Segmentasyon ve Zero Trust
Segmentasyon tek bir işlemin adı sayılır ve aslında iki ayrı işi tarif eder. İkisi karıştırıldığında ortaya güvenlik sanılan bir düzen çıkar. Birincisi ayırmadır. VLAN, alt ağ ya da sanal ağ kullanarak cihazlar farklı yayın bölgelerine konur. İkincisi zorlamadır. O bölgeler arasından geçen trafiğe bir politika uygulanır. Birincisi ikincisini getirmez. İki VLAN arasında yönlendirme yapan bir katman 3 anahtar, trafiği hiçbir denetimden geçirmeden taşır. Ağ şeması ise bakan göze bölünmüş görünür.
İç trafiğin görünürlüğü buradan çıkan ikinci konudur. İnternet sınırındaki cihaz, kurum içindeki iki sunucunun birbiriyle konuşmasını görmez. Saldırganın ilk erişimden sonra yaptığı şey tam olarak o görünmeyen alanda olur. Bir makineden diğerine geçer, yetki toplar, hedefe yaklaşır. Bu hareketi durduran şey çevredeki cihaz olmaz. Bölgeler arasına konmuş politika olur.
Zero Trust ise bir ürün sınıfı değil, güven kararının nereden alındığına dair bir modeldir. Klasik yaklaşım güveni konumdan türetir. Makine iç ağdaysa güvenilir sayılır. Model bu türetmeyi bırakır ve her erişim isteğinde kimliği, cihazın durumunu ve istenen kaynağı ayrı ayrı değerlendirir. Güvenlik duvarını ortadan kaldırmaz, ona tek karar mercii muamelesi yapmayı bırakır. Kimlik doğrulama, uç nokta denetimi ve uygulama katmanındaki yetkilendirme aynı zincirin halkalarıdır.
Temel kavramlar
- Zero Trust
- Güven kararının ağdaki konumdan değil, her erişim isteğinde yeniden değerlendirilen kimlik, cihaz durumu ve istenen kaynaktan türetildiği model. Bir ürün sınıfı değildir. Güvenlik duvarını ortadan kaldırmaz; ona tek karar mercii muamelesi yapmayı bırakır.
- Mikrosegmentasyon
- Politikanın ağ bölümü yerine iş yükü seviyesinde tanımlanması. Aynı alt ağdaki iki sunucu arasındaki trafiğe bile kural uygulanabilir. Klasik segmentasyondan farkı, kuralın adres bloğuna değil sunucunun kimliğine ya da etiketine bağlanmasıdır.
- Doğu-batı trafik
- Kurum içindeki sistemlerin birbiriyle kurduğu trafik. Kuzey-güney trafik ise internet sınırından geçen trafiktir. Ayrım önemlidir çünkü çevredeki güvenlik duvarı doğu-batı trafiği görmez; iki sunucu aynı anahtar üzerinden konuşurken kenardaki cihaz bundan habersizdir.
- DMZ
- Dışarıya hizmet veren sistemlerin, iç ağdan ayrı tutulduğu ağ bölümü. Amacı, dışa açık bir sunucu ele geçirildiğinde saldırganın doğrudan iç ağa geçememesidir. Bölge hem dışarıdan hem içeriden gelen trafiğe karşı ayrı politikalarla korunur.
- Yanal hareket
- Saldırganın ağa girdiği ilk makineden hedefe doğru, sistemler arasında ilerlemesi. İlk erişim genellikle değersiz bir uç noktadadır; değerli olan veri başka yerdedir. Aradaki mesafe kurum içi trafikle kat edildiği için çevredeki güvenlik duvarı bu hareketi görmez.
Bu konudaki içerikler
Soru
802.1X Nedir, Neyi Çözer?
Ethernet ya da kablosuz bağlantı noktasına bağlanan bir cihazın, kimliği doğrulanmadan ağa alınmamasını sağlayan standart. Anahtar portu, doğrulama…
Soru
Cihaz Kimliği ile Kullanıcı Kimliği Neden Ayrı Tutulmalıdır?
Çünkü bir kullanıcı ile bir cihaz aynı güven seviyesinde değildir. Yetkili bir kullanıcı, kuruma kayıtlı olmayan bir cihazdan bağlanıyor olabilir. İki…
Soru
DMZ Bugün Hâlâ Gerekli mi?
Fiziksel bir bölge olarak eski önemini kaybetti; güven sınırı olarak yerinde duruyor. Dışa açık iş yükünün ayrı bir güven seviyesinde tutulması ve iç…
Soru
Doğu-batı Trafik Nedir, Neden Görünür Olmalıdır?
Kurum içindeki sistemlerin birbiriyle kurduğu trafiktir; internet sınırından geçen kuzey-güney trafikten ayrılır. Çoğu ağda hacmi kuzey-güneyin katlarıdır…
Soru
IoT ve Kamera Ağı Neden Ayrı Tutulmalıdır?
Çünkü bu cihazlar yamalanamaz, kimlik doğrulaması yapamaz ve konuşması gereken hedef sayısı çok azdır. Üç özellik birleştiğinde ortaya çıkan sonuç şudur…
Soru
IP Adresine Göre Kural ile Kullanıcı Kimliğine Göre Kural Arasındaki Fark Nedir?
IP adresi bir konumdur, kimlik değildir. DHCP ile değişir, VPN'de havuzdan atanır, ortak bilgisayarda birden çok kişiyi temsil eder ve mobil kullanıcıda…
Soru
Mikrosegmentasyon ile Klasik Ağ Segmentasyonu Arasındaki Fark Nedir?
Klasik segmentasyonda politika sınırı ağ topolojisiyle çizilir ve çözünürlük alt ağ kadardır. Mikrosegmentasyonda çözünürlük tek iş yüküne iner; aynı alt…
Soru
NAC ile Güvenlik Duvarı Arasındaki Fark Nedir?
NAC, bir cihazın ağa girip hangi bölüme yerleşeceğine karar verir. Güvenlik duvarı ise bölümler arasından geçen trafiğe karar verir. Biri erişimin…
Soru
VLAN Güvenlik Segmentasyonu Mudur?
Tek başına değildir. VLAN cihazları farklı yayın bölgelerine ayırır, aradan geçen trafiğe politika uygulamaz. İki VLAN arasında yönlendirme yapan bir…
Soru
VLAN'lar Arası Trafik Güvenlik Duvarından Geçirilmeli mi?
Hepsi değil, ama karar bölüm çiftine göre verilmelidir. Anahtar üzerinden yönlendirilen trafik hiçbir denetimden geçmez ve o çiftler arasında politika…
Soru
Yönetim Ağı Neden Kullanıcı Ağından Ayrılmalıdır?
Çünkü yönetim arayüzüne erişen, cihazın kendisini denetler. Güvenlik duvarının, anahtarın, hipervizörün ve sunucuların yönetim arabirimleri kullanıcı…
Soru
Zero Trust Güvenlik Duvarının Yerine mi Geçer?
Geçmez. İkisi farklı sorulara cevap verir: güvenlik duvarı hangi ağ bölümünden nereye paket gidebileceğine karar verir, Zero Trust ise bir kullanıcının…
Rehber
BYOD Ağı Tasarlamak
Kişisel cihazların kurumsal ağa alınması, dört karar gerektirir: cihaz hangi bölüme düşecek, hangi kimlikle tanınacak, hangi kaynaklara erişecek ve hangi…
Rehber
Misafir Wi-Fi Ağını Kurumsal Ağdan Ayırmak
Basit görünen bir senaryodur ve beş bileşeni vardır: ayrı bir ağ bölümü, güvenlik duvarı politikası, kendi DNS çözümleyicisi, bir kimlik doğrulama yöntemi…
Terim
DMZ Nedir?
Dışarıya hizmet veren sistemlerin, iç ağdan ayrı tutulduğu ağ bölümü. Amacı, dışa açık bir sunucu ele geçirildiğinde saldırganın doğrudan iç ağa…
Terim
Doğu-batı Trafik Nedir?
Kurum içindeki sistemlerin birbiriyle kurduğu trafik. Kuzey-güney trafik ise internet sınırından geçen trafiktir. Ayrım önemlidir çünkü çevredeki güvenlik…
Terim
802.1X Nedir?
Ethernet ya da kablosuz bağlantı noktasına bağlanan cihazın, kimliği doğrulanmadan ağa alınmamasını sağlayan standart. Anahtar portu, doğrulama…
Terim
Mikrosegmentasyon Nedir?
Politikanın ağ bölümü yerine iş yükü seviyesinde tanımlanması. Aynı alt ağdaki iki sunucu arasındaki trafiğe bile kural uygulanabilir. Klasik…
Terim
NAC Nedir?
Ağa bağlanmak isteyen cihazın, bağlanmadan önce kimliğinin ve durumunun denetlenmesi. Karar ağa girip girmeyeceği ve hangi bölüme yerleştirileceğidir…
Terim
Yanal Hareket Nedir?
Saldırganın ağa girdiği ilk makineden hedefe doğru, sistemler arasında ilerlemesi. İlk erişim genellikle değersiz bir uç noktadadır; değerli olan veri…
Terim
Zero Trust Nedir?
Güven kararının ağdaki konumdan değil, her erişim isteğinde yeniden değerlendirilen kimlik, cihaz durumu ve istenen kaynaktan türetildiği model. Bir ürün…
Komşu konular
- Güvenlik duvarıGüvenlik duvarının ne yaptığı, neyi yapmadığı, ağın neresinde durduğu ve yük altında nasıl davrandığı.
- VPN ve uzak erişimIPSec ve SSL VPN kurulumu, iki uçta eşleşmesi gereken parametreler, split tunnel kararı ve arıza arama.
- Görünürlük ve telemetriLog, akış kaydı ve paket yakalamanın hangi soruyu cevapladığı, temel ölçülerin çıkarılması ve cihaz sağlığının izlenmesi.