İçeriğe geç
Siber Kale by Labris Networks

Soru · Segmentasyon ve Zero Trust

Zero Trust Güvenlik Duvarının Yerine mi Geçer?

Labris Networks Mühendislik Ekibi · Son güncelleme 15 Ağustos 2026 · 7 dk

Kısa cevap

Geçmez. İkisi farklı sorulara cevap verir: güvenlik duvarı hangi ağ bölümünden nereye paket gidebileceğine karar verir, Zero Trust ise bir kullanıcının belirli bir kaynağa erişip erişemeyeceğine. Model, güvenlik duvarını kaldırmaz; ona tek karar mercii muamelesi yapmayı bırakır.

Soru genellikle bir teklif sunumundan sonra gelir ve haklı bir şüphe taşır: yeni bir katman mı alıyoruz, yoksa mevcut olanın yerine mi geçiyor?

Cevap için terimin bir ürün adı olmadığını görmek gerekir.

Modelin İddiası

Zero Trust tek bir varsayımın reddine dayanır: bir makinenin ağdaki konumu, ona ne kadar güvenileceği hakkında yeterli bilgi vermez.

Klasik tasarım bu varsayımı kullanıyordu ve bir dönem için makuldü. İç ağdaki makine masadaydı, uygulama makine dairesindeydi, aradaki kablo denetlenebilirdi.

Uzaktan çalışma, buluttaki uygulamalar ve şube çıkışları o eşitliği bozdu. “İçeride olmak” artık tek bir şeyi tarif etmiyor.

İki Farklı Soru

Karışıklık, iki cihazın aynı işi yaptığının sanılmasından çıkıyor. Yapmıyorlar.

Güvenlik duvarının sorusu şudur: bu ağ bölümünden şuraya paket gidebilir mi? Karar ağ katmanında, adres ve port üzerinden verilir. Cevap evet ise trafik geçer.

Zero Trust’ın sorusu şudur: bu kullanıcı, bu cihazdan, bu kaynağa erişebilir mi? Karar kimlik, cihaz durumu ve istenen kaynak üzerinden verilir.

Bir kullanıcı ağ katmanından geçme iznine sahip olabilir ve yine de uygulamaya giremeyebilir. Tersi de mümkündür: uygulama yetkisi olan bir kullanıcı, bulunduğu ağ bölümünden o sunucuya hiç ulaşamayabilir.

İki denetim üst üste biner, birbirini iptal etmez.

Neden Ağ Katmanı Kalmak Zorunda

Kimlik tabanlı karar, uygulamanın önünde verilir. O karara ulaşmak için önce bir bağlantı kurulmuş olması gerekir.

Bir sunucunun yönetim portu ağdaki herkese açıksa, uygulama katmanındaki yetkilendirme o portu korumaz. Aynı şekilde protokol seviyesindeki bir açık, kimlik doğrulamadan önce sömürülür.

Ağ katmanındaki daralma, saldırganın ulaşabildiği yüzeyi küçültür. Kimlik katmanı ise ulaşabildiği yerde ne yapabileceğini sınırlar.

Uygulamada Nereden Başlanır

Model bir defada kurulmaz ve “Zero Trust’a geçtik” diye bir eşik yoktur.

Pratik sıra şudur:

Envanter. Hangi kullanıcı hangi uygulamaya gerçekten erişiyor? Verilen izinlerin ne kadarı kullanılıyor? Bu ölçüm yapılmadan atılan her adım tahmine dayanır.

Konuma dayanan izinlerin bulunması. “İç ağdan geldiği için” verilen erişimler listelenir. Bunlar modelin ilk hedefidir.

Kimlik katmanının güçlendirilmesi. Çok adımlı doğrulama, cihaz kaydı ve oturum süresi kısıtları.

Mikrosegmentasyon. En somut kazanç buradadır, çünkü yanal hareketi doğrudan sınırlar.

VPN’in Yeri

Sık sorulan bir alt soru, modelin VPN’i gereksiz kılıp kılmadığıdır.

Klasik uzaktan erişim VPN’i tam olarak reddedilen varsayımı uygular: bağlanan kullanıcıyı iç ağın bir üyesi yapar ve ona geniş bir erişim verir. Model bunu daraltmayı ister.

Bunun karşılığı VPN’i kaldırmak değil, verdiği erişimi kaynak bazına indirmektir. Kullanıcı tünele girdiğinde ağın tamamına değil, yalnız yetkili olduğu uygulamalara ulaşır.

Neyi Satın Aldığınıza Dikkat

Piyasada “Zero Trust ürünü” diye sunulan şeyler genellikle modelin bir parçasını uygular: kimlik yönetimi, uygulama vekili, uç nokta denetimi ya da mikrosegmentasyon.

Her biri değerli olabilir. Hiçbiri tek başına modelin tamamı değildir ve hiçbiri ağ katmanındaki politikayı gereksiz kılmaz.

Teklifi değerlendirirken sorulacak soru şudur: bu ürün hangi kararı, hangi bilgiye bakarak veriyor ve o karar bugün nerede veriliyor?

Ne yapmalı

  1. Bugünkü erişim kararlarınızın hangi katmanda verildiğini yazın.
  2. Konuma dayanan izinleri işaretleyin; modelin ilk hedefi bunlardır.
  3. Envanterle başlayın: hangi kullanıcı hangi uygulamaya gerçekten erişiyor.
  4. Tek seferde her yere uygulamayın; kazancın en yüksek olduğu kümeyi seçin.

Bu soruyu şöyle de soranlar var

  • Zero Trust bir ürün müdür?
  • Zero Trust ile VPN arasındaki ilişki nedir?
  • Zero Trust nereden başlanır?