IAM — Kimlik ve Erişim
Kimlik ve erişim yönetimi kontrolleri. Toplam 69 kontrol — 69 otomatik, 0 beyan.
Nasıl okunur
Sonuç: ✅ Başarılı · ⚠️ Uyarı · ❌ Başarısız · N/A Değerlendirilmedi. Durum: Oto = Controlio app-only ölçer · Beyan = müşteri işaretler. Sv: L1 temel, L2 ileri seviye.
| Kontrol | Ne denetler | Sonuç kriterleri | Durum |
|---|---|---|---|
IAM-01 Genel yönetici (Global Admin) sayısı L1 | Yönetici yetkisine sahip hesapların sayısını denetler; çok fazlası saldırı yüzeyini, çok azı erişim kaybı riskini artırır. | ✅ 2–4 · ❌ 2'den az veya 4'ten fazla | Oto |
IAM-02 Yönetici hesapları yalnızca bulutta olmalı L1 | Yönetici hesaplarının şirket içi dizinden senkronlanmadığını denetler; senkron yönetici hesabı ele geçirilirse tüm ortam risk altına girer. | ✅ Şirket içinden senkronlanan yönetici yok · ❌ Bir veya daha fazla varsa | Oto |
IAM-03 MFA kaydı olmayan kullanıcı L1 | Çok adımlı doğrulama (MFA) kaydı olmayan hesapları denetler; bunlar oltalama saldırılarının başlıca hedefidir. | ✅ Yok (0) · ⚠️ 1–5 kullanıcı · ❌ 5'ten fazla | Oto Veri alınamazsa N/A |
IAM-04 90+ gün işlem görmeyen kullanıcı hesapları L1 | 90 günden uzun süredir giriş yapmamış aktif hesapları denetler; kullanılmayan hesaplar saldırı yüzeyini artırır. | ✅ Yok (0) · ⚠️ 1–5 hesap · ❌ 5'ten fazla | Oto Veri alınamazsa N/A |
IAM-05 İşlem görmeyen misafir (guest) hesapları L1 | Uzun süredir kullanılmayan dış misafir hesaplarını denetler; eski misafir hesapları veri sızıntısı riski taşır. | ✅ Yok (0) · ⚠️ 1–3 hesap · ❌ 3'ten fazla | Oto Veri alınamazsa N/A |
IAM-06 Ayrıcalıklı kullanıcı sayısı L1 | Yükseltilmiş yetkiye sahip hesap sayısını denetler; fazla ayrıcalıklı hesap saldırı yüzeyini büyütür. | ✅ 4 ve altı · ⚠️ 5–8 · ❌ 8'den fazla | Oto |
IAM-07 Riskli kullanıcı bulunmamalı L1 | Ele geçirilmiş olma ihtimali yüksek (riskli) hesapları denetler; bunlar aktif tehdit oluşturur. | ✅ Riskli kullanıcı yok · ❌ Bir veya daha fazla varsa | Oto Entra ID P2 gerekir; yoksa N/A |
IAM-08 Temel güvenlik korumaları aktif olmalı L1 | Tenant'ta en az temel erişim güvenliği korumasının (Security Defaults ya da Conditional Access) açık olduğunu denetler; yoksa temel kontroller eksik kalır. | ✅ Security Defaults ya da en az bir Conditional Access politikası açık · ❌ Hiçbiri yoksa | Oto |
IAM-09 Conditional Access politika sayısı (5+) L1 | Koşullu erişim (Conditional Access) politikalarının sayısının yeterli olduğunu denetler; az politika güvenlik boşluğu bırakır. | ✅ 5 ve üzeri · ⚠️ 2–4 · ❌ 2'den az | Oto Business Premium (Entra P1) gerekir; yoksa N/A |
IAM-10 Ayrıcalıklı erişim yönetimi (PIM) kullanımı L2 | Yönetici rollerinin kalıcı yerine ihtiyaç anında (PIM ile) verildiğini denetler; kalıcı roller sürekli risktir. | ✅ İhtiyaç anında atanan rol var · ❌ Yoksa | Oto Entra ID P2 gerekir; yoksa N/A |
IAM-11 Erişim gözden geçirmesi tanımlı olmalı L1 | Kullanıcı erişimlerinin düzenli gözden geçirilmesi için inceleme tanımlandığını denetler; yoksa gereksiz erişimler fark edilmez. | ✅ En az bir erişim gözden geçirmesi tanımlı · ❌ Yoksa | Oto Entra ID P2 gerekir; yoksa N/A |
IAM-12 Adlandırılmış konum tanımlı olmalı L1 | Güvenilen coğrafi konumların/IP aralıklarının tanımlandığını denetler; yoksa konum bazlı kısıtlama yapılamaz. | ✅ En az bir adlandırılmış konum tanımlı · ⚠️ Yoksa | Oto Business Premium (Entra P1) gerekir; yoksa N/A |
IAM-14 Misafir davet yetkisi sınırlı olmalı L1 | Kimlerin dış misafir davet edebileceğinin sınırlı olduğunu denetler; herkes davet edebilirse ele geçirilmiş hesap saldırganı ortama sokabilir. | ✅ Yalnızca yöneticiler ve davet yetkisi verilenler · ❌ Tüm kullanıcılar davet edebiliyorsa | Oto Veri alınamazsa N/A |
IAM-15 Tenant'lar arası erişim kontrolü L2 | Dış kuruluş tenant'larıyla erişimin yönetildiğini denetler; kontrolsüz erişim veri paylaşımı riski taşır. | ✅ Tenant'lar arası erişim ayarları tanımlı · ⚠️ Tanımlı değilse | Oto |
IAM-16 Cihaz başına kullanıcı sınırı (en fazla 20) L1 | Bir kullanıcının kaydedebileceği cihaz sayısının sınırlı olduğunu denetler; sınırsız kayıt saldırganın kendi cihazını eklemesine olanak tanır. | ✅ 20 ve altı · ❌ 20'den fazla veya ayar okunamıyorsa | Oto |
IAM-17 Yönetici rolleri için MFA zorunlu olmalı L1 | Yönetici rollerinde çok adımlı doğrulamanın zorunlu tutulduğunu denetler; zorunlu değilse yönetici hesabı kolayca ele geçirilebilir. | ✅ Yönetici rolleri için MFA zorunlu · ❌ Zorunlu değilse | Oto Business Premium (Entra P1) gerekir; yoksa N/A |
IAM-18 Eski kimlik doğrulama engellenmeli L1 | Eski (legacy) oturum açma protokollerinin engellendiğini denetler; bunlar çok adımlı doğrulamayı atlatabilir. | ✅ Eski kimlik doğrulama engelli · ❌ Engellenmemişse | Oto Business Premium (Entra P1) gerekir; yoksa N/A |
IAM-19 Kullanıcı risk politikası aktif olmalı L1 | Ele geçirilmiş hesapların otomatik tespiti için kullanıcı risk politikasının açık olduğunu denetler; yoksa şüpheli hesaplar fark edilmez. | ✅ Kullanıcı risk politikası aktif · ❌ Değilse | Oto Entra ID P2 gerekir; yoksa N/A |
IAM-20 Oturum açma risk politikası aktif olmalı L1 | Şüpheli oturum açma girişimlerinin otomatik tespiti için risk politikasının açık olduğunu denetler; yoksa riskli girişler engellenmez. | ✅ Oturum açma risk politikası aktif · ❌ Değilse | Oto Entra ID P2 gerekir; yoksa N/A |
IAM-22 Acil durum (break-glass) hesabı olmalı L1 | Olağanüstü durumlar için ayrılmış acil erişim hesabı bulunduğunu denetler; yoksa yönetici kilitlenmesinde erişim tümüyle kaybedilebilir. | ✅ 2 ve üzeri · ⚠️ 1 hesap · ❌ Hiç yoksa | Oto |
IAM-23 Kalıcı genel yönetici ataması olmamalı L1 | Genel yönetici rolünün kalıcı yerine ihtiyaç anında verildiğini denetler; kalıcı atamalar kontrol dışı sürekli erişimdir. | ✅ En fazla 2 kalıcı ve ihtiyaç anında atama var · ⚠️ 3 kalıcı · ❌ 3'ten fazla kalıcı | Oto Entra ID P2 gerekir; yoksa N/A |
IAM-24 Standart kullanıcılar grup oluşturamamalı L1 | Sıradan kullanıcıların Microsoft 365/güvenlik grubu oluşturmasının kısıtlandığını denetler; serbestse ele geçirilmiş hesap kötüye kullanılabilir grup oluşturabilir. | ✅ Hem Microsoft 365 hem güvenlik grubu oluşturma kısıtlı · ⚠️ Yalnızca biri kısıtlı · ❌ İkisi de serbest | Oto |
IAM-25 Parola sıfırlama şirket içi dizine yazılmalı (hibrit) L1 | Hibrit ortamda kullanıcının kendi parolasını sıfırladığında şirket içi dizine de yansıdığını denetler; yoksa kendi kendine sıfırlama eksik kalır. | ✅ Tüm kullanıcılarda açık · ⚠️ Yalnızca seçili kullanıcılarda · ❌ Kapalı | Oto Şirket içi dizin senkronizasyonu yoksa N/A |
IAM-26 Parola süresi dolmamalı (modern uygulama) L1 | Parolaların periyodik zorunlu değişime tabi olmadığını denetler; zorunlu değişim kullanıcıları tahmin edilebilir parolalara iter (NIST önerisi). | ✅ Parola süresi dolmuyor (süresiz) · ❌ Periyodik zorunlu değişim varsa | Oto |
IAM-27 Özel yasaklı parola listesi tanımlı olmalı L2 | Şirkete özel zayıf parolaların yasaklandığını denetler; varsayılan liste tek başına şirkete özgü parolaları engellemez. | ✅ Özel yasaklı parola listesi tanımlı · ❌ Yoksa | Oto Entra ID P1 gerekir; yoksa N/A |
IAM-28 Sürekli erişim değerlendirmesi (CAE) aktif olmalı L1 | Erişim izinleri iptal edildiğinde oturumun anında sonlandırıldığını denetler; yoksa çalınan oturum uzun süre geçerli kalır. | ✅ Sürekli erişim değerlendirmesi açık · ❌ Kapalı | Oto Business Premium (Entra P1) gerekir; yoksa N/A |
IAM-29 Oturum belirteci koruması (Token Protection) aktif olmalı L2 | Oturum belirteçlerinin çalınıp başka cihazda kullanılmasına karşı korunduğunu denetler; koruma yoksa belirteç hırsızlığı riski artar. | ✅ Oturum belirteci koruması açık · ⚠️ Kapalı | Oto Entra ID P2 gerekir; yoksa N/A |
IAM-30 İş yükü kimliği koruması aktif olmalı L2 | Otomatik servis kimliklerinin (uygulama hesapları) korunduğunu denetler; korunmazsa bu kimlikler ele geçirilebilir. | ✅ İş yükü kimliği koruması açık · ⚠️ Kapalı | Oto Entra ID P2 gerekir; yoksa N/A |
IAM-32 Erişim paketi (Entitlement Management) tanımlı olmalı L2 | Kaynak erişiminin paketler halinde otomatik yönetildiğini denetler; yoksa erişim manuel ve kontrolsüz verilir. | ✅ En az bir erişim paketi tanımlı · ⚠️ Yoksa | Oto Entra ID P2 gerekir; yoksa N/A |
IAM-33 Yaşam döngüsü iş akışları aktif olmalı L2 | İşe giriş, görev değişikliği ve çıkış süreçlerinin otomatikleştirildiğini denetler; yoksa erişim güncellemeleri elle yapılır ve atlanabilir. | ✅ En az bir yaşam döngüsü iş akışı tanımlı · ⚠️ Yoksa | Oto Entra ID P2 gerekir; yoksa N/A |
IAM-34 Uyumlu veya kuruma katılmış cihaz zorunlu olmalı L1 | Erişim için yönetilen (uyumlu veya kuruma katılmış) cihazın zorunlu tutulduğunu denetler; yönetilmeyen cihaz kontrolleri atlatabilir. | ✅ Uyumlu/kuruma katılmış cihaz zorunlu · ❌ Değilse | Oto Business Premium (Entra P1) gerekir; yoksa N/A |
IAM-36 Oturum açma sıklığı politikası tanımlı olmalı L2 | Kullanıcılardan belirli aralıklarla yeniden kimlik doğrulaması istendiğini denetler; yoksa çalınan oturum aylarca geçerli kalabilir. | ✅ Oturum açma sıklığı sınırlandırılmış · ❌ Değilse | Oto Entra ID P2 gerekir; yoksa N/A |
IAM-37 Kalıcı tarayıcı oturumu devre dışı olmalı L1 | Tarayıcı kapatıldığında oturumun sonlandığını denetler; kalıcı oturum paylaşılan/ortak cihazlarda risk oluşturur. | ✅ Kalıcı tarayıcı oturumunu kapatan bir politika var · ❌ Yoksa | Oto Entra ID P2 gerekir; yoksa N/A |
IAM-39 Tenant'lar arası gelen erişim kısıtlı olmalı L2 | Dış tenant kullanıcılarının gelen erişiminin sınırlandığını denetler; kısıtlanmazsa sınırsız erişim mümkün olur. | ✅ Gelen erişim varsayılan engelli ya da yalnızca tanımlı ortaklara açık · ❌ Aksi halde | Oto |
IAM-40 Uygulama izinlerinde kullanıcı onayı kısıtlı olmalı L1 | Kullanıcıların üçüncü taraf uygulamalara veri erişim izni vermesinin kısıtlandığını denetler; serbestse kötü niyetli uygulamalara yetki verilebilir. | ✅ Kullanıcı onayı kısıtlı · ❌ Serbestse | Oto |
IAM-42 Oltalamaya dayanıklı MFA (FIDO2/Windows Hello) kullanılmalı L2 | Oltalamaya dayanıklı güçlü MFA yöntemlerinin (güvenlik anahtarı, Windows Hello) kullanıldığını denetler; SMS/telefon MFA SIM değişimi saldırılarına açıktır. | ✅ Oltalamaya dayanıklı MFA zorunlu · ⚠️ Yöntem açık ama zorunlu değil · ❌ Hiçbiri yoksa | Oto Entra ID P2 gerekir; yoksa N/A |
IAM-45 Kullanım koşulları tanımlı olmalı L2 | Kullanıcılara kabul ettirilen kullanım koşulları belgesinin tanımlandığını denetler; yoksa kabul edilebilir kullanım kuralları duyurulmamış olur. | ✅ En az bir kullanım koşulu tanımlı · ⚠️ Yoksa | Oto Entra ID P2 gerekir; yoksa N/A |
IAM-46 Standart kullanıcıların yönetim portalı erişimi kısıtlanmalı L1 | Sıradan kullanıcıların yönetim portalından dizin bilgisi okumasının engellendiğini denetler; serbestse keşif (recon) yapılabilir. | ✅ Yönetim portalı erişimi kısıtlı · ❌ Serbestse | Oto |
IAM-47 SMS tabanlı MFA devre dışı olmalı L2 | SMS ile gelen doğrulama kodunun kapatıldığını denetler; SMS MFA SIM değişimi saldırılarıyla atlatılabilir. | ✅ SMS tabanlı MFA kapalı · ❌ Açıksa | Oto |
IAM-48 Standart kullanıcılar yeni tenant oluşturamamalı L1 | Sıradan kullanıcıların yeni tenant oluşturmasının engellendiğini denetler; serbestse ele geçirilmiş hesapla veri sızdırılabilir. | ✅ Yeni tenant oluşturma engelli · ❌ İzinliyse | Oto |
IAM-50 Authenticator numara eşleştirmesi aktif olmalı L1 | Onay sırasında ekrandaki numaranın uygulamaya girilmesini (numara eşleştirme) denetler; MFA yorgunluğu saldırılarına karşı en güçlü savunmadır. | ✅ Numara eşleştirme açık · ❌ Kapalıysa | Oto |
IAM-52 Sesli arama tabanlı MFA devre dışı olmalı L2 | Telefon araması ile doğrulamanın kapatıldığını denetler; sesli arama MFA sesli oltalama (vishing) saldırılarına açıktır. | ✅ Sesli arama tabanlı MFA kapalı · ⚠️ Açıksa | Oto |
IAM-53 Cihaz kaydı (Entra ID) yetkisi kısıtlanmalı L2 | Cihazların tenant'a kaydedilme yetkisinin sınırlı olduğunu denetler; serbestse saldırgan kendi cihazını ekleyip kontrolleri atlatabilir. | ✅ Cihaz kaydı kısıtlı · ❌ Serbestse | Oto |
IAM-54 Genel yönetici cihaz kaydında yerel yönetici olmamalı L1 | Cihaz kaydında genel yöneticinin otomatik yerel yönetici yapılmadığını denetler; yapılırsa ele geçirilen cihaz tüm ortamı riske atar. | ✅ Genel yönetici otomatik yerel yönetici değil · ❌ Otomatik ekleniyorsa | Oto |
IAM-55 Cihaz kaydında yerel yönetici ataması kısıtlanmalı L1 | Cihaz kaydında tüm kullanıcılara otomatik yerel yönetici verilmediğini denetler; verilirse kullanıcı seviyesi ele geçirme cihaz devralmaya dönüşür. | ✅ Yerel yönetici ataması kısıtlı · ❌ Herkese açıksa | Oto |
IAM-56 Yerel yönetici parola çözümü (LAPS) etkin olmalı L1 | Cihazların yerel yönetici parolalarının benzersiz ve otomatik yönetildiğini (LAPS) denetler; yoksa bir cihazın ele geçirilmesi diğerlerine yayılır. | ✅ LAPS etkin · ❌ Değilse | Oto |
IAM-57 Üçüncü taraf entegre uygulamalara izin verilmemeli L2 | Üçüncü taraf uygulamaların tenant'a entegre olmasının engellendiğini denetler; serbestse oltalama ile kötü niyetli uygulamalara e-posta/dosya erişimi verilebilir. | ✅ Üçüncü taraf uygulamalar engelli · ❌ İzinliyse | Oto |
IAM-58 Authenticator MFA yorgunluğu koruması aktif olmalı L1 | Onay bildirimlerinde uygulama adı ve konum gösterildiğini denetler; gösterilmezse tekrarlayan bildirimlerle kullanıcı yanıltılabilir (MFA yorgunluğu). | ✅ Uygulama adı ve konum bildirimde gösteriliyor · ❌ Gösterilmiyorsa | Oto |
IAM-59 Zayıf MFA yöntemleri (SMS/sesli arama) devre dışı olmalı L1 | Hem SMS hem sesli arama doğrulamasının kapatıldığını denetler; bu yöntemler SIM değişimi ve sesli oltalama saldırılarına açıktır. | ✅ SMS ve sesli arama MFA'nın ikisi de kapalı · ❌ Biri açıksa | Oto |
IAM-60 Sistem tercihli MFA aktif olmalı L1 | Sistemin kullanıcıya en güvenli kayıtlı yöntemi otomatik önerdiğini denetler; önermezse kullanıcı zayıf yöntem (SMS) seçebilir. | ✅ Sistem tercihli MFA açık · ❌ Kapalıysa | Oto |
IAM-61 E-posta ile tek kullanımlık kod (Email OTP) devre dışı olmalı L2 | E-posta ile tek kullanımlık kod yönteminin kapatıldığını denetler; e-posta ele geçirilirse bu yöntem MFA atlatma aracına dönüşür. | ✅ E-posta OTP kapalı · ❌ Açıksa | Oto |
IAM-62 Şirket içi dizin parola koruması zorlama modunda olmalı L1 | Hibrit ortamda şirket içi dizin parolalarının da yasaklı parola listesiyle zorlandığını denetler; zorlanmazsa zayıf parolalar geçer. | ✅ Zorlama modunda · ❌ Değilse | Oto Entra ID P1 gerekir; şirket içi dizin senkronizasyonu yoksa N/A |
IAM-63 Tüm üye kullanıcılar MFA yapabilir durumda olmalı L1 | Üye kullanıcıların MFA için gerekli yönteme/lisansa sahip olduğunu denetler; olmayanlar MFA politikası hedeflese bile doğrulama isteyemez. | ✅ Tümü hazır (0 eksik) · ⚠️ 1–5 kullanıcı eksik · ❌ 5'ten fazla eksik | Oto Veri alınamazsa N/A |
IAM-64 Güvenlik bilgisi kaydı için yönetilen cihaz zorunlu olmalı L1 | MFA/güvenlik bilgisi kaydının yalnızca yönetilen cihazdan yapılabildiğini denetler; yoksa saldırgan çalınan parolayla kötü cihazdan kayıt yapabilir. | ✅ Güvenlik bilgisi kaydı için yönetilen cihaz zorunlu · ❌ Değilse | Oto Entra ID P1 gerekir; yoksa N/A |
IAM-66 Cihaz kodu oturum akışı engellenmeli L1 | Cihaz kodu ile oturum açma akışının engellendiğini denetler; açıksa oltalama saldırısında kullanıcı farkında olmadan saldırgana erişim verebilir. | ✅ Cihaz kodu akışı engelli · ❌ Açıksa | Oto Entra ID P1 gerekir; yoksa N/A |
IAM-67 Misafir kullanıcı rolü en kısıtlayıcı olmalı L1 | Misafir hesaplarının dizinde en az bilgiyi görebildiğini denetler; varsayılan rol tüm dizin nesnelerini okuyabilir ve keşif için kullanılabilir. | ✅ Misafir rolü en kısıtlayıcı · ❌ Değilse | Oto |
IAM-68 Dış (B2B) davetler yalnızca izinli alan adlarına kısıtlanmalı L2 | Dış misafir davetlerinin yalnızca izin verilen alan adlarına yapılabildiğini denetler; liste yoksa herhangi bir e-posta misafir olarak eklenebilir. | Oto Elle kontrol edilir (otomatik ölçülmez) | |
IAM-69 Misafir kullanıcılar için dinamik grup tanımlı olmalı L1 | Misafir kullanıcıların otomatik (dinamik) bir grupta toplandığını denetler; yoksa politika hedefleme ve denetimde misafirler gözden kaçar. | ✅ Misafirler için dinamik grup var · ⚠️ Yoksa | Oto |
IAM-70 Ayrıcalıklı rol yöneticisi aktivasyonu onay gerektirmeli L1 | Ayrıcalıklı Rol Yöneticisi rolünün etkinleştirilmesinin onaya bağlandığını denetler; onaysızsa saldırgan bu rolle genel yönetici yetkisi türetebilir. | Oto Elle kontrol edilir (otomatik ölçülmez) | |
IAM-71 Herkese açık Microsoft 365 grupları kontrol altında olmalı L2 | Herkese açık (public) Microsoft 365 gruplarının sayısını denetler; bu gruplardaki siteler, kanallar ve dosyalar tüm kullanıcılara açıktır. | ✅ Yok (0) · ⚠️ 1–3 grup · ❌ 3'ten fazla | Oto Veri alınamazsa N/A |
IAM-72 Boşta kalma oturum zaman aşımı 3 saat veya altında olmalı L2 | Yönetilmeyen cihazlarda boşta kalan oturumların otomatik sonlandırıldığını denetler; yoksa kullanıcı çıkış yapmasa da oturum açık kalır. | ✅ Boşta oturum zaman aşımı ayarlı · ❌ Ayarlı değilse | Oto |
IAM-73 Office uygulamalarında üçüncü taraf depolama kapalı olmalı L2 | Office uygulamalarında Dropbox/Box/Google Drive gibi dış depolama entegrasyonlarının kapatıldığını denetler; açıksa kurumsal içerik dışarı taşınabilir. | ✅ Üçüncü taraf depolama kapalı · ❌ Açıksa | Oto |
IAM-74 Paylaşılan posta kutusu hesaplarında etkileşimli oturum açma engellenmeli L1 | Paylaşılan posta kutusu hesaplarıyla doğrudan oturum açmanın engellendiğini denetler; engellenmezse sahipsiz kalan bu hesaplar parola saldırılarına açık olur. | Oto Elle kontrol edilir (otomatik ölçülmez) | |
IAM-75 Takvim dış paylaşımı kısıtlanmalı L2 | Takvimlerin dışarıyla paylaşımının kısıtlandığını denetler; açıksa toplantı başlıkları ve katılımcı bilgileri dışarı sızabilir. | ✅ Takvim dış paylaşımı kapalı · ❌ Açıksa | Oto Veri yoksa N/A |
IAM-78 Customer Lockbox aktif olmalı L2 | Microsoft destek ekibinin tenant verilerine erişiminin açık onaya bağlandığını (Customer Lockbox) denetler; yoksa bu erişim onaysız gerçekleşir. | ✅ Customer Lockbox açık · ❌ Kapalıysa | Oto Veri yoksa N/A |
IAM-79 Randevu (Bookings) özelliği kısıtlanmalı L2 | Randevu (Bookings) özelliğinin kısıtlandığını denetler; herkese açıksa çalışanlar kurumsal markayla dış randevu sayfaları oluşturabilir. | ✅ Bookings kapalı · ⚠️ Açıksa | Oto Veri yoksa N/A |
IAM-80 Ayrıcalıklı/yönetici hesaplar MFA'ya kayıtlı olmalı L1 | Yönetici hesaplarının MFA'ya kayıtlı olduğunu denetler; kayıtsız yönetici hesabı parola saldırılarıyla ele geçirilebilir. | ✅ MFA'sız yönetici yok (0) · ❌ Bir veya daha fazla varsa | Oto Veri alınamazsa N/A |
IAM-81 Parolasız/oltalamaya dayanıklı kimlik doğrulama yaygınlaştırılmalı L2 | En az bir kullanıcının parolasız yöntem (güvenlik anahtarı, Windows Hello, Authenticator) kullanabildiğini denetler; hiç yoksa tenant tümüyle parolaya bağımlıdır. | ✅ Parolasız yönteme sahip kullanıcı var · ⚠️ Hiç yoksa | Oto Veri alınamazsa N/A |
IAM-82 Kullanıcılar parola sıfırlama için gerekli yöntemleri kaydetmiş olmalı L2 | Kullanıcıların kendi kendine parola sıfırlama için gerekli doğrulama yöntemlerini kaydettiğini denetler; kaydetmeyenler parolalarını kendileri sıfırlayamaz. | ✅ Tümü kayıtlı (0 eksik) · ⚠️ Kaydetmeyen kullanıcı varsa | Oto Veri alınamazsa N/A |