Acil Erişim Hesapları
Her Microsoft 365 kiracısında, diğer her şey kilitlendiğinde içeri girmeyi sağlayan bir veya iki acil erişim hesabı (break-glass) bulunur. Koşullu Erişim politikalarından hariç tutulurlar, çok faktörlü doğrulamaya takılmazlar ve genelde yıllarca hiç kullanılmazlar.
Tam da bu yüzden saldırgan için en değerli hedeftirler: kimse onlara bakmaz.
Controlio, işaretlediğiniz acil erişim hesaplarının girişlerini sürekli izler ve olağan dışı bir şey olduğunda haber verir.
Hesabınızı nasıl işaretlersiniz
Panelde Acil Erişim sekmesini açın. Controlio kiracınızda aday olabilecek hesapları, gerekçesiyle birlikte listeler:
- yalnızca bulutta duran, şirket içi dizinle eşleşmemiş hesaplar
- Koşullu Erişim politikalarından hariç tutulmuş hesaplar
- adı acil erişim hesabı kalıbına uyanlar
Bir hesabın acil erişim hesabı olamayacağını da söyler. Örneğin rolü PIM üzerinden geçici verilmiş bir hesap, gerçek bir kesintide rolünü etkinleştiremeyebileceği için bu iş için uygun değildir.
Aday listesi bir öneridir; kararı siz verirsiniz. İşaretleme tek tıkla yapılır ve istediğiniz an geri alınır.
Günlük kullandığınız hesabı işaretlemeyin
Acil erişim hesabı tanımı gereği atıldır — aylarca kullanılmaz. Günlük kullandığınız bir hesabı işaretlerseniz her olağan girişiniz alarm üretir; günde onlarca bildirim alırsınız ve gerçek bir olay olduğunda o bildirim, birbirine benzeyen onlarcasının arasında kaybolur.
Controlio bunu işaretleme anında söyler: aday son yedi gün içinde giriş yapmışsa hem listede "günlük kullanımda görünüyor" uyarısı çıkar hem de onay penceresinde en üstte belirtilir. Engellemez — kanıtı gösterir, kararı siz verirsiniz.
Giriş bilgisini okuyamadığımız durumda hiçbir şey iddia etmeyiz; hesabı "atıl" diye sunmayız.
İşaretlediğinizde ne değişir
Girişler izlenmeye başlar
Hesabın başarılı ve başarısız her girişi izlenir. Parola sıfırlama, çok faktörlü doğrulama yönteminin değiştirilmesi ve hesabın devre dışı bırakılması da alarm üretir.
Panel, izlemenin gerçekten çalışıp çalışmadığını açıkça söyler: izleme etkin, izleme hata veriyor veya giriş izlenemiyor. Okuyamadığımız bir şeyi "korunuyor" diye göstermeyiz.
Bu hesap artık alarm e-postası almaz
Önemli ve bilerek yapılmış bir davranış: bir hesabı acil erişim hesabı olarak işaretlediğinizde, o hesap alarmların OTOMATİK alıcı listesinden çıkarılır.
Controlio alarmları iki kaynağa gider: kiracınızdaki Global Yönetici ve Güvenlik Yöneticisi rolleri (otomatik olarak çözülür) ve sizin ayarlardan elle girdiğiniz adresler. İşaretleme yalnız otomatik listeyi etkiler. Elle girdiğiniz bir adres, sahibi acil erişim hesabı olarak işaretlenmiş olsa bile alarm almaya devam eder — o adresi oraya siz yazdınız, sessizce düşürmeyiz. Bu adresi de çıkarmak isterseniz ayarlardan silmeniz gerekir.
Otomatik listeden çıkarmanın sebebi şu: hesabı ele geçiren bir saldırganın, kendisiyle ilgili giden alarmları da okuyabilmesini istemeyiz. Panelde bu hesapların yanında "Alarm alıcısı değil" etiketi görünür.
Bu yüzden kiracınızda alarmları alacak başka bir yöneticinin bulunması gerekir. Tüm yöneticilerinizi acil erişim hesabı olarak işaretlerseniz alarm gidecek kimse kalmaz; Controlio bu durumu ayrıca izler ve size bildirir.
Kimlik avına dayanıklı yöntem gösterilir
Hesabın FIDO2 gibi kimlik avına dayanıklı bir oturum açma yöntemi kayıtlı mı, panelde görürsünüz. Kayıtlı bir yöntem yoksa bu da belirtilir. Yöntemleri okuyamadığımız durumda "okunamadı" yazar — tahmin etmeyiz.
Saldırı altında ne olur
Acil erişim hesabına yönelik bir parola denemesi genelde tek seferlik değildir. Saldırgan saatlerce, bazen günlerce dener.
Her denemeyi ayrı bir e-posta olarak göndersek günde onlarca mail alırdınız ve asıl önemli olan başarılı bir giriş o yığının içinde kaybolurdu.
Bunun yerine Controlio süren denemeleri tek bir kampanya olarak yönetir:
| Durum | Ne alırsınız |
|---|---|
| Denemeler başladı | Bir bildirim: kampanya açıldı |
| Denemeler ciddi biçimde arttı | Bir bildirim daha |
| Denemeler uzun süre devam ediyor | Aralıklı durum bildirimi |
| Denemeler durdu | Kampanya kapandı bildirimi |
| Başarılı bir giriş oldu | Ayrı ve öncelikli bildirim — hiçbir zaman gruplanmaz |
Başarılı giriş asla bir kampanyanın içine karışmaz; kendi başına ve önce gelir.
Kampanya bildirimleri e-postaları azaltır, kayıtları azaltmaz. Her deneme tek tek kaydedilir; sonradan "ne zaman başladı, kaç deneme oldu, hangi adresten geldi" diye bakabilirsiniz.
Hesabın rutin kullanılması
Acil erişim hesabı, adı üstünde, acil durumlar içindir. Günlük işte kullanılmaya başlanırsa asıl amacını kaybeder: gerçek bir olayda o hesabın hareketleri sıradan görünür.
Controlio, işaretli bir hesabın son yedi gün içinde üç ayrı günde başarılı giriş yaptığını görürse panelde bunu belirtir. Bu bir alarm değildir; bir duruş göstergesidir.
Sınırlar
Dürüst olmak gerekirse:
- İzleme, Microsoft'un oturum açma kayıtlarına dayanır. O kayıtlara erişemediğimiz bir dönemde panelde "izlenemiyor" yazar; sessizce iyi göstermeyiz.
- Etkileşimsiz (non-interactive) girişlerin kapsamı Microsoft tarafında farklıdır; panelde ölçüm yalnızca okuyabildiğimiz kapsam için geçerlidir.
- Controlio bu hesapları izler, engellemez. Hiçbir ayarı değiştirmez, hesabı kilitlemez. Erişimimiz salt okunurdur.
İlgili sayfalar
- VIP Guard — yönetici ve kritik hesapların gerçek zamanlı izlenmesi
- Güvenlik Hareketleri — olay kayıtlarının okunması
- İzinler ve Şeffaflık — hangi izinlerle neyi okuduğumuz