İçeriğe geç
Siber Kale by Labris Networks

Rehber · Web filtreleme

SSL Denetiminde İstisnaları Belirlemek ve Listeyi Yönetmek

Labris Networks Mühendislik Ekibi · Son güncelleme 15 Ağustos 2026 · 8 dk

Kısa cevap

İstisna kararı bir liste kopyalayarak verilmez. Üç gerekçe sınıfı vardır: teknik zorunluluk, mahremiyet ve risk dengesi. Karar yöntemi yazılmadığında liste zamanla kontrolsüz büyür ve denetimin fiilen kapalı olduğu bir alana dönüşür. Her istisna bir sahip, bir gerekçe ve bir gözden geçirme tarihi taşımalıdır.

İstisna listeleri çoğunlukla bir örnek listeden kopyalanarak başlar. Bankacılık, sağlık, devlet siteleri.

Kopyalanan liste sizin ortamınızı tarif etmez; büyümeye başladığında hangi maddenin neden orada olduğu bilinmez ve bir süre sonra kimse tek bir satırı bile silmeye cesaret edemez. Bu rehber listeyi bir yöntemle kurar.

Adım 1. Gerekçe Sınıflarını Ayırın

Bir hedefin denetimden istisna tutulmasının üç ayrı sebebi olabilir ve üçü farklı kararlar gerektirir.

Teknik zorunluluk. Hedef, denetim yapıldığında çalışmıyordur. Sabitleme ya da karşılıklı TLS kullanıyordur. Burada tercih yoktur; istisna açılmazsa hizmet çalışmaz.

Mahremiyet. Hedef teknik olarak açılabilir ama açılmaması tercih edilir. Çalışanın bankacılık oturumu, sağlık kaydı ya da kişisel yazışması bu sınıftadır.

Risk dengesi. Hedef güvenilir kabul edilir ve denetimin getireceği performans yükü ya da arıza riski, sağlayacağı korumadan büyük görülür.

Üçünü tek bir listede karıştırmak, gözden geçirmeyi imkânsız hale getirir. İlk sınıf teknik bir tespit, ikincisi bir yönetişim kararı, üçüncüsü bir risk değerlendirmesidir.

Adım 2. Teknik Zorunlulukları Tespit Edin

Bu sınıf tahminle değil, denenerek bulunur.

Denetim açıldıktan sonra çalışmayan uygulamalar listelenir. Ayırt edici belirti şudur: aynı hizmet tarayıcıdan açılır, uygulamadan açılmaz.

Yardım masası kayıtları bu tespitin en verimli kaynağıdır. Denetim devreye alındıktan sonraki ilk haftalarda gelen çağrılar, listenin büyük kısmını oluşturur.

Her tespit için hedef adı kaydedilir. Uygulamanın hangi adreslerle konuştuğu belirsizse, o uygulama çalışırken alınan bir kayıt listeyi çıkarır.

Adım 3. Mahremiyet Kararını Yönetişime Taşıyın

Bu, ağ ekibinin tek başına vereceği bir karar değildir.

Hangi kategorilerin açılmayacağı hukuk birimi ve insan kaynaklarıyla birlikte kararlaştırılır. Kararın gerekçesi ve kapsamı çalışanlara duyurulur.

Duyuru kısmı sık atlanır ve sonradan en çok tartışma çıkaran nokta olur. Kurum trafiği denetliyorsa, bunun bilinmesi hem hukuki hem etik açıdan gereklidir; HTTPS denetiminin yükleri ayrı bir başlıkta ele alınmıştır.

Kategori bazlı bir yaklaşım burada pratiktir. Tek tek alan adı yazmak yerine, filtreleme kategorileri üzerinden istisna tanımlanır ve liste kendiliğinden güncel kalır.

Adım 4. İstisnayı Kaydedin

Her istisna dört alan taşır ve dördü de zorunludur.

Sahip. Kaldırılması gündeme geldiğinde karar verebilecek kişi.

Gerekçe. Hangi sınıfa girdiği ve neden açıldığı, bir cümleyle.

Kapsam. Hangi hedefler, hangi kullanıcı grupları için.

Gözden geçirme tarihi. Ne zaman yeniden değerlendirilecek.

Bu dört alan, kural setindeki sahiplik disiplininin aynısıdır ve aynı sebeple gereklidir. Alansız bir istisna, bir yıl sonra kimsenin silmeye cesaret edemediği bir satırdır.

Adım 5. Kapsamı Daraltın

İstisna, mümkün olan en dar tanımla yazılır.

Sunucu adı tercih edilir; tek bir hedefi kapsar. Adres bloğu yalnız alan adı okunamadığında kullanılır ve genellikle gereğinden fazlasını kapsar.

Kullanıcı grubu boyutu da kullanılabilir. Bir uygulama yalnız bir departman tarafından kullanılıyorsa, istisna o gruba sınırlanır.

Bir uyarı: ECH yaygınlaştıkça sunucu adına dayalı istisnalar zayıflayacak. Bugün yazılan listelerin hangi sinyale dayandığının bilinmesi, o geçişte neyin yeniden kurulacağını da belirler.

Adım 6. Periyodik Gözden Geçirin

Liste, kural seti gibi büyür ve aynı disiplinle küçültülür.

Üretilecek rapor basittir: gözden geçirme tarihi geçmiş istisnalar, sahibiyle birlikte listelenir ve hâlâ gerekli olup olmadığı sorulur.

Teknik zorunluluk sınıfındaki istisnalar özellikle incelenmelidir. Bir uygulamanın sabitleme davranışı sürüm değişikliğiyle kalkabilir; istisna gereksiz hale gelmiş olabilir.

Yapılmaması Gerekenler

Mekanik liste kopyalamak. Başka bir kurumun listesi sizin uygulamalarınızı tarif etmez ve gereksiz genişlik üretir.

Tüm bir kategoriyi risk gerekçesiyle açmak. “Güvenilir siteler” tanımı belirsizdir ve zamanla her şeyi kapsar.

İstisnayı sessizce açmak. Kaydı tutulmayan bir istisna, bir sonraki denetimde açıklanamaz.

Performans sorununu istisnayla çözmek. Cihaz yetmiyorsa çözüm kapasitedir. İstisna listesi bir performans aracı olarak kullanıldığında denetim kapsamı kimsenin planlamadığı bir yönde ve öngörülemez bir hızla daralır.