Soru · Web filtreleme
Trafik Tamamen Şifreliyse Güvenlik Duvarı Neye Bakabilir?
Labris Networks Mühendislik Ekibi · Son güncelleme 15 Ağustos 2026 · 6 dk
Kısa cevap
İçerik okunamadığında geriye üstveri ve davranış kalır: hedef adres, sunucu adı, bağlantı süresi, hacim, paket boyutu dağılımı, zamanlama örüntüsü ve el sıkışma parametreleri. Bu sinyaller içerik kadar kesin değildir ama bazı soruları içerikten daha iyi cevaplar.
Şifreleme tartışmaları genellikle bir kayıp listesiyle yürür: şunu göremeyiz, bunu okuyamayız.
Liste doğrudur ve eksiktir. Geriye kalanın ne olduğu ve ne işe yaradığı ayrıca sayılmalıdır.
Görülmeye Devam Edenler
Hedef adres. Kimin nereyle konuştuğu görünür. Büyük bulut sağlayıcılarında bu bilgi kabalaşır; küçük ve bağımsız hedeflerde hâlâ ayırt edicidir.
Sunucu adı. El sıkışmanın başında açık gider. Alan adı tabanlı politikaların dayanağıdır. ECH yaygınlaştıkça bu sinyal zayıflayacak.
Hacim ve süre. Ne kadar veri, hangi yönde, ne kadar sürede aktı.
Paket boyutu dağılımı. Bir bağlantının içindeki paketlerin boyut örüntüsü, taşınan şeyin ne olduğu hakkında ipucu verir. İnteraktif bir oturum ile bir dosya aktarımı farklı imzalar bırakır.
Zamanlama örüntüsü. Bağlantıların ne sıklıkla ve ne düzenlilikte kurulduğu.
El sıkışma parametreleri. İstemcinin sunduğu şifreleme paketleri, uzantılar ve bunların sırası. Bu birleşim bir parmak izi oluşturur ve hangi istemci yazılımının kullanıldığını daraltır.
Bu Sinyaller Neyi Yakalar
Bazı tespitler içerik olmadan da çalışır ve bir kısmı içerikten daha güvenilirdir.
Komuta trafiği. Düzenli aralıklarla kurulan küçük ve dengeli bağlantılar. Bu örüntü davranışsaldır; içeriğin şifreli olması tespiti hiç etkilemez.
Veri sızıntısı hacmi. Bir makineden dışarıya olağandışı miktarda veri çıkıyorsa, ne olduğu bilinmese de olay tespit edilir.
Beklenmeyen istemci. El sıkışma parmak izi, bilinen tarayıcı ve uygulamalarla eşleşmiyorsa incelemeye değer. Bir sunucudan çıkan ve hiçbir kurumsal yazılıma ait olmayan bir imza, güçlü bir sinyaldir.
Bilinmeyen hedefler. Yeni kayıtlanmış alan adları ve kurumda başka kimsenin gitmediği adresler.
Neyi Yakalamaz
Bu sinyaller içeriğin yerini tutmaz.
Bir dosyanın zararlı olup olmadığı, bir isteğin enjeksiyon içerip içermediği ya da bir belgede hangi verinin bulunduğu ancak içerikten anlaşılır. Derin paket incelemesi ve imza tabanlı tespit bu bilgiye bağlıdır.
Ayrıca bu sinyaller olasılıkçıdır. Bir örüntü şüphelidir, kanıt değildir. Yanlış pozitif oranı, içerik tabanlı tespitten yüksektir.
Temel Ölçüler Ön Koşuldur
Davranış tabanlı tespitin tamamı bir karşılaştırma zeminine dayanır.
“Olağandışı hacim” ifadesinin anlamı, olağan hacmin bilinmesine bağlıdır. “Düzenli aralık” tespiti, ağdaki meşru periyodik trafiğin ayrılmasını gerektirir; güncelleme kontrolleri ve izleme ajanları da düzenli aralıklarla küçük bağlantılar kurar.
Temel ölçüler çıkarılmadan bu sinyallerin hiçbiri kullanılabilir hale gelmez.
Kararın Çerçevesi
Soru genellikle şöyle sorulur. Denetim mi yapalım, yapmayalım mı?
Daha verimli soru şudur. Hangi kontrollerimiz içerik okumaya bağlı ve bunların karşılığı başka bir katmandan alınabilir mi?
Bazı kontroller için cevap evettir. Uç nokta üzerinde çalışan bir koruma, dosyayı diske yazıldığı anda görür ve trafiğin şifreli olması bunu etkilemez. Uygulama katmanındaki kayıtlar, ağdan okunamayan bilgiyi taşır.
Bazıları için hayırdır ve o kontroller ya denetimle ya da kabul edilen bir boşlukla yaşar.
Bu ayrım yapıldığında karar, teknik bir tercihten çıkıp bir kapsam kararına dönüşür; ikilemin bütünü ayrı bir çözümlemede ele alınmıştır.
Ne yapmalı
- Hangi kontrollerinizin içerik okumaya bağlı olduğunu listeleyin.
- Akış davranışına dayanan tespitleri güçlendirin; içerik gerektirmezler.
- El sıkışma parmak izlerini bir sinyal olarak değerlendirin.
- Uç nokta telemetrisini ağ görünürlüğünün tamamlayıcısı olarak planlayın.
Bu soruyu şöyle de soranlar var
- Şifreli trafikte zararlı yazılım tespit edilir mi?
- İçerik okumadan güvenlik sağlanır mı?
- Encrypted traffic analytics nedir?