Sıfır Güven (Zero Trust) Mimarisine Geçişte Pratik Adımlar ve Tuzaklar
Zero Trust bir ürün değil, bir yaklaşım. Tanımı bir kenara bırakıp 200 kişilik bir şirketin 12 ayda Zero Trust modeline nasıl geçebileceğini aşama aşama planlıyoruz.
Geleneksel ağ güvenliği bir kale gibi kurgulanırdı: dışarısı tehlikeli, surların içi güvenli. VPN'e bağlanan ya da ofis ağına giren her cihaz ve kullanıcı "içeride" sayılır, geniş bir güven alanına kabul edilirdi. Bulut uygulamaları, uzaktan çalışma ve kişisel cihazlarla birlikte bu surlar anlamını yitirdi; saldırganlar da tek bir kimlik bilgisini ele geçirip içeride serbestçe dolaşmayı öğrendi.
Zero Trust bu varsayımı tersine çevirir: ağdaki konum, güven için yeterli değildir. Her erişim isteği; kim olduğunuza, hangi cihazdan geldiğinize ve ne yapmaya çalıştığınıza göre, her seferinde yeniden değerlendirilir.
Bu yazıda teoriyi kısa tutup 200 çalışanlı, hibrit çalışan, hem ofis sunucuları hem bulut uygulamaları olan hayali ama tipik bir şirket için uygulanabilir bir geçiş yol haritası çıkarıyoruz.
Önce bir yanılgıyı düzeltelim
Zero Trust satın alınabilecek bir ürün değildir. Bir üretici "Zero Trust çözümü" sattığında aslında bu mimarinin bir parçasını (kimlik, erişim aracı, segmentasyon) satar. NIST SP 800-207'nin tarif ettiği model; kimlik, cihaz, ağ, uygulama ve veri katmanlarının birlikte çalıştığı bir politika karar sistemidir.
Başlangıç noktası: Şirket X
- 200 çalışan, yarısı haftada en az iki gün uzaktan çalışıyor,
- Ofiste Active Directory, dosya sunucusu ve bir ERP sistemi,
- Microsoft 365, bir CRM ve birkaç SaaS uygulaması,
- Uzaktan erişim için klasik VPN; bağlanan herkes tüm iç ağı görüyor,
- MFA yalnızca e-postada ve isteğe bağlı.
Aşama 1 (0–3. ay): Görünürlük ve kimlik temeli
Bilmediğiniz şeyi koruyamazsınız. İlk üç ayın hedefi envanter ve güçlü kimlik doğrulamadır.
- Varlık envanteri: Tüm kullanıcılar, cihazlar, uygulamalar ve veri depoları listelenir. Kimsenin bilmediği "gölge BT" uygulamaları bu aşamada ortaya çıkar.
- Tek kimlik sağlayıcı: Tüm uygulamalar mümkün olduğunca tek bir kimlik sağlayıcıya (Entra ID, Okta, Google Workspace vb.) SSO ile bağlanır.
- Herkes için MFA: İstisnasız. Yöneticiler ve finans ekibi için oltalamaya dayanıklı yöntemler (FIDO2 güvenlik anahtarları, passkey) tercih edilir.
- Eski protokolleri kapatın: MFA'yı atlatan eski kimlik doğrulama yöntemleri (IMAP/POP basic auth gibi) devre dışı bırakılır.
Bu aşama tek başına, kimlik bilgisi hırsızlığına dayalı saldırıların çok büyük bölümünü etkisiz hâle getirir. Zero Trust yolculuğunun en yüksek getirili adımıdır.
Aşama 2 (3–6. ay): Cihaz güveni
Doğru kullanıcı, virüslü veya güncellenmemiş bir cihazdan bağlanıyorsa erişim yine risklidir.
- Şirket cihazları bir uç nokta yönetimi (MDM/UEM) sistemine kaydedilir.
- Asgari cihaz sağlığı kuralları tanımlanır: disk şifreleme açık, işletim sistemi güncel, EDR ajanı çalışıyor.
- Koşullu erişim politikaları devreye girer: "Finans uygulamasına yalnızca yönetilen ve uyumlu cihazlardan erişilebilir."
- Kişisel cihazlar (BYOD) için sınırlı erişim: tarayıcı üzerinden, indirme ve kopyalama kısıtlı.
Aşama 3 (6–9. ay): VPN'den uygulama bazlı erişime
Klasik VPN "ağa" erişim verir; Zero Trust ise yalnızca "uygulamaya" erişim verir.
- İç uygulamalar (ERP, dosya paylaşımı, intranet), bir ZTNA (Zero Trust Network Access) aracı veya kimlik farkındalı bir proxy arkasına alınır.
- Kullanıcı yalnızca yetkili olduğu uygulamayı görür; ağın geri kalanı onun için görünmezdir.
- Geçiş kademeli yapılır: önce en çok kullanılan iki üç uygulama, sonra diğerleri. VPN, son uygulama taşınana kadar paralel çalışır.
Aşama 4 (9–12. ay): Segmentasyon ve en az yetki
- Mikro segmentasyon: Sunucular, iş işlevine göre ayrı bölgelere ayrılır. Muhasebe sunucusu, pazarlama bilgisayarlarından erişilemez.
- Ayrıcalıklı erişim yönetimi (PAM): Yönetici yetkileri kalıcı değil, ihtiyaç anında ve süreli verilir (just-in-time).
- Yetki gözden geçirme: Üç ayda bir, her yönetici kendi ekibinin erişimlerini onaylar veya kaldırır.
- Sürekli izleme: Kimlik ve erişim logları merkezde toplanır; anormal davranışlar (ör. olağan dışı saatte toplu dosya indirme) alarm üretir.
Sık düşülen tuzaklar
1. Her şeyi aynı anda yapmaya çalışmak
Büyük patlama yaklaşımı, kullanıcı direnci ve kesintiyle sonuçlanır. Aşamalı ilerleyin, her aşamanın faydasını ölçün ve paylaşın.
2. Kullanıcı deneyimini unutmak
Her tıklamada MFA isteyen bir sistem, kullanıcıları kestirme yollar bulmaya iter. Risk temelli yaklaşım kullanın: tanınan cihaz ve konumda daha az, riskli durumlarda daha çok doğrulama.
3. Eski sistemleri görmezden gelmek
Modern kimlik doğrulamayı desteklemeyen eski bir üretim sistemi, tüm mimarinin zayıf halkası olabilir. Bu sistemleri ayrı bir segmente alıp erişimi sıkı denetlenen bir atlama sunucusu üzerinden verin.
4. "Kur ve unut"
Zero Trust sürekli bir süreçtir. Politikalar gözden geçirilmezse zamanla istisnalarla dolar ve eski kale modeline geri dönülür.
5. Ölçmemek
MFA kapsama oranı, yönetilen cihaz oranı, VPN'den taşınan uygulama sayısı ve kalıcı yönetici hesabı sayısı gibi metrikleri takip edin.
Özet yol haritası
| Dönem | Odak | Başarı ölçütü |
|---|---|---|
| 0–3. ay | Envanter, SSO, herkes için MFA | %100 MFA kapsamı |
| 3–6. ay | Cihaz yönetimi, koşullu erişim | Kritik uygulamalara yalnızca uyumlu cihazlar |
| 6–9. ay | ZTNA, VPN'den çıkış | İç uygulamaların çoğu ZTNA arkasında |
| 9–12. ay | Segmentasyon, PAM, izleme | Kalıcı yönetici hesabı sayısı sıfıra yakın |
Sonuç
Zero Trust'a geçiş bir yılda tamamlanan bir proje değil, güvenlik kültüründe kalıcı bir değişimdir. Ama doğru sıralamayla ilk üç ayda bile ölçülebilir bir risk azalması elde edilir. Mevcut durumunuzu değerlendirmek ve size özel bir yol haritası çıkarmak için siber güvenlik danışmanlığı hizmetimizden yararlanabilirsiniz.
Sistemleriniz gerçekten güvende mi?
Ücretsiz ön görüşme için bugün yazın. İhtiyacınızı birlikte değerlendirelim.