CLD-IAM-01Kok/yonetim hesabi korumasi
L1high
Önerilen değerRoot/Global Admin: donanim MFA, erisim anahtari yok, gunluk kullanim yok
↳ AWS root / Azure Global Admin / GCP org admin
Kok hesabin ele gecirilmesi tum ortamin kaybi demektir; kilitlenmeli ve nadiren kullanilmali.
Çerçeveler:CIS v8 · 6.7NIST 800-171 · 3.1.1NIST CSF · PR.AA-05ISO 27002 · 5.15
CLD-IAM-02Tum kullanicilar icin MFA
L1high
Önerilen değerIAM kullanicilari ve SSO icin MFA zorunlu
↳ IAM / Entra / Cloud Identity
MFA, sizdirilmis bulut kimlik bilgileriyle erisimi durduran en etkili kontroldur.
Çerçeveler:CIS v8 · 6.7NIST 800-171 · 3.1.1NIST CSF · PR.AA-05ISO 27002 · 5.15
CLD-IAM-03Federasyon + kalici anahtar yok
L1high
Önerilen değerIdP federasyonu/SSO; statik erisim anahtari yerine kisa omurlu rol; kacinilmazsa rotasyon <= 90 gun
↳ IAM Identity Center / Workload Identity Federation
Uzun omurlu erisim anahtarlari sizdirilinca kalici erisim verir; federasyon kisa omurlu kimlik kullanir.
Çerçeveler:CIS v8 · 6.7NIST 800-171 · 3.1.1NIST CSF · PR.AA-05ISO 27002 · 5.15
CLD-IAM-04En az ayricalik (no wildcard)
L1high
Önerilen değerGenis yetki yok: Action ve Resource wildcard i gerekce olmadan kullanilmiyor; permission boundary / SCP / Azure Policy / Org Policy ile ust sinir cizili. NOT: bazi AWS API cagrilari (or. ec2:Describe*, s3:ListAllMyBuckets, iam:List*) kaynak duzeyinde yetkilendirmeyi DESTEKLEMEZ ve yalniz Resource degeri * ile calisir; bunlar onayli istisna listesinde tutulur. Kural mutlak hic * olmasin degil, her * gerekcelendirilmis ve Condition ile daraltilmis olsun seklindedir.
↳ IAM policies / SCP / Org Policy
Asiri genis IAM izinleri tek bir sizan kimligi tam ortam ele gecirmeye cevirir.
Çerçeveler:CIS v8 · 6.7NIST 800-171 · 3.1.1NIST CSF · PR.AA-05ISO 27002 · 5.15
CLD-IAM-05Kimlik bilgisi hijyeni
L1medium
Önerilen değerGuclu parola politikasi; kullanilmayan kimlik/anahtar 90 gunde devre disi; anahtar rotasyonu
↳ IAM credential report
Bayat ve donmemis kimlik bilgileri saldirgan icin sessiz giris noktasidir.
Çerçeveler:CIS v8 · 6.7NIST 800-171 · 3.1.1NIST CSF · PR.AA-05ISO 27002 · 5.15
CLD-IAM-06Capraz-hesap / harici guven kapsamli
L2medium
Önerilen değerAWS: AssumeRole guven politikasi * degil; ucuncu taraf erisiminde ExternalId ZORUNLU (confused deputy). Azure: capraz-tenant erisim yerine belirli service principal / managed identity ve dar RBAC kapsami; Lighthouse delegasyonlari envanterli. GCP: Workload Identity Federation da issuer/subject kosullari dar; harici principal ler proje duzeyinde sinirli. ExternalId AWS e ozgudur; diger sağlayicilarda karsiligi kosul tabanli kapsam daraltmasidir.
↳ IAM trust policy / RBAC assignments
Genis guven iliskileri ucuncu taraf veya sizan hesaptan yanal harekete izin verir.
Çerçeveler:CIS v8 · 6.7NIST 800-171 · 3.1.1NIST CSF · PR.AA-05ISO 27002 · 5.15
CLD-IAM-07CI/CD icin OIDC federasyon
L1high
Önerilen değerPipeline -> bulut OIDC ile kisa omurlu rol; depolanan statik erisim anahtari yok
↳ GitHub/GitLab OIDC -> IAM Role / Workload Identity Federation
Sizan uzun omurlu CI anahtari en sik bulut ihlali nedenidir; OIDC kisa omurlu, kapsamli kimlik verir.
Çerçeveler:CIS v8 · 6.7NIST 800-171 · 3.1.1NIST CSF · PR.AA-05ISO 27002 · 5.15
CLD-IAM-08External / unused access analyzer
L2medium
Önerilen değerIAM Access Analyzer (external + unused access) etkin ve bulgulari triyajli
↳ AWS Access Analyzer / Azure PIM access reviews / GCP Policy Analyzer
Disari acik kaynaklar ve bayat izinler otomatik bulunarak en az ayricalik surekli olculur.
Çerçeveler:CIS v8 · 6.7NIST 800-171 · 3.1.1NIST CSF · PR.AA-05ISO 27002 · 5.15
CLD-IAM-09Hesap guvenlik iletisimi + kok alarmi
L2medium
Önerilen değerSecurity/billing contact tanimli; kok kullanimi ve MFA siz konsol girisi alarmli
↳ Account settings + CloudWatch/Monitor alarm
Kritik hesap olaylarinda gercek zamanli haber, ele gecirmeye hizli mudahaleyi saglar.
Çerçeveler:CIS v8 · 6.7NIST 800-171 · 3.1.1NIST CSF · PR.AA-05ISO 27002 · 5.15
CLD-IAM-10Break-glass acil erisim hesaplari
L1medium
Önerilen değerAcil erisim yolu tanimli, test edilmis ve alarmli. Sayi sağlayiciya gore degisir: Azure/Entra icin 2 bulut-yerel hesap onerilir; AWS ta esdegeri yonetim hesabinin root kullanicisidir (donanim MFA, erisim anahtari yok, kullanim alarmli); GCP ta ayrilmis Super Admin hesaplari ayni mantikla korunur. Ortak sart: SSO/federasyon disinda calisabilmeli, donanim MFA, kullanimi ve kimlik bilgisi degisikligi alarm uretmeli, periyodik test edilmeli.
↳ AWS: ayri IAM kullanici + org mgmt / Azure break-glass / GCP super admin
Kimlik saglayici (SSO/IdP) kesintisi veya ele gecirilmesi durumunda kontrollu erisim; SSO disi olmasi tek-nokta bagimliligini kirar, alarm kotu kullanimi yakalar.
Çerçeveler:CIS v8 · 6.7NIST 800-171 · 3.1.1NIST CSF · PR.AA-05ISO 27002 · 5.15
CLD-IAM-11Confused deputy / kaynak politikasi kosullari
L2medium
Önerilen değerKaynak-tabanli ve guven politikalarinda kapsam kosullari (aws:SourceArn/SourceAccount, azure scope, GCP resource condition); servis principal dar kapsamli
↳ Resource policy / trust policy kosullari
Kosulsuz kaynak/guven politikasi, bir servisin baska kiracinin adina yetkiyle kandirilmasina (confused deputy) izin verir; kapsam kosullari bunu engeller.
Çerçeveler:CIS v8 · 6.7NIST 800-171 · 3.1.1NIST CSF · PR.AA-05ISO 27002 · 5.15
CLD-IAM-12Ayakta duran ayricalik yok (JIT)
L2high
Önerilen değerAyakta duran (standing) ayricalik yok; ayricalikli erisim sureli ve denetlenebilir. Sağlayici farki onemli: Azure PIM yerlesik onay, sureli aktivasyon ve gerekce saglar. AWS IAM Identity Center TEK BASINA bir JIT/onay sistemi DEGILDIR - permission set atamalari kalicidir; sureli ve onayli yukseltme icin ek bir cozum (Temporary Elevated Access Management deseni, ITSM entegrasyonu veya ucuncu parti PAM) gerekir. GCP PAM sureli yukseltme sunar. Hangi mekanizmanin kullanildigi acikca belgelenmelidir.
↳ Kimlik yonetisim / PAM cozumu
Surekli ayakta duran ayricalik saldiri penceresini buyutur; JIT yalniz gerektiginde ve sureli yetki vererek maruziyeti daraltir.
Çerçeveler:CIS v8 · 6.7NIST 800-171 · 3.1.1NIST CSF · PR.AA-05ISO 27002 · 5.15