Kategori: Erişim Kontrolü ve Kimlik

Kimlik bilgileri, biyometri, akıllı kilitler ve kimlik doğrulama teknolojileri.

  • IRS, 257.000’e Yaklaşan Kimlik Hırsızlığı Birikimi İçin Yapay Zeka Triyajını Değerlendiriyor

    IRS, 257.000’e Yaklaşan Kimlik Hırsızlığı Birikimi İçin Yapay Zeka Triyajını Değerlendiriyor

    ABD İç Gelir Servisi (IRS), yapay zekanın kimlik hırsızlığı vakalarının karmaşıklığını değerlendirmeye ve bunları uygun şekilde eğitilmiş çalışanlara yönlendirmeye yardımcı olup olamayacağını değerlendiriyor. Öneri, kurumun Hazine Vergi İdaresi Genel Müfettişliği (TIGTA) denetimine verdiği yanıtta yer alıyor; rapor, bir yapay zeka triyaj sisteminin zaten devreye alındığını söylemiyor.

    Gecikmenin çoğu atama öncesinde gerçekleşiyor

    Denetim, kimlik hırsızlığı mağdurlarının 2023-2025 mali yılları arasında çözüm için ortalama yaklaşık 20 ay beklediğini ortaya koydu; bu, kurumun 120 günlük hedefiyle kıyaslandığında oldukça yüksek. Denetim örneğindeki vakalar bu sürenin çoğunu atanmamış envanterde geçirdi. Çözülmemiş iş yükü önceki seviyelerden düşmüş olsa da, Mayıs 2026’da hâlâ 257.000 vakaya yakın bir seviyedeydi.

    TIGTA, atama öncesinde vaka karmaşıklığının değerlendirilmesini ve taleplerin daha hızlı şekilde aktif işleme alınmasını önerdi. IRS, deneyimli kimlik hırsızlığı personelini gelen vakaları taramaya yönlendirmek yerine, yapay zekanın bu çalışmayı destekleyip destekleyemeyeceğini incelemeyi kabul etti.

    Otomasyonun denetlenebilir güvenceler gerektirmesi

    Kimlik dolandırıcılığı vakaları için kullanılacak herhangi bir triyaj modelinin belgelenmiş yönlendirme kriterlerine, insan incelemesine, yanlılık testlerine ve hatalı sınıflandırılan taleplere yönelik bir itiraz yoluna sahip olması gerekir. Performans, sadece iş hacmine göre değil, çözüm süresine ve hata oranlarına göre ölçülmelidir. SectechMedia, ilgili kontrolleri kimlik ve erişim kapsamında takip etmektedir.

    Kaynaklar

  • Erişim Kontrolünde Geri Geçiş Önleme (Anti-Passback) Testi ve İstisna Yönetimi

    Erişim Kontrolünde Geri Geçiş Önleme (Anti-Passback) Testi ve İstisna Yönetimi

    Geri geçiş önleme (anti-passback), bir kimlik bilgisinin imkansız bir sırayla giriş veya çıkış yapmasını önlemek için erişim geçmişini kullanır. Kimlik bilgisi paylaşımını azaltabilir ve doluluk kayıtlarını iyileştirebilir, ancak kötü test edilmiş bir kural meşru kullanıcıları da kilitleyebilir veya yanıltıcı bir toplanma listesi üretebilir.

    Kontrollü sırayı haritalayın

    Bir kişinin mantıksal konumunu değiştiren her okuyucuyu belirleyin. Harita birincil kapıları, turnikeleri, araç geçitlerini, erişilebilir güzergahları, acil çıkışları ve servis girişlerini içermelidir. Çıkış okuyucusu olmayan bir kapı, tam kontrollü bir girişten farklı bir politika gerektirebilir.

    Sistemin, geçersiz bir sırayı reddeden sert geri geçiş önlemeyi mi yoksa bir olayı kaydedip erişime izin veren yumuşak geri geçiş önlemeyi mi kullandığını tanımlayın. Seçilen davranış, güvenlik, iş sürekliliği ve denetim gereksinimlerini yansıtmalıdır.

    Normal ve anormal geçişleri test edin

    Bir kimlik bilgisini geçerli giriş ve çıkış sıraları boyunca çalıştırın, ardından tekrarlanan girişi, tekrarlanan çıkışı ve iç içe geçmiş bölgeler arasındaki hareketi test edin. Olay mesajının kimlik bilgisini, okuyucuyu, önceki durumu ve politika kararını belirlediğini doğrulayın. Aynı sırayı bir kontrolör yeniden başlatmasından sonra ve geçici bir ağ kesintisinden sonra test edin.

    Fiziksel geçişin kimlik bilgisi olayıyla eşleşmediği takip etme (tailgating) senaryolarını dahil edin. Geri geçiş önleme, insanlar okuyucuları atladığında dolulukyu güvenilir şekilde tespit edemez, bu nedenle kapılar, turnikeler ve prosedürler mantıksal modeli desteklemelidir.

    İstisnaları ve sıfırlamaları kontrol edin

    Kimin, hangi kanıtla ve hangi denetim izi ile bir kimlik bilgisi durumunu sıfırlayabileceğini belgeleyin. Resepsiyon, güvenlik amirleri ve sistem yöneticileri farklı izinlere ihtiyaç duyabilir. Bir kesintiden sonra toplu sıfırlama onay gerektirmeli ve orijinal alarmları silmemelidir.

    Ziyaretçiler, refakatçiler, teslimat sürücüleri ve acil durum müdahale ekipleri için istisnalar tanımlayın. Geçici baypaslar bir son kullanma süresine ihtiyaç duyar. Acil tahliye hiçbir zaman başarılı bir kimlik bilgisi sırasına bağlı olmamalı ve yaşam güvenliği gereksinimleri doluluk doğruluğuna göre önceliklidir.

    Entegrasyonları ve raporlamayı doğrulayın

    Geri geçiş önleme olaylarının güvenlik operasyon konsolunda, ziyaretçi sisteminde ve toplanma raporlarında nasıl göründüğünü kontrol edin. Erişim kontrolörleri çevrimdışı çalışmaya devam ederse, iletişim döndüğünde işlemlerin nasıl uzlaştırıldığını ve çelişkili durumların vurgulanıp vurgulanmadığını doğrulayın.

    Reddetmeleri ve manuel sıfırlamaları okuyucuya ve zamana göre izleyin. Ani bir artış, arızalı bir çıkış okuyucusunu, zayıf kullanıcı akışını veya politika suistimalini gösterebilir. Geri geçiş önleme testi, rutin Erişim Kontrolü ve Kimlik güvencesinin bir parçası olmalı ve okuyucu, kontrolör, topoloji veya kural değişikliklerinden sonra tekrarlanmalıdır.

    Operasyonel bir temel çizgisi koruyun

    Okuyucuların, bölgelerin, kural türlerinin ve istisna sahiplerinin onaylı bir matrisini tutun. Aylık reddetme, geçersiz kılma ve sıfırlama oranlarını temel çizgiyle karşılaştırın, böylece tekrarlayan kusurlar görünür hale gelir. Sık manuel sıfırlama yapılan bir konum, kalıcı olarak gevşetilmiş bir kural yerine soruşturma gerektirir.

    Bellenim, veritabanı veya entegrasyon değişikliklerinden sonra, temsili bir giriş-çıkış sırasını, çevrimdışı kontrolör kurtarmasını ve denetimli bir istisnayı tekrarlayın. Ekran görüntülerini veya olay dışa aktarımlarını test kaydıyla birlikte saklayın. Bu kanıt, bir yapılandırma kusurunu normal kullanıcı hatasından ayırt etmeye yardımcı olur ve kontrollü geri almayı destekler.

    Referans kaynakları

  • NIST, Çevrimiçi Kimlik ve Erişim Jetonlarını Korumaya Yönelik Kılavuzu Tamamladı

    NIST, Çevrimiçi Kimlik ve Erişim Jetonlarını Korumaya Yönelik Kılavuzu Tamamladı

    NIST, çevrimiçi kimlik ve erişim jetonlarını çalınma, sahtecilik ve kötüye kullanıma karşı korumaya yönelik uygulama kılavuzunu tamamladı. Jetonlar, uygulamaların ve hizmetlerin kimlik doğrulaması yapılmış kullanıcıları kimlik bilgilerini tekrar tekrar sormadan tanımasına olanak tanır; ancak çalınmış veya sahte jetonlar, bir saldırganın normal oturum açma kontrollerini atlatarak meşru bir hesabı taklit etmesine izin verebilir.

    Kılavuz, referans bir bulut uygulaması kullanıyor

    Yayın, ticari ve açık kaynaklı teknolojiler etrafında inşa edilmiş sıfır güven (zero-trust) mimarisini tanımlıyor. Kimlik sağlayıcıları, uygulamalar ve bulut hizmetleri genelinde jeton keşfi, görünürlük, doğrulama ve uygulamayı kapsıyor. NIST, bu uygulama kılavuzunu CISA ve sektör iş birlikçileriyle birlikte Ulusal Siber Güvenlik Mükemmeliyet Merkezi aracılığıyla geliştirdi.

    Son materyal, jeton korumasının tek bir ürünle sınırlı olmadığını vurguluyor. Kuruluşların, jetonları veren, alan ve doğrulayan sistemler genelinde koordineli telemetri ve politika uygulamasına ihtiyacı var.

    Operasyonlar iptal ve kötüye kullanım tespitini test etmeli

    Kimlik ekipleri, jeton türlerinin envanterini çıkarmalı, güven ilişkilerini belgelemeli, gereksiz jeton geçerlilik sürelerini azaltmalı ve bir olay sırasında iptalin çalıştığını doğrulamalıdır. İzleme, beklenmedik cihazlardan veya konumlardan gelen olağandışı yayın, tekrar oynatma (replay) ve kullanım durumlarını tespit etmelidir. Bu kontroller, kimlik avına dayanıklı kimlik doğrulamanın yerini almak yerine onu tamamlar. SectechMedia ilgili gelişmeleri kimlik ve erişim kontrolü kapsamında takip etmektedir.

    Kaynaklar

  • ABD Senatosu’nun Flock’un Ülke Genelindeki Plaka Tanıma Kamera Ağına Yönelik İncelemesi Artıyor

    ABD Senatosu’nun Flock’un Ülke Genelindeki Plaka Tanıma Kamera Ağına Yönelik İncelemesi Artıyor

    Flock Safety’nin ülke genelindeki otomatik plaka tanıma kamera ağı, arama uygulamaları, veri paylaşımı ve hesap verebilirlik konularında ABD’li yasa koyuculardan daha yakın bir inceleme ile karşı karşıya. Senato Yargı Komitesi’ne bağlı bir alt komitenin düzenlediği duruşmada, yerel olarak satın alınan kameraların çok daha geniş, aranabilir bir ağ oluşturabilmesine ilişkin şirket, kolluk kuvvetleri ve sivil özgürlükler perspektifleri bir araya getirildi.

    Yerel kameralar daha geniş kapsamlı aramaları destekleyebiliyor

    Flock kameraları araç plakalarını ve ilgili özellikleri kaydediyor, ardından kayıtları kurum izinlerine ve saklama ayarlarına göre aranabilir hale getiriyor. Sistem, yargı bölgeleri arasında soruşturmaları destekleyebiliyor, ancak bu kapsam aynı zamanda verileri kimin arayabileceği, hangi amaçların yetkilendirildiği ve kötüye kullanımın nasıl tespit edildiği konusunda sorular doğuruyor. Senatörler, kurum veya eyalet sınırlarını aşan aramalara ilişkin raporların ardından güvenlik önlemleri hakkında bilgi talep etti.

    Flock, kontrollerinin denetim kayıtlarını, amaç alanlarını, role dayalı izinleri ve kurumların paylaşımı sınırlandırmasına olanak tanıyan seçenekleri içerdiğini belirtiyor. Bu kontroller yine de politika yapılandırmasına, denetleyici incelemeye ve bir aramanın kuralları ihlal etmesi durumunda etkili bir yanıta bağlı kalıyor.

    Yönetişim, ağın ölçeğiyle uyumlu olmalı

    Plaka tanıma ağlarını değerlendiren kurumlar, dağıtımdan önce izin verilen kullanımları, veri saklama sürelerini, kurumlar arası erişimi ve denetim inceleme sıklığını tanımlamalıdır. Tedarik süreçleri de dışa aktarılabilir kayıtları ve şikayetleri soruşturmaya yönelik bir süreci zorunlu kılmalıdır. Sorun yalnızca kamera doğruluğu değil; ağ büyüdükçe erişim yönetişiminin uygulanabilir kalıp kalmadığıdır. SectechMedia bu sistemleri çevre güvenliği kapsamında takip etmektedir.

    Kaynaklar