ve aylar sonra hâlâ geçerli bir erişim denetimde bulgu olarak çıkar.

Dış tedarikçi erişimi

Danışmana, destek mühendisine, dış geliştiriciye “işi bitince kapatırız” diye verilen erişim, çoğu zaman işten daha uzun yaşar.

Bir oturumun hayatı

Bir yöneticinin kritik bir sunucuya bağlanması Keycyte PAM ile altı adımdan geçer. Hiçbirinde parola kullanıcının eline değmez.

  1. 01

    Talep

    Kullanıcı hangi sisteme, hangi iş için ve ne kadar süreyle erişmek istediğini bildirir.

  2. 02

    Onay

    Talep tanımlı politikaya göre onaylanır. Yetki kalıcı değil, süreli verilir.

  3. 03

    Doğrulama

    Kullanıcı hem PAM’e girerken hem de hedef sisteme bağlanırken çok faktörlü doğrulamadan geçer.

  4. 04

    Bağlantı

    PAM güncel parolayı kasadan alır ve proxy üzerinden hedefe aktarır. Kullanıcı parolayı görmez.

  5. 05

    Kayıt

    Oturum ekran videosu ve tuş vuruşlarıyla kaydedilir. Yönetici isterse oturuma canlı katılır ya da sonlandırır.

  6. 06

    Kapanış

    Süre dolunca yetki kendiliğinden geri alınır, parola anında yenilenir.

Aynı parolayla ikinci bir oturum yoktur.

Bir yere not edilmiş, ekran görüntüsüne düşmüş ya da sızdırılmış bir parola, bir sonraki denemede zaten geçersizdir.

Aynı sabah, iki farklı kurum

Bir sistem yöneticisi işten ayrıldı. Denetçi, geçen ayki bir değişikliği kimin yaptığını soruyor.

Keycyte PAM olmadan

  • Ayrılan kişinin hangi parolaları bildiği bir tablodan, hafızadan, eski e-postalardan çıkarılmaya çalışılır.
  • Parolalar tek tek, elle değiştirilir; biri mutlaka unutulur.
  • Değişikliği yapan hesap paylaşılan bir yönetici hesabıdır. Kimin kullandığı bilinmez.
  • Denetçiye verilecek kanıt, bir sunucu günlüğündeki kullanıcı adından ibarettir.

Keycyte PAM ile

  • Kişinin erişimi tek yerden kapatılır; etkilenen bütün hesaplar için parola yenilemesi anında tetiklenir.
  • Zaten hiçbir parolayı görmemişti. Bildiği bir parola yoktur.
  • Değişikliği yapan oturum kişiye bağlıdır: kim, hangi talep ve hangi onayla bağlandı, belli.
  • Denetçiye o oturumun videosu ve tuş vuruşu kaydı verilir.

Tek kapı, bütün kritik sistemler

Keycyte PAM yalnızca uzak masaüstü ve terminal bağlantılarını yönetmez. Kurumda ayrıcalıklı erişim gerektiren her sistemi — sunucudan veritabanına, web panelinden masaüstü uygulamasına — aynı kapının arkasına alır.

Sunucular ve ağ cihazları

Windows sunuculara RDP, Linux ve Unix sunuculara ve ağ cihazlarına SSH ya da Telnet, grafik arayüzlü sistemlere VNC ile bağlantı.

Veritabanları

MSSQL, MySQL, PostgreSQL, MariaDB, MongoDB ve diğer veritabanları. Yetkili veritabanı hesaplarının parolaları da kasada durur ve politikaya göre otomatik değiştirilir.

Bütün web uygulamaları

Belirli birkaç ürüne özel bir liste değil: tarayıcıdan açılan her uygulama. Cihaz ve sanallaştırma yönetim panelleri, kurum içi portallar, yönetim konsolları.

Windows uygulamaları

.exe uzantılı her masaüstü uygulaması ve üçüncü parti yazılım — yönetim konsolları, veritabanı istemcileri, sektöre özel uygulamalar. Hepsi PAM üzerinden, aynı onay ve kayıt kurallarıyla açılır.

Linux hesapları

Linux sunuculardaki kullanıcı, yönetici ve servis hesapları. Parolalar kasada tutulur, oturum sonunda ya da belirlenen sıklıkta otomatik değiştirilir.

Hepsi aynı kurallarla

Hangi sistem olursa olsun akış değişmez: talep, onay, MFA, parolasız bağlantı, kayıt ve oturum sonunda yenilenen parola. Kullanıcının öğrenmesi gereken tek arayüz Keycyte PAM’dir.

Yetenekler

Ayrıcalıklı erişimin bütün yaşam döngüsü — parolanın üretilmesinden oturumun denetlenmesine — tek platformda.

Parola kasası ve rotasyon

Şifreli kasa. Ayrıcalıklı kimlik bilgileri AES-256 ile şifrelenerek saklanır. Şifreleme anahtarı kasadan ayrı tutulur ve ayrıca sarmalanır; veritabanının kopyası ele geçse bile parolalar okunamaz.

Otomatik parola değişimi. Her hesap için politika: saatlik, günlük veya haftalık rotasyon, uzunluk ve karakter kuralları, her kullanımdan sonra ya da her oturumdan sonra yenileme.

Hesap türüne göre rotasyon. Linux sunucular, Windows hesapları, dizin servisi kullanıcıları ve veritabanı hesapları için ayrı değiştirme yöntemleri.

Doğrulanan değişim. Yeni parola hedef sistemde uygulanır, test bağlantısıyla doğrulanır, sonra kasaya yazılır. Bir adım başarısız olursa işlem geri alınır ve yöneticiye alarm gider — kasadaki parola ile sistemdeki parola birbirinden kopmaz.

Güçlü parola üretimi. Tahmin edilemeyen, kurum politikasına uygun parolalar; kimsenin ezberlemesi gerekmez, çünkü kimsenin bilmesi gerekmez.

Erişim ve yetki

Just-In-Time (JIT) erişim. Kalıcı yönetici hakkı yerine, ihtiyaç anında ve belirli bir süre için verilen yetki. Süre dolunca erişim kendiliğinden iptal edilir.

Geçici ayrıcalık yükseltme. Domain Admin gibi en kritik yetkiler yalnızca bir oturum için verilir ve oturum sonunda geri alınır.

Talep ve onay. Kim, hangi sisteme, hangi gerekçeyle erişmek istedi ve kim onayladı — her erişimin arkasında bir karar kaydı.

En az ayrıcalık. Her kullanıcıya yalnızca işi için gereken sistemlere ve yalnızca gereken süre boyunca erişim tanımlanır.

Üçüncü taraf erişimi. Danışman ve tedarikçilere süreli erişim; sözleşme bittiğinde yetki ve bildikleri her şey geçersizleşir, elle tek bir adım gerekmez.

Oturum yönetimi

Oturum kaydı. Her ayrıcalıklı oturum ekran videosu ve klavye tuş vuruşlarıyla kaydedilir; sonradan izlenebilir ve incelenebilir.

Canlı izleme. Yöneticiler, sorumlu oldukları sistemlerdeki oturumları gerçek zamanlı izler.

Oturuma katılma ve ortak çalışma. Yönetici bir kullanıcının oturumuna dahil olabilir, eş zamanlı klavye ve fare kontrolüyle birlikte çalışabilir.

Oturumu sonlandırma. Şüpheli bir hareket görüldüğünde yönetici oturumu anında kesebilir.

Kimlik ve entegrasyon

İki katmanlı MFA. Çok faktörlü doğrulama iki kapıda istenir: PAM arayüzüne girişte ve hedef sisteme bağlanırken. Çalınmış bir parola tek başına hiçbir kapıyı açmaz.

Active Directory ve LDAP. Kullanıcılar ve gruplar mevcut dizin servisinizden gelir; ikinci bir kullanıcı listesi tutmazsınız.

Ajansız mimari. Hedef sunuculara ve cihazlara yazılım kurulmaz. PAM, sistemlere kendi standart protokolleriyle bağlanır.

Denetim ve uyum

Denetim izi. Kim, hangi sisteme, ne zaman, hangi onayla erişti ve ne yaptı — tamamı kayıtlı.

Zaman damgalı parola geçmişi. Her parola değişimi zaman damgalı bir olay olarak saklanır ve ilgili oturum kaydıyla eşleştirilebilir.

Uyumluluk raporları. ISO 27001 ve KVKK denetimlerinde istenen erişim ve kimlik bilgisi kanıtları, elle derlenmeden.

0kez kullanıcının hedef sistem parolasını görmesi
1oturum — geçici yetkinin ve parolanın ömrü
2katmanda MFA — PAM girişi ve hedef sistem
5sistem sınıfı — sunucu, veritabanı, web uygulaması, Windows uygulaması, Linux hesabı
0hedef sistemlere kurulan ajan

Denetçinin sorusu, hazır cevap

ISO 27001:2022 otomatik parola değişimini ya da oturum kaydını adıyla anmaz; ama aşağıdaki kontroller bunlar olmadan kanıtlanamaz. KVKK’nın “uygun güvenlik düzeyi” yükümlülüğü de ayrıcalıklı hesapları kapsar.

GereksinimKeycyte PAM’deki karşılığı
ISO 27001 · A 5.17 Kimlik doğrulama bilgisiParolanın üretimi, değişimi ve iptali zaman damgalı olarak kaydedilir; yaşam döngüsü elle değil politikayla yönetilir.
ISO 27001 · A 8.2 Ayrıcalıklı erişim haklarıSüreli (JIT) yetki, talep ve onay kaydı, oturum sonunda otomatik geri alma.
ISO 27001 · A 8.5 Güvenli kimlik doğrulamaİki katmanlı MFA; kullanıcı parolayı görmediği için ifşa edemez.
ISO 27001 · A 8.24 Kriptografi kullanımıKasada AES-256 şifreleme, şifreleme anahtarının ayrıca sarmalanması.
KVKK · Madde 12Erişim kayıtları, yetki değişikliklerinin izi ve kimlik doğrulamanın denetlenebilirliği; “hangi parolayı kim, ne zaman kullandı” sorusuna kesin cevap.

Neden Keycyte PAM

Kurulumu sade, kullanımı sade

Hedef sistemlere ajan kurulmaz, kullanıcılar dizin servisinden gelir. Kullanıcının öğrenmesi gereken yeni bir alışkanlık yoktur: sistemi seçer, bağlanır.

Kurulumdan bakıma tek muhatap

Kurulum, yapılandırma, bakım ve teknik destek doğrudan Keycyte ekibinden gelir; ürünü sizin altyapınıza göre birlikte devreye alırız.

Ve tek satıcıdan dört ürün

Erişim, yapılandırma, izleme ve misafir interneti aynı yerden, aynı destek ekibiyle, aynı sözleşmeyle.

Ağın o anki canlı hâlini Keycyte MON gösterir, yapılandırmasındaki her değişikliği Keycyte NCM sürümler; o değişikliği yapan oturumun kaydını Keycyte PAM verir. Misafir internetinin kaydını Keycyte Hotspot tutar.

Sıkça sorulan sorular

Kullanıcı hedef sistemin parolasını görüyor mu?

Hayır. Kullanıcı bağlanmak istediği sistemi seçer; Keycyte PAM güncel parolayı kasadan alır ve bağlantıyı proxy üzerinden kendisi kurar. Parola kullanıcının ekranına, panosuna ya da tarayıcısına hiç gelmez. Oturumdan sonra parola yenilendiği için, bir şekilde öğrenilmiş olsa bile işe yaramaz.

Sunuculara veya cihazlara ajan kurmam gerekiyor mu?

Hayır. Keycyte PAM ajansız çalışır; hedef sistemlere her birinin kendi standart protokolü ve arayüzü üzerinden bağlanır. Sunuculara ve cihazlara ek bir yazılım kurulmaz.

Keycyte PAM hangi sistemlere erişim sağlar?

Ayrıcalıklı erişim gerektiren hemen her şeye. Sunucular için RDP, SSH, Telnet ve VNC; veritabanları için MSSQL, MySQL, PostgreSQL, MariaDB, MongoDB ve diğerleri; tarayıcıdan açılan bütün web uygulamaları; .exe uzantılı Windows uygulamaları ve üçüncü parti yazılımlar; Linux hesapları. Hangi sistem olursa olsun talep, onay, MFA ve oturum kaydı aynı şekilde işler.

Hangi hesapların parolasını otomatik değiştirebilir?

Linux sunucu hesapları, Windows hesapları, dizin servisi kullanıcıları ve veritabanı hesapları. Her hesap türü için ayrı bir değiştirme yöntemi çalışır; rotasyonun sıklığı ve parola kuralları hesap bazında belirlenir.

Parola değişimi yarıda kalırsa ne olur?

Yeni parola önce hedef sistemde uygulanır, sonra test bağlantısıyla doğrulanır ve ancak ondan sonra kasaya yazılır. Herhangi bir adım başarısız olursa işlem geri alınır, önceki parola geçerli kalır ve yöneticiye alarm gider. Kasadaki parola ile sistemdeki parolanın birbirinden koptuğu bir ara durum oluşmaz.

Just-In-Time (JIT) erişim tam olarak ne demek?

Kalıcı yönetici hakkı yerine, erişimin ihtiyaç anında ve belirli bir süre için verilmesi. Kullanıcı talep eder, talep onaylanır, süre dolduğunda erişim kendiliğinden iptal edilir. Sonuç: gece boyunca açık kalan yönetici hesabı, unutulmuş yetki, “bir ara kapatırız” erişimi kalmaz.

Oturumları canlı izleyebilir miyim?

Evet. Yöneticiler sorumlu oldukları sistemlerdeki oturumları gerçek zamanlı izleyebilir, oturuma dahil olup eş zamanlı klavye ve fare kontrolüyle birlikte çalışabilir ya da şüpheli bir durumda oturumu anında sonlandırabilir.

Oturum kayıtları neyi içeriyor?

Oturumun ekran videosunu ve kullanıcının klavye tuş vuruşlarını. Kayıt oturumu başlatan kişiye, talebe ve onaya bağlıdır; bir değişikliğin kim tarafından, hangi yetkiyle yapıldığı sonradan kesin olarak gösterilebilir.

Çok faktörlü doğrulama nerede devreye giriyor?

İki yerde. Birincisi Keycyte PAM arayüzüne girişte, ikincisi kritik bir sunucuya, veritabanına veya uygulamaya bağlanırken. Böylece arayüze giren birinin kimliği, hassas bir sisteme geçerken yeniden doğrulanır.

Active Directory ile çalışıyor mu?

Evet. Kullanıcılar ve gruplar Active Directory veya LDAP üzerinden gelir; kimlik doğrulama mevcut dizin servisinize dayanır, ikinci bir kullanıcı listesi tutmanız gerekmez.

Dış tedarikçilere nasıl erişim veririm?

Süreli erişimle. Tedarikçi yalnızca kendisine tanımlanan sistemleri, tanımlanan süre boyunca görür; oturumları kaydedilir. Süre bittiğinde yetki kapanır ve ilgili parolalar yenilenir — sözleşme bitiminde hatırlanması gereken elle bir adım yoktur.

Keycyte NCM, MON veya Hotspot almadan PAM alabilir miyim?

Evet. Dört ürün bağımsız çalışır. Birlikte alındığında “ne oldu → ne değişti → kim yaptı” zinciri tek platformda kapanır, ama bu bir zorunluluk değil.

Fiyatlandırma nasıl?

Kurumun ihtiyacına göre belirlenir. İletişime geçin; ihtiyacınızı konuşalım ve ürünü kendi ortamınızda gösterelim.

Yönetici parolalarınızı kimsenin bilmediği bir gün

Bir sunucu seçin, bir oturum açın, kapatın. Parolanın nasıl yenilendiğini ve oturumun nasıl kaydedildiğini kendi ortamınızda görün.

Demo Talebi İletişime Geçin