CLD-IAM-01Root / admin account protection
L1high
Recommended valueRoot/Global Admin: donanim MFA, erisim anahtari yok, gunluk kullanim yok
↳ AWS root / Azure Global Admin / GCP org admin
Compromising the root account means losing the entire environment; it must be locked down and used rarely.
Frameworks:CIS v8 · 6.7NIST 800-171 · 3.1.1NIST CSF · PR.AA-05ISO 27002 · 5.15
CLD-IAM-02MFA for all users
L1high
Recommended valueIAM kullanicilari ve SSO icin MFA zorunlu
↳ IAM / Entra / Cloud Identity
MFA is the most effective control for stopping access with leaked cloud credentials.
Frameworks:CIS v8 · 6.7NIST 800-171 · 3.1.1NIST CSF · PR.AA-05ISO 27002 · 5.15
CLD-IAM-03Federation + no persistent keys
L1high
Recommended valueIdP federasyonu/SSO; statik erisim anahtari yerine kisa omurlu rol; kacinilmazsa rotasyon <= 90 gun
↳ IAM Identity Center / Workload Identity Federation
Long-lived access keys provide persistent access if leaked; federation uses short-lived credentials.
Frameworks:CIS v8 · 6.7NIST 800-171 · 3.1.1NIST CSF · PR.AA-05ISO 27002 · 5.15
CLD-IAM-04En az ayricalik (no wildcard)
L1high
Recommended valueGenis yetki yok: Action ve Resource wildcard i gerekce olmadan kullanilmiyor; permission boundary / SCP / Azure Policy / Org Policy ile ust sinir cizili. NOT: bazi AWS API cagrilari (or. ec2:Describe*, s3:ListAllMyBuckets, iam:List*) kaynak duzeyinde yetkilendirmeyi DESTEKLEMEZ ve yalniz Resource degeri * ile calisir; bunlar onayli istisna listesinde tutulur. Kural mutlak hic * olmasin degil, her * gerekcelendirilmis ve Condition ile daraltilmis olsun seklindedir.
↳ IAM policies / SCP / Org Policy
Asiri genis IAM izinleri tek bir sizan kimligi tam ortam ele gecirmeye cevirir.
Frameworks:CIS v8 · 6.7NIST 800-171 · 3.1.1NIST CSF · PR.AA-05ISO 27002 · 5.15
CLD-IAM-05Credential hygiene
L1medium
Recommended valueGuclu parola politikasi; kullanilmayan kimlik/anahtar 90 gunde devre disi; anahtar rotasyonu
↳ IAM credential report
Stale, non-rotated credentials are a silent entry point for attackers.
Frameworks:CIS v8 · 6.7NIST 800-171 · 3.1.1NIST CSF · PR.AA-05ISO 27002 · 5.15
CLD-IAM-06Capraz-hesap / harici guven kapsamli
L2medium
Recommended valueAWS: AssumeRole guven politikasi * degil; ucuncu taraf erisiminde ExternalId ZORUNLU (confused deputy). Azure: capraz-tenant erisim yerine belirli service principal / managed identity ve dar RBAC kapsami; Lighthouse delegasyonlari envanterli. GCP: Workload Identity Federation da issuer/subject kosullari dar; harici principal ler proje duzeyinde sinirli. ExternalId AWS e ozgudur; diger sağlayicilarda karsiligi kosul tabanli kapsam daraltmasidir.
↳ IAM trust policy / RBAC assignments
Genis guven iliskileri ucuncu taraf veya sizan hesaptan yanal harekete izin verir.
Frameworks:CIS v8 · 6.7NIST 800-171 · 3.1.1NIST CSF · PR.AA-05ISO 27002 · 5.15
CLD-IAM-07OIDC federation for CI/CD
L1high
Recommended valuePipeline -> bulut OIDC ile kisa omurlu rol; depolanan statik erisim anahtari yok
↳ GitHub/GitLab OIDC -> IAM Role / Workload Identity Federation
A leaked long-lived CI key is the most common cause of cloud breaches; OIDC provides short-lived, scoped identity.
Frameworks:CIS v8 · 6.7NIST 800-171 · 3.1.1NIST CSF · PR.AA-05ISO 27002 · 5.15
CLD-IAM-08External / unused access analyzer
L2medium
Recommended valueIAM Access Analyzer (external + unused access) etkin ve bulgulari triyajli
↳ AWS Access Analyzer / Azure PIM access reviews / GCP Policy Analyzer
Externally exposed resources and stale permissions are automatically discovered, continuously measuring least privilege.
Frameworks:CIS v8 · 6.7NIST 800-171 · 3.1.1NIST CSF · PR.AA-05ISO 27002 · 5.15
CLD-IAM-09Account security notifications + root alert
L2medium
Recommended valueSecurity/billing contact tanimli; kok kullanimi ve MFA siz konsol girisi alarmli
↳ Account settings + CloudWatch/Monitor alarm
Real-time alerting on critical account events enables rapid response to compromise.
Frameworks:CIS v8 · 6.7NIST 800-171 · 3.1.1NIST CSF · PR.AA-05ISO 27002 · 5.15
CLD-IAM-10Break-glass acil erisim hesaplari
L1medium
Recommended valueAcil erisim yolu tanimli, test edilmis ve alarmli. Sayi sağlayiciya gore degisir: Azure/Entra icin 2 bulut-yerel hesap onerilir; AWS ta esdegeri yonetim hesabinin root kullanicisidir (donanim MFA, erisim anahtari yok, kullanim alarmli); GCP ta ayrilmis Super Admin hesaplari ayni mantikla korunur. Ortak sart: SSO/federasyon disinda calisabilmeli, donanim MFA, kullanimi ve kimlik bilgisi degisikligi alarm uretmeli, periyodik test edilmeli.
↳ AWS: ayri IAM kullanici + org mgmt / Azure break-glass / GCP super admin
Kimlik saglayici (SSO/IdP) kesintisi veya ele gecirilmesi durumunda kontrollu erisim; SSO disi olmasi tek-nokta bagimliligini kirar, alarm kotu kullanimi yakalar.
Frameworks:CIS v8 · 6.7NIST 800-171 · 3.1.1NIST CSF · PR.AA-05ISO 27002 · 5.15
CLD-IAM-11Confused deputy / resource policy conditions
L2medium
Recommended valueKaynak-tabanli ve guven politikalarinda kapsam kosullari (aws:SourceArn/SourceAccount, azure scope, GCP resource condition); servis principal dar kapsamli
↳ Resource policy / trust policy kosullari
Unconditioned resource/trust policies let a service be tricked into acting with permissions on another tenant's behalf (confused deputy); scope conditions prevent it.
Frameworks:CIS v8 · 6.7NIST 800-171 · 3.1.1NIST CSF · PR.AA-05ISO 27002 · 5.15
CLD-IAM-12Ayakta duran ayricalik yok (JIT)
L2high
Recommended valueAyakta duran (standing) ayricalik yok; ayricalikli erisim sureli ve denetlenebilir. Sağlayici farki onemli: Azure PIM yerlesik onay, sureli aktivasyon ve gerekce saglar. AWS IAM Identity Center TEK BASINA bir JIT/onay sistemi DEGILDIR - permission set atamalari kalicidir; sureli ve onayli yukseltme icin ek bir cozum (Temporary Elevated Access Management deseni, ITSM entegrasyonu veya ucuncu parti PAM) gerekir. GCP PAM sureli yukseltme sunar. Hangi mekanizmanin kullanildigi acikca belgelenmelidir.
↳ Kimlik yonetisim / PAM cozumu
Surekli ayakta duran ayricalik saldiri penceresini buyutur; JIT yalniz gerektiginde ve sureli yetki vererek maruziyeti daraltir.
Frameworks:CIS v8 · 6.7NIST 800-171 · 3.1.1NIST CSF · PR.AA-05ISO 27002 · 5.15