Ana içeriğe geç

Acil Erişim Hesapları

Her Microsoft 365 kiracısında, diğer her şey kilitlendiğinde içeri girmeyi sağlayan bir veya iki acil erişim hesabı (break-glass) bulunur. Koşullu Erişim politikalarından hariç tutulurlar, çok faktörlü doğrulamaya takılmazlar ve genelde yıllarca hiç kullanılmazlar.

Tam da bu yüzden saldırgan için en değerli hedeftirler: kimse onlara bakmaz.

Controlio, işaretlediğiniz acil erişim hesaplarının girişlerini sürekli izler ve olağan dışı bir şey olduğunda haber verir.

Hesabınızı nasıl işaretlersiniz

Panelde Acil Erişim sekmesini açın. Controlio kiracınızda aday olabilecek hesapları, gerekçesiyle birlikte listeler:

  • yalnızca bulutta duran, şirket içi dizinle eşleşmemiş hesaplar
  • Koşullu Erişim politikalarından hariç tutulmuş hesaplar
  • adı acil erişim hesabı kalıbına uyanlar

Bir hesabın acil erişim hesabı olamayacağını da söyler. Örneğin rolü PIM üzerinden geçici verilmiş bir hesap, gerçek bir kesintide rolünü etkinleştiremeyebileceği için bu iş için uygun değildir.

Aday listesi bir öneridir; kararı siz verirsiniz. İşaretleme tek tıkla yapılır ve istediğiniz an geri alınır.

Günlük kullandığınız hesabı işaretlemeyin

Acil erişim hesabı tanımı gereği atıldır — aylarca kullanılmaz. Günlük kullandığınız bir hesabı işaretlerseniz her olağan girişiniz alarm üretir; günde onlarca bildirim alırsınız ve gerçek bir olay olduğunda o bildirim, birbirine benzeyen onlarcasının arasında kaybolur.

Controlio bunu işaretleme anında söyler: aday son yedi gün içinde giriş yapmışsa hem listede "günlük kullanımda görünüyor" uyarısı çıkar hem de onay penceresinde en üstte belirtilir. Engellemez — kanıtı gösterir, kararı siz verirsiniz.

Giriş bilgisini okuyamadığımız durumda hiçbir şey iddia etmeyiz; hesabı "atıl" diye sunmayız.

İşaretlediğinizde ne değişir

Girişler izlenmeye başlar

Hesabın başarılı ve başarısız her girişi izlenir. Parola sıfırlama, çok faktörlü doğrulama yönteminin değiştirilmesi ve hesabın devre dışı bırakılması da alarm üretir.

Panel, izlemenin gerçekten çalışıp çalışmadığını açıkça söyler: izleme etkin, izleme hata veriyor veya giriş izlenemiyor. Okuyamadığımız bir şeyi "korunuyor" diye göstermeyiz.

Bu hesap artık alarm e-postası almaz

Önemli ve bilerek yapılmış bir davranış: bir hesabı acil erişim hesabı olarak işaretlediğinizde, o hesap alarmların OTOMATİK alıcı listesinden çıkarılır.

Controlio alarmları iki kaynağa gider: kiracınızdaki Global Yönetici ve Güvenlik Yöneticisi rolleri (otomatik olarak çözülür) ve sizin ayarlardan elle girdiğiniz adresler. İşaretleme yalnız otomatik listeyi etkiler. Elle girdiğiniz bir adres, sahibi acil erişim hesabı olarak işaretlenmiş olsa bile alarm almaya devam eder — o adresi oraya siz yazdınız, sessizce düşürmeyiz. Bu adresi de çıkarmak isterseniz ayarlardan silmeniz gerekir.

Otomatik listeden çıkarmanın sebebi şu: hesabı ele geçiren bir saldırganın, kendisiyle ilgili giden alarmları da okuyabilmesini istemeyiz. Panelde bu hesapların yanında "Alarm alıcısı değil" etiketi görünür.

Bu yüzden kiracınızda alarmları alacak başka bir yöneticinin bulunması gerekir. Tüm yöneticilerinizi acil erişim hesabı olarak işaretlerseniz alarm gidecek kimse kalmaz; Controlio bu durumu ayrıca izler ve size bildirir.

Kimlik avına dayanıklı yöntem gösterilir

Hesabın FIDO2 gibi kimlik avına dayanıklı bir oturum açma yöntemi kayıtlı mı, panelde görürsünüz. Kayıtlı bir yöntem yoksa bu da belirtilir. Yöntemleri okuyamadığımız durumda "okunamadı" yazar — tahmin etmeyiz.

Saldırı altında ne olur

Acil erişim hesabına yönelik bir parola denemesi genelde tek seferlik değildir. Saldırgan saatlerce, bazen günlerce dener.

Her denemeyi ayrı bir e-posta olarak göndersek günde onlarca mail alırdınız ve asıl önemli olan başarılı bir giriş o yığının içinde kaybolurdu.

Bunun yerine Controlio süren denemeleri tek bir kampanya olarak yönetir:

DurumNe alırsınız
Denemeler başladıBir bildirim: kampanya açıldı
Denemeler ciddi biçimde arttıBir bildirim daha
Denemeler uzun süre devam ediyorAralıklı durum bildirimi
Denemeler durduKampanya kapandı bildirimi
Başarılı bir giriş olduAyrı ve öncelikli bildirim — hiçbir zaman gruplanmaz

Başarılı giriş asla bir kampanyanın içine karışmaz; kendi başına ve önce gelir.

Kampanya bildirimleri e-postaları azaltır, kayıtları azaltmaz. Her deneme tek tek kaydedilir; sonradan "ne zaman başladı, kaç deneme oldu, hangi adresten geldi" diye bakabilirsiniz.

Hesabın rutin kullanılması

Acil erişim hesabı, adı üstünde, acil durumlar içindir. Günlük işte kullanılmaya başlanırsa asıl amacını kaybeder: gerçek bir olayda o hesabın hareketleri sıradan görünür.

Controlio, işaretli bir hesabın son yedi gün içinde üç ayrı günde başarılı giriş yaptığını görürse panelde bunu belirtir. Bu bir alarm değildir; bir duruş göstergesidir.

Sınırlar

Dürüst olmak gerekirse:

  • İzleme, Microsoft'un oturum açma kayıtlarına dayanır. O kayıtlara erişemediğimiz bir dönemde panelde "izlenemiyor" yazar; sessizce iyi göstermeyiz.
  • Etkileşimsiz (non-interactive) girişlerin kapsamı Microsoft tarafında farklıdır; panelde ölçüm yalnızca okuyabildiğimiz kapsam için geçerlidir.
  • Controlio bu hesapları izler, engellemez. Hiçbir ayarı değiştirmez, hesabı kilitlemez. Erişimimiz salt okunurdur.