İçeriğe geç
Siber Kale by Labris Networks

Çözümleme · Satın alma ve şartname

Ürün Seçiminde Güvenlik Özelliğinin Payı

Labris Networks Mühendislik Ekibi · Son güncelleme 15 Ağustos 2026 · 11 dk

Kısa cevap

Bir ağ güvenliği ürününü yalnız güvenlik özelliklerine bakarak seçmek, kararın yarısını görmezden gelmektir. Performans, gözlemlenebilirlik, yedeklilik davranışı, yönetilebilirlik, entegrasyon, yaşam döngüsü, destek ve işletim maliyeti aynı tabloda değerlendirilir; sahada yaşanan sorunların çoğu bu ikinci kümeden çıkar.

Şartnamelerin büyük kısmı güvenlik özelliklerinden oluşur. Hangi tehdit sınıfları tanınıyor, hangi denetim modülleri var, hangi imza veritabanları kullanılıyor.

Bu maddeler gereklidir. Sahada yaşanan sorunların çoğu ise başka bir kümeden çıkar.

Sorunların Gerçekte Nereden Çıktığı

Bir cihaz devreye alındıktan sonra karşılaşılan tipik durumlar sıralanabilir.

Katalogdaki çıktı değerine hiç ulaşılamaz, çünkü o değer modüller kapalıyken ölçülmüştür. Yedeklilik testi geçilir ama devirde bütün oturumlar kopar. Bir arıza incelemesinde aranan kayıt bulunamaz, çünkü log gönderim kuyruğu sessizce taşmıştır. Basit bir kural değişikliği için üç ayrı ekran gezilir ve ekip zamanla arayüzü kullanmaktan kaçınır.

Hiçbiri bir güvenlik özelliği eksikliği değildir. Hepsi ürün seçildikten sonra öğrenilmiştir.

Sekiz Boyut

Bir değerlendirme tablosu, güvenlik özelliklerinin yanına şunları koyduğunda tamamlanır.

Performans. Dört ayrı sınır ölçülür: çıktı, saniyedeki paket sayısı, saniyedeki yeni bağlantı ve eşzamanlı oturum kapasitesi. Her rakamın yanında ölçüm koşulu bulunmalıdır; koşulsuz bir sayı karşılaştırmaya girmez.

Gözlemlenebilirlik. Cihaz kendi durumu hakkında ne söylüyor? İşlemci ve bellek dışında hangi sayaçlar okunabiliyor? Log gönderim kuyruğu izlenebiliyor mu? Bu boyut, bir arıza anında elinizde ne olacağını belirler.

Yedeklilik davranışı. Devirde ne oluyor sorusunun cevabı, kesinti süresi değil kopan oturum sayısıdır. VPN tünelleri taşınıyor mu, denetim modüllerinin durumu eşitleniyor mu, ikiye bölünme senaryosu nasıl karşılanıyor?

Yönetilebilirlik. Gündelik işlemler kaç adımda yapılıyor? Rol ayrımı ne kadar ince tanımlanabiliyor? Değişiklik kaydı tutuluyor ve dışarı aktarılabiliyor mu? Çok sayıda cihaz varsa merkezî yönetim gerçekten tutarlılık sağlıyor mu?

Entegrasyon. Kayıt sistemi, kimlik kaynağı, izleme altyapısı ve otomasyon araçlarıyla nasıl konuşuyor? Bir arayüz varsa belgeli ve sürümlü mü?

Yaşam döngüsü. Üç eşik tarih olarak biliniyor mu? Yazılım desteği ürün ailesini mi, satın alınan sürümü mü kapsıyor?

Destek. Müdahale süreleri sözleşmede yazılı mı? Hangi dilde, hangi saatlerde? Donanım değişimi ne kadar sürüyor?

İşletim maliyeti. Lisans, destek, log depolama, enerji, port ve dönüştürücüler ile ekip zamanı. Cihaz fiyatı bu toplamın bir parçasıdır.

Neden İkinci Küme Atlanıyor

Bunun bir sebebi var ve suçlayıcı olmayan bir açıklaması.

Güvenlik özellikleri listelenebilir. Bir madde ya vardır ya yoktur ve tabloda karşılaştırılabilir.

İkinci kümedeki boyutların çoğu ölçülmeden bilinemez. “Yönetilebilir mi” sorusunun katalogda bir cevabı yoktur; her ürün kendi arayüzünü kolay bulur.

Bu yüzden değerlendirme, ölçülebilir olanın etrafında toplanır ve ölçülmesi zor olan sonraya bırakılır. Sonra ise devreye alma sonrasıdır.

Ölçülebilir Hale Getirmenin Yolu

İkinci kümenin de ölçütü yazılabilir. Yazılması, sorunun somut biçimde sorulmasına bağlıdır.

“Yönetilebilir olmalıdır” bir ölçüt değildir. Şu ölçüttür: bir kural değişikliğinin hazırlanması, incelenmesi ve uygulanması kaç adımda tamamlanır ve değişiklik kaydı hangi alanları içerir?

“Yedekli olmalıdır” ölçüt değildir. Şu ölçüttür: yük altında devir tetiklendiğinde açık oturumların yüzde kaçı hayatta kalır ve VPN tünelleri kaç saniyede yeniden kurulur?

“İyi performans vermelidir” ölçüt değildir. Şu ölçüttür: sizin trafik karışımınızla, üretimde açık olacak modüllerle, şu kural seti büyüklüğünde ölçülen dört kapasite değeri nedir?

Bu dönüşüm, ölçülebilir kriter yazımının özüdür ve ikinci kümeye de uygulanabilir.

POC’nin Rolü Değişir

Bu çerçeveyle bakıldığında POC bir özellik gösterimi olmaktan çıkar.

Sınanacak olan, ürünün neler yapabildiği değil; sizin ekibinizin o ürünle nasıl çalıştığıdır.

Bu yüzden POC’de kural yazma, log okuma, değişiklik geri alma ve devir senaryosu, imza tanıma testinden daha fazla bilgi üretir.

Bir Uyarı

Bu çerçeve, güvenlik özelliklerinin önemsiz olduğu anlamına gelmez.

Bir cihaz tanıması gereken tehdit sınıflarını tanımıyorsa, ne kadar iyi yönetilirse yönetilsin işini yapmıyordur. Birinci küme bir ön koşuldur.

Söylenen şudur: birinci küme eşiği geçen ürünler arasında karar, ikinci kümeden verilir. Ve çoğu ihalede birinci kümenin eşiğini birden fazla ürün geçer.

Kararın Belgelenmesi

Bu değerlendirme yapıldığında ortaya bir tablo çıkar ve o tablonun saklanması, kararın kendisi kadar değerlidir.

İki yıl sonra “bu ürün neden seçilmişti” sorusu geldiğinde cevap orada durur. Aynı tablo, bir sonraki satın almanın da başlangıç noktası olur ve her seferinde sıfırdan yazılmaz.

Marka bağımsız bir şartnamenin kalıcı hale gelmesi de buna bağlıdır; ayrıntısı marka yazmadan teknik yeterlilik yazısındadır.