İçeriğe geç
Serdar Kurt — başa dön
Serdar Kurt'un portre fotoğrafı
01 / IAM · PAM · CyberArk · HSM · PKI

Serdar
Kurt

{{ years }} yıldır kimin, neye, ne zaman ve ne kadar süreyle erişebileceğini tasarlıyorum. CyberArk, HSM ve PKI ile çalışıyor; sahada karşılaştığım sorunları açık kaynak araçlara dönüştürüyorum.

şirket
Cyberwise
ürün
Captivo · kurucu & geliştirici
odak
identity · privileged access · crypto infrastructure
durum
{{ statusText }}
Yürüyüşe başla
02 / Yaklaşım

Erişim bir anahtar değil, bir süre.

Kimlik güvenliğinde en sevdiğim soru basit: Bu kişinin bu sisteme şu anda gerçekten erişmesi gerekiyor mu? PAM tarafında Vault mimarisinden oturum izolasyonuna, HSM tarafında anahtar törenlerinden kurtarma prosedürlerine kadar aynı soruyu farklı katmanlarda soruyorum.

  1. P-01
    Kalıcı yetki yerine zamana bağlı erişimİhtiyaç bittiğinde yetki de kendiliğinden kapanmalı.
  2. P-02
    Görünürlük olmadan güven olmazDenetim izi ve oturum kaydı, tartışmayı kanıta çevirir.
  3. P-03
    Pratik olan kalırOperasyon ekibinin gerçekten kullanacağı araç, kâğıt üzerindeki mükemmel tasarımdan daha değerli.

Mesai dışında ev laboratuvarımda deniyorum: PKCS#11 kütüphaneleri, WireGuard taşımaları, kimlik doğrulama akışları. Öğrendiklerimi blogda, işe yarayanları GitHub'da paylaşıyorum.

03 / Deneyim · 2012'den beri {{ years }} yıl

Sahada geçen yıllar

  1. 2012 – 2018

    Logsign

    Senior Technical Specialist

    SIEM mimarileri; İstanbul'un şehir geneli ücretsiz Wi-Fi hizmeti için FreeRADIUS üzerinde kimlik doğrulama akışları.

  2. 2018 – 2021

    Netsmart IS & Consultancy

    Senior Security Engineer

    Bankacılık, finans ve telekom müşterileri için sıfırdan CyberArk kurulumları; PAM'den bağımsız bir uygulama alanı olarak HSM teslimatı ve L2/L3 destek.

  3. 2021 → ~5 yıl

    sahibinden.com

    Principal Security Engineer (IAM)

    Kurumsal CyberArk PAM platformunun sahipliği: HA ve DR dahil beş Vault ortamı, yaklaşık 500 kullanıcı ve 20.000'i aşkın ayrıcalıklı hesap. Standart kataloğun dışında kalan sistemler için özel CPM eklentileri ve PSM konnektörleri; Python ve REST API ile hesap yaşam döngüsü otomasyonu.

  4. güncel · {{ nowYear }}

    Cyberwise

    Kimlik ve ayrıcalıklı erişim güvenliği alanındaki çalışmalarımı bugün Cyberwise'da sürdürüyorum.

pamCyberArk Vault, PVWA, CPM, PSM, PSMP, PTA; özel CPM/PSM geliştirme
epm · endpoint privilegeCyberArk EPM; uç noktalarda yerel yönetici haklarını kaldırıp en az ayrıcalığı uygulamak
hsm · key managementLuna SA, nShield, ProtectServer, Procenne; Vormetric DSM; key ceremony
pki · kriptografiPKCS#11, sertifika yaşam döngüsü, HSM korumalı anahtarlar
identity · governanceIBM Identity Manager, RBAC, erişim gözden geçirme, Zero Trust
siem · log managementSIEM mimarisi, log toplama ve korelasyon, IOC/IOA otomasyonu
04 / Proje 1 — 4 · SaaS

Captivo
Portal

Misafir ve kurumsal WiFi için markalı captive portal, 802.1X, RADIUS MFA ve 5651 uyumlu imzalı kayıt. Kurucusu ve geliştiricisi olduğum ürün.

portal{{ portalText }}
  • SMS · voucher · AD/LDAP
  • 802.1X
  • RADIUS MFA
  • 5651 imzalı log
captivo.io
05 / Proje 2 — 4

Captivo
Access

Tedarikçilere VPN vermeden; tek bir iç uygulamaya ya da uzak masaüstüne, süresi belli ve kaydı tutulan erişim. Captivo ailesinin açık kaynak ürünü.

kapı{{ gateText }}
  • passkey · WebAuthn
  • zamana bağlı izin
  • kayıtlı oturum
  • outbound-only connector
06 / Proje 3 — 4

StealthWG

DPI'ın WireGuard'ı parmak izinden tanıyıp engellediği ağlar için maskeli WireGuard. Kriptografinin tamamı yine WireGuard'da.

paketler{{ tunnelText }}
  • UDP mask
  • QUIC · UDP 443
  • iOS · macOS · CLI
  • MIT
kurtserdar/StealthWG
07 / Proje 4 — 4

HSM
Doctor

HSM'e “nasılsın?” diye soran açık kaynak araç kutusu. PKCS#11 üzerinden konuşur, yalnızca meta veri okur.

örnek tarama{{ hsmScore }}/100 · README'deki SoftHSM demo token
  • vendor-neutral CLI
  • policy packs
  • CBOM
  • PQC readiness
08 / Yazılar

Saha notları

Yıllardır Türkçe ve İngilizce yazıyorum: CyberArk hata kodlarından WireGuard kurulumlarına, SSH sıkılaştırmadan honeypot'lara. Eski blogumdaki yazılardan seçtiklerimi buraya taşıdım.

Taslaklar

Bu site için hazırlanmış örnek metinler; henüz yayımlanmadı.
09 / Kapanış

Yolun sonu değil,
bir kontrol noktası.

Bir sonraki kontrol noktası: seninle konuşmak.

Kimlik güvenliği ve PAM'den EPM'e, HSM ve anahtar yönetiminden SIEM ve log yönetimine ya da bu projelerden birine dair konuşmak istersen beni GitHub'da, LinkedIn'de ve blogumda bulabilirsin.

© 2026 Serdar Kurt · sahnedeki karakter Serdar'ın kendi 3D modelidir

Serdar Kurt

Kimlik ve erişim güvenliği · IAM, PAM, CyberArk, HSM github.com/kurtserdar · serdarkurt.com · linkedin.com/in/serdar-kurt

Özet

Kimlik ve erişim yönetimi, ayrıcalıklı erişim yönetimi ve SIEM alanlarında 2012'den bu yana {{ years }} yıllık deneyim; on yılı aşkın süredir IAM/PAM odağında. Kurumsal CyberArk PAM platformlarının mimarisi ve işletimi, HA/DR dahil çoklu Vault tasarımı, özel CPM eklentileri ve PSM konnektörleri, Python ve REST API ile ayrıcalıklı hesap yaşam döngüsü otomasyonu. Bankacılık, finans ve telekom müşterilerinde PAM ve HSM projeleri; dört farklı HSM platformunda kurulum, anahtar yönetimi ve destek.

Deneyim

Cyberwise güncel
sahibinden.com — Principal Security Engineer (IAM) Eylül 2021'den itibaren, yaklaşık beş yıl
  • HA ve DR dahil beş Vault ortamından oluşan, yaklaşık 500 kullanıcı ve 20.000+ ayrıcalıklı hesaba hizmet veren CyberArk PAM platformunun sahipliği.
  • Özel PSM konnektörleri ve CPM eklentilerini yeniden tasarlayarak ayrıcalıklı oturum gecikmesinde %25 azalma.
  • Yerel CyberArk desteği olmayan iç ve eski uygulamalar için özel CPM/PSM geliştirme; yaklaşık 20 sisteme kapsam.
  • Python ve REST API ile ayrıcalıklı hesap onboarding ve yaşam döngüsü otomasyonu.
  • PoC değerlendirmeleri ve teknik değerlendirme raporları; Cymulate BAS platformunun uçtan uca kurulumu ve işletimi.
  • IOC/IOA istihbaratını firewall ve EDR'a besleyen otomatik akışlar; IBM Identity Manager üzerinde RBAC ve erişim gözden geçirme döngüleri.
Netsmart IS & Consultancy — Senior Security Engineer Kasım 2018 – Nisan 2021
  • Bankacılık, finans, telekom ve ilan platformlarında beş kurumsal müşteri için sıfırdan CyberArk kurulumları.
  • Luna SA, nShield, ProtectServer ve Procenne platformlarında HSM boyutlandırma, kurulum, partition ve anahtar yönetimi, kümeleme, yedekleme ve kurtarma.
  • Harici HSM'i güven kökü olarak kullanan Vormetric Data Security Manager kurulumu.
  • İki production ortamında CyberArk Vault'un HSM korumalı sunucu anahtarlarıyla entegrasyonu; key ceremony ve kurtarma prosedürleri.
  • CyberArk teslimat döngüsünde beş, HSM tarafında bir mühendisin mentorluğu.
Logsign — Senior Technical Specialist Ağustos 2012 – Ekim 2018
  • Bileşen ve kurum ölçeğinde SIEM mimarileri; korelasyon kuralı ve alarm politikası iyileştirmeleriyle olay müdahalesinde %30 verimlilik artışı.
  • İstanbul'un şehir geneli halka açık Wi-Fi hizmeti için Active-Active küme üzerinde kimlik doğrulama programı; FreeRADIUS ile SMS, sponsor ve kimlik tabanlı akışlar.

Yetkinlikler

Ayrıcalıklı erişim
CyberArk PAM (Vault, PVWA, CPM, PSM, PSMP), PTA, AAM, secrets management, oturum izolasyonu
Uç nokta ayrıcalık yönetimi
CyberArk EPM (Endpoint Privilege Manager)
HSM ve anahtar yönetimi
Luna SA, nShield, ProtectServer, Procenne; Vormetric DSM; key ceremony, yedekleme ve kurtarma
Kimlik ve yönetişim
IAM yaşam döngüsü, IBM Identity Manager, RBAC, erişim gözden geçirme, Zero Trust, least privilege
Mimari
High Availability, Disaster Recovery, çoklu Vault tasarımı, Active-Active kümeleme
Otomasyon
Python, REST API, LDAP, RADIUS, SMTP, PSM/CPM eklenti geliştirme
Tespit ve izleme
SIEM mimarisi, log toplama ve korelasyon, Cymulate BAS, IOC/IOA otomasyonu

Sertifikalar

  • CyberArk Certified Delivery Engineer (CDE)
  • CyberArk Certified Sentry, Defender, Trustee
  • nCSE — Entrust Data Protection Solutions
  • ProtectServer 2.0 Certified Engineer — Thales
  • CompTIA Security+
  • Logsign Certified Security Expert

Eğitim ve diller

  • Anadolu Üniversitesi — Yönetim Bilişim Sistemleri, lisans (2024)
  • Sakarya Üniversitesi — Bilgisayar Programcılığı, ön lisans (2019)
  • Türkçe (ana dil), İngilizce (profesyonel çalışma düzeyi)
TASLAK · YAYIMLANMADI {{ article.read }}

{{ article.title }}

Serdar Kurt için hazırlanmış taslak metin. Yayın öncesi yazar tarafından gözden geçirilecek.

{{ b.h }}

{{ b.p }}

  • {{ li }}
04 / Proje 1 — 4 · SaaS

Captivo Portal

Ağınızın kapısı: kim, ne zaman bağlandı, kayıt altında.

Captivo tanıtım görseli: misafir WiFi, 802.1X ve 5651 log yönetimi
captivo.io tanıtım görseli.

Captivo, kurucusu ve geliştiricisi olduğum bir ürün ailesi; bulutta SaaS olarak ya da şirket içinde çalışıyor. Portal tarafının kökü eskiye dayanıyor: Logsign'da İstanbul'un şehir geneli halka açık Wi-Fi hizmeti için FreeRADIUS üzerinde SMS, sponsor ve kimlik tabanlı doğrulama akışları kurdum. Captivo Portal, o tecrübenin bugünkü ürün hâli.

  • —Markalı giriş sayfası: logo, renk ve tema panelden, kod gerekmeden
  • —SMS, e-posta, voucher, sponsor onayı, otel oda numarası; şirket içinde AD/LDAP
  • —Modüller: 802.1X kurumsal ağ, VPN için RADIUS MFA, imzalı 5651 log sunucusu
  • —Mevcut firewall kalır: RADIUS ya da Captivo Connector ile bağlanır
  • —Captivo Admin iOS uygulaması ile canlı oturum ve rapor takibi
rol
kurucu · geliştirici
dağıtım
bulut (SaaS) · şirket içi
entegrasyon
pfSense · OPNsense · MikroTik · FortiGate · Meraki · UniFi · Ruijie
uyum
5651 · KVKK · GDPR
kaynak
kapalı kaynak ürün
05 / Proje 2 — 4

Captivo Access

Tedarikçilere VPN vermeden; tek bir iç uygulamaya ya da uzak masaüstüne, süresi belli ve kaydı tutulan erişim.

Captivo ailesinin açık kaynak (Apache-2.0) üyesi; captivo.io üzerinden SaaS olarak da sunuluyor. Captivo Portal ağın kapısıysa, Access sistemlerin kapısı.

Çoğu kurum dış tedarikçiye ya geniş ağ erişimi veren bir VPN açıyor ya da paylaşılan bir parolayı mesajla iletiyor. Captivo Access daha dar bir araç: bir uygulama seçiyorsun, bir tedarikçiye passkey ve bir zaman penceresi veriyorsun; her istek canlı olarak kontrol edilip kayda geçiyor.

bir isteğin yolu
  1. →vendor browser · passkey ile giriş
  2. →data plane · her istekte oturum + izin kontrolü
  3. →outbound-only WSS tunnel · iç ağda açık port yok
  4. →connector → iç uygulama / RDP · SSH · VNC
README'deki mimari şemadan uyarlanmış kavramsal görünüm; ürün ekran görüntüsü değildir.
  • —Passkey (WebAuthn) ile parolasız giriş; TOTP yalnızca kurtarma için
  • —Zamana bağlı izinler, onay akışı ve haftalık zaman pencereleri
  • —Web ve uzak masaüstü oturumlarının kaydı, canlı izleme ve devralma
  • —Hash zincirli, kurcalanmaya karşı belirgin denetim kaydı
lisans
Apache-2.0
yığın
Next.js · Go · PostgreSQL · guacd · KasmVNC
durum
erken geliştirme — README'ye göre henüz production için sertleştirilmedi
StealthWG uygulama simgesi 06 / Proje 3 — 4

StealthWG

DPI'ın WireGuard'ı parmak izinden tanıyıp engellediği ağlar için maskeli WireGuard.

Türkiye'de bazı operatörler WireGuard trafiğini hangi portu kullanırsan kullan engelliyor ya da yavaşlatıyor. StealthWG WireGuard'ı yeniden yazmıyor; resmi wireguard-go motorunun UDP soket sınırına bir maskeleme katmanı ekliyor. Kriptografinin tamamı yine WireGuard'da.

plain wireguard · sabit desen
stealthwg · yüksek entropili, değişken uzunluk
Kavramsal gösterim, gerçek paket dökümü değildir. Düz WireGuard'ın el sıkışma deseni README'deki açıklamaya dayanıyor.
  • —İki taşıma: UDP mask ya da UDP 443 üzerinde QUIC DATAGRAM
  • —Birden çok endpoint ve taşımalar arası otomatik yedekleme
  • —iOS ve macOS uygulamaları; Linux ve Windows için CLI
  • —Kendi sunucunda: all-in-one ya da mevcut WireGuard'ın önünde relay
lisans
MIT
temel
wireguard-go · quic-go
durum
düz WireGuard'ı engelleyen bir mobil operatörde fiziksel iPhone ile uçtan uca doğrulandı; sertleştirme sürüyor
07 / Proje 4 — 4

HSM Doctor

HSM'e “nasılsın?” diye soran açık kaynak araç kutusu.

Satıcıdan bağımsız bir CLI. Standart PKCS#11 arayüzü üzerinden Thales Luna, Entrust nShield, Utimaco, Procenne, AWS CloudHSM ve SoftHSM gibi modüllerle konuşuyor; ham token verisini anlaşılır bir risk ve operasyon raporuna çeviriyor. Tasarım gereği yalnızca meta veri okuyor, özel anahtar materyaline dokunmuyor.

{{ hsmShot.caption }} Gerçek ekran görüntüsü, depodaki docs/images klasöründen.
policy packs: nist · cabf · fips-140-3CycloneDX CBOMPQC readinessPKCS#11 flight recorderdriftfleet server
brew tap kurtserdar/tap && brew install hsmdoctor
HSM Doctor web arayüzü: sağlık skoru ve önceliklendirilmiş bulgular HSM Doctor drift görünümü: skor geçmişi ve değişiklik akışı HSM Doctor PQC hazırlığı: ML-KEM, ML-DSA ve SLH-DSA desteği

{{ hsmShot.caption }}