Reklam Alanı
Bulut & DevOps
Bulut & DevOps

Zero Trust Ağ Mimarisine Geçiş: Segmentasyon, Kimlik Tabanlı Erişim ve Mikro-Çevre Güvenliği

26 Haziran 2026 · 4 dk okuma · 15 okunma

Klasik ağ güvenliği modeli, bir kaleye benzetilir: dış duvar (firewall) güçlüyse içerisi güvenli sayılır. Ancak bir saldırgan tek bir zayıf noktadan (phishing, çalıntı kimlik bilgisi, yamalanmamış bir edge cihazı) içeri girdiğinde, bu modelde genelde önündeki her şeye serbestçe erişebilir — çünkü "içeride olmak" tek başına güven kanıtı sayılır. Zero Trust modeli bu varsayımı tersine çevirir: ağın içinde ya da dışında olmak, hiçbir isteğe otomatik güven kazandırmaz.

Zero Trust Nedir, Perimeter Modelinden Farkı Ne?

Zero Trust'ın özeti "never trust, always verify" (asla güvenme, her zaman doğrula) ilkesidir. Her istek — ister ağın dışından ister aynı VLAN içinden gelsin — kimlik, cihaz durumu (posture) ve bağlam bilgisiyle yeniden değerlendirilir. Bu, önceki yazımızda ele aldığımız ESXi/vCenter vSwitch ayrımı gibi ağ segmentasyonu pratiklerinin daha ileri, kimlik-merkezli bir uzantısıdır.

Mikro-Segmentasyon: Ağı Küçük Güven Bölgelerine Ayırmak

Geleneksel segmentasyon genelde birkaç büyük VLAN ile sınırlıdır (yönetim, üretim, DMZ). Mikro-segmentasyon bunu iş yükü seviyesine indirger: her uygulama veya hizmet, yalnızca gerçekten konuşması gereken diğer hizmetlerle iletişim kurabilir. Pratikte bu, ana kural olarak varsayılan reddet (default-deny) ile başlar; yalnızca açıkça izin verilen akışlar (ör. "web sunucusu yalnızca 5432 portundan veritabanı sunucusuna konuşabilir") istisna olarak tanımlanır.

Bu yaklaşımın somut faydası, bir saldırganın tek bir sunucuyu ele geçirmesi durumunda yanal hareketinin (lateral movement) önceden tanımlı, dar bir alana hapsolmasıdır — fidye yazılımı saldırılarının "yanal hareket" ve "yedek imhası" aşamalarını zorlaştıran temel savunma budur.

Kimlik Tabanlı Erişim: Ağ Konumu Değil, Kimlik ve Bağlam

  • MFA zorunluluğu: Her erişimde, özellikle yönetim düzlemine, çok faktörlü kimlik doğrulama olmadan geçiş verilmemeli.
  • Cihaz durumu (device posture): Erişim kararı yalnızca "doğru kullanıcı adı/parola" değil, cihazın güncel yamalı olup olmadığı, disk şifrelemesinin açık olup olmadığı gibi sinyallerle zenginleştirilmeli.
  • Identity-aware proxy: Dahili bir uygulamaya erişim, düz bir VPN tüneli yerine her isteği kimlik ve yetkiye göre değerlendiren bir proxy üzerinden geçirilerek, "VPN'e bağlandıysan her şeye erişebilirsin" varsayımı ortadan kaldırılır.
  • En az yetki (least privilege): Erişim, "belki lazım olur" mantığıyla değil, görev için gerçekten gereken minimum kapsamla verilir ve düzenli olarak gözden geçirilir.

Pratik Geçiş Adımları

  1. Envanter çıkarın: Hangi hizmetin hangi hizmetle, hangi portla konuştuğunu bilmeden segmentasyon kuralı yazılamaz — önce mevcut trafiği gözlemleyin.
  2. En kritik varlıktan başlayın: Tüm ağı bir günde Zero Trust'a taşımak gerçekçi değildir; domain controller, veritabanı, yedekleme sunucusu gibi en kritik varlıkları önce izole edin.
  3. İzleme modunda başlayın: Yeni segmentasyon/erişim kurallarını önce yalnızca loglayan (enforce etmeyen) modda çalıştırarak meşru trafiği kırmadığınızı doğrulayın, sonra zorunlu kılın.
  4. Sürekli izleyin: Zero Trust bir kerelik proje değil, sürekli değerlendirilen bir süreçtir — erişim kuralları, kullanım kalıpları değiştikçe yeniden gözden geçirilmelidir.
Zero Trust, "güvenlik duvarını kaldırıp her şeyi açığa çıkarmak" değildir — tam tersine, ağın her katmanına (uygulama, kullanıcı, cihaz) ayrı ayrı ve sürekli doğrulama eklemektir.

İlgili Yazılar