Yetenek

Sürekli Güven Değerlendirmesi

Güven bir kez kazanılmaz. Her oturumda, her adımda yeniden değerlendirilir.

Kimlik doğrulama başlangıçtır, son değil. AAM her oturumu sürekli değerlendirme altında tutar — parmak izi bağlama, yaşam süresi sayaçları, eşzamanlı oturum sınırları ve zorunlu yeniden senkron — böylece girişte kazanılan güven sonsuza dek taşınmaz. Oturum içinde bağlam değişirse oturum karşılık verir: riskli adımlar ek MFA tetikler, anomaliler anında denetim akışında görünür, ve temiz bir çıkış her kapıyı aynı anda kapatır.

0
Kimlik doğrulama yolundaki harici güven servisi
1
Bağlama, yaşam süresi, sınırlar ve çıkış için motor
%100
Denetlenen oturum olayı

Bir oturum, girişte verilen güvenin üstünde sınırsızca taşınamaz

Birçok gateway kullanıcıyı girişte bir kez doğrular ve sonrasında oturumun süresi dolana kadar güvenilebilir olduğunu varsayar. Bu varsayım rahattır — ve başarısız olduğunda pahalıdır.

Çerezler çalınır ve başka bir ülkeden yeniden oynatılır. Kullanıcı oturum açıkken tarayıcı oturumu ele geçirilir. Üç yönetici tek bir ayrıcalıklı hesabı sessizce paylaşır. Güvenilir bir cihazda oturum açan bir kullanıcı uzaklaşır ve oturumu bir kafe dizüstünde açık bırakır. Bu anların hiçbiri yeni bir giriş tetiklemez; bu yüzden hiçbiri yalnızca giriş anına bakan bir güven modelinde yakalanmaz.

Diğer uç — kısa, sık aralıklarla yeniden kimlik doğrulama — sorunu çözmeden meşru kullanıcıları cezalandırır; çünkü iki challenge arasındaki süre hâlâ her şeyin olabileceği bir penceredir.

Girişte kazanılan güven, oturum ilerledikçe sürekli yeniden değerlendirilmelidir — her şey normal görünürken sessizce, normal görünmediği anda kararlı bir şekilde.

Yaklaşımımız

Oturumlar tek bir motor üzerinden bağlanır, izlenir, sınırlandırılır ve sonlandırılır.

Her oturumun eşleşmeye devam etmesi gereken bir parmak izi vardır

Girişte oturum; kullanıcının IP'si, user agent'ı ve cihaz parmak izi ile bağlanır. Sonraki her istek bu bağlamalara karşı kontrol edilir. Eşleşmezlik sessizce göz ardı edilmez — bağlama-anomali akışı tetiklenir; bu akış policy'e göre yeniden kimlik doğrulama, kısıtlama veya oturum sonlandırma yapabilir.

Bir şey değiştiğinde yeniden senkron, taze değerlendirmeyi zorlar

Erişim politikası değiştiğinde, bir özellik güncellendiğinde veya oturum içinde risk artarsa AAM zorunlu bir yeniden senkron başlatabilir — güven bağlamı yeniden inşa edilir, koşullu erişim policy'si yeniden değerlendirilir ve yeni kurallar kullanıcıyı giriş sayfasından baştan başlatmadan uygulanır.

Eşzamanlı oturumlar sınırlıdır, sınırsız değil

Tek bir kullanıcı sınırsız sayıda aktif oturuma sahip olamaz. Sınırlar; kullanıcı grubuna ve servise göre yapılandırılır. Böylece ayrıcalıklı bir hesap sessizce üç operatör arasında paylaşılamaz ve bir yüklenici dizüstü onlarca paralel girişe açılamaz.

Çıkış sadece bir sekmeyi değil, her kapıyı kapatır

Bir uygulamadan yapılan çıkış oturumu gateway'de temizler ve bağlı her servise yayılır. Çalınmış token'lar kullanılamaz hâle gelir, parçalı çıkışlar arka plan sekmelerini kimliği doğrulanmış bırakmaz, ve gün sonu çıkışı gerçekten günü kapatır.

Yetenekler

Tek seferlik girişi sürekli güvene dönüştüren oturum kontrolleri — artı bunu derinleştirecek yol haritası sinyalleri.

Oturum bağlama — IP, user agent ve cihaz parmak izi eşleşmeye devam etmelidir

Kimliği doğrulanmış her oturum; orijinal IP, user agent ve girişte hesaplanan cihaz parmak izine bağlanır. Bu sinyallerden herhangi birinde eşleşmezlik bağlama-anomali akışına yönlendirir: o servis için koşullu erişim policy'sine göre yeniden kimlik doğrulama, güvenli kaynaklara kısıtlama, oturumu sonlandırma veya logla-ve-uyarı.

Zorunlu oturum yeniden senkronu — kullanıcıyı baştan başlatmadan güveni yenile

Oturumu yetkilendiren policy değiştiğinde, bir özellik güncellendiğinde veya dış bir sinyal talep ettiğinde AAM yeniden senkron başlatabilir. Güven bağlamı yeniden inşa edilir, koşullu erişim policy'si yeniden değerlendirilir ve oturum devam eder — kullanıcı girişi tekrarlamadan veya devam eden işini kaybetmeden.

Boşta ve mutlak oturum zaman aşımı

Oturumlar iki sayaçla sona erer: kullanıcı pasif olduğunda çalışan boşta zaman aşımı ve aktiviteden bağımsız çalışan mutlak zaman aşımı. Her ikisi de servis grubuna göre yapılandırılır; düşük riskli bir intranet uygulaması bütün gün açık kalabilirken ayrıcalıklı bir yönetici oturumu kısa bir pasiflik penceresi sonrası sona erer.

Kullanıcı ve servis başına eşzamanlı oturum sınırları

Yöneticiler; kullanıcı, grup veya servis başına maksimum aktif oturum sayısını belirler. Sınır dolduğunda yeni bir giriş ya reddedilir, ya en eski oturumu değiştirir, ya da açık onay ister — sessiz hesap paylaşımını engeller ve olağandışı giriş yoğunluklarını anında gün ışığına çıkarır.

Bağlı servisler arasında kapsamlı tek seferlik çıkış

Bir uygulamadan çıkış yapmak gateway'de temiz bir oturum sonlandırması tetikler, ardından bağlı her servise yayılır. Başka bir sekmede aktif kalmış yetim oturum yoktur, unutulmuş bir tarayıcıda hâlâ geçerli bir token yoktur, ve kullanıcının tamamlandığını sandığı parçalı bir çıkış yoktur.

Devam eden işi düşürmeden oturum-kayıp kurtarması

Bir oturum geçici olarak kaybolursa — kısa bir depolama hıçkırığı, zorunlu bir yeniden senkron, kısa bir ağ kesintisi — kullanıcı, kimliğini yeniden doğrulayıp bağlamını geri yükleyen bir kurtarma sayfasına iner. Akış kasıtlı ve denetlenir, sessiz bir yeniden giriş değildir; saldırgan bir kurtarma denemesi normal trafiğe karışamaz.

Roadmap — uyarlanır değerlendirme için bileşik güven skoru

Planlanan bir güven-skoru motoru birden fazla canlı sinyali — bağlama eşleşme gücü, oturum süresi, tıklama kadansı, gezinme deseni, uç nokta güven girdisi, coğrafi kararlılık — politika kararlarını sürükleyen tek bir sürekli skorda birleştirecek. Bugün aynı sinyaller bağlama eşleşmezliği, yaşam süresi sayaçları ve yeniden senkron olayları üzerinden ayrık olarak değerlendirilir; skor bunları tek ayarlanabilir bir sayıda toplar.

Roadmap — oturum içinde davranışsal anomali tespiti

Davranışsal temel çizgileri (yazma ritmi, gezinme deseni, günün saati, varlık erişim sırası) güven-skoru motoruna ek sinyaller olarak yol haritasındadır. Amaç kullanıcıları işgalkar biçimde parmak izi almak değil; finans uygulamasına asla dokunmayan bir kullanıcının birden tüm raporları indirmesi gibi açık sapmaları, güven gereksinimlerini yükselten anomaliler olarak yüzeye çıkarmaktır.

Operasyonel derinlik

Sürekli değerlendirmeyi güvenilir, hızlı ve denetlenebilir kılan altyapı.

01

Redis üzerinden koordine durumsuz gateway pod'ları

Oturum durumu Redis'te yaşar; böylece herhangi bir gateway pod'u herhangi bir oturumu herhangi bir adımda alabilir. Bağlama kontrolleri, yeniden senkron tetikleyicileri ve eşzamanlı oturum sayımları yatay ölçeklendirilmiş dağıtımlarda pod'lar arasında koordinasyon yükü olmadan tutarlı kalır.

02

Olay bazlı denetim izi

Her oturum olayı — bağla, eşleşmezlik tespit edildi, yeniden senkron zorlandı, zaman aşımı tetiklendi, eşzamanlı sınır vuruldu, çıkış — zaman damgası, kaynak IP, user agent ve sonuçla yapılandırılmış bir denetim girdisi yazar. Oturumlar denetim log'undan tek bir zaman çizelgesinde yeniden inşa edilebilir ve akış platformun SIEM streaming hedefine yönlendirilir.

03

Oturum içi adım-yükseltme MFA orkestrasyonu

Oturumun adım yükseltmesi gerektiğinde — risk arttı, kullanıcı daha hassas bir kaynağa ulaştı, policy bunu talep ediyor — güven değerlendirici, koşullu erişim policy'si içindeki MFA eylemine devreder. Kullanıcı sadece ek faktörü tamamlar; oturumun kendisi yeniden giriş yapmadan devam eder.

04

Ayrıcalıklı kaynak için yalnızca-okunur düşürme

Güven düştüğünde oturumu doğrudan düşürmek yerine policy onu yalnızca-okunur moda indirebilir — kullanıcının yaptığı işi görmeye devam etmesine izin verirken yıkıcı bir işlemi engeller. Kullanıcı net bir uyarı görür; güvenlik ekibi kararı denetim akışında görür.

05

Roadmap — doğrudan endpoint trust manager girdisi

Endpoint trust manager (ETM) bileşeninden gelen native girdi yol haritasındadır; böylece cihaz duruşu değişiklikleri — disk şifrelemesi kapatıldı, AV imza kayması, jailbreak tespiti — oturumun güven değerlendirmesine doğrudan beslenir. Bugün aynı sinyaller istek header'ları üzerinden akar; native yol entegrasyonu daha sıkı ve daha düşük gecikmeli yapar.

06

Roadmap — canlı oturumlar için operatör paneli

Canlı bir oturum paneli planlanmaktadır; yöneticiler kullanıcı ve varlık başına aktif oturumları görür, bağlama durumuna ve denetim zaman çizelgesine inebilir, ve yeniden senkronu, adım yükseltmeyi veya sonlandırmayı aynı görünümden tetikleyebilir. Yayınlanana kadar aynı operasyonlar gateway admin API'si üzerinden çalışır.

Hangi senaryolarda kullanılır

Çalınmış oturum çerezi

Bir oturum çerezini sızdırıp başka bir ağ ve tarayıcıdan yeniden oynatan saldırgan, ilk istek gateway'e ulaştığı anda bağlama eşleşmezliği ile yakalanır — kullanıcının bir sonraki girişini beklemeden.

Oturum içi coğrafi veya cihaz değişimi

Kaynak IP'si oturum içinde ülke değiştiren ayrıcalıklı bir operatör, sonraki hassas eylemden önce ek MFA'ya yükseltilir; yönetilen postürden çıkan bir uç nokta, cihaz uyumluluğa geri dönene kadar oturumu yalnızca-okunur moda düşürülür.

Sessiz hesap paylaşımı

Üç operatörün sessizce paylaştığı tek bir ayrıcalıklı hesap, eşzamanlı oturum sınırı ve denetim zaman çizelgesi ile gün ışığına çıkar — kimsenin paylaştığını itiraf etmesine gerek kalmadan tek bir sorgudan görünür.

Oturum başına uyumluluk kanıtı

PCI-DSS, HIPAA, KVKK ve ISO 27001 denetimleri, ayrıcalıklı oturumların sınırlandığını, izlendiğini ve temiz şekilde sonlandırıldığını gösteren kanıt arar. Olay bazlı denetim her oturum için tek bir zaman çizelgesi verir; denetçi onu manuel yeniden inşa olmadan oynatır.

Sık sorulanlar

Oturum bağlama hangi sinyaller üzerinden eşleştirilir?
Kaynak IP, user agent ve girişte hesaplanan cihaz parmak izi. Herhangi bir eşleşmezlik oturumu bağlama-anomali akışına yönlendirir; yanıtı — yeniden kimlik doğrulama, kısıtla, sonlandır veya uyar — o servisin koşullu erişim policy'si belirler.
Bir kullanıcı aynı anda kaç eşzamanlı oturuma sahip olabilir?
Sınır; kullanıcı, grup ve servis başına yapılandırılır. Sınır dolduğunda ne olacağına policy karar verir — yeni girişi reddet, en eski oturumu değiştir veya açık onay iste. Ayrıcalıklı gruplar tipik olarak sıkı sınırlarla çalışır; rutin kullanıcılar daha rahat hareket alanı bulur.
Oturum içinde güven düşerse ne olur?
Yanıt policy odaklıdır. Seçenekler; adım-yükseltme MFA challenge'ından yalnızca-okunur moda düşürmeye, doğrudan oturum sonlandırmasına veya oturumu inceleme için açık bırakan sessiz bir uyarıya kadar uzanır. Tercih, o servisin koşullu erişim policy'sinde belirlenir ve karar denetim akışına düşer.
Çıkış bir sekmeyi mi yoksa tüm bağlı oturumları mı sonlandırır?
Bir çıkış, oturumu gateway'de sonlandırır ve tek seferlik girişe katılan her bağlı servise yayılır. Hâlâ kimliği doğrulanmış kalmış bir yetim sekme yoktur ve unutulmuş bir tarayıcı penceresinde hâlâ geçerli bir token yoktur. Gerçekten parçalı bir çıkış gerektiğinde servis başına istisnalar yapılandırılabilir.
Bileşik güven skoru ne zaman gelir?
Yol haritasındadır. Mevcut uygulama aynı sinyalleri ayrık olarak değerlendirir — bağlama eşleşmeleri, yaşam süresi sayaçları, yeniden senkron olayları, eşleşmezlik yönetimi — ve güven-skoru motoru bunları tek sürekli, ayarlanabilir bir sayıda toplayacak. Davranışsal anomali tespiti aynı motoru besler ve aynı yol haritası adımının parçasıdır.

Güveni varsayım altında değil değerlendirme altında tutun

Bağlama, yaşam süresi, eşzamanlı sınırlar ve çıkış için tek bir motor — her oturum olayı denetlenir. Kendi uygulamalarınız üzerinde canlı bir kurulumda gezdirelim.