Zero Trust Mimarisi Nedir?
Zero Trust Mimarisi, bir ağın içindeki veya dışındaki hiçbir kullanıcıya, cihaza veya sisteme varsayılan olarak güvenilmemesi gerektiğini savunan siber güvenlik modelidir. Her erişim talebi kimlik, cihaz durumu, bağlam ve risk kriterlerine göre bağımsız olarak doğrulanır.
Zero Trust Mimarisi Nedir?
Zero Trust Mimarisi, bir ağın içindeki veya dışındaki hiçbir kullanıcıya, cihaza veya sisteme varsayılan olarak güvenilmemesi gerektiğini savunan siber güvenlik modelidir. Her erişim talebi bağımsız olarak doğrulanır.
Hibrit çalışma modelleri, bulut geçişleri ve SaaS uygulamalarının yaygınlaşmasıyla birlikte geleneksel "kale-hendek" yaklaşımı işlevsiz hale geldi. Saldırganlar duvarı aşmak yerine ele geçirilmiş bir kimlik bilgisiyle, meşru bir kullanıcı gibi davranarak doğrudan kapıdan içeri giriyor.
Bu gerçeklik karşısında Zero Trust Mimarisi, her erişim talebini ağın içinden gelse bile potansiyel tehdit olarak değerlendiren ve sürekli doğrulama prensibine dayanan stratejik bir modeldir. Zero Trust bir ürün değil, bir güvenlik kararıdır.
Geleneksel Model ile Zero Trust: Temel Farklar
| Kriter | Geleneksel (Kale-Hendek) | Zero Trust |
|---|---|---|
| Güven Temeli | Ağ konumu (iç/dış) | Sürekli doğrulanmış kimlik |
| Erişim Modeli | Geniş ağ erişimi | Uygulama bazlı, en az ayrıcalık |
| Politika Tipi | Statik kurallar | Dinamik, risk temelli |
| Tehdit Varsayımı | Dış tehdit odaklı | İhlal varsayımı (iç + dış) |
| İzleme | Perimeter bazlı log | Sürekli davranış analizi |
| VPN İhtiyacı | Zorunlu | ZTNA ile ikame edilebilir |
Geleneksel modelin doğurduğu riskler nettir: kimlik ele geçirilmesi sonrası yatay hareket, fazla yetkilendirilmiş hesaplar, segmentasyon eksikliği ve iç tehditlerin geç fark edilmesi. Zero Trust bu risklerin her birini mimari düzeyde ele alır.
Zero Trust'ın Üç Temel İlkesi
1. Daima Doğrula
Her erişim talebi her seferinde bağımsız olarak değerlendirilir: kullanıcı kimliği ve MFA durumu, cihaz sağlığı ve uyumluluk durumu, konum ve ağ tipi, erişim saati ve davranış kalıbı, verinin hassasiyet sınıflandırması.
2. En Az Ayrıcalık
Kullanıcılar ve sistemler yalnızca işleri için gerekli olan en dar yetkiye sahip olur. RBAC ile yetkiler role göre tanımlanır, Just-in-Time erişimle ayrıcalıklı yetkiler süreli ve onay gerektiren şekilde verilir.
3. İhlali Varsay
Sistem zaten ele geçirilmiş olabilir varsayımıyla tasarlanır. Mikro-segmentasyon ile her iş yükü izole edilir, sürekli izleme tüm oturumları kayıt altına alır.
Bu üç ilke NIST SP 800-207 dokümanında kapsamlı biçimde ele alınmış olup uluslararası referans çerçeve olarak kabul görüyor.
Zero Trust Mimarisi Bileşenleri: Yedi Katman
Zero Trust tek bir ürünle değil, birbiriyle entegre çalışan yedi mimari katmanla hayata geçirilir.
| Katman | Temel Bileşenler |
|---|---|
| Kimlik | IAM mimarisi, phishing-resistant MFA (FIDO2/WebAuthn), Privileged Identity Management, Koşullu Erişim politikaları. Tüm mimarinin taşıyıcı sütunudur. |
| Cihaz | Kurumsal cihaz envanteri, MDM/UEM entegrasyonu, cihaz uyumluluk kontrolü, doğrulanmamış cihazların kritik sistemlere erişiminin engellenmesi. |
| Ağ | Mikro-segmentasyon, Software-Defined Perimeter yaklaşımı, VPN yerine ZTNA, şifreli trafik denetimi. |
| Uygulama ve İş Yükü | Uygulama bazlı erişim politikaları, API güvenliği, SaaS uygulamaları için CASB entegrasyonu, konteyner iş yükü kimliği. |
| Veri | Veri sınıflandırma ve etiketleme, DLP politikaları, hassas veriye kriptografik erişim kontrolü. |
| Görünürlük ve Analitik | SIEM/SOAR entegrasyonu, UEBA ile anomali tespiti, tehdit istihbaratı beslemesi. |
| Otomasyon ve Orkestrasyon | Politika uygulama otomasyonu, playbook tabanlı otomatik müdahale, kimlik ve cihaz yönetim süreçlerinin orkestrasyonu. |
Kurumsal Zero Trust Yol Haritası: Beş Aşama
Başarılı bir Zero Trust dönüşümü, riske göre önceliklendirilmiş kademeli bir program olarak yönetilir.
| Aşama | Açıklama |
|---|---|
| 1. Mevcut Mimarinin Analizi | Mevcut erişim mimarisi, kimlik altyapısı ve ağ segmentasyonunun fotoğrafı çıkarılır, riskli erişim noktaları haritalanır. |
| 2. Kritik Varlık Haritası | Hangi veri, sistem veya sürecin en kritik olduğu belirlenir, bu varlıklara kimlerin eriştiği belgelenir. |
| 3. Risk Temelli Önceliklendirme | Yüksek riskli erişim noktaları (ayrıcalıklı hesaplar, dış erişim, üçüncü taraflar) önce ele alınır. |
| 4. Kademeli Geçiş | Kimlik katmanından başlanır, her katman ayrı bir proje olarak ele alınır, geri dönüş planı hazır tutulur. |
| 5. Teknik Doğrulama Testleri | Penetrasyon testleri ve konfigürasyon denetimleriyle her katmanın beklendiği gibi çalıştığı doğrulanır. |
Bu dönüşüm süreci ISO 27001 gibi bilgi güvenliği yönetim sistemi çerçeveleriyle entegre yürütüldüğünde hem yapısal bir zemine kavuşur hem denetlenebilir kanıtlar üretir.
Zero Trust Olgunluğunu Nasıl Ölçersiniz?
Zero Trust bir hedef değil, süregelen bir programdır. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı'nın (CISA) Zero Trust Maturity Model 2.0 çerçevesi, beş sütun (Kimlik, Cihaz, Ağ, Uygulama ve İş Yükü, Veri) üzerinde dört olgunluk aşaması tanımlıyor.
Geleneksel (Traditional)
Manuel yapılandırma, statik güvenlik politikaları ve dış sistemlere kaba bağımlılık. Olay müdahalesi de manuel yürütülür.
Başlangıç (Initial)
Öznitelik atama ve yaşam döngüsü yapılandırmasında otomasyon başlar. Dış sistemlerle ilk çapraz-sütun entegrasyonları kurulur.
İleri (Advanced)
Kurum genelinde merkezi görünürlük ve kimlik yönetimiyle çapraz-fonksiyonel koordinasyon devreye girer.
Optimal
Tam otomatik, dinamik politika uygulaması ve sürekli doğrulamayla çalışan, statik güvene neredeyse hiç yer bırakmayan yapı.
Bu beş sütuna ek olarak Görünürlük ve Analitik, Otomasyon ve Orkestrasyon, Yönetim olmak üzere üç kesişen yetkinlik alanı da modele dahildir.
| Katman | Örnek KPI | Örnek KRI |
|---|---|---|
| Kimlik | MFA etkinleştirme oranı (%100 hedefi) | Yetkili hesapların anomali olay sayısı |
| Cihaz | Uyumlu cihaz erişim oranı | Güvenlik güncellemesi uygulanmamış cihaz sayısı |
| Ağ | Mikro-segmentasyon kapsamı (iş yükü %) | Doğu-batı trafik anomali tespiti |
| Uygulama | ZTNA ile karşılanan erişim oranı | Başarısız uygulama erişim girişimi sayısı |
| Veri | DLP politikası kapsamındaki veri oranı | Sınıflandırılmamış hassas veri tespiti |
NIST SP 800-207, Zero Trust Architecture — nist.gov. CISA Zero Trust Maturity Model 2.0 (Nisan 2023) — cisa.gov.
