İçeriğe geç
Siber Kale by Labris Networks

Soru · Kural ve politika

Her Güvenlik Duvarı Kuralının Bir Sahibi Neden Olmalıdır?

Labris Networks Mühendislik Ekibi · Son güncelleme 15 Ağustos 2026 · 6 dk

Kısa cevap

Çünkü sahipsiz bir kural silinemez. Ne için açıldığı bilinmediğinde, kaldırmanın neyi kıracağı da bilinmez ve kural yerinde bırakılır. Kural setinin şişmesi teknik bir sorun gibi görünür; kökeni, her satırın arkasında bir gerekçe ve bir muhatap bulunmamasıdır.

Beş yaşındaki bir kural setinde yüzlerce satır bulunur. Bunların bir kısmı hâlâ gereklidir, bir kısmı değildir ve ikisini ayırmak sanıldığından zordur.

Zorluğun kaynağı teknik değildir. Kuralın ne yaptığı satırda yazılıdır. Yazılı olmayan şey, neden yazıldığıdır.

Silme Kararı Neye Takılır

Bir kuralın kaldırılıp kaldırılamayacağı sorulduğunda cevap zinciri şöyle işler: bu kural ne için açıldı, hâlâ o ihtiyaç var mı, kaldırırsam kim etkilenir.

Üç sorunun da muhatabı yoksa cevap alınmaz. Bu durumda alınan karar hep aynı olur: dursun, bir şeyi bozmayalım.

Karar bireysel olarak mantıklıdır. Toplandığında ortaya çıkan şey, kimsenin tam olarak tarif edemediği bir erişim yüzeyidir.

Sahiplik Ne Getirir

Sahip, kuralın gerekçesini bilen ve kaldırılması gündeme geldiğinde karar verebilecek kişidir.

Yanına üç bilgi daha yazılır ve dördü birlikte anlam kazanır:

  • Gerekçe. Hangi iş ihtiyacı için açıldı, bir cümleyle.
  • Talep kaydı. Hangi değişiklik talebiyle geldi; ayrıntı orada durur.
  • Son kullanma tarihi. Geçici ise ne zaman kapanacak.

Bu dördü kural açıklama alanına yazıldığında, sonraki incelemenin başlangıç noktası hazır olur.

Geçici Kural Sorunu

En çok biriken sınıf budur. Bir sorun giderme için açılan, bir proje süresince gerekli olan ya da bir tedarikçiye geçici erişim veren kurallar.

Geçici olduğu söylenen bir kural, tarih yazılmadığında kalıcıdır. Kimse onu kapatmayı hatırlamaz, çünkü hatırlaması gereken kişi belli değildir.

Son kullanma tarihi alanı bunu çözer, ancak tek başına yeterli değildir. Tarihi takip eden ve sahibine haber veren bir mekanizma gerekir. Bazı yönetim platformları bunu doğrudan sunar; sunmayan ortamlarda talep sisteminde bir hatırlatma açılır.

Mevcut Sete Nasıl Uygulanır

Yeni kurallar için kural koymak kolaydır. Zor olan, zaten var olan yüzlerce satırdır.

Pratik bir sıra şudur:

Önce eşleşme sayacı okunur. Uzun süredir hiç eşleşmeyen kurallar ayrı bir listeye alınır. Bunlar silmeye en yakın adaylardır ama sayaç tek başına yeterli kanıt değildir; yılda bir çalışan bir iş süreci de olabilir.

Sonra sahiplendirme turu yapılır. Kural listesi ilgili ekiplere dağıtılır ve sahip çıkılması istenir. Sahip çıkılan kurallara gerekçe yazılır.

Kalanlar için kademeli kapatma uygulanır. Kural silinmez, önce yalnız loglayacak şekilde değiştirilir ya da devre dışı bırakılıp bir süre beklenir. Kimse şikâyet etmezse kaldırılır.

Bu son adım, hiç eşleşmeyen bir kuralı silmenin güvenli olup olmadığı sorusuna pratik bir cevaptır.

Neden Yönetişim Sorusu

Sahiplik alanı boş bırakılabilen bir alan olduğu sürece boş bırakılır. Kuralı yazan kişi acele içindedir, değişiklik onaylanmıştır ve alan zorunlu değildir.

Bu yüzden asıl karar teknik değil süreçseldir: gerekçesiz bir kural değişikliğinin onaylanmaması. Onay adımında bu kontrol yoksa, hangi araç kullanılırsa kullanılsın alan boş kalır.

Ne yapmalı

  1. Kural açıklama alanına sahip, talep numarası ve gerekçe yazmayı zorunlu hale getirin.
  2. Geçici kurallara son kullanma tarihi verin ve tarihi takip eden bir mekanizma kurun.
  3. Mevcut kurallar için sahiplendirme turu yapın; sahibi çıkmayanları aday listesine alın.
  4. Eşleşme sayacı sıfır olan kuralları ayrı raporlayın.

Bu soruyu şöyle de soranlar var

  • Firewall kural seti neden şişer?
  • Kullanılmayan kural nasıl bulunur?
  • Kural dokümantasyonu nasıl tutulur?