Kron Teknoloji, ayrıcalıklı erişim yönetimi platformu Kron PAM’in 3.9.0 sürümünü kullanıma sundu. Yeni sürüm, kurumların yalnızca çalışanların değil; AI ajanları, uygulamalar, servisler ve makineler gibi insan dışı kimliklerin kritik sistemlere erişimini de merkezi politikalar üzerinden yönetmesine odaklanıyor.
Yapay zekâ ajanlarının kurumsal ortamlarda yalnızca bilgi üretmekle kalmayıp uygulamalara bağlanması, veri kaynaklarından bilgi çekmesi ve belirli işlemleri otonom biçimde gerçekleştirmesi, siber güvenlik açısından yeni bir erişim katmanı oluşturuyor. Bu noktada klasik “kullanıcı kim?” sorusunun yanına, “AI ajanı hangi sisteme, hangi yetkiyle ve ne kadar süreyle erişebiliyor?” sorusu ekleniyor.
Kron PAM 3.9.0 sürümü de bu değişime yanıt olarak AI ajanlarının MCP (Model Context Protocol) üzerinden gerçekleştirdiği erişimlerin yönetilmesine yönelik yeni yetenekler sunuyor. Bunun yanında Just-in-Time (JIT) erişim, geçici ayrıcalıklı erişim ve insan dışı kimliklerin yönetimi tarafında da geliştirmeler bulunuyor.
Kurumsal sistemlerin yeni erişim aktörleri: AI ajanları
AI ajanlarının kurumsal uygulamalarla daha fazla etkileşime girmesi, geleneksel kullanıcı ve servis hesabı modellerinin ötesinde bir erişim yönetimi ihtiyacını ortaya çıkarıyor. Bir AI ajanı CRM sisteminden veri çekebiliyor, bir veritabanına sorgu gönderebiliyor, kod deposuna erişebiliyor veya belirli bir operasyonu tetikleyebiliyorsa, bu işlemlerin de kurumsal güvenlik politikaları kapsamında değerlendirilmesi gerekiyor.
Kron PAM 3.9.0, AI ajanlarının sistemlerle iletişiminde kullanılan MCP tabanlı erişimlerin yönetilmesine yönelik yetenekler getiriyor. Böylece güvenlik ekipleri, AI ajanlarının hangi kaynaklara erişebildiğini kontrol edebilirken söz konusu erişimlerin izlenmesine de olanak sağlıyor.

Buradaki kritik nokta, AI ajanının bir “kullanıcı” gibi değerlendirilmesinden çok, sahip olduğu yetkinin ve gerçekleştirdiği işlemlerin merkezi bir güvenlik politikası altında tutulması. AI ajanlarının otonomi seviyesi arttıkça, kimlik ve erişim yönetiminin yalnızca insan kullanıcılarla sınırlandırılması daha fazla güvenlik açığı oluşturabilecek bir yaklaşım haline geliyor.
“Erişen insan mı, makine mi, AI ajanı mı?”
Kron Teknoloji PAM Ürün Yönetimi Direktörü Erhan Yılmaz, yeni sürümün yaklaşımını şu sözlerle değerlendirdi:
“AI ajanları artık kurumların kritik sistemlerinde aktif olarak görev alıyor ve onlara verilen yetkiler, en az bir sistem yöneticisinin yetkileri kadar kritik. Kron PAM 3.9 ile erişen ister insan, ister makine, ister AI ajanı olsun; tüm kimlikleri tek bir çatı altında, aynı politikalarla yönetiyor ve denetliyoruz.”
Yılmaz, JIT yaklaşımının da kalıcı yetkilendirme yerine ihtiyaç anında ve gereken süreyle yetki verilmesini mümkün kıldığını belirtiyor.
Bu yaklaşım, özellikle yüksek ayrıcalıklara sahip hesapların uzun süre boyunca aktif kalması nedeniyle oluşabilecek riskleri azaltmayı hedefliyor. Yetkinin önceden ve sürekli açık tutulması yerine belirli bir işlem için oluşturulması, işlem tamamlandığında ise kaldırılması, ayrıcalıklı erişim yönetiminin temel prensiplerinden biri haline geliyor.
JIT modeliyle “sürekli yetki” yerine “gerektiğinde yetki”
Kritik sistemlerde çalışan kullanıcıların veya servislerin ihtiyaç duyduklarından daha geniş yetkilere sürekli sahip olması, saldırı yüzeyini büyüten unsurlardan biri. Özellikle yönetici seviyesindeki hesapların kalıcı olarak yüksek yetkilere sahip olması, hesap ele geçirildiğinde saldırganın hareket alanını da genişletebiliyor.
Kron PAM 3.9.0 ile sunulan Just-in-Time (JIT) erişim yaklaşımı, bu modeli değiştirmeyi amaçlıyor. Kullanıcı veya sistem, belirli bir işlem için erişime ihtiyaç duyduğunda yetki oluşturulabiliyor; işlem tamamlandığında ise söz konusu yetki sonlandırılabiliyor.
Örneğin bir sistem yöneticisinin belirli bir sunucuda bakım gerçekleştirmesi gerekiyorsa, sunucuya yönelik ayrıcalıklı erişim bakım işlemi öncesinde tanımlanıp işlem tamamlandıktan sonra kaldırılabiliyor. Böylece yüksek ayrıcalıklı hesapların sürekli aktif tutulması yerine erişim, ihtiyaç ve zaman koşullarına bağlanıyor.
AI ajanları açısından bakıldığında bu model daha da önemli hale geliyor. Bir ajanın yalnızca belirli bir görev sırasında belirli bir sisteme erişmesi gerekiyorsa, yetkinin sürekli açık tutulması yerine göreve bağlı ve süreli erişim modeli uygulanabiliyor.
İnsan dışı kimlikler güvenlik gündeminin merkezine geliyor
Kurumsal BT altyapılarında kullanıcı hesaplarının yanı sıra çok sayıda uygulama, servis, makine ve otomasyon mekanizması da birbirleriyle iletişim kuruyor. Bu sistemlerin önemli bir bölümü, işlemlerini gerçekleştirebilmek için kendilerine ait kimlik bilgileri ve erişim yetkileri kullanıyor.
Non-Human Identity (NHI) olarak adlandırılan insan dışı kimlikler, bu nedenle ayrıcalıklı erişim yönetiminin giderek daha önemli bir parçası haline geliyor.
Kron PAM, uygulamalar, servisler, makineler ve AI sistemleri tarafından kullanılan erişim bilgilerinin merkezi olarak yönetilmesine ve izlenmesine olanak sağlıyor. Böylece güvenlik ekipleri yalnızca çalışan hesaplarını değil, sistemler arasındaki erişim ilişkilerini de daha bütünsel biçimde takip edebiliyor.
Bu değişim, güvenlik operasyonlarında sorunun kapsamını da genişletiyor. Geleneksel yaklaşımda temel soru “Hangi çalışan hangi sisteme erişebiliyor?” iken, yeni altyapılarda buna şu sorular ekleniyor:
- Hangi uygulama hangi sisteme erişebiliyor?
- Hangi servis hesabının hangi ayrıcalıkları bulunuyor?
- Hangi makine hangi kaynağa bağlanabiliyor?
- Hangi AI ajanı hangi verilere erişebiliyor?
- Bu erişim ne zaman gerçekleşiyor?
- Verilen yetki gerçekten ihtiyaç duyulan seviyede mi?
MCP ile birlikte yeni bir güvenlik katmanı oluşuyor
AI ajanlarının kurumsal sistemlerle iletişiminde Model Context Protocol (MCP) gibi standartların kullanılması, farklı veri kaynakları ve araçların yapay zekâ sistemlerine daha kolay bağlanmasını sağlayabiliyor. Ancak bu bağlantıların yaygınlaşması, güvenlik açısından erişimlerin kimliklendirilmesi, yetkilendirilmesi ve izlenmesini de kritik hale getiriyor.
Çünkü bir AI ajanının bir araca veya kurumsal kaynağa bağlanabilmesi, yalnızca teknik entegrasyon problemi değil; aynı zamanda bir kimlik ve ayrıcalık yönetimi problemi.
Kron PAM 3.9.0’ın MCP erişimlerine yönelik yaklaşımı bu nedenle PAM katmanını geleneksel kullanıcı hesaplarının ötesine taşıyor. AI ajanlarının erişimlerinin merkezi güvenlik politikaları içerisinde ele alınması, kurumların yapay zekâ kullanımını genişletirken kontrol mekanizmalarını da korumasına yardımcı olmayı hedefliyor.
Güvenlik ekipleri için yapay zekâ kullanımı da mümkün hale geliyor
Yeni sürümün dikkat çeken bir diğer yönü ise güvenlik ekiplerinin PAM üzerinde tutulan bilgi ve kayıtlara yapay zekâ destekli araçlar üzerinden ulaşabilmesine yönelik yetenekler sunması.
Bu yaklaşım, özellikle çok sayıda kullanıcı, sistem, oturum ve ayrıcalıklı erişimin bulunduğu büyük kurumsal ortamlarda önem kazanabilir. Güvenlik ekipleri erişim kayıtlarını inceleme, belirli erişim modellerini araştırma veya olası güvenlik olaylarını analiz etme süreçlerinde yapay zekâ destekli araçlardan yararlanabilir.
Buradaki temel ayrım ise AI’ın yalnızca korunması gereken yeni bir erişim aktörü değil, aynı zamanda güvenlik operasyonlarının analiz kapasitesini artırabilecek bir araç olarak da konumlanması.
BT Günlüğü’nün değerlendirmesi: PAM artık yalnızca insanları yönetmeyecek
Kurumsal yapay zekâ kullanımının yaygınlaşmasıyla birlikte kimlik ve erişim yönetimindeki paradigma değişiyor. Geçmişte PAM çözümlerinin temel odağında sistem yöneticileri, çalışanlar ve ayrıcalıklı kullanıcı hesapları bulunurken bugün aynı altyapının uygulamalar, servisler, makineler ve AI ajanları tarafından da kullanılması gerekiyor.
Bu nedenle Kron PAM 3.9.0’daki gelişmelerin asıl önemi tek tek özelliklerden çok, ayrıcalıklı erişim kavramının insan merkezli yapıdan makine ve AI merkezli yapıya doğru genişlemesi noktasında ortaya çıkıyor.
AI ajanlarının otonom hareket kabiliyeti arttıkça “kimlik” kavramının kapsamı da değişecek. Bir çalışanın yetkilerini kontrol etmek kadar, onun adına işlem yapabilen bir AI ajanının hangi kaynaklara erişebildiğini ve hangi işlemleri gerçekleştirebildiğini bilmek de kritik hale gelecek.
Önümüzdeki dönemde kurumlar için temel güvenlik sorusu yalnızca “Kim sisteme erişiyor?” olmayacak. Asıl soru; “Hangi insan, uygulama, makine veya AI ajanı; hangi kaynağa, hangi yetkiyle, ne zaman ve hangi amaçla erişiyor?” olacak.
PAM platformlarının da bu yeni erişim modeline uyum sağlaması, yapay zekânın kurumsal sistemlere daha fazla entegre olduğu dönemde güvenlik mimarisinin önemli bileşenlerinden biri haline gelecek.




