Roller, Kimlik ve Erişim Yönetimi

BGT 201 — Bilgi Güvenliği Yönetimi I

Öğr. Gör. Oktay Cesur

2026-09-23

Taslak Çalışma Notu

Bu doküman BGT 201 Bilgi Güvenliği Yönetimi I dersi için resmî izlence ve kaynak analizi temel alınarak hazırlanmış ilk çalışma taslağıdır. Haftalık pedagojik revizyonlarla olgunlaştırılmaya devam edecektir. Ana İzlence: [[crs-bgt201|Ders İzlence Merkezi]]

Roller, Kimlik ve Erişim Yönetimi

Hangi rol, hangi varlık üzerinde, hangi iş gereğiyle ve hangi izinlere sahip olmalıdır?

Bir Erişim Kararının Adımları

Sisteme giriş yapabilmek bütün soruları cevaplamaz.

  1. Kimlik saptama (Identification)
  2. Kimlik doğrulama (Authentication)
  3. Yetkilendirme (Authorization)
  4. Hesap verebilirlik (Accountability)

1. Kimlik Saptama ve 2. Doğrulama

Kimlik Saptama: “Kim olduğunu iddia ediyorsun?” - Sicil numarası, benzersiz kullanıcı adı. - Paylaşılan hesaplar kişiye özgülüğü bozar.

Kimlik Doğrulama: “Bu iddiayı nasıl kanıtlıyorsun?” - Bilinen (Parola) - Sahip olunan (Cihaz/Uygulama) - Biyometrik (Fiziksel özellik)

3. Yetkilendirme

“Hangi varlıkta ne yapabilirsin?”

doğrulanmış kullanıcı → iş rolü → varlık → izin verilen eylem

  • Okuma ≠ Değiştirme ≠ Silme ≠ Onaylama
  • Rol = Unvan değil, görev ve sorumluluk

4. Hesap Verebilirlik

“Eylem kime bağlanabiliyor?”

kimlik iddiası → doğrulama → yetki kararı → eylemin kimliğe bağlanması

  • Ortak hesaplar sorumluluk zincirini kırar.
  • Eylemlerin güvenilir kayıtlarla eşleştirilmesi gerekir.

Sorumluluk Ayrımı

Kuralı koyan, uygulayan ve kullanan aynı rol değildir:

  • Varlık Sahibi: Değeri belirler, kuralı ve iş gerekçesini onaylar.
  • Sistem Yöneticisi: Onaylanmış kuralı teknik olarak sisteme uygular.
  • Son Kullanıcı: Verilen erişimi görevi kapsamında kullanır, kimliğini korur.

Mantıksal ve Fiziksel Erişim

  • Mantıksal Erişim: Dijital klasör, veri tabanı, uygulama.
  • Fiziksel Erişim: Çalışma odası, basılı belge, arşiv, sunucu.

Soru aynıdır: Görevi gereği kim, hangi varlığa, hangi eylem için ulaşabilmelidir?

Erişim Kontrol Modelleri

Model Kararın Dayanağı Kurum Vakasındaki Soru
DAC Varlık sahibinin kararı Varlık sahibi bunu kiminle paylaşabilir?
MAC Merkezi kural Etiket ile erişim düzeyi eşleşiyor mu?
RBAC İş rolü Rolün görevi bu işlemi gerektiriyor mu?

Rol–Varlık–İzin Matrisi

İş ihtiyacı ile erişim kuralı arasındaki taslaktır:

  1. Varlık: Sınıflandırması nedir?
  2. Rol: Hangi iş rolü kullanıyor?
  3. İzin: Hangi eylemler görev için gerekli/gereksiz?
  • “Erişim yok” da bir karardır.
  • Tam yetki yerine belirginleştirilmiş izinler yazılır (Okuma, Onaylama).